זענט איר NIS 2-גרייט? וואָס יעדער ICT סערוויס פּראַוויידער מוז באַווייַזן איידער די צייט לויפט אויס
היינט, איז NIS 2 קאמפלייענס נישט קיין קעסטל-אפצייכענען אדער א פארמאלע אנווייזונג צו בעסטע פראקטיק - עס מארקירט א פונדאמענטאלע איבערדעפיניציע פון וואס עס מיינט צו פירן אן ICT סערוויס ביזנעס אין דער אי.יו.. צי איר אפערירט אלס א מענעדזשד סערוויס פראוויידער (MSP) אדער א מענעדזשד סעקיוריטי סערוויס פראוויידער (MSSP), די נייע דירעקטיווע פארברייטערט דעם פארנעם פון "עסענציעלע ענטיטיס," וואס שטעלט אויף דירעקטע, באארד-לעוועל אחריות און אן אומאויפהערליכן פאקוס אויף באווייזן, שנעלקייט, און צושטעל-קייט אינטעגריטעט. אויב איר פארבינדט שפיטעלער, יוטיליטיס, באנקן, עפנטלעכע סעקטאר אגענטורן, אדער יעדע קריטישע אינפראסטרוקטור צום אינטערנעט, זענט איר כמעט זיכער באדעקט.
ווען סייבער רעגולאציע קומט אן, איז גרייטקייט נישט קיין פראיעקט - עס איז א שטעלונג וואס אייער גאנצע ביזנעס מוז פארקערפערן.
די רעגולאַטאָרישע ענדערונג לאַנדט אומעטום: פֿאַר אייגנטימער וואָס קוקן אַראָפּ דעם ריזיקאָ פֿון פֿאַרלוירענע שליסל קאָנטראַקטן, פֿאַר באָרדס וואָס זענען געבונדן צו לעגאַל דורכפֿירבאַרער השגחה, פֿאַר טעכנישע טימז וואָס נאַוויגירן קליענט אַדאַץ און רעגולאַטאָרישע קאָנטראָל אונטער שטרענגע טערמינען. וווּ אַן איינציקער רעגולאַטאָר האָט אַמאָל באַשטימט דעם טעמפּאָ, קען איצט אַ קאָנסטעלאַציע פֿון נאַציאָנאַלע אויטאָריטעטן פֿאָדערן רעאַל-צייט, אונטערגעשריבענע באַווײַזן - וואָס פֿאַרוואַנדלט קאָנפֿאָרמאַנס אין אַ טעגלעכער דיסציפּלין וואָס איז פֿאַרוואָבן אין יעדן קאָנטראַקט און SOP.
פארוואס די יאגעניש? ווייל אוידיטס ווערן רוטינע, נישט זעלטן. רעגולאטורישע באווייז פארלאנגען זענען פארקלענערט געווארן פון וואכן צו קוים א האנטפול ביזנעס טעג; קאנטראקטן שטעלן מער און מער פעסט אנגייענדע באווייזן - נישט מער "קום צוריק שפעטער." פארפעלט דאס פענצטער און אייער ביזנעס ריזיקירט פארלירן איינקונפט, קרעדיביליטי, און מארקעט צוטריט אין אן אומגעבונג דעפינירט דורך שנעלע דורכפירונג און קראָס-סעקטאָר באריכטן פליכטן.
קוקט אריין אין אייער איצטיקן באווייז-לאג: אויב א רעגולאטאר אדער אן אונטערנעמונגס-קויפער וועט אנרופן מארגן, קענט איר צושטעלן אלע פארלאנגטע, אונטערגעשריבענע קאמפלייענס-באווייזן אינערהאלב 24 שעה - אן קיין גערויש אדער אנטשולדיגונג?
ווי אזוי טוישט NIS 2 אייערע פליכטן אלס אן ICT סערוויס פראוויידער?
NIS 2 רידיפיצירט דעם קאמפלייענס לאנדשאפט פאר אלע ICT סערוויסעס איבער אייראפע. עס איז שוין נישט גענוג צו באהויפטן "בעסטע פראקטיק" אדער ווייזן א סקענע פאליסי יעדע דריי יאר. דער געזעץ צעטיילט יעצט סערוויס קלאסן מיט פּינקטלעכקייט, שטעלט פעסט פליכטן אויף דירעקטאריום, און ערווארטעט לעבעדיגע באווייזן אלס די אפעראציאנעלע נארם.
וואו אַמביגואַטי ענדיגט זיך, הייבט זיך אָן פֿאַראַנטוואָרטלעכקייט - אייער געשעפט מאָדעל איז די באַזע פֿאַר אייער אוידיט.
MSP קעגן MSSP: פארוואס דעפינירן אייער ראלע דעפינירט אייער אוידיט גורל
צעמישעניש איז געוויינטלעך, אבער קלארקייט איז אייער ערשטע קאנטראל. רוב פראוויידערס אפערירן כייברידס - זיי צושטעלן ביידע אינפראסטרוקטור מענעדזשמענט און זיכערהייט איבערלייגונגען - אבער אין דעם מאמענט וואס איר אפערט SIEM, 24/7 דעטעקציע, אדער אינצידענט רעאקציע , זענט איר ווייטער פון דעם אדמיניסטראטיוון פוסשטאפ פון אן MSP און איר ירשענט MSSP-לעוועל קאנטראל.
MSP: פאָקוסירט אויף אַוויילאַביליטי, פּאַטטשינג, דעווייס פאַרוואַלטונג, און שטיצן געשעפט פּראָדוקטיוויטי. איר מוזט באַווייַזן אַז יעדער אַסעט איז טראַקט, פּאַטשט, און געראטן; קאָנטראַקטן און לאָגס מוזן ווייַזן קאַנטיניואַס ריזיקירן אָפּשאַצונג.
MSSP: הייבט דעם שטאַנדאַרט מיט ספּעציפֿישע קאָנטראָלן אַרום סאַקאָנע מאָניטאָרינג, יאָגן, אינצידענט רעספּאָנס , און פאָרענסישע גרייטקייט. דאָ, לעבן מאָניטאָרינג לאָגס, SIEM טראַסעס, און באַווייַזן פון טעסטעד רעספּאָנס פּלענער זענען באַזע-נישט ווערט-צוגעבן.
| פונקציע | MSP פֿאַראַנטוואָרטלעכקייט | פֿאַראַנטוואָרטלעכקייט פֿון MSSP |
|---|---|---|
| סערוויס פאַרנעם | איי-טי פאַרוואַלטונג, פּאַטשינג, ווייַט אַדמין | סאַקאָנע דעטעקציע, 24/7 מאָניטאָרינג, אינצידענט ענטפער |
| לאָגגינג | אַסעט/געשעעניש לאָגס, קאָנפיגוראַציע סנעפּשאַץ | רעאַל-צייט געשעעניש/אינצידענט לאָגס, פאָרענסיש-גרייטע באַווײַזן |
| Supply Chain | סאַפּלייער צוטריט, ריזיקאָ סקרינינג, אָדיט קלאָזולעס | דורכפירונג פון בריטש מעלדונגען, לעבעדיגע סאַפּלייער אָדאַץ |
| אינצידענט פאַרוואַלטונג | פּאָליטיק-געטריבענער פּראָצעס, געשטיצט דורך פאַרקויפער | דאקומענטירטע פּלייבוקס, עסאַקאַלאַציע, דריל אוידיט |
| קאָנטראָלירן עווידענסע | סיסטעם איבערבליקן, שטאב אונטערשרייבונגען, ווערסיע געשיכטע | דריל לאָגס, סאַקאָנע יאָג רעקאָרדס, קייט-פון-קאַסטאָדי דאָקומענטן |
יעדע זייט פון אייער ביזנעס טראָגט אַ באַזונדערע באַווייַז־לאַסט. ווען איר באַהויפטעט "זיכערהייט" - נישט נאָר IT סטאַביליטעט - וואַקסן אייערע קאָנטראָל־ערוואַרטונגען סיי אין טיפקייט און סיי אין אָפטקייט.
אפעראציאנאליזירן באווייז: לאגינג, ראלע אסיינמענט, און דריללס זענען איצט רעגולאטור-קלאס
וואו עלטערע געזעצן האבן טאָלערירט סטאַטישע פּאָליטיקס און ספּאָראַדישע איבערבליקן, ערוואַרטעט NIS 2 אַז אַלץ זאָל אַרבעטן אין פאַקטישער צייט, פֿון לאָג איבערבליק ביז ראָלע דעפֿיניציע. נאַציאָנאַלע אויטאָריטעטן קענען אָדיטירן יעדן געשעעניש לאָג, שטאַב ראָלע, אָדער קאָנטראַקט רעפֿערענץ; נישט ווײַזן די קייט-פון-באַפֿעל אָדער נישט פּראָדוצירן אָפּעראַציאָנעלע דריל רעקאָרדס ווערט אַ רויטע פאָן פֿאַר דורכפֿירער אַקציע (ISACA, 2024).
קאנטראקטן קענען שוין נישט ווערן ריסייקלט. יעדער איינער מוז קלאר פארבינדן א סערוויס צו זיין אייגענטימער, ריזיקע קאטעגאריע, סופלייערס נאטיפיקאציעס, און אוידיט רעכטן. פאר לעגאלע און איינקויף טימס, איז יעצט די צייט צו איבערמאפן יעדן קליענט און סופלייערס קאנטראקט פאר קלארע NIS 2 רעפערענצן - די זענען געווארן פראנטליין שוץ אנשטאט פארשטעקטע אפציעס.
קלאַסיפֿיצירט יעדן סערוויס און קאָנטראַקט איצט: נאָר פֿירמעס מיט אַ פֿולשטענדיקער עקספּאָוזשער מאַפּע וועלן פֿאַרמייַדן ווייטיקדיקע אוידיט איבערראַשונגען. די אַלטערנאַטיווע איז אָפֿט צו געפֿינען עס צו שפּעט - ווען די זייגער טיקט שוין צו אַ רעגולאַטאָרישן בריטש.
בעל NIS 2 אָן ספּרעדשיט כאַאָס
צענטראַליזירן ריזיקע, אינצידענטן, סאַפּלייערז און באַווייַזן אין איין ריינער פּלאַטפאָרמע.
ווי זעט אויס אין פּראַקסיס וואָס זענען גרייט פֿאַר אַן אויטאָריזאַציע?
אוידיט גרייטקייט איז נישט נאָר וועגן האָבן דאָקומענטן אין האַנט - עס איז די דיסציפּלין פון האַלטן באַווייַזן לעבעדיק, סענטראַליזירט, און מאַפּט פון יעדער געשעפט געשעעניש צו זיין אונטערלייגנדיק קאָנטראָל. NIS 2 פֿאַרבינדט דיין פיייקייט צו באַווייַזן קאַנפאָרמאַטי נישט צו דיין כוונה, אָבער צו דיין פיייקייט צו צוריקקריגן וועריפיצירבאַרע באַווייַזן פארבונדן מיט יעדן טריגער.
אוידיטאָרן צוטרויען נאָר וואָס מען קען צוריקקריגן מיט פּינקטלעכקייט - טענות און כוונות האָבן קיין ווערט נישט ביים אוידיט טיש.
לעבעדיקע באווייזן: טרעיסאַביליטי פון טריגער ביז אוידיט לאָג
א סטאַטישער, שטויב-פולער פאליסי בינדער בלייבט נישט איבער אפילו דעם מערסטן באזישן NIS 2 אוידיט. יעדע באהויפטונג - וועגן צושטעל קייט, אינצידענט האַנדלינג, שטאב טרענירונג, אדער ריזיקע איבערבליק - פארלאנגט לעבעדיגע, ווערסיע-באווייזן : ווערסיע קאנטראל, מחבר, צייט-שטעמפּל, און דער פארבונדענער וואָרקפלאָו.
פּלאַטפאָרמעס ווי ISMS.online ערמעגלעכן דאָס דורך צענטראַליזירן און צייט-שטעמפלען אַלע אַסעץ: יעדע פּאָליטיק רעוויזיע, שטאב דערקענטעניש, דריל און קאָנטראַקט. ווען אַ דירעקטאָריום אָדער פונדרויסנדיקער אוידיטאָר דאַרף וואַלידירן אַ פּראָצעס, קענט איר ווייַזן ניט בלויז וואָס איז געטאָן געוואָרן, נאָר ווען , דורך וועמען און פארוואס.
| טריגער געשעעניש | ריזיקע דערהייַנטיקונג | ISO 27001/SoA רעפערענץ | באַווײַזן רעקאָרדירט |
|---|---|---|---|
| נייַער סערוויס קאָנטראַקט | רעגיסטרירן, ריזיקע סקאָרינג | 6.1.2, A.5.19 | אונטערגעשריבענער קאנטראקט, ריזיקע לאג, באארד איבערבליק |
| אינצידענט דריל | אינצידענט/ריזיקע איבערבליק | א.5.25, א.5.26 | דריל לאָג, געפינסן, לעקציעס געלערנט |
| פּאָליטיק רעוויזיע | פּאָליטיק/אימפּאַקט איבערבליק | 7.5 (דאָקומענטן), A.5.4/A.5.36 | ווערסיעד דאָקומענט, אונטערשרייבונגען, ענדערונג באַגרינדונג |
| אָנבאָאַרדינג פון סאַפּלייער | דיו דילידזשענס, קאנטראקט | א.5.20, א.5.21 | סאַפּלייער טעקע, סקאָרינג, אָדיט רעכט באַווייַזן |
די גאָלדענע כלל: יעדער שטיקל באַווייַז זאָל זיך צוריקקערן צום טריגער געשעעניש און ווייטער צום באַטרעפנדיקן קאָנטראָל. יעדע ריס שטעלט אייער געשעפט אויס צו אוידיט רעזולטאַטן אָדער פאַרלוירענע טענדערס.
וויזואַליזירן רעאַל-צייט פארזיכערונג
אוידיטארן און באארדס גלייכע ערווארטן מער און מער דעשבאָרדז וואָס גייען ווייט ווייטער ווי פּשוטע דאָקומענט ליסטעס - רעאַל-צייט רעגיסטערס, קאָנפאָרמאַנס סטאַטוס לויט אייגנטימער, אַרויף-צו-די-שעה דריל רעזולטאַטן, און פּאָליטיק דערקענונג ראַטעס. די האָליסטישע מיינונג ערמעגליכט ביידע אָפּעראַציאָנעלע קאָנטראָל און פאַרוואַלטונג אָפּשאַצונג; עס איז אויך וואָס רעגולאַטאָרן בענטשמאַרקן ווי "גוטע פּראַקטיק".
ווי אזוי רידיפיינירט סופּליי טשיין זיכערהייט אייער קאָמפלייענס גרענעץ?
מיט NIS 2, איז דער פּערימעטער פון אייער קאָנפאָרמאַנס נישט נאָר אייער פירמע. עס איז יעדער סאַפּלייער, סוב-סאַפּלייער און וואָלקן פּראַסעסער אויף וועמען איר פֿאַרלאָזט זיך. אויב אַ שוואַכע פֿאַרבינדונג עקזיסטירט ערגעץ, איז אייער קאָנפאָרמאַנס קאָמפּראָמיטירט - קאָנטראַקטועל און אָפּעראַציאָנעל.
איר זענט נאָר אַזוי קאָמפּליאַנט ווי אייער ריזיקאַלישסטער סאַפּלייער.
אויפהייבן סאַפּלייער ריזיקאָ פאַרוואַלטונג צו רעגולאַטאָרישע סטאַנדאַרדן
נאָר האָבן אַ רשימה פֿון סאַפּלייער איז נישט גענוג. איצט מוזן די דירעקטאָרן-ראַטן ווײַזן אַ לעבעדיקע קאַטעגאָריזאַציע פֿון סאַפּלייער (קריטיש, סטראַטעגיש, רוטינע), קלאָרע קאָנטראַקט- און ריזיקאָ-פֿאַרבינדונגען, און רעאַל-צײַטיקע איבערבליק-לאָגס פֿאַרבונדן מיט NIS 2 פּונקטן-רעפֿערענצן (Cyber-Security Guide EU).
- יעדער סאַפּלייער קאָנטראַקט מוז אַרייננעמען אָנזאָג, אוידיט, און בריטש קלאָזולעס - בוילערפּלעיץ אָן דורכפירונג ציילן זיך אומזיסט.
- קריטישע סאַפּלייערז מוזן זיין עוואַלואַטעד, באוויליקט און מאָניטאָרעד דורך די IT אָדער זיכערהייט פונקציע איידער אַקטיוואַציע.
- סוב-סאַפּלייער און וואָלקן באַציִונגען ווערן מאַפּט, איבערגעקוקט, און צוריקקריגבאַר פֿאַר אוידיט אין יעדן פונקט.
- דירעקטאָרן-באָרדס זאָלן ערוואַרטן דאַשבאָרד איבערבליקן וואָס מאַרקירן קאָנטראַקט עקספּיראַציע, אוידיט סטאַטוס, און יעדע אָפענע ריזיקע - איידער אַן אינספּעקטאָר אָדער הויפּט קליענט געפינט זיי.
נישט זיכער וואו אנצוהייבן? שטעלט אויף א ראָולינג רעוויו פון אייערע שפּיץ 10 סאַפּלייערז מיט דאָקומענטירטע ריזיקאָ סקאָרינג און באַווייַז לאָגס. דער פּראָצעס איז איצט באַזעלינע, נישט בעסטע מי.
באַשטימען פֿאַראַנטוואָרטלעכקייטן אַריבער די סאַפּליי קייט
די לאַסט ליגט נישט נאָר אויף דריטע פּאַרטייען; אייערע קאָנטראַקטן מוזן מאַכן די שורות פון פֿאַראַנטוואָרטלעכקייט קלאָר, פֿון די צייט ווען מען גיט ארויס בריטשעס ביז די אָונערשיפּ פֿון די ראָלעס. אינצידענטן האָבן אַ שלעכטע געוואוינהייט צו אַנטפּלעקן אומקלאָרקייט - פֿאַרלענגערונג, אומקלאָרע עסקאַלאַציע, און שלעכט צוגעטיילטע אויפֿגאַבן זענען געוואָרן די הויפּט סיבות פֿאַר אוידיט צענזור און קאָנטראַקט פֿאַרלוסט.
זייט NIS 2-גרייט פון טאג איינס
לאָנטש מיט אַ באַוויזן וואָרקספּייס און טעמפּלאַטן – נאָר צופּאַסן, צוטיילן, און גיין.
וואָס זענען די רעאַליטעטן פון 24/72 שעה אינצידענט און בריטש באַריכטן?
קאָנפאָרמאַטי אין אינצידענט באַריכטן פארלאנגט מער ווי געשריבענע פּאָליטיק; עס פארלאנגט געטעסטע רעאַקציע, צייט-געשטעמפּלטע לאָגס, און ראָלע רעדונדאַנסי. NIS 2'ס זייגער הייבט אָן צו טיקען אין דעם מאָמענט וואָס אַן אינצידענט ווערט דעטעקטירט, און אייערע פּראָצעסן מוזן קענען אויסהאַלטן עכטע רעגולאַטאָרישע קאָנטראָל פון אָנהייב.
גרייטקייט ווערט געמאסטן אין מינוטן, נישט חדשים - דער דריל לאָג איז דער לעצטער באַווייַז.
שפּיל־בוך פֿאַר רעגולאַטאָריש־גראַד אינצידענט־גרייטקייט
- דעטעקציע און רעפּעטיציע: פּראַקטיצירט דעטעקציע און באַריכטן ציקלען, מיט לאָגס וואָס דעקן יעדע שליסל אַקציע און מעסעדזש. די אָפטקייט און פולשטענדיקייט פון די דרילס ווערן קאָנטראָלירט דורך אָדיטאָרס, נישט נאָר געשריבענע פּלענער.
- דאָקומענטאַציע דיסציפּלין: אינצידענט רעגיסטערס מוזן זיין צענטראל, צוטריטלעך, און נאכפאלגבאַר דורך יעדער ראלע אויף דער רעאקציע קייט. יעדער אינצידענט צייטליניע דארף דעמאנסטרירן נישט נאר רעאקציע, נאר אויך קייט-פון-קאסטאדיע און באארד אויפזיכט.
- מאַנשאַפֿט רעזערוואַציע: באַשטימען דעפּוטאַטן און באַקאַפּס פֿאַר יעדער רעספּאָנס ראָלע צו ויסמיידן איין פונקטן פון דורכפאַל.
- קראָס-רעגולאַציע סינקראָניזאַציע: אינצידענט פלוסן מוזן זיך צופּאַסן מיט GDPR און, וואו נויטיק, אינטערנאציאנאלע באריכטן-פראמען - קיין טאָפּלטע בוקינג אדער פֿאַרשפּעטיקטע איבערגעבונגען צווישן טימז וועלן נישט טאָלערירט ווערן.
גייט רעגלמעסיג דורך אייערע אינצידענט טימס דעם גאנצן רעפּאָרטינג און אָפּשאַצונג פּראָצעס איידער די דעדליינז. סטרעס-טעסטן דעם קייט איז איינע פון די העכסט-ווערט ריזיקאָ פאַרוואַלטונג אַקטיוויטעטן וואָס איר קענט דורכפירן אין היינטיקן סביבה.
וואָס מיינט טאַקע עווידענס-געטריבענע, באָרד-געפֿירטע פֿאַרזיכערונג אין 2024?
אפשר די טיפסטע NIS 2 ענדערונג איז אז פארזיכערונג איז יעצט פארמאל, לעגאל פאראנקערט אויף א דירעקטאריום שטאפל. עס איז געגאנגען פון א "גוט צו האבן" צו א "מוז באווייזן", מיט באשטימטע דירעקטארן אדער עלטערע מענעדזשמענט וואס האבן די רעכט צו רעזולטאטן, באשטעטיגונג, און יעדן דורכפאל.
דירעקטאָרן-ראט פארזיכערונג איז מער נישט קיין העפלעכקייט - עס איז אייער טויער צום רעגולירטן מארקעט.
ווי באָרד סאַגדזשעסט ציקלען ווערן רעגולאַטאָרישע לעבנס-ליניעס
ווען אַ רעגולאַטאָר אָדער פירמע RFP קומט אָן, פרעגט מען אייך נישט נאָר "האָט איר אַ פּאָליטיק?" נאָר "ווייַזט די לעצטע מאַנאַגעמענט אָפּשאַצונג פּראָטאָקאָלן און באַשטעטיקטע באַשטעטיקונגען." די קייט דאַרף נאָכפאָלגן פֿון געפֿינס ביז באָרד אַקציע, פּערפֿעקט רעקאָרדירט און צוריקצוקריגן.
| דערוואַרטונג | אָפּעראַציאָנאַליזאַציע | ISO 27001/אַנעקס A |
|---|---|---|
| דירעקטאָריום באַטייליקונג | קוואַרטאַלע איבערבליק/אונטערשרייבונג | 5.2, 9.3, A.5.4 |
| סאַפּלייער אָדיטאַביליטי | אונטערגעשריבענע קאנטראקטן + ריזיקע פארבינדונג | א.5.19, א.5.21 |
| 72 שעה אינצידענט האַנדלינג | דריל און עסאַקאַליישאַן לאָגס | א.5.25, א.5.26 |
| שטאב פּאָליטיק וויסיקייַט | פּאָליטיק פּאַק אונטערשרייבונג/צו-טאָן | 7.3, A.5.13 |
| אוידיט באווייזן | צענטראליזירטע דאַשבאָרד און לאָג | 7.5, A.7.5 |
דירעקטאָרן-באָרדס און זייערע קאָמפליאַנס פירער מוזן פֿאַרמאַכן דעם ריס צווישן ערוואַרטונג, פּראָצעס און לאָג. די גרינגקייט מיט וואָס איר ברענגט אַרויף די באַווייַזן באַשטימט ניט בלויז אייער קאָמפליאַנס, נאָר אויך אייער צוקונפֿטיקע קאָנטראַקט געווינס קורס.
לייוו פּרוף דאַשבאָרד: מעטריקס וואָס רירן די נאָדל
שפּור:
- שטאב און סאַפּלייערז פּאָליטיק דערקענטענישן אין פאַקטישער צייט.
- נומער און טיפ פון באווייז זאכן וואס זענען פאראן פארן אוידיט.
- אינצידענט דריל אָפטקייט, פאַרנעם, און אַפּטייק.
- אינצידענט פארמאכונג צייטן און אָפּזוך דאָקומענטאַציע.
- ראָולינג סאַפּלייער קאָנטראַקט/ריזיקירן לאָג דערהייַנטיקונגען.
אַ דירעקטאָרן-ראַט וואָס באַזיצט די מעטריקס און זעט נייע געשעענישן פאַרשפּרייטן זיך אויפן דאַשבאָרד איז איינע וואָס איבערלעבט און בליט אין דער NIS 2 עפּאָכע.
אַלע אייערע NIS 2, אַלץ אין איין אָרט
פֿון אַרטיקלען 20–23 ביז אוידיט פּלענער – דורכפֿירן און באַווײַזן קאָנפֿאָרמאַנס, פֿון ענד צו ענד.
ווי זאָלט איר זיך האַנדלען מיט גאָלד-פּלייטינג, נאַציאָנאַלע אָוווערלייז, און רעגולאַטאָרישע דריפט?
כאָטש NIS 2 איז געבויט צו "האַרמאָניזירן" סייבער פֿאַרפֿליכטונגען איבער אייראָפּע, וועלן לאָקאַלע אויטאָריטעטן אָפֿט "גאָלדפּלעיטן" - שטעלן שטרענגערע טערמינען, גרעסערע שטראָפֿן, אָדער נאָך באַריכטן (ספּעציעל פֿאַר קראָס-סעקטאָר פּראַוויידערז וואָס דינען ענערגיע, פֿינאַנץ, אָדער געזונט).
וואו דער געזעץ איז אנדערש, פארוואנדלט אייער צוגרייטונג אן אויספארדערונג אין א מעלה.
בלייבן פלינק ווען די כּללים שטייען נישט שטיל
באַהאַנדלט נייע נאַציאָנאַלע איבערדעקונגען ווי רוטינע ענדערונגען-פאַרוואַלטונג. נעמט אָן די געדאַנקען-גאַנג אַז יעדע פּאָליטיק, ריזיקע, אָדער אינצידענט לאָג קען ווערן אַפעקטירט מאָרגן - און בויט סיסטעמען וואָס וואַרפן אַרויף, לאָגירן, און אָפּשאַצן די ענדערונגען אָן רייַבונג.
- באַשטימען אַ קאַמפּלייאַנס באַזיצער צו פירן אַן דערהייַנטיקט רעגיסטער פון גאָלד-פּלייטאַד רעקווירעמענץ.
- זיכער מאַכן אַז דאַשבאָרדז און אָפּשאַצונג ציקלען אַרייַננעמען "רעגולאַטאָרישע דריפט" טשעקס און באַשטעטיקונג פון קאָמוניקאַציע צום באָרד און אָונערז.
- פירט אויס רעגולערע האריזאנט סקענס - מאנועל אדער מיט פלאטפארמע שטיצע - דאקומענטירנדיק די געפינסן און מאפירנדיק זיי גלייך צו אייערע מענעדזשמענט איבערבליק טעקעס און אפעראציאנעלע ענדערונג ציקלען.
אַדזשייל, גוט-דאָקומענטירטע קאָנפאָרמאַנס איז נישט נאָר לעגאַלע ריזיקאָ פאַרוואַלטונג - עס איז אַ פארקויף און קאָנטראַקט אונטערשיידונג.
וואָס מאַכט עס אַנדערש פֿאַר NIS 2 (און וואָס איז ווייטער) אַז מען דאַרף ערשט זאָגן וועגן עווידענס, באָרד-געפֿירטע קאָנפאָרמאַנס?
אין די קומענדיקע יאָרן, וועלן די געווינער אין אינפֿאָרמאַציע- און קאָמוניקאַציע סערוויסעס זיין די וואָס באַהאַנדלען קאָנפאָרמאַנס ווי אַ לעבעדיקע, אָטעמענדיקע קאָנקורענץ-פֿונקציע - איינע וואָס שטעלט דעם דירעקטאָריום אין איר האַרץ, באַווייזן אין איר קערן, און גרייטקייט אויף דער זייגער. צי עס איז צו פֿאַרהאַנדלען אַ גרויסע אָפּמאַך אָדער זיך פֿאַרטיידיקן קעגן אַן אויספֿאָרשונג, וועט אייער פֿעיִקייט צו דעמאָנסטרירן צוטרוי און גרייטקייט מער און מער עפֿענען קאָנטראַקטן און רעפּוטאַציע-קאַפּיטאַל.
אייער נעקסטער שריט דעפינירט אייער צוקונפט-באווייז: קאמפלייענס איז נישט קיין ענד-ליניע, עס איז א קאנטינעווער סיגנאל פון צוטרוי און פירערשאפט.
ISMS.online: אייער קאמפלייענס מאטאר פאר NIS 2 און ווייטער
ISMS.online'ס עווידענס-ערשטע פּלאַטפאָרמע שטיצט טויזנטער פון אָדיטירטע קאָמפּאַניעס דורך ציקלען פון NIS 2, ISO 27001, SOC 2, GDPR, און נעקסט-דזשענעריישאַן אָוווערליייז ווי DORA אָדער AI Act. ווערסיע-געמאַכטע פּאָליטיקס, באָרד אָטאַמיישאַן, רעאַל-צייט דאַשבאָרדז, און אינטעגרירטע לאָגס ענשור אַז איר ניט נאָר פאָדערן קאַנפאָרמאַטי - איר קענט עס באַווייַזן, דערהייַנטיקן עס, און סקאַלירן עס ווי נייַע רעגולאַציעס לאַנדן.
באַטראַכטן צו אינוועסטירן אין אַ גרייטקייט פּראָגראַם געבויט אויף:
1. NIS 2 דיאַגנאָסטישע וואָרקשאָפּס - צו דרוק-טעסטן אייערע אָפּעריישאַנאַלע באַווייזן און רעאַקציע ציקלען איידער די עכטע דעדליינז בייַסן.
2. סעקטאָר-ספּעציפֿישע באַווײַז פּאַקס, צוגעפּאַסט צו אָוווערלייז ווי NIS 2, DORA, ISO 42001, AI Act - אַזוי איר קענט צוטיילן, זאַמלען און דערהייַנטיקן באַווײַזן צענטראַל.
3. אויטאָמאַטישע באַטייליקונג וואָרקפלאָוז - פֿאַר דירעקטאָרן-ראַט, שטאַב און סאַפּלייערז, וואָס צושטעלן אַלערץ, צו-דאָס און ראָלע-באַזירט אונטערשרייבונג מיט מינימאַל מאַנועל אריינמישונג.
ספר אַ דעמאָאָפֿט געשטעלטע פֿראגן
ווער ווערט איצט קלאַסיפֿיצירט ווי אַן "עסענציעלע ענטיטי" אונטער NIS 2, און ווי אַפֿעקטירט דאָס אינפֿאָרמאַציע- און קאָמוניקאַציע טעכנאָלאָגיע (ICT) און וואָלקן סערוויס פּראַוויידערז?
אויב אייער אָרגאַניזאַציע צושטעלט געראטן אינפֿאָרמאַציע- און קאָמוניקאַציע טעכנאָלאָגיע (ICT), וואָלקן טעכנאָלאָגיע, SaaS, אדער זיכערהייט באַדינונגען צו קליענטן באַזירט אין דער אי.יו., ווערט איר איצט עקספּליציט קלאַסיפֿיצירט ווי אַ "עסענציעלע ענטיטי" אונטער דער NIS 2 דירעקטיוו . דאָס איז אַ באַדייטנדיקע טראַנספאָרמאַציע: עס שטעלט זיכערהייט און קאָנפאָרמאַנס אויף דעם העכסטן לעוועל פון אייער געשעפט אַגענדאַ, מיט פּערזענלעכע פֿאַראַנטוואָרטלעכקייט פֿאַר דירעקטאָרן און עלטערע פאַרוואַלטונג . דאָס גילט נישט בלויז פֿאַר פּראַוויידערז מיט הויפּטקוואַרטיר אין דער אי.יו., נאָר אויך פֿאַר יענע אַרויס דער אי.יו. וואָס דינען יעדע ענטיטי אין דער פֿאַראייניקונג. קנסות קענען דערגרייכן €10 מיליאָן אדער 2% פון גלאָבאַלן פֿאַרקויף (EUR-Lex, 2022).
וואָס ענדערט זיך גלייך:
דירעקטאָרן-באָרדס זענען איצט פאַראַנטוואָרטלעך פֿאַר אַלע קאָנפאָרמאַנס רעזולטאַטן - אויפֿזיכט קען נישט דעלעגירט אָדער באַגראָבן ווערן אין IT. ריזיקאָ לאָגס, פּאָליטיקס, סאַפּלייער טעקעס, און אינצידענט רעקאָרדס מוזן אַלע זיין ווערסיעד, גלייך צוריקצוקריגן, און גרייט פֿאַר באָרד אָדער רעגולאַטאָר דורכקוק אין יעדער צייט. גרויסע קאַסטאַמערז און עפנטלעכע פּראָקורמענט וועלן דאַרפן אַרויף-צו-דאַטע, NIS 2-קאַמפּאַטיבל באַווייַז, אַזוי זיין "שטיל" קאַמפּאַליאַבאַל איז ניט מער אַן אָפּציע. אויב אייער אָרגאַניזאַציע קען נישט פּראָדוצירן באַווייַז אויף פאָדערונג, ריזיקירן איר קאָנטראַקט אָנווער און רעגולאַטאָרי דורכקוק.
אונטער NIS 2, ווערט באווייז פון קאנפארמאנס אייער ארגאניזאציע'ס פראנטליניע פארטיידיגונג, נישט נאר א פארמאליטעט פארן אוידיט סעזאן.
באַלדיקע ווירקונגען אויף די באָרדרום:
- עלטערע פאַרוואַלטונג פֿאַראַנטוואָרטלעכקייט - באָרד מיטגלידער ריזיקירן פערזענלעכע קאַנסאַקווענצן פֿאַר דורכפאַל אין קאָנפאָרמאַנסs.
- אנגייענדיקע, באָרד-באשטעטיקטע קאָנטראָלן זענען פארלאנגט; יערלעכע "דורכגיין/דורכפאַל" טעסטן זענען נישטאָ.
- קונה און רעגולאַטאָר אויסגלייַך - ניט-קאָנפאָרמאַנס איז איצט אַ רעפּוטאַציע און פינאַנציעלע סאַקאָנע.
ווי אַנדערש זענען די NIS 2 רעקווייערמענץ פֿאַר MSPs קעגן MSSPs?
כאָטש ביידע מענעדזשד סערוויס פּראַוויידערז (MSPs) און מענעדזשד זיכערהייט סערוויס פּראַוויידערז (MSSPs) מוזן אַרבעטן אונטער שטרענגע, באָרד-ענדאָרסד זיכערהייט רעזשים, שטייען MSSPs פאר באמערקלעך שטרענגער אויפמערקזאַמקייט.
פֿאַר MSPs:
- האַלטן קראַנט ריזיקירן רעגיסטרירןס און אַסעט אינווענטאַרן.
- דורכפירן רעגולערע סאַפּלייערז וועטערינג, קאָנטראַקט דערהייַנטיקונגען, און ריזיליאַנס טעסטינג.
- צושטעלן שטאב טרענירונג צוגעפאסט צו אפעראציאנעלע ריזיקע, מיט אוידיטירבארע לאגס.
- דורכפירן פּעריאָדישע, באָרד-ריוויוד אַדאַץ פון קאָנטראָלס און דאָקומענטאַציע.
פֿאַר MSSPs:
- דעמאָנסטרירן קאַנטיניואַס 24/7 מאָניטאָרינג, מיט SIEM אָדער פול SOC-גראַד פאָרענסיק אינצידענט לאָגינג.
- ימפּלעמענטירן און לאָגירן MDR פּראָצעסן, פּלאַנירטע אינצידענט דרילס, און באָרד-ריוויוד ריזיליאַנס פֿאַרבעסערונגען.
- באווייזן קאנטינעווירלעכע בקיאקייט אפשאצונג און ספעציאליזירטע טרענירונג פאר שטאב, מיט באווייזן פארבונדן מיט אינצידענטן אויף וועלכע מען האט רעאגירט אדער דורכגעפירטע דרילס.
| פאָדערונג | MSPs | MSSPs |
|---|---|---|
| ריזיקירן רעגיסטרירן | היינטצייטיג | פארבונדן מיט סכנות, פארמעגן |
| אינצידענט לאָגינג | געשעעניש-געטריבן | 24/7 SIEM/SOC, פאָרענסישע דעטאַלן, ראָלע טראַקינג |
| שטעקן טריינינג | יערלעך, רעגיסטרירט | קאָנטינויִערלעך, ספּעציאַליזירט, שפּורבאַר |
| באַטייליקונג פון דעם באָרד | יערלעכע איבערבליקן | קוואַרטאַל פירערשאַפט און סטראַטעגיע ציקלען |
נאציאנאלע רעגולאטארן (ווי דייטשלאנד'ס BSI אדער פראנקרייך'ס ANSSI) קענען איבערלייגן שטרענגערע לאקאלע קאנטראלן - רעגולערע לעגאלע און סעקטאר אפדעיטס זענען נישט אונטערהאנדלונגס-מעגליך (ENISA, 2023; ISACA, 2024).
וועלכע ספעציפישע קאנטראלן און דאקומענטאציע זענען פארלאנגט אונטער NIS 2 - וואס באווייזט קאנפארמאנס טעגליך?
ווייטער פון אוידיט טשעקליסטן, פארלאנגט NIS 2 א לעבעדיגע, איבערקוקבארע באווייזן באזע , מיט דעם אונטערשטרייכנדיג:
אפעראציאנעלע יסודות:
- לעבעדיגע ריזיקע רעגיסטערס: דערהייַנטיקט פֿאַר יעדער ענדערונג אין סאַפּלייערז, אַסעץ אָדער טעכנאָלאָגיע סטאַק.
- פּאָליטיק רעקאָרדס: באָרד-באשטעטיקט, ווערסיע-קאָנטראָלירט, און רעגולער איבערגעקוקט, מיט שטאב דערקענונגען נאכגעפאלגט.
- סאַפּלייער קאָנטראַקטן: אונטערגעשריבענע אפמאכן מיט קלארע רעכטן צו אויספארשן, מעלדן און אפשטעלן; רעגולערע ריזיקע אפשאצונגען.
- אינצידענט רעגיסטערס: דרילן, בריטשעס, און טעסט לאָגס, יעדער צוגעטיילט לויט ראלע, גרינטלעך דאקומענטירט, און צוגעפאסט צו רעמעדיאציע אקציע.
- טרענירונג רעקאָרדס: אנגייענדיקע, געשעפט-ווי-געוויינלעך שטאב און סאַפּלייערז וויסיקייַט וועראַפאַקיישאַן מיט דיגיטאַל אַטעסטאַטיאָן (ISMS.online, 2024).
אין אוידיטס, זוכן רעצענזענטן נאך טרעיסבארע, שטארקע, און וועריפיצירבארע דאטן - אלטע אדער יתומים רעקארדס פאלן דורך קאנטראל.
דער אמתער טעסט: אוידיטאָרן און פּראָקורעמענט טימז ערוואַרטן איצט אַז יעדער קאָנטראָל און קאָנטראַקט זאָל זיין מאַפּט צו אַ רעאַל-צייט, באָרד-ריוויוד באַווייַז קייט - נישט סטאַטישע פּאַפּירן.
אין וועלכע וועגן טראַנספאָרמירט NIS 2 סאַפּליי טשיין ריזיקאָ פאַרוואַלטונג און פארקויפער קאָנטראַקטן?
אונטער NIS 2, מוז יעדער IT, וואָלקן, SaaS, אדער זיכערהייט סאַפּלייער - עקזיסטירנדיק אדער נייַ - זיין ריזיקאָ-אַסעסירט און קאָנטראַקטועל געבונדן צו שטרענגער קאָנפאָרמאַנס. אויסנעמען פון אַלטע אדער "גראַנדפאַדערד" סאַפּלייער זענען אַוועק.
אַקציע-פֿעיִקע טריט:
- ריזיקאָ-שאַצן אַלע פאַרקויפער סיי איידער אָנבאָאַרדינג און לפּחות יערלעך, מיט פּראָקורמענט און IT/זיכערהייט אונטערשרייבונג.
- קאנטראקטן מוזן איינשליסן אוידיט רעכטן, אינצידענט מעלדונג צייט-ליניעס (אָפט 24/72 שעה), און דורכפירן די פליכטן ווייטער.
- פירן א צענטראלע, זוכבארע פארקויפער רעגיסטער-טראקינג ריזיקע סקאָרס, קאנטראקט סטאטוס, נעקסטע איבערבליק דאטום, און אוידיט/אינצידענט לאגס.
- בטל מאַכן אַד האָק אימעילס און פּידיעפס; נאָר דיגיטאַלע, אינדעקסירטע רעקאָרדס האַלטן זיך ביי אָדאַץ.
אייער צושטעל קייט פארטיידיגונג איז נאר אזוי שטארק ווי אייער מעגלעכקייט צו טרעפן באווייזן - פעלנדיק א קאנטראקט, קלאָז, אדער איבערבליק מיינט א שנעלע ריזיקע.
וואָס מיינען די 24-, 72-שעה, און 30-טאָגיקע אינצידענט באַריכט פֿענצטער פֿאַר אָפּעראַציעס און קאָנפאָרמאַנס?
אזוי שנעל ווי א "באַדייטנדיקער" אינצידענט ווערט דעטעקטירט, דיקטירט NIS 2 א דריי-שטאַפּיקן באַריכט פּראָצעס:
- 24 שעה: ערשטע "פריע ווארענונג" צום נאציאנאלן CSIRT אדער רעגולאטאר.
- 72 שעה: פאָרלייפיקער באַריכט וועגן אימפּאַקט און קאַנטאַמאַניישאַן.
- 30 days: פולע אויספארשונג, אריינגערעכנט שורש גרונט, פאררעכטנדיקע אקציעס, און צוקונפטיגע ריזיקע פארמינדערונג;.
אָפּעראַציאָנאַליזירן גרייטקייט:
- באַשטימט קלאָרע ראָלעס פֿאַר יעדן שריט; פאַר-פּלאַנירט עסאַקאַלאַציע קייטן און דורכפירט סימולירטע דרילס.
- יעדער שריט - פון דער ערשטער ווארענונג ביזן דירעקטארן-בריוו - מוז איבערלאזן א דיגיטאלע, אינדעקסירטע audit trail.
- מאַפּס פון אינצידענט לאָגס ביז קאָנטראַקטן, טראַינינג לאָגס, און באָרד באריכטן זענען איצט טייל פון די באריכטן אַרטעפאַקט, נישט אָפּציאָנאַל.
- פארפעלט א דעדליין און איר ריזיקירט אומגיינדיקע רעגולאטורישע עסקאלאציע, שטראָפן, און מעגלעכן קאנטראקט פארלוסט.
אין סייבער קריזיס, די שנעלסטע טימז מיט די קלארסטע באווייזן - און נישט נאר טעכנישע קאנטראלן - מינימיזירן סיי רעגולאַטאָרישע און סיי רעפּוטאַציע שאָדן.
וואָסערע באַווײַזן מוזן באָרדס און אוידיט קאָמיטעטן פּראָדוצירן פֿאַר NIS 2 גרייטקייט?
רעגולאַטאָרן און אוידיטאָרן ערוואַרטן אַז דירעקטאָרן-ראַטן זאָלן ווײַזן אַקטיווע השגחה - נישט נאָר אַ קלאָרע דערקלערונג פון די כּללים. די נויטיקע באַווײַזן שליסן אײַן:
- פּאָליטיק איבערבליקן: רעקאָרדס פון רעגולער אונטערשרייבונג, ספּעציעל אויף קאָנטראַקטן און דערקלערונג פון אַפּליקאַביליטי.
- דריל/טעסט רעגיסטערס: דאקומענטירטע צייטפלאנען און רעגיסטרירטע רעזולטאטן פון אינצידענט דרילס, צוגעפאסט צו רעמעדיאציע און איבערבליקן.
- טרענירונג און אפשאצונג לאגס: יעדער שטאב/פארקויפער לינקט צו טעטיקייט-פארענדיקונג און צייט-באגרעניצטע אפשאצונגען.
- קארעקטיווע אַקציע רעקאָרדס: נאכגעפאלגט פון דורכגעפאלענע אוידיטס ביז וועריפיצירבארע רעמעדיאציע טריט, מיט צוגעטיילטע אייגנטומערשאפט.
- אינטעגרירטע, צייט-געשטעמפּלטע אָפּשאַצונג קייטן: באַווייַזן מוזן זיין קראָס-רעפערענסד צו קאָנטראַקטן, אינצידענטן, אָנגייענדיקע באָרד דיסקוסיעס און פאַראַנטוואָרטלעכע ראָלעס (Malware.News, 2023).
דירעקטאָרן-ראטעס גרייט מיט אויף-פארלאנג אוידיט באווייזן ווערן באהאנדלט ווי גלויבווערדיגע שותפים - דורך רעגולאטארן, גרויסע קליענטן, און אקציאנערן גלייך.
ווי הייבן "גאָלד-פּלייטינג" און רעגולאַטאָרישע דריפט די סטאַנדאַרטן פֿאַר קאָנפאָרמאַטי אונטער NIS 2?
מיטגליד שטאַטן ווי דייטשלאַנד (BSI) און פֿראַנקרייַך (ANSSI) קענען, און טוען, שטעלן שטרענגערע רעקווירעמענץ העכער די מינימום פון דער אי.יו. - געוויינטלעך גערופן "גאָלד-פּלייטינג" ; רעגולאַטאָרישע דריפט - אָנגייענדיקע, מאל שנעלע ענדערונגען אין סעקטאָר גיידליינז אָדער דורכפירונג - מאַכט היינטיקע סטאַנדאַרדן פאַרוואונדלעך צו מאָרגנדיקע גאַפּס.
פאָרויסזען און אַדאַפּטירן:
- לויפט האריזאנט-סקענינג לאגס און פלאנירט רעגולערע לעגאלע און קאָנפאָרמאַנס איבערבליקס; באַשטימען קלאָרע אָונערשיפּ פֿאַר מאָניטאָרינג.
- זיך פֿאַרנעמען מיט אויטאָמאַטיזאַציע קאָמפּליאַנס פּלאַטפאָרמעס (למשל, ISMS.online, ServiceNow) מיט פֿעיִקייטן פֿאַר רעגולאַטאָרישע מאַפּינג, ענדערונג לאָג טראַקינג, און מולטי-יוריסדיקשאַנאַל אַדאַפּטאַציע.
- מאַכט די אַדזשילאַטי פון דעם דירעקטאָרן-ראַט דעם סטאַנדאַרט: קאָנפאָרמאַנס איז איצט אַ קאָנטינויִערלעכע, סטראַטעגישע פֿונקציע, נישט קיין יערלעכע טשעקליסט.
באַהאַנדלט דריפט און גאָלד-פּלייטינג נישט ווי אוידיט דעדליינז, נאָר ווי עקזיסטענציעלע ריזיליאַנס שפּרינטס-לאַגאַרדס ריזיקירן ביידע פּענאַלטיז און מאַרק פאַרעלטערטקייט.
ווי אזוי העלפט אויסקלויבן א "באווייז-ערשט" פלאטפארמע ווי ISMS.online צוצוקונפט-זיכערן NIS 2 קאמפלייענס?
פּלאַטפאָרמעס וואָס זענען דיזיינד פֿאַר "באַווײַזן-ערשט" קאָנפאָרמאַנס צענטראַליזירן יעדע פּאָליטיק, ריזיקע, קאָנטראַקט און טראַינינג אַקטיוויטעט - אויטאָמאַטיש צוטיילנדיק ראָלעס, אונטערשרייבונגען, דעדליינז און אינדעקסירטע לאָגס, גרייט פֿאַר באָרד אָדער עקסטערנאַלע אָדיט ((https://yi.isms.online/nis-2/)).
- אויטאָמאַציע פֿאַרבייט ראַטעווענדיקע זאַכן און גאַפּס: דיגיטאַלע באַשטעטיקונגען און דערמאָנונגען האַלטן רעצענזיעס אויף פּלאַן און לאָגס גאַנץ.
- באָרד דאַשבאָרדז שיכט דריל רעזולטאַטן און העסקעם צייטליניעס פֿאַר אַ בליק קאָנטראָלירן צוגרייטונג.
- פריימווערק מאַפּינג (NIS 2, יסאָ קסנומקס, SOC 2, נאציאנאלע איבערדעקונגען) זיכערט אז דערהייַנטיקונגען ווערן שטענדיק רעפלעקטירט אין די איצטיקע קאָנטראָלן.
- עווידענס פּאַקס און ראָולינג פּרעפּ קאַלענדאַרס פארקלענערן רעאַקטיוו אַרבעט און רעדוצירן אָדיט דרוק, וואָס מאַכט קאַנפאָרמאַנס אַ קאַמפּעטיטיוו אַסעט.
גרייטע אָרגאַניזאַציעס איבערלעבן נישט נאָר אוידיטס - זיי געווינען זיי, וואַקסן שנעלער, שליסן מער אָפּמאַכן און בויען אַן אומשאָקלענדיקן צוטרוי מיט רעגולאַטאָרן און קאַסטאַמערז.
טאַבעלע: ISO 27001 קאָנטראָלן צוגעפּאַסט צו NIS 2 אָפּעראַציאָנאַליזאַציע
א שנעלע רעפערענץ טאבעלע צו אפעראציאנאליזירן ביידע סטאנדארטן פאר MSPs, MSSPs, און ICT פראוויידערס:
| דערוואַרטונג | ISMS.online / קאָנטראָל אַרטעפאַקט | ISO 27001:2022 / אַנעקס A |
|---|---|---|
| לעבעדיגע, ווערסיע-געמאכטע פאליסיס | פּאָליטיק פּאַקס, סאַגדזשעסטשאַן, ווערסיע לאָגס | A.5.1, A.5.2, A.5.4, A.5.36 |
| צושטעלן ריזיקע רעגיסטערס | סאַפּלייער לאָגס, ריזיקאָ מאַפּינג | A.5.19, A.5.20, A.5.21, A.8.8 |
| אינצידענט לאָגס/באריכטן | דריל לאָגס, אָפּזוך אַקשאַנז | A.5.24–A.5.27 |
| שטאב/פארקויפערס באַטייליקונג | טראַינינג לאָגס, דערקענטעניש טראַקינג | א.6.3, א.6.5, א.6.7 |
| דירעקטאָריום באריכטן | עקספּאָרטירבארע דאַשבאָרדז, איבערקוקן זיצונג לאָגס | A.9.2, A.9.3, A.10.1, A.5.35–36 |
NIS 2 באווייז טרעיסאַביליטי טאַבעלע
| צינגל | ריזיקע/קאנטראל דערהייַנטיקונג | קאָנטראָל / SoA לינק | באַווײַזן רעקאָרדירט |
|---|---|---|---|
| נייַער פארקויפער איינגעשריבן | ריזיקע לאג, קאנטראקט איבערבליק | A.5.19–A.5.21 | אונטערגעשריבענער לאָג, קאָנטראַקט, באַשטעטיקונגען |
| פּאָליטיק איבערבליק אָדער דערהייַנטיקן | ווערסיע קאָנטראָל, ברעט אונטערשרייבונג | א.5.4, א.5.36 | ווערסיע רעקאָרד, איבערבליק אַרטעפאַקט |
| דריל, אינצידענט, אדער טעסט | אינצידענט לאָג, פֿאַרבעסערונג אַקציע | A.5.25–A.5.27 | באַריכט, ענטפער, רעמעדיאַציע אַקציע |
| רעגולאַטאָרישע ענדערונגען | רעגולאַטאָרישע לאָג, אַדאַפּטאַציע | א.5.31, א.5.36 | ענדערונג לאָג, פּראָטאָקאָלן פֿון באָרד |
אָרגאַניזאַציעס וואָס שטעלן איין טעגלעכע, באַווייז-ערשטע קאָנפאָרמאַטי פּראַקטיקעס גייען פון רעאַקטיווע פייערלעשערייַ צו פֿאַרטרויענסווערטע, מאַרק-פֿירנדיקע ווידערשטאַנד--עפֿענענדיק נייע געלעגנהייטן מיט יעדן אוידיט, באָרד זיצונג און קונה געווינס.






