Analiza de conformitate NIS2, în scris
Fiecare analiză de conformitate NIS2 verifică cele zece măsuri din articolul 21 față de ce funcționează azi și produce matricea lacunelor, remedierile ordonate după risc și indexul dovezilor. Conducerea primește deciziile, responsabilul IT o listă de lucru.
Raportul, pe o singură foaie
- Măsurat față de
- Cele zece măsuri din articolul 21
- Rezultat
- Matricea lacunelor, pe măsuri
- Remedieri
- După risc, cu responsabili și termene
- Dovezi
- Ce există și ce lipsește
- Certificat
- Nu, NIS2 nu are
Ce conține raportul
Șase părți pentru doi cititori: conducerea, care aprobă, și responsabilul IT, care remediază.
Cele șase părți, pe larg
- Aplicabilitate și încadrare
- Sectorul, mărimea, tipul de entitate, obligațiile față de DNSC și sistemele, locațiile și furnizorii acoperiți.
- Rezumat pentru conducere
- Situația pe o pagină, riscurile principale și deciziile pe care le are de luat conducerea, conform articolului 20.
- Matricea lacunelor
- Câte un rând pentru fiecare măsură din articolul 21: situația actuală, dovezile găsite, lacuna și remedierea.
- Lista de remedieri
- Fiecare remediere, ordonată după risc, cu responsabil, efort estimat și termen. Lista poate sta la baza planului de remediere cerut de DNSC după audit.
- Indexul dovezilor
- Ce există, unde se află, când a fost testat ultima dată și ce lipsește încă.
- Pregătirea pentru raportare
- Cine detectează, cine decide și cine notifică DNSC în termenele de 24 de ore, 72 de ore și o lună.
Matricea lacunelor, un rând de exemplu
Un rând de exemplu, pentru o firmă fictivă.
- Măsura
- MFA și comunicații securizate
- Situația actuală
- MFA pe e-mail; lipsește pe VPN și pe consola de găzduire.
- Dovezi găsite
- Exportul politicii din furnizorul de identitate.
- Lacună
- Două căi de administrare fără al doilea factor.
- Remediere
- MFA obligatoriu pe VPN și pe consola de găzduire; contul comun de administrare eliminat.
- Responsabil și prioritate
- Responsabilul IT, prioritate ridicată.
Lista de verificare NIS2: 30 de verificări
Lista e gratuită și ajunge pentru o primă evaluare; analiza scrisă adaugă verificările tehnice.
12din 30
Analiza riscurilor și politici de securitate
- Registru de riscuri revizuit în ultimele 12 luni
- Politică de securitate a informației aprobată de conducere
- Inventarul sistemelor, al datelor și al responsabililor lor
Gestionarea incidentelor
- Procedură scrisă, cu roluri și contacte numite
- Jurnale care arată cine ce a făcut, păstrate suficient pentru o investigație
- Circuit testat pentru raportarea la DNSC în 24 de ore
Continuitate și backup
- Backup păstrat în altă locație și protejat împotriva ștergerii
- Test de restaurare consemnat, cu dată și rezultat
- Plan de continuitate pentru sistemele fără de care firma nu funcționează
Lanțul de aprovizionare
- Lista furnizorilor cu acces la sisteme sau la date
- Clauze de securitate în contractele furnizorilor critici
- Evidența chestionarelor trimise furnizorilor și a răspunsurilor
Dezvoltare sigură și vulnerabilități
- Proces de actualizări cu termene pe niveluri de gravitate
- Scanarea dependențelor la fiecare modificare de cod
- Contact public pentru raportarea vulnerabilităților
Eficacitatea măsurilor
- Verificări care rulează periodic
- Evidența constatărilor și a datei la care s-a închis fiecare
- Revizuirea listei de remedieri la intervale stabilite
Igienă cibernetică și instruire
- Configurare de bază pentru laptopuri și telefoane
- Evidența instruirilor pentru angajați și conducere
- Manager de parole folosit în toată firma
Criptografie
- TLS pe fiecare serviciu public și intern
- Criptarea bazelor de date, a backupurilor și a laptopurilor
- Evidența cheilor și a certificatelor, cu deținătorii lor
Resurse umane, acces și active
- Toate conturile închise în ultima zi de lucru a celui care pleacă
- Revizuirea drepturilor de administrare și de acces la producție
- Acces pe roluri, fără conturi comune
MFA și comunicații securizate
- MFA pe e-mail, acces de la distanță și console de administrare
- Niciun cont de administrare comun
- Canal securizat pentru comunicarea în timpul unui incident, când e-mailul nu merge
Cum se desfășoară analiza
Durata se stabilește în ofertă, după discuția inițială.
Aplicabilitate
Sisteme, locații și furnizori, stabilite întâi.Interviuri
Conducerea, responsabilul IT și cei care răspund de procese.Verificări tehnice
MFA, backup, jurnale, actualizări, accesul furnizorilor.Raportul scris
Matricea lacunelor, lista de remedieri, indexul dovezilor.Prezentare
Primele remedieri, stabilite cu conducerea.
Cine face verificările tehnice
Verificările tehnice vin de la studioul care construiește aceste controale în sistemele clienților, precum Mozar, Rarău Rental și Muzeul Baia.
Felul în care ELASTO tratează rapoartele de vulnerabilitate, ca furnizor de software, e descris pe pagina de securitate și raportare a vulnerabilităților.
După raport: remedieri cu ELASTO sau cu oricine
Orice inginer competent poate executa lista de remedieri, inclusiv ELASTO.
- Documente editabile, păstrate în conturile firmei
- Fiecare remediere numește sistemul, schimbarea și dovada ei
Analiza de conformitate și auditul de securitate cibernetică
Analiza de conformitate pregătește firma; auditul o evaluează. OUG 155/2024 prevede două feluri de audit de securitate cibernetică: periodic, după ordinele DNSC, și ad-hoc, după un incident semnificativ, o schimbare majoră sau indicii de încălcare a legii (art. 57 alin. (1)).
Auditul îl fac doar auditori cu atestat valabil emis de DNSC (art. 58 alin. (1)), iar un auditor nu poate audita o entitate căreia îi furnizează curent servicii de securitate cibernetică (art. 58 alin. (3)). După primirea raportului de audit, entitatea trimite la DNSC un plan de remediere în 15 zile lucrătoare (art. 57 alin. (8)).
ELASTO nu este auditor atestat, nu face auditul și nu emite certificate. Analiza și remedierile pregătesc dovezile pe care auditorul le cere, iar lista de remedieri devine punctul de plecare al planului.
- Scop
- Analiza: găsește lacunele și le pune în ordine. Auditul: evaluează conformitatea pentru DNSC.
- Cine o face
- Analiza: ELASTO sau orice inginer competent. Auditul: un auditor cu atestat valabil emis de DNSC.
- Rezultat
- Analiza: matricea lacunelor, lista de remedieri, indexul dovezilor. Auditul: raportul de audit, urmat de planul de remediere trimis la DNSC.
- Momentul
- Analiza: înaintea auditului, apoi periodic. Auditul: periodic, după ordinele DNSC, sau ad-hoc.
Întrebări despre analiza de conformitate NIS2
Conținutul, durata și prețul analizei
O analiză de conformitate NIS2 conține încadrarea, matricea lacunelor pentru cele zece măsuri din articolul 21, lista de remedieri cu responsabili și termene, indexul dovezilor și un rezumat pentru conducere. Durata și prețul depind de numărul de sisteme, locații și furnizori și se stabilesc în scris după discuția inițială.
Dependența de ELASTO după raport
O analiză de conformitate NIS2 nu leagă firma de ELASTO după predare. Documentele sunt editabile, rămân în conturile firmei și numesc, pentru fiecare remediere, sistemul, schimbarea și dovada, astfel încât echipa internă sau altă firmă poate duce lucrarea mai departe.
Incidentul semnificativ și termenul de 24 de ore
Un incident este semnificativ dacă a provocat sau poate provoca perturbări operaționale grave ori pierderi financiare, sau prejudicii considerabile altor persoane (articolul 23 din directivă). Termenul de 24 de ore pentru avertizarea timpurie curge din momentul în care firma află de incident, care poate fi mai târziu decât incidentul însuși. Partea de pregătire pentru raportare din raport numește cine ia această decizie.
Stadiul actual al tehnologiei pentru o firmă mică sau medie
Stadiul actual al tehnologiei, în sensul articolului 21, înseamnă măsuri aliniate practicii curente, cântărite față de cost, mărimea firmei și risc. Pentru o firmă de 50 până la 250 de oameni înseamnă de regulă MFA peste tot, backup în altă locație cu restaurare testată, jurnale centralizate, un proces de actualizări și lista furnizorilor, înaintea oricărui instrument scump.
Șablon de analiză sau analiză scrisă
Un șablon de analiză NIS2 sau lista gratuită de pe această pagină ajung pentru o primă trecere. Analiza scrisă adaugă ce un șablon nu poate face: verificări tehnice pe sistemele reale, dovezi strânse și indexate și remedieri ordonate după risc, cu responsabili.
Planul de remediere cerut de DNSC
După auditul de securitate cibernetică, entitatea trimite la DNSC un plan de remediere în 15 zile lucrătoare de la primirea raportului (art. 57 alin. (8) din OUG 155/2024) și anunță finalizarea măsurilor în cel mult cinci zile de la expirarea termenului (alin. (10)). O analiză de conformitate făcută înaintea auditului scurtează drumul: lista de remedieri, ordonată după risc și cu responsabili, devine baza planului.
Analiza începe cu o discuție despre încadrare
O primă discuție stabilește ce sisteme, locații și furnizori acoperă analiza.
- contact@elastoapps.com
- Studio
- Cluj-Napoca, România, UE