A minimumlista
A NIS2 huszonegyedik cikke felsorolja, mit kell a kockázatkezelési intézkedéseknek legalább lefedniük. A lista technológia-semleges, tehát nem azt mondja meg, milyen terméket vegyél, hanem hogy milyen kérdésre kell működő válaszod legyen.
Hogyan olvassa ezt egy vezető
A tíz pont vezetői nyelven tíz kérdés, és mindegyikre a válasz egy dokumentum, egy felelős és egy dátum. Van kockázatelemzésünk, és mikor frissült. Ki a felelőse az incidenskezelésnek, és mikor gyakoroltuk utoljára. Mikor állítottuk helyre próbaként a mentésből a rendszert. A megfelelés nem a szabályzat megléte, hanem a működő gyakorlat, és az auditor is ezt fogja keresni.
A leggyengébb pont a tapasztalat szerint a hatékonyságmérés és a helyreállítási próba. Szabályzata mindenkinek van, működő visszaállítási gyakorlata kevesebbeknek. Ha egyetlen dolgot kérdezel meg holnap a csapatodtól, az legyen az, hogy mikor próbáltuk utoljára visszaállítani a legfontosabb rendszert mentésből, és mennyi idő volt.
Források és további olvasnivaló
Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket.