Kurš manā organizācijā ir atbildīgs par mēru īstenošanu
Īpašumtiesības ir piešķiramas katram pasākumam atsevišķi, nevis visai organizācijai
Katrs pasākums, kas izriet no aprūpes pienākuma, var tikt piešķirts vienam atbildīgajam amatpersonas ietvaros organizācijā, un praksē tas darbojas labāk nekā vispārēja "drošība ir visu pienākums" pieeja. NIS2 direktīvas 21. panta 2. punkts nosauc desmit pasākumu kategorijas — no riska analīzes līdz piekļuves politikai līdz negadījuma apstrādei —, un tās stiepjas caur visu organizāciju. Tas, kas pārvalda IT infrastruktūru, ir loģisks atbildīgais piekļuves politikai un tīkla drošībai; tas, kas nodarbojas ar HR procesiem, atbilst darbinieku atlasei un apziņas celšanas apmācībai; tas, kas nodarbojas ar iepirkumiem vai līgumiem, ir saistīts ar piegādātāju drošību piegādes ķēdē. Viena persona, kas visu uzņemas, parasti īpašnieks vai IT atbildīgais mazākās organizācijās, praktiski pārslogots un zaudē pārskatu.
Otrā punkta domāj par to, ko īpašumtiesības konkrēti nozīmē: ne ka šī persona visu pilda patstāvīgi, bet gan ka šī persona zina, kāds ir stāvoklis, kāds pierādījums tam atbilst un kad korekcija ir nepieciešama. Šis pārskats ir tieši tas, kur dzīvs reģistrs par katru pasākumu palīdz — par katru pasākumu statuss, pierādījums un nosaukums blakus, nevis zināšanas, kas atrodas tikai kāda cilvēka galvā. Organizācijām, kurām joprojām jānosaka, kuri pasākumi ir aktuāli un kurš tajos ietilpst, ir pakāpeniska pieeja piemērots sākumpunkts, tāpat kā jautājums ko aprūpes pienākums nozīmē parastā valodā pirms atbildības sadalījuma starp īpašniekus.
Kur tas izriet: 21. panta 2. punkts un ISO 27001 A pielikums
NIS2 direktīvas 21. panta 2. punkts uzskaitīja desmit pasākumus, uz kuriem attiecas aprūpes pienākums, bez iekšējā lomu sadalījuma noteikšanas — šī izvēle ir pašas organizācijas ziņā. Kiberdrošības likums, kas ir šīs direktīvas nacionālā transpozīcija, atkārto šo pienākumu, neizvirzot organisatoriskās struktūras prasības. ISO/IEC 27001 A pielikums ar kontroles pasākumiem piedāvā parasto sadalījumu, kas bieži tiek izmantots, lai šīs desmit kategorijas tulkotu konkrētos, deleģējamos uzdevumos. NCSC savos norādījumos par aprūpes pienākumu uzsver, ka atbildība ir uz veselu organizāciju, kas praksē nozīmē, ka iekšējais sadalījums ir izvēle, kas saskan ar šīs organizācijas esošo struktūru.
Uz ko tas balstās
- Direktīva (ES) 2022/2555 (NIS2), 21. pants 2. punkts — desmit pasākumi
- Kiberbezpēdības likums — NIS2 ieviešana Nīderlandē
- ISO/IEC 27001 — A pielikums, pārvaldības pasākumi
- NCSC — vadlīnijas par pārvaldības un paziņošanas pienākumiem
Pati regula ir pieejama EUR-Lex. Mēs atsaucamies uz katru apgalvojumu; jums mums nav jātic.
Ko jums konkrēti jādara
Īpaša izstrāde par katru pienākumu, ar tajos ietilstošajiem termiņiem un veidnēm tā fiksēšanai, ir abonēšanas paketē.
Skatiet abonēšanas paketi Vispirms bezmaksas NIS2 pārbaudeTas nav juridisks padoms. Šī lapa sniedz vispārēju informāciju par kiberbezpēdību MKB. Mēs nepazīstam jūsu uzņēmuma operācijas un nesniegdzam ilgtspējības padomus, apliecinājumu un sertifikāciju. Ja neesat pārliecināts par savu situāciju, konsultējieties ar konsultantu vai savu grāmatvedi.
Sarakstīts ar AI, pamatojoties uz iepriekš minētajiem avotiem, un pārbaudīts cilvēka darbā 2026. gada 5. septembrī. Vai kaut kas neatbilst faktiem? Paziņojiet mums — labojumi tiek virzīti prioritāri.