Przejdź do treściUP2
NIS2 i KSC · poradnik 05/21

Analiza luk NIS2: jak sprawdzić, czego naprawdę brakuje w organizacji

Jak przeprowadzić analizę luk, która odróżnia brak dokumentu od braku zabezpieczenia, dowodu lub właściciela.

Redakcja UP²
Grafika do artykułu: Analiza luk NIS2: jak sprawdzić, czego naprawdę brakuje w organizacji

Typowa analiza luk zaczyna się od arkusza: wymaganie, odpowiedź „tak” lub „nie”, komentarz. To szybkie rozwiązanie, ale potrafi ukryć więcej, niż pokazuje.

Na pytanie „czy firma wykonuje kopie zapasowe?” niemal każdy odpowie „tak”. Dopiero kolejne pytania ujawniają rzeczywisty stan: czy kopie obejmują wszystkie krytyczne systemy, czy są chronione przed tym samym atakiem co środowisko produkcyjne, czy ktoś testował odtworzenie i czy wynik spełnił wymagany czas powrotu usługi.

Pięć stanów zamiast dwóch

Praktyczna analiza powinna rozróżniać co najmniej pięć sytuacji:

  1. wymaganie nie zostało zaadresowane;
  2. istnieje dokument lub deklaracja, ale brak wdrożenia;
  3. zabezpieczenie działa, lecz nie ma aktualnego dowodu;
  4. kontrola została wykonana, ale wynik wykazał problem;
  5. kontrola działa skutecznie i jest regularnie przeglądana.

Dzięki temu firma nie otrzymuje mylącego wyniku „72 procent zgodności”. Dostaje mapę konkretnych decyzji i działań.

Analizuj usługę, nie tylko dział IT

Luka ma znaczenie dopiero w kontekście. Brak uwierzytelniania wieloskładnikowego na koncie administratora systemu produkcyjnego może wymagać natychmiastowej reakcji. Ten sam brak w niskiego ryzyka narzędziu wewnętrznym może znaleźć się niżej w planie.

Każde ustalenie powinno być więc powiązane z usługą, systemem, ryzykiem, właścicielem i rekomendowanym terminem. Warto także wskazać podstawę oceny: rozmowę, konfigurację, umowę, wynik testu albo konkretny dokument.

Raport to dopiero początek

Najczęstsza porażka pojawia się po zakończeniu analizy. Konsultant przekazuje raport, firma odkłada go na dysk, a po sześciu miesiącach nikt nie wie, które rekomendacje wykonano.

Dlatego rezultatem powinien być nie tylko opis luk, lecz także uzgodniona lista działań: priorytet, właściciel, termin, oczekiwany dowód i osoba zatwierdzająca zamknięcie. Dopiero wtedy analiza zaczyna zmieniać poziom bezpieczeństwa.

W UP² analiza luk nie kończy się na raporcie. Program wdrożeniowy pomaga wybrać priorytety i uruchomić działania, a platforma prowadzi każde ustalenie od właściciela i terminu do dowodu, weryfikacji lub świadomie zaakceptowanego wyjątku. Poznaj program wdrożeniowy i platformę UP².

Co dalej?

Przełóż wiedzę na uporządkowany plan działania.

UP² łączy program wdrożeniowy, odpowiedzialności, ryzyka i dowody w jednym procesie.

Zobacz, jak uporządkować luki