Przejdź do treściUP2
NIS2 i KSC · poradnik 04/21

Rola zarządu w cyberbezpieczeństwie: czego NIS2 nie pozwala zostawić wyłącznie działowi IT

Jak zarząd może nadzorować ryzyko cyberataków bez wchodzenia w techniczne obowiązki specjalistów.

Redakcja UP²
Grafika do artykułu: Rola zarządu w cyberbezpieczeństwie: czego NIS2 nie pozwala zostawić wyłącznie działowi IT

W wielu firmach cyberbezpieczeństwo przez lata działało według prostej zasady: jeśli sprawa dotyczy komputera, zajmuje się nią IT. NIS2 i polska ustawa o krajowym systemie cyberbezpieczeństwa przesuwają jednak część uwagi także na poziom zarządzania organizacją.

W podmiotach objętych ustawą kierownik ma określone zadania związane między innymi z decyzjami, środkami finansowymi, podziałem zadań i nadzorem nad systemem bezpieczeństwa. Specjalista IT lub zewnętrzny doradca może wykonywać znaczną część pracy, ale nie zastępuje decyzji, które należą do kierownictwa.

Zarząd nie musi konfigurować firewalla

Rolą zarządu nie jest analizowanie logów ani wybieranie ustawień technicznych. W praktyce powinien jednak otrzymywać informacje pozwalające zrozumieć, od jakich systemów zależy działalność, które ryzyka wymagają decyzji i czy organizacja ma odpowiednie zasoby.

Dobre posiedzenie dotyczące ryzyka cyberataków nie powinno kończyć się slajdem „wszystko pod kontrolą”. Powinno prowadzić do konkretnych decyzji, na przykład:

  • akceptujemy czasowe ryzyko związane ze starym systemem, ale zatwierdzamy plan jego wymiany;
  • finansujemy odseparowaną kopię zapasową dla trzech krytycznych usług;
  • wymagamy od kluczowego dostawcy nowych warunków raportowania incydentów;
  • wyznaczamy właściciela ćwiczenia awaryjnego i termin jego przeprowadzenia.

Najważniejszy jest ślad decyzji

Po roku trudno odtworzyć, dlaczego firma odłożyła inwestycję albo zaakceptowała wyjątek. Pomaga prosty zapis: data, osoba podejmująca decyzję, krótkie uzasadnienie, działania i termin ponownego przeglądu.

Aktualne przepisy przewidują także coroczne, udokumentowane szkolenie kierownika podmiotu oraz osoby, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa. W praktyce warto wykorzystać je do omówienia najważniejszych ryzyk, scenariuszy incydentów i decyzji potrzebnych w danej organizacji.

Zaangażowanie zarządu jest najbardziej użyteczne przed atakiem - przy ustalaniu priorytetów, budżetu i zasad nadzoru.

UP² pomaga zamienić nadzór zarządu w powtarzalny proces. Program wdrożeniowy ustala role, decyzje i podstawowy rytm przeglądów, a platforma pokazuje najważniejsze ryzyka, zaległe działania, wyjątki i dowody. Zobacz, jak działa program i panel zarządczy UP².

Źródła

Co dalej?

Przełóż wiedzę na uporządkowany plan działania.

UP² łączy program wdrożeniowy, odpowiedzialności, ryzyka i dowody w jednym procesie.

Zobacz aplikację i program