A NIS2 felkészítés ma már sok vállalat számára nem egyszerűen informatikai kérdés. A megfeleléshez technológiai, szervezeti és üzleti szempontokat egyaránt figyelembe kell venni. Fel kell mérni a kiberbiztonsági kockázatokat, azonosítani kell a kritikus rendszereket és folyamatokat. Meg kell vizsgálni a meglévő védelmi intézkedéseket, majd konkrét lépéseket kell meghatározni a feltárt hiányosságok kezelésére.
Az Athalie Consulting szakértői támogatást nyújtott a MOHU NIS2 megfelelésre történő felkészülésében.Aa feladatunk nem pusztán a követelmények áttekintése volt. A projekt során sérülékenységvizsgálatokkal, üzleti hatáselemzéssel, biztonsági szabályozások szakmai véleményezésével és kockázatcsökkentő cselekvési tervek kialakításával támogattuk a szervezetet.
NIS2 felkészítés, a megfelelőségtől a tényleges biztonságig
Egy jól felépített NIS2 felkészítés célja nem az, hogy egy szervezet egyszerűen „kipipálja” a szabályozás követelményeit. A valódi cél annak megértése, hogy hol vannak az üzletileg és technológiailag jelentős kockázatok. Milyen hatással lehet egy kibertámadás vagy szolgáltatáskiesés a működésre, és milyen intézkedésekkel csökkenthetők ezek a kockázatok.
Ez különösen fontos olyan nagy és összetett szervezeti környezetben, ahol számos informatikai rendszer, üzleti folyamat és egymásra épülő szolgáltatás működik párhuzamosan.
Sérülékenységvizsgálat és a technikai kockázatok feltárása
A projekt egyik fontos területét a sérülékenységvizsgálatok jelentették. Ezek segítségével feltárhatók azok a technikai gyenge pontok és konfigurációs problémák, amelyek potenciális támadási lehetőséget jelenthetnek.
A sérülékenységvizsgálat nem önmagáért történik. Az eredmények alapján meghatározhatók és priorizálhatók azok a biztonsági intézkedések, amelyekkel ténylegesen csökkenthető a szervezet kitettsége. A Nemzeti Kiberbiztonsági Intézet meghatározása szerint is a sérülékenységvizsgálat egyik fontos célja, hogy megalapozott kiindulópontot adjon a kockázatkezelési intézkedésekhez.
Üzleti hatáselemzés, mi történik, ha egy kritikus rendszer leáll
A kiberbiztonságot nem lehet kizárólag technológiai oldalról vizsgálni. Ezért a projekt részeként üzleti hatáselemzést (Business Impact Analysis – BIA) is végeztünk.
Ennek során azt vizsgáltuk, hogy egy-egy rendszer, szolgáltatás vagy üzleti folyamat kiesése milyen hatással lehet a szervezet működésére. Ez segít meghatározni, hogy mely területek igényelnek kiemelt védelmet, és hol szükséges prioritást adni a biztonsági intézkedéseknek.
A technikai és üzleti szempontok összekapcsolásával a kiberbiztonsági döntések nem pusztán egy IT-rendszer állapotára, hanem annak tényleges üzleti jelentőségére épülhetnek.
Biztonsági szabályozások felülvizsgálata
A NIS2 megfelelés fontos része a megfelelő szervezeti és információbiztonsági szabályozási környezet kialakítása is.
A projekt során szakmai szempontból véleményeztük a kapcsolódó biztonsági szabályozásokat, megvizsgálva, hogy azok megfelelően támogatják-e a kiberbiztonsági célokat. Illetve hol lehet szükség módosításra vagy további intézkedésekre.
Cselekvési terv a feltárt kockázatok kezelésére
Egy kiberbiztonsági felmérés akkor igazán értékes, ha a feltárt problémákból konkrét feladatok születnek.
Ezért a MOHU számára végzett NIS2 tanácsadás során támogattuk azoknak a cselekvési terveknek a kidolgozását is, amelyek meghatározzák a feltárt kockázatok kezeléséhez szükséges intézkedéseket.
A cél egy átláthatóbb, priorizálható fejlesztési irány kialakítása volt. Ne csak azt lehessen látni, hogy hol található kockázat, hanem azt is, hogy mit érdemes tenni annak csökkentése érdekében.
NIS2 és kiberbiztonsági tanácsadás nagyvállalati környezetben
A MOHU projekt jól példázza azt a szemléletet, amelyet az Athalie Consulting kiberbiztonsági tanácsadási projektjeiben képvisel.A megfelelőségi követelményeket, az informatikai biztonságot és az üzleti működést együtt vizsgáljuk.
A NIS2 felkészítés során ezért a technikai sérülékenységek feltárásától az üzleti hatások elemzésén, a szabályozások felülvizsgálatán keresztül egészen a konkrét kockázatcsökkentő intézkedések megtervezéséig támogattuk partnerünket.
A cél nem kizárólag a NIS2 megfelelés támogatása volt. Hanem egy olyan kiberbiztonsági megközelítés kialakítása, amely hosszabb távon is hozzájárul a szervezet ellenálló képességéhez.
Az eredmény
A projekt eredményeként a MOHU átfogóbb képet kapott a NIS2 megfeleléshez kapcsolódó kiberbiztonsági kockázatokról. A fejlesztendő területekről és a szükséges intézkedésekről.
A sérülékenységvizsgálatok, az üzleti hatáselemzés és a biztonsági szabályozások felülvizsgálata alapján olyan priorizált cselekvési tervek kialakítását támogattuk, amelyek kézzelfogható lépésekre fordítják le a megfelelőségi követelményeket. A projekt így nemcsak a NIS2 felkészítést segítette, hanem hozzájárult a szervezet kiberbiztonsági ellenálló képességének és tudatos kockázatkezelésének további erősítéséhez. További munkáinkat itt éred el: Munkáink.

