Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Alati›Mini samoprocjena po 13 mjera
Alati

Mini samoprocjena spremnosti po 13 mjera ZKS-a

Trinaest pitanja, jedno po mjeri iz Priloga II. Uredbe. Nije zamjena za formalnu samoprocjenu prema bodovnom okviru ZSIS-a, ali pokazuje gdje ste i što je prvo na redu.

Za svaku mjeru odaberite tvrdnju koja najbolje opisuje stvarno stanje, ne željeno.

01Je li uprava formalno usvojila politiku kibernetičke sigurnosti, imenovala odgovorne osobe i prima li redovito izvještaje o stanju?

Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima · Uprava odobrava, imenuje, osigurava resurse i preispituje. Bez toga ostale mjere nemaju vlasnika.

02Postoji li ažuran inventar programske i sklopovske imovine, s izdvojenom kritičnom imovinom i klasifikacijom podataka?

Upravljanje programskom i sklopovskom imovinom · Inventar je preduvjet za procjenu rizika, nadzor i gotovo svaku drugu mjeru.

03Postoji li dokumentiran proces procjene rizika, s registrom rizika, vlasnicima i planom obrade?

Upravljanje rizicima · Uredba traži pristup koji obuhvaća sve vrste opasnosti, ne samo informacijske prijetnje.

04Kako upravljate pravima pristupa kroz cijeli životni ciklus zaposlenika i vanjskog osoblja?

Sigurnost ljudskih potencijala i digitalnih identiteta · Od zapošljavanja i ugovornih obveza do oduzimanja prava pri odlasku, uz odvojene administratorske račune.

05Kako stojite s osnovnom higijenom - zakrpe, sigurnosne kopije, zaštita krajnjih točaka i edukacija zaposlenika?

Osnovne prakse kibernetičke higijene · Mjera s najviše podmjera nakon upravljanja identitetima; ujedno ona koja najviše smanjuje stvarni rizik.

06Je li mreža segmentirana, je li perimetar zaštićen i prati li se mrežni promet?

Osiguravanje kibernetičke sigurnosti mreže · Segmentacija je najisplativija kontrola jer smanjuje doseg napada bez dodiranja pojedinih sustava.

07Primjenjuje li se načelo najmanje privilegije i višefaktorska autentifikacija na izloženim sučeljima?

Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima · Posebno na udaljenom pristupu, elektroničkoj pošti i administratorskim računima.

08Postavljate li sigurnosne zahtjeve dobavljačima i procjenjujete li rizik trećih strana?

Sigurnost lanca opskrbe · Ugovorne klauzule, upitnici, procjena i praćenje kroz vrijeme.

09Postoje li sigurnosni zahtjevi u razvoju i održavanju sustava, uz upravljanje promjenama?

Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava · Odvojena okruženja, testiranje prije puštanja u rad, pravila sigurnog kodiranja i za nabavljeni softver.

10Imate li pravila primjene kriptografije, zaštitu podataka u prijenosu i mirovanju te upravljanje ključevima?

Kriptografija · Uredba uz to traži i razmatranje kvantno otporne kriptografije razmjerno procijenjenom riziku.

11Postoji li plan odgovora na incident, kriterij značajnosti i uspostavljen proces prijave nadležnom CSIRT-u?

Postupanje s incidentima · Rokovi su 24 sata, 72 sata i 30 dana, a teku od saznanja. Proces mora postojati prije incidenta.

12Postoji li analiza poslovnog utjecaja, planovi kontinuiteta i oporavka, i jesu li testirani?

Kontinuitet poslovanja i upravljanje kibernetičkim krizama · Plan koji nije isproban dokumentira namjeru, ne sposobnost.

13Je li fizički pristup prostorima s opremom kontroliran, uz zaštitu od požara, vode i ispada napajanja?

Fizička sigurnost · Zasebna mjera s vlastitim podmjerama, ne dio šireg skupa kontrola.

Alat radi isključivo u vašem pregledniku. Odgovora nema na našem poslužitelju.

Ovo je informativna procjena zrelosti, ne formalna samoprocjena. Formalna samoprocjena provodi se po bodovnom okviru ZSIS-a, gdje se svaka od 13 mjera razrađuje kroz 99 podmjera i katalog od 132 kontrole, s pragom po kontroli i dodatnim pragom prosjeka po podmjeri. Ovaj alat daje jednu ocjenu po mjeri i služi za grubu orijentaciju.

Kako se boduje formalna samoprocjena →