האָפּקען צו צופרידן
פישינג פֿאַר צרות –
דער IO פּאָדקאַסט קערט זיך צוריק פֿאַר סעריע 2
הערן איצט

זענט איר טאַקע קלאַסיפֿיצירט און גרייט פֿאַר אַן אויטאָריזאַציע אונטער NIS 2? די פֿאַרבאָרגענע שטאַפּלען פֿון דיגיטאַלער אינפֿראַסטרוקטור

די לאַנדשאַפט פֿאַר אָפּעראַטאָרן פון דיגיטאַלער אינפראַסטרוקטור - DNS, TLDs, וואָלקן, דאַטן צענטערס און CDNs - האָט זיך געביטן ווייטער ווי פּשוט "אַריין אָדער אַרויס" קאָנפאָרמאַטי. אין 2024, די פֿראַגע ברעטער און ריזיקאָ אָונערז דאַרפֿן ענטפֿערס נישט נאָר, "זענט איר אין דער מעגלעכקייט פון 2 שקל?"-אבער "קענט איר באווייזן אייער פארנעם, קלאסיפיקאציע, און באווייז-פארבינדונג אויף פארלאנג?" די קאנסעקווענצן פון ראטעווען זענען איצט מאַטעריאַל: דורכפירונג שטראָפן, עפנטלעכער פארלוסט פון צוטרוי, פֿאַראַנטוואָרטלעכקייט אויף דירעקטאָרן-ראַט-לעוועל.

דער איבערגעקוקטער ריזיקע: אייער ביזנעס ווערט קלאסיפיצירט נישט לויט וואס איר זאגט אז איר טוט, נאר לויט וואס אייערע סיסטעמען און פארמעגן רעגיסטערס ווייזן ארויס - יעצט גלייך.

אונטער דער NIS 2 דירעקטיוו, ווערט דיגיטאַלע אינפראַסטרוקטור פאַנגקשאַנאַל קלאַסיפיצירט. אייער DNS רעזאָלוווער ראָלע, די טיפקייט פון אייער TLD רעגיסטרי, יעדער עדזש נאָדע אָדער וואָלקן טענענסי, און יעדע רעגיאָנאַלע CDN בייַזייַן ווערט קאַטעגאָריזירט נישט לויט בראשור-שפּראַך, נאָר לויט אָביעקטיווע טרעשאָולדז און אָפּעראַציאָנעלע דערגרייכונג (ENISA, 2022). "עסענציעל" אָדער "וויכטיג" סטאַטוס ווערט איצט גלייך מאַפּט פון פונקציע, גרייס, מאַרק און סיסטעמישן ריזיקאָ.

ווי אָפּעראַטאָרן ווערן קלאַסיפֿיצירט און וואָס "אין דער געגנט" מיינט איצט

רעגולאַטאָרן האָבן זיך אריבערגעצויגן פֿון סטאַטישע עק-פֿאַלן צו אַ נאָרמאַלן אינקלוזיע מאָדעל. אַזוי צעטיילן זיך די קלאַסן:

  • דנס: אויב איר אָפּערירט קאָר רעקורסיווע, אויטאָריטעטיוו, אָדער רעגיסטרי באַקבאָון אינפראַסטרוקטור פֿאַר קראָס-גרענעץ אָדער פּאַן-אי.יו. באַדינונגען, זענט איר "עסענציעל." לאָקאַל אָדער נאָר "שטיצע"? איר זענט "וויכטיק," אָבער נאָך גלייך אין די פאַרנעם.
  • TLD רעגיסטרי: פירן אַן אי־יו־געוואָרצלטן TLD אָדער קריטישן DNS וואָרצל מאַכט שטענדיק אייער ענטיטי "עסענציעל".
  • וואָלקן (IaaS, PaaS, SaaS): מער ווי 50 ארבייטער אדער וועקסל איבער אייער נאציאנאלע גרענעץ? דיפאלט צו "עסענציעל." קליין/פעדערירט אדער נישע? נאך אלץ "וויכטיג" (אפט מיט שנעלער העכערונג).
  • דאַטן צענטער: קריטישע אינפראַסטרוקטור שטיצע, פּאַן-אי.יו. בייַזייַן, אָדער אַקטינג ווי אַ נאָדע פֿאַר אַנדערע "עסענציעלע" אָפּעראַטאָרן באַשטעטיקט אייער באַצייכענונג.
  • CDN: הויפּט פאַרשפּרייטונג, אי־יו ראַיאָן ברעג, אָדער באַקבאָון קאַפּאַציטעט איז גלייך צו "עסענציעל." צוויי-ראָלע, רעגיאָנאַלע, אָדער ווערטיקאַללי ינטאַגרירטע CDNs זענען אָפט "וויכטיק" אָבער דאַרפן נאָך פולע קאַמפּליאַנס ציקלען.
ענטיטי טיפּ עסענציעל (ארט. 3, אנ. I) וויכטיק (אַנעקס 2) 27001 / יאָר רעף.
דנס סערוויס - קסנומקס, קסנומקס
TLD רעגיסטרי - קסנומקס, קסנומקס
וואָלקן ✓ (גרויס/קריטיש/קערן) ✓ (נישע/קליין) אַלעס אָדיטאַבלע
דאַטאַ צענטער ✓ (קריטיש/פּאַן-אי.יו.) - קסנומקס, קסנומקס
קדן ✓ (גרויסע/עקווע פּראַוויידערז) ✓ (רעגיאָנאַלער/צוויי-ראָלע) קסנומקס, קסנומקס

פֿאַר גענויע טעגלעכע באַווײַזן, פֿאַרלאָזט זיך אויף אַן אויטאָמאַטישן אַסעט רעגיסטער און רעגולער דערהייַנטיקט מאַפּינג צו איצטיקע אינפֿראַסטרוקטור, נישט קוואַרטאַל אָדער יערלעכע איבערבליקן. אוידיטאָרן און אויטאָריטעטן פֿאָדערן מער און מער אַ "לעבעדיקע רעגיסטער" מיט רעאַל-צײַט טראַסעאַביליטי, נישט סטאַטישע קליימז (ENISA, 2023).

די באַווײַז־פֿאַל: פֿאַרוואָס קלאַסיפֿיקאַציע איז נישט קיין איין־מאָל פּראָיעקט

אסאך פירמעס האבן זיך איינגעשלאגן אין ריזיקע-גלויבנדיק אז א גוטער ספּרעדשיט אדער איין מאל א יאר פארמעגן אינווענטאר איז גענוג. NIS 2 און נאציאנאלע סופערווייזערס זוכן:

  • "לעבעדיגע" אַסעט רעגיסטערס - צייט-געשטעמפּלט, ענדערונגען-געטראַקט, און מאַפּט צו די לעצטע קאָנטראַקטן, פּראַוויידער ראָלעס, און רעגיאָנאַלע נאָודז.
  • קלאָר קלאַסיפֿיקאַציע טאַגסאיז יעדער DNS, וואָלקן קלאַסטער, אדער CDN ברעג באדעקט מיט "עסענציעלע" אדער "וויכטיגע" קאָנטראָלן? ווער איז פאַראַנטוואָרטלעך פֿאַר רעגולערע איבערבליק?
  • אן אומגעשטערטע אינטעגראציע צום סטעיטמענט אף אפּליקאַביליטי (SoA) און ISO 27001 קאנטראל מאַפּינג - צי נייע וואָלקן דיפּלוימאַנץ אדער DNS נאָודז דערהייַנטיקן אייער SoA און לאָגס אין פאַקטישער צייט?

ריזיקע שלאפט נישט - אייער אַסעט רעגיסטרי און קלאַסיפֿיקאַציע מוזן זיך באַוועגן מיט דער גיכקייט פֿון אייער געשעפֿט, נישט נאָר מיט אייער יערלעכן איבערבליק.

אויב איר ניצט נאך אלץ סטאטישע טשעקליסטן, קענט איר ערווארטן פארשפעטיגונגען פון אוידיטס, העכערע קנסות, און וואקסנדיקע אויפזיכט פון די אינטערעסירטע פּאַרטייען.

דינאמישע טאַבעלע: ערוואַרטונג-צו-אָפּעראַציאָנאַליזאַציע בריק

דערוואַרטונג אָפּעראַציאָנעלע רעזולטאַט 27001 / יאָר רעף.
איבערקוק פון איבערחזרנדיקע ריזיקע/געפאר דאקומענטירטע, צייט-געשטעמפלטע ריזיקע אנאליז לאגס קסנומקס, קסנומקס, קסנומקס
DNS/TLD/וואָלקן זיכערהייט באַווייַז MFA לאָגס, DNSSEC סטאַטוס, צוטריט רעקאָרדס קסנומקס, קסנומקס, קסנומקס
דריט-פּאַרטיי מאַפּינג סאַפּלייער רעגיסטער, סובפּראַסעסער באַווייַזן קסנומקס, קסנומקס, קסנומקס
אינצידענט גרייטקייט פּלייבוקס, אינצידענט/בריטש לאָגס קסנומקס, קסנומקס, קסנומקס
פאַרוואַלטונג און באָרד KPIs נאכגעפאלגט דאַשבאָרד עקספּאָרטן, איבערקוקן זיצונג רעקאָרדס קסנומקס, קסנומקס, קסנומקס

דאָס איז נישט טעאָרעטיש. רעגולאַטאָרן וועלן בעטן פֿאַר געשעעניש לאָגס, ענדערונג געשיכטע, און פּלייבוק רעזולטאַטן ווען זיי אָפּשאַצן קאַנפאָרמאַטי אָדער נאָך אַן אינצידענט - נישט נאָר פּידיעפס פון פּאָליטיקס.

ספר אַ דעמאָ


פארוואס עווידענס-פארבונדענע פארמעגן מענעדזשמענט דעפינירט יעצט NIS 2 אוידיט הצלחה

דער עכטער ריזיקע איז נישט ריין "זענט איר אין דעם פארנעם?" - עס איז צי די אייגנטומערשאפט פון פארמעגן, ראלע, און ריזיקע קאנטראל זענען באווייזבאר היינט, מארגן, און אלס רעאקציע צו יעדן טריגער געשעעניש. אין 2024, איז א סטאטישע פארמעגן ספּרעדשיט אן אפעראציאנעלע חוב. רעגולאטארן און אוידיטארן ערווארטן א לעבעדיק, קאַרטירט רעגיסטער, וואו יעדער דיגיטאַלער אינפראַסטרוקטור אַסעט איז קלאַסיפֿיצירט (עסענציעל/וויכטיק), פֿאַרבונדן צו קאָנטראָלן, און מאַפּט צו פאַקטישע באַווייַזן.

מאָדערנע אַסעט פאַרוואַלטונג איז נישט קיין פּאַפּיראַרבעט; עס איז אייער שילד אין אַ איבעראשנדיקן אוידיט אָדער לעבעדיקן אינצידענט.

ווי זעט אויס אַ "לעבעדיג" אַסעט רעגיסטער אין פּראַקסיס?

  • קעסיידערדיקע דערהייַנטיקונגען: -אויטאמאטיש אדער סיסטעמאטיש פראמפטירט.
  • ענדערונג-צייט-געשטעמפלט: יעדע אינפראַסטרוקטור באַוועגונג אָדער נייַער סאַפּלייער וואָס ווערט אַרײַנגערעכנט.
  • ראָלע אַסיינמאַנט: -יעדער אַסעט געבונדן צו אַ פאַראַנטוואָרטלעכן באַזיצער.
  • דינאמישע קאנטראלן געמאַפּט אין רעאַל-צייט: -נאָוד סטאַטוס, דריט-פּאַרטיי אינטעגראַציעס, און קריטישקייט פֿאַרבונדן מיט קאָנטראָלס (למשל, DNSSEC לעבן אויף אַלע רעקורסיווע סערווערס).
  • אוידיט לאָגס און באַווייַזן: -יעדע ריזיקע דערהייַנטיקונג לאָזט איבער אַ שפּורבאַרן רעקאָרד.

פֿאַר מולטינאַציאָנאַלע פֿירמעס, מיינט דאָס עקספּליציטע מאַפּינג פֿאַר נישט-אי.יו. נאָודז אָדער וואָלקן געגנטן, מיט אַ באַווייַז פֿון קלאַזול 26 קאָנפאָרמאַטי און יוריסדיקשאַנאַלע ריזיקאָ לאָגס.

טאַבעלע: ריזיקאָ דערהייַנטיקונג טרעיסאַביליטי - פֿון טריגער ביז באַווייַז

צינגל ריזיקע דערהייַנטיקונג אַקציע קאָנטראָל / SoA לינק באַווײַזן רעקאָרדירט
סאַפּלייער ענדערונג איבערקוקן ריזיקע/קאנטראקט קסנומקס, קסנומקס רעגיסטרירן, לאָגין, קאָנטראַקטירן
נייַער CDN נאָדע זיכערהייט טעסט, געא וואַלידאַציע קסנומקס, קסנומקס נאָדע טעסט, לאָגס, SoA דערהייַנטיקונג
קלאָוד ראיאן לאָנטשירונג סאַקאָנע אַסעסמאַנט, לאָג איבערבליק קסנומקס, קסנומקס אַסעט רעג, ריזיקאָ לאָג, קאָנפיג
הויפּט אינצידענט אינצידענט, לעקציעס געלערנט קסנומקס, קסנומקס באַריכט, באַווײַז באַנק, איבערבליק

דער פאַל פֿאַר געראטן פּלאַטפאָרמעס איבער סטאַטישע שיץ

זעלבסט-געפֿירטע ספּרעדשיטס זענען איצט אַ באַקאַנטע שוואַכע פֿאַרבינדונג:

  • ריזיקע פון ​​מאַנועלע דערהייַנטיקונג: -פאַרהאַלטונגען, פאַרפעלטע ענדערונגען, אַלטמאָדישע SoA.
  • מענטש טעות: -נישט-צוגעפאסטע אַסעט ראָלעס און קאָנטראָלס.
  • אוידיט שלעפּן: -צייט פארבראכט צו פארגלייכן באווייזן נאכדעם וואס די מעשים זענען געשען.

אין קאנטראסט, געראטן סביבות (ווי ISMS.online) אויטאמאטיזירן אסעט/קלאסיפיקאציע אפדעיטס, באווייז פארבינדונג, און רעאל-צייט קאנטראל מאפע. דאס ברענגט אוידיט-גרייט טראַנספּעראַנסי מיט אַ וועריפיצירבאַר קייט פון קאַסטאַדי פֿאַר יעדער העסקעם-רעלאַוואַנט ענדערונג.

אויב איר קענט נישט באַווייַזן דעם סטאַטוס פון אַ לעבעדיקן אַסעט, קענט איר נישט פֿאַרטיידיקן אייער פאַרנעם אָדער באַווייַזן אין אַן אוידיט.

זעלבסט-טעסט: זענט איר גרייט פאר א רעגולאטאר'ס פארלאנג יעצט?

  • קענט איר ווײַזן אַ רעאַל-צײַט, קלאַסיפֿיצירטן רעגיסטער פֿאַר יעדן DNS, TLD, וואָלקן, DC, אָדער CDN נאָדע?
  • קענט איר פֿאַר יעדן אַסעט מאַפּן קאָנטראָלס צו ISO 27001 אַנעקס A רעפֿערענצן?
  • איז יעדע ריזיקע דערהייַנטיקונג/לאָג אָדער קאָנטראַקט ענדערונג צוריקצופֿאָלגן צו איר באַווײַז רעקאָרד?
  • זענען ראָלע אַסיינמאַנץ און דערהייַנטיקונג לאָגס עקספּאָרט-גרייט, נישט נאָר ינפערסט פון פּאָליטיק דאָקומענטן?

קלארקייט איז קאמפלייענס. אוידיטארן זוכן מער און מער פראצעדורן ווי פאליסי.




אילוסטראציעס טיש שטאפל

צענטראַליזירן ריזיקע, אינצידענטן, סאַפּלייערז און באַווייַזן אין איין ריינער פּלאַטפאָרמע.




NIS 2 פארלאנגט באווייזן - נישט נאר פאליסי - פאר יעדן דיגיטאלן אינפראסטרוקטור קאנטראל

ס'איז אַ פאַרשפּרייטע מיספאַרשטענדעניש אַז אַ פּאָליטיק אָדער אפילו אַ פּונקט-אין-צייט אַרטיפֿאַקט (סערטיפיקאַט, האַסקאָמע, דריל באַריכט) איז גלייך צו קאָנפאָרמאַנס. NIS 2, און רעגולאַטאָרן וואָס האַנדלען לויט ENISA'ס לעצטע סעקטאָר גיידאַנס, דורכפירן איצט אַ שריט-ענדערונג: דיגיטאַלע אינפֿראַסטרוקטור פּראַוויידערז מוזן ווייַזן קאָנטינויִערלעכע אָפּעראַציאָנעלע באַווײַז פֿאַר יעדער קאָנטראָל. דאָס מיינט לעבעדיגע לאָגס, איבערחזרנדיקע טעסט ציקלען, אַקטיווע קאַפּאַציטעט/קאָנפֿיגוראַציע פאַרוואַלטונג, און באַווײַזבאַרע ברעט השגחה.

טעכנישע קאָנטראָלס אָן קיין אוידיט באַווייזן זענען פונקציאָנעל נישט קענטיק - און הויך ריזיקאָ - אין NIS 2 רעצענזיעס.

ספּעציפֿישע קאָנטראָלן און באַווײַזן לויט אינפֿראַסטרוקטור קלאַס

  • DNS און TLD: DNSSEC (אדער עקוויוואַלענט) דורכגעפירט; רעגיסטרירט קאָנפיג ענדערונגען; MFA אויף אַדמין אַקאַונטס; פּענעטריישאַן טעסטינג און אָפּשאַצונג ציקלען ווערן רעגיסטרירט און רעגולער דערפרישטערט (ENISA טעק גיידאַנס, 2023).
  • וואָלקן: פעדערירטע אויטענטיפיקאציע און MFA אלס טאבעלע סטייקס; באווייז פון רעגולערע קאנפיגוראציע/קאפאציטעט איבערבליק (אנעקס A.8.21, A.8.6); לאגס און אנאמאליע דעטעקט פאר אלע רעסורס פּאָאָלס.
  • דאַטאַ סענטערס: געשעפט קאנטינעויטעט פלענער און באַקאַפּ באַווייזן, נישט נאָר טעאָריע; סאַפּלייער באַציִונגען און ריזיקאָ רעגיסטערס; באַווייזן פון רעסטאָראַציע דרילס.
  • CDN: געא-גרענעץ קאנטראלן, לעבעדיגע אנאמאליע דעטעקציע, און ארויסגאנג/טרענזישאַן פּלייבוקס. אַלץ מוז זיין אָדיטירבאר פֿאַר יעדן קאָר נאָדע און דערהייַנטיקונג.

טאַבעלע: קאָנטראָל-צו-באַווייַזן איבערגאַנג

דערוואַרטונג אָפּעראַציאָנעלע רעזולטאַט ISO 27001 אַנעקס א רעף.
רעגולערע ריזיקע און סכנה אנאליז דאַטעד אַנאַליז רעקאָרדס, אַקציע פּלאַן קסנומקס, קסנומקס, קסנומקס
DNS/TLD/וואָלקן זיכערע אָפּעראַציעס MFA לאָגס, DNSSEC, אַקסעס און קאָנפיג לאָגס קסנומקס, קסנומקס, קסנומקס
סאַפּלייער/דריט-פּאַרטיי קאָנטראָל פֿאַרבינדונג סאַפּלייער קאָנטראַקט און ראָלע לאָגס, דערהייַנטיקונגען קסנומקס, קסנומקס, קסנומקס
אינצידענט דעטעקציע און רעאקציע לעבעדיגע פּלייבוקס, פּאָסט-מאָרטעם אָדיט לאָגס קסנומקס, קסנומקס, קסנומקס
פאַרוואַלטונג איבערבליק און באָרד KPIs דאַשבאָרד סקרעענשאָץ, ראָלע-געמאַפּט לאָגס קסנומקס, קסנומקס, קסנומקס

קריטישע נואַנס: באַווײַז קען נישט זײַן אַן איינמאָליקע טעקעטויטע רעגיסטערס, היסטארישע לאגס, אדער "פארגאנגענע" טעסטן וועלן נישט זיין גענוג: אוידיטארן קאנטראלירן יעצט פאר צייט-געשטעמפלטע, איבערחזרנדיקע, און ראלע-געמאפטע טרעסעס.

פארוואס סערטיפיקאציע אליין איז נישט גענוג

סערטיפיצירן לויט ISO 27001, SOC 2, אדער CSA STAR איז איצט נאר א קליינע זאך. אוידיטארן און אויטאריטעטן קאנצענטרירן זיך אויף די אָנגייענדיקע פֿאַרבינדונגיעדער איינטעם אין אייער סטעיטמענט פון אפליקאציע, יעדע ריזיקא רעגיסטער אפדעיט, און יעדער סופלייער קאנטראקט מוזן שטימען מיט לעבעדיגע פלאטפארמע באווייזן (PWC – "ISO 27001 קעגן NIS 2"). טעסט לאגס, קאנפיגוראציע סקרעענשאטס, אנאמאליע באריכטן, און מענעדזשמענט רעצענזיע ציקלען דארפן אלע זיין עקספּאָרטירבאר אויף פארלאנג, נישט נאָר באַשריבן אין טעאָריע.

א קאנטינערישער, נאכפארזיכטיגער באווייז איז די קאמפלייענס - וואלוטע פאליסיס אליין באצאלן זיך נישט ביים אוידיט.

אפעראציאנעלע צוזאמענפאסונג: ווי אזוי צו "באווייזן עס" יעדן טאג

  • אויפשטעלן א לעבעדיגע פארבינדונג צווישן SoA/קאנטראל רעגיסטער, אַסעט רעגיסטער, און אפעראציאנעלע לאגס.
  • אימפלעמענטירן ראָלע- און טריגער-באַזירטע דערהייַנטיקונג כּללים - יעדע ענדערונג אָדער אינצידענט זאָל דערהייַנטיקן לאָגס און באַווייַז קייטן.
  • האַלטן איבערחזרנדיקע (נישט נאָר יערלעכע) פּלייבוק און אינצידענט געניטונגען, מיט אויטאָמאַטישע באריכטן און געשעעניש עקספּאָרטן.

איר פארדינט קאמפלייענס טעגלעך - איר זאָרגט אז אייערע באווייז ציקלען רירן זיך מיט דער זעלבער שנעלקייט ווי אייערע באָרד און רעגולאַטאָר ערוואַרטונגען.




סאַפּלייער פאַרוואַלטונג איז איצט אין צענטער פון NIS 2 דיגיטאַלער אינפראַסטרוקטור קאָנפאָרמאַטי

רעגולאַטאָרן זענען מער נישט צופֿרידן מיט די "פּאָליטיק" פֿון די סאַפּלייער אָדער צעוואָרפֿענע באַווײַזן בײַם אײַנפֿירן. DNS, TLD, וואָלקן, דאַטן־צענטער און CDN אָפּעראַטאָרן זענען איצט פֿאַרפֿליכטעט צו האַלטן לעבעדיגע, אוידיטאַבלע סאַפּלייער רעגיסטערס, מיט דירעקטע קאנטראקט אנווייזונגען, רעגיסטרירטע פאָרשטעלונג, און קלאָרע פֿאַראַנטוואָרטלעכקייט פֿאַר יעדער דריט-פּאַרטיי אָפּהענגיקייט.

אויב איר ווייסט נישט אייער שוואַכסטן סאַפּלייער, ווערט אייער ריזיקע נישט פֿאַרמינערט - ער ווערט פֿאַרמערט.

פארוואס דריט-פארטיי און גרענעץ-איבערשרייטנדע אפהענגיקייטן זענען אונטער אויפזיכט

יעדע לינק אין אייער דיגיטאַלער צושטעל-אויף-פּרעמיום, ווײַט, אָדער וואָלקן-באַזירט - איז אַ פֿאַראַנטוואָרטלעכקייט-קנופּ. אין דער צושטעל-קייט:

  • די ערשטע איינפיר איז נאר דער ערשטער שריט. איצט מוזט איר דורכפירן איבערחזרנדיקע ריזיקע און קאנטראקט איבערבליקן יעדעס מאל ווען סאַפּלייערס טוישן זיך, ווערן ווידער-סערטיפיצירט, אדער שטייען פאר א פאָרשטעלונג/ברוך געשעעניש (ENISA Threat Landscape, 2021).
  • טראַנספּאַרענט מאַפּינג אַלע סובפּראַסעסערז (ספּעציעל אינטערנאַציאָנאַלע אָדער נישט-אי.יו. אָונד) איז נישט אָפּציאָנאַל - באַווייַז רעגיסטערס מוזן שפּיגלען קראַנט, נישט היסטאָרישע, באַציִונגען.
  • סאַפּלייער פאָרשטעלונג לאָגס, בריטש נאָוטאַפאַקיישאַנז, און רינואַל באריכטן זענען איצט טיש סטייקס פֿאַר אַדאַץ (PDF באַווייַזן איז נישט גענוג).

פירנדיקע פּלאַטפאָרמעס איצט אויטאָמאַטיזירן דאָס מיט:

  • אויטאמאטישע סאַפּלייער רעגיסטערס: -ענדערונגען רעגיסטרירט, טרעיסאַבאַל, עקספּאָרטאַבאַל ביי יעדן שריט.
  • 24/72-שעה בריטש נאָטיפיקאַציע מאַפּינג: פֿאַר אַלע אין-פאַרנעם סאַפּלייערז און סובפּראַסעסערז - אפילו די אַרויס פון דער אי.יו.
  • אינטעגרירטע באַנייַונג/איבערבליק טריגערס: פֿאַר יעדן קאָנטראַקט.

פּראַקטישע טריט: ווי אַזוי צו קוילן-זיכער מאַכן אייער סאַפּלייער באַווייַזן

  • ליסט יעדן דריט-פּאַרטיי DNS/CDN/וואָלקן מיט אַרויף-צו-דאַטע ענדערונגען און פאָרשטעלונג לאָגס.
  • אויפשטעלן ראָולינג דיו דילידזשענס פלאָוז - ניט נאָר אָנבאָרדינג, אָבער אָנגייענדיק באַווייַז.
  • טראַק סובפּראַסעסער קייטן, אַרייַנגערעכנט אַפּסטרים קאָנטראָל און באַווייַז עקספּאָרט פלענער פֿאַר אויטאָריטעטן (ISMS.online סאַפּלייער רעגיסטער).

אייער סאַפּלייער אויפזיכט איז איצט אַ לעבעדיקער, ראָלע-געמאַפּטער ציקל - נישט קיין אָנבאָאַרדינג ריטואַל אָדער אוידיט-צייט כאַאָס.

אי־יו און נישט־אי־יו סאַפּלייער מאַפּינג: NIS 2 פּונקט 26 אין פּראַקסיס

אי־יו אינפרא מיט נישט־אי־יו אייגנטומערשאפט אדער שותפים (קלאָוד, DNS, CDN) פארלאנגט א שנעלע איבערבליק פון ריזיקע, קאנטראקט, אפענטלעכקייט, און בריטש מעלדונג. באַווײַזן מוזן זײַן פֿאַראַן פֿאַר יעדן שריט. נישט ווייזן אַקטיווע יוריסדיקציאָנעלע אויפזיכט און עכטע, טריגער-באַזירטע רעמעדיאַציע ציט איצט אָן ביידע אי.יו. אויפזיכט און מאַרק שטראָף.

אוידיט-גרייט סאַפּלייער פאַרוואַלטונג איז נישט נאָר אַ טרענד - עס איז אַ רעגולאַטאָרישע פאָדערונג און די יסוד פון דיגיטאַל צוטרוי.




פּלאַטפאָרמע דאַשבאָרד ניס 2 קראָפּ אויף מינץ

לאָנטש מיט אַ באַוויזן וואָרקספּייס און טעמפּלאַטן – נאָר צופּאַסן, צוטיילן, און גיין.




אינצידענט באריכטן אונטער NIS 2: 24/72-שעה רעאליטעטן און באווייז-געשטיצטע גרייטקייט

מיט NIS 2, זענען די אינצידענט באריכטן ציקלען אריבערגעפארן צו די אָפּעראַציאָנעלע קערןיעדער מאַטעריאַלער אויספאַל, בריטש, אדער אַנאָמאַליע אין DNS, TLD, וואָלקן, דאַטן צענטער, אדער CDN סביבות מוז רעגיסטרירט, אָפּגעשאַצט, און געמאָלדן ווערן אין 24 אדער 72 שעה. רעגולאַטאָרן פאָדערן באַווייזן פון גרייטקייט, נישט דערציילונגען נאָך דעם פאַקט.

א לאנגזאמע אדער פארפאכטע אינצידענט באריכט איז איצט א קענטיקע גאפ-ברעטער און אוידיטארן באמערקן, און מארקעט צוטרוי גייט פארלוירן.

וואָס טאַקע קאָנסטיטוטירט אַדזשייל, אָדיטאַבאַל אינצידענט פאַרוואַלטונג?

  • לעבעדיגע ווארענונגען און טריגערס: אויטאָמאַטישע מאָניטאָרינג, אַנאַמאַלי דעטעקשאַן, און שטאב פלאַגינג אַלע פיד אין איין דאַשבאָרד.
  • ראָלע-געמאַפּטע אַסיינמאַנץ: קלאר דאקומענטירטע איבערגעבן, ספעציעל בעת געשעענישן אויסער די שעות אדער אונטער הויך-דרוק.
  • מאַשין-געפֿאָלגטע צייט-ליניעס: יעדער אינצידענט מוז האָבן אַ צייט-געשטעמפּלטע, ווערסיע-קאָנטראָלירטע שפּור - דאָס איז דער ערשטער דאָקומענט וואָס רעגולאַטאָרן בעטן (ISMS.online Automation Evidence).
  • פאַר-קאָנפֿיגורירטע שפּילבוקס: יעדער באָרד, אוידיט קאמיטעט, און רעגולאַטאָר דאַרף אַן עקספּאָרט-גרייט אינצידענט רעאַקציע פּלאַן און דערהייַנטיקונג ציקל.
  • מולטי-נאציאָנאַלע גרייטקייט: אָפּעראַטאָרן מוזן האַלטן קלאָרע פּלייַבוקס פֿאַר קראָס-יוריסדיקשאַנאַל אָנזאָג, מיט אַסעט-פֿאַרבונדענע טרייסאַביליטי צו ביידע אי.יו. און נישט-אי.יו. רעגולאַטאָרן.

קוואַנטיפיצירבארע קאָנסעקווענצן פֿאַר קאָנפאָרמאַנס דריפט

רובֿ געמאָלדענע קנסות, בלאָקירטע טענדערס, אָדער סייבער פאַרזיכערונג שטראָפֿן נאָך אַן אינצידענט ווערן איצט צוריקגעפירט צו פארפעלטע נאטיפיקאציעס אדער נישט גענוג טרעיסבארע אקציע (ISMS.online פאַל שטודיעס). דאָקומענטאַציע פון ​​באַווייַז-דאַטע אַלערט לאָגס, קייט-פון-קאַסטאָדי, און באָרד-לעוועל אָפּשאַצונג - איז געוואָרן סיי אַ שילד און סיי אַ פֿאַרקויף פּונקט.

  • אוידיט/לאָג גרייטקייט: צי יעדער אינצידענט פילט אויס אן עווידענס לאג און פארבינדט ווארענונג, אקציע, און אויפבוי טריט?
  • טריגער-באזירטע גרייטקייט דרילס: ווערן רעגולערע אינצידענט טעסטן דורכגעפירט, און ווערן די רעזולטאטן גענוצט צו פארבעסערן עכטע פּלייבוקס?

די בעסטע אָפּעראַטאָרן באַהאַנדלען איצט אינצידענט באַריכטן ווי אַ לעבעדיקע מעטריק - אַ צייכן פון אָפּעראַציאָנעלן בטחון וואָס ווערט געשעצט דורך פּאַרטנערס, פֿאַרזיכערונגס קאָמפּאַניעס און אָדיטאָרס גלייך.

אינטערנאציאנאלע, מולטי-סאַפּלייער רעפּאָרטינג: די נייע באַזעליניע

פֿאַר יעדן נאָדע, ראַיאָן, אָדער צושטעל-קייט קאָנטאַקטפּונקט, מוזן אָפּעראַטאָרן מאַפּירן:

  • וועלכע אינצידענטן, אויספֿאַלן, אדער שוואַכקייטן פֿאָדערן רעגולאַטאָרישע באַריכטן?
  • ווי ווערט לאקאלע קעגן פאן-אייראפעאישע נאטיפיקאציע באהאנדלט - טעמפלאט, עסאקאלאציע, און לאגס?
  • זענען אויסגעסאָורסטע/פרעמדע נאָודז פאָרשטעלן אין באַווייַז פּלענער?
  • קענט איר עקספּאָרטירן אַ רעגיסטער פֿון אַלע טריגערס, לאָגס, אַקציעס און נאָטיפיקאַציעס פֿאַר אומאָפּהענגיקע, קאָנטראָלירבאַרע איבערבליק?

גרייטקייט ווערט נישט געמאסטן לויט דער אַוועק פון פּראָבלעמען - נאָר לויט דער שנעלקייט, טיפקייט און קוואַליטעט פון באַווייזן ווען זיי שטייען אויף.




אוידיט ציקלען און באָרד פארזיכערונג: טראַנספאָרמירן באַווייַזן אין קעסיידערדיק אָפּעראַציאָנעל צוטרוי

NIS 2 פארלאנגט מער ווי יערליכע דאקומענטאציע - די תקופה פון "אויפֿפּאַסן איין מאָל, זיך אויסרוען" איז פֿאַרביי. דירעקטאָרן-ראַטן, אינערלעכע אוידיט, און אַנדערווייטערס פֿאָדערן באַווײַזן פֿון קאָנטינויִערלעכער ווידערשטאַנדספֿעיִקייט: לעבעדיקע פאַרוואַלטונג איבערבליקן, ראָולינג אַסעט און ריזיקאָ רעגיסטערס, דאַשבאָרד KPIs, און גאַפּ-טראַקינג וואָס באַווײַזן אַז זיכערהייט איז אַ סיסטעם, נישט נאָר אַ פּאָליטיק אויף דער ערשטער זײַט.

א פארפעלטער אוידיט ציקל אדער באָרד איבערבליק ווערט איצט געזען ווי אַן אָפּעראַציאָנעלע גאַפּ-רעמעדיאַטינג נאָכדעם וואָס דער פאַקט איז צו שפּעט.

בויען אַ לעבעדיקע אוידיט שפּור: וואָס מוז איצט באַוויזן ווערן, נישט געטענהט

  • יערלעכע און נאך-אינצידענט פאַרוואַלטונג איבערבליקן: -יעדער מיט קלאָרער אַגענדאַ, פּראָטאָקאָלן, ראָלע-געמאַפּטע אַקשאַנז, און אינטעגרירטע לאָגס.
  • טריגערד אוידיטס: נאך גרויסע אינפראַסטרוקטור ענדערונגען, סאַפּלייער געשעענישן, אדער אינצידענטן.
  • אָנגייענדיקע איבערבליק און גאַפּ-טראַקינג רעגיסטרי: -פּראָדוצירן באַווײַזן סיי פֿאַר און סיי נאָך באַקאַנטע שטערונגען.
  • ברעט דאַשבאָרדינג: -KPIs צוזאַמענגעפאַסט פֿאַר זיכערהייט, פּריוואַטקייט, ווידערשטאַנדסקראַפט, און קאָנפאָרמאַנס (נישט וואַניטי מעטריקס נאָר פּראַקטישע באַווײַזן).
  • קראָס-פרעמווערק מאַפּינג: -פֿאַרבינדן ISO, NIS 2, DORA, און נאַציאָנאַלע סטאַנדאַרדן אין איין, ראָלע-באַשטימטער סביבה.
אוידיט טריגער ציקל אַקציע NIS 2 / ISO 27001 רעפערענץ עווידענסע פארלאנגט
יערלעכע איבערבליק פאַרוואַלטונג איבערבליק, רעגיסטרירן דערהייַנטיקן 9.1–9.3 / אַרט. 21 אַגענדאַ, פּראָטאָקאָלן, לאָג־פּראָגראַמען
סאַפּלייער דורכפאַל סאַפּלייער קאָנטראָלירן קסנומקס, קסנומקס, קסנומקס אוידיט טרייל, ראָלע רעקאָרדס
בריטש/קאַטאַסטראָפע וואָרצל אורזאַך / נאָך-מאָרטעם קסנומקס, קסנומקס, קסנומקס IR פּלאַן, געלערנטע לעקציעס, לאָגס
נייַער אינפראַסטרוקטור/פּראָיעקט גאַפּ מאַפּינג, ריזיקאָ לאָגינג 6.1, 8.20, אַנעקס א טעסט לאָגס, דאַשבאָרד עקספּאָרטן

פֿאַרמאַכן דעם גאַפּ: אַפּגרעידן סטאַטישע דאָקומענטאַציע אין לעבעדיקע באַווײַז־ציקלען

  • אויטאמאטיזירן אוידיט און איבערבליק דערמאָנונגען: -פֿאַרבינדונג מיט אַסעט, ריזיקע, אָדער קאָנטראַקט דערהייַנטיקונגען.
  • פֿאַרבינדונג באַווײַז און פֿאַראַנטוואָרטלעכקייט: -זיכער מאַכן אַז יעדער איינטעם אין רעגיסטער ווײַזט צו אַ באַשטימטן באַזיצער און אַ באַווײַז־פֿייל.
  • האַלט דעם ציקל אַקטיוו: גאַפּ לאָגס און פּאָליטיק ענדערונגען מוזן זיין רעפלעקטעד אין קראַנט, נישט היסטאָרישע, באריכטן.

לעבעדיקע קאמפלייענס איז איצט סיי בראַנד און סיי מאַרק-באַווייַזנדיק. מיט יעדן באָרד פּאַק קען אַן עקסעקוטיוו ווייַזן ניט נאָר פאַרגאַנגענהייט סוקסעס, אָבער עכטע, איינגעוואָרצלטע ווידערשטאַנד.

אפעראציאנעלע צוטרוי ווערט אויפגעבויט ווען דער ציקל פון באווייזן איז קענטיק, אויספירלעך, און דערהייַנטיקט - טאָג איין טאָג אויס.




פּלאַטפאָרמע דאַשבאָרד ניס 2 קראָפּ אויף מאָך

פֿון אַרטיקלען 20–23 ביז אוידיט פּלענער – דורכפֿירן און באַווײַזן קאָנפֿאָרמאַנס, פֿון ענד צו ענד.




אַדאַפּטיוו קאָמפּליאַנס פֿאַר עדזש, כייבריד, און ווייַטער-דור דיגיטאַל ינפראַסטראַקטשער מאָדעלס

מיט דער פארשנעלערונג פון עדזש קאמפיוטינג, כייבריד וואָלקן אָפּעראַציעס, און דיכטע רעגיאָנאַלע אינהאַלט ליפערונג, דערוואַרטן באָרדס און רעגולאַטאָרן איצט אַז קאָנפאָרמאַנס סיסטעמען זאָלן זיך אַדאַפּטירן אַזוי שנעל ווי אָפּעראַציאָנעלע ענדערונגען. באַווייַזן NIS 2 (און ISO 27001) קאָנפאָרמאַנס מיינט מער ווי נאָר אָפּטשעקן קעסטלעך אין צענטראַליזירטן הויפּטקוואַרטיר - יעדער עדזש נאָדע, פעדערירטע וואָלקן, אָדער מיקראָסערוויס קלאַסטער מוז זיין דאָקומענטירט, מאַפּט, און אַקטיוו איבערגעקוקט.

אויב אַ בריטש פּאַסירט ביים ברעג, קענט איר גלייך באַווייַזן וועלכע קאָנטראָלן, אָונערשיפּ און לאָגס האָבן עס געהאַנדלט?

וואָס מיינט אַדאַפּטיוו באַווייַז פֿאַר מאָדערנע דיגיטאַלע אַסעט קלאַסן?

  • ענקריפּטעד DNS/DoH: -לאָגס און טעסט באַווײַזן פֿאַר יעדן נאָדע, דערהייַנטיקט ווי קאָנפיגס טוישן זיך.
  • וואָלקן קאַנטיינערז און אָרקעסטראַטאָרס: -פולע אָרקעסטראַציע און רעגיסטרי לאָגס, מיט ראָלע אַסיינמאַנט פֿאַר יעדן אָטאַמייטיד פּראָצעס.
  • פאַרשפּרייטע עדזש/CDN געאָ-מאַפּינג: -צוטריט לאָגס מיט געאָ-ספּאַנינג באַווייַזן, קראָסלינגקט לויט געגנט, פונקציע און ריזיקירן שאַץ.
  • רעגולערע, ראָולינג קאָנטראָל טעסץ: -נייע דיפּלוימאַנץ מוזן אַרויסרופן רעצענזיעס, נישט וואַרטן אויף יערלעכע אַסעסמאַנט.
  • אויטאָמאַטיש אָנבאָאַרדינג/אָפבאָאַרדינג: -פּאָליטיק-געמאַפּטע וואָרקפלאָוז פֿאַר יעדער נייער רעסורס, מיט לאָגס צו ווייַזן האַנדאָף.
טעכנאָלאָגיע/פֿעיִטשער פארלאנגטע אוידיט באווייזן ISO / NIS 2 רעפערענץ
ענקריפּטעד DNS (DoH) לאָגס, טעסט רעזולטאַטן, פּאָליטיק 8.20, קונסט. 21
וואָלקן קאַנטיינערס אָרכ. לאָגס, רעגיסטרי דערהייַנטיקונג 8.22, 8.24, אנאנד A.27
עדזש קאָמפּליאַנס געאָ אַקסעס, אינצידענט לאָגס 8.14, 5.7, A.14

אריבערגיין פון סטאטישן צו קאנטינעווערליכן לעבעדיגן באווייז

  • פֿאַרבינדט יעדע פּאָליטיק מיט פּעריִאָדישע, אויטאָמאַטישע טעסט ציקלען - עקספּאָרטירט לאָגס ווי באַווײַז.
  • דינאמישע ראָלע-מאַפּינג און געאָ-באַוואוסטזיניקע באַווייז שטיצע - גרייט פֿאַר גרענעץ-איבערשרייטנדיקע איבערבליק אין יעדער צייט.
  • דירעקטאָריום-לעוועל דאַשבאָרדז זאַמלען, נישט נאָר צוזאַמענפאַסן, פאַקטישע באַווייַזן פֿאַר יעדער דיגיטאַלער אינפראַסטרוקטור קלאַס.

דירעקטאָרן-באָרדס און אַנדערווייטערס טרויען מער נישט די באַווייַזן פון לעצטן יאָר - זיי פארלאנגען א באַווייַז אַז אייערע קאָנטראָלן עקזיסטירן און אַרבעטן היינט, אויף יעדן דאָמעין און יעדן ברעג.

שטעלן אַדאַפּטיוו קאַמפּליאַנס ווי דיין באַזע האַלט דיין אָדיט קורווע פלאַך און דיין ריזיקירן האַלטונג קרעדאַבאַל, ראַגאַרדלאַס פון אַטאַק ייבערפלאַך יקספּאַנשאַן.




באָרד צוטרוי און מאַרק ווערט הענגען אָפּ פון לעבעדיקן באַווייַז: סערטיפיקאַציע, אָדיט ציקלען און קעסיידערדיקע פֿאַרבעסערונג

מיט דער NIS 2 דירעקטיוו און אן אויסברייטערנדיקער רעגולאַטאָרישער סביבה, הענגט דער מאַרק און באָרד צוטרוי נישט אָפּ פון אַ סטאַטישן ISO 27001 אָדער SOC 2 סערטיפֿיקאַט, נאָר פון קענטיקע, לעבעדיקע קאָנפאָרמאַנס ציקלען. אייער ריזיקאָ און באַווייַז האַלטונג באַשטימט איצט די שנעלקייט פון אָפּמאַכן, די ראַטעס פון פאַרזיכערונג קאָמפּאַניעס און די עפנטלעכע רעפּוטאַציע.

דער באַשטימענדיקער מעלה: קאָמפּאַניעס וואָס אָפּעראַציאָנאַליזירן קעסיידערדיקע פֿאַרבעסערונג באַווייַזן צוטרוי צו קויפער, אַנדערווייטערז און רעגולאַטאָרן - יעדן טאָג, נישט איין מאָל אַ יאָר.

נישט-פארהאנדלבאַרע סערטיפיקאַציעס און לעבעדיקע באַווייַז ציקלען

  • עניסאַ / אי.יו. סייבער סעקוריטי (CSA): מארק/באָרד מינימום פֿאַר אַלע אין-סקאָופּ אָפּעראַטאָרן; עסענציעל פֿאַר אי.יו.-פייסינג וואָלקן, DNS, און DC ענטיטיז.
  • ISO 27001/27701: נאך אלץ נויטיג פאר אן אוידיט דורכגאנג; יעצט מוז מען עס קראס-מאפן צו לעבעדיגע SoA/אַסעט רעגיסטערס.
  • דאָראַ: פינאַנציעל סעקטאָר ווידערשטאַנד - פארלאנגט פֿאַר שליסל מאַרק סעגמענטן.
  • ISO 42001/AI פריימווערקס: גרייט צו שטייגן שנעל, פארבינדן קינסטלעכע אינטעליגענץ קאנטראלן צו זיכערהייט און פּריוואַטקייט באַזיסליינז.
סערטיפיקאציע/פרעמווערק פאָקוס ברעט/מארקעט סיגנאַל
ENISA/EU סייבער-זיכערהייט (CSA) באַזע, לעגאַל ניט-פאַרקויפלעך
ISO קסנומקס / קסנומקס זיכערהייַט / ​​פריוואטקייט אוידיט/פאַרזיכערונגס־אַקצעפּטאַנס
דאָראַ פינאַנציעל ריזיליאַנס פארלאנגט פאר אין-סקאפע פינאנץ
ISO 42001 / קינסטלעכע אינטעליגענץ געזעץ פריימווערקס אַי גאַווערנאַנס מאַרק/אוידיט "נעקסט טיער" באַווייַז

בעסטע פּראַקטיק טריט: פּלאַנירן איבערחזרנדיקע אוידיט/באָרד איבערבליקן פֿאַרבונדן מיט אָפּעראַציאָנעלע ענדערונגען, רעקאָרדירן קאָנטיניואַלע פֿאַרבעסערונג פּראָיעקטן, און האַרמאָניזירן אַריבער דיגיטאַלע סטאַנדאַרדן מיט אַ איין, עווידענס-מאַפּט פּלאַטפאָרמע (דעלאָיטטע, 2022).

באָרד, פֿאַרזיכערונגס־געזעלשאַפֿט, און מאַרק־צוטרוי - וואָס אונטערשיידט פֿירער?

  • פארמאכטע אוידיט רעזולטאטן מיט שנעלקייט: -גאַפּ לאָגס און קלאָוזשער רעקאָרדעד אין פאַקטיש צייט.
  • ראָלע-געמאַפּטע קאָנטינויִערלעכע פֿאַרבעסערונג ציקלען: -באַהאַנדלט, געטראַקט, און איבערחזרלעך; נישט "אָפּהאַקן-קעסטל".
  • קראָס-פרעמווערק מאַפּינג אין דיין ISMS רעגיסטער: -פון ISO 27001 ביז DORA און NIS 2, אַלץ קען מען טרעיסן.

ווען יעדע פּאָליטיק ווערט געטראָפן דורך אַ לעבעדיקע קייט פון באַווייזן און פארמאכטע לעכער, פליסט בטחון פון באָרדרום צום קויפער און ווייטער.

באַשטעטיקן אַ נייע צוטרוי באַזעלינע איז ניט מער אַ פֿאַרקויף ספּין - עס איז אַן אָפּעראַציאָנעלער מייַלע וואָס עפֿנט אָפּמאַכן, פֿאַרזיכערונגס-מעגלעכקייט און פֿירערשאַפֿט סטאַטוס.




דערלעבט לעבן NIS 2 אוידיט גרייטקייט – פארגרעסערט צוטרוי מיט באווייזן, נישט פאפירן

אוידיט און קאמפלייענס סטרעס ווערט א זאך פון דער פארגאנגענהייט ווען אייערע דיגיטאלע אינפראסטרוקטור באווייז ציקלען ווערן איינגעבויט אין אייערע טעגליכע אפעראציעס. ISMS.online גיט אייך די מעגלעכקייט צו אויטאמאטיזירן רעגיסטרי און ראלע-מאפינג, דזשענערירן רעאל-צייט באווייזן, און פירן ביידע רעגולאטורישע און מארקעט פארלאנגען איבער יעדן קלאס - DNS, TLD, וואלקן, DC, און CDN.

מאַרק צוטרוי, פאַרזיכערונג אינטערעס, און באָרד צוטרוי רוען אויף דיין סיסטעם'ס קאַפּאַציטעט פֿאַר לעבעדיק באַווייַז - ניט נאָר פּאָליטיקס אָדער לאָגס, אָבער וועריפיצירבאַר, קראַנט באַווייַז אין יעדן נאָדע.

זענט איר איצט אויסגעשטאַט צו ענטפֿערן דעם רעגולאַטאָר, באָרד, אָדער אוידיטאָר מיט בטחון און שנעלקייט? צי טוט יעדע בקשה צו באַווײַזן אייערע טימז זוכן נאָך אַלטע לאָגס, פֿאַרפּלאָנטערטע ספּרעדשיטס, אָדער סטאַטישע פּידיעף טעקעס?

ISMS.online: לעבעדיקע אוידיט-גרייטקייט, פון ענד צו ענד

  • אויטאמאטיזירן און דערהייַנטיקן אַסעט און סאַפּלייער רעגיסטערס: ראָלע-מאַפּט לויט פונקציע און קריטישקייט.
  • פֿאַרבינד יעדן קאָנטראָל און SoA נומער גלייך צו די איצטיקע לאָגס, דריל/טעסט באַריכטן און דאַשבאָרדז.
  • דורכפירן אינצידענט רעאקציע דרילס און פאָרשטעלונג איבערבליקן מיט אוידיט-גרייט, צייט-געשטעמפּלטע עקספּאָרץ: -קיין נויט פֿאַר אַד האָק זינען-מאכן בעת ​​אוידיט צייט.
  • פירט איינזיכטן אויף באָרד-לעוועל מיט אינטעגרירטע, רעאַל-צייט דאַשבאָרדז: וואָס שפּיגלען אָפּ אייער קראָס-פֿרэйמווערק קאַווערידזש, ריזיקאָ קלאָוזינג קורס, און קאָנטינויִערלעך פֿאַרבעסערונג ציקל.
  • בלייבט פאָרויס פון רעגולאַטאָרישע דעדליינז מיט אויטאָמאַטישע דערמאָנונגען און באַווייז זאַמלונג וואָרקפלאָוז, פון 24/72-שעה אינצידענט באריכטן ביז יערלעכן פאַרוואַלטונג איבערבליק.

פֿאַרבעסערן טעגלעכע קאָנפאָרמאַנס פֿון פּאַפּיראַרבעט צו לעבעדיקע באַווײַזן - איידער דער קומענדיקער אוידיט אָדער ריזיקאָ געשעעניש כאַפּט אײַך אומגעריכט. בוקט אַ לעבעדיקע ווידערשטאַנד איבערבליק מיט אונדזער מאַנשאַפֿט און דערפֿאַרט ווי אוידיט גרייטקייט פֿילט זיך ווען עס איז אײַנגעבויט, נישט אָנגעבונדן.

ספר אַ דעמאָ



אָפֿט געשטעלטע פֿראגן

ווער קוואַליפֿיצירט זיך ווי "עסענציעל" פֿאַר NIS 2, און ווי אַפּליקירט דאָס צו DNS, TLD, וואָלקן, דאַטן צענטער, און CDN פּראַוויידערז?

NIS 2 קלאסיפיצירט אייך אלס א "עסענציעלע ענטיטי" ווען אייער דיגיטאלע אינפראסטרוקטור שטיצט קריטישע סערוויסעס איבער דער אי.יו. - אומאפהענגיק פון אייער מארקעט גרייס אדער בראנד דערקענונג. פאר DNS און TLD רעגיסטריז, גרויסע וואלקן פלאטפארמעס, דאטן צענטערס מיט קראָס-סעקטאָר דערגרייכונג, און CDN אפעראטארן וואס דינען רעגולירטע אדער קראָס-גרענעץ פונקציעס, איז די נייע צעטיילונג ליניע נישט נאר איינקונפט אדער קאָפּצייל נאר אפעראציאנעלע אפהענגיקייט: אויב אייער דורכפאל קען ערנסט שטערן אייראפעאישע עקאנאמיעס, עפנטלעכע געזונט, אדער נאציאנאלע סערוויסעס, זענט איר עסענציעל - אפילו אויב איר זענט נישט א קלאסישער טעלעקאמוניקאציע אדער ענערגיע ריז. די פונקציאנעלע ריזיקע פארטרעט די אלטע "סעקטאָר ליסטע" מענטאליטעט פון NIS 1, מיט פילע פריער "וויכטיגע" פראוויידערס יעצט שטייענדיג פאר דער העכסטער רעגולאציע שטאנג.

ווי ראָלעס מאַפּען לויט אינפראַסטרוקטור קלאַס

ענטיטי טיפּ טיפּיש "עסענציעל" בייַשפּיל "וויכטיג" (קליינער ריזיקע) ביישפּיל
דנס עפנטלעכע אי.יו. רעקורסיווע/אויטאריטעטיווע סערוויס קליינער אינטערנעט סערוויס סערוויס די-ען-עס אָן קריטישע קליענטן
טלד .fr/.de אדער gTLD רעגיסטרי מיט פובליק דערגרייכונג האָבי אָדער באַגרענעצטע נישט-פּראָדוקציע TLD
וואָלקן באַלעבט רעגירונג, פינאַנץ, געזונטהייט אַרבעטסלאָודז נישע פּריוואַטע וואָלקן, קיין רעגולירטע קליענטן
דאַטאַ צענטער אינטערקאָנעקט פֿאַר SaaS, באַקבאָון, אָדער פּובליק לאקאלע, נישט-קריטישע, איין-טענענסי פלאץ
קדן פּאַן-אי.יו. ברעג, צושטעלט באַנק/טראַנספּאָרט אַפּפּס נישע אינהאַלט פֿאַר אַ ניט-רעגולירטן קליענט

דער עיקר שוועל איז איצט באַשטימט צו אַן השפּעה: אויב אייער דיסראַפּשאַן קאַסקאַדעס צו שפּיטאָלן, פינאַנציעלע סיסטעמען, אָדער עפנטלעכע וואָלקן פּלאַטפאָרמעס אין דער אי.יו., זענט איר עיקר (NIS 2 Art. 2, Annex I; CMS LawNow 2023). אייער פאַקטיש-וועלט אָפּהענגיקייט ריזיקירן מוז ווערן ריאַסעסט ווען איר לייגט צו נייַע געשעפט ליניעס, הויפּט קליענטן, אָדער גרענעץ-איבערשרייטנדיק דאַטן פּראַסעסינג.

סערוויס גרייס איז שוין נישט קיין שילד - וואָס איז וויכטיק איז וועמענס קאָנטינויִטעט איר שטילערהייט זיכערט יעדן טאָג.


וואָס זענען די הויפּט NIS 2 קאָנטראָלן פֿאַר עסענציעלע דיגיטאַלע אינפראַסטרוקטור - ווייטער פֿון טשעקליסטן?

עסענציעלע דיגיטאַלע אינפראַסטרוקטור פּראַוויידערז מוזן האַלטן "לעבעדיקע" אָפּעראַציאָנעלע קאָנטראָלן - דאָס מיינט גיין ווייט ווייטער ווי סטאַטישע פּאָליטיק אָדער יערלעכע איבערבליקן דורך באַווייַזן אַז אייערע פאַרטיידיקונגען זענען שטענדיק אַקטיוו, קענטיק און אָדיט-גרייט. איר דאַרפט באַווייַזן-רייַך סיסטעמען: רעגע אַסעט און קאָנפיג ינווענטאַריז, קעסיידערדיק ריזיקירן אַסעסמאַנץ פארבונדן צו יעדער ענדערונג, מולטי-פאַקטאָר אָטענטאַקיישאַן אויף פּריווילעגירטע סיסטעמען, ראָלע-אַסיינד אינצידענט ענטפער טעסטינג און סאַפּלייער פאַרוואַלטונג אַלע טראַקקעד אין פאַקטיש צייט און מאַפּט צו ווער איז פאַראַנטוואָרטלעך פֿאַר יעדער אַקציע.

קאָנטראָל טשעקליסט: פֿון טשעק-קעסטל ביז אָפּעראַציאָנעלער רעאַליטעט

  • אַסעט אינווענטאַרן: דערהייַנטיקט אויף יעדער אינפראַ ענדערונג (סערווערס, וואָלקן, קאַנטיינערז, עדזש נאָודז) און צוטריטלעך פֿאַר אַדאַץ יעדן טאָג.
  • ריזיקירן פאַרוואַלטונג: לעבעדיגע פֿאַרבינדונג צו נײַע דיפּלוימאַנץ, קאָנטראַקט באַנײַונגען, און געלערנטע לעקציעס פֿון אינצידענטן - נישט "נאָר יערלעך".
  • טעכניש קאָנטראָלס: MFA, DNSSEC, ענקריפּשאַן, צוטריט/פּריווילעגיע לאָגס-באַווייַזנדיק פארבונדן מיט פאַקטישע ענדערונגען און באַניצער ראָלעס.
  • אינצידענט ענטפער: פּלייבוקס זענען דיגיטאַל, סצענאַר-באַזירט, און מאַנשאַפֿט-געטריבן - מיט צייט-שטעמפּלטע לאָגס.
  • אוידיט לאָגס: עקספּאָרט-פֿרײַנדלעך, צוגעפּאַסט צו יעדן קאָנטראָל, דערהייַנטיקט פּער ענדערונג אָדער טעסט-נישט באַגראָבן אין זעלטן געעפֿנטע סיסטעמען.
  • סאַפּלייער און צוטריט רעגיסטערס: לעבעדיגע קאנטראקטועלע מאַפּינג, טריגער פונקטן פֿאַר באריכטן, באַווייַזן פון בריטש אַקציעס, נישט נאָר "טשעק-ינס".

ערוואַרטן אַז קאָנפאָרמאַנס אַסעסמאַנץ וועלן פאָדערן אויף-פאָדערונג, ראָלע-געמאַפּט עקספּאָרט-פאַרזיכערונג און רעגולאַציעס מעסטן איצט נישט נאָר אייערע פּאָליטיקס, נאָר זייער מינוט-צו-מינוט עפעקטיווקייט (נאָערר 2023; NIS 2 Arts. 21–24).

הייַנט, בעסט-אין-קלאַס מיינט אַז איר קענט באַשטעטיקן ווער האָט געטאָן וואָס, ווען און ווי אויף יעדן אַסעט, אין יעדן מאָמענט - נישט נאָר יערלעך.


ווי אזוי ענדערט NIS 2 די צושטעל-קייט און דריט-פּאַרטיי ריזיקאָ-ערוואַרטונגען פֿאַר דיגיטאַלער אינפֿראַסטרוקטור?

NIS 2 שרייבט איבער די סאַפּליי טשיין ריזיקע: אנשטאט א סטאטישע פארקויפער ספּרעדשיט, דארפט איר איצט אן אפ-טו-דייט, איבערבליק-געטריגערטע, ראָלע-געטיילטע סאַפּלייער מאַפּע, וואָס פֿאַרבינדט יעדן דריט-פּאַרטיי, וואָלקן, MSP, עדזש פּראַוויידער, אדער CDN שותף מיט קאָנטראַקטואַלע באַווייַזן, רינואַל איבערבליקן, בריטש לאָגס, אויטאָמאַטישע אָנזאָג פלאָוז, און געשעעניש-צו-אַקשאַן טרייסאַביליטי. אויב אַן אויספאַל אדער בריטש פּאַסירט, מוזט איר גלייך באַווייַזן ווען און ווי יעדער סאַפּלייער איז געווען אַססעססעד, וואָס קאָנטראַקטן אדער SLAs האָבן אַרייַנגערעכנט, און וואָס רעמעדיאַטיאָן טריט אדער אָנזאָגן זענען געווען טריגערד - אַלץ צייט-געשטעמפּלט און מאַפּט צו פאַקטיש ריזיקע.

צושטעל קייט קאנטראל טאָוטשפּוינטס - לעבעדיקער באַווייַז, נישט טעאָריע

טריגער געשעעניש וואָס מוז זיין רעקאָרדירט ​​לייוו עווידענסע פארלאנגט
נייַער סאַפּלייער אויף ברעט סאַפּלייער ריזיקאָ איבערבליק; קאָנטראַקטן; אָונערשיפּ דאַטירט קאָנטראַקט; אָנבאָאַרדינג אָדיט טרייל
SLA באַנייַונג אויטאָ-דערמאָנונג איבערבליק; בריטש קלאָז קאָנטראָל באַנייַונג איבערבליק לאָג; ענדערונג צו בריטש טערמינען
סאַפּלייער אינצידענט מעלדונג שפּור; רעמעדיאַציע טריט אינצידענט לאָג; קלאָוזשער איבערבליק; נאָכפאָלג
וואָלקן רי-פּלאַטפאָרמע ריזיקע איבער-סקאָר; קאנטראקט פארפליכטונגען איבערמאפן איבערגעארבעטע ריזיקע רעקארד; אפדעיטירטע קאנטראלן

אַלע דריט-פּאַרטיי געשעענישן - אָנבאָאַרדינג, רעצענזיע, אינצידענט - מוזן זיין מאַפּט אין "לעבעדיקע" רעגיסטערס (ENISA, SecurityWeek 2023). מאָדערנע ISMS טראַקט יעדן טריגער, ריזיקע, קאָנטראַקט און באַווייַז פון רעצענזיע, גרייט צו עקספּאָרטירן פֿאַר באָרד, רעגולאַטאָר אָדער פאַרזיכערונג.

צוטרוי און קאמפלייענס שטאמען איצט פון אייער מעגלעכקייט צו ווייזן עכטע אקציע פון ​​די סופלייערס - אין יעדער צייט, אן קיין לעכער.


ווי זעט אויס "קאַמפּליאַנס-גראַד" אינצידענט באריכטן אין די NIS 2 24/72-שעה פֿענצטער?

דער נייער רעזשים איז אומבארמהערציק: יעדער קוואַליפיצירנדיקער אינצידענט (צי DNS, CDN, וואָלקן, צי באַקבאָון) טריגערט אַ צוויי-שטאַפּל זייגער - 24 שעה פֿאַר ערשטע נאָטיץ, 72 שעה פֿאַר דעטאַלירטע ווירקונג, סיבה, און פֿאַרמינדערונג. עס איז נישט נאָר וועגן שיקן אַן אימעיל שפּעט ביינאכט. איר מוזט באַווייַזן ווער האָט געזען דעם אינצידענט, ווער האָט רעאַגירט, יעדע אַקציע וואָס איז גענומען געוואָרן, און פֿאַרבינדן דעם לאָג צו אַן עקספּאָרטירבאַרן שפּור פֿאַר לעגאַלע, רעגולאַטאָרן, און באַטראָפענע פּאַרטנערס. ראָלע-באַזירטע דיגיטאַלע פּלייבוקס, אויטאָמאַטישע נאָטיפיקאַציעס, אינצידענט לאָגס פֿאַרבונדן מיט אַקשאַנז (נישט נאָר דעטעקציע), און מינוט-גענויע צייט-שטאַמפּלינג זענען איצט באַזע עקספּעקטיישאַנז.

קעראַקטעריסטיקס פון וועלט-קלאַס אינצידענט וואָרקפלאָוז

  • דיגיטאַלע שפּיל־ביכער: רעגולער דורכגעארבעט, צוגעטיילט צו ראָטירנדיקע טימז, געבויט לויט ראָלע/געגנט/פאַרקויפער ספּעציפֿיקאַציעס.
  • באַלדיקע, סטרימינג באַווײַזן: יעדער אַלערט, עסאַקאַלאַציע און מיטיגאַציע שריט ווערט רעקאָרדירט ​​און גלייך עקספּאָרטירבאר.
  • מולטי-רעגיאָנאַלע קאַווערידזש: זיכערט אז עדזש/CDN/וואָלקן געשעענישן זענען רעגיאָנאַל מאַפּט און ראָלע-דיפערענצירט.
  • סימולאציע קאַדענץ: סימולירן און לאָגירן נאָך גרויסע אינפראַסטרוקטור, סאַפּלייער, אָדער סיסטעם ענדערונגען - נישט נאָר יערלעך.
  • צוטריט צום ברעט/רעגולאַטאָר: "נאר לייענען" צוטריט פאר אויפזיכט אדער אוידיט; באווייז לאגס גרייט אין שעה.

אַ קאָמפלייענס הינטערשטעליקער פאַמפט זיך צו טרעפן וואָס איז געשען; אַ ווידערשטאַנדספעיִקע מאַנשאַפֿט ווײַזט אַ גלאַט, צײַטגעשטעמפּלטע קייט - פֿון דער ערשטער וואָרענונג ביז לייזונג (Law360 2023; NIS 2 Art. 23).

שנעל איז נישט גענוג - אינצידענט לאָגס מוזן זיין ליינעוודיק, באַזיצער-געמאַפּט, און גרענעץ-לאָז פֿאַר אמתער גרייטקייט.


פארוואס איז "לעבעדיגע באווייזן" יעצט דער סימן פון אוידיט-גרייט ווידערשטאנדסקראפט אונטער NIS 2?

"לעבעדיגע קאמפלייענס" מיינט אפעראציאנעלע איבערבליקן, ריזיקע לאגס, פארמעגן טרעקס, און אינצידענט רעקארדס ווערן אפדעיטעד ביי יעדן געשעעניש - באזוכט דורך דעם באארד, באשטימט דורך דעם אייגענטימער, און פארבעסערונג-געמאפט - נישט פארגעסן פאר נאך א יאר. יעדע ISO/NIS 2/DORA/סעקטאר קאנטראל דארף יעצט א באווייז, פארבונדן מיט ווער עס איז דער אייגענטימער/פאררעכט עס, און ווי עס האט פארבעסערט סערוויס קאנטינעואיטעט. "אוידיט אין יעדער צייט" איז די אי.יו.'ס שטעלונג: נאר טימס מיט רעגע, לעבעדיגע עקספארטן פאר יעדן פארמעגן, ענדערונג, אינצידענט אדער קאנטראקט קענען איבערלעבן איבעראשנדע איבערבליקן - באארד, רעגולאטאר, אדער פארזיכערער גלייך (פילדפישער 2023).

לעבעדיקער באַווייַז אין אַקציע-טראַנסאַביליטי אין אַ בליק

צינגל איבערקוקן/אפדעיטן קאָנטראָל / רעפֿערענץ וואָס ווערט רעקאָרדירט
ענדערונגען אין אַסעט צולייגן צו לייוו רעגיסטער A.5.9, A.8.1 (ISO 27001) קאָנפיגוראַציע לאָג; לעבן אַסעט דאַשבאָרד
סאַפּלייער איבערבליק ריזיקע ווידער-איינשאַצונג א.5.19, א.5.20 קאָנטראַקט רעקאָרד; איבערבליק לאָג
אינצידענט ענטפער דריל/טעסט/קלאָוזשער A.5.24–A.5.28 פּלייבוק לאָג; אַקציע/קלאָוזשער באַווייַז

די ווידערשטאנדספעאיקע מאַנשאַפֿט באַווײַזט ענדערונג, לערנען און פֿאַרענדיקונג - יעדע וואָך, נישט יעדן אוידיט ציקל.

עכטע ווידערשטאנדסקראפט מיינט טעגלעכע, אייגענטימער-געבונדענע לאגס - שטענדיק עקספארטירבאר, מאַפּט צו קאָנטראָלס, און פֿאַרבעסערונג אַקציעס.


ווי טוען עדזש, וואָלקן/קאָנטיינער, און ענקריפּטעד DNS אַרכיטעקטורן ענדערן NIS 2 אָפּעראַציאָנעלע קאַמפּליאַנס?

NIS 2 צעשטערט "פיקסט פּערימעטער" אנווייזונגען. יעדער עדזש דעווייס, קאנטעינער קלאסטער, CDN נאָדע, אדער ענקריפּטעד DNS ענדפּוינט (DoH/DoT) פארלאנגט איצט ראיאן-ביי-ראיאן, נאָדע-ביי-נאָדע טראַקינג-אַסעטן, קאָנפיגס, לעגאַלע אַקסעס, אינצידענט לאָגס, ענדערונג באריכטן, און אויטאָמאַטישע ריזיקאָ ווידער-איבערשאַצונג מוזן זיין לעבעדיק, איבערגעקוקט, עקספּאָרטירבאר, און מאַפּט צו די ריכטיקע געאָגראַפֿישע/ראָלע קאָנטעקסט. אויטאָמאַציע מוז טריגערן פרישע באריכטן און פּלייבוק דערהייַנטיקונגען נאָך אינפֿראַסטרוקטור ענדערונגען, מיגראַציעס, אדער פּאַרטנער אָנבאָרדינג. "לעבעדיקע" באַווייַזן איז ספּעציעל קריטיש פֿאַר גרענעץ-לאָזע אָדער ענקריפּטעד נאָודז, וואו לעגאַלע אַקסעס (פּער ראיאן) און קאָנפיג ראָלבאַקס זענען אָדיטאַבלע פאַקטאָרן.

קאָנפאָרמאַנס טשעקליסט פֿאַר נעקסט-דזשענעריישאַן דיגיטאַל אינפראַסטרוקטור

  • לעבעדיגע אַסעט/קאָנפֿיג/רעגיסטערס פּער נאָדע/ראַיאָן-באַזיצער-צוגעטיילט, גלייך עקספּאָרטירבאר.
  • קאָנפיגוראַציע און צוטריט איבערבליקן ווערן אויטאָמאַטיש צוגעפּאַסט צו אינפראַ דערהייַנטיקונגען און ריזיקאָ טריגער פונקטן.
  • לעגאַלע צוטריט דאָקומענטאַציע פֿאַר ענקריפּטעד DNS/DoH/DoT-לויט לאַנד, צייט-געשטעמפּלט, רעגולירט.
  • דריל לאָגס און אינצידענט סימיאַליישאַנז מאַפּט צו קלאָוד/עדזש/CDN ענדערונג געשעענישן.
  • אינטעגראַציע מיט SIEM/SOC פֿאַר רעגיאָנאַל עקספּאָרטירבארע אוידיט טאַבעלעס, אינצידענטן און אייגנטימער לאָגס.

אויב איר קענט נישט ווײַזן וואָס לויפט בײַם עדזש-ביי ראָלע, ראַיאָן, קאָנפיג, און צײַטשטעמפּל, זײַט איר אַ קאָנפאָרמאַנס ריזיקע (CSIS 2023).

יעדער ראַיאָן, יעדער נאָדע, יעדע אייגנטימער-העסקעם מוז אויפשטעלן לעבעדיקע באַווייַזן פֿאַר יעדן, גרייט אויף איין בליק.


פארוואס איז ISO 27001 נאר אייער אנפאנגס-טויער, נישט אייער ענד-ליניע, פאר NIS 2 לעבענס-קאנפארמאציע?

ISO 27001, ENISA סכעמעס, און סעקטאָר/פאַרזיכערונג סערטיפיקאַציעס צושטעלן אַ יסוד - אָבער איצט, מוזט איר דורכגאַנג קאָנטראָלן, באַווייַז קייטן, און פֿאַרבעסערונג לאָגס אַריבער NIS 2, DORA, פּריוואַטקייט, און סעקטאָר רעקווירעמענץ פֿאַר באָרד, מאַרק, אָדער רעגולאַטאָר צוטרוי. לעבעדיגע דאַשבאָרדז - מאַפּינג אַסעט סטאַטוס, קלאָוזשער קורס, באַזיצער, און ריזיקירן/סאַנקציע - באַווייַזן אַז איר פֿאַרבעסערן זיך, נישט סטאָלינג צווישן אַדאַץ. אָנגאָינג אָטאַמייטיד ריפּאָרטינג פאַרקירצט פּראָקורעמענט באריכטן, באַרואיקט די באָרד, און ספּידז פאַרזיכערונג - ניט מער "איינמאָל פּער יאָר" באָקס-טיקינג. דעם "לעבעדיק" צוגאַנג טורנס קאַמפּליאַנס אין מאַרק און באָרד לעווערידזש (ETZ 2023; ISMS.online 2024).

העכערן צוטרוי מיט קאנטינעווירלעכן, לעבעדיגן אוידיט באווייז

  • מאַפּ יעדן קאָנטראָל/ריזיקע צו קייפל סטאַנדאַרדן - ווײַז רעגיסטרירטע פֿוסגייער-איבערגאַנגען, נישט סיילאָס.
  • ניצט אויטאָמאַטישע באַווײַזן און קלאָוזינג לאָגס - ווער האָט וואָס געפיקסט, ווען, און באַווײַזן פון עכטער פֿאַרבעסערונג.
  • ווייזן באָרד-לעוועל דאַשבאָרדז - ריזיקאָ רעדוקציע, סקילז גאַפּס, רעצענזיע פּלענער, אוידיט פּראָגרעס.
  • ניצט אויס קאמפלייענס אלס צוטרוי פאר איינקויף און פארזיכערונג - קיינמאל נישט נאר "סערטיפיצירט און געטאן".

סערטיפיקאציעס זענען צוטרוי יסודות; קאנטינעווער לעבעדיגע לאגס געווינען די צוטרוי פון ברעטער, מארקפלעצער און פארזיכערונג געזעלשאפטן.


וואָס מאַכט ISMS.online אַן עכטע "לעבעדיקע NIS 2 קאָנפאָרמאַנס פּלאַטפאָרמע" קעגן סטאַטישע ISMS?

ISMS.online אפעראציאנאליזירט NIS 2: יעדער אַסעט, קאָנטראַקט, ריזיקע, אינצידענט און אוידיט איז קאַרטירט, באַזיצער-אַסיינד און צייט-געשטעמפּלט, מיט וואָרקפלאָוז פֿאַר אָנבאָרדינג, איבערבליק, טעסטינג און קלאָוזשער - אַלץ גרייט פֿאַר רעגע עקספּאָרט. די Assured Results Method (ARM) בריקן יעדן סטאַנדאַרט און האַלט באַווייַזן "לעבעדיג" - נישט באַגראָבן אין אַלטע פּאָליטיקס. רעאַל-צייט דאַשבאָרדז טראַקן גאַפּס, קאַווערידזש, טעסץ, קלאָוזשערז און פֿאַרבעסערונג, שטיצן יעדן קאַמפּליאַנס פּערסאָנאַ פון Kickstarter ביז CISO.

וויזועלע גייד: מיני-טאבעלעס גרייט פאר אוידיט טרעיסאַביליטי

דערוואַרטונג אָפּעראַציאָנאַליזאַציע ISO 27001 / אַנעקס A
כּמעט-אינסטאַנט אַסעט דערהייַנטיקונגען אויטאָמאַטיש רעגיסטער, אייגענטימער/לינק, אוידיט לאָג א.5.9, א.8.1
לעבעדיקע קאָנטראָל און באַווײַז קייטן פֿאַרבונדענע ענדערונג לאָג, רעצענזענט באַשטימט, SoA מאַפּינג א.5.23, א.8.32, א.8.15
געשעעניש-אויסגערודערטע ריזיקע פאַרוואַלטונג איבערבליקן פון אַסעטס/סאַפּלייער/אינצידענטן, לעבעדיגע דערהייַנטיקונגען מאַפּינג א.5.19, א.5.20, א.5.21
צינגל ריזיקע דערהייַנטיקונג קאָנטראָל / SoA לינק באַווײַזן רעקאָרדירט
אַסעט אויף ברעט צולייגן צו אינווענטאר א.5.9, א.8.1 אַסעט רעגיסטער, קאָנפיגוראַציע
סאַפּלייער קאָנטראַקט איבערבליק פארלאנגט א.5.19, א.5.20 קאָנטראַקט, באַנייַונג לאָג
נאָדע דערהייַנטיקונג ריזיקע אָפּגעשאַצט A.8.9 (קאָנפֿיג פאַרוואַלטונג) ענדערונג לאָג, באַזיצער האַסקאָמע
אינצידענט דריל אַקציע פֿאַרמאַכט א.5.24-א.5.28 דריל לאָג, אַקציע באַווייַז

ווידערשטאנדסקראפט ווייזט יעדע אקציע, באווייז קייט, און פארבעסערונג - פער פארמעגן, פער אייגענטימער, פער ראיאן - גרייט פארן נעקסטן אוידיט, פארזיכערונג, אדער באארד זיצונג. ISMS.online גיט יעדן מאַנשאַפֿט יענעם לעבעדיקן מייַלע.

גרייט צו מאַכן אייער קאָמפלייענס "לעבעדיג," נישט נאָר אָפּגעטשעקט? ניצט ISMS.online צו אויטאָמאַטיזירן, באַווײַזן און עקספּאָרטירן מיט דער שנעלקייט פון ריזיקע - אַזוי אַז אייער דירעקטאָרן-ראַט, קונה אָדער רעגולאַטאָר זאָל זײַן זיכער אין אייער ווידערשטאַנד, יעדן טאָג.



מארק שרון

מארק שאַראָן פירט זוכן און דזשענעראַטיווע קינסטלעכע אינטעליגענץ סטראַטעגיע ביי ISMS.online. זיין פאָקוס איז צו קאָמוניקירן ווי ISO 27001, ISO 42001 און SOC 2 אַרבעטן אין פּראַקסיס - פֿאַרבינדן ריזיקע צו קאָנטראָלן, פּאָליטיק און באַווייזן מיט אָדיט-גרייט טרעיסאַביליטי. מארק פּאַרטנערירט מיט פּראָדוקט און קונה טימז אַזוי אַז די לאָגיק איז עמבעדיד אין וואָרקפלאָוז און וועב אינהאַלט - העלפּינג אָרגאַניזאַציעס פֿאַרשטיין, באַווייַזן זיכערהייט, פּריוואַטקייט און קינסטלעכע אינטעליגענץ גאַווערנאַנס מיט בטחון.

זעט א פּלאַטפאָרמע דעמאָ

זעט ווי 1,000+ טימז פירן זייערע קאמפלייענס פריימווערקס אין א 3-מינוט פלאטפארמע טור

פּלאַטפאָרמע דאַשבאָרד פול אויף מינט

מיר זענען אַ פירער אין אונדזער פעלד

4/5 שטערן
יוזערז ליבע אונדז
פירער - זומער 2026
הויך פּערפאָרמער - זומער 2026 קליינע געשעפטן פֿאַראייניקטע קעניגרייך
רעגיאָנאַלער פירער - זומער 2026 אי.יו.
רעגיאָנאַלער פירער - זומער 2026 EMEA
רעגיאָנאַלער פירער - זומער 2026 פֿאַראייניקטע קעניגרייך
הויך פּערפאָרמער - זומער 2026 מיטל-מאַרק EMEA

"ISMS.Online, בוילעט געצייַג פֿאַר רעגולאַטאָרי העסקעם"

— דזשים מ.

"מאַכן פונדרויסנדיק אַדאַץ אַ ווינטל און סימלאַסלי פֿאַרבינדט אַלע אַספּעקץ פון דיין ISMS צוזאַמען"

— קארען סי.

"ינאַווייטיוו לייזונג צו אָנפירן ISO און אנדערע אַקרעדאַטיישאַנז"

— בן ה.