Ugrás a tartalomra

Tanácsadás és támogatás

180 nap egy olyan auditig, amelyen valóban át is megy

Kockázatalapú auditfelkészítési program, amely döntéssel zárul, nem reménnyel — és egy vCISO megbízás, amely az audit után is fenntartja a megfelelést.

Miért 180 nap

A határidő az Önöké. Ez a rövid változat.

Azok a szervezetek, amelyek lemaradtak az első NIS2-auditkörről, jellemzően 180 napot kapnak, nem egy évet — ennyi idő elég a felkészüléshez, és nem elég ahhoz, hogy kényelmesen haladjunk. Ha a dátum távolabb van, ugyanez a program kinyúlik; a munka sorrendje nem változik.

Hova jutnak el

Öt dolog, ami a végén máshogy lesz

  • Hatókör

    Ma

    Nem tisztázott, hogy a NIS2 vonatkozik-e rájuk, és mely rendszerekre

    180 nap után

    Jóváhagyott hatókör és rendszerhatárok, vezetői aláírással

  • Szabályzatok és nyilvántartások

    Ma

    Hiányosak, nem következetesek, vagy más keretrendszerhez készültek

    180 nap után

    Jóváhagyott és bevezetett szabályzatok, naprakész eszköz-, adat- és beszállítói nyilvántartásokkal

  • Bizonyítékok

    Ma

    Postafiókokban, meghajtókon és emberek emlékezetében szétszórva

    180 nap után

    Rendszerezett evidenciatár és megfelelési mátrix, amelyen egy auditor végigvezethető

  • Incidenskezelés, BCP és DRP

    Ma

    Jobb esetben dokumentált, de soha nem tesztelt

    180 nap után

    Tesztelt és dokumentált folyamatok, ahol maga a teszt is bizonyíték

  • Felkészültség

    Ma

    Senki nem tudja megmondani, átmennének-e

    180 nap után

    Próbaauditon mérve, és egy GO/NO-GO döntés, amely mögött indokok vannak

A Spirity platform hat keretrendszerhez mért megfelelési pontszámokkal, kiválasztott NIS2-vel, 63 százalékon
Ugyanaz a platform jelenti, amelyen a program fut: a NIS2 a saját kontrolljaihoz mérve, minden más keretrendszer mellett, amelynek a szervezetnek meg kell felelnie.
Hogyan zajlik

Három fázis, tíz lépés

A sorrend maga a módszer. Hatókör a GAP-elemzés előtt, GAP-elemzés a tervezés előtt, és a bizonyítékok menet közben állnak össze, nem az utolsó két hétben.

  1. 01

    1–30. nap

    Hatókör és felmérés

    1–30. nap. Tisztázzuk, hogy a NIS2 vonatkozik-e Önökre és hogyan, rögzítjük az audit hatókörét és a rendszerhatárokat, átnézzük az eszköz-, adat- és beszállítói nyilvántartásokat, és elvégzünk egy gyorsított GAP-elemzést és kockázatértékelést.

    Mérföldkő Hatókör és rendszerhatárok jóváhagyva

  2. 02

    30–140. nap

    Építés és javítás

    30–140. nap. Szabályzatok, eljárások és nyilvántartások elkészítése vagy aktualizálása; a hozzáférés-kezelés, az MFA, a végpontvédelem, a naplózás, a sérülékenységkezelés, a mentés és a helyreállítás felülvizsgálata és javítása; az incidenskezelés, a BCP és a DRP kialakítása és tesztelése; a kritikus beszállítók és a kiszervezett IKT-szolgáltatások felmérése.

    Mérföldkő Kontrollok javítva, a folytonosság tesztelve

  3. 03

    140–180. nap

    Bizonyítás és döntés

    140–180. nap. A bizonyítékok bemutathatóvá rendezése, belső próbaaudit lefuttatása, a feltártakra javító és megelőző intézkedési terv, a vezetés és a munkatársak felkészítése az auditinterjúkra, és egy GO/NO-GO döntés a vezetőség elé.

    Mérföldkő Próbaaudit, majd a GO/NO-GO döntés

A tíz lépés

Mi történik, és mikor

A hatókör dátummal ellátott mérföldkő, nem feltételezés. Minden további ettől függ, ezért a 30. napig eldől, vezetői jóváhagyással — ennek a késése a leggyakoribb oka annak, hogy az ilyen programok kifutnak az időből.

  1. 01

    Indítás és hatókör

    A NIS2-érintettség megerősítése, az audit hatókörének és az érintett rendszerek határainak meghatározása és jóváhagyása.

  2. 02

    GAP-elemzés és kockázatértékelés

    Gyorsított felülvizsgálat azon követelmények ellen, amelyeknek valóban meg kell felelniük, a lényeges kockázatok megnevezésével, nem általános pontozással.

  3. 03

    Rangsorolás és a 180 napos terv

    A hiányosságok rendezése kockázat, sürgősség és a rendelkezésre álló időben valóban megvalósítható szerint, majd ütemezett terv felelősökkel és határidőkkel.

  4. 04

    Szabályzatok, eljárások, nyilvántartások

    Elkészítve vagy aktualizálva: azok a dokumentumok, amelyeket egy auditor először kér, és a mögöttük álló eszköz-, adat- és beszállítói nyilvántartások.

  5. 05

    Technikai kontrollok

    Hozzáférés-kezelés, MFA, végpontvédelem, naplózás, sérülékenységkezelés, mentés és helyreállítás — a követelményhez mérve, és javítva ott, ahol elmaradnak tőle.

  6. 06

    Incidenskezelés, BCP és DRP

    A hiányzó folyamatok kialakítása, a meglévők tesztelése. Egy nem tesztelt terv semmire nem bizonyíték.

  7. 07

    Beszállítói és IKT-kockázatok

    A kritikus alvállalkozók és a kiszervezett IKT-szolgáltatások felmérése, az eredmény hőtérképen, nem egy táblázatban, amelyet senki nem nyit meg.

  8. 08

    Auditbizonyítékok és próbaaudit

    A bizonyítékok, amelyeket egy auditor kérni fog, rendezve és indexelve — majd egy belső audit ellenük, úgy, mintha az igazi lenne.

  9. 09

    Interjúfelkészítés és GO/NO-GO

    A vezetés és az interjúra kerülő munkatársak felkészítése arra, amit valóban kérdezni fognak, és GO/NO-GO értékelés a vezetőség elé a hivatalos audit előtt.

  10. 10

    Javító intézkedések és havi riportálás

    CAPA-terv arra, amit a próbaaudit feltárt, és az a riportálási ritmus, amely átmegy az operációs szakaszba.

Amit máshol nem kapnak meg

Szólunk, ha nem érdemes elindulni

A program próbaaudittal és GO/NO-GO javaslattal zárul, és a javaslat néha az, hogy nem. Egy auditot elhalasztani kényelmetlen. Egy auditon elbukni viszont bejegyzés a nyilvántartásban, más által kitűzött javítási határidő, és egy második audit, amelyet így is ki kell fizetni.

Ez csak akkor ér bármit, ha a próbaaudit úgy fut, ahogy a valódi fog, ezért a hivatalos audit saját módszertanát követi: dokumentumvizsgálat, mintavételes bizonyítékellenőrzés, interjúk, és a technikai kontrollok bemutatása, nem pedig leírása. Az audit-kritikus kontrollokat teljes körűen fedjük le, a többit mintavételesen.

Egy GO az indokokkal együtt érkezik, amelyek alapján GO — mert ez az, amire a vezetésnek szüksége van ahhoz, hogy aláírja, és amiről kiderül, hogy legközelebb is hasznos.

Bizonyítás és döntés

GO

A bizonyítékok a helyükön, a próbaaudit letéve, és az indokok leírva — pontosan az, amire a vezetésnek szüksége van az aláíráshoz.

NO-GO

Megnevezett hiányosságok, mindegyiknél az, hogy mi kell a lezárásához, és egy reális új dátum. Kényelmetlen, és sokkal kevesebbe kerül, mint egy bejegyzés a nyilvántartásban.

Amit Önöktől kérünk

Három dolog, és a kockázat, ha csúszik

Ezek a programok ritkán a biztonsági munkán buknak el. A döntések átfutásán, a belső kapacitáson és a túl sokáig ködös hatókörön buknak el — ezért mindhárommal előre számolunk, nem menet közben szembesülünk vele.

  • Döntések, a szükséges napokon

    A hatókör jóváhagyása a 30. napig mérföldkő, nem formalitás. A késői hatókör tolja a GAP-elemzést, a GAP-elemzés pedig mindent.

  • IT-kapacitás a javításokhoz

    Egy kontrollt meg tudunk határozni és ellenőrizni; bevezetni valakinek kell. Ahol szűk a kapacitás, megmondjuk, mely audit-kritikus kontrollok vannak veszélyben, és mi az, ami védhetően ráérhet a hosszabb tervre.

  • Hozzáférés emberekhez és bizonyítékokhoz

    Interjúk, bejárások, és a már meglévő dokumentumok. A legtöbb szervezetnél több bizonyíték van, mint hiszik, és kevesebb megtalálható belőle, mint remélik.

Az audit után

Az a rész, amin a fennmaradás eldől

Egy auditon átmenni pillanat. Megfelelőnek maradni munka — és pontosan az a munka, amire a felkészítési program készült. Ezért fut vCISO megbízás keretében, nem projektként, amely véget ér, amikor az auditor kilép az ajtón.

A felkészülés hónapjaira magasabb fix díj vonatkozik, mint az azt követő operációs hónapokra. Megtartjuk a CISO és az információbiztonsági felelős (IBF) szerepkört, a hatósági kapcsolattartást, a riportálási ritmust és a platformot, és a nyilvántartások azért maradnak naprakészek, mert van, aki felel értük.

Ennek hiányában a következő audit ott indul, ahol ez indult: a bizonyítékok szétszórva, a nyilvántartások elavultak, és senki nem tudja megmondani, átmennének-e.

Cynomi platformriportok: CIS v8 megfelelés, sérülékenységi összefoglaló és biztonsági pontszám
GYIK

Gyakran ismételt kérdések

A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.

Nem találja, amit keres? Kérdezzen tőlünk közvetlenül

A projektindításnál, nem az aláírásnál — és a kettő között napok vannak, nem hetek. A platform-hozzáférés és az onboarding, maga a kick-off, valamint az információbiztonsági felelős bejelentése a felügyeleti hatósághoz mind az első két hétbe esik, a hatókör tisztázása és a GAP-elemzés pedig az első tíz napon belül indul.

A platform minden megbízásnál a szolgáltatás része, és benne van a díjban. A tárolási régió a platform indítása előtt kerül kiválasztásra — EU vagy USA —, tehát ez az induláskor Önökkel közösen meghozott döntés, nem valami, ami később derül ki.

Csapat, nem egy ember, hogy a program ne álljon meg, ha valaki éppen nincs: vezető vCISO, akié a szakmai felelősség és a vezetői riportálás; IBF-szakértő, aki a jogszabályi képesítést és a hatósági kapcsolattartást hozza; tanácsadó a szabályzatokhoz, nyilvántartásokhoz és bizonyítékokhoz; és technikai szakértő a hozzáférés-kezeléshez, végpontvédelemhez, naplózáshoz, mentéshez és helyreállításhoz. Együtt ISO/IEC 27001 Lead Auditor, NIS2 auditor, ISO/IEC 42001 Lead Auditor, CISA és CISM minősítéseket tartanak. A munka körülbelül ötöde helyszíni, a felmérés és a próbaaudit felé súlyozva.

Lehet külső megbízott is: a 2024. évi LXIX. törvény (Kiberbiztonsági törvény) ezt kifejezetten megengedi. A szerepkört nevesített személlyel vállaljuk, aki megfelel a jogszabályi képzettségi és képesítési feltételeknek, és akit bejelentünk az SZTFH-hoz; külső IBF esetén a 418/2024. (XII. 23.) Korm. rendelet szerinti minimális helyszíni jelenlét is dokumentáltan teljesül. Egy dolgot mondjunk ki tisztán: a szervezet vezetőjének jogszabályi felelőssége megmarad. Mi a szakmai feladatokat végezzük és a döntéseket készítjük elő — a felelősséget senkiről nem tudjuk levenni.

Havi két-három órát a vezetői szponzortól: a hatókör és a terv jóváhagyása, a havi riport és a GO/NO-GO. Heti három-négy órát attól, aki a projektet belül viszi, jellemzően az IT-igazgatótól. És heti egy–másfél napot az IT-üzemeltetéstől az első öt hónapban, mert a kontrollokat valakinek be kell vezetnie és be kell mutatnia. Ez az utolsó szám egy auditfelkészítés valódi költsége, és jobb, ha az aláírás előtt tudják, nem a második hónapban derül ki.

Akkor egy része nem is indul el — döntésként, nem elcsúszásként. Minden hiányosságot kockázat, sürgősség és a rendelkezésre álló időben valóban megvalósítható szerint sorolunk három csoportba: audit-kritikus és most megvalósítható; audit-kritikus, de hosszabb átfutású — azonnal induló, kompenzáló kontrollal és dokumentált haladással; és nem audit-kritikus, amely külön, hosszabb távú fejlesztési tervbe kerül, és tudatosan kimarad a 180 napból. A felosztást mi javasoljuk, a vezetés hagyja jóvá, a 60. napi mérföldkőnél.

Mert a próbaaudit úgy fut, ahogy a valódi fog, nem önértékelésként. A hivatalos audit saját módszertanát követi: dokumentumvizsgálat, mintavételes bizonyítékellenőrzés, interjúk, és a technikai kontrollok bemutatása, nem pedig leírása. Az audit-kritikus kontrollokat teljes körűen fedjük le, a többit mintavételesen, és a megállapításokat súlyosság szerint osztályozva kapják meg, mindegyikhez javító és megelőző intézkedési tervvel. Ahol a bizonyíték nem áll meg, a javaslat NO-GO.

Nem, és ez a szétválasztás szerkezeti, nem ígéret: a kiberbiztonsági auditot nyilvántartásba vett, független auditor végzi, és az ő díja nem része a miénknek. Nálunk a felkészítés van, majd magának a hivatalos auditnak a koordinációja, a CISO és az információbiztonsági felelős (IBF) szerepkörben.

Fix havi díj két szakaszban: a felkészülés hónapjaira magasabb, az azt követő operációs hónapokra alacsonyabb, óraelszámolás nélkül, a platformmal együtt. A számot nem a ráfordított órák mozgatják, hanem a környezet mérete: hány munkatárs és felhasználói fiók, hány telephely, hány rendszer esik az audit hatókörébe és milyen biztonsági osztályba, és hány kritikus beszállítót kell felmérni.

Van már dátum a naptárban?

Mondja el, mikor van az audit, és mi történt eddig. Az első hasznos eredmény a hatókör és a GAP-elemzés, és mindkettő korán megérkezik.