„Za bezpieczeństwo odpowiada nasz dostawca IT” - to zdanie brzmi uspokajająco, dopóki nie padną dwa pytania: za co dokładnie odpowiada i jak firma to sprawdza?
Outsourcing może podnieść poziom bezpieczeństwa. Dobry dostawca ma specjalistów i narzędzia, których średnia firma nie utrzyma samodzielnie. Nie oznacza to jednak, że klient może przestać zarządzać usługą.
Podziel odpowiedzialność na konkretne czynności
Ogólny zapis „dostawca zapewnia bezpieczeństwo” jest trudny do zastosowania w praktyce. Zakres współpracy warto opisać przez konkretne pytania:
- kto aktualizuje systemy i w jakim terminie;
- kto zarządza kontami administratorów;
- kto monitoruje alarmy poza godzinami pracy;
- kto wykonuje kopie, a kto testuje odtworzenie;
- jak szybko dostawca informuje o incydencie;
- jakie dane i logi przekaże do analizy;
- kto zatwierdza zmiany o podwyższonym ryzyku;
- co dzieje się z danymi i dostępami po zakończeniu umowy.
W chmurze odpowiedzialność jest podzielona. Dostawca może chronić centrum danych i samą usługę, ale klient nadal odpowiada za konta użytkowników, uprawnienia, część ustawień i sposób wykorzystania danych. Dokładny podział zależy od tego, czy firma wynajmuje infrastrukturę, platformę techniczną czy gotową aplikację.
W jednej ze spraw opisanych przez UODO zewnętrzny wykonawca utworzył podczas prac dodatkową bazę z prawdziwymi danymi klientów i udostępnił ją w niewłaściwy sposób. Sprawa dotyczyła RODO, nie NIS2, ale pokazuje prostą zasadę organizacyjną: zapis w umowie nie zastępuje uzgodnionego planu zmiany i sprawdzenia sposobu wykonania prac.
Sprawdzaj nie tylko certyfikat
Certyfikat lub raport audytowy może być cennym dowodem, ale trzeba sprawdzić jego zakres, datę i wyjątki. Certyfikacja centrali dostawcy nie musi obejmować konkretnej usługi ani podwykonawcy, z którego korzysta klient.
Warto regularnie przeglądać jakość współpracy: terminowość zgłoszeń, wyniki testów, otwarte podatności, zmiany podwykonawców i działania po incydentach. Krytyczny dostawca powinien mieć właściciela biznesowego, a nie tylko kontakt w księgowości.
Najważniejsza zasada jest prosta: można zlecić wykonanie zadania, ale nie można zlecić własnej świadomości ryzyka.
Program wdrożeniowy UP² pomaga opisać role i oczekiwania wobec dostawców. Platforma UP² porządkuje oceny, umowy, kontrole, terminy i incydenty w kontekście wspieranych usług. Zobacz ofertę wdrożenia i moduł dostawców UP².
Źródła
Przełóż wiedzę na uporządkowany plan działania.
UP² łączy program wdrożeniowy, odpowiedzialności, ryzyka i dowody w jednym procesie.
Zobacz aplikację NIS2