Podľa odvetvia
Výroba a priemysel
Vo výrobe sa bezpečnostný incident neprejaví ako únik dát, ale ako zastavená linka. Regulácia to pritom meria dokumentáciou — a rozsah auditu sa rozšíril aj na prevádzkové technológie.
Najdrahšia hodina vo výrobe je tá, keď linka stojí. Bezpečnostné riziko sa tu preto neprejaví ako únik dát, ale ako nedodaná zákazka a zmluvná pokuta — a čím tesnejšie je prevádzka prepojená s kancelárskym IT, tým kratšia je cesta od bežného incidentu na počítači k odstávke na hale.
Ktoré režimy sa vás spravidla týkajú
Spravidla ide o kombináciu troch vecí. Ktorá z nich je pre vás ťažisková, závisí od toho, čo vyrábate a pre koho.
Zákon o kybernetickej bezpečnosti (NIS2). Dopadá na vybrané sektory, ak firma dosahuje veľkostné kritérium — spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €. Časť subjektov však spadá pod zákon bez ohľadu na veľkosť a zaradenie závisí od príloh zákona a od konkrétnej poskytovanej služby. Či sa to týka vás, si preverte v kvalifikátore na stránke k zákonu — z odvetvia sa to odvodiť nedá.
ISO/IEC 27001. Nie je to povinnosť zo zákona, ale požiadavka odberateľa alebo tendra. Oplatí sa najprv zistiť, či zákazník trvá na certifikáte, alebo mu stačí doložený systém riadenia — rozdiel medzi tým sú mesiace práce.
GDPR. Týka sa každého zamestnávateľa. Vo výrobe býva ťažiskom dochádzka, kamerové systémy a agentúrni pracovníci, teda oblasti, kde sa dokumentácia najrýchlejšie rozíde so skutočnosťou.
Prevádzkové technológie sú otvorená otázka
Predmet auditu sa rozšíril z informačných systémov aj na prevádzkové technológie — riadiace systémy, výrobné linky a technológie budov. Je to najväčšia zmena, ktorú táto novela prináša, pretože takéto systémy sa nedajú posudzovať rovnakými postupmi ako kancelárske IT: aktívne skenovanie môže zhodiť riadiaci prvok a odstávka kvôli auditu je drahšia než samotný audit.
Uvádzame to ako riziko na vašej strane, nie ako sľub na našej. Či a v akom rozsahu prevádzkové technológie posudzujeme my, dohodneme individuálne pri určovaní rozsahu — pri časti prostredí prizývame špecialistu na priemyselné riadiace systémy. Tvrdiť pri týchto systémoch viac, než vieme doložiť, by sa nevyplatilo ani nám, ani vám.
Čo pre výrobu robíme
Posúdime, či a v akom režime pod zákon spadáte, a urobíme analýzu rizík vrátane určenia vlastníkov aktív a naviazania opatrení na konkrétne riziká. Pripravíme bezpečnostnú dokumentáciu a prevedieme vás auditom. Ak od vás odberateľ zároveň žiada ISO/IEC 27001 alebo bezpečnostný dotazník, ide to tým istým systémom — nie druhým projektom a nie druhýkrát zaplatenou analýzou rizík.
Čo pre toto odvetvie robíme
Súvisiace služby
Analýza a riadenie rizík
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate…
Audity
Audit kybernetickej bezpečnosti certifikovaným audítorom aj metodické vedenie samohodnotenia, ktoré vykonáva váš…
Systém riadenia bezpečnosti (ISO 27001)
Zavedenie systému riadenia informačnej bezpečnosti a príprava na certifikáciu. Certifikát vydáva certifikačný orgán…
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto