RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Usklađenost sa Zakonom o kibernetičkoj sigurnosti

Utvrdimo je li Vaša organizacija ključan ili važan subjekt, provedemo trinaest mjera iz Priloga II. Uredbe i posložimo dokaze koje revizor traži.

Što ovaj posao zapravo znači

Zakon kaže što mora postojati. Naš je posao da to i nastane, s rokovima i vlasnicima.

Sat počinje kucati onoga dana kad Vam nadležno tijelo dostavi obavijest o kategorizaciji. Tko je ključan a tko važan subjekt, koji rokovi teku od te obavijesti i kolike su kazne, sve stoji na stranici o Zakonu o kibernetičkoj sigurnosti. Ova stranica govori o poslu koji iz toga slijedi.

Posao se ne sastoji od pisanja dokumenata nego od uspostavljanja procesa koji ostavljaju zapis. Za svaku podmjeru koja Vas obvezuje mora postojati nešto što se može pokazati: tko je vlasnik, kada je zadnji put provedeno i po čemu se vidi da jest. Politika koju nitko ne provodi na reviziji vrijedi jednako kao da je nema.

Zato prvo utvrđujemo koliko Vas od 99 podmjera iz Priloga II. Uredbe zaista obvezuje. Razina provedbe koju Vam je utvrdila nacionalna procjena rizika mijenja opseg posla više nego veličina organizacije, pa se bez nje ne mogu ozbiljno procijeniti ni trajanje ni trošak.

Odgovornost ostaje na upravljačkom tijelu i mi je ne preuzimamo, jer je članak 29. Zakona ne dopušta prenijeti. Ono što preuzimamo je vođenje posla: redoslijed, rokovi, tekstovi, zbirka dokaza i interna provjera prije nego što dođe netko izvana.

Kako vodimo usklađivanje

Osam koraka od obavijesti o kategorizaciji do zbirke dokaza koja izdrži reviziju.

01

Utvrđivanje kategorije i opsega obveza

Provjeravamo kojim ste prilogom obuhvaćeni, koja Vam je kategorija i koja razina mjera proizlazi iz obavijesti nadležnog tijela. Iz toga slijedi koliko od 99 podmjera Vas obvezuje i koje su dobrovoljne.

OBAVIJEST O KATEGORIZACIJIOPSEG OBVEZARAZINA MJERA
02

Analiza nedostataka po svakoj podmjeri

Prolazimo podmjeru po podmjeru i za svaku bilježimo postoji li dokument, postoji li dokaz o primjeni i tko je vlasnik. Rezultat nije samo ocjena, nego i popis konkretnih nedostataka, poredan po tome koliko koji košta i koliko traje.

ANALIZA NEDOSTATAKAPOPIS NEDOSTAJUĆIH DOKAZAPROCJENA TRAJANJA
03

Odluka uprave i imenovanje nositelja mjera

Upravljačko tijelo usvaja strateški akt kibernetičke sigurnosne politike, osigurava resurse i imenuje vlasnike mjera. Bez toga se ostatak posla ne može zaključiti, jer mjera bez vlasnika u praksi ne postoji.

STRATEŠKI AKTODLUKA O RESURSIMAIMENOVANJAZAPISNIK SJEDNICE
04

Imovina, rizici i politike

Inventar kritične imovine, procjena rizika i registar rizika dolaze prvi, jer iz njih izlazi obrazloženje za sve ostalo. Politike i procedure pišemo tako da ih se može provoditi, a ne samo pokazati.

INVENTAR IMOVINEREGISTAR RIZIKAPOLITIKE I PROCEDURE
05

Postupanje s incidentima i rokovi prijave

Uspostavljamo postupak s trijažom, internim rokom prijave i popisom kontakata, te obrasce za rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata i završno izvješće u roku od 30 dana od obavijesti.

POSTUPAK ZA INCIDENTOBRASCI ZA PRIJAVUPOPIS KONTAKATA
06

Lanac opskrbe i odredbe u ugovorima

Popisujemo izravne dobavljače i pružatelje usluga te u ugovore uvodimo sigurnosne odredbe, uključujući pravo na reviziju i upravljanje ranjivostima. Ovo traje najdulje, jer traži otvaranje postojećih ugovora, pa popis dobavljača tražimo već u drugom koraku.

REGISTAR DOBAVLJAČAODREDBE U UGOVORIMAPLAN OTVARANJA UGOVORA
07

Osposobljavanje i podizanje svijesti

Redovita obuka o kibernetičkoj higijeni za sve zaposlenike, posebno osposobljavanje za one sa sigurnosnim zaduženjima i podizanje svijesti uprave. Svaka obuka ostavlja popis sudionika i datum, jer se time dokazuje.

PLAN OSPOSOBLJAVANJAPOPIS SUDIONIKAMATERIJALI
08

Zbirka dokaza i interna provjera

Sve što je nastalo slažemo po mjerama i podmjerama, onako kako će to tražiti revizor, i prolazimo kroz zbirku istim formulama bodovanja. Nalaz dobivate Vi, pa ima vremena za popravke prije nego što dođe netko izvana.

ZBIRKA DOKAZAINTERNI NALAZPLAN POPRAVAKA

Što na kraju mora postojati

Skraćeni popis. Puni popis ovisi o razini mjera koja Vam je utvrđena.

  • Strateški akt kibernetičke sigurnosne politike, usvojen na upravljačkom tijelu
  • Odluka o resursima i imenovanja nositelja mjera
  • Inventar kritične imovine i popis kritičnih podataka
  • Procjena rizika, registar rizika i plan obrade rizika
  • Politike i procedure po mjerama iz Priloga II.
  • Postupak za incidente s trijažom i internim rokom prijave
  • Registar izravnih dobavljača i sigurnosne odredbe u ugovorima
  • Plan i zapisi o osposobljavanju, s popisom sudionika i datumima
  • Zapisi o godišnjem izvještavanju uprave o stanju kibernetičke sigurnosti
  • Planovi kontinuiteta poslovanja i oporavka, uz zapise o testiranju
  • Zapisi o provjerama ranjivosti i o primjeni sigurnosnih zakrpa
  • Zbirka dokaza posložena po mjerama i podmjerama

Česta pitanja

Pitanja koja nam najčešće postave prije nego što krenemo.

Kasnimo s rokom, je li kasno početi?

Nije. Nadležnom je tijelu važno i to postupate li ozbiljno. Snimka stanja i plan popravaka s datumima i vlasnicima najbolji su odgovor na upit, jer pokazuju da propust nije previđen, nego se rješava.

Provodite li Vi reviziju?

Ne provodimo. Reviziju smije provesti samo pružatelj upravljanih sigurnosnih usluga s nacionalnim sigurnosnim certifikatom za reviziju, a Riskoria ga nema. Mi radimo pripremu: zbirku dokaza, internu provjeru istim formulama bodovanja i popravke prije nego što revizor dođe. Tko sve smije biti revizor piše na stranici o Zakonu.

Imamo ISO 27001, jesmo li time usklađeni?

Velik dio posla time je napravljen, ali to nije isto. Norma i Uredba preklapaju se samo dijelom, pa Vaše zapise pridružujemo kontrolama iz Kataloga i popunjavamo razliku. Najčešće nedostaju rokovi prijave incidenata, odredbe prema dobavljačima i zapisi o godišnjem izvještavanju uprave.

Koliko traje usklađivanje?

Snimka stanja dva do tri tjedna, a popunjavanje nedostataka od nekoliko mjeseci do godine dana, ovisno o veličini i zatečenom stanju. Najduže traje otvaranje ugovora s dobavljačima, pa popis dobavljača tražimo rano.

Koliko našeg vremena traži projekt?

Manje nego što se očekuje, ali ne nimalo. Za snimku stanja trebamo razgovore s ljudima koji sustave zaista drže, najčešće pet do osam sati ukupno. Poslije toga radimo mi, a Vaše je vrijeme potrebno za odluke uprave, potvrdu tekstova i one dokaze koje samo Vaši ljudi mogu proizvesti.

Što nam treba za početak?

Obavijest o kategorizaciji ako ste je dobili, popis sustava i usluga, popis izravnih dobavljača i sve što od politika i procedura već postoji, makar bilo zastarjelo. Ako obavijesti još nema, počinjemo od popisa sustava, jer se on ionako radi prvi.

Povezane stranice

Stranice koje razrađuju pojedine dijelove ovog posla.

Počnimo od snimke stanja.

Pola sata, bez obveze. Recite nam gdje ste stali, a mi ćemo reći što slijedi i koliko traje.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345