Najskuplja greška u projektu usklađivanja sa Zakonom o kibernetičkoj sigurnosti nije propuštena kontrola. To je dokumentacija napisana drugi put, jer nitko nije provjerio što već postoji.
Uredba je taj problem predvidjela. Članak 49. propisuje korelacijski pregled mjera koji svaku podmjeru iz Priloga II. mapira na priznate norme i najbolje prakse.
Na što se mapira
Korelacijski pregled povezuje podskupove mjera s kontrolama iz šest izvora:
| Izvor | Što pokriva |
|---|---|
| ISO/IEC 27001:2022 | Okvir sustava upravljanja informacijskom sigurnošću |
| ISO/IEC 27002:2022 | Smjernice za primjenu kontrola, četiri tematske cjeline |
| ISO/IEC 22301:2019 | Kontinuitet poslovanja |
| NIST CSF 2.0 | Šest funkcija, uključujući novu Govern |
| NIST SP 800-53 | Opsežan skup tehničkih i organizacijskih kontrola |
| CIS v8 | Praktične kontrole, uključujući oblak i mobilne uređaje |
| Katalog kontrola ZSIS-a | 132 kontrole koje se koriste u samoprocjeni |
Ako imate ISO 27001, korelacijski pregled vam za svaku podmjeru kaže koje su vaše postojeće kontrole tematski srodne. To nije dokaz usklađenosti, ali je popis mjesta gdje dokaz vjerojatno već postoji. Umjesto 99 praznih polja krećete s 99 polja koja imaju kandidata.
Zamka koju sam pregled izrijekom navodi
Smjernice napominju nešto što se lako previdi: opseg svake kontrole iz međunarodnih normi nadilazi opseg podmjere za koju se mapiranje provodi. Kontrola iz ISO 27002 koja se pojavljuje uz podmjeru 3.2 pokriva i stvari koje ta podmjera ne traži, a možda ne pokriva sve što podmjera traži.
Praktična posljedica: mapiranje je polazište, ne zaključak. Kvačica u tablici korelacije nije dokaz. Dokaz je zapis koji odgovara na ono što podmjera traži, u opsegu u kojem to traži.
Kako ga koristiti da stvarno skrati posao
- Krenite od svoje Izjave o primjenjivosti. Za svaku primjenjivu kontrolu pogledajte uz koje se podmjere pojavljuje u korelaciji. Time dobivate obrnuto mapiranje - iz onoga što imate prema onome što se traži.
- Označite tri stanja, ne dva. Pokriveno, djelomično pokriveno, nepokriveno. Djelomično je najveća skupina i najkorisnija, jer se rješava dopunom postojećeg dokumenta, ne pisanjem novog.
- Provjerite razinu. Kontrola koja zadovoljava osnovnu razinu ne mora zadovoljiti srednju. Korelacija ne razlikuje razine - to morate vi.
- Zapišite obrazloženje uz svaku vezu. Kod provjere ćete morati objasniti zašto ste smatrali da postojeći dokument pokriva podmjeru. Rečenica napisana u trenutku mapiranja vrijedi više od rekonstrukcije šest mjeseci kasnije.
Za koga je najkorisniji
Vrijednost pregleda raste s količinom onoga što već imate:
- Organizacija s ISO 27001 i 22301 - najveća korist. Znatan dio mjera 2, 3, 7, 8 i 12 već ima dokaznu podlogu.
- Organizacija koja radi prema CIS v8 - tehničke mjere 5, 6, 7 i 9 dobrim dijelom su pokrivene, organizacijske nisu.
- Organizacija koja izvještava prema NIST CSF-u - korelacija je ujedno i most prema izvještavanju upravi, jer se šest funkcija zadržava kao okvir prikaza.
- Organizacija bez ičega od navedenog - pregled je i dalje koristan kao vodič što uopće napisati, jer upućuje na kontrole koje opisuju kako se podmjera obično provodi.
Korelacijski pregled je pomagalo, ne propis. Nadležno tijelo ocjenjuje usklađenost s mjerama iz Priloga II. i kontrolama iz Kataloga, a ne s normama na koje pregled upućuje. Certifikat prema ISO 27001 ne zamjenjuje ni samoprocjenu ni reviziju.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.