RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

vCISO, voditelj sigurnosti na ugovor

Većini organizacija ne treba direktor sigurnosti na puno radno vrijeme, nego netko tko postavlja smjer, izvještava upravu i pazi da rokovi ne prođu.

Zašto uopće postoji ta uloga

Zakon traži da netko poimence odgovara, a Uredba da to bude netko tko nije u sukobu interesa.

Članak 29. Zakona odgovornost za mjere stavlja na upravljačko tijelo i ono je ne može prenijeti na informatiku ni na vanjskog izvođača. Ali uprava tu odgovornost ne može ni izvršavati sama, jer za to treba netko tko svaki mjesec prati stanje, mjeri ga i o njemu izvještava.

Uredba to razrađuje. Podmjera 1.4 traži uspostavljene uloge i odgovornosti, podmjera 1.6 imenovanje osobe operativno odgovorne za kibernetičku sigurnost, a podmjera 1.5 razdvajanje uloga koje bi mogle dovesti do sukoba interesa. Obje potonje obvezujuće su od srednje razine naviše. Uz to podmjera 1.7 traži godišnje izvještavanje odgovornih osoba o stanju kibernetičke sigurnosti, a podmjera 1.8 sigurnosne metrike.

Razdvajanje je uloga razlog zbog kojeg voditelj informatike često nije dobar izbor za tu ulogu. Ista osoba ne bi trebala i provoditi mjeru i ocjenjivati je li provedena. vCISO nije u toj liniji izvještavanja, nego odgovara upravi.

Ugovaramo mjesečni opseg sati i jasne isporuke, bez neodređenog savjetovanja. Ono što se ne pojavi u izvještaju upravi nije napravljeno.

Koje podmjere pokriva ta uloga

Ne pokriva ih sve, ali pokriva upravo one koje traže stalnu osobu, a ne jednokratni projekt.

PODMJERAŠTO TRAŽIŠTO ISPORUČUJEMO
1.4Uspostavljene i održavane uloge i odgovornostiMatrica uloga s imenima i zamjenama, održavana kroz godinu
1.5Razdvajanje uloga koje bi mogle dovesti do sukoba interesaUloga izvan informatike, s izvještavanjem izravno upravi
1.6Imenovanje osobe operativno odgovorne za kibernetičku sigurnostImenovana osoba i opis odgovornosti, uz odluku uprave
1.7Godišnje izvještavanje odgovornih osoba o stanju sigurnostiIzvještaj upravi jezikom odluka, s rizicima, troškom i rokom
1.8Sigurnosne metrike o stanju kibernetičke sigurnostiNekoliko pokazatelja koji se doista prate, ne desetak koji se ne gledaju
3.1 i 3.4Proces upravljanja rizicima i redovito izvještavanje o rizicimaOdržavanje registra rizika i izvještavanje poslovnim segmentima
8.4Nadzor i revizija sigurnosti lanca opskrbePregled dobavljača i ugovornih odredbi u dogovorenom ciklusu
11.4Detaljne procedure praćenja, analize i odgovora na incidenteVodstvo u procjeni, prijavi i komunikaciji

Podmjere 1.5 i 1.6 obvezujuće su na srednjoj i naprednoj razini, a dobrovoljne na osnovnoj. Podmjera 1.8 jednako tako. Koja Vas razina obvezuje, utvrđuje nacionalna procjena rizika u postupku kategorizacije.

Što nosi ugovor

Šest isporuka koje se ponavljaju u dogovorenom ritmu, uz sate za ono što nastupi izvanredno.

01

Redoviti izvještaj upravi, jezikom odluka

Što se promijenilo, koji su rizici otvoreni, što tražimo da se odobri i koliko to stoji. Bez tehničkog rječnika i bez popisa alata. Izvještaj ide na sjednicu i ostavlja zapisnik, koji je ujedno dokaz za podmjeru 1.7.

IZVJEŠTAJ UPRAVIZAPISNIK SJEDNICEPOKAZATELJI
02

Nadzor nad provedbom trinaest mjera

Pratimo stanje po podmjerama i podsjećamo na ono što je zaostalo. Uloga nije da mjere provodimo umjesto Vaših ljudi, nego da se zna gdje stoji svaka i tko je na redu.

STANJE PO PODMJERAMAPLAN S ROKOVIMAPOPIS ZAOSTATAKA
03

Registar rizika i plan postupanja

Registar održavamo aktualnim, a ne kao dokument koji se otvara pred reviziju. Novi projekt, novi dobavljač i svaki incident ulaze u registar, jer su to tri najčešća izvora novih rizika.

REGISTAR RIZIKAPLAN OBRADEZAPIS O PREISPITIVANJU
04

Sudjelovanje u odboru za kibernetičku sigurnost

Ondje gdje odbor postoji, sudjelujemo u njegovu radu i pripremamo materijale. Ondje gdje ne postoji, pomažemo ga uspostaviti, jer se odluke koje nemaju tijelo koje ih donosi obično ne donesu.

DNEVNI REDMATERIJALIZAPISNICI
05

Pregled dobavljača i ugovornih odredbi

Održavamo registar izravnih dobavljača i pratimo ispunjavaju li sigurnosne odredbe iz ugovora. Tu se najlakše zaostane, a najteže nadoknadi, jer je za popravak potreban pregovor s drugom stranom.

REGISTAR DOBAVLJAČAPREGLED ODREDBIZAPIS O PROVJERI
06

Podrška pri incidentu i prijavi u rokovima

Vodimo Vas kroz procjenu je li incident značajan, prijavu u rokovima od 24 i 72 sata i komunikaciju prema upravi i primateljima usluga. Dostupnost i vrijeme odziva određuju se ugovorom, a tehnički oporavak provodi Vaš tim ili izvođač.

PROCJENA ZNAČAJNOSTIOBRASCI I ROKOVIIZVJEŠĆE NAKON INCIDENTA

Tri uloge koje se često miješaju

Razlika nije formalna, jer iz nje slijedi tko što smije potpisati.

01Voditelj informatikeProvodi mjere i održava sustave. Odgovara za to da tehnika radi. Ne bi trebao ocjenjivati je li mjera koju je sam proveo dovoljna, jer je to sukob interesa iz podmjere 1.5.
02Voditelj kibernetičke sigurnosti, CISOPostavlja smjer, mjeri stanje i izvještava upravu. Ne provodi mjere i ne administrira sustave. Odgovara upravi, a ne informatici, i zato izvještaj ide na sjednicu. vCISO nije zasebna uloga, nego ta ista uloga ugovorena izvana.
03Službenik za zaštitu podatakaUloga iz Opće uredbe o zaštiti podataka, s vlastitim zadaćama i vlastitom neovisnošću. Preklapa se s kibernetičkom sigurnošću kod povreda podataka, ali to nije ista uloga i u pravilu je ne obavlja ista osoba.

Česta pitanja

Pitanja koja nam najčešće postave prije nego što krenemo.

Koliko sati mjesečno?

Ovisi o veličini i zrelosti. Za srednju ustanovu obično je dovoljno nekoliko dana mjesečno, uz više na početku dok se postavljaju registar rizika i plan. Opseg se ugovara i mijenja se dogovorom, ne tiho.

Zadovoljava li vCISO podmjeru 1.6?

Podmjera traži imenovanje osobe operativno odgovorne za kibernetičku sigurnost. Imenovanje donosi uprava svojom odlukom, a osoba može biti vanjska, uz ugovor koji jasno opisuje odgovornosti i dostupnost. Bitno je da postoji odluka, opis odgovornosti i trag rada te osobe.

Prenosi li se time odgovornost na Vas?

Ne. Članak 29. Zakona odgovornost stavlja na upravljačko tijelo i ona se ugovorom ne prenosi. Isto vrijedi i kad sustavima upravlja vanjski pružatelj, prema članku 26. stavku 4. Naša je odgovornost ugovorna, prema Vama, ne prema nadležnom tijelu.

Koliko brzo možete početi?

Od prvog poziva do početka rada u pravilu prođu dva tjedna, koliko treba za ponudu i potpis sporazuma o povjerljivosti. Prvi je mjesec uvijek najgušći, jer se radi snimka stanja.

Radite li i s postojećim voditeljem sigurnosti?

Radimo. Tada ne preuzimamo ulogu, nego podupiremo osobu koja je već imenovana, najčešće na izvještavanju upravi, na registru rizika i na pripremi za reviziju.

Može li ista osoba biti i vCISO i službenik za zaštitu podataka?

U pravilu ne, jer službenik za zaštitu podataka mora biti neovisan i ne smije biti u položaju da nadzire vlastite odluke. Kod nas su to odvojene uloge i odvojene osobe.

Što ako nas nadležno tijelo zatraži reviziju?

Pripremamo Vas i sudjelujemo u pripremi zbirke dokaza, ali reviziju ne provodimo. Riskoria nema nacionalni sigurnosni certifikat za reviziju, pa je ta uloga odvojena i to razdvajanje štiti i Vas.

Povezane stranice

Poslovi koje vCISO vodi, razrađeni na vlastitim stranicama.

Trebate nekoga tko postavlja smjer?

Pola sata, bez obveze. Recite nam što Vam nedostaje u vodstvu sigurnosti pa ćemo vidjeti pokriva li to vCISO.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345