Legyen gazdája a kiberbiztonsági megfelelésnek, ne csak egy „mappája”
A Human Consulting Group külső szakmai partnerként segít megtervezni, bevezetni és folyamatosan működtetni a vállalat információbiztonsági rendszerét. NIS2-felkészítést, kiszervezett információbiztonsági felelősi támogatást, auditfelkészítést és ISO/IEC 27001 rendszerépítést nyújtunk.
Nem sablonokat adunk át, hanem kijelöljük a felelősöket, rendbe tesszük a nyilvántartásokat, kialakítjuk a szükséges eljárásokat, követjük a hiányosságokat, és rendszeres, érthető vezetői képet adunk a kockázatokról.
- NIS2 megfelelés és fenntartás
- kiszervezett IBF-támogatás
- ISO/IEC 27001 felkészítés
- auditképes működés
Amikor a feladatok már megvannak, de nincs, aki következetesen összefogja őket
- nem egyértelmű, hogy a szervezetet pontosan milyen NIS2-kötelezettségek érintik
- az IBF-feladatokat egy IT- vagy jogi kolléga végzi a fő munkája mellett
- az audit vagy belső ellenőrzés után sok nyitott hiányosság maradt
- az ISO/IEC 27001 cél, de nincs belső projektgazda és módszertan
- a szabályzatok elkészültek, de a kontrollok működése és bizonyítása hiányos
Összekötjük a vezetést, az IT-t, a HR-t, a jogot és a beszállítókat
Az informatikai üzemeltetés és az információbiztonsági irányítás nem ugyanaz. Mi a kockázatok, követelmények, felelősök és bizonyítékok rendszerét tartjuk kézben, miközben együtt dolgozunk a technikai megvalósítást végző kollégákkal és szolgáltatókkal.
- világos felelősségi és döntési rend
- priorizált, költség- és kockázatarányos intézkedések
- rendszeres vezetői státusz és döntési javaslat
- auditokhoz és ügyfélvizsgálatokhoz rendezett bizonyítékok
Amit a felméréstől a folyamatos működtetésig átvállalunk
Az együttműködés lehet célzott projekt vagy hosszú távú kiszervezett támogatás. A feladatkört mindig a vállalat méretéhez, besorolásához, rendszereihez és tényleges kockázataihoz igazítjuk.
NIS2 hatályvizsgálat és hiányelemzés
Meghatározzuk az érintett szervezeti és rendszerhatárt, felmérjük a meglévő kontrollokat, majd vezetői szintű hiánytérképet és megvalósítási tervet készítünk.
- hatály- és kötelezettségvizsgálat
- interjúk és dokumentumvizsgálat
- priorizált intézkedési terv
Kiszervezett információbiztonsági felelősi támogatás
Jogszabályi és szervezeti feltételek mellett folyamatosan koordináljuk az IBF-feladatokat, a vezetői beszámolást, a kockázatokat, az ellenőrzéseket és a nyitott intézkedéseket.
- éves munkaterv és havi vagy negyedéves státusz
- kockázati és intézkedési nyilvántartás
- hatósági, auditori és beszállítói koordináció
Szabályozás, EIR-leltár és kockázatkezelés
A dokumentumokat a tényleges működéshez igazítjuk, és a szükséges felelősökkel együtt bevezetjük. Nem maradnak gazdátlan táblázatok és csak papíron létező eljárások.
- információbiztonsági szabályzat és eljárásrendek
- EIR- és információs vagyonleltár
- kockázatértékelés és biztonsági osztályba sorolás
Incidenskezelés és üzletmenet-folytonosság
Meghatározzuk, kinek mit kell tennie egy biztonsági eseménynél vagy szolgáltatáskiesésnél, majd gyakorlatban is teszteljük a reagálási és helyreállítási folyamatot.
- incidens-eszkalációs és bejelentési rend
- üzleti hatáselemzés, folytonossági és helyreállítási terv
- asztali incidens- és válsággyakorlat
Beszállítói, jogosultsági és HR-biztonsági kontrollok
A külső szolgáltatók, a hozzáférések és a munkatársi életciklus gyakori kockázati pontjait egységesen kezeljük az üzleti, HR- és informatikai folyamatokban.
- beszállítói nyilvántartás és biztonsági értékelés
- belépő–váltó–kilépő folyamat és jogosultság-felülvizsgálat
- vezetői és munkatársi biztonságtudatossági oktatás
Auditfelkészítés és ISO/IEC 27001 rendszerépítés
Rendszerezzük a bizonyítékokat, előzetesen ellenőrizzük a kontrollokat, kezeljük a hiányosságokat, és felépítjük vagy továbbfejlesztjük az információbiztonsági irányítási rendszert.
- audit előtti felkészültségi vizsgálat
- bizonyítéklista és javító intézkedési terv
- ISO/IEC 27001 tanúsítási felkészítés és rendszerfenntartás
Nemcsak tanácsot adunk: használható működési eszközöket hagyunk a szervezetben
A pontos dokumentumkör mindig a szervezethez igazodik, de az együttműködés végén a vezetésnek, az IBF-nek és az érintett területeknek egyértelműen használható rendszerrel kell rendelkezniük.
Nem biztos benne, hogy mire van szüksége: NIS2-projektre, külső IBF-re vagy ISO 27001 rendszerre?
Egy rövid helyzetfelmérő beszélgetésen tisztázzuk az érintettséget, a jelenlegi felkészültséget, a legfontosabb hiányokat és azt, hogy mely feladatokat érdemes belső erőforrással vagy kiszervezve megoldani.
A felméréstől az auditképes, fenntartható működésig
A technikai, szervezeti és szabályozási feladatokat egyetlen priorizált programban kezeljük, hogy a projekt ne különálló dokumentumok és elakadt feladatok halmaza legyen.
Hatály és felmérés
Áttekintjük a tevékenységet, rendszereket, dokumentumokat, kontrollokat és a meglévő felelősségi rendet.
Prioritások és terv
Kockázat, kötelezettség és üzleti hatás alapján ütemezzük a feladatokat, felelősöket és szükséges erőforrásokat.
Megvalósítás
Elkészítjük és bevezetjük a szabályozást, nyilvántartásokat, kontrollokat, oktatásokat és gyakorlatokat.
Fenntartás és ellenőrzés
Követjük a kockázatokat és eltéréseket, riportálunk, felülvizsgálunk, és felkészítjük a szervezetet az auditokra.
NIS2 és releváns ISO-szabványok
A NIS2 jogszabályi megfelelést követel meg, az ISO-szabványok pedig jól használható irányítási és kontrollkeretet adnak hozzá. A kettőt úgy hangoljuk össze, hogy ugyanazt a kockázatkezelési, dokumentációs és ellenőrzési munkát ne kelljen párhuzamosan elvégezni.
A független auditot és az auditfelkészítést különválasztjuk
A jogszabály szerinti kiberbiztonsági auditot kizárólag az arra jogosult, hatósági nyilvántartásban szereplő auditor végezheti. Mi az audit előtti felmérésben, a hiányosságok javításában, a bizonyítékok rendszerezésében, az auditorral való együttműködésben és az audit utáni intézkedések végrehajtásában támogatjuk a szervezetet.
Amit a szolgáltatás kiválasztása előtt érdemes tisztázni
Kiszervezhető az információbiztonsági felelős feladatköre?
Külső szakértő bevonására és kiszervezett IBF-támogatásra van lehetőség, de a konkrét modellt a szervezet besorolása, a képesítési és nyilvántartási feltételek, valamint az összeférhetetlenségi követelmények alapján kell kialakítani. Ezt az együttműködés elején külön megvizsgáljuk.
Az ISO/IEC 27001 tanúsítás önmagában NIS2-megfelelést jelent?
Nem automatikusan. Az ISO/IEC 27001 erős irányítási és kockázatkezelési alapot ad, de a magyar kiberbiztonsági szabályozás további konkrét követelményeket is előírhat. A két rendszert ezért tudatosan kell egymásra építeni.
Mi a különbség az IT-szolgáltató és az IBF között?
Az IT-szolgáltató jellemzően üzemelteti és fejleszti a rendszereket. Az IBF meghatározza és ellenőrzi a biztonsági követelményeket, koordinálja a kockázatkezelést és a megfelelési feladatokat, valamint beszámol a vezetésnek.
Mennyi idő alatt lehet felkészülni egy auditra?
Ez a kiinduló állapottól, a rendszerek számától és a hiányok jellegétől függ. Egy célzott felmérés után különválasztjuk a gyorsan rendezhető dokumentációs feladatokat a hosszabb technikai vagy szervezeti fejlesztésektől, és reális ütemtervet készítünk.
Derítsük ki, mely kiberbiztonsági feladatokat érdemes kiszervezni
NIS2-megfeleléshez, külső IBF-támogatáshoz, auditfelkészítéshez vagy ISO/IEC 27001 rendszer kialakításához keres szakmai partnert? Írja meg röviden, hol tart jelenleg a szervezet, és melyik feladat okozza a legnagyobb bizonytalanságot.
Az első egyeztetésen áttekintjük az érintettséget, a jelenlegi állapotot és a fontosabb határidőket, majd javaslatot teszünk célzott projektre vagy folyamatos támogatásra.
