NIS2 megfelelés Információbiztonsági szolgáltatások
NIS2 irányelv
ÖNELLENŐRZÉS
EIR AZONOSÍTÁS
EIR BIZTONSÁGI OSZTÁLYBA SOROLÁS
GAP ANALÍZIS ÚJ ÉRINTETTEKNEK
GAP ANALÍZIS FELÜGYELET ALATT ÁLLÓKNAK
INTÉZKEDÉSI TERV
A NIS2 irányelv magas szintű kiberbiztonságot biztosító intézkedések sorozata. Célja az Unión belüli kiberreziliencia szintjének erősítése, egy közös válságreagálás kialakítása.
A Kibertantv. (Kiberbiztonsági tanúsításról és kiberbiztonsági felügyeletről szólő 2023.évi XXIII. Törvény) az új EU-s és hazai kiberbiztonsági jogszabályoknak való megfelelés törvényi háttere.
Időrendi áttekintés:
- 2022. november : elfogadták a NIS2 irányelvet
- 2023.05.23. : hatályba lépett a Kibertantv. (NIS2-t képezi le)
- 2024.01.01. : hatályos a Kibertan.tv. III. Fejezete, ami a Kiberbiztonsági felügyeletről szól, tehát megjelennek a részletszabályok, elkezdődik a nyilvántartásba vételi időszak. A Kibertantv. alá tartozó új rendeletek:
- vhr.: MK rendelet a biztonsági oszályba sorolás követelményeiről, valamint az egyes biztonsági osztályok esetében alkalmazandó konkrét védelmi intézkedésekről
- 23/2023. (XII.19.) SZTFH rendelet az érintett szervezetek kiberbiztonsági felügyeleti hatósági nyilvántartásáról
- 2024.06.30. : nyilvántartásba vétel határideje
- 2024.10.18. : a törvény hatálya alá tartozó szervezeteknek már alkalmaznia kell a NIS2 irányelv implementált védelmi intézkedéseit a Kibertan.tv.-nek megfelelően
Direkt formában nem a NIS2 irányelvnek, hanem a Kibertantv.-nek kell megfelelni. A Kibertantv. nem csupán a NIS2-t foglalja magába, hanem a Cybersecurity Act jogszabályt is (a tanúsítási rendszerekről szóló rész lett a CSA-ból átemelve). A törvény betartásáért az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága) a felelős, ő felel a a törvény hatálya alá tartozó szervezetek felügyeletéért is, illetve az általa nyilvántartásba vett megfelelőségértékelő szervezetekkel és auditorokkal szerződve végezhetők el az auditok.
MIT ÍR ELŐ A NIS2, A KIBERTANTV.?
A NIS2 10 kulcsfontosságú elemet tartalmaz, amelyeket minden vállalatnak kezelnie vagy végrehajtania kell az általuk hozott intézkedések részeként, beleértve az incidensek kezelését, az ellátási lánc biztonságát, a sebezhetőség kezelését és nyilvánosságra hozatalát, a kriptográfia használatát és adott esetben a titkosítást. Az alábbiakban összefoglaljuk, hogy milyen szempontrendszeren kell egy érintett szervezetnek végigmennie.
- IBIR – A szervezeteknek Információbiztonsági irányítási rendszert kell kialakítani.
- Kockázatelemzésen alapuló védelmi intézkedéskedéseket kell meghozni.
- Követelmény az EIR biztonsági oszályba sorolás.
- Rendszeres auditot kell eszközölni a NIS2, Kibertantv. hatálya alá tartozó szereplőknél.
- Incidens esetén jelenléti, bejelentési kötelezettséget ír elő.
- A NIS2 meghatározza, hogy a felsővezetést elszámoltathatóvá kell tenni: meghatározza a vezetői felelősségrevonást IT biztonsági mulasztás esetén.
Ki értintett a NIS2 kapcsán?
A NIS2 alapvetően 2 szempont szerint rendezi az érintett szervezeteket: tevékenységi körük/ágazati besorolásuk és nagyságuk/szervezeti méretük szerint.
A Kibetantv. III. Fejezet 7. rész 17. paragrafusa kitér az összes olyan szervezetre, akik a törvény hatálya alá tartoznak. Az itt található mellékletek tartalmazzák azokat a táblázatokat, amelyek alapján mindenki könnyen beazonosíthatja vonatkoznak e rá a NIS2 irányelv tartalmai, vagy sem. A törvény mellékletét képező táblázat ágazat, alágazat, szervezet lebontásban jelöli meg a hatályába tartozókat, amely alapján a szervezetek eldönthetik, hogy érintettek-e a törvény személyi hatálya szempontjából.
A vezető legfontosabb feladatai:
- ki kell nevezni egy olyan IBF-et (Információbiztonságért Felelős szakember), akinek feladatai között szerepel az IBIR működtetése
- meg kell határoznia/jóvá kell hagynia azokat a belső szabályokat, amelyek az elektronikus információs rendszerek felhasználóira vonatkoznak
- gondoskodnia kell a saját szervezet dolgozóinak információbiztonsági edukációjáról és ismereteik szintentartásáról
- auditorral kell szerződnie
- felügyelnie kell a harmadik feleket.
MIBEN TUD SEGÍTENI A FILTER:MAX KFT.?
- Dokumentumok vizsgálata;
- EIR-ek (elektronikus információs rendszerek) azonosítása, biztonsági osztályba sorolása;
- A vonatkozó kontrollrendszer mentén a jelenlegi állapot feltárása;
- Cselekvési terv elkészítése és prezentálása a döntéshozóknak;
- További együttműködés tervezése.
- IBIR kialkítás, stratégiaalkotás,
- kockázatmenedzsment,
- incidensmenedzsment
- tudatosító oktatások a dolgozóknak
- ha az adott szervezetben nincs felelős, akkor az IBF feladat kiszervezhető külsős szakértőnek
- ha van belsős IBF egy szervezetben, akkor igénybevehető annak külsős szakértői támogatása a felkészülési folyamat során.
Írj nekünk
Kérj információt szolgáltatásainkról, technológiai megoldásainkról, vagy élj az ingyenes demó lehetőségekkel!
Mi segítheti a zökkenőmentes NIS2 határidő megtartását, a Kibertantv. megfeleltetést egy szervezetnél?
- Ismerjük szervezetünk felkészültségi szintjét. Ha nincs dedikált felelős szervezetünkben, szervezzük ki sürgősen ezt a feladatot, hiszen a legfontosabb pont, ahonnan építkeznünk kell.
- Nevezzük ki az IBF-et (lehet belsős és külsős is a törvény szerint). A határidők és a szűkös kapacitás belsős IBF mellett is indokolttá tehetik a külső segítséget.
- Legyen IBIR! Az IBIR a szervezet működését sokkal strukturáltabbá, transzparensebbé teszi és a proaktív működést szorgalmazza, nem pedig a hibaelhárítást.
- Végezzünk kockázatelemzést úgy, hogy abba bevonjuk az ellátási láncban szereplőket is (beszállítók, harmadik felek).
- Figyeljük különösen azokra a harmadik felekre, akik infokommunikációs termékekkel, folyamatokkal, vagy szolgáltatásokkal támogatják szervezetünket.
- Ha felmértük a hiányosságokat, pótoljuk, ami még hátra van.
- Építsük ki védelmi rendszerünket az előző pontokban elvégzett feladatok eredényeinek mentén.
- Számoljunk azzal, hogy kell legyen üzletfolytonosság menedzsmentünk. Ha eddig nem volt ilyen rendszerünk, akkor szervezzük ki, hogy a felkészülés folyamatában ne terheljük ezzel a szervezeten belüli belsős felelőst. Ez egy adott időkeretben megolható feladat, ne pazaroljuk belsős erőforrásainkat rá a felkészülés rövid időszakában.
- Mérjük fel, hogy megfelelő-e a jártasságunk incidensmenedzsmentben (folyamat kialakítása + annak implementálása + jelentési kötelezettség). Ha úgy véljük nem, ez külsős felek számára szintén kiszervezhető.
- Ha csak bizonyos védelmi megoldásaink vannak cégen belül, de azok nem tudatosak, nincs felelősük, nincs dokumentálás, akkor nem megfelelő a felkészültségünk.
Szektorok
Ahol számít a jelenlétünk