mikä todiste on toimitettava jokaista turvatoimenpidettä kohti
Jokaista toimenpidettä varten on dokumentti, joka osoittaa tilan
Todistusaineisto on jotain, joka osoittaa, että toimenpide ei ole vain keksitty, vaan myös todella olemassa ja käytössä. Pääsynvalvonnassa se voi olla esimerkiksi luettelo siitä, kenellä on pääsy mihin ja kuinka sitä seurataan; korjauskäytännössä loki tai raportti, josta käy ilmi, että päivitykset todella toteutetaan; häiriöprosessissa prosessin vaiheet kuvattuna, mahdollisesti täydennettynä raporteilla tapauksesta, jossa prosessi on toteutettu tai testattu. Muoto vaihtelee toimenpiteittäin, mutta periaate on aina sama: väite ilman taustalla olevaa dokumenttia on vaikea erottaa aikeesta.
Se, mikä todistusaineisto on sopiva, riippuu siitä, mitä toimenpide itse sisältää — organisaatoriset toimenpiteet, kuten käytäntödokumentaatio, vaativat erilaista todistusaineistoa kuin tekniset toimenpiteet, kuten salaus tai verkon segmentointi. Organisaatoriset näkökulmat liittyvät usein kirjattuun politiikkaan; mitä vastuukäytäntöjä minulla on oltava NIS2:ta varten antaa lisätietoja siitä. Teknisen puolen osalta on kyse pikemminkin kokoonpanoista, lokeista tai testituloksista. Kaikissa tapauksissa todistusaineistolla on oltava nimi, päivämäärä ja mieluiten omistaja — henkilö, joka voi selittää, miksi dokumentti sanoo mitä se sanoo. Kuka se organisaatiossasi on, on erillinen kysymys, jota käsitellään erikseen kohdassa kenen tulee organisaatiossani olla vastuussa toimenpiteestä.
Mistä tämä jako kymmeneen toimenpiteeseen tulee
NIS2-direktiivin 21 artiklan 2 kohta luettelee kymmenen toimenpidekategoriaa, joita huolehuolto kattaa, riskianalyysistä pääsynvalvontaan ja kriisinhallintaan; Kansainvälisen kyberturvallisuuslain siirtäminen Hollannissa ottaa tämän jaon käyttöön. Direktiivi itse ei määrää kiinteää todistusmuotoa, mutta tunnetut ISO/IEC 27001 Annex A -hallintakäytännöt otetaan usein käytännölliseksi soveltamiseksi, mukaan lukien niihin liittyvä todistustyyppi. NCSC antaa neuvontaa huolehuolosta yleisesti ottaen ilman, että se määrää pakollista todistusainetta kunkin toimenpiteen osalta.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.