Ugrás a tartalomra

Tanácsadás · NIS2 · Magyarország

Az audit után: a megállapításoktól a működő kontrollokig

Rangsoroljuk a javításokat, kijelöljük a felelősöket, meghatározzuk, mit jelent az elkészült, és összegyűjtjük a működést igazoló bizonyítékokat. A változtatásokat az Önök csapata vagy szolgáltatója végzi el.

Kinek szól

Két helyzet, ugyanaz a munka

Mindkettő ugyanoda tart: olyan kontrollokhoz, amelyek működnek, és olyan bizonyítékokhoz, amelyek ezt meg is mutatják.

  • Megállapítások, határidővel

    Az audit lezárult, a jegyzőkönyvben eltérések szerepelnek, a határidőt pedig nem Önök szabták. Az a kérdés, mi fér bele, mi a sorrend, és mi az, amit a határidőig bizonyítani is tudnak.

  • Papíron megvan, a gyakorlatban nem

    A szabályzat elkészült, a folyamat le van írva, de nem mindig fut le, és nem marad utána nyom. Ez a következő auditon eltérés lesz, függetlenül attól, milyen jó a dokumentum.

Amit megkapnak

Négy dolog, mindegyik megnevezve

Nem „támogatás” és nem „tanácsadás”. Ezek azok a dokumentumok, amelyeket egy auditor kérni fog.

  • Javítási nyilvántartás

    Minden megállapítás egy sorban: mi a hiányosság, mi a teendő, ki a felelős, mi a határidő, mi igazolja, és hol tart.

  • Rangsorolt terv

    Mi jön először, mi később, és ez miből következik — kockázat, határidő és a valóban rendelkezésre álló kapacitás szerint.

  • Bizonyítékok a működésről

    Nem a szabályzat megléte, hanem a lefutás nyoma: jegyzőkönyvek, naplók, tesztek eredményei, jóváhagyások.

  • Zárás és készültségi áttekintés

    Mi zárult le, mi maradt nyitva, és mi az, amit a következő auditon meg tudnak mutatni.

Példa

Így néz ki egy javítási nyilvántartás sora

Illusztráció, nem ügyféladat. A lényeg a szerkezet: felelős és határidő nélkül egy megállapítás nem feladat, csak egy mondat.

MegállapításTeendőFelelősHatáridőBizonyítékÁllapot
Kiemelt jogosultságok éves felülvizsgálata nem dokumentáltFelülvizsgálati eljárás bevezetése, első kör lefuttatásaIT-üzemeltetés vezetője30. napAláírt felülvizsgálati jegyzőkönyvLezárva
Mentések visszatöltése nincs tesztelveVisszatöltési teszt két kritikus rendszerenRendszergazda60. napTeszt jegyzőkönyv, képernyőképekFolyamatban
Beszállítói biztonsági követelmények nincsenek szerződésbenSzerződésminta kiegészítése, kritikus beszállítók újratárgyalásaBeszerzés90. napAláírt szerződéskiegészítésekNyitva

A fenti sorok kitalált példák egy tipikus jegyzőkönyv alapján. Nem egy ügyfelünk eredményei, és nem is anonimizált valós adatok.

Hogyan dolgozunk

Négy lépés, a megállapításoktól a bizonyítékokig

A sorrend maga a módszer: előbb tudni kell, hol állnak, utána mi fér bele, és csak azután érdemes bármit bevezetni.

  1. 01

    Megállapítások és jelenlegi állapot

    Átvesszük a jegyzőkönyvet és megnézzük, mi az, ami már megvan, mi az, ami félkész, és mi az, ami félreértésen alapul. Nem minden eltérés jelent ugyanannyi munkát.

  2. 02

    Rangsorolt munka

    Kockázat, határidő és megvalósíthatóság szerint sorba rendezzük, felelőssel és dátummal. Ami nem fér bele a határidőig, azt megmondjuk, nem elhallgatjuk.

  3. 03

    Megvalósítás

    A javításokat az Önök csapata vagy a szolgáltatójuk hajtja végre; mi meghatározzuk, mit jelent a „kész”, és ellenőrizzük, hogy oda is jutott.

  4. 04

    Bizonyítékok és készültségi áttekintés

    Összeállítjuk, mi igazolja a működést, és megmondjuk, hol tartanak a következő audit szempontjából.

Amit Önöktől kérünk

Három dolog

  • Az auditjegyzőkönyv

    A megállapítások pontos szövege. Enélkül csak találgatni lehet, mit várt el az auditor.

  • Döntések a szükséges napokon

    A rangsor jóváhagyása határidős mérföldkő. Ha csúszik, minden utána következő is csúszik.

  • Kapacitás a végrehajtáshoz

    A javítást az Önök csapata vagy a szolgáltatójuk végzi el — mi megmondjuk, mi számít késznek, és ellenőrizzük. Ahol kevés a kéz, azt előre jelezzük, melyik határidő kerül veszélybe.

Mi történik, ha jelentkeznek

Egy 20 perces egyeztetés, nem egy ajánlat

Az első beszélgetésen a jegyzőkönyvet, a határidőket és a belső kapacitást nézzük át, és a végén megmondjuk, hogy tudunk-e segíteni és milyen terjedelemben. Ha nem tudunk, azt is megmondjuk. Ajánlat csak ezután készül, és csak akkor, ha van mire.

Ez a magyar piacra szóló szolgáltatás, a magyar kiberbiztonsági audit utáni feladatokra. Más országok saját határidőkkel és hatóságokkal dolgoznak.

GYIK

Gyakran ismételt kérdések

A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.

Nem találja, amit keres? Kérdezzen tőlünk közvetlenül

Önök, vagy az, aki a rendszereiket üzemelteti. Mi meghatározzuk, mit jelent az „elkészült” minden egyes megállapításnál, sorrendbe tesszük a megállapításokat, megnevezzük a felelőst, és ellenőrizzük az eredményt, mielőtt bármi lezártként rögzülne — egy tűzfalszabály módosításához, egy felülvizsgálati ciklus elindításához vagy egy mentési ütemezés újraépítéséhez pedig hozzáférés kell, ami tanácsadói munkánál soha nem nálunk van. Két külön dologként érdemes tervezni: a megvalósítás ráfordítása Önöké, és az a nagyobb szám; a specifikáció, a sorrendezés, az ellenőrzés és a bizonyítékok a miénk. Ha a kapacitásuk nem viszi el a megvalósítást, ezt az első beszélgetésen érdemes tisztázni, nem a második hónapban.

Nem napidíj, és nincs óraelszámolás vagy hónap végi utólagos rendezés. A munkát megnevezett hatókörre megnevezett díjjal árazzuk, a kezdés előtt megállapodva, így az a szám, amit a pénzügyi vezetőjük elé tesznek, ugyanaz, ami a számlán lesz. Ha az, amire valóban szükségük van, tartósan és érdemben túlmutat ezen a hatókörön, a hatókört és a díjat együtt nyitjuk újra, nem nagyobb számlát küldünk ugyanarra a megállapodásra. Két dolog mozgatja a szintet: a létszám és a telephelyek száma. Amit nem teszünk meg: nem írunk le számot egy auditjelentésre, amelyet nem olvastunk — az ajánlat az első beszélgetés után jön, és harminc napig érvényes, ami elég egy döntési ciklushoz.

A nyilvántartás a jelentés minden megállapítását tartalmazza, bárhol is találta az auditor; egy üzemi hálózaton talált eltérés ugyanúgy rangsorolt, felelőssel és bizonyítékkal, mint egy a szerverszobában. Vállalunk ipari és üzemi rendszereket érintő munkát, és érdemes korán tudni, hogyan árazódik: ez egyszeri megvalósítási munka, külön árazva, és nem része sem a tanácsadói, sem a vCISO-átalánynak. Hozzák el az első beszélgetésre a gyártást érintő megállapításokat, és megmondjuk, melyik közülük mérnöki munka és melyik irányítási kérdés, mert a kettő nagyon eltérő számot jelent.

Három szerep, és a teher nem egyenlően oszlik. Egy vezetői szponzor kevés időt fordít rá, de kötött napokon: a rangsor jóváhagyása dátumhoz kötött mérföldkő, és ha az elmozdul, minden utána is elmozdul. Valaki belül napi szinten viszi, jellemzően az, akinél az IT van. Az IT-üzemeltetés viszi a legnagyobb részt, mert minden lezárt megállapítás egy változtatás, amit végre kell hajtani, majd be kell mutatni — és ez a szám dönti el, hogy ez megfizethető-e, nem a mi díjunk. Ezt a tényleges megállapításaik alapján számoljuk ki az aláírás előtt, és ahol a kapacitás nincs meg, megmondjuk, mely tételek vannak veszélyben, nem úgy tervezünk, mintha meglenne.

Az első beszélgetéshez semmire. Az azon fut, amit el tudnak mondani, és egyetlen dokumentumnak sem kell elhagynia a házat ahhoz, hogy megmondjuk, tudunk-e segíteni. Titoktartási megállapodást írunk alá, még mielőtt bármilyen dokumentumot átvennénk Önöktől, vagy a titoktartás magába a megbízási szerződésbe kerül — így vagy úgy, a jelentés mozgása előtt van a helyén, nem utána. A kapcsolatfelvételi űrlap szándékosan nem útja egy auditjelentésnek, és megállapításokat ne illesszenek bele; azt, hogy a dokumentum hogyan jut el hozzánk, akkor beszéljük meg, amikor van mit elolvasni. A saját ISO/IEC 27001 tanúsítványunk, UKAS-akkreditált tanúsító szervezettől, az információ kezelésére vonatkozik, amíg nálunk van, és a mögötte álló hatóköri nyilatkozat az, amit érdemes elkérni.

A jogszabályi felelősség a vezetésüknél marad, és ezt egyetlen tanácsadó sem tudja szerződéssel átvenni — inkább leírjuk az oldalon, mint hogy ennek hitében vásárolják meg. Amit mi vállalunk: hogy a kockázat korán és írásban látható. A rangsor kimondja, mi nem fér bele, az Önök jóváhagyása erről rögzítve van, és amit elhalasztunk, azt döntésként, kompenzáló intézkedéssel halasztjuk el, nem csendben hagyjuk el. Az auditorral egy megállapítás szövegéről vagy bizonyítékáról egyeztetni a munka része; a hatósággal való kapcsolat csak akkor, ha a megnevezett biztonsági felelős szerepét is mi töltjük be. Azt, hogy egy felügyeleti hatóság mit tesz egy kifutott határidő miatt, annak a végrehajtási jogszabálynak kell megmondania, amely szerint az auditjuk zajlott — ezt az Önök tényleges megállapításai mellett vesszük végig Önökkel, nem egyetlen ország következményeit írjuk le egy három országban olvasott oldalon. A kitettségükről kötelező erejű véleményt a jogi képviselőjük ad. Amit nem teszünk meg: nem hagyjuk, hogy úgy tervezzenek, mintha a dátumot mi mozgathatnánk.

Igen, és ez a szokásos belépés, nem engedmény. Egy körülhatárolt első szakasz saját megnevezett hatókörként vásárolható meg: a megállapításaik átolvasva azzal szemben, ami már megvan, ami félkész, és amelyik eltérés a jelentés félreolvasásán áll, nem hiányzó kontrollon. Olyan dokumentummal zárul, amelyet elvihetnek a testület elé — vagy egy másik céghez —, és utána nem tartoznak nekünk semmivel. Nem kellene programra kötelezniük magukat ahhoz, hogy megtudják, mekkora a probléma.

Egyik sem az Önök munkájának ütemterve. A 180 napos program külön szolgáltatás, azoknak, akiknek van dátumuk és még nincs auditjuk; az oldal alján lévő link oda vezet. Az Önök javítása a megállapításokat tartalmazó levélben szereplő határidőig tart, és itt ez az egyetlen óra. A példanyilvántartásban a napszámok relatívak, mert a példának nincs ügyfele és nincs határideje, amitől számolni lehetne — egy valódi nyilvántartásban azokban a mezőkben naptári dátumok állnak, az Önök dátumából visszafelé számolva és ahhoz mérve, amit az embereik teljesíteni tudnak. Hozzák el a dátumot az első beszélgetésre, és a példát ahhoz mérve olvassuk fel.

A megnevezett ügyfeleink ezen a honlapon vannak, nem elvont leírásban — a nyitólapon és a rólunk oldalon szereplő ügyfélfal hordozza őket —, az ágazatok pedig, amelyeket belülről ismerünk, a távközlés, az energetika és a közművek, valamint a bankszektor: itt telt az alapítóink pályája. Amit nem teszünk meg: nem adunk nevet és telefonszámot az Önök helyzetéhez, mielőtt beszéltünk volna. Az ajánlat azokat a referenciákat tartalmazza, amelyek ahhoz illeszkednek, amit valóban megvásárolnak, elég részletesen ahhoz, hogy érdemes legyen felhívni. Ha egy Önökhöz hasonló méretű gyártó referenciája dönti el ezt, mondják el az első beszélgetésen, és bekerül az ajánlatba.

Készen áll a kezdésre?

Dolgozzon együtt a Spirity Enterprise-zal, hogy a szervezetéhez illő biztonsági és IT-megoldások valósuljanak meg.