Trinaest mjera upravljanja kibernetičkim sigurnosnim rizicima
Uredba o kibernetičkoj sigurnosti (NN 135/2024) razrađuje obveze iz Zakona u trinaest mjera, raspisanih kroz 99 podmjera. Uz njih ZSIS je objavio katalog od 132 kontrole s bodovnim pragovima za tri razine provedbe. Ovo je pregled svih trinaest, s ciljem svake mjere i onim što u praksi traži.
Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima
11 podmjeraCilj mjere Osigurati da osobe odgovorne za upravljanje mjerama prepoznaju kibernetičku sigurnost kao ključni aspekt poslovanja i aktivno sudjeluju u njezinu upravljanju, kroz integraciju u strateške planove i odluke.
- Odluka uprave o politici kibernetičke sigurnosti
- Imenovanje odgovornih osoba
- Osigurani financijski, tehnički i ljudski resursi
- Redovito izvještavanje uprave
Upravljanje programskom i sklopovskom imovinom
9 podmjeraCilj mjere Uspostaviti strukturirani pristup identifikaciji i klasifikaciji programske i sklopovske imovine te potpunu kontrolu nad njom kroz cijeli životni ciklus, od korištenja i pohrane do brisanja ili uništavanja.
- Inventar programske i sklopovske imovine
- Izdvojen inventar kritične imovine
- Klasifikacija podataka
- Pravila za uklanjanje i ponovnu upotrebu opreme
Upravljanje rizicima
8 podmjeraCilj mjere Uspostaviti organizacijski okvir za upravljanje rizikom kako bi subjekt utvrdio i odgovorio na sve rizike koji prijete sigurnosti njegovih mrežnih i informacijskih sustava.
- Dokumentiran proces procjene rizika
- Procjena po načelu svih opasnosti
- Registar rizika s vlasnicima
- Plan obrade rizika
Sigurnost ljudskih potencijala i digitalnih identiteta
12 podmjeraCilj mjere Uspostaviti strukturirani pristup upravljanju zapošljavanjem odgovarajućeg ljudskog potencijala te pravima pristupa zaposlenika i vanjskog osoblja mrežnim i informacijskim sustavima.
- Provjere pri zapošljavanju
- Ugovorne obveze o povjerljivosti
- Upravljanje pravima kroz životni ciklus
- Odvojeni administratorski računi
Osnovne prakse kibernetičke higijene
11 podmjeraCilj mjere Za sve zaposlenike te mrežne i informacijske sustave osigurati provedbu osnovnih praksi kibernetičke higijene i redovito podizanje svijesti o kibernetičkim prijetnjama.
- Redovito zakrpavanje
- Sigurnosne kopije i testirano vraćanje
- Zaštita krajnjih točaka
- Edukacija zaposlenika uz evidenciju
Osiguravanje kibernetičke sigurnosti mreže
5 podmjeraCilj mjere Osigurati cjelovitost, povjerljivost i dostupnost mrežnih resursa subjekta.
- Segmentacija mreže
- Zaštita perimetra
- Nadzor mrežnog prometa
- Sigurna konfiguracija mrežne opreme
Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima
6 podmjeraCilj mjere Uspostaviti sveobuhvatan sustav politika i procedura za kontrolu fizičkog i logičkog pristupa mrežnim i informacijskim sustavima.
- Načelo najmanje privilegije
- Višefaktorska autentifikacija
- Upravljanje povlaštenim pristupom
- Evidencija pristupa
Sigurnost lanca opskrbe
6 podmjeraCilj mjere Uspostaviti jasnu i sveobuhvatnu politiku za izravne dobavljače i pružatelje usluga, uz procjenu rizika koji iz tih odnosa proizlaze.
- Minimalni sigurnosni zahtjevi za dobavljače
- Ugovorne sigurnosne klauzule
- Procjena rizika trećih strana
- Praćenje kroz vrijeme
Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava
6 podmjeraCilj mjere Osigurati da subjekt uspostavi, dokumentira i kontinuirano provodi sigurnosne zahtjeve u nabavi, razvoju i održavanju mrežnih i informacijskih sustava.
- Sigurnosni zahtjevi u razvoju
- Odvojena razvojna, testna i produkcijska okruženja
- Upravljanje promjenama
- Testiranje prije puštanja u rad
Kriptografija
6 podmjeraCilj mjere Uspostaviti sveobuhvatan okvir primjene kriptografije, sukladno vlastitim poslovnim potrebama i procijenjenom riziku.
- Pravila primjene kriptografije
- Zaštita podataka u prijenosu
- Zaštita podataka u mirovanju
- Upravljanje kriptografskim ključevima
Postupanje s incidentima
6 podmjeraCilj mjere Uspostaviti sveobuhvatan okvir za utvrđivanje uloga, odgovornosti i postupaka pri otkrivanju incidenata, odgovoru na njih i njihovoj prijavi.
- Kriterij značajnosti incidenta
- Plan odgovora na incident
- Prijava nadležnom CSIRT-u u rokovima
- Analiza nakon incidenta
Kontinuitet poslovanja i upravljanje kibernetičkim krizama
8 podmjeraCilj mjere Osigurati postojanje unaprijed pripremljenih planova za minimiziranje posljedica poremećaja i za oporavak poslovanja nakon incidenta ili krize.
- Analiza poslovnog utjecaja
- Planovi kontinuiteta i oporavka
- Upravljanje kibernetičkom krizom
- Redovito testiranje planova
Fizička sigurnost
5 podmjeraCilj mjere Uspostaviti mjere za sprječavanje i nadziranje neovlaštenog fizičkog pristupa prostorima u kojima se nalaze mrežni i informacijski sustavi te za njihovu zaštitu od okolišnih prijetnji.
- Kontrola ulaska u prostore s opremom
- Zaštita od požara i vode
- Sigurnost napajanja i kabliranja
- Nadzor prostora
Nazivi mjera i ciljevi preuzeti su iz Priloga II. Uredbe odnosno iz Priloga B ZSIS-ovog okvira za evaluaciju. Broj podmjera prebrojan je iz istog dokumenta i zbraja se na 99. Katalog kontrola sadrži 132 jedinstvene oznake. Prije formalne samoprocjene provjerite koja je verzija okvira na snazi.
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.