kokį įrodymą turiu pateikti už kiekvieną saugumo priemonę
Prie kiekvieno priemonės turi būti dokumentas, rodantis būseną
Įrodymo dokumentas yra kažkas, kas parodo, kad priemonė buvo ne tik suplanuo, bet ir iš tiesų egzistuoja ir naudojama. Prieigos kontrolės atveju tai gali būti žmonių, turinčių prieigą prie tam tikrų išteklių, ir kaip ta prieiga yra stebima, sąrašas; pagal atnaujinimo strategiją — žurnalas ar ataskaita, iš kurios matyti, kad atnaujinimai iš tikrųjų atliekami; incidentų vadybos atveju — įgyvendinimo žingsnių aprašymas, gerinamas incidento proceso įgyvendinimo arba testavimo ataskaitomis. Forma skiriasi atsižvelgiant į priemonę, tačiau principas yra tas pats: teiginys be pagrindinio dokumento sunkiai atskiriamas nuo ketinimo.
Kuris konkrečiai įrodymo dokumentas tinka, priklauso nuo to, ką pati priemonė reiškia — organizacinė priemonė, pavyzdžiui, politika, reikalauja kitokio tipo įrodymo nei techninė priemonė, pavyzdžiui, šifravimas arba tinklo segmentacija. Organizacinės dalies atveju tai dažniausiai yra dokumentuota politika; kokias politikos dokumentus turiu turėti nis2 eina toliau. Techninės dalies atveju tai greičiau konfigūracijos, žurnalai arba bandymų rezultatai. Visais atvejais galioja tai, kad įrodymo dokumentas turi pavadinimą, datą ir idealiu atveju savininką — asmenį, kuris gali paaiškinti, kodėl dokumentas sako tai, ką jis sako. Kas tai yra jūsų organizacijoje, yra atskiras klausimas, kuris sprendžiamas atskirai adresuojant kas turi būti atsakingas už priemonę mano organizacijoje.
Iš kur atsirado šis dešimties priemonių padalijimas
NIS2 direktyvos 21 straipsnio 2 dalis nustato dešimt priemonių kategorijų, į kurias atsiduria saugos pareiga — nuo rizikos analizės iki prieigos kontrolės ir krizės valdymo; Kibernetinio saugumo įstatymas perimą šią kategorizaciją į Nyderlandų transpoziciją. Pati direktyva nenustato fiksuoto įrodymo formato, tačiau gerai žinomos kontrolinės priemonės iš ISO/IEC 27001 Prieduko A dažnai naudojamos kaip praktinis įgyvendinimas, įskaitant atitinkamą įrodymo tipą. NCSC teikia informaciją apie saugos pareigą bendra prasme, nenustačiusi privalomo įrodymo dokumento pagal kiekvieną priemonę.
Dėl ko tai grindžiama
- Direktyva (ES) 2022/2555 (NIS2), 21 straipsnis, 2 dalis — dešimt priemonių
- Kibernetinio saugumo įstatymas — NIS2 Nyderlandų pertvarka
- ISO/IEC 27001 — Priedas A, kontrolės priemonės
- NCSC — nurodymų apie saugos pareigą ir pranešimo pareigą
Pati reglamentacija yra EUR-Lex. Mes nurodome kiekvieną tvirtinimą; jūs mums tikėti neprivalote.
Ką konkrečiai daryti
Įgyvendinimas pagal kiekvieną pareigą, su susijusiais terminais ir šablonais, kurie ją fiksuoja, pateikta prenumeratoje.
Žiūrėti prenumeratą Pirmiausia nemokama NIS2 patikraTai nėra teisinė konsultacija. Šis puslapis teikia bendrą informaciją apie kibernetinį saugumą MVĮ. Mes nežinome jūsų verslo operacijų ir neteikiame darnaus plėtojimo konsultacijos, jokios patikimumo patvirtinimo ir jokio sertifikato ženklo. Jei neaiškus jūsų konkrečius atvejis, paprašykite patarėjo ar jūsų buhalterio.
Parašyta naudojant AI, remiantis aukščiau nurodytais šaltiniais, žmogaus patikrinta 2026-09-05. Ar kažkas negerai? Pranešykite mums — pataisymai gauna pirmenybę.