secria.eu

kas turi būti atsakingas už priemonę mano organizacijoje

Savininkas gali būti paskirtas kiekvienai priemonei atskirai, o ne visai organizacijai

Kiekviena priemonė iš atsargumo pareigos gali būti priskirta vienam organizacijos nariui, ir praktikoje tai veikia geriau nei bendras "saugumas yra visiems atsakingas" požiūris. NIS2 direktyvos 21 straipsnio 2 dalyje nurodyta dešimt priemonių kategorijų, nuo rizikos analizės iki prieigos politikos iki incidento tvarkymo, ir jos kerta visą organizaciją. Tas, kuris valdo IT infrastruktūrą, yra logiškas savininkas prieigos politikai ir tinklo saugumui; tas, kuris atlieka HR procesus, tinka skanavimui ir sąmoningumo mokymuisi; tas, kuris dirba pirkimus ar sutartis, priklauso tiekėjų tiekimo grandinės saugumui. Vienas asmuo, kuris visa tai prisiima, dažniausiai savininkas arba IT atsakingas mažesnėse organizacijose, praktikoje perkraunamas ir netenka peržvalgos.

Antrasis straipsnis kalba apie tai, ką savininkas konkretiškai reiškia: ne tai, kad tas asmuo viską atliktų pats, bet kad tas asmuo žino, kokia yra būsena, kuris įrodymas priklauso ir kada reikalingas koregavimas. Būtent tas peržvalgos yra tikslus, kuriame gyvasis registras kiekvienai priemonei padeda — kiekvienai priemonei būsena, įrodymas ir vardas šalia, o ne žinios, kurios slypi tik vieno žmogaus galvoje. Organizacijoms, kurioms dar reikia nustatyti, kurie įrenginiai yra svarbūs ir kas prie jų tinka, žingsnio po žingsnio sąlyga tinkamas pradžios taškas, kaip ir klausimas ką pareiga dėl saugumo priemonių paprastai reiškia prieš atliekant paskirstymą savininkams.

Iš kur tai kyla: 2 straipsnio 2 dalies ir ISO 27001 A priedas

2 straipsnio 2 dalis iš NIS2 direktyvos nurodo dešimt priemonių, iš kurių susideda pareiga dėl saugumo, nenurodant vidinės vaidmenų pasiskirstymo — tą pasirinkimą priima pati organizacija. Kibernetinio saugumo įstatymas, kaip tos direktyvos transponavimas į Lietuvos teisę, pakartoja tą pareigą nenurodydamas organizacinės struktūros. ISO/IEC 27001 A priedas siūlo kontrolės priemones, kurios dažnai naudojamos tiems patiems dešimčiai kategorijų paversti konkrečiomis, priskiriamiomis užduotimis. NCSC savo rekomendacijose dėl saugumo pareigos pabrėžia, kad atsakomybė priklauso visai organizacijai, o tai praktikoje reiškia, jog vidinis paskirstymas yra pasirinkimas, atitinkantis tos organizacijos esamą struktūrą.

Ką konkrečiai daryti

Įgyvendinimas pagal kiekvieną pareigą, su susijusiais terminais ir šablonais, kurie ją fiksuoja, pateikta prenumeratoje.

Žiūrėti prenumeratą Pirmiausia nemokama NIS2 patikra

Tai nėra teisinė konsultacija. Šis puslapis teikia bendrą informaciją apie kibernetinį saugumą MVĮ. Mes nežinome jūsų verslo operacijų ir neteikiame darnaus plėtojimo konsultacijos, jokios patikimumo patvirtinimo ir jokio sertifikato ženklo. Jei neaiškus jūsų konkrečius atvejis, paprašykite patarėjo ar jūsų buhalterio.

Parašyta naudojant AI, remiantis aukščiau nurodytais šaltiniais, žmogaus patikrinta 2026-09-05. Ar kažkas negerai? Pranešykite mums — pataisymai gauna pirmenybę.