A więc staniesz się podmiotem kluczowym lub ważnym? Co czeka Twój zarząd i firmę? Wideo było nagrane przed najnowszymi zmianami. Nowelizacja Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) wdraża unijną dyrektywę NIS 2 i przenosi odpowiedzialność za odporność cyfrową z działów IT bezpośrednio na zarządy spółek. Choć może to wydawać się…

A więc staniesz się podmiotem kluczowym lub ważnym? Co czeka Twój zarząd i firmę? Wideo było nagrane przed najnowszymi zmianami.

Nowelizacja Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) wdraża unijną dyrektywę NIS 2 i przenosi odpowiedzialność za odporność cyfrową z działów IT bezpośrednio na zarządy spółek. Choć może to wydawać się zaskakujące – UKSC to nie tylko cyberbezpieczeństwo! Przygotowałam dla Was kompendium wiedzy – od nowych obowiązków, przez zaskakujące branże objęte ustawą, aż po konkretne terminy, których nie można przegapić. Obejrzyj cały film!

Jak przygotować się na nowe wymogi UKSC?

Wbrew pozorom, w dyrektywie NIS2 oraz w nowelizacji UKSC w gruncie rzeczy chodzi o jedno, aby usługi kluczowe były świadczone nieprzerwanie. Dlatego też każda organizacja musi posiadać i wdrożyć konkretne mechanizmy obronne.

Ważne plany ciągłości działania

Przede wszystkim należy opracować Plan Ciągłości Działania (BCP). Odpowiada on na pytanie, jak biznes przetrwa kryzys, co zrobimy, gdy nie będzie prądu, spali się magazyn lub stanie linia produkcyjna. Ponadto niezbędny jest Plan Odtwarzania (DRP), który określa, jak odbudujemy infrastrukturę i technologię po katastrofie.

Kolejnym elementem jest Plan Obsługi Incydentu, czyli procedury reagowania na zdarzenia zagrażające cyberbezpieczeństwu. Warto zaznaczyć, że przyczyny tych zdarzeń mogą być dowolne i nie muszą ograniczać się tylko do sfery cyfrowej. Co ważne, wszystkie plany muszą być regularnie testowane. Papier przyjmie wszystko, ale czy Twoi ludzie na pewno wiedzą, co robić w sytuacji kryzysowej? Zatem pamiętaj, że testy odporności nie ograniczają się wyłącznie do testów penetracyjnych. Należy o tym pamiętać, aby nie musieć później tłumaczyć się audytorowi z zaniedbań w ramach UKSC.

Łańcuch dostaw i „dręczenie” gigantów

Twoja firma nie jest samotną wyspą, ponieważ ustawa UKSC wymaga aktywnego zarządzania ryzykiem w łańcuchu dostaw. Musisz zatem wiedzieć, czy Twoi dostawcy również dbają o odpowiednie zabezpieczenia.

Nie bój się pytać o szczegóły. Nawet jeśli korzystasz z usług Microsoftu, Google’a czy Amazona, masz prawo pytać o ich standardy i wymagać wyjaśnień. Pamiętaj, że nawet chmura może ulec awarii, dlatego procedury awaryjne najlepiej testować wspólnie z kluczowymi partnerami.

Raportowanie incydentów – wyścig z czasem

Nowe przepisy UKSC wprowadzają bardzo rygorystyczne terminy zgłaszania problemów do odpowiednich CSIRT‐​ów (NASK, GOV lub MON):

  • Wczesne ostrzeżenie: masz na to tylko 24 godziny od momentu wykrycia incydentu. W przypadku niektórych sektorów, na przykład finansowych podlegających pod DORA, czas ten może wynosić nawet 4 godziny od klasyfikacji zdarzenia jako poważne.
  • Pełne zgłoszenie: należy je wysłać do 72 godzin.
  • Raport końcowy: musi zostać dostarczony miesiąc po obsłudze incydentu.

Zdecydowanie lepiej zgłosić incydent na wyrost i potem go odwołać, niż narazić się na dotkliwą karę za brak zgłoszenia incydentu poważnego.

Co teraz musisz zrobić? Harmonogram działań w ramach UKSC

Zegar tyka, a od momentu wejścia ustawy w życie terminy są nieubłagane. Zgodnie z UKSC masz:

  • 3 miesiące na wpisanie się do wykazu podmiotów.
  • 6 miesięcy na pełne wdrożenie wymagań.

Plan działania „na wczoraj”:

Najpierw sprawdź w załącznikach do UKSC, czy Twoja branża i wielkość firmy podlegają nowym przepisom. Następnie zweryfikuj, co już posiadasz, a czego brakuje, wykonując rzetelną analizę luk. Działaj adekwatnie do ryzyka, co oznacza, że nie musisz wdrażać zabezpieczeń „na ślepo”, lecz tam, gdzie jest to faktycznie uzasadnione. Na koniec zabezpiecz odpowiednie środki finansowe, pamiętając, że możesz starać się o dofinansowanie z Ministerstwa Cyfryzacji.

Podsumowując, nowelizacja UKSC to duże wyzwanie, ale też szansa na uporządkowanie procesów w firmie. Stawką jest bowiem nie tylko zgodność z prawem, ale przede wszystkim realne przetrwanie Twojej organizacji w sytuacji kryzysowej.sytuacji.

Artykuły powiązane

Zakłócenia w dostawach paliw, czyli dlaczego Europa nie może jeszcze odetchnąć z ulgą 

(…)wielkim błędem jest sądzić, iż Europie i reszcie świata „upiekło się” w związku z kryzysem (…)

Czytaj

ENISA NIS360, czyli benchmark uwięziony między lustrami 

Trend wymaga panelu, czyli tych samych respondentów, stabilnego narzędzia oraz stabilnych bodźców. NIS360 nie ma żadnego z tych trzech elementów.

Czytaj

Dlaczego CISO przenoszą budżety z vulnerability management do breach and attack simulation

sztuczna inteligencja skróciła czas od publikacji podatności do działającego exploita

Czytaj