Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Baza znanja

Što propis traži i čime se to dokazuje

Tekstovi o Zakonu o kibernetičkoj sigurnosti, ISO normama, zaštiti podataka i upravljanju rizicima. Bez uopćavanja: uz svaku tvrdnju stoji članak propisa ili norme ondje gdje ga ima.

ZKS / NIS2
13 mjera, 99 podmjera, 132 kontrole: anatomija Priloga II. Uredbe
Uredba o kibernetičkoj sigurnosti ne govori o deset NIS2 mjera nego o trinaest svojih. Ispod njih je 99 podmjera, a iza njih katalog od 132 kontrole s bodovnim pragovima. Ovo je karta cijele strukture, mjeru po mjeru.
Samoprocjena
Kako se zapravo boduje samoprocjena: pragovi Pi i T
Možete zadovoljiti svaku pojedinačnu kontrolu i svejedno pasti na podmjeri. Okvir za evaluaciju ima dva praga, a drugi je onaj koji iznenađuje. Evo kako formula radi i što to znači za planiranje.
OT i industrija
OT sustavi i ZKS: zašto industrijska mreža ne prolazi IT kontrole
Mjere iz Priloga II. pisane su tako da vrijede i za informacijske i za operativne sustave. Problem nastaje pri provedbi: kontrola koja je u uredskoj mreži rutinska, u proizvodnoj može zaustaviti liniju.
Ofenzivna sigurnost
Active Directory: pet nalaza koje pronađemo u gotovo svakom testu
Domenska infrastruktura rijetko pada zbog nezakrpane ranjivosti. Pada zbog konfiguracije koja je nekad imala smisla, ostala je iza sebe i nitko je više ne gleda. Ovih pet nalaza vide se u većini okruženja.
Ljudski faktor
Sigurnosna kultura: zašto edukacija ne mijenja ponašanje, i što mijenja
Godišnja prezentacija o phishingu proizvodi evidenciju, a ne promjenu. Mjera 5 traži podizanje svijesti, ali ono što se stvarno mjeri je ponašanje - a ono se mijenja drukčijim polugama.
Umjetna inteligencija
Umjetna inteligencija u obrani: gdje stvarno pomaže, a gdje samo pomiče problem
Obećanje je da će model uočiti napad koji je čovjeku promakao. Stvarnost je da model dobro radi na zadacima gdje postoji puno primjera i jasan ishod, a loše ondje gdje ih nema - a upravo su ondje najskuplji propusti.
Okviri
NIST CSF 2.0 i funkcija Govern: okvir koji je konačno priznao upravu
Verzija 2.0 dodala je šestu funkciju iznad svih ostalih. Nije riječ o kozmetici - Govern je odgovor na nalaz koji se ponavljao godinama: tehničke kontrole ne popravljaju organizaciju koja nema vlasnika rizika.
Samoprocjena
Revizija kibernetičke sigurnosti: tko je smije provoditi i kako teče
Ključni subjekti ne provode samoprocjenu nego neovisnu reviziju. Provodi je pružatelj s propisanim ovlaštenjem, a kod tijela državne uprave nadležno tijelo. Evo kako postupak izgleda i što se najčešće ne prizna.
Umjetna inteligencija
Registar AI sustava i registar imovine: zašto se vode kao jedan
Organizacije koje popis sustava umjetne inteligencije uvedu kao zaseban dokument otkriju za godinu dana da imaju dva registra koja se razilaze. Preklapanje je veće nego razlika, a razlika staje u četiri stupca.
Cyber osiguranje
Što osiguravatelji stvarno pitaju prije nego što ponude policu
Upitnik za kibernetičko osiguranje nije formalnost nego procjena rizika koju netko drugi radi o vama. Pitanja su svake godine sve konkretnija, a netočan odgovor može biti razlog za odbijanje štete.
Umjetna inteligencija
Zabranjene prakse i obveza osposobljenosti: dvije odredbe koje su već na snazi
Dok se rasprava vodi o visokorizičnim sustavima, dvije odredbe Akta o umjetnoj inteligenciji primjenjuju se prve. Jedna zabranjuje određene prakse bez iznimke, druga traži da ljudi koji sustave koriste znaju što rade.
ZKS / NIS2
Kazne prema ZKS-u: tko plaća, koliko, i zašto se to tiče uprave osobno
Do 10 milijuna eura ili 2 posto svjetskog prometa za ključne subjekte. Ali brojka koja mijenja razgovor s upravom nije ta - nego ona uz nju: članovi upravljačkog tijela odgovaraju osobno, vlastitim novcem.
DORA
DORA registar informacija: zašto pada na podacima, a ne na propisu
Registar informacija o ugovorima s pružateljima IKT usluga izgleda kao administrativna vježba dok se ne pokuša popuniti. Tada se otkrije da tri odjela imaju tri različita popisa dobavljača, i da nijedan nije potpun.
Umjetna inteligencija
Akt o umjetnoj inteligenciji: četiri razine rizika i pitanje koje dolazi prvo
Uredba (EU) 2024/1689 ne uređuje tehnologiju nego njezinu primjenu. Isti model može biti neregulatorno pomagalo i visokorizičan sustav, ovisno o tome za što ga koristite - a to znači da klasifikacija počinje popisom, ne pravnom analizom.
Kontinuitet poslovanja
BIA koja daje upotrebljiv RTO, a ne broj koji svi ignoriraju
Analiza poslovnog utjecaja najčešće završi kao tablica u kojoj svaki proces ima RTO od četiri sata. Ako je sve kritično, ništa nije - a plan oporavka koji iz toga nastane ne izdrži prvi pravi ispad.
Incidenti
Nacionalna taksonomija incidenata: pet atributa koji zamjenjuju opisnu prijavu
Sigurnosno-obavještajna agencija objavila je taksonomiju koja incident opisuje s pet atributa umjesto slobodnim tekstom. Model se zove VOUND i korisniji je nego što izgleda - ne samo za prijavu nego i za predviđanje sljedećeg poteza napadača.
ISO norme
ISO 27002:2022: 93 kontrole i pet atributa koje većina preskoči
Revizija iz 2022. srezala je 114 kontrola na 93 i posložila ih u četiri teme umjesto četrnaest. Veća promjena od preslagivanja su atributi - i oni su razlog zašto se stara Izjava o primjenjivosti ne može samo prenumerirati.
Incidenti
Značajan incident: pet vrsta obavijesti, platforma PiXi i pravilo koje se previđa
Rokovi 24 i 72 sata su poznati. Manje je poznato da vrsta obavijesti ima pet, da završno izvješće teče od početne obavijesti a ne od saznanja, i da se dva manja incidenta s istim uzrokom mogu zbrojiti u jedan značajan.
Incidenti
24 sata, 72 sata, 30 dana: rokovi koji teku paralelno
Rokovi prijave značajnog incidenta ne zbrajaju se i ne čekaju jedan drugoga. A ako je incidentom zahvaćena i povreda osobnih podataka, uz njih usporedno teče i četvrti rok, prema drugom propisu i drugom tijelu.
Nadzor i zapisi
Dnevnički zapisi: jedanaest izvora bez kojih istraga incidenta ne postoji
Kad dođe do napada, već je kasno za postavljanje prikupljanja zapisa. NCSC-HR objavio je preporuke koje nabrajaju izvore po prioritetu - i one otkrivaju koliko toga većina organizacija uopće ne bilježi.
Upravljanje rizicima
Registar rizika koji prolazi provjeru: pet grešaka koje se ponavljaju
Registar rizika je dokument koji svi imaju i rijetko tko koristi. Pet obrazaca se ponavlja iz organizacije u organizaciju, i svih pet je vidljivo na prvo čitanje.
ZKS / NIS2
Prioritetne preporuke NCSC-HR: što napraviti prije nego što krenete s papirima
Nacionalni centar za kibernetičku sigurnost objavio je kratak popis mjera koje smanjuju najveći dio rizika. Nijedna nije skupa, sve su izvedive u nekoliko tjedana, i većina organizacija ih nema provedene.
ISO norme
Imate ISO 27001. Koliko vam to vrijedi kod ZKS-a?
Certifikat vas ne oslobađa obveze, ali vas ozbiljno skraćuje put. Pitanje je samo koje mjere pokriva, koje dodiruje, a koje ne dira uopće - i kako to dokazati bez pisanja druge dokumentacije paralelno.
ZKS / NIS2
Korelacijski pregled mjera: dokument koji vam štedi pola posla
Članak 49. Uredbe obvezuje na izradu korelacijskog pregleda koji svaku podmjeru mapira na ISO 27001, ISO 27002, ISO 22301, NIST CSF 2.0, NIST SP 800-53 i CIS v8. Organizacije koje ga ne koriste pišu dokumentaciju koju već imaju.
ZKS / NIS2
Kategorizacija prema ZKS-u: ključni ili važni subjekt, i što iz toga slijedi
Kategoriju ne birate i ne prijavljujete se za nju. Dobit ćete je pismom, a od dana dostave teče rok. Objašnjavamo tko odlučuje, po čemu, i što se konkretno mijenja ovisno o tome u koju ste skupinu svrstani.