Trinaest mjera, sve na jednom mjestu
Mjere propisuje Prilog II. Uredbe NN 135/2024. Razine osnovna, srednja i napredna utvrđuje nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe, a ne kategorija subjekta.
Trinaest mjera, 99 podmjera i 137 kontrola
Trinaest mjera upravljanja rizicima razrađeno je u 99 podmjera, a njima odgovara 137 kontrola iz Kataloga kontrola Zavoda za sigurnost informacijskih sustava. Obveznost se razlikuje po razinama, osnovnoj, srednjoj i naprednoj. Od 99 podmjera njih 59 obvezujuće je na osnovnoj razini, 80 na srednjoj i 87 na naprednoj. Ostatak je dobrovoljan ili obvezujući pod uvjetom. Svaka kontrola traži pisani dokaz, a bodovanje se provodi po metodologiji Zavoda za sigurnost informacijskih sustava. Rok za provedbu je dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona.
Kako čitati tablice
Svaka mjera razložena je na podmjere. Uz svaku stoji je li obvezujuća na osnovnoj, srednjoj i naprednoj razini te koje kontrole iz Kataloga kontrola ZSIS-a revizor uz nju provjerava, s njihovim kodnim oznakama.
OBVEZNOST
- A
- Obvezujuća podmjera na toj razini.
- B
- Obvezujuća pod uvjetom koji Prilog II. opisuje uz mjeru. Uvjet je naveden ispod pripadajuće tablice.
- C
- Dobrovoljna podmjera. Provodi se prema procjeni rizika subjekta, a provedba se dodatno vrednuje u samoprocjeni i reviziji.
RAZINE I KONTROLE
- O
- Osnovna razina.
- S
- Srednja razina.
- N
- Napredna razina.
- KONTROLE
- Kodne oznake kontrola iz Kataloga kontrola ZSIS-a koje se provjeravaju uz tu podmjeru.
Ista kontrola iz Kataloga služi za više podmjera, primjerice NAD-002 stoji uz podmjeru 5.4 i uz podmjeru 5.6. Zato je u stupcu KONTROLE ukupno 240 navoda, a jedinstvenih kontrola ima 137.
Odaberite mjeru
Trinaest mjera iz Priloga II., svaka s razradom na podmjere.
Predanost i odgovornost osoba odgovornih za provedbu mjera
Kibernetička sigurnost postaje tema uprave, a ne samo informatike.
Uredba traži da upravljačko tijelo usvoji strateški akt sigurnosne politike, osigura novac, ljude i opremu za provedbu, imenuje uloge i odgovornosti te jednom godišnje dobije izvještaj o stanju kibernetičke sigurnosti. Dokaz nije prezentacija, nego odluka, zapisnik sjednice i potpis. Od srednje razine traži se i razdvajanje uloga koje bi mogle dovesti do sukoba interesa te imenovanje osobe operativno odgovorne za kibernetičku sigurnost.
Upravljanje programskom i sklopovskom imovinom
Ne može se zaštititi ono za što se ne zna da postoji.
Traži se popis kritične programske i sklopovske imovine s identifikatorom, lokacijom i odgovornom osobom, popis kritičnih podataka te pravila za prijenosne medije i za opremu koja se koristi izvan prostora subjekta. Popis mora biti živ. Tablica napravljena jednom pa zaboravljena na reviziji se prepoznaje odmah, jer se ne poklapa s onim što stoji u prostoriji s poslužiteljima.
Upravljanje rizicima
Traži se proces, ne jedan dokument.
Mora biti opisano kako se rizik prepoznaje, kako se ocjenjuje, tko mu je vlasnik i što se s njim radi. Procjena obuhvaća sve vrste prijetnji, dakle i požar, kvar i ljudsku pogrešku, ne samo napad. Rezultat se vodi u registru rizika koji se ažurira barem jednom godišnje.
UVJET IZ PRILOGA II.Podmjera 3.8 obvezujuća je za subjekt koji već ima uspostavljeno upravljanje rizicima na razini poslovanja. Tada se podmjere 3.1 do 3.7 provode integrirano u taj okvir.
Sigurnost ljudskih potencijala i digitalnih identiteta
Spaja kadrovsku evidenciju i prava pristupa, koji se u praksi obično vode odvojeno.
Traži se provjera kvalifikacija kandidata prije zapošljavanja, dokumentirano osposobljavanje ljudi sa sigurnosnim zaduženjima, redovita obuka o kibernetičkoj higijeni za sve i disciplinske mjere za kršenje pravila. Na drugoj strani stoje jedinstveni digitalni identiteti, prava dodijeljena prema radnoj ulozi po načelima nužnog znanja i najmanje ovlasti te pravovremeno ukidanje pristupa kad netko ode ili promijeni posao.
Osnovne prakse kibernetičke higijene
Najopsežnija mjera i ona koja se najviše vidi u svakodnevnom radu.
Ovdje su lozinke, višefaktorska prijava, antivirusna zaštita, zakrpe, dnevnički zapisi i redovita provjera ranjivosti. Dnevnički zapisi čuvaju se najmanje 90 dana, a sustavi moraju imati sinkronizirano vrijeme kako bi se zapisi mogli usporediti. Sve nabrojeno obvezujuće je već na osnovnoj razini; središnja pohrana zapisa, blokiranje poznatih zlonamjernih stranica i smanjenje površine izloženosti obvezujući su tek od srednje razine.
UVJET IZ PRILOGA II.Podmjera 5.7 obvezujuća je ako subjekt koristi programska rješenja koja sam razvija. Podmjere 5.1 do 5.11 primjenjuju se u cijelosti na informacijski dio sustava; na pogonske sustave primjenjuju se sve osim 5.4, koja ovisi o procjeni rizika.
Osiguravanje kibernetičke sigurnosti mreže
Mreža se dijeli tako da upad u jedan dio ne znači upad u sve.
Traži se dokumentirana mrežna arhitektura s mjerama zaštite, odvajanjem i segmentacijom, nadzor korištenja mreže i mrežno dostupnih resursa te jednom godišnje sveobuhvatan pregled tih mjera. Mjera ima samo pet podmjera, ali je u praksi među skupljima, jer segmentacija često znači zahvat u postojeću mrežu.
UVJET IZ PRILOGA II.Podmjere 6.1, 6.3 i 6.5 primjenjuju se u cijelosti i na pogonske sustave. Podmjera 6.2 ovisi o dodatnoj procjeni kritičnosti podataka u pogonskom okruženju, a 6.4 o procjeni učinka automatskog blokiranja na rad i sigurnost tih sustava.
Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima
Tko smije ući u prostoriju i tko smije ući u aplikaciju uređuje se istim pravilima.
Svaka aplikacija ima vlasnika koji odobrava korisnička prava, prava se provjeravaju najmanje jednom godišnje, a privilegirani i administratorski računi imaju posebne procedure i nadzor. Naprednije podmjere, dinamička kontrola pristupa i analiza ponašanja korisnika, ostaju dobrovoljne na svim trima razinama.
Sigurnost lanca opskrbe
Odgovornost ne prestaje na vratima ustanove.
Traži se popis svih izravnih dobavljača i pružatelja usluga, sigurnosne odredbe u ugovorima uključujući pravo na reviziju, upravljanje ranjivostima i zahtjeve za osposobljenost, te redovita provjera kako dobavljači te odredbe ispunjavaju. Ovo je mjera koja najčešće traži otvaranje postojećih ugovora, pa je pametno krenuti ranije nego što se čini potrebnim.
Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava
Težište je na konfiguraciji sustava kroz cijeli životni ciklus.
Sustavi moraju imati uspostavljenu, dokumentiranu i nadziranu konfiguraciju, uključujući sigurnosne postavke sve programske i sklopovske imovine te vanjskih usluga i mreža koje se koriste. Uz to se traži da sigurnosni zahtjevi uđu već u tehničku specifikaciju i nabavu te da svaka promjena ima kategorizaciju, odobrenje i povratni postupak.
UVJET IZ PRILOGA II.Podmjere 9.4 i 9.5 obvezujuće su za subjekte koji samostalno razvijaju ili održavaju mrežne i informacijske sustave.
Kriptografija
Pisano pravilo kada se i čime štite kritični podaci.
Traži se zaštita kritičnih podataka i u prijenosu i u mirovanju, uz pravila koja pokrivaju autentičnost, cjelovitost i povjerljivost. U praksi se najviše zapinje na upravljanju ključevima, jer se ono rijetko igdje zapiše, a revizor traži upravo zapis o tome tko ključ izdaje, gdje se čuva i kako se povlači.
Postupanje s incidentima
Postupanje mora biti opisano prije nego što incident nastupi.
Mora biti jasno tko trijažira sumnjiv događaj, u kojem se roku prijavljuje interno, tko odlučuje i tko obavještava nadležni CSIRT. Prema Uredbi rano upozorenje ide bez odgode, najkasnije u 24 sata od saznanja, početna obavijest u 72 sata, a završno izvješće u 30 dana od početne obavijesti. Pružatelji usluga povjerenja početnu obavijest dostavljaju u 24 sata.
Kontinuitet poslovanja i upravljanje kibernetičkim krizama
Pitanje nije hoće li sustav stati, nego koliko dugo smije stajati.
Analiza utjecaja na poslovanje utvrđuje ciljeve oporavka, dakle koliko se podataka smije izgubiti i koliko dugo usluga smije biti nedostupna. Planovi oporavka i kontinuiteta opisuju kako se do tih ciljeva dolazi, a pričuvne kopije moraju biti provjerene, ne samo napravljene. Od srednje razine planovi se testiraju najmanje jednom godišnje.
UVJET IZ PRILOGA II.Podmjera 12.6 provodi se kao obvezujuća na zahtjev nadležnih tijela.
Fizička sigurnost
Ista logika kao kod pristupa sustavima, samo na vratima.
Traži se politika fizičke sigurnosti usklađena s rizicima okoline u kojoj subjekt radi, osnovne mjere zaštite prostora i opreme te redovit pregled i ažuriranje sigurnosnih protokola.
UVJET IZ PRILOGA II.Za subjekte iz sektora digitalne infrastrukture Prilogom III. Uredbe utvrđen je prošireni skup mjera fizičke sigurnosti, prema članku 46. Uredbe.
Česta pitanja
Pitanja koja se najčešće postave uz ovaj popis mjera.
Odakle dolazi trinaest mjera?
Iz Priloga II. Uredbe NN 135/2024, koja razrađuje Zakon NN 14/2024. Uredba ih razlaže na 99 podmjera, a Katalog kontrola ZSIS-a na 137 kontrola koje revizor provjerava.Moramo li provesti svih trinaest?
Da, sve se odnose na svakoga tko je kategoriziran. Razlikuje se razina provedbe, ne popis mjera.Što znače oznake A, B i C?
A je obvezujuća podmjera na toj razini. B je obvezujuća pod uvjetom koji Prilog II. opisuje uz mjeru, primjerice ako subjekt sam razvija programska rješenja. C je dobrovoljna, provodi se prema procjeni rizika, a provedba se dodatno vrednuje u samoprocjeni i reviziji.Koliko je podmjera obvezujuće na osnovnoj razini?
Oznaku A na osnovnoj razini nosi 59 od 99 podmjera. Na srednjoj razini ih je 80, a na naprednoj 87. Ostatak je dobrovoljan ili obvezujući pod uvjetom.Kako se mjere boduju?
Po metodologiji Zavoda za sigurnost informacijskih sustava, kontrolu po kontrolu, a svaka traži pisani dokaz. Rezultat je bodovana slika zrelosti po mjerama.Koja je mjera u praksi najteža?
Sigurnost lanca opskrbe i kontinuitet poslovanja, jer traže zapise kroz vrijeme, a ne jedan dokument. Lanac opskrbe uz to obično znači otvaranje postojećih ugovora.Primjenjuju li se sve mjere i na pogonske sustave?
Ne u cijelosti. Prilog II. uz mjere 5. i 6. navodi koje se podmjere na pogonske sustave primjenjuju bez ograničenja, a koje ovise o procjeni rizika. To je zapisano ispod pripadajućih tablica.Povezane stranice
Mjere su popis obveza. Ovo su stranice o tome kako se do dokaza dolazi.
Iz bloga: ZKS
Tri najnovija teksta o Zakonu, mjerama i reviziji.
Provjerimo za koje mjere kod Vas postoji dokaz.
Pola sata, bez obveze. Prođemo mjeru po mjeru i odvojimo ono što već imate od onoga što tek treba napisati.
