secria.eu
Tietovaranto

Mitä NIS2 edellyttää organisaatioltanne?

Selitetty niille, jotka kohtaavat sen ensimmäistä kertaa. Jokainen lyhenne selitetään siellä, missä se esiintyy.

Etkö ole varma, oletko sen piirissä?

Aloita täältä. Kolme kysymystä, ei tiliä, ja tiedät, oletko kriittinen entiteetti, tärkeä entiteetti vai saatko vaatimukset asiakkaittesi kautta.

Tee ilmainen NIS2-tarkistus

Kymmenen toimenpidettä huoltovelvollisuudesta

Direktiivin 21 artiklan toinen kappale luettelee ne a:sta j:hen. Tässä on mitä tiedosto sisältää, ja mihin asiakkaanne turvallisuuskysely perustuu.

  1. Riskinarviointi ja tietoturvaperiaatteet (alakohta a)
    Dokumentoitu arviointi siitä, mikä voi mennä pieleen, ja periaatteet, jotka vastaavat siihen. Tämä on perusta, jolle muut yhdeksän lepäävät.
  2. Poikkeamatilanteiden käsittely (alakohta b)
    Miten huomaat, että jotain menee pieleen, kuka tekee mitä silloin, ja miten dokumentoit sen. Myös kysymys siitä, kuka päättää, pitääkö ilmoituksesta tehdä.
  3. Liiketoiminnan jatkuvuus ja kriisinhallinta (alakohta c)
    Varmuuskopiot, palautuminen häiriötilanteesta, ja mitä tapahtuu, jos kriittisin järjestelmäsi on pois käytöstä viikon. Sisältäen palautumisen testattu, ei vain kuvattu.
  4. Toimitusketjun turvallisuus (alakohta d)
    Toimittajiesi ja palveluntarjoajien turvallisuus siinä määrin kuin se koskee omia järjestelmiäsi. Tämä on määräys, jonka vuoksi omat asiakkaasi lähettävät sinulle kyselyn.
  5. Turvallisuus hankinnoissa, kehityksessä ja ylläpidossa (alakohta e)
    Miten otat turvallisuuden huomioon järjestelmien ostamisessa tai rakentamisessa, ja miten haavoittuvuudet käsitellään heti, kun ne tulevat tunnetuiksi.
  6. Tehokkuuden arviointi (alakohta f)
    Mittaa, toimiiko se, mitä olet järjestänyt. Ilman sitä toimenpideluettelo jää aikomukseksi.
  7. Perushygienia ja tietoisuus (alakohta g)
    Päivitykset, salasanaperiaatteet, oikeudet, jotka eivät ole laajemmat kuin tarpeellista — ja ihmiset, jotka tietävät, mihin pitää kiinnittää huomiota. Koulutus liittyy tähän.
  8. Salaus ja salakirjoitus (alakohta h)
    Milloin tietoja salataan, liikennössä ja tallennuksessa, ja millä säännöksillä.
  9. Henkilöstön turvallisuus, pääsynhallinta ja yrityksen omaisuuden hallinta (ali i)
    Kenen kanssa saa toimia, mitä tapahtuu, kun joku lähtee työstä, ja mitä laitteita ja järjestelmiä on olemassa.
  10. Monivaiheinen varmennus ja turvallinen viestintä (ali j)
    Kaksivaiheinen varmennus merkityksellisillä alueilla sekä turvallinen puhelin-, video- ja tekstiviestintä. Myös hätäviestintä, jos tavalliset kanavat pettävät.

Milloin on ilmoitettava?

Kolme hetkeä, eikä mikään niistä ole "ilmoitusvelvollisuus 24 tunnin sisällä", mihin usein viitataan. Tämä koskee vain, jos kuulut itse lain soveltamisalaan.

VaiheMääräaikaMitä sisältyy
Varhainen varoitus 24 tuntia Ensimmäinen signaali: jotain vakavaa tapahtuu, mahdollisesti tahallista, mahdollisesti rajojen ylitystä. Enempää ei tarvitse sisältyä.
Poikkeama-ilmoitus 72 tuntia Ensimmäinen arvio: vakavuus, seuraukset ja, jos sinulla on ne, ohjeet siitä, miten se tapahtui.
Loppuraportti 1 kuukausi Mitä se oli, mikä oli syy, mitä toimenpiteitä ryhdyttiin ja mitkä olivat rajat ylittävät seuraukset.

Määräajat alkavat siitä hetkestä, kun olet tietoinen poikkeamasta. Valmistamme tekstit; toimittamisen teet itse oman valvontaviranomaisesi portaaliin.