13 mjera ZKS-a: Gdje se organizacije najčešće spotaknu
Analiza nedostataka za kibernetičku sigurnost rijetko otkriva ono što organizacije očekuju. Uobičajena pretpostavka je da će problemi biti tehničke prirode, zastarjela oprema, nepodešen vatrozid, propuštene zakrpe. U praksi, najčešći i najozbiljniji propusti nalaze se na sasvim drugom mjestu. Ne u serverskoj sobi, nego u upravljačkim dokumentima. Ne u konfiguraciji sustava, nego u ugovorima s dobavljačima. Ne u tehničkim kontrolama, nego u tome je li itko ikad testirao plan koji postoji na serveru od 2021. godine.
Tomislav Vazdar, direktor Riskorije, redovito provodi analize nedostataka u organizacijama koje se usklađuju s Uredbom o kibernetičkoj sigurnosti (NN 135/2024). Obrasci koje pritom nalazi isti su u različitim sektorima, zdravstvo, energetika, financije, javna uprava, i otkrivaju da su najproblematičnije mjere upravo one koje izgledaju najjednostavnije.
Mjera 8: Lanac opskrbe kao mrtvi kut
Ako postoji jedna mjera koja organizacije dosljedno podcjenjuju, to je Mjera 8, sigurnost lanca opskrbe. Organizacija može imati izvrsne interne kontrole i pri tome biti potpuno otvorena prema vani kroz dobavljače kojima je dala pristup sustavima, podacima ili infrastrukturi, a da nema niti jednu ugovornu sigurnosnu klauzulu kojom bi taj pristup regulirala.
Uredba je ovdje precizna. Mjera 8 iz Priloga II. traži pravila sigurnosti lanca opskrbe, popis izravnih dobavljača i pružatelja usluga, sigurnosne zahtjeve u ugovorima te nadzor i reviziju sigurnosti lanca opskrbe. Te su četiri podmjere obvezujuće na svakoj razini, a kriteriji za odabir dobavljača i planovi odgovora na incidente s dobavljačima na srednjoj i naprednoj. U analizama nedostataka, gotovo uvijek se nalaze ugovori koji ne sadržavaju nikakve sigurnosne odredbe. Dobavljač informatičkih usluga koji ima udaljeni pristup produkcijskoj okolini, pružatelj usluga u oblaku koji obrađuje osobne podatke, tvrtka za fizičko osiguranje koja ima pristup serverskim prostorima, sve su to rizici koji nisu ni inventarizirani ni ugovorom regulirani.
Razlog je u tome što organizacije Mjeru 8 doživljavaju kao problem nabave, a ne kibernetičke sigurnosti. No prema ZKS-u, odgovornost za sigurnost lanca opskrbe leži na subjektu, ne na dobavljaču.
Mjera 3 i Mjera 1: Dokumenti koji nisu procesi
Drugi problem koji se ponavlja nalazi se u raskrižju Mjere 3 (upravljanje rizicima) i Mjere 1 (predanost i odgovornost osoba odgovornih za provedbu mjera), dviju mjera koje su na papiru gotovo uvijek prisutne, ali u praksi rijetko funkcioniraju onako kako su zamišljene.
Registar rizika postoji. Politika kibernetičke sigurnosti postoji. CISO ili osoba odgovorna za kibernetičku sigurnost postoji. Ono što često ne postoji je stvarni proces, formalne procedure kojima upravljačko tijelo redovito pregleda rizike, odobrava resurse i prihvaća odgovornost. Vazdar to opisuje kao “sigurnost kao IT projekt, a ne kao upravljačku odgovornost.”
Mjera 1 traži da upravljačko tijelo usvoji strateški akt kibernetičke sigurnosne politike i jednom godišnje ga provjeri, da osigura financijske, tehničke i ljudske resurse za provedbu mjera te da jednom godišnje dobije izvješće o stanju kibernetičke sigurnosti. Sve troje obvezujuće je na svim razinama, a podizanje svijesti odgovornih osoba kroz radionice i edukacije na srednjoj i naprednoj. Članak 29. Zakona o kibernetičkoj sigurnosti (NN 14/2024) uređuje odgovornost osoba odgovornih za upravljanje mjerama, a članak 101. stavak 2. i članak 102. stavak 2. propisuju novčanu kaznu za odgovornu osobu, od 1.000 do 6.000 eura u ključnom i od 500 do 3.000 eura u važnom subjektu. U praksi, mnoge organizacije imaju CISO-a koji nosi cijeli teret usklađenosti, dok uprava ima nominalnu ulogu bez stvarnog angažmana.
Isto vrijedi za upravljanje rizicima: Mjera 3 ne zahtijeva samo dokument koji opisuje rizike, zahtijeva živi proces s vlasnicima rizika, redovitim pregledima i vidljivim planom obrade. Razlika između registra rizika kao arhivirane datoteke i registra rizika kao operativnog alata upravljanja jest upravo ono što analiza nedostataka dosljedno otkriva.
Mjera 12: Plan koji nitko nije testirao
Mjera 12, kontinuitet poslovanja i upravljanje kibernetičkim krizama, redovito prolazi inicijalni pregled bez problema jer organizacije gotovo uvijek imaju nekakav plan. Problem nije u nepostojanju dokumenta. Problem je u tome što plan nikada nije testiran, nisu definirani RTO i RPO ciljevi za kritične sustave, odgovorne osobe ne znaju koje su njihove uloge u slučaju incidenta, a politika sigurnosnih kopija nije provjerena, to jest, nitko zapravo nije pokušao vratiti podatke iz sigurnosne kopije u nadziranim uvjetima.
Uredba je ovdje izričita. Podmjera 12.5 iz Priloga II. traži testiranje planova najmanje jednom godišnje i obvezujuća je na srednjoj i naprednoj razini, dok je na osnovnoj dobrovoljna. Sami planovi oporavka i kontinuiteta poslovanja, podmjera 12.4, obvezujući su na svakoj razini. Sigurnosna kopija bez provjerenog vraćanja podataka nije jamstvo kontinuiteta, nego arhivska radnja s nepoznatim ishodom.
Bolnice nose poseban teret ovdje. Pružatelj zdravstvene zaštite koji obavlja barem jednu od četiri djelatnosti iz članka 10. Uredbe, među kojima je i hitna medicina, ključni je subjekt neovisno o veličini, pa to u praksi vrijedi za opće i specijalne bolnice. Ucjenjivački program koji bi onemogućio pristup kliničkim sustavima ondje nije apstraktan scenarij. Za njega treba imati testiran odgovor, a ne dokument s datumom izrade 2022. godine.
Što razlikuje organizacije koje prolaze analizu nedostataka
Organizacije koje dobro prolaze analize nedostataka rijetko su one s najsloženijim tehničkim okruženjem ili najvećim proračunima. One su organizacije u kojima kibernetička sigurnost funkcionira kao upravljački proces, a ne isključivo kao IT funkcija. Upravljačko tijelo preuzima odgovornost, dokumenti su živi, procesi su redovito testirani, a dobavljači su integrirani u sigurnosni okvir, a ne izuzeti iz njega.
Mjere koje uzrokuju najviše problema u analizama nedostataka, upravljanje lancima opskrbe, upravljanje rizicima s vlasnicima i procjenama, kontinuitet s verificiranim testovima, i stvarna upravljačka odgovornost, nisu ujedno i najteže mjere za provedbu. One su mjere koje zahtijevaju organizacijsku zrelost i angažman izvan IT odjela. Upravo to ih čini izazovnijima od tehničkih kontrola.
Usklađenost sa ZKS-om nije projekt koji se zatvori jednom. To je trajni okvir upravljanja u kojemu se stanje sigurnosti kontinuirano prati, dokumenti redovito ažuriraju i procesi periodički testiraju. Analiza nedostataka je samo početak tog puta, ali onaj koji jasno pokaže gdje organizacija stvarno stoji, a ne gdje misli da stoji.
Tomislav Vazdar direktor je Riskorije, savjetodavne tvrtke za kibernetičku sigurnost specijalizirane za digitalni rizik, ZKS usklađenost i organizacijsku otpornost. Za upite o analizama nedostataka i usklađivanju, kontaktirajte info@riskoria.eu.
Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

