Huolehtimisvelvollisuus: kymmenen toimenpidettä artiklan 21 mukaisesti
Mitä teiltä konkreettisesti odotetaan, kunkin toimenpiteen osalta — ja miten näette, että se on järjestetty.
Kymmenen aihepiiriä, ei teknistä vaatimusten listaa
Direktiivi ei määrää tuotteita eikä järjestelmiä. Se nimeää kymmenen aihepiiriä, joille on toteutettava asianmukaisia ja oikeassa suhteessa olevia toimenpiteitä, ja jättää toteutuksen teidän vastuullenne. Asianmukainen ja oikeassa suhteessa oleva tarkoittaa: suhteessa riskiinne, kokoonpanonne ja tekniikan tasoon. Kolmen tuhannen ihmisen sairaala tekee eri asioita kuin kuudenkymmenen henkilön ohjelmistoyritys.
Se tekee siitä vaikeampaa kuin kuntolista, mutta myös oikeudenmukaisempaa. Ja se selittää, miksi sertifikaattia ei ole olemassa: normaalia, jota vastaan tarkistaa, ei ole.
Missä useimmat organisaatiot juuttuvat
Ei tekniikassa. Lähes kaikilla on varmuuskopiot, päivitykset ja salasanakäytäntö. Missä menee pieleen, on sen osoitettava: sitä ei ole kirjattu mihinkään, omistajaa ei ole, eikä kukaan pysty näyttämään, milloin se testattiin viimeksi.
Huolehtimisvelvollisuus edellyttää, että paitsi teette sen, myös että pystytte näyttämään sen. Se on myös juuri se, mitä asiakas haluaa nähdä kyselylomakkeessaan, ja mitä valvoja ensimmäisenä pyytää.
Aloittaminen ilman vuoden mittaista projektia
Aloita siitä, mitä teillä jo on. Kullekin kymmenelle aihepiirille: onko se järjestetty, osittain, ei, vai ei sovellu, ja kuka siitä vastaa. Sekin antaa jo kuvan, jonka voitte näyttää asiakkaalle, ja tekee selväksi, mitkä kaksi tai kolme asiaa todella tarvitsevat huomiota.
Mitä ei pidä tehdä, on aloittaa nollamittauksella, joka maksaa kymmeniä tuhansia euroja. Tee ensin itse inventaario, silloin tiedät, mistä tarvitset neuvontaa.
Usein kysytyt kysymykset
Onko NIS2-sertifikaattia olemassa?
Ei. Ei ole instituutiota, joka antaisi todistuksen, että täytätte NIS2:n vaatimukset, ja jokainen, joka sitä tarjoaa, myy jotain, jota ei ole olemassa. Mitä voidaan tehdä, on dokumentoida näytöllä, mitä olette järjestäneet, päivämäärällä ja todisteella.
Auttaako ISO 27001 tässä?
Huomattavasti, koska monet kymmenen aihepiiriä sisältyvät siihen. Mutta se ei ole sama asia eikä korvaus: NIS2:ssa on ilmoitusvelvollisuus ja rekisteröintivelvollisuus, joita normissa ei ole.
Kuinka usein minun on päivitettävä tämä?
Direktiivi ei nimeä määräaikaa, mutta pyytää, että arvioitte tehokkuuden. Kerran vuodessa ja jokaisen merkittävän poikkeaman jälkeen on puolustettavissa oleva linja.
Tämä on selitystä, ei neuvontaa omaa tilannettanne varten. secria.eu ei arvioi organisaatiotanne eikä anna vakuutusta.