IKT usluge
Vaši su klijenti obveznici, pa njihove obveze prelaze na Vas kroz ugovore. Tko to prvi posloži, dobiva poslove.
Što Zakon određuje za ovaj sektor
Upravljanje uslugama informacijske i komunikacijske tehnologije između poslovnih subjekata zaseban je sektor Priloga I. Zakona. Nadležno je tijelo središnje državno tijelo za kibernetičku sigurnost, odnosno Sigurnosno-obavještajna agencija (SOA), a nadležni CSIRT nacionalni centar za kibernetičku sigurnost (NCSC-HR).
Ovaj sektor ima dvostruku ulogu. Vi ste obveznik po Zakonu, a istovremeno ste i dobavljač svojim klijentima koji su i sami obveznici. Njihova mjera 8., sigurnost lanca opskrbe, prevodi se u zahtjeve prema Vama: sigurnosne odredbe u ugovoru, pravo na uvid, obvezu prijave incidenta i dokaze o upravljanju ranjivostima.
U praksi to znači da ćete iste dokaze pokazivati dvaput, jednom svojem revizoru i jednom klijentima koji ih traže u upitnicima. Zato ih se isplati posložiti tako da posluže objema stranama.
Gdje u ovom sektoru najčešće zapinje
Što radimo za Vas
Tko iz sektora ulazi u opseg
Kategoriju utvrđuje nadležno tijelo, a razinu mjera nacionalna procjena rizika; i jedno i drugo razloženo je u pregledu Zakona.
Kaseya: jedan alat za daljinsko upravljanje, oko 1 500 pogođenih tvrtki
Napadači su iskoristili ranjivost u alatu kojim pružatelji IKT usluga daljinski upravljaju tuđim računalima i kroz njega poslali ucjenjivački program svim klijentima odjednom. Pogođeno je pedesetak pružatelja i oko 1 500 njihovih klijenata. Švedski trgovački lanac Coop zatvorio je oko 800 trgovina, jer blagajne nisu radile. Kad ste u tuđoj mreži, Vaša ranjivost postaje njihov zastoj, a to će Vam prije ili poslije pisati i u ugovoru.
IZVOR: CISA i FBI, zajedničko upozorenje o iskorištavanju ranjivosti u alatu Kaseya VSA, srpanj 2021.
Česta pitanja
Pitanja koja pružatelji IKT usluga postave prva, uglavnom oko ugovora s klijentima i daljinskog pristupa.
Jesmo li obveznici ili samo naši klijenti?
Pružatelji upravljanih usluga i upravljanih sigurnosnih usluga sami su u opsegu Zakona. Uz vlastite obveze dobivate i one koje na Vas prelaze ugovorom s klijentima.Što klijenti traže ugovorom?
Sigurnosne odredbe, obvezu prijave incidenta u njihovim rokovima, pravo uvida, popis podugovaratelja i pravila za daljinski pristup.Kako urediti daljinski pristup klijentima?
Imenovanim računima, višefaktorskom prijavom, pristupom na zahtjev i zapisom o svakom pristupu. To je najčešći nalaz na reviziji kod klijenta, a odgovornost je Vaša.Trebamo li vlastitu zbirku dokaza?
Trebate. Bez zapisa o vlastitim mjerama svaki upitnik klijenta rješavate iznova i svaki put drukčije.Jesmo li ključni ili važni subjekt?
Ovisi o usluzi i veličini. Pružatelji upravljanih usluga i pružatelji upravljanih sigurnosnih usluga u istom su sektoru Priloga I. i kategoriziraju se po istim mjerilima: veliki subjekti su ključni, srednji su važni.Što nam klijenti smiju tražiti po mjeri lanca opskrbe?
Sigurnosne odredbe u ugovoru, pravo na reviziju, dokaze o upravljanju ranjivostima i obvezu prijave incidenta. To traži podmjera 8.3, a klijent je dužan provjeravati kako te odredbe ispunjavate, po podmjeri 8.4.Moramo li i sami voditi registar svojih dobavljača?
Morate, jer ste i sami obveznik. Podmjera 8.2 traži identifikaciju svih izravnih dobavljača i pružatelja usluga, pa lanac ide i prema Vašim podugovarateljima.Pomaže li nam certifikat po normi kod klijentskih upitnika?
Pomaže znatno, jer velik dio pitanja pokriva izjava o primjenjivosti. Ali certifikat ne zamjenjuje odgovore o rokovima prijave incidenta i o ugovornim odredbama, koje traži Uredba, a ne norma.Povezane stranice
Stranice na kojima je razrađeno ono što se od pružatelja IKT usluga traži po Zakonu i po ugovorima.
Pogledajmo zadnji upitnik koji Vam je stigao.
Pola sata, bez obveze. Pogledamo što Vaši klijenti traže ugovorom i koliko toga već imate.
