RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

IKT usluge

Vaši su klijenti obveznici, pa njihove obveze prelaze na Vas kroz ugovore. Tko to prvi posloži, dobiva poslove.

Što Zakon određuje za ovaj sektor

Upravljanje uslugama informacijske i komunikacijske tehnologije između poslovnih subjekata zaseban je sektor Priloga I. Zakona. Nadležno je tijelo središnje državno tijelo za kibernetičku sigurnost, odnosno Sigurnosno-obavještajna agencija (SOA), a nadležni CSIRT nacionalni centar za kibernetičku sigurnost (NCSC-HR).

Ovaj sektor ima dvostruku ulogu. Vi ste obveznik po Zakonu, a istovremeno ste i dobavljač svojim klijentima koji su i sami obveznici. Njihova mjera 8., sigurnost lanca opskrbe, prevodi se u zahtjeve prema Vama: sigurnosne odredbe u ugovoru, pravo na uvid, obvezu prijave incidenta i dokaze o upravljanju ranjivostima.

U praksi to znači da ćete iste dokaze pokazivati dvaput, jednom svojem revizoru i jednom klijentima koji ih traže u upitnicima. Zato ih se isplati posložiti tako da posluže objema stranama.

Gdje u ovom sektoru najčešće zapinje

Daljinski pristup klijentimaNajveći rizik i najčešći nalaz kod revizije klijenta.
Ugovori bez sigurnosnih odredbiKlijent ih mora imati, pa će ih tražiti od Vas.
Nedostatak zapisa o vlastitim mjeramaBez dokaza teško je odgovoriti na upitnik klijenta.

Što radimo za Vas

01Vlastita usklađenost sa Zakonom02Pravila i zapisi za daljinski pristup klijentima03Predložak sigurnosnih odredbi u ugovoru04Zbirka dokaza za odgovore na upitnike05Edukacija tima za rad kod obveznika

Tko iz sektora ulazi u opseg

TKOKATEGORIJANAPOMENA
Pružatelji upravljanih uslugaKljučni ili važniPrema veličini
Pružatelji upravljanih sigurnosnih uslugaKljučni ili važniPrema veličini; certifikat za reviziju zaseban je postupak pred Zavodom za sigurnost informacijskih sustava
Pružatelji digitalnih usluga iz Priloga II.VažniInternetska tržišta, internetske tražilice i platforme za usluge društvenih mreža

Kategoriju utvrđuje nadležno tijelo, a razinu mjera nacionalna procjena rizika; i jedno i drugo razloženo je u pregledu Zakona.

PRIMJER IZ PRAKSE · SAD I ŠVEDSKA, SRPANJ 2021.

Kaseya: jedan alat za daljinsko upravljanje, oko 1 500 pogođenih tvrtki

Napadači su iskoristili ranjivost u alatu kojim pružatelji IKT usluga daljinski upravljaju tuđim računalima i kroz njega poslali ucjenjivački program svim klijentima odjednom. Pogođeno je pedesetak pružatelja i oko 1 500 njihovih klijenata. Švedski trgovački lanac Coop zatvorio je oko 800 trgovina, jer blagajne nisu radile. Kad ste u tuđoj mreži, Vaša ranjivost postaje njihov zastoj, a to će Vam prije ili poslije pisati i u ugovoru.

IZVOR: CISA i FBI, zajedničko upozorenje o iskorištavanju ranjivosti u alatu Kaseya VSA, srpanj 2021.

Česta pitanja

Pitanja koja pružatelji IKT usluga postave prva, uglavnom oko ugovora s klijentima i daljinskog pristupa.

Jesmo li obveznici ili samo naši klijenti?

Pružatelji upravljanih usluga i upravljanih sigurnosnih usluga sami su u opsegu Zakona. Uz vlastite obveze dobivate i one koje na Vas prelaze ugovorom s klijentima.

Što klijenti traže ugovorom?

Sigurnosne odredbe, obvezu prijave incidenta u njihovim rokovima, pravo uvida, popis podugovaratelja i pravila za daljinski pristup.

Kako urediti daljinski pristup klijentima?

Imenovanim računima, višefaktorskom prijavom, pristupom na zahtjev i zapisom o svakom pristupu. To je najčešći nalaz na reviziji kod klijenta, a odgovornost je Vaša.

Trebamo li vlastitu zbirku dokaza?

Trebate. Bez zapisa o vlastitim mjerama svaki upitnik klijenta rješavate iznova i svaki put drukčije.

Jesmo li ključni ili važni subjekt?

Ovisi o usluzi i veličini. Pružatelji upravljanih usluga i pružatelji upravljanih sigurnosnih usluga u istom su sektoru Priloga I. i kategoriziraju se po istim mjerilima: veliki subjekti su ključni, srednji su važni.

Što nam klijenti smiju tražiti po mjeri lanca opskrbe?

Sigurnosne odredbe u ugovoru, pravo na reviziju, dokaze o upravljanju ranjivostima i obvezu prijave incidenta. To traži podmjera 8.3, a klijent je dužan provjeravati kako te odredbe ispunjavate, po podmjeri 8.4.

Moramo li i sami voditi registar svojih dobavljača?

Morate, jer ste i sami obveznik. Podmjera 8.2 traži identifikaciju svih izravnih dobavljača i pružatelja usluga, pa lanac ide i prema Vašim podugovarateljima.

Pomaže li nam certifikat po normi kod klijentskih upitnika?

Pomaže znatno, jer velik dio pitanja pokriva izjava o primjenjivosti. Ali certifikat ne zamjenjuje odgovore o rokovima prijave incidenta i o ugovornim odredbama, koje traži Uredba, a ne norma.

Povezane stranice

Stranice na kojima je razrađeno ono što se od pružatelja IKT usluga traži po Zakonu i po ugovorima.

Pogledajmo zadnji upitnik koji Vam je stigao.

Pola sata, bez obveze. Pogledamo što Vaši klijenti traže ugovorom i koliko toga već imate.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345