
Compliance
NIS2 i DORA: kogo dotyczą i co robić
Dwie europejskie ramy, które zamieniają cyberbezpieczeństwo z zalecenia w obowiązek z odpowiedzialnością zarządu.
4 min czytania
NIS2 to dyrektywa UE o bezpieczeństwie sieci i systemów informatycznych, która rozszerzyła krąg firm z obowiązkami w zakresie bezpieczeństwa. DORA to rozporządzenie o cyfrowej odporności operacyjnej sektora finansowego. Oba obowiązują w UE i dotyczą ukraińskich firm świadczących usługi europejskim klientom.
NIS2: kto podlega
- Średnie i duże firmy w energetyce, transporcie, ochronie zdrowia, infrastrukturze cyfrowej, produkcji, branży spożywczej, badaniach i innych sektorach.
- Dostawcy tych firm przez wymagania umowne.
- Zarząd ponosi osobistą odpowiedzialność za zatwierdzenie środków.
DORA: kto podlega
- Banki, ubezpieczyciele, instytucje płatnicze, dostawcy krypto, firmy inwestycyjne.
- Ich dostawcy usług ICT, w tym chmurowi i deweloperzy.
Czego wymagają oba
- Zarządzania ryzykiem i udokumentowanych polityk.
- Raportowania incydentów w krótkich terminach (NIS2: pierwsze powiadomienie w 24 godziny).
- Regularnego testowania, w DORA włącznie z pentestem opartym na zagrożeniach dla dużych instytucji.
- Kontroli dostawców i łańcucha dostaw.
Od czego zacząć
Analiza luk: gdzie jesteście teraz względem wymagań. Potem plan na 6 do 12 miesięcy z priorytetami, polityki, które są realnie przestrzegane, i pierwszy pentest jako dowód.
Artykuły

ISO 27001 czy SOC 2: co wybrać
Oba są o tym, że zarządzacie bezpieczeństwem systemowo. Różnica w tym, komu to udowadniacie.
4 min czytania
Czym jest pentest i czym różni się od skanera podatności
Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.
4 min czytania