+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

Znalosti

Slovník pojmov

Devätnásť pojmov, ktoré sa v kybernetickej bezpečnosti a compliance opakujú najčastejšie — vysvetlené bez právnického jazyka, pre človeka, ktorý sa rozhoduje.

Pojmy, ktoré na tomto webe používame, vysvetlené tak, ako ich vysvetľujeme na prvom stretnutí. Kde má pojem oporu v predpise, je uvedená — text je však písaný pre človeka, ktorý sa rozhoduje, nie pre právnika.

Akceptácia zvyškového rizika

Riziko sa nedá znížiť na nulu. To, čo po zavedení opatrení zostane, musí niekto vedome prijať — formálne, k dátumu a s podpisom. Robí to štatutárne vedenie alebo ním poverený útvar. Analýza rizík, pri ktorej tento krok chýba, nie je dokončená, aj keď je obsahovo dobrá.

Aktívum

Čokoľvek, čo má pre organizáciu hodnotu a čo sa dá stratiť alebo poškodiť — server, aplikácia, databáza, výrobná linka, ale aj zmluva či know-how. Ku každému aktívu patrí vlastník, teda konkrétny človek, ktorý zaň zodpovedá. Aktíva bez určených vlastníkov sú najčastejšia príčina toho, že opatrenia zostanú na papieri a nie v prevádzke.

Analýza rizík

Postup, ktorým zistíte, čo vám hrozí, ako veľmi by to bolelo a čo s tým urobíte. Výstupom nie je jeden dokument, ale sada: register rizík, návrh opatrení, návrh na akceptáciu zvyškového rizika a správa pre vedenie. Pri audite je vstupom, nie prílohou — bez nej sa audit reálne nezačne. Podrobne na stránke Analýza a riadenie rizík.

Audit kybernetickej bezpečnosti

Overenie, či subjekt plní povinnosti podľa zákona o kybernetickej bezpečnosti. Vykonáva ho certifikovaný audítor kybernetickej bezpečnosti. Prvý audit sa robí najneskôr 24 mesiacov od zápisu do registra NBÚ — lehota teda neplynie od účinnosti zákona, ale od zápisu. Viac na stránke Zákon o kybernetickej bezpečnosti.

BIA — analýza funkčného vplyvu

Hodnotenie toho, čo sa stane, keď proces alebo systém vypadne: ako rýchlo to začne bolieť a čo to stojí. Z BIA vychádzajú čísla RTO a RPO. Bez nej nemá analýza rizík na čo naviazať opatrenia kontinuity — a plán obnovy postavený bez nej spravidla chráni to, čo sa chránilo ľahko.

DPIA — posúdenie vplyvu na ochranu údajov

Posúdenie, ktoré sa robí pri spracúvaní s vysokým rizikom pre práva ľudí, ktorých údaje spracúvate. Oporu má v čl. 35 GDPR. Podstatný rozdiel oproti bežnej analýze rizík: pri DPIA sa hodnotí riziko pre dotknuté osoby, nie pre organizáciu. Na tie isté aktíva je to iný pohľad a nedá sa nahradiť jedno druhým. Viac na stránke Zodpovedná osoba, žiadosti a podnety.

Gap analýza

Porovnanie toho, čo máte dnes, s tým, čo požaduje predpis alebo norma. Výstupom je zoznam odchýlok s prioritami a s odhadom prácnosti. Robí sa na začiatku, aby sa vedelo, čo sa vlastne ide stavať, v akom poradí a za koľko.

ISMS — systém riadenia informačnej bezpečnosti

Nie softvér, ale spôsob, akým organizácia riadi bezpečnosť: politiky, roly, riadenie rizík, opatrenia a ich pravidelné preskúmanie. Je jadrom normy ISO/IEC 27001 a zároveň tým, čo z veľkej časti pokryje aj požiadavky zákona o kybernetickej bezpečnosti. Viac na stránke ISO/IEC 27001.

Manažér kybernetickej bezpečnosti

Rola, ktorú zákon o kybernetickej bezpečnosti od regulovaných subjektov vyžaduje. Je to človek zodpovedný za riadenie bezpečnosti vnútri organizácie a za komunikáciu s úradom. Dá sa obsadiť interne alebo prevziať ako externá služba. Viac na stránke Zákon o kybernetickej bezpečnosti.

Opatrenie

Konkrétny krok, ktorý znižuje konkrétne riziko — technický, organizačný alebo personálny. Podstatná je väzba: opatrenie musí byť naviazané na riziko, na ktoré odpovedá. Register rizík a katalóg opatrení, medzi ktorými väzba chýba, patria k najčastejším nálezom pri audite.

PKZS — prevádzkovateľ kritickej základnej služby

Prísnejší z dvoch režimov podľa zákona o kybernetickej bezpečnosti. Zaradenie závisí od sektora a od konkrétnej poskytovanej služby, nie od toho, ako sa firma sama vníma. Ďalší audit musí byť u takého subjektu ukončený do konca tretieho kalendárneho roka a horná hranica pokuty je 10 000 000 € alebo 2 % celosvetového obratu. Viac na stránke Zákon o kybernetickej bezpečnosti.

PZS — prevádzkovateľ základnej služby

Subjekt, ktorý spadá pod zákon o kybernetickej bezpečnosti. Veľkostné kritérium býva 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. € — časť subjektov však spadá pod zákon bez ohľadu na veľkosť. Časť prevádzkovateľov je navyše zaradená medzi kritických (PKZS) a platí pre nich prísnejší režim; pre prevádzkovateľa, ktorý medzi kritických zaradený nie je, je horná hranica pokuty 7 000 000 € alebo 1,4 % celosvetového obratu.

Register rizík

Zoznam identifikovaných rizík s ohodnotením, s vlastníkmi a s naviazanými opatreniami. Je jadrom analýzy a dokumentom, z ktorého sa neskôr robí všetko ostatné vrátane samohodnotenia. Zároveň je to zoznam vašich najcitlivejších slabín na jednom mieste — preto sa nedáva z organizácie von bez rozmyslu. Viac na stránke Analýza a riadenie rizík.

RTO a RPO

Dve čísla, ktoré vychádzajú z analýzy funkčného vplyvu. RTO je cieľová doba obnovy — dokedy musí byť služba znova v prevádzke. RPO je cieľový bod obnovy — koľko dát si môžete dovoliť stratiť. Bez oboch sa plán obnovy nedá zmysluplne postaviť ani overiť.

Samohodnotenie

Overenie plnenia povinností, ktoré nevykonáva certifikovaný audítor zvonka, ale manažér kybernetickej bezpečnosti samotného subjektu; vykonáva sa raz za 2 roky. Je to mechanizmus, ktorým si prevádzkovateľ základnej služby, ktorý nie je kritický, predlžuje interval auditu — ak samohodnotenia robí pravidelne, audit musí byť ukončený až do konca piateho kalendárneho roka. Pre prevádzkovateľa kritickej základnej služby to neplatí: audit musí byť ukončený do konca tretieho kalendárneho roka bez ohľadu na samohodnotenie. Robí sa z toho istého registra rizík a opatrení ako audit — takže s ním musí vedieť pracovať váš človek, nie len ten, kto dokumentáciu písal. Viac na stránke Zákon o kybernetickej bezpečnosti.

TISAX

Spôsob, akým si dodávatelia v automobilovom priemysle navzájom preukazujú úroveň informačnej bezpečnosti. Výsledkom je label, ktorý zdieľate s odberateľom cez portál ENX. Samotné posúdenie smie vykonať výhradne poskytovateľ akreditovaný asociáciou ENX — a nikto, kto vás naň pripravuje, ho zároveň vykonať nemôže; nezávislosť je zmyslom celého systému. TISAX je registrovaná ochranná známka asociácie ENX. Viac na stránke Príprava na TISAX.

VDA ISA

Katalóg požiadaviek, proti ktorému sa pri TISAX posudzuje. Vychádza zo štruktúry normy ISO/IEC 27001, takže kto má funkčný ISMS, má veľkú časť práce hotovú. Dopĺňajú sa najmä špecifiká automobilového priemyslu — ochrana prototypov a fyzická bezpečnosť na úrovni, akú ISO nevyžaduje. Viac na stránke Príprava na TISAX.

Vyhlásenie o aplikovateľnosti

Dokument, v ktorom pri ISO/IEC 27001 uvediete, ktoré opatrenia z prílohy A normy používate, ktoré nie a prečo. Je to miesto, kde sa nesúlad ukáže najskôr: vyhlásenie musí sedieť s registrom rizík. Ak si tieto dva dokumenty protirečia, je to pri certifikačnom audite nález. Viac na stránke ISO/IEC 27001.

Zodpovedná osoba

Rola podľa GDPR. Je kontaktným bodom pre dotknuté osoby aj pre Úrad na ochranu osobných údajov a dohliada na súlad spracúvania. Nie je to kontakt v pätičke webu — má nárok na nezávislosť a na prístup k vedeniu. Pozor na dobrovoľné určenie: ak si zodpovednú osobu určíte bez toho, aby ste museli, platia pre ňu rovnaké pravidlá ako pre povinne určenú. Viac na stránke Zodpovedná osoba, žiadosti a podnety.

Povedzte nám, čo riešite.

Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate.

Zavolať Konzultácia