
Compliance
NIS2 a DORA: koho sa týkajú a čo robiť
Dva európske rámce, ktoré menia kybernetickú bezpečnosť z odporúčania na povinnosť so zodpovednosťou vedenia.
4 min čítania
NIS2 je smernica EÚ o bezpečnosti sietí a informačných systémov, ktorá rozšírila okruh firiem s bezpečnostnými povinnosťami. DORA je nariadenie o digitálnej prevádzkovej odolnosti finančného sektora. Oboje platí v EÚ a týka sa aj ukrajinských firiem, ktoré poskytujú služby európskym zákazníkom.
NIS2: koho sa týka
- Stredné a veľké firmy v energetike, doprave, zdravotníctve, digitálnej infraštruktúre, výrobe, potravinárstve, výskume a ďalších sektoroch.
- Dodávatelia týchto firiem cez zmluvné požiadavky.
- Vedenie nesie osobnú zodpovednosť za schválenie opatrení.
DORA: koho sa týka
- Banky, poisťovne, platobné inštitúcie, kryptoposkytovatelia, investičné spoločnosti.
- Ich dodávatelia IKT služieb vrátane cloudu a vývojárov.
Čo vyžadujú oba
- Riadenie rizík a dokumentované politiky.
- Hlásenie incidentov v krátkych lehotách (NIS2: prvé oznámenie do 24 hodín).
- Pravidelné testovanie, pri DORA vrátane pentestu založeného na hrozbách pre veľké inštitúcie.
- Kontrolu dodávateľov a dodávateľského reťazca.
Kde začať
Gap analýza: kde ste teraz voči požiadavkám. Potom plán na 6 až 12 mesiacov s prioritami, politiky, ktoré sa skutočne dodržiavajú, a prvý pentest ako dôkaz.
Články

ISO 27001 alebo SOC 2: čo zvoliť
Oboje je o tom, že bezpečnosť riadite systematicky. Rozdiel je v tom, komu to dokazujete.
4 min čítania
Čo je pentest a čím sa líši od skenera zraniteľností
Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.
4 min čítania