Najčešća greška u pripremi za ZKS počinje na krivom popisu. Direktiva NIS2 u članku 21. stavku 2. nabraja deset skupina mjera, pa se u prezentacijama i ponudama i dalje vrti brojka deset. Hrvatska Uredba o kibernetičkoj sigurnosti (NN 135/2024) razrađuje ih u trinaest mjera, i po njima ćete biti ocijenjeni.
Razlika nije samo u brojanju. Uredba je mjere raspisala u podmjere, a Zavod za sigurnost informacijskih sustava je uz njih objavio okvir za evaluaciju s konkretnim kontrolama i bodovnim pragovima. Ako pripremate dokazne baze prema NIS2 popisu od deset točaka, dio dokaza neće imati gdje sjesti.
Mjera ima cilj i naziv. Unutar nje su podmjere - konkretne obveze formulirane glagolom (razviti, dokumentirati, implementirati, ažurirati). Uz svaku podmjeru ide set kontrola iz kataloga, a svaka kontrola ima propisan minimalni bodovni prag za osnovnu, srednju i naprednu razinu.
Svih trinaest mjera
Nazivi su službeni, iz Priloga II. Uredbe odnosno Priloga B ZSIS-ovog okvira za evaluaciju. Broj podmjera je prebrojan iz tog okvira i zbraja se na točno 99.
| Mjera | Naziv i što traži u praksi | Podmjera |
|---|---|---|
| 01 | Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima Uprava odobrava politiku, imenuje odgovorne osobe, osigurava resurse i redovito se izvještava. Bez ovoga ostale mjere nemaju vlasnika. | 11 |
| 02 | Upravljanje programskom i sklopovskom imovinom Inventar sve imovine, izdvajanje kritične imovine, klasifikacija podataka i pravila za uklanjanje i ponovnu upotrebu opreme. | 9 |
| 03 | Upravljanje rizicima Dokumentiran proces procjene rizika po all-hazards načelu, razina i kritičnost svakog rizika, vlasnik rizika i plan obrade. | 8 |
| 04 | Sigurnost ljudskih potencijala i digitalnih identiteta Provjere pri zapošljavanju, ugovorne obveze, upravljanje pravima pristupa kroz cijeli životni ciklus i odvojeni računi za administratore. | 12 |
| 05 | Osnovne prakse kibernetičke higijene Zakrpe, sigurnosne kopije, zaštita krajnjih točaka, sigurnost e-pošte i preglednika, edukacija i podizanje svijesti zaposlenika. | 11 |
| 06 | Osiguravanje kibernetičke sigurnosti mreže Segmentacija, zaštita perimetra, nadzor mrežnog prometa i sigurna konfiguracija mrežne opreme. | 5 |
| 07 | Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima Načelo najmanje privilegije, višefaktorska autentifikacija, upravljanje povlaštenim pristupom i evidencija pristupa. | 6 |
| 08 | Sigurnost lanca opskrbe Minimalni sigurnosni zahtjevi za dobavljače, ugovorne klauzule, procjena rizika trećih strana i praćenje kroz vrijeme. | 6 |
| 09 | Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava Sigurnosni zahtjevi u razvoju, odvojena okruženja, upravljanje promjenama i testiranje prije puštanja u rad. | 6 |
| 10 | Kriptografija Pravila primjene kriptografije, zaštita podataka u prijenosu i mirovanju, upravljanje ključevima i priprema na kvantno otpornu kriptografiju. | 6 |
| 11 | Postupanje s incidentima Detekcija, klasifikacija i eskalacija, plan odgovora, prijava nadležnom CSIRT-u u propisanim rokovima i analiza nakon incidenta. | 6 |
| 12 | Kontinuitet poslovanja i upravljanje kibernetičkim krizama Analiza poslovnog utjecaja, planovi kontinuiteta i oporavka, upravljanje krizom i redovito testiranje planova. | 8 |
| 13 | Fizička sigurnost Zaštita prostora s opremom, kontrola ulaska, zaštita od požara i vode te sigurnost napajanja i kabliranja. | 5 |
| Σ | Ukupno | 99 |
Zbroj kontrola po mjerama veći je od 132 jer se pojedine kontrole koriste u više mjera. Katalog kontrola sadrži 132 jedinstvene oznake, grupirane u trinaest prefiksa (POL, INV, RIZ, DID, EDU, UPR, NAD, RES, ORG, SKM, POD, SRZ, FIZ).
Gdje je najviše posla
Ako gledate samo broj podmjera, težište je jasno: mjera 4 (Sigurnost ljudskih potencijala i digitalnih identiteta) s dvanaest podmjera, te mjere 1 i 5 s po jedanaest. To nije slučajno. Sve tri su organizacijske, ne tehničke.
Praktična posljedica je neugodna za timove koji ZKS shvate kao IT projekt: najveći dio dokazne baze ne nastaje u serverskoj sobi nego u kadrovskoj službi, na sjednicama uprave i u evidencijama edukacija. Vatrozid se konfigurira u jednom danu. Dokaz da je uprava odobrila politiku, dobila izvješće i osigurala resurse ne može se retroaktivno proizvesti.
Tri razine provedbe
Svaka mjera se ocjenjuje na jednoj od tri razine: osnovnoj, srednjoj ili naprednoj. Razina se ne bira slobodno - proizlazi iz kategorije subjekta i iz procjene rizika. Ista podmjera na naprednoj razini traži viši rezultat na istim kontrolama, a ponekad i dodatne kontrole koje se na osnovnoj razini uopće ne primjenjuju.
U okviru za evaluaciju te uvjetne kontrole označene su zvjezdicom. Primjer je podmjera 10.6, koja traži primjenu kvantno otporne kriptografije razmjerno procijenjenom riziku. Na svim je razinama označena kao uvjetna, što znači da vas procjena rizika može dovesti do obveze koju biste po samoj kategoriji preskočili.
Kako to izgleda kad se prevede u plan
Devedeset devet podmjera zvuči kao nesavladiv popis dok se ne posloži po tri kriterija:
- Što već imate. Organizacija s ISO 27001 sustavom u pravilu ima pokriven znatan dio mjera 2, 3, 7, 8 i 12. To se mapira, ne piše ispočetka.
- Što nema vlasnika. Podmjera bez imenovanog vlasnika neće biti napravljena bez obzira na to koliko je jednostavna.
- Što ima najduže vrijeme dozrijevanja. Politika se napiše u tjedan dana. Godišnji ciklus izvještavanja uprave, testiranje plana kontinuiteta i evidencija edukacija zahtijevaju kalendarsko vrijeme koje se ne može stisnuti.
Zadnja stavka objašnjava zašto rok od dvanaest mjeseci nije velikodušan. Nekoliko mjera dokazuje se zapisima koji nastaju tek kad ciklus jednom prođe.
Napomena o verzijama. Brojke u ovom tekstu odnose se na Prilog B ZSIS-ovog okvira za evaluaciju, verzija 1.0. Katalog kontrola i pragovi mogu se mijenjati kroz nove verzije smjernica, pa prije formalne samoprocjene provjerite koja je verzija na snazi.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.