NIS2 megfelelés a gyakorlatban – kinek kell?
A NIS2 uniós irányelv a hálózati és információs rendszerek biztonságáról szól, és a korábbi szabályozásnál lényegesen szélesebb kört érint. A megfelelés nem kizárólag informatikai kérdés: felelősségi rendet, eljárásokat és dokumentációt is megkövetel.
Kit érinthet?
Az érintettség elsősorban az ágazattól és a vállalat méretétől függ. Jellemzően a közepes és nagy szervezetek tartoznak a hatálya alá az energetika, a közlekedés, az egészségügy, a vízgazdálkodás, a digitális infrastruktúra, a közigazgatás, a gyártás és bizonyos szolgáltatási ágazatok területén. A beszállítói lánc miatt olyan cégek is szembesülnek követelményekkel, amelyek közvetlenül nem érintettek, de érintett partnernek szállítanak.
Mit jelent informatikai oldalon?
A követelmények nagy része olyan gyakorlat, amely biztonsági szabályozás nélkül is indokolt lenne. A tapasztalat viszont az, hogy ezek jellemzően részlegesen vannak meg, és nincsenek dokumentálva.
- Kockázatelemzés. Írásban rögzített felmérés arról, milyen rendszerek működnek, milyen adatokat kezelnek, és mi történik, ha kiesnek.
- Hozzáférés-kezelés. Ki mit lát és mit módosíthat; a jogosultságok rendszeres felülvizsgálata; a távozó munkatársak hozzáférésének visszavonása.
- Naplózás. Ki mikor mit módosított — visszakereshetően, olyan formában, amely utólag nem írható át.
- Mentés és helyreállítás. Nem elég menteni: rendszeres visszaállítási próba kell, dokumentált eredménnyel.
- Frissítési rend. A rendszerek és függőségeik naprakészen tartása, felelőssel és gyakorisággal.
- Incidenskezelés. Előre leírt eljárás arra, ki mit tesz biztonsági esemény esetén, és milyen határidővel kell bejelenteni.
Hol szokott hiányozni a legtöbb?
Az általunk végzett átvilágítások alapján három terület jár vissza rendszeresen. Az első a mentés: sok helyen fut mentés, de soha nem próbálták visszaállítani — így nem tudni, működik-e. A második a jogosultságok: a régóta működő rendszerekben rendre maradnak aktív hozzáférések olyan felhasználóknál, akik már nem dolgoznak a cégnél. A harmadik a dokumentáltság: a működés a fejekben van, nem papíron.
Mivel érdemes kezdeni?
Egy állapotfelméréssel. Ennek eredménye egy lista arról, mi van meg, mi hiányzik, és mi az a sorrend, amelyben a hiányok pótolhatók. A legtöbb tétel nem igényel nagy fejlesztést — a naplózás bekapcsolása, a mentési rend rendbetétele és a jogosultságok felülvizsgálata jellemzően napokban mérhető munka.
A nagyobb ráfordítást általában az elavult rendszerek jelentik, amelyeknél a biztonsági frissítés már nem elérhető. Ezeknél a felmérés arra is választ ad, hogy javításuk vagy cseréjük az ésszerűbb.
Kérdése van egy konkrét helyzetről?
Írja le néhány mondatban, és egy munkanapon belül válaszolunk. A felmérés díjmentes.