
Compliance
NIS2 a DORA: koho se týkají a co dělat
Dva evropské rámce, které mění kybernetickou bezpečnost z doporučení na povinnost s odpovědností vedení.
4 min čtení
NIS2 je směrnice EU o bezpečnosti sítí a informačních systémů, která rozšířila okruh firem s bezpečnostními povinnostmi. DORA je nařízení o digitální provozní odolnosti finančního sektoru. Obojí platí v EU a dotýká se i ukrajinských firem, které poskytují služby evropským zákazníkům.
NIS2: koho se týká
- Střední a velké firmy v energetice, dopravě, zdravotnictví, digitální infrastruktuře, výrobě, potravinářství, výzkumu a dalších sektorech.
- Dodavatelé těchto firem přes smluvní požadavky.
- Vedení nese osobní odpovědnost za schválení opatření.
DORA: koho se týká
- Banky, pojišťovny, platební instituce, kryptoposkytovatelé, investiční společnosti.
- Jejich dodavatelé ICT služeb, včetně cloudu a vývojářů.
Co vyžadují oba
- Řízení rizik a dokumentované politiky.
- Hlášení incidentů v krátkých lhůtách (NIS2: první oznámení do 24 hodin).
- Pravidelné testování, u DORA včetně pentestu založeného na hrozbách pro velké instituce.
- Kontrolu dodavatelů a dodavatelského řetězce.
Kde začít
Gap analýza: kde jste teď vůči požadavkům. Pak plán na 6 až 12 měsíců s prioritami, politiky, které se skutečně dodržují, a první pentest jako důkaz.
Články

ISO 27001, nebo SOC 2: co zvolit
Obojí je o tom, že bezpečnost řídíte systematicky. Rozdíl je v tom, komu to dokazujete.
4 min čtení
Co je pentest a čím se liší od skeneru zranitelností
Skener najde známé díry podle seznamu. Pentester přemýšlí jako útočník a skládá drobnosti do skutečného průniku.
4 min čtení