Podľa odvetvia
Energetika
V energetike je dostupnosť dodávky verejným záujmom, nie interným cieľom. Výpadok preto nesleduje len vedenie firmy — a rozsah auditu sa práve rozšíril na riadiace technológie.
V energetike nie je dostupnosť dodávky interným cieľom, ale verejným záujmom. Výpadok sa preto nerieši ako prevádzkový incident jednej firmy — sleduje ho regulátor aj verejnosť a otázka „čo sa stalo a kto to schválil" príde skôr, než sa prevádzka stihne obnoviť.
Ktoré režimy sa vás spravidla týkajú
Zákon o kybernetickej bezpečnosti (NIS2). Dopadá na vybrané sektory, ak firma dosahuje veľkostné kritérium — spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €. Časť subjektov však spadá pod zákon bez ohľadu na veľkosť a zaradenie závisí od príloh zákona a od konkrétnej poskytovanej služby. Či sa to týka vás, si preverte v kvalifikátore na stránke k zákonu — z odvetvia sa to odvodiť nedá.
ISO/IEC 27001. Systém riadenia informačnej bezpečnosti pokryje podstatnú časť opatrení, ktoré vyžaduje aj zákon. Certifikát zákon nevyžaduje, systém áno — a ak certifikát potrebujete pre tender, vydáva ho akreditovaný certifikačný orgán, nie poradca.
GDPR. Ťažiskom bývajú odberateľské údaje a merania spotreby, teda dáta, ktoré o domácnosti prezradia viac, než sa na prvý pohľad zdá.
Prevádzkové technológie sú otvorená otázka
Predmet auditu sa rozšíril z informačných systémov aj na prevádzkové technológie — rozvodne, dispečerské riadenie a systémy, ktoré držia prevádzku v chode. Je to najväčšia zmena, ktorú táto novela prináša, pretože takéto systémy sa nedajú posudzovať rovnakými postupmi ako kancelárske IT: aktívne skenovanie môže zhodiť riadiaci prvok a odstávka kvôli auditu je drahšia než samotný audit.
Uvádzame to ako riziko na vašej strane, nie ako sľub na našej. Či a v akom rozsahu prevádzkové technológie posudzujeme my, dohodneme individuálne pri určovaní rozsahu — pri časti prostredí prizývame špecialistu na priemyselné riadiace systémy. Tvrdiť pri týchto systémoch viac, než vieme doložiť, by sa nevyplatilo ani nám, ani vám.
Čo pre energetiku robíme
Posúdime zaradenie a režim, urobíme analýzu rizík s určením vlastníkov aktív a naviazaním opatrení, pripravíme dokumentáciu a prevedieme vás auditom. Pri určovaní rozsahu otvorene povieme, kde končí naša kompetencia a kde by sme prizvali špecialistu — pri tomto type prostredia je to podstatnejšie než pri kancelárskom IT.
Čo pre toto odvetvie robíme
Súvisiace služby
Analýza a riadenie rizík
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate…
Audity
Audit kybernetickej bezpečnosti certifikovaným audítorom aj metodické vedenie samohodnotenia, ktoré vykonáva váš…
Systém riadenia bezpečnosti (ISO 27001)
Zavedenie systému riadenia informačnej bezpečnosti a príprava na certifikáciu. Certifikát vydáva certifikačný orgán…
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto