Podľa odvetvia
Energetika
V energetike je dostupnosť dodávky verejným záujmom, nie interným cieľom. Výpadok preto nesleduje len vedenie firmy — a rozsah auditu sa práve rozšíril na riadiace technológie.
V energetike nie je dostupnosť dodávky interným cieľom, ale verejným záujmom. Výpadok sa preto nerieši ako prevádzkový incident jednej firmy — sleduje ho regulátor aj verejnosť a otázka „čo sa stalo a kto to schválil" príde skôr, než sa prevádzka stihne obnoviť.
Ktoré režimy sa vás spravidla týkajú
Zákon o kybernetickej bezpečnosti (NIS2). Dopadá na vybrané sektory, ak firma dosahuje veľkostné kritérium — spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €. Časť subjektov však spadá pod zákon bez ohľadu na veľkosť a zaradenie závisí od príloh zákona a od konkrétnej poskytovanej služby. Či sa to týka vás, si preverte v kvalifikátore na stránke k zákonu — z odvetvia sa to odvodiť nedá.
ISO/IEC 27001. Systém riadenia informačnej bezpečnosti pokryje podstatnú časť opatrení, ktoré vyžaduje aj zákon. Certifikát zákon nevyžaduje, systém áno — a ak certifikát potrebujete pre tender, vydáva ho akreditovaný certifikačný orgán, nie poradca.
GDPR. Ťažiskom bývajú odberateľské údaje a merania spotreby, teda dáta, ktoré o domácnosti prezradia viac, než sa na prvý pohľad zdá.
Prevádzkové technológie sú otvorená otázka
Predmet auditu sa rozšíril z informačných systémov aj na prevádzkové technológie — rozvodne, dispečerské riadenie a systémy, ktoré držia prevádzku v chode. Je to najväčšia zmena, ktorú táto novela prináša, pretože takéto systémy sa nedajú posudzovať rovnakými postupmi ako kancelárske IT: aktívne skenovanie môže zhodiť riadiaci prvok a odstávka kvôli auditu je drahšia než samotný audit.
Uvádzame to ako riziko na vašej strane, nie ako sľub na našej. Či a v akom rozsahu prevádzkové technológie posudzujeme my, dohodneme individuálne pri určovaní rozsahu — pri časti prostredí prizývame špecialistu na priemyselné riadiace systémy. Tvrdiť pri týchto systémoch viac, než vieme doložiť, by sa nevyplatilo ani nám, ani vám.
Čo pre energetiku robíme
Posúdime zaradenie a režim, urobíme analýzu rizík s určením vlastníkov aktív a naviazaním opatrení, pripravíme dokumentáciu a prevedieme vás auditom. Pri určovaní rozsahu otvorene povieme, kde končí naša kompetencia a kde by sme prizvali špecialistu — pri tomto type prostredia je to podstatnejšie než pri kancelárskom IT.
Čo pre toto odvetvie robíme
Súvisiace služby
Analýza a riadenie rizík
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate ešt
Audity
Audit kybernetickej bezpečnosti certifikovaným audítorom aj metodické vedenie samohodnotenia, ktoré vykonáva váš manažér
Systém riadenia bezpečnosti (ISO 27001)
Zavedenie systému riadenia informačnej bezpečnosti a príprava na certifikáciu. Certifikát vydáva certifikačný orgán — po
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto