Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›13 mjera
13 mjera

Trinaest mjera upravljanja kibernetičkim sigurnosnim rizicima

Uredba o kibernetičkoj sigurnosti (NN 135/2024) razrađuje obveze iz Zakona u trinaest mjera, raspisanih kroz 99 podmjera. Uz njih ZSIS je objavio katalog od 132 kontrole s bodovnim pragovima za tri razine provedbe. Ovo je pregled svih trinaest, s ciljem svake mjere i onim što u praksi traži.

01

Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima

11 podmjera

Cilj mjere Osigurati da osobe odgovorne za upravljanje mjerama prepoznaju kibernetičku sigurnost kao ključni aspekt poslovanja i aktivno sudjeluju u njezinu upravljanju, kroz integraciju u strateške planove i odluke.

Što traži u praksi
  • Odluka uprave o politici kibernetičke sigurnosti
  • Imenovanje odgovornih osoba
  • Osigurani financijski, tehnički i ljudski resursi
  • Redovito izvještavanje uprave
Usluge koje pokrivaju ovu mjeru
02

Upravljanje programskom i sklopovskom imovinom

9 podmjera

Cilj mjere Uspostaviti strukturirani pristup identifikaciji i klasifikaciji programske i sklopovske imovine te potpunu kontrolu nad njom kroz cijeli životni ciklus, od korištenja i pohrane do brisanja ili uništavanja.

Što traži u praksi
  • Inventar programske i sklopovske imovine
  • Izdvojen inventar kritične imovine
  • Klasifikacija podataka
  • Pravila za uklanjanje i ponovnu upotrebu opreme
03

Upravljanje rizicima

8 podmjera

Cilj mjere Uspostaviti organizacijski okvir za upravljanje rizikom kako bi subjekt utvrdio i odgovorio na sve rizike koji prijete sigurnosti njegovih mrežnih i informacijskih sustava.

Što traži u praksi
  • Dokumentiran proces procjene rizika
  • Procjena po načelu svih opasnosti
  • Registar rizika s vlasnicima
  • Plan obrade rizika
04

Sigurnost ljudskih potencijala i digitalnih identiteta

12 podmjera

Cilj mjere Uspostaviti strukturirani pristup upravljanju zapošljavanjem odgovarajućeg ljudskog potencijala te pravima pristupa zaposlenika i vanjskog osoblja mrežnim i informacijskim sustavima.

Što traži u praksi
  • Provjere pri zapošljavanju
  • Ugovorne obveze o povjerljivosti
  • Upravljanje pravima kroz životni ciklus
  • Odvojeni administratorski računi
05

Osnovne prakse kibernetičke higijene

11 podmjera

Cilj mjere Za sve zaposlenike te mrežne i informacijske sustave osigurati provedbu osnovnih praksi kibernetičke higijene i redovito podizanje svijesti o kibernetičkim prijetnjama.

Što traži u praksi
  • Redovito zakrpavanje
  • Sigurnosne kopije i testirano vraćanje
  • Zaštita krajnjih točaka
  • Edukacija zaposlenika uz evidenciju
06

Osiguravanje kibernetičke sigurnosti mreže

5 podmjera

Cilj mjere Osigurati cjelovitost, povjerljivost i dostupnost mrežnih resursa subjekta.

Što traži u praksi
  • Segmentacija mreže
  • Zaštita perimetra
  • Nadzor mrežnog prometa
  • Sigurna konfiguracija mrežne opreme
07

Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima

6 podmjera

Cilj mjere Uspostaviti sveobuhvatan sustav politika i procedura za kontrolu fizičkog i logičkog pristupa mrežnim i informacijskim sustavima.

Što traži u praksi
  • Načelo najmanje privilegije
  • Višefaktorska autentifikacija
  • Upravljanje povlaštenim pristupom
  • Evidencija pristupa
08

Sigurnost lanca opskrbe

6 podmjera

Cilj mjere Uspostaviti jasnu i sveobuhvatnu politiku za izravne dobavljače i pružatelje usluga, uz procjenu rizika koji iz tih odnosa proizlaze.

Što traži u praksi
  • Minimalni sigurnosni zahtjevi za dobavljače
  • Ugovorne sigurnosne klauzule
  • Procjena rizika trećih strana
  • Praćenje kroz vrijeme
09

Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava

6 podmjera

Cilj mjere Osigurati da subjekt uspostavi, dokumentira i kontinuirano provodi sigurnosne zahtjeve u nabavi, razvoju i održavanju mrežnih i informacijskih sustava.

Što traži u praksi
  • Sigurnosni zahtjevi u razvoju
  • Odvojena razvojna, testna i produkcijska okruženja
  • Upravljanje promjenama
  • Testiranje prije puštanja u rad
10

Kriptografija

6 podmjera

Cilj mjere Uspostaviti sveobuhvatan okvir primjene kriptografije, sukladno vlastitim poslovnim potrebama i procijenjenom riziku.

Što traži u praksi
  • Pravila primjene kriptografije
  • Zaštita podataka u prijenosu
  • Zaštita podataka u mirovanju
  • Upravljanje kriptografskim ključevima
11

Postupanje s incidentima

6 podmjera

Cilj mjere Uspostaviti sveobuhvatan okvir za utvrđivanje uloga, odgovornosti i postupaka pri otkrivanju incidenata, odgovoru na njih i njihovoj prijavi.

Što traži u praksi
  • Kriterij značajnosti incidenta
  • Plan odgovora na incident
  • Prijava nadležnom CSIRT-u u rokovima
  • Analiza nakon incidenta
12

Kontinuitet poslovanja i upravljanje kibernetičkim krizama

8 podmjera

Cilj mjere Osigurati postojanje unaprijed pripremljenih planova za minimiziranje posljedica poremećaja i za oporavak poslovanja nakon incidenta ili krize.

Što traži u praksi
  • Analiza poslovnog utjecaja
  • Planovi kontinuiteta i oporavka
  • Upravljanje kibernetičkom krizom
  • Redovito testiranje planova
13

Fizička sigurnost

5 podmjera

Cilj mjere Uspostaviti mjere za sprječavanje i nadziranje neovlaštenog fizičkog pristupa prostorima u kojima se nalaze mrežni i informacijski sustavi te za njihovu zaštitu od okolišnih prijetnji.

Što traži u praksi
  • Kontrola ulaska u prostore s opremom
  • Zaštita od požara i vode
  • Sigurnost napajanja i kabliranja
  • Nadzor prostora

Nazivi mjera i ciljevi preuzeti su iz Priloga II. Uredbe odnosno iz Priloga B ZSIS-ovog okvira za evaluaciju. Broj podmjera prebrojan je iz istog dokumenta i zbraja se na 99. Katalog kontrola sadrži 132 jedinstvene oznake. Prije formalne samoprocjene provjerite koja je verzija okvira na snazi.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.