Znamo što regulator traži i čime se to dokazuje. Radimo s ključnim i važnim subjektima na Zakonu o kibernetičkoj sigurnosti, zaštiti osobnih podataka i ISO normama - kažemo tko što radi, kojim redom i koji dokaz stoji iza svake mjere.
Šest propisa i dvije norme koje se u praksi stalno preklapaju: isti popis imovine, isti registar rizika, isti zapisi. Usporedba propisa s kaznama →
Više od dva desetljeća na sjecištu informacijske sigurnosti, poslovnih procesa i regulatornih zahtjeva.
Adventure Spirit Consulting nastao je iz jedne jednostavne teze: organizacije zaslužuju stručnost kibernetičke sigurnosti i upravljanja rizicima prilagođenu stvarnom životu - ne generičkim predlošcima. Radimo s klijentima koji znaju što žele, i znamo što im treba.
Timom vodimo projekt-po-projekt, bez nepotrebnog eksponiranja. Ono što se vidi su rezultati: implementirani ISMS sustavi, provedeni BCP testovi, uspostavljeni GDPR procesi, organizacije koje ulaze u certifikacijske audite s povjerenjem. Iskustvo obuhvaća bankarstvo, osiguranje, energetiku, zdravstvo, prehrambenu industriju i javni sektor - svuda gdje su podaci i operativna otpornost pitanje preživljavanja.
Vodeći konzultant Daniel Bara, dr.sc., donosi više od 20 godina rada na informacijskoj sigurnosti, doktorat iz Business Intelligencea (EFOS), MBA (ZŠEM), PMP i CIPP/E certifikate te iskustvo vanjskog evaluatora na 300+ EU projekata. Od 2017. predaje na RIT Croatia, s gostujućim predavanjima na ZŠEM, VERN i Libertas.
Kliknite na karticu za detaljan opis implementacije - što radimo, koji su koraci i što dobivate.
Kategoriju subjekta određuju sektor iz priloga Zakona i veličina, uz niz iznimaka u kojima veličina uopće nije mjerilo.
Ne samo savjetovanje - nudimo i vlastitu GRC platformu koja digitalizira sve procese upravljanja rizicima, compliance-a i sigurnosti. Vaš tim radi u sustavu koji smo izgradili na temelju stvarnih implementacija.
Strukturiran pristup koji donosi rezultate - od prve procjene do certifikacije i kontinuiranog monitoringa.
Surađivali smo s organizacijama iz financijskog sektora, osiguranja, energetike, zdravstva, prehrambene industrije, IT sektora i sporta - implementirajući ISMS, BCMS, GDPR, DORA, NIS2 i ISO certifikacije.
Tekstovi o ZKS-u, ISO normama i upravljanju rizicima. Uz svaku tvrdnju stoji članak propisa ili norme ondje gdje ga ima.
Uz odgovore stoji članak propisa ili norme ondje gdje ga ima.
Kategoriju određuju sektor iz priloga Zakona i veličina subjekta, uz iznimke. Ključni subjekti podliježu neovisnoj reviziji kibernetičke sigurnosti, dok važni subjekti provode samoprocjenu. O provedenoj kategorizaciji vas pisano obavještava nadležno tijelo. Veličina nije mjerilo za tijela državne uprave i upravitelje državne informacijske infrastrukture (ključni), za jedinice lokalne i područne samouprave te sustav obrazovanja (važni), kao ni za pružatelje usluga povjerenja, DNS usluga i registar .hr domene. Uz to, članak 11. dopušta razvrstavanje neovisno o veličini svakom subjektu koji je jedini pružatelj ključne usluge ili čiji bi ispad znatno utjecao na javnu sigurnost, zaštitu ili zdravlje.
ZKS, NN 14/2024Uredba o kibernetičkoj sigurnosti razrađuje obveze iz Zakona u 13 mjera upravljanja kibernetičkim rizicima, raspisanih kroz podmjere i kontrole na tri razine provedbe: osnovnoj, srednjoj i naprednoj. Razina koja se na vas primjenjuje ovisi o kategoriji subjekta i o procjeni rizika. Raspon ide od politike sigurnosti i upravljanja rizicima do kriptografije, sigurnosti lanca opskrbe i fizičke zaštite. Svaka kontrola traži pisani dokaz - politiku, proceduru, zapis ili tehničku konfiguraciju.
Uredba o kibernetičkoj sigurnosti, NN 135/2024, Prilog II.Rok od dvanaest mjeseci teče od dostave obavijesti o kategorizaciji, a ne od dana stupanja Zakona na snagu. Nadležno tijelo dužno je obavijest dostaviti u roku od 30 dana od provedene kategorizacije. Nakon isteka roka za usklađivanje slijedi provjera usklađenosti - neovisna revizija za ključne, samoprocjena za važne subjekte. U praksi organizacije izgube prvo tromjesečje čekajući interno imenovanje voditelja posla, pa preporučujemo gap analizu odmah po zaprimanju obavijesti.
ZKS, NN 14/2024, čl. 26.Rano upozorenje nadležnom CSIRT-u u roku od 24 sata od saznanja, obavijest o incidentu u roku od 72 sata i završno izvješće u roku od 30 dana. Ako je incidentom zahvaćena i povreda osobnih podataka, usporedno teče prijava Agenciji za zaštitu osobnih podataka u roku od 72 sata. Rokovi se ne zbrajaju - teku paralelno, pa proces prijave mora biti pripremljen unaprijed, a ne improviziran u trenutku incidenta.
ZKS, NN 14/2024 · Opća uredba, čl. 33.Za financijski sektor DORA je poseban propis koji detaljnije uređuje upravljanje IKT rizikom, testiranje otpornosti i nadzor nad pružateljima IKT usluga. Subjekti koji podliježu DORA-i time ne prestaju biti obveznici ostalih propisa. Dobra vijest je da se dokazna baza uvelike preklapa: isti registar imovine, isti registar rizika, isti registar ugovora s trećim stranama i isti zapisi o incidentima. Posao radite jednom, izvještavate na više strana.
DORA, EU 2022/2554Ne automatski, ali velik dio posla je već napravljen. ISO/IEC 27001:2022 pokriva znatan dio zahtjeva 13 mjera - politiku sigurnosti, upravljanje rizicima, upravljanje imovinom, kontrolu pristupa, sigurnost lanca opskrbe i kontinuitet poslovanja. Ono što ISO ne pokriva su specifičnosti ZKS-a: kategorizacija subjekta, rokovi i format prijave incidenata nadležnom CSIRT-u te sadržaj samoprocjene. Zato radimo mapiranje postojećih kontrola na mjere pa dopunjujemo samo razliku, umjesto da gradimo drugu dokumentaciju paralelno.
ISO/IEC 27001:2022, Prilog AZa organizaciju srednje veličine dva do tri tjedna. Rezultat je bodovana analiza po svakoj mjeri i kontroli, popis dokaza kojih nema, registar rizika i plan usklađivanja s prioritetima, vlasnicima i procjenom resursa. Sve se odmah upisuje u našu GRC platformu, pa napredak pratite kontinuirano i s revizijskim tragom, a ne jednom godišnje u tablici.
Provodimo interne revizije sustava upravljanja, provjere usklađenosti i provjeru dokumentacije koja simulira revizijski postupak. Ne provodimo ISO certifikaciju - nju po definiciji provodi akreditirano certifikacijsko tijelo, i tko je sustav gradio ne smije ga i certificirati. Neovisnu reviziju kibernetičke sigurnosti ključnih subjekata prema ZKS-u provodi pružatelj s propisanim ovlaštenjem, a kod tijela državne uprave nadležno tijelo.
Provodimo interne revizije sustava upravljanja, provjere usklađenosti sa ZKS-om i zaštitom podataka, te provjeru dokumentacije koja simulira revizijski postupak prije nego što vanjski revizor dođe. Preuzimamo i funkcije eksternog DPO-a i eksternog CISO-a.
Ne provodimo certifikaciju prema ISO normama - nju po definiciji provodi akreditirano certifikacijsko tijelo, i nitko tko je sustav gradio ne smije ga i certificirati. Ta razdvojenost nije formalnost nego zaštita za vas: ono što vam mi kažemo da je spremno, spremno je i za nekoga tko nema interes da tako bude.
Trebate procjenu usklađenosti, implementaciju ISO standarda, DORA/ZKS pripremu ili demo GRC platforme? Javite se - odgovaramo u roku 24 sata.