Zistite, ktoré povinnosti sa vás týkajú. Nastavte opatrenia, ktoré fungujú. Preukážte pripravenosť bez zbytočnej administratívy.
NIS2 a nadväzujúca slovenská legislatíva rozšírili okruh organizácií, od ktorých sa očakáva systematické riadenie kybernetických rizík, bezpečnostných opatrení, incidentov a dodávateľského reťazca. Pre mnohé firmy je prvou výzvou už samotné určenie, či do regulovaného rozsahu patria a ktoré služby alebo systémy sú rozhodujúce.
fsociety pomáha organizáciám prejsť od neistoty a zoznamu všeobecných požiadaviek ku konkrétnemu, prioritizovanému plánu. Prepájame právny a regulačný rámec s reálnymi procesmi, technológiami a rizikami organizácie.
Výsledkom nemá byť iba dokumentácia pripravená pre kontrolu. Cieľom je zaviesť udržateľný systém, v ktorom sú jasné zodpovednosti, riziká, dôkazy o plnení opatrení a spôsob pravidelného zlepšovania.
S čím vám pomôžeme
Službu možno využiť ako kompletný implementačný program alebo ako odbornú podporu pre konkrétnu časť regulačnej pripravenosti.
- Potrebujete určiť, či je organizácia prevádzkovateľom základnej alebo kritickej základnej služby.
- Neviete, ktoré procesy, aktíva, informačné systémy a dodávatelia patria do regulovaného rozsahu.
- Máte bezpečnostnú dokumentáciu, ale neviete preukázať, či sú opatrenia reálne zavedené a účinné.
- Čaká vás samohodnotenie, audit, kontrola alebo reporting vedeniu a potrebujete jasný plán prípravy.
- Potrebujete zosúladiť požiadavky NIS2, zákona o kybernetickej bezpečnosti, ISO/IEC 27001, ISO 22301 alebo interných štandardov.
- Chcete vybudovať systém, ktorý sa dá dlhodobo spravovať, nie jednorazovo vytvoriť pred kontrolou.
Čo služba zahŕňa
- Predbežné a odborné posúdenie regulačného postavenia organizácie.
- Identifikácia regulovaných služieb, kritických procesov, systémov a aktív.
- GAP analýza voči platným požiadavkám a interným záväzkom.
- Analýza a riadenie kybernetických rizík.
- Návrh bezpečnostných opatrení a priorizovaného implementačného plánu.
- Tvorba alebo revízia bezpečnostnej dokumentácie, politík a postupov.
- Prehlásenie aplikovateľnosti a evidencia dôkazov o zavedení opatrení.
- Riadenie bezpečnosti dodávateľov a tretích strán.
- Nastavenie procesov hlásenia a riešenia incidentov, zraniteľností a významných zmien.
- Príprava na audit, samohodnotenie alebo kontrolu a podpora pri odstraňovaní zistení.
- Implementačná podpora pre ISO/IEC 27001 a ISO 22301.
Čo zákazník získa
- Jasné stanovisko k rozsahu relevantných povinností a dotknutým častiam organizácie.
- Prehľad nedostatkov s hodnotením rizika, priority, vlastníka a odporúčaného termínu.
- Realistická roadmapa legislatívnej a bezpečnostnej pripravenosti.
- Dokumentácia prepojená s reálnymi procesmi a technickými opatreniami.
- Zoznam dôkazov a podkladov potrebných pre audit, samohodnotenie alebo kontrolu.
- Funkčný model riadenia zodpovedností, rizík, dodávateľov, incidentov a kontinuity.
Ako prebieha spolupráca
1. Určenie regulačného rozsahu
Posúdime sektor, poskytované služby, veľkosť, výnimky a ďalšie kritériá. Identifikujeme, ktoré časti organizácie a ktoré povinnosti sú relevantné.
2. GAP analýza
Porovnáme aktuálny stav s požiadavkami. Overujeme dokumentáciu, rozhovory, procesy aj technické dôkazy, nie iba existenciu smerníc.
3. Plán opatrení
Zistenia rozdelíme podľa rizika, regulačnej významnosti, náročnosti a závislostí. Vznikne implementačný plán s vlastníkmi a termínmi.
4. Implementácia a dokumentácia
Pomáhame zaviesť procesy, bezpečnostné opatrenia, evidencie a dokumentáciu tak, aby zodpovedali reálnej prevádzke.
5. Overenie a príprava na kontrolu
Pred auditom, samohodnotením alebo kontrolou preveríme pripravenosť, kompletnosť dôkazov a stav nápravných opatrení.
Prečo fsociety
Compliance bez technického a prevádzkového kontextu často vedie k množstvu dokumentov, ktoré nikto nepoužíva. Technické opatrenia bez jasných zodpovedností a dôkazov zase nemusia byť riaditeľné ani preukázateľné. fsociety spája oba pohľady do jedného implementačného programu.
Vieme nadviazať na existujúce procesy a technológie zákazníka, identifikovať oblasti, ktoré možno zjednodušiť, a sústrediť investície na opatrenia s najväčším vplyvom na riziko a prevádzkovú odolnosť.
- Jeden partner pre posúdenie, riadenie rizík, dokumentáciu, technické opatrenia aj prípravu na audit.
- Dôraz na preukázateľnosť a reálne fungovanie opatrení.
- Prepojenie NIS2 s externým MKB, auditom, SOC, BIA/BCM a školeniami.
- Skúsenosti s regulovanými organizáciami a kritickými službami.
- Priebežná odborná podpora aj po ukončení počiatočnej implementácie.
Najčastejšie otázky
Ako zistíme, či naša organizácia spadá pod NIS2?
Rozhoduje kombinácia sektora, poskytovaných služieb, veľkosti organizácie a osobitných podmienok alebo výnimiek. Orientačný výsledok môže poskytnúť NIS2 Checker, pre zodpovedné rozhodnutie však odporúčame odborné posúdenie konkrétnej situácie.
Stačí vytvoriť bezpečnostnú dokumentáciu?
Nie. Dokumentácia je iba jedna časť. Organizácia musí vedieť preukázať, že má primerané opatrenia reálne zavedené, zodpovednosti pridelené a procesy pravidelne vykonáva a vyhodnocuje.
Aký je rozdiel medzi GAP analýzou a auditom?
GAP analýza je poradenské posúdenie aktuálneho stavu a slúži najmä na prípravu plánu nápravy. Formálny audit je nezávislé overenie plnenia povinností podľa relevantných pravidiel a metodiky.
Dokážete nám pomôcť aj s implementáciou opatrení?
Áno. Okrem analýzy a dokumentácie vieme koordinovať alebo zabezpečiť technické testovanie, monitoring, riadenie zraniteľností, školenia, kontinuitu a ďalšie súvisiace opatrenia.
Ako dlho trvá príprava na NIS2?
Závisí od veľkosti, zložitosti, existujúcej úrovne riadenia a počtu nedostatkov. Po úvodnej GAP analýze pripravíme realistický harmonogram a rozdelíme aktivity na urgentné, strednodobé a rozvojové.
Začnite jasným posúdením, nie nákupom náhodných opatrení
Zistite, čo sa vás týka, kde sú najväčšie medzery a ktoré kroky majú najvyššiu prioritu pre súlad aj reálnu bezpečnosť.
Súvisiace služby: Externý CISO a MKB · Audit kybernetickej bezpečnosti · BIA a BCM · SOC a SIEM · Školenia kybernetickej bezpečnosti