1. negyedév
Hatályvizsgálat, nyilvántartásba vétel az SZTFH-nál, biztonsági osztályba sorolás, felelősök kijelölése.
Szolgáltatásaink
A NIS2 nem egyetlen nagy projekt, hanem néhány elvégzendő lépés és egy utána következő, folyamatos működés. Az alábbi ütemterv egy átlagos, egy telephelyes középvállalat első évét mutatja — a sorrend fontosabb, mint a naptári dátumok.
Hatályvizsgálat, nyilvántartásba vétel az SZTFH-nál, biztonsági osztályba sorolás, felelősök kijelölése.
Kockázatértékelés, GAP analízis, sérülékenységvizsgálat, intézkedési terv határidőkkel.
A technikai és szervezeti intézkedések bevezetése, incidenskezelési folyamat, szabályzatok.
Oktatás, incidensgyakorlat, belső audit, vezetői felülvizsgálat — és innentől ez ismétlődik évente.
Ez a szakasz papírmunka, nem informatika — de ez alapozza meg az egészet. Ha rosszul soroljuk be a szervezetet, a többi munka is rossz irányba indul.
A vezetői döntést dokumentálni kell.Nem elég jól dönteni: ellenőrzéskor azt kell tudni megmutatni, milyen adatok alapján született a besorolás.
Itt derül ki, mekkora a tényleges munka. A kockázatértékelés és a GAP analízis együtt adja meg, hogy a mai működés hol tér el a követelményektől — és mi az, amit egyáltalán nem kell újraépíteni.
Innen már lehet reális költséget mondani. Amíg nincs GAP analízis, minden árajánlat találgatás — ezért javasoljuk, hogy először ezt a szakaszt rendelje meg, és utána döntsön a folytatásról. Az árakról itt írtunk részletesen.
Itt történik a tényleges munka — technikai és szervezeti oldalon egyszerre.
| Terület | Mit jelent a gyakorlatban? |
|---|---|
| Hozzáférés-kezelés | Jogosultságok nyilvántartása és felülvizsgálata, a legkisebb jogosultság elve, be- és kiléptetési folyamat |
| Naplózás, monitorozás | Központi naplógyűjtés, megőrzési idő, riasztás az anomáliákra |
| Mentés és helyreállítás | Rendszeres mentés, dokumentált eljárás, és ami a legtöbb helyen hiányzik: tesztelt visszaállítás |
| Végpontvédelem | Vírusirtó, EDR/XDR, patch management, titkosítás |
| Hálózatbiztonság | Tűzfal, szegmentálás, VPN, távoli elérés szabályozása |
| Incidenskezelés | Ki, mit, mikor, hogyan jelent — a 24 óra / 72 óra / 1 hónap hármas betartható folyamata, az észleléstől számítva |
| Üzletmenet-folytonosság | BCP / DRP terv, kritikus rendszerek visszaállítási sorrendje |
| Ellátási lánc | A beszállítók biztonsági értékelése, szerződéses követelmények |
A technika önmagában keveset ér, ha a kollégák nem tudják, mit kell tenniük. Ez a szakasz erről szól — és arról, hogy a rendszer bizonyíthatóan működjön.
Az első év végén nem „kész” lesz, hanem működik.A NIS2 folyamatos működést vár el, nem egyszeri projektet — a második évtől a felülvizsgálat és a frissítés a feladat.
A jogszabály a nyilvántartásba vételre és az egyes kötelezettségekre határidőt szab, a belső ütemezés viszont a szervezeten múlik. A fenti négy negyedév egy reális tempó, ahol a napi működés nem áll meg mellette.
Az első negyedév feladatai viszont nem halogathatók: a nyilvántartásba vétel és a besorolás jogszabályi kötelezettség.
Kell egy belső felelős, aki a döntéseket hozza és a dokumentációt jóváhagyja — jellemzően az ügyvezető vagy egy kijelölt vezető. Az ő ideje néhány óra havonta. Ezen felül az oktatáson mindenki részt vesz, ez fejenként 1–2 óra.
A technikai munkát mi végezzük, de a cégre vonatkozó információkat (folyamatok, felelősök, beszállítók) csak Önök tudják megadni — ez az együttműködés legidőigényesebb része.
Éppen ezért javasoljuk, hogy az incidenskezelési folyamat ne a harmadik negyedévre csússzon, hanem amint van ideiglenes változata, azonnal lépjen életbe. Egy egyoldalas, de mindenki által ismert eljárás többet ér, mint egy tökéletes szabályzat, ami még készül.
Nagy részben átfedik egymást: a kockázatértékelés, a szabályzatok, a hozzáférés-kezelés és a belső audit mindkettőben szerepel. Az ISO 27001 formálisabb, és a végén tanúsító audit zárja — a NIS2-nél nincs tanúsítvány. Itt hasonlítjuk össze a kettőt.
Ezt az utat végigkísérjük: a hatályvizsgálattól az első belső auditig, és utána a fenntartásban is. Az első konzultáció díjmentes — abból kiderül, hol tart most, és mi az első három lépés.
Weboldalunk sütiket (cookie-kat) használ a működéshez szükséges alapfunkciók, a látogatottság mérése és — hozzájárulásod esetén — a személyre szabott tartalom/hirdetés biztosítása érdekében. A „Csak a szükségesek" gombra kattintva kizárólag a weboldal működéséhez elengedhetetlen sütiket engedélyezed. Bővebb információ az Adatkezelési tájékoztatóban található.