Conținut principal

Analiza de conformitate NIS2, în scris

Fiecare analiză de conformitate NIS2 verifică cele zece măsuri din articolul 21 față de ce funcționează azi și produce matricea lacunelor, remedierile ordonate după risc și indexul dovezilor. Conducerea primește deciziile, responsabilul IT o listă de lucru.

Raportul, pe o singură foaie

Măsurat față de
Cele zece măsuri din articolul 21
Rezultat
Matricea lacunelor, pe măsuri
Remedieri
După risc, cu responsabili și termene
Dovezi
Ce există și ce lipsește
Certificat
Nu, NIS2 nu are

Ce conține raportul

Șase părți pentru doi cititori: conducerea, care aprobă, și responsabilul IT, care remediază.

FIG. 1Raportul, adnotatSchemă
Raportul analizei de conformitate NIS2 desenat ca document, cu adnotări: aplicabilitate și încadrare, un rezumat de o pagină pentru conducere, matricea lacunelor cu câte un rând pentru fiecare măsură, lista de remedieri ordonată după risc, cu responsabili și termene, indexul dovezilor și pregătirea pentru raportare. Livrat ca documente editabile, în conturile firmei.ÎncadrareRezumatLacuneRemedieriDoveziRaportareEditabil

Cele șase părți, pe larg

Aplicabilitate și încadrare
Sectorul, mărimea, tipul de entitate, obligațiile față de DNSC și sistemele, locațiile și furnizorii acoperiți.
Rezumat pentru conducere
Situația pe o pagină, riscurile principale și deciziile pe care le are de luat conducerea, conform articolului 20.
Matricea lacunelor
Câte un rând pentru fiecare măsură din articolul 21: situația actuală, dovezile găsite, lacuna și remedierea.
Lista de remedieri
Fiecare remediere, ordonată după risc, cu responsabil, efort estimat și termen. Lista poate sta la baza planului de remediere cerut de DNSC după audit.
Indexul dovezilor
Ce există, unde se află, când a fost testat ultima dată și ce lipsește încă.
Pregătirea pentru raportare
Cine detectează, cine decide și cine notifică DNSC în termenele de 24 de ore, 72 de ore și o lună.

Matricea lacunelor, un rând de exemplu

Un rând de exemplu, pentru o firmă fictivă.

Măsura
MFA și comunicații securizate
Situația actuală
MFA pe e-mail; lipsește pe VPN și pe consola de găzduire.
Dovezi găsite
Exportul politicii din furnizorul de identitate.
Lacună
Două căi de administrare fără al doilea factor.
Remediere
MFA obligatoriu pe VPN și pe consola de găzduire; contul comun de administrare eliminat.
Responsabil și prioritate
Responsabilul IT, prioritate ridicată.

Lista de verificare NIS2: 30 de verificări

Lista e gratuită și ajunge pentru o primă evaluare; analiza scrisă adaugă verificările tehnice.

Verificări îndepliniteDate demonstrative

12din 30

Analiza riscurilor și politici de securitate

  • Registru de riscuri revizuit în ultimele 12 luni
  • Politică de securitate a informației aprobată de conducere
  • Inventarul sistemelor, al datelor și al responsabililor lor

Gestionarea incidentelor

  • Procedură scrisă, cu roluri și contacte numite
  • Jurnale care arată cine ce a făcut, păstrate suficient pentru o investigație
  • Circuit testat pentru raportarea la DNSC în 24 de ore

Continuitate și backup

  • Backup păstrat în altă locație și protejat împotriva ștergerii
  • Test de restaurare consemnat, cu dată și rezultat
  • Plan de continuitate pentru sistemele fără de care firma nu funcționează

Lanțul de aprovizionare

  • Lista furnizorilor cu acces la sisteme sau la date
  • Clauze de securitate în contractele furnizorilor critici
  • Evidența chestionarelor trimise furnizorilor și a răspunsurilor

Dezvoltare sigură și vulnerabilități

  • Proces de actualizări cu termene pe niveluri de gravitate
  • Scanarea dependențelor la fiecare modificare de cod
  • Contact public pentru raportarea vulnerabilităților

Eficacitatea măsurilor

  • Verificări care rulează periodic
  • Evidența constatărilor și a datei la care s-a închis fiecare
  • Revizuirea listei de remedieri la intervale stabilite

Igienă cibernetică și instruire

  • Configurare de bază pentru laptopuri și telefoane
  • Evidența instruirilor pentru angajați și conducere
  • Manager de parole folosit în toată firma

Criptografie

  • TLS pe fiecare serviciu public și intern
  • Criptarea bazelor de date, a backupurilor și a laptopurilor
  • Evidența cheilor și a certificatelor, cu deținătorii lor

Resurse umane, acces și active

  • Toate conturile închise în ultima zi de lucru a celui care pleacă
  • Revizuirea drepturilor de administrare și de acces la producție
  • Acces pe roluri, fără conturi comune

MFA și comunicații securizate

  • MFA pe e-mail, acces de la distanță și console de administrare
  • Niciun cont de administrare comun
  • Canal securizat pentru comunicarea în timpul unui incident, când e-mailul nu merge

Cum se desfășoară analiza

Durata se stabilește în ofertă, după discuția inițială.

  1. Aplicabilitate

    Sisteme, locații și furnizori, stabilite întâi.
  2. Interviuri

    Conducerea, responsabilul IT și cei care răspund de procese.
  3. Verificări tehnice

    MFA, backup, jurnale, actualizări, accesul furnizorilor.
  4. Raportul scris

    Matricea lacunelor, lista de remedieri, indexul dovezilor.
  5. Prezentare

    Primele remedieri, stabilite cu conducerea.

Cine face verificările tehnice

Verificările tehnice vin de la studioul care construiește aceste controale în sistemele clienților, precum Mozar, Rarău Rental și Muzeul Baia.

Felul în care ELASTO tratează rapoartele de vulnerabilitate, ca furnizor de software, e descris pe pagina de securitate și raportare a vulnerabilităților.

După raport: remedieri cu ELASTO sau cu oricine

Orice inginer competent poate executa lista de remedieri, inclusiv ELASTO.

  • Documente editabile, păstrate în conturile firmei
  • Fiecare remediere numește sistemul, schimbarea și dovada ei

Analiza de conformitate și auditul de securitate cibernetică

Analiza de conformitate pregătește firma; auditul o evaluează. OUG 155/2024 prevede două feluri de audit de securitate cibernetică: periodic, după ordinele DNSC, și ad-hoc, după un incident semnificativ, o schimbare majoră sau indicii de încălcare a legii (art. 57 alin. (1)).

Auditul îl fac doar auditori cu atestat valabil emis de DNSC (art. 58 alin. (1)), iar un auditor nu poate audita o entitate căreia îi furnizează curent servicii de securitate cibernetică (art. 58 alin. (3)). După primirea raportului de audit, entitatea trimite la DNSC un plan de remediere în 15 zile lucrătoare (art. 57 alin. (8)).

ELASTO nu este auditor atestat, nu face auditul și nu emite certificate. Analiza și remedierile pregătesc dovezile pe care auditorul le cere, iar lista de remedieri devine punctul de plecare al planului.

Scop
Analiza: găsește lacunele și le pune în ordine. Auditul: evaluează conformitatea pentru DNSC.
Cine o face
Analiza: ELASTO sau orice inginer competent. Auditul: un auditor cu atestat valabil emis de DNSC.
Rezultat
Analiza: matricea lacunelor, lista de remedieri, indexul dovezilor. Auditul: raportul de audit, urmat de planul de remediere trimis la DNSC.
Momentul
Analiza: înaintea auditului, apoi periodic. Auditul: periodic, după ordinele DNSC, sau ad-hoc.

Întrebări despre analiza de conformitate NIS2

Conținutul, durata și prețul analizei

O analiză de conformitate NIS2 conține încadrarea, matricea lacunelor pentru cele zece măsuri din articolul 21, lista de remedieri cu responsabili și termene, indexul dovezilor și un rezumat pentru conducere. Durata și prețul depind de numărul de sisteme, locații și furnizori și se stabilesc în scris după discuția inițială.

Dependența de ELASTO după raport

O analiză de conformitate NIS2 nu leagă firma de ELASTO după predare. Documentele sunt editabile, rămân în conturile firmei și numesc, pentru fiecare remediere, sistemul, schimbarea și dovada, astfel încât echipa internă sau altă firmă poate duce lucrarea mai departe.

Incidentul semnificativ și termenul de 24 de ore

Un incident este semnificativ dacă a provocat sau poate provoca perturbări operaționale grave ori pierderi financiare, sau prejudicii considerabile altor persoane (articolul 23 din directivă). Termenul de 24 de ore pentru avertizarea timpurie curge din momentul în care firma află de incident, care poate fi mai târziu decât incidentul însuși. Partea de pregătire pentru raportare din raport numește cine ia această decizie.

Stadiul actual al tehnologiei pentru o firmă mică sau medie

Stadiul actual al tehnologiei, în sensul articolului 21, înseamnă măsuri aliniate practicii curente, cântărite față de cost, mărimea firmei și risc. Pentru o firmă de 50 până la 250 de oameni înseamnă de regulă MFA peste tot, backup în altă locație cu restaurare testată, jurnale centralizate, un proces de actualizări și lista furnizorilor, înaintea oricărui instrument scump.

Șablon de analiză sau analiză scrisă

Un șablon de analiză NIS2 sau lista gratuită de pe această pagină ajung pentru o primă trecere. Analiza scrisă adaugă ce un șablon nu poate face: verificări tehnice pe sistemele reale, dovezi strânse și indexate și remedieri ordonate după risc, cu responsabili.

Planul de remediere cerut de DNSC

După auditul de securitate cibernetică, entitatea trimite la DNSC un plan de remediere în 15 zile lucrătoare de la primirea raportului (art. 57 alin. (8) din OUG 155/2024) și anunță finalizarea măsurilor în cel mult cinci zile de la expirarea termenului (alin. (10)). O analiză de conformitate făcută înaintea auditului scurtează drumul: lista de remedieri, ordonată după risc și cu responsabili, devine baza planului.

Analiza începe cu o discuție despre încadrare

O primă discuție stabilește ce sisteme, locații și furnizori acoperă analiza.

Studio
Cluj-Napoca, România, UE