vCISO, voditelj sigurnosti na ugovor
Većini organizacija ne treba direktor sigurnosti na puno radno vrijeme, nego netko tko postavlja smjer, izvještava upravu i pazi da rokovi ne prođu.
Zašto uopće postoji ta uloga
Zakon traži da netko poimence odgovara, a Uredba da to bude netko tko nije u sukobu interesa.
Članak 29. Zakona odgovornost za mjere stavlja na upravljačko tijelo i ono je ne može prenijeti na informatiku ni na vanjskog izvođača. Ali uprava tu odgovornost ne može ni izvršavati sama, jer za to treba netko tko svaki mjesec prati stanje, mjeri ga i o njemu izvještava.
Uredba to razrađuje. Podmjera 1.4 traži uspostavljene uloge i odgovornosti, podmjera 1.6 imenovanje osobe operativno odgovorne za kibernetičku sigurnost, a podmjera 1.5 razdvajanje uloga koje bi mogle dovesti do sukoba interesa. Obje potonje obvezujuće su od srednje razine naviše. Uz to podmjera 1.7 traži godišnje izvještavanje odgovornih osoba o stanju kibernetičke sigurnosti, a podmjera 1.8 sigurnosne metrike.
Razdvajanje je uloga razlog zbog kojeg voditelj informatike često nije dobar izbor za tu ulogu. Ista osoba ne bi trebala i provoditi mjeru i ocjenjivati je li provedena. vCISO nije u toj liniji izvještavanja, nego odgovara upravi.
Ugovaramo mjesečni opseg sati i jasne isporuke, bez neodređenog savjetovanja. Ono što se ne pojavi u izvještaju upravi nije napravljeno.
Koje podmjere pokriva ta uloga
Ne pokriva ih sve, ali pokriva upravo one koje traže stalnu osobu, a ne jednokratni projekt.
Podmjere 1.5 i 1.6 obvezujuće su na srednjoj i naprednoj razini, a dobrovoljne na osnovnoj. Podmjera 1.8 jednako tako. Koja Vas razina obvezuje, utvrđuje nacionalna procjena rizika u postupku kategorizacije.
Što nosi ugovor
Šest isporuka koje se ponavljaju u dogovorenom ritmu, uz sate za ono što nastupi izvanredno.
Redoviti izvještaj upravi, jezikom odluka
Što se promijenilo, koji su rizici otvoreni, što tražimo da se odobri i koliko to stoji. Bez tehničkog rječnika i bez popisa alata. Izvještaj ide na sjednicu i ostavlja zapisnik, koji je ujedno dokaz za podmjeru 1.7.
Nadzor nad provedbom trinaest mjera
Pratimo stanje po podmjerama i podsjećamo na ono što je zaostalo. Uloga nije da mjere provodimo umjesto Vaših ljudi, nego da se zna gdje stoji svaka i tko je na redu.
Registar rizika i plan postupanja
Registar održavamo aktualnim, a ne kao dokument koji se otvara pred reviziju. Novi projekt, novi dobavljač i svaki incident ulaze u registar, jer su to tri najčešća izvora novih rizika.
Sudjelovanje u odboru za kibernetičku sigurnost
Ondje gdje odbor postoji, sudjelujemo u njegovu radu i pripremamo materijale. Ondje gdje ne postoji, pomažemo ga uspostaviti, jer se odluke koje nemaju tijelo koje ih donosi obično ne donesu.
Pregled dobavljača i ugovornih odredbi
Održavamo registar izravnih dobavljača i pratimo ispunjavaju li sigurnosne odredbe iz ugovora. Tu se najlakše zaostane, a najteže nadoknadi, jer je za popravak potreban pregovor s drugom stranom.
Podrška pri incidentu i prijavi u rokovima
Vodimo Vas kroz procjenu je li incident značajan, prijavu u rokovima od 24 i 72 sata i komunikaciju prema upravi i primateljima usluga. Dostupnost i vrijeme odziva određuju se ugovorom, a tehnički oporavak provodi Vaš tim ili izvođač.
Tri uloge koje se često miješaju
Razlika nije formalna, jer iz nje slijedi tko što smije potpisati.
Česta pitanja
Pitanja koja nam najčešće postave prije nego što krenemo.
Koliko sati mjesečno?
Ovisi o veličini i zrelosti. Za srednju ustanovu obično je dovoljno nekoliko dana mjesečno, uz više na početku dok se postavljaju registar rizika i plan. Opseg se ugovara i mijenja se dogovorom, ne tiho.Zadovoljava li vCISO podmjeru 1.6?
Podmjera traži imenovanje osobe operativno odgovorne za kibernetičku sigurnost. Imenovanje donosi uprava svojom odlukom, a osoba može biti vanjska, uz ugovor koji jasno opisuje odgovornosti i dostupnost. Bitno je da postoji odluka, opis odgovornosti i trag rada te osobe.Prenosi li se time odgovornost na Vas?
Ne. Članak 29. Zakona odgovornost stavlja na upravljačko tijelo i ona se ugovorom ne prenosi. Isto vrijedi i kad sustavima upravlja vanjski pružatelj, prema članku 26. stavku 4. Naša je odgovornost ugovorna, prema Vama, ne prema nadležnom tijelu.Koliko brzo možete početi?
Od prvog poziva do početka rada u pravilu prođu dva tjedna, koliko treba za ponudu i potpis sporazuma o povjerljivosti. Prvi je mjesec uvijek najgušći, jer se radi snimka stanja.Radite li i s postojećim voditeljem sigurnosti?
Radimo. Tada ne preuzimamo ulogu, nego podupiremo osobu koja je već imenovana, najčešće na izvještavanju upravi, na registru rizika i na pripremi za reviziju.Može li ista osoba biti i vCISO i službenik za zaštitu podataka?
U pravilu ne, jer službenik za zaštitu podataka mora biti neovisan i ne smije biti u položaju da nadzire vlastite odluke. Kod nas su to odvojene uloge i odvojene osobe.Što ako nas nadležno tijelo zatraži reviziju?
Pripremamo Vas i sudjelujemo u pripremi zbirke dokaza, ali reviziju ne provodimo. Riskoria nema nacionalni sigurnosni certifikat za reviziju, pa je ta uloga odvojena i to razdvajanje štiti i Vas.Povezane stranice
Poslovi koje vCISO vodi, razrađeni na vlastitim stranicama.
Iz bloga: kibernetička sigurnost
Tri najnovija teksta o napadima, incidentima i ljudskom čimbeniku.
Trebate nekoga tko postavlja smjer?
Pola sata, bez obveze. Recite nam što Vam nedostaje u vodstvu sigurnosti pa ćemo vidjeti pokriva li to vCISO.
