kinek kell felelőssé válnia az intézkedésért a szervezetemben
A felelősség mérték alapján hozzárendelhető, nem szervezeti szinten
Minden, a gondossági kötelezettségből eredő intézkedést egy személy lehet kijelölni a szervezeten belül, és a gyakorlatban ez jól működik, mint egy általános "a biztonsági tudatosság mindenki felelőssége" megközelítés. A NIS2-irányelv 21. cikk 2. bekezdése tíz intézkedési kategóriát sorol fel — a kockázatelemzéstől a hozzáférési szabályzaton keresztül az incidens kezeléséig —, és ezek végigmennek a szervezeten. Aki az informatikai infrastruktúrát kezeli, logikus felelős a hozzáférési szabályzatért és a hálózati biztonságért; aki HR-folyamatokkal foglalkozik, az felel a szűréssel és a tudatosságnövelő képzésért; aki beszerzést vagy szerződéseket kezel, az tartozik a szállítói lánc biztonságáért. Egy olyan személy, aki mindent visel — általában a vezetője vagy egy informatikai felelős a kisebb szervezeteknél — gyakorlatban túlterhelt lesz és elveszti az áttekintést.
A második bekezdés azt írja le, hogy mit jelent a felelősség konkrétan: nem azt, hogy az illető minden munkát maga végez, hanem azt, hogy ismeri az állapotot, mely dokumentum tartozik hozzá, és mikor szükséges az átállamítás. Ez az áttekintés pontosan az, amit egy frissített mérték-nyilvántartás segít — mérték szerint egy állapot, egy dokumentum és egy név mellett, ahelyett, hogy csak valaki fejében lenne a tudás. Azoknak a szervezeteknek, amelyeknek még meg kell határozniuk, mely intézkedések relevánsak és ki illik oda, egy lépésenkénti megközelítés megfelelő kiindulópont, valamint a kérdés mit jelent a gondossági kötelezettség hétköznapi nyelven mielőtt a felelősség felosztása megtörténik.
Ahonnan ez következik: a NIS2-irányelv 21. cikk 2. bekezdése és az ISO 27001 A melléklete
A NIS2-irányelv 21. cikk 2. bekezdése felsorolja azt a tíz intézkedést, amelyből a gondossági kötelezettség áll, anélkül hogy belső szereposztást írna elő — ezt a döntést maga a szervezet hozza meg. A Cyberbeveiligingswet, mint a direktíva nemzeti átvétele, ismételten előírja ezt a kötelezettséget, anélkül hogy szervezeti szerkezetet írna elő. Az ISO/IEC 27001 A melléklete az irányítási intézkedésekkel olyan szokásos osztályozást nyújt, amelyet gyakran használnak ugyanezen tíz kategória konkrét, hozzárendelhető feladatokra fordítására. Az NCSC a gondossági kötelezettségről szóló közleményben hangsúlyozza, hogy a felelősség a szervezetnél mint egésznél van, amely a gyakorlatban azt jelenti, hogy a belső felosztás egy olyan választás, amely illeszkedik az adott szervezet meglévő szerkezetéhez.
Az alapjául szolgáló szabályok
- (EU) 2022/2555 irányelv (NIS2), 21. cikk 2. bekezdés — a tíz intézkedés
- Cyberbeveiligingswet — a NIS2 nemzeti átültetése az Egyesült Államokban
- ISO/IEC 27001 — Melléklet A, az ellenőrzési intézkedések
- NCSC — útmutatás a cyberbiztonságra vonatkozó kötelezettségről és a bejelentési kötelezettségről
Az irányelv maga az EUR-Lex honlapon található. Minden állítás hivatkozással rendelkezik; nem kell bennünk hinni.
Mit kell konkrétan tennie
Az egyes kötelezettségek részletes kidolgozása, a kapcsolódó határidőkkel és a rögzítéshez szükséges sablonokkal az előfizetésben található.
Az előfizetés megtekintése Először az ingyenes NIS2-ellenőrzésEz nem jogi tanács. Ez az oldal általános információkat nyújt a kisvállalkozások kiberbiztonsága tekintetében. Nem ismerjük az Ön üzleti üzletmenetét, és nem nyújtunk fenntarthatósági tanácsot, assurance-t és tanúsítást. Ha bizonytalan az Ön saját helyzetét illetően, kérjük, konzultáljon egy tanácsadóval vagy könyvelőjével.
Az AI segítségével írva a fenti források alapján, az ember által ellenőrizve 2026-09-05-én. Van valami hibás? Tudassa velünk — a korrekciók prioritást kapnak.