Üzleti ellenálló képességünk fejlesztése NIS2-vel

Vaspöri Ferenc, Invitech
A kibertámadások növekvő száma és intenzitása egyre komolyabb kihívást jelent minden vállalatvezetőnek. A hamarosan életbe lépő NIS2 irányelv ráadásul minden eddiginél komolyabb kötelezettségeket és – azok elmulasztása esetén – bírságokat ró a szervezetekre. Ezzel együtt Vaspöri Ferenc, az Invitech ICT Services IT-biztonsági szolgáltatások vezetője szerint nem az ijesztgetés a célravezető.


◼︎ IT-biztonság üzleti alapokon

– A vállalati információbiztonsággal kapcsolatban sokszor elhangzik, hogy a vezetők nem félnek eléggé, és ezért nem is lépnek addig, amíg meg nem égetik magukat, amíg káruk nem származik egy kibertámadás miatt. Ez a saját tapasztalata is?

– Biztosan szép számmal vannak ilyen esetek. Én mégis azt hiszem, hogy nem csak az ijesztgetéssel, a támadások számának vagy az okozott károk bemutatásával lehet hatni egy döntéshozóra. Mi a 4iG cégcsoportban azt valljuk, hogy a magyar piac is érett már annyira, hogy túllépjünk a félelemkeltésen. Az IT-biztonságnak, mint ahogy az IT egészének is, az üzletet kell segíteni a céljai elérésében. Ezt hívjuk „business driven security”-nek, és ez határozza meg a munkánkat, kapcsolatunkat az ügyfelekkel.

– Mi a „business driven security” lényege?

– Nem az informatika, és főleg nem az információbiztonság, hanem az üzlet nyelvén kell beszélni a döntéshozókkal. Az IT-biztonság, illetve annak elhanyagolása ugyanolyan üzleti kockázati tényező, mint a túlzott eladósodás vagy az erős függés egyetlen beszállítótól. Ha egy cég nem foglalkozik az IT-biztonsággal, annak az üzletmenet és az ügyfelek kiszolgálása láthatja kárát. A proaktívan figyelembe vett kiberbiztonsági szempontok nagymértékben támogatják az üzleti működést.

– Hogyan működik ez a 4iG cégcsoport IT-biztonsági üzletágának gyakorlatában?

– Informatikai vagy biztonsági igények esetén tanácsadóink nem a védelmi technológiák három- és négybetűs rövidítéseit zúdítják az érdeklődő ügyfelekre, hanem felmérik az üzleti tevékenységeket és a veszélyforrásokat, majd ezekhez kínálnak kockázatarányos védelmi megoldásokat. Vagyis pontosan az történik, amit a „business driven security” elnevezés sugall: a védelmi rendszerek és megoldások az üzleti igényekből fakadnak, és nem csak azokból a vélt veszélyekből, amelyekkel a gyártók hajlamosak ijesztgetni a felhasználókat.

– A hamarosan életbe lépő, az egész Unió kiberbiztonságát érintő NIS2 irányelv és az abból eredő magyar jogszabályok mennyire fogják segíteni ennek a szemléletnek az elterjedését? Nem áll fenn annak a veszélye, hogy az érintett cégek vezetése ezt ismét egy felesleges tehernek fogja fel, mint a GDPR-t, és igyekszik minél kisebb erőfeszítéssel megúszni a dolgot?

– Persze, fennáll a veszélye ennek is. Biztos lesz olyan, aki csak adminisztratív módon, néhány szabályzat kidolgozásával megpróbálja teljesíteni az elvárásokat, és így nekimenni akár egy auditnak is. De hiába lobogtatnak bármilyen papírt, az nem fogja megvédeni őket a kibertámadásoktól – talán még azt sem fogják tudni, hogy támadás érte őket. Az adatvesztés, a leállás azonban már fájni fog, ahogy egy esetleges hatósági büntetés is. A „business driven security” megközelítés segíthet a döntéshozóknak megérteni, hogy a NIS2 nem csupán szükséges rossz, hanem olyan irányelv, amelyet megéri követni, hiszen az üzletre is pozitív hatást gyakorol.

– A NIS2 irányelv bevezetése 2500-3000 céget érint Magyarországon. Mennyire állnak készen ezek a vállalatok a jövő év elejétől esedékes regisztrációra és auditra?

– Nagyon változó a helyzet. Biztos vannak, amelyek még nem is tudják, hogy érintettek, mások azonban annyira felkészültek, hogy jóformán nem is lesz tennivalójuk. Tartok tőle, hogy a NIS2 körüli lehetőséget látó piaci szereplők olyan szinten árasztják el a potenciális ügyfeleket hajmeresztő ajánlatokkal, hogy csak zűrzavart és ellenállást keltenek, a felhasználók egy része pedig a bizonytalanság miatt inkább úgy dönt, hogy kivár. Emlékszem, annak idején volt olyan ajánlat, amely „GDPR-funkcióval rendelkező tűzfalat” kínált. Ezt jó lenne most elkerülni…

A részletszabályok ismerete nélkül is már számos feladatot elvégezhetnek a cégek, hiszen a NIS2 irányelv a most is jól ismert szabványokon alapszik, mint például az ISO 27001 szabvány. Egyetlen cég sem követ el hibát, ha az abban leírt irányelvek alapján tervezi meg már most a vállalkozása üzletmenet-folytonossági tervét vagy információbiztonsági szabályzatát.

– Az említett dokumentumokat mennyire tudja maga elkészíteni egy vállalat? Léteznek erre sablonok?

– Biztosan lesznek kreatív megoldások, de egy nagyobb vállalat esetében nem lenne szerencsés sablonokat használni. Az is része a business driven security-nek, hogy az üzletmenet-folytonossági tervet az adott cég egyedi üzletmenetéhez igazítsa. Bizonyos kérdéseket meg kell válaszolni. Melyek azok az alkalmazások, amelyek nélkülözhetetlenek az üzlet kiszolgálásához? Azok mennyi időre állhatnak le? Mennyi idő alatt kell működésbe lépnie a tartalék rendszernek? Olyan kérdések ezek, amelyekre könnyebb egy szakértő segítségével válaszolni.

– Mi lesz a legnagyobb kihívása a vállalatoknak a NIS2-megfeleltetés folyamatában? Lesz-e például elegendő szakértő az auditokra való felkészülésre, majd a javaslatok megvalósítására?

– Ha a cégek nem hagyják az utolsó pillanatra ezt a folyamatot, akkor én nem a szakemberek hiányban látom a legnagyobb nehézséget. Sokkal nehezebb lesz teljesíteni azt a követelményt, hogy a vállalatok időben észleljék a biztonsági incidenseket. Ehhez megfelelő rendszerek, folyamatos monitorozás és az eredményeket értékelni tudó szakértők szükségesek. Ilyen képességekkel nem sok vállalat rendelkezik – de nem is feltétlenül kell rendelkeznie. A világon mindenütt egyre elfogadottabbak a menedzselt szolgáltatásként igénybe vett IT-biztonsági megoldások, és úgy gondoljuk, a magyar piac is ebbe az irányba tart. Mi is többféle biztonsági szolgáltatást kínálunk havidíjas és használatarányos alapon, beleértve akár a SOC-ot, a biztonsági irányítási központot is.

– Mit lehet tenni azért, hogy – minden biztonsági rendszer leggyengébb láncszeme, az ember – a felhasználó is kellőképpen felkészült legyen a kibertámadások elhárítására?

– A legjobb riasztó sem véd meg, ha én magam engedem be a betörőt a lakásba. A felhasználóknak sem szabad azt gondolniuk, hogy bármit megtehetnek, és majd az IT megóvja őket minden veszélytől. Azt tapasztaltuk, hogy az információbiztonság-tudatosság fejlesztése során az egyszerű oktatásoknál sokkal hatékonyabb, ha játékosan vonjuk be a dolgozókat. Például szimulált phising-emaileket kapnak és minden felismert csaló levél után jutalompontok járnak, így a kollégák akár versenyezni is tudnak egymással. Ezek gondolkodást és interakciókat váltanak ki és ezáltal sokkal jobban megragad a tudásanyag. Most már több mint 30, ehhez hasonló gamifikációs tananyagunk van, amelyek tapasztalatait a felhasználók a magánéletben is hasznosítani tudják, így jobban elmélyül a tudásuk.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top