Podľa odvetvia
Výroba a priemysel
Vo výrobe sa bezpečnostný incident neprejaví ako únik dát, ale ako zastavená linka. Regulácia to pritom meria dokumentáciou — a rozsah auditu sa rozšíril aj na prevádzkové technológie.
Najdrahšia hodina vo výrobe je tá, keď linka stojí. Bezpečnostné riziko sa tu preto neprejaví ako únik dát, ale ako nedodaná zákazka a zmluvná pokuta — a čím tesnejšie je prevádzka prepojená s kancelárskym IT, tým kratšia je cesta od bežného incidentu na počítači k odstávke na hale.
Ktoré režimy sa vás spravidla týkajú
Spravidla ide o kombináciu troch vecí. Ktorá z nich je pre vás ťažisková, závisí od toho, čo vyrábate a pre koho.
Zákon o kybernetickej bezpečnosti (NIS2). Dopadá na vybrané sektory, ak firma dosahuje veľkostné kritérium — spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €. Časť subjektov však spadá pod zákon bez ohľadu na veľkosť a zaradenie závisí od príloh zákona a od konkrétnej poskytovanej služby. Či sa to týka vás, si preverte v kvalifikátore na stránke k zákonu — z odvetvia sa to odvodiť nedá.
ISO/IEC 27001. Nie je to povinnosť zo zákona, ale požiadavka odberateľa alebo tendra. Oplatí sa najprv zistiť, či zákazník trvá na certifikáte, alebo mu stačí doložený systém riadenia — rozdiel medzi tým sú mesiace práce.
GDPR. Týka sa každého zamestnávateľa. Vo výrobe býva ťažiskom dochádzka, kamerové systémy a agentúrni pracovníci, teda oblasti, kde sa dokumentácia najrýchlejšie rozíde so skutočnosťou.
Prevádzkové technológie sú otvorená otázka
Predmet auditu sa rozšíril z informačných systémov aj na prevádzkové technológie — riadiace systémy, výrobné linky a technológie budov. Je to najväčšia zmena, ktorú táto novela prináša, pretože takéto systémy sa nedajú posudzovať rovnakými postupmi ako kancelárske IT: aktívne skenovanie môže zhodiť riadiaci prvok a odstávka kvôli auditu je drahšia než samotný audit.
Uvádzame to ako riziko na vašej strane, nie ako sľub na našej. Či a v akom rozsahu prevádzkové technológie posudzujeme my, dohodneme individuálne pri určovaní rozsahu — pri časti prostredí prizývame špecialistu na priemyselné riadiace systémy. Tvrdiť pri týchto systémoch viac, než vieme doložiť, by sa nevyplatilo ani nám, ani vám.
Čo pre výrobu robíme
Posúdime, či a v akom režime pod zákon spadáte, a urobíme analýzu rizík vrátane určenia vlastníkov aktív a naviazania opatrení na konkrétne riziká. Pripravíme bezpečnostnú dokumentáciu a prevedieme vás auditom. Ak od vás odberateľ zároveň žiada ISO/IEC 27001 alebo bezpečnostný dotazník, ide to tým istým systémom — nie druhým projektom a nie druhýkrát zaplatenou analýzou rizík.
Čo pre toto odvetvie robíme
Súvisiace služby
Analýza a riadenie rizík
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate ešt
Audity
Audit kybernetickej bezpečnosti certifikovaným audítorom aj metodické vedenie samohodnotenia, ktoré vykonáva váš manažér
Systém riadenia bezpečnosti (ISO 27001)
Zavedenie systému riadenia informačnej bezpečnosti a príprava na certifikáciu. Certifikát vydáva certifikačný orgán — po
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto