Sveobuhvatan dodatak politika za NIS2 koji obuhvaća opskrbni lanac, odgovorno otkrivanje ranjivosti, sigurno testiranje i višefaktorsku autentifikaciju (MFA).
Strateški dodatak politika za korporativnu usklađenost s NIS2, koji obuhvaća upravljanje rizikom dobavljača, sigurnosno testiranje/red-teaming, koordinirano otkrivanje ranjivosti te obveznu višefaktorsku autentifikaciju (MFA) i sigurne komunikacije.
Sustavno upravljanje rizicima ovisnosti o dobavljačima i rizicima koncentracije u skladu s NIS2 i sektorskim smjernicama.
Strukturirane politike sigurnosnog testiranja i red-teaminga za identifikaciju ranjivosti prije nego što to učine protivnici.
Pojednostavljeno koordinirano prijavljivanje ranjivosti i sigurno postupanje radi ispunjavanja regulatornih obveza.
Obvezna višefaktorska autentifikacija (MFA) i šifriranje komunikacija jačaju kontrolu pristupa i povjerljivost podataka.
Registar ovisnosti o dobavljačima i ocjene rizika
Sigurnosno testiranje i red-team angažmani
Kanal za koordinirano otkrivanje ranjivosti
Implementacija višefaktorske autentifikacije (MFA)
Sustav sigurnih hitnih komunikacija
Postupci revizije i pregleda za sve domene
Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.
| Okvir | Pokrivene klauzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Art. 28Art. 32(1)(b)Art. 32(1)(d)
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Pojašnjava vlasništvo nad odlukama o riziku dobavljača.
Dodjeljuje odgovornost za upravljanje ovisnošću o dobavljačima.
Ugrađuje rizik koncentracije u registar rizika na razini poduzeća.
Interni tijek otklanjanja nedostataka povezan s unosom CVD-a.
Integrira nalaze testiranja u kontrole životnih ciklusa razvoja sustava.
Osigurava da zahtjevi odražavaju naučene lekcije iz testiranja.
Polazna sigurnost; P41 dodaje kontrole ovisnosti/koncentracije.
Primjenjuje kriterije ovisnosti na usvajanje usluga u oblaku i planove izlaska.
Obuhvaća rizike ovisnosti u vanjskom inženjeringu.
Postupa s aktivnim iskorištavanjem otkrivenih ranjivosti.
Čuva artefakte iz prijavljenih/iskorištenih nedostataka i sigurno prikuplja artefakte tijekom testiranja.
Planira scenarije prekida/zamjene dobavljača i verificira otpornost pod napadom.
Neovisni nadzor djelotvornosti programa testiranja.
Osigurava da ugovori/obveze odražavaju kontrole ovisnosti te upravlja obavješćivanjem, safe-harbor formulacijama i objavom.
Uspostavlja upravljanje pravima pristupa koje MFA u P38 provodi.
Povezuje MFA s upravljanjem životnim ciklusom povlaštenog pristupa.
Pruža odobrenu kriptografiju/upravljanje ključevima za sigurne komunikacije.
Osigurava transportne kanale koji se koriste za glas/video/poruke.
Prati događaje autentifikacije i uporabu sigurnih kanala; validira obuhvat otkrivanja tijekom vježbi.
Osposobljava korisnike o MFA i higijeni kanala.
Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se skalira s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće kroz duge odlomke i nedefinirane uloge. Ova politika je osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama prisutnima u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT sigurnost i relevantne odbore, osiguravajući jasnu odgovornost. Svaki zahtjev je jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za implementaciju, reviziju prema specifičnim kontrolama i sigurno prilagođavanje bez utjecaja na integritet dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.
Svaka kontrola je mapirana, verzionirana i osmišljena za izravnu implementaciju i praćenje revizije u korporativnim okruženjima.
Godišnji pregledi, simulacijske vježbe i naučene lekcije osiguravaju da se politika i kontrole razvijaju kako se pojavljuju novi rizici i tehnologije.
Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.