Az az Intalion megközelítése, hogy ne a lehető legkevesebb befektetéssel csússzunk át az auditon, hanem teremtsünk értéket, mert több van ebben, mint eszközbeszerzés és nyögés a kötelezettségek terhe alatt. Kós Tamással, az Intalion üzemeltetés-támogatás üzletágának igazgatójával, az ISACA Magyarországi Egyesülete elnökségi tagjával beszélgettünk.
◼︎ Nincs lehetetlen, csak tehetetlen
A NIS2 az EU 2022/2555-ös, 2023-ban hatályba lépett irányelvének célja a magas szintű kiberbiztonság elérése az Európai Unió országaiban. Szelleme és filozófiája megbízhatóbb, egységesebb és a mostaninál magasabb biztonsági szintet követel meg a hálózati- és elektronikus információs-rendszerektől. Mivel az önkéntes fejlődés láthatóan elmaradásban van a területen, ezért a NIS2 direktíva kényszerítő eszköz is egyben, ám a kiszabható büntetési tételek miatti első sokkon átlendülve észre lehet venni az előnyöket is.
„Nem érdemes a ‘megúszásra’ játszani, így valójában több erőforrást égetünk el, mert mindig csak az audit pillanatára készítjük fel a szervezetet, ezért újra el kell végezni ugyanazokat a feladatokat anélkül, hogy azok hasznát élvezhetnénk. Ha átkeretezzük a kényszert lehetőséggé, meglepően értékes és hatékony dolgokat lehet létrehozni a NIS2 ‘farvizén’. A rendszerek felülvizsgálata során dönthetünk azok cseréjéről vagy megtartásáról. Mivel most mindenki NIS2-kompatibilis terméket ajánl a GDPR-korszakhoz hasonlóan, legyünk körültekintőek, és nézzünk szét alaposan a piacon”, tanácsolta Kós Tamás.
„A NIS2-nek való megfeleléssel a folyamatainkat is át kell néznünk, felül kell vizsgálnunk vagy újakat kell létrehoznunk. Biztosra vehető, hogy a kiberbiztonsági tudatosság növelésének folyamata sok érintett esetében hiányzik ennek kultúrájával együtt”, ismertette a szakember. Az átalakulás folyamatával megszülető új mindset a céges kultúra része lesz, beépül a szervezet életébe. Egy másik kiemelt haszon, hogy a megfeleléssel foglalkozó szervezetek (újra) ráeszmélnek arra, hogy hogyan működnek, illetve korrigálhatják működésüket a folyamatok leírásának frissítésével.
Az implementáció akkor nevezhető sikeresnek, ha nem, vagy csak csekély mértékben befolyásolja a core üzleti folyamatokat. „A NIS2-nek nem célja az üzleti működésbe beavatkozni, az üzleti folyamatok viszont fejlődhetnek, nőhet a tudatosság és a szervezet érettsége, a NIS2 implementáció közvetett hatásként, ami bár mellékhatásként aposztrofáljuk, valódi értéket képvisel”, világított rá Kós Tamás.
Az első teendő az önazonosítás elvégzése, szögezte le a kiberbiztonsági vezető, majd elmondta, hogy ha érintett a cég, ki kell jelölni az elektronikus információs rendszerekért felelős személyt, illetve 2024. június 30-ig kell be kell jelentkezni az SZTFH (Szabályozott Tevékenységek Felügyeleti Hivatala) felé. A következő lépés annak felmérése, hogy az elvártakhoz képest hol tart a szervezet, hol szükséges fejleszteni. Minden szervezet más és más, eltérő felkészülési roadmap vár mindenkire. Ha nem vagyunk a terület szakértői ne halogassuk a megfelelő partner felkérését!
„Ha csak egyetlen eszközt lehetne beszerezni ehhez a piacról, biztosan számításba venném az IBM Qradar eszközét, amely régóta bizonyítja, hogy használatával magasabb szintre lehet emelni a kiberbiztonságot, legyen szó SIEM-ről vagy SOAR-ról”, zárta mondandóját Kós Tamás.







