Ugrás a tartalomra

Keretrendszerek

CyberFundamentals: gyakorlati út a NIS2-felkészültséghez

A CyFun a NIS2 alakú kötelezettségeket olyan konkrét kontrollok fokozatos készletévé alakítja, amelyeken valóban végig lehet haladni. Felmérjük Önöket a megfelelő szinthez mérve, és rangsorolt teendőlistát adunk vissza — napok, nem hónapok alatt.

Mi ez

Keretrendszer, amelyet megvalósításra terveztek, nem csodálatra

A CyberFundamentals a Belga Kiberbiztonsági Központ fejlesztése, és a NIST CSF-re, az ISO/IEC 27001-re és az IEC 62443-ra épít. A 2025-ös változata szorosabban igazodik a NIST CSF 2.0-hoz és az európai szabályozási fejleményekhez, köztük a NIS2-höz, nagyobb súlyt adva az ellátási lánc biztonságának, az üzemirányítási technológiának, az irányításnak és az auditálhatóságnak.

  • Fokozatos, nem mindent vagy semmit

    Négy szint, mindegyik meghatározott kontrollkészlet. Ott kezdenek, ahol a kockázatuk van, és a következő szint az alatta lévő kiterjesztése, nem pedig egy másik keretrendszer.

  • Ahhoz mérve, amijük már van

    Mivel a NIST CSF-re és az ISO 27001-re épül, az a munka, amelyet más kötelezettség miatt már elvégeztek, jellemzően beszámít. A megfeleltetés a gyakorlat lényege, nem mellékterméke.

  • Elismert útvonal a NIS2-höz

    A NIS2 hatálya alá tartozó szervezeteknek a CyFun strukturált módot ad annak igazolására, hogy az irányelv által elvárt kockázatkezelési intézkedések ténylegesen működnek.

A szintek

Small, Basic, Important, Essential

Hogy melyik szint illik Önökre, az a kockázati profiljuktól, a működési környezetüktől, a beszállítói kitettségüktől, és bizonyos esetekben a nemzeti végrehajtás sajátosságaitól függ. Ennek eldöntése az első, amit közösen megteszünk, nem pedig valami, amit a hívás előtt el kell dönteniük.

Small
Belépési útvonal mikroszervezeteknek és korlátozott technikai erőforrású csapatoknak, nem technikai iránymutatásként és ajánlásként megfogalmazva, nem kontrollkészletként.
Basic
34 kontroll. Gyakorlatias kiindulópont, amely az alapokat fedi le — és az a szint, amelyet a legtöbb szervezetnek el kell érnie, mielőtt bármi fejlettebbről vitatkozna.
Important
117 kontroll. Azoknak a szervezeteknek, amelyek szélesebb kitettséggel, erősebb ügyfél- vagy szabályozói elvárásokkal, illetve nagyobb működési függőséggel bírnak a rendszereik rendelkezésre állásától.
Essential
140 kontroll. Magasabb megbízhatósági szint azoknak, akiknek robusztus és formalizált helyzetre van szükségük — és ez az a szint, ahol tanúsítási, nem pedig ellenőrzési logika érvényesül.
A CyberFundamentals négy szintje egymásba ágyazott körökként — Small, Basic 34 kontrollal, Important 117-tel és Essential 140-nel — a NIST Cybersecurity Framework funkciói mellett: Govern, Identify, Protect, Detect, Respond és Recover
Amit csinálunk

Négy dolog, és a végén tervük lesz

Maga a felmérés rövid. A gondolkodást az igényli, hogy a kimenetéből olyasmi legyen, amin a csapatuk értelmes sorrendben végig tud haladni.

  1. 01

    Szintválasztás és hatókör

    Kidolgozzuk, melyik szint illik a rendszereikhez, üzleti folyamataikhoz, beszállítói kitettségükhöz és kockázati profiljukhoz — és leírjuk, miért, mert erre az indoklásra fog először rákérdezni egy auditor.

  2. 02

    Rangsorolt teendőlista

    A megállapításokból gyakorlati akcióterv lesz, a leglényegesebb intézkedések köré rendezve — nem pedig kontrollszám szerinti lista, amely a fontos tételeket az aljára temeti.

  3. 03

    Bizonyítékcsomag

    Milyen bizonyítékot kell gyűjteni, hol tárolják, és hogyan épüljön fel, hogy az ellenőrzés vagy a tanúsítás ne váljon régészeti projektté.

  4. 04

    Vezetői riportolás

    Az eredmények olyan formára fordítva, amelyet a vezetés át tud tekinteni és amely alapján tud dönteni — kategóriaszintű láthatósággal, nem egyetlen pontszámmal, amely elrejti, hol van valójában a baj.

Amit kapnak

Két jelentés, és a mögöttük álló érvelés

Mindkettő úgy íródik, hogy az informatikai részlegen kívül is olvasható legyen, és mindkettő kimondja, mire épül.

  1. 01

    Kiberbiztonsági elemzési jelentés

    Magas szintű értékelés arról, mennyire hatékonyan kezeli a szervezetük a kiberkockázatot, rangsorolt ajánlásokkal a helyzet javítására és a kockázat csökkentésére.

  2. 02

    Felkészültségi jelentés

    A keretrendszerhez mért megfelelési állapotuk, kontrollról kontrollra, kezdeti értékelés céljából — az Önök által a szervezetükről megadott információk alapján, amit a jelentés ki is mond.

  3. 03

    A teendőlista és a bizonyítékszerkezet

    A fent leírt akcióterv és bizonyíték-térkép olyan formában, amelyet a saját csapatuk a munkánk után is tovább tud használni.

Ami ez nem

Mi felmérünk. Más ellenőriz

A formális ellenőrzést vagy tanúsítást független, akkreditált megfelelőségértékelő szervezet végzi az adott séma szabályai szerint. Mi nem ez a szervezet vagyunk, és aki felkészítette Önöket, nem lehet az, aki tanúsítja is.

Amit leszállítunk, az felkészültségi felmérés és az abban talált hézagok bezárására szóló terv. Ez más dokumentum, mint egy tanúsítvány, és inkább vásárlás előtt vagyunk pontosak a különbséggel, mint utána.

A felmérés rögzített hatókör, rögzített díjjal, még a kezdés előtt megadva. Ha a teendőlista megvalósításához is segítséget kérnek, az külön munka, és külön határozzuk meg.

Nem biztosak benne, melyik szint vonatkozik Önökre?

Ez a szokásos kiindulópont, és ennek kidolgozása az első, amit megteszünk. Mondják el nagyjából, mit üzemeltetnek, és ki függ tőle.