Съответствие — NIS2, ЗКС, DORA, ISO 27001 — Protectiva
Съответствие

Четири рамки, държани разделени умишлено.

NIS2, Законът за киберсигурност, DORA и ISO/IEC 27001 имат обща територия, но всяка има свой обхват, свои контроли и свой срок за докладване. Точното съотнасяне е това, което превръща бумащината в доказателство.

Директива (ЕС) 2022/2555

NIS2 вдига минимума за всички по веригата

Директивата обхваща основни и важни субекти в енергетиката, водите, транспорта, здравеопазването, цифровата инфраструктура, отпадъците, публичната администрация и производството — а на практика и доставчиците, от които те зависят. Управителният орган трябва да одобри мерките и носи отговорност, ако не го направи.

В обхвата сте, ако Средна или голяма организация в изброен сектор · орган на публичната администрация · доставчик, чийто отказ би нарушил дейността на някой от двата
Получете писмено становище за обхвата
Какво доставяме
Мерки за управление на риска (чл. 21)Всяка от десетте области на мерки — прегледана, оценена и документирана.
Обработка и докладване на инцидентиКак се класифицират инцидентите, кой ескалира и репетиция на това.
Сигурност на веригата на доставкиКритерии за оценка на доставчици и клаузите за включване в договорите.
Непрекъснатост и управление на кризиАрхивиране, възстановяване и кризисни роли — всички тествани.
Обучение на управителния органПредставянето, което директивата приема, че ръководството вече е получило.
Закон за киберсигурност

ЗКС превръща директивата в българско задължение

Законът и актовете под него казват кой определя отговорно лице, какво съдържа политиката за информационна сигурност, как се степенуват инцидентите и колко бързо националният CERT трябва да научи. Общините и административните органи са твърдо в обхвата, а проверките искат документи, а не намерения.

Типични находки, които отстраняваме Няма регистър на активите · политика, която никога не е официално одобрена · няма определено лице · логовете не се пазят · архивите не са тествани · няма ред за докладване
Заявете преглед по ЗКС
Какво доставяме
Програма за съответствие и набор политикиНаписани така, че управителният ви орган да ги одобри във вида, в който са.
Подкрепа за отговорното лицеРаботим до човека, когото определите, или поемаме ролята външно.
Процес за докладване към националния CERTОбразци, пътят за контакт и тренировка срещу срока.
Технически спецификации за ЗОПДокументи за поръчка, които издържат, когато бъдат оспорени.
Програма за информираност на служителитеКратко, задължително и записано, с участие, което можете да докажете.
Регламент (ЕС) 2022/2554

DORA поставя ИКТ устойчивостта под финансов надзор

Банки, застрахователи, платежни и инвестиционни дружества — заедно с критичните им ИКТ доставчици — се нуждаят от документирана рамка за ИКТ риск, регистър на договореностите с трети страни, класификация на инцидентите спрямо регулаторни прагове и програма за тестване на устойчивостта.

Важно е и ако Доставяте софтуер или услуги на финансов субект: неговите договорни задължения вече слизат и към вас
Прегледайте готовността по DORA
Какво доставяме
Рамка за управление на ИКТ рискаУправление, роли и линията на отчитане нагоре към ръководството.
Регистър на ИКТ доставчицитеКой какво доставя, колко е критично и как бихте излезли.
Класификация на инцидентитеПрагове, обвързани със задълженията ви към надзорния орган.
Програма за тестване на устойчивосттаОбхват и сценарии, с включена подготовка за TLPT.
Преглед на договорните пропускиДоговорите с доставчици, сверени с вече изискваните клаузи.
ISO/IEC 27001:2022

Един сертификат, който отговаря на повечето въпросници

СУИС ви дава една система за управление, която захранва едновременно NIS2, ЗКС и проверките от клиенти. Изграждаме я така, че да мине сертификация и да е работеща за хората, които живеят с нея.

Внедряваме също ISO 9001 качество · ISO/IEC 20000-1 управление на услуги · регистри по GDPR
Планирайте сертификация
Какво доставяме
Определяне на границите на СУИСОбхват, който можете да защитите, и методика за риска, която хората ще ползват.
Подбор от Приложение АДеветдесет и три контрола, сведени до тези, които се отнасят за вас.
Одит преди одитораВодещите ни одитори го намират първи, докато поправката е още евтина.
Документи за прегледа от ръководствотоВходни данни, протоколи и действия във вида, който стандартът очаква.
Съотнасяне между рамкитеЕдин контрол, който покрива три режима, така че доказателството се ползва повторно, вместо да се преписва.
Срокът за докладване

От откриването до окончателния доклад

Срокът тръгва от узнаването, а не от приключването на анализа. Това е последователността, която репетираме с вашите хора.

T + 0 Откриване и ограничаване Триаж, изолиране на засегнатото и запазени доказателства, преди каквото и да е да се възстановява.
24 h Ранно предупреждение Първо известие до националния CERT: какво е станало, предполагаемата причина, евентуален трансграничен ефект.
72 h Уведомление за инцидент Вашата оценка, степента, индикаторите за компрометиране и какво вече сте направили.
1 месец Окончателен доклад Първопричина, пълното въздействие, мерките и това, което се връща в риск регистъра.
Самооценка

Шест неща, които проверяващият ще поиска да види

Отбележете само това, което можете да поставите пред някого днес, в писмен вид, без подготовка. Всичко неотбелязано е бъдеща находка.

{{ score }} от шест, които можете да докажете днес
Нека затворим пропуските