Οδηγία NIS2
Ευρωπαϊκός νόμος που ορίζει ελάχιστες απαιτήσεις κυβερνοασφάλειας και αναφοράς περιστατικών για βασικές και σημαντικές οντότητες σε κρίσιμους τομείς.
Η Οδηγία NIS2 είναι ο ενημερωμένος νόμος της ΕΕ για την ασφάλεια δικτύων και πληροφοριών, που αντικαθιστά την αρχική Οδηγία NIS του 2016. Επεκτείνει τη λίστα καλυπτόμενων τομέων (ενέργεια, μεταφορές, τραπεζικός τομέας, υγεία, ψηφιακές υποδομές, δημόσια διοίκηση, ορισμένη μεταποίηση και άλλα), επιβάλλει συγκεκριμένα μέτρα διαχείρισης κινδύνου κυβερνοασφάλειας και θέτει αυστηρές προθεσμίες αναφοράς περιστατικών με ουσιαστικές κυρώσεις για μη συμμόρφωση.
Συμμόρφωση NIS2 & ISO 27001 →ISO 27001
Διεθνές πρότυπο για συστήματα διαχείρισης ασφάλειας πληροφοριών, και η πιο αναγνωρισμένη πιστοποίηση ασφαλείας.
Το ISO 27001 ορίζει απαιτήσεις για τη θέσπιση, εφαρμογή, διατήρηση και συνεχή βελτίωση ενός συστήματος διαχείρισης ασφάλειας πληροφοριών (ISMS). Η πιστοποίηση εκδίδεται από διαπιστευμένο εξωτερικό φορέα μετά από έλεγχο και απαιτεί συνεχείς ελέγχους επιτήρησης για διατήρηση.
Συμμόρφωση NIS2 & ISO 27001 →GDPR
Ο Γενικός Κανονισμός Προστασίας Δεδομένων της ΕΕ, που ορίζει κανόνες για τη συλλογή, χρήση και προστασία προσωπικών δεδομένων.
Το GDPR ισχύει για κάθε οργανισμό που επεξεργάζεται προσωπικά δεδομένα κατοίκων της ΕΕ, ανεξάρτητα από το πού εδρεύει ο ίδιος ο οργανισμός. Απαιτεί νόμιμη βάση επεξεργασίας, δίνει στα άτομα δικαιώματα επί των δεδομένων τους (πρόσβαση, διόρθωση, διαγραφή) και επιβάλλει αναφορά παραβίασης στις αρχές εντός 72 ωρών. Οι κυρώσεις μπορούν να φτάσουν έως το 4% του παγκόσμιου ετήσιου κύκλου εργασιών.
Συμμόρφωση NIS2 & ISO 27001 →SOC 2
Πλαίσιο ελέγχου και αναφοράς που πιστοποιεί ότι οι έλεγχοι ενός οργανισμού υπηρεσιών πληρούν καθορισμένα κριτήρια εμπιστοσύνης: ασφάλεια, διαθεσιμότητα, εμπιστευτικότητα και απόρρητο.
Το SOC 2 εκδίδεται από ανεξάρτητο ελεγκτή σύμφωνα με τα Trust Services Criteria του AICPA, και συχνά ζητείται από εταιρικούς πελάτες πριν την υπογραφή συμβολαίου. Μια αναφορά Τύπου I αξιολογεί τους ελέγχους σε μια χρονική στιγμή· μια αναφορά Τύπου II αξιολογεί την αποτελεσματικότητά τους σε μια περίοδο (συνήθως 6-12 μηνών), κάτι που απαιτούν οι περισσότεροι εταιρικοί αγοραστές.
Συμμόρφωση NIS2 & ISO 27001 →PCI DSS
Πρότυπο ασφαλείας που απαιτείται για κάθε οργανισμό που αποθηκεύει, επεξεργάζεται ή μεταδίδει δεδομένα πιστωτικών καρτών.
Το Payment Card Industry Data Security Standard επιβάλλεται από τις κάρτες πληρωμών (Visa, Mastercard κ.λπ.), όχι από κρατικό κανονισμό, αλλά η μη συμμόρφωση μπορεί να επιφέρει πρόστιμα και απώλεια δικαιώματος επεξεργασίας καρτών. Οι απαιτήσεις καλύπτουν ασφάλεια δικτύου, έλεγχο πρόσβασης, κρυπτογράφηση δεδομένων κατόχου κάρτας και τακτική σάρωση ευπαθειών.
Συμμόρφωση NIS2 & ISO 27001 →GRC (Διακυβέρνηση, Κίνδυνος & Συμμόρφωση)
Ο συνδυασμένος κλάδος καθορισμού πολιτικής ασφαλείας (διακυβέρνηση), διαχείρισης έκθεσης (κίνδυνος) και εκπλήρωσης νομικών/κανονιστικών υποχρεώσεων (συμμόρφωση).
Το GRC αντιμετωπίζει τη διακυβέρνηση, τη διαχείριση κινδύνου και τη συμμόρφωση ως ένα ενιαίο, συνδεδεμένο πρόγραμμα αντί για ξεχωριστά τμήματα, καθώς μια απόφαση πολιτικής επηρεάζει την έκθεση σε κίνδυνο, η οποία με τη σειρά της επηρεάζει τι απαιτούν τα πλαίσια συμμόρφωσης. Οι οργανισμοί χρησιμοποιούν πλατφόρμες GRC για παρακολούθηση ελέγχων, αποδεικτικών στοιχείων και ευρημάτων ελέγχου σε πολλαπλά πλαίσια ταυτόχρονα.
Συμμόρφωση NIS2 & ISO 27001 →Υπεύθυνος Προστασίας Δεδομένων (DPO)
Καθορισμένος ρόλος υπεύθυνος για την εποπτεία της στρατηγικής προστασίας δεδομένων και της συμμόρφωσης με το GDPR ενός οργανισμού.
Το GDPR απαιτεί DPO για δημόσιες αρχές και οργανισμούς των οποίων οι βασικές δραστηριότητες περιλαμβάνουν παρακολούθηση μεγάλης κλίμακας ή επεξεργασία ευαίσθητων δεδομένων· πολλοί άλλοι οργανισμοί ορίζουν έναν εθελοντικά. Ο DPO παρακολουθεί τη συμμόρφωση, συμβουλεύει σε εκτιμήσεις αντικτύπου προστασίας δεδομένων και λειτουργεί ως σημείο επαφής τόσο για τα υποκείμενα δεδομένων όσο και για τις εποπτικές αρχές.
Συμμόρφωση NIS2 & ISO 27001 →Σχέδιο Επιχειρησιακής Συνέχειας (BCP)
Τεκμηριωμένο σχέδιο για τη διατήρηση της λειτουργίας κρίσιμων επιχειρηματικών διαδικασιών κατά τη διάρκεια και μετά από ένα διασπαστικό περιστατικό.
Ένα BCP προσδιορίζει κρίσιμες διαδικασίες, τους πόρους από τους οποίους εξαρτώνται και τα βήματα που απαιτούνται για τη διατήρηση ή γρήγορη επαναφορά τους μετά από διακοπή, είτε πρόκειται για κυβερνοεπίθεση, φυσική καταστροφή ή αστοχία προμηθευτή. Είναι ευρύτερο από ένα σχέδιο ανάκτησης από καταστροφή, το οποίο εστιάζει ειδικά στην ανάκτηση συστημάτων IT.
Απόκριση σε Περιστατικά →Σχέδιο Ανάκτησης από Καταστροφή (DRP)
Τεκμηριωμένο, τεχνικό σχέδιο για την αποκατάσταση συστημάτων IT και δεδομένων μετά από διακοπή ή καταστροφικό συμβάν.
Ένα DRP ορίζει συγκεκριμένες διαδικασίες ανάκτησης, υπεύθυνες ομάδες και στοχευόμενους χρόνους ανάκτησης για υποδομές IT, εφαρμογές και δεδομένα, συνήθως ως υποσύνολο ενός ευρύτερου σχεδίου επιχειρησιακής συνέχειας. Οι δύο κεντρικοί δείκτες του είναι το RTO (πόσο γρήγορα πρέπει να επανέλθουν τα συστήματα) και το RPO (πόση απώλεια δεδομένων είναι αποδεκτή).
Απόκριση σε Περιστατικά →Εκτίμηση Κινδύνου
Η δομημένη διαδικασία εντοπισμού, ανάλυσης και ιεράρχησης κινδύνων ασφαλείας βάσει πιθανότητας και δυνητικού αντικτύπου.
Μια εκτίμηση κινδύνου καταγράφει περιουσιακά στοιχεία, εντοπίζει απειλές και ευπάθειες που τα επηρεάζουν, και εκτιμά την πιθανότητα και τον επιχειρηματικό αντίκτυπο κάθε κινδύνου, παράγοντας μια ιεραρχημένη λίστα που καθοδηγεί πού κατευθύνεται η επένδυση ασφαλείας. Τα NIS2, ISO 27001 και GDPR απαιτούν όλα κάποια μορφή συνεχούς εκτίμησης κινδύνου, όχι εφάπαξ άσκηση.
Συμμόρφωση NIS2 & ISO 27001 →Αναφορά Παραβίασης
Η νομική υποχρέωση ενημέρωσης ρυθμιστικών αρχών και, σε ορισμένες περιπτώσεις, θιγόμενων ατόμων μετά από παραβίαση δεδομένων.
Βάσει GDPR, οι οργανισμοί πρέπει γενικά να ενημερώνουν την εποπτική τους αρχή εντός 72 ωρών από τη στιγμή που αντιλαμβάνονται παραβίαση που ενδέχεται να θέσει σε κίνδυνο τα δικαιώματα ατόμων· τα θιγόμενα άτομα πρέπει επίσης να ενημερώνονται αν ο κίνδυνος είναι υψηλός. Το NIS2 επιβάλλει τις δικές του, συχνά αυστηρότερες, προθεσμίες αναφοράς περιστατικών.
Απόκριση σε Περιστατικά →Ασφάλιση Κυβερνοκινδύνου
Ασφαλιστικό συμβόλαιο που καλύπτει οικονομικές απώλειες από κυβερνοπεριστατικά, όπως κόστος απόκρισης σε παραβίαση, διακοπή λειτουργίας και αξιώσεις ευθύνης.
Η ασφάλιση κυβερνοκινδύνου συνήθως καλύπτει κόστος απόκρισης σε περιστατικά και εγκληματολογικής ανάλυσης, νομικά έξοδα, κανονιστικά πρόστιμα (όπου είναι ασφαλίσιμα), απώλειες διακοπής λειτουργίας και αξιώσεις ευθύνης τρίτων. Οι ασφαλιστές απαιτούν όλο και περισσότερο αποδεικτικά στοιχεία συγκεκριμένων ελέγχων πριν την έκδοση ή ανανέωση συμβολαίου.
Αλυσίδα Επιμέλειας (Chain of Custody)
Το τεκμηριωμένο, αδιάλειπτο ίχνος που δείχνει ποιος χειρίστηκε ένα στοιχείο ψηφιακού αποδεικτικού υλικού, πότε και πώς, από τη συλλογή έως τη χρήση του σε νομικές διαδικασίες.
Η αλυσίδα επιμέλειας αποδεικνύει ότι το αποδεικτικό υλικό δεν αλλοιώθηκε μεταξύ συλλογής και παρουσίασης, κάτι που έχει τεράστια σημασία αν ένα περιστατικό ασφαλείας καταλήξει σε δικαστήριο, κανονιστική ενέργεια ή ασφαλιστική αξίωση.
Απόκριση σε Περιστατικά →