ce dovadă trebuie să prezint pentru fiecare măsură de securitate
La fiecare măsură corespunde un document care demonstrează statutul acesteia
Un document justificativ este ceva care arată că o măsură nu doar a fost concepută, ci există și este utilizată efectiv. Pentru controlul accesului, acesta poate fi, de exemplu, o listă cu cine are acces la ce și cum se ține evidența acestui fapt; pentru politica de remedieri, un jurnal sau raport care demonstrează că actualizările sunt aplicate efectiv; pentru un proces de gestionare a incidentelor, o descriere a pașilor care trebuie urmați, completată eventual cu un raport dintr-o dată în care procesul a fost executat sau testat. Forma diferă de la o măsură la alta, dar principiul rămâne întotdeauna același: o afirmație fără un document justificativ de bază este greu de distins de o intenție.
Care document justificativ este exact potrivit depinde de conținutul măsurii în sine — o măsură organizațională cum ar fi o politică scrisă necesită alt tip de dovadă decât o măsură tehnică cum ar fi criptarea sau segmentarea rețelei. Pentru aspectul organizațional, este adesea vorba de politici documentate; ce documente de politică trebuie să am pentru NIS2 merge mai departe în acest sens. Pentru aspectul tehnic, se referă mai degrabă la configurații, jurnale sau rezultate ale testelor. În toate cazurile, documentul justificativ trebuie să aibă un nume, o dată și, în mod ideal, un proprietar — cineva care poate explica de ce documentul spune ceea ce spune. Cine este aceasta în organizație este o întrebare separată care se tratează distinct la cine din organizația mea trebuie să fie responsabil pentru o măsură.
De unde vine această clasificare în zece măsuri
Articolul 21 alineatul 2 din Directiva NIS2 enumeră cele zece categorii de măsuri pe care se bazează obligația de diligență, de la analiza riscurilor până la controlul accesului și managementul crizelor; Legea privind securitatea cibernetică prelucrează această clasificare în transpunerea națională din Olanda. Directiva însăși nu prescrie un format fix de dovadă, dar măsurile de control cunoscute din ISO/IEC 27001 Annex A sunt adesea folosite ca o punere în practică concretă, inclusiv tipul de dovadă care se potrivește cu acestea. NCSC oferă informații despre obligația de diligență în sens general, fără a prescrie un document justificativ obligatoriu pentru fiecare măsură în parte.
Pe ce se bazează aceasta
- Directiva (UE) 2022/2555 (NIS2), articolul 21 alineatul 2 — cele zece măsuri
- Legea privind securitatea cibernetică — transpunerea NIS2 în Olanda
- ISO/IEC 27001 — Anexa A, măsurile de control
- NCSC — îndrumări privind obligația de diligență și obligația de raportare
Regulamentul însuși se găsește pe EUR-Lex. Noi facem referință pentru fiecare afirmație; nu trebuie să ne credeți pe cuvânt.
Ce trebuie să faceți concret
Implementarea pentru fiecare obligație, cu termenele aferente și șabloanele pentru a o documenta, se găsește în abonament.
Vizualizați abonamentul Întâi verificarea gratuită NIS2Aceasta nu este sfat juridic. Această pagină oferă informații generale despre securitatea cibernetică pentru IMM. Nu cunoaștem operațiunile dvs. și nu oferim sfat privind durabilitatea, asigurare și nu acordăm certificări. În caz de îndoială cu privire la situația dvs. proprie, consultați un consultant sau contabilul dvs.
Scris cu AI pe baza surselor de mai sus, verificat de o persoană pe 2026-09-05. Există ceva ce nu este corect? Anunțați-ne — corecțiile primesc prioritate.