NIS2 u Hrvatskoj: kako kibernetičku sigurnost… | ORKA

NIS2 u Hrvatskoj: kako kibernetičku sigurnost… | ORKA

NIS2 u Hrvatskoj ne rješava se dokumentom koji se pokaže kada stigne upit. Kibernetičku sigurnost treba pretvoriti u operativni plan koji povezuje važne poslovne usluge, odgovorne osobe, sigurnosne kontrole i dokaz njihove provedbe. Prvi korak nije kupnja novog alata, nego utvrđivanje opsega, prioriteta i odluka koje organizacija mora moći donijeti kada sustav, dobavljač ili proces zakaže.

Hrvatski Zakon o kibernetičkoj sigurnosti uređuje kategorizaciju ključnih i važnih subjekata, zahtjeve kibernetičke sigurnosti, nadležnosti i nadzor. Na razini Europske unije temeljni je izvor Direktiva (EU) 2022/2555 . Pravnu procjenu primjenjivosti i obveza treba potvrditi s nadležnim pravnim i sigurnosnim stručnjakom. Ovaj članak daje operativni okvir, a ne pravno mišljenje.

Popis servera, aplikacija i korisničkih računa nije dovoljan za upravljanje rizikom. Poslovna usluga obično ovisi o ljudima, podacima, aplikacijama, uređajima, vanjskim dobavljačima i lokacijama. Kada kupac ne može poslati narudžbu, proizvodnja ne može dobiti radni nalog ili financije ne mogu pristupiti dokumentima, posljedica nije samo tehnički prekid.

Zato je korisno najprije opisati usluge koje poslovanje mora održati dostupnima. Primjeri mogu biti zaprimanje narudžbi, planiranje proizvodnje, obračun plaća, izdavanje računa ili pristup dokumentaciji potrebnoj za isporuku.

Za svaku važnu poslovnu uslugu zapišite:

Ovaj zapis daje upravi konkretan predmet odluke. Umjesto općenitog pitanja je li sigurnost dovoljno dobra, može odlučiti koliko dugo smije stati isporuka, koji se proces oporavlja prvi i koji rizik prihvaća dok se ne uvede dodatna kontrola.

Za organizacije koje istodobno uređuju procese, ERP i odgovornosti, ERP i procesni screening može pomoći strukturirati početni pregled usluga, ovisnosti i vlasnika. Cilj nije napraviti još jedan inventar, nego uskladiti tehnički zapis s načinom na koji posao stvarno radi.

NIS2 direktiva i hrvatski zakonski okvir ne traže od svake organizacije isti postupak ni isti opseg aktivnosti. Prije izrade plana treba provjeriti odnosi li se okvir na organizaciju, u kojoj kategoriji može biti razmatrana, tko je nadležan i koje se obveze primjenjuju u konkretnom slučaju.

Ta procjena ne smije ostati neformalna pretpostavka IT tima. Treba zabilježiti tko ju je proveo, na kojim se informacijama temelji i kada ju treba ponovno pregledati. Organizacija se mijenja: rast, nova usluga, promjena dobavljača ili promjena uloge u lancu opskrbe može promijeniti procjenu.

Operativni plan može započeti i prije završne pravne procjene. Mapiranje važnih usluga, pristupa, dobavljača i oporavka korisno je bez obzira na konačni regulatorni opseg. No završni zaključak o usklađenosti ne treba izvoditi samo iz internog operativnog pregleda.

Rečenica poput "pristup se dodjeljuje prema potrebi" opisuje namjeru, ali nije sigurnosna kontrola. Kontrola postoji kada je poznato tko traži pristup, tko ga odobrava, koliko dugo vrijedi, gdje je evidentiran i kako se ukida nakon promjene uloge ili odlaska osobe.

Isti princip vrijedi za sigurnosne kopije, upravljanje ranjivostima, incidente, kontinuitet i dobavljače. Za svako područje odredite četiri elementa:

Primjerice, za kritične usluge uprava i vlasnik procesa mogu odobriti popis usluga i prioritet oporavka. Za pristupe vlasnik sustava može čuvati zahtjev, odobrenje i zapis periodične revizije. Za incidente imenovani voditelj incidenta može voditi zapis vježbe, donesene odluke i naučene lekcije. Za kontinuitet uprava i operativa mogu pregledati rezultat testa oporavka i odlučiti jesu li utvrđena odstupanja prihvatljiva.

Takav pristup mijenja razgovor. Pitanje više nije postoji li politika, nego može li organizacija pokazati da je kontrola provedena i da je netko reagirao kada nije bila.

Cloud usluga, vanjski razvojni tim, računovodstveni servis, održavatelj ERP-a ili proizvođač uređaja mogu biti dio iste poslovne usluge. Ugovor sam po sebi ne uklanja rizik. Ako dobavljač izgubi dostupnost ili doživi kompromitaciju, organizacija i dalje mora znati što se događa s podacima, procesom i oporavkom.

Za dobavljače povezane s važnim uslugama provjerite:

Dubina provjere ne mora biti jednaka za svaki ugovor. Alat za rezervaciju sastanaka i sustav bez kojeg proizvodnja stoji nemaju istu poslovnu posljedicu. Procjena prema mogućem prekidu ili kompromitaciji pomaže timu usmjeriti vrijeme ondje gdje bi neuspjeh zaustavio ključnu uslugu.

Sigurnosne kontrole s vremenom oslabe. Ljudi promijene uloge, dobavljači promijene uslugu, sustavi dobiju nove integracije, a dokument ostane nepromijenjen. Zato jednokratni projekt nije isto što i operativna sposobnost.

Plan treba sadržavati kalendar koji ne ovisi o tome hoće li se netko sjetiti. Ritam može uključivati:

Točan raspored ovisi o organizaciji, dostupnim resursima i kritičnosti usluga. Svaka aktivnost treba imati odgovornu osobu, očekivani izlaz i odluku koja slijedi nakon nalaza. Test oporavka, primjerice, nije potpun samo zato što je pokrenut. Potrebno je zabilježiti je li usluga vraćena u prihvatljivom vremenu, koji su preduvjeti nedostajali i tko je odobrio daljnje korake.

Pretpostavimo da proizvodnja ovisi o ERP radnim nalozima, mrežnoj infrastrukturi, vanjskom održavatelju i podacima o zalihama. Ako ERP nije dostupan, voditelj procesa mora znati može li se privremeno raditi ručno, koliko dugo takav režim može trajati i tko odlučuje kada se prioritet oporavka mijenja.

U tom slučaju operativni plan ne mora početi tehničkim popisom svih komponenti. Može početi s nekoliko provjerljivih pitanja:

Odgovori otkrivaju praznine koje sama politika često ne pokaže: nejasan prioritet, pristup koji ovisi o jednoj osobi, dobavljač bez dogovorenog načina prijave ili sigurnosna kopija čiji povrat nije testiran.

Operativni okvir ne zamjenjuje pravnu procjenu, tehničku sigurnosnu analizu ni odluke nadležnih tijela. Također, više evidencije ne znači automatski veću sigurnost. Dokumentacija bez stvarne provedbe može prikriti problem, a previše obrazaca može usporiti ljude koji trebaju reagirati.

Smisao je uspostaviti razmjernu kontrolu: dovoljno jasnu da se provodi i dovoljno dokazivu da uprava može procijeniti stanje. Nisu svi rizici jednaki, a nisu ni sve mjere izvedive odjednom. Uprava treba odlučiti koji se rizici smanjuju prvo, koji se privremeno prihvaćaju i kada se odluka ponovno provjerava.

Za početak odaberite jednu važnu poslovnu uslugu i provjerite postoji li za nju vlasnik, prihvatljivo vrijeme prekida, popis ključnih ovisnosti, plan rada u prekidu i dokaz zadnjeg testa oporavka. Taj mali, provjerljiv pregled može postati obrazac za druge usluge.

Ako su poslovni procesi i sustavi povezani, pregled Povezano poslovanje može pomoći postaviti razgovor između operative, financija, proizvodnje i IT-a. Završnu procjenu NIS2 usklađenosti i primjenjivih obveza treba potvrditi s odgovarajućim pravnim i sigurnosnim stručnjacima.

Recommended articles