Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post

Szabályok vs. józan ész – mit tanít valójában a NIS2?

A legtöbb szervezet a NIS2-t egy kötelező EU-s nyűgként éli meg. Követelmény, amit ki kell pipálni, dokumentáció, amit le kell gyártani. A tanácsadók is gyakran úgy „adják el”, mint egy terméket: „a megfelelés elérését”. Csakhogy megfelelni valaminek, amit nem értünk, nem vezet sehová. A NIS2 nem cél – egy eszköz.

A valódi cél: az érdemi kiberbiztonság.

A rendelet nem azért született, hogy az Excel-táblákban pörögjenek a pipák, hanem hogy biztonságosabbá tegye a működésünket. Dokumentációval még nem állítottunk meg kibertámadást, gondolkodásmóddal, kockázatalapú megközelítéssel viszont igen. 

Kuti Anita, P2M, szakterület vezető

A szabályozás persze nem tud minden cégre, minden eshetőségre felkészülni és felkészíteni a használóját. Ki kell mondanunk: nem minden kontroll életszerű. Gondoljunk bele: egy folyamatos üzemű gyártósoron a sikertelen bejelentkezési kísérletek miatti automatikus fiókzárolás akár le is állíthatja a termelést. Rossz esetben életeket veszélyeztet, de egy jelszócsere-követelmény meg is béníthat OT-rendszereket. Az auditmegfeleléshez készített dokumentum messze nem elég – a szabályokat mindig a kockázatok mentén kell értelmezni.

Itt jön be a tanácsadók és a vezetők felelőssége.

A kockázatalapú szemlélet ugyanis nem egy hangzatos frázis, ez azt jelenti, hogy a kontrollokat az adott cég működési realitásaihoz kell szabni. A sablonok ideje lejárt, ha egy szabály nem alkalmazható, helyettesítő védelmi intézkedést kell megvalósítani – nem pedig „kipipálni”.

A kiberbiztonsági intézkedéseknek, így a NIS2-nek is csak akkor van értelme, ha nem csak az IT-részleg érti, hogy mi függhet a kiberbiztonságtól. Ha a vezető is tudja, miért fontos a kiberbiztonság, és hogyan lehet azt észszerűen megvalósítani, a kritikus helyzetekben képes lesz jól dönteni. Azokban a pillanatokban ugyanis nem a dokumentáció dönt, hanem a szemlélet.

Tanácsadóként ez az egyik legfontosabb feladatunk a szemléletformálás.

Elfogadtatni az ügyfeleinkkel, hogy a NIS2 nem végcél, hanem lehetőség. Meg kell ismernünk a partnereink működését, cégspecifikus szabályokat kell hoznunk és edukálnunk kell. De a legfontosabb, hogy ne féljünk felülvizsgálni a szabályainkat – ha úgy tűnik, hogy valami nem működik, keressünk új megoldást, legyen szó oktatásról, jogosultságkezelésről vagy naplózásról, hiszen a kiberbiztonság csak akkor ér valamit, ha folyamatosan alkalmazkodik a valósághoz.

 

IT EXPERTS-TECH LEADERS 2024 FELHŐ A JAVÁBÓL KONFERENCIA

ICT Global News

VIDEOGALÉRIA
FOTÓGALÉRIA

Legnépszerűbb cikkek

ICT Global News

Iratkozz fel a hírlevelünkre, hogy ne maradj le az IT legfontosabb híreiről!