האָפּקען צו צופרידן
פישינג פֿאַר צרות –
דער IO פּאָדקאַסט קערט זיך צוריק פֿאַר סעריע 2
הערן איצט

פארוואס איז ערדישע אינפראַסטרוקטור איצט אַזוי וויכטיק אונטער NIS 2 - און וואָס איז דער עכטער טערמין?

קאמפלייענס אין ספעיס סעקטאר ווערט מער נישט דעפינירט לויט וואס איז היינט אין ארביט, עס גייט גלייך אזויפיל וועגן וואס פאסירט אויפן באדן. די NIS 2 דירעקטיוו און ENISA/ESA גיידליינז צוזאמען ריפאזיציאנירן באדן סטאנציעס, דאטן צענטערס, טערעסטרישע פארבינדונגען, און מיסיע קאנטראל פון זייערע היסטארישע שטיצע ראלעס צום הארץ פון רעגולאטורישע אויפזיכט. די פארשיבונג שרייבט איבער די גרונט ריזיקע מאפע פאר יעדן סאטעליט אפעראטאר, הויפט, סערוויס פראוויידער, אדער דאוןסטרים שותף וואס באריכטן אין דער אייראפעישער קריטישער אינפראסטרוקטור קייט. אייער מיסיע איז איצט נאר אזוי שטארק ווי אייער מערסט אויסגעשטעלטער ערד-זייט נאָוד.

קיין מאַנשאַפֿט איז נישט אפגעזונדערט דורך אַלטע גרענעצן. קאָנפאָרמאַנס איז מער נישט קיין פּערימעטער פּלויט - עס מוז זיך פֿאַרפֿאָלגן דורך וואָלקן, פֿאַרקויפֿער, און יעדע ערד-איבערגעבונג.

וואָס האָט זיך געביטן? ENISA'ס טעכנישע פּאַפּירן און ESA קאָנפאָרמאַטי אַסעסמאַנץ האָבן באַשטעטיקט אַז אינצידענטן וואָס האָבן אַן השפּעה אויף ערד אָפּעראַציעס - צי עס איז אַ סאַטעליט קאָמאַנד פאַרלוסט, לינק קאָמפּראָמיס, אָדער דריט-פּאַרטיי דאַטן בריטש - טריגערן מעלדבאַרע געשעענישן אונטער NIS 2. איר זענט איצט "אין די פאַרנעם" מיט דער זעלבער רעגולאַטאָרישער דרינגלעכקייט ווי יעדע פאַסילאַטי וואָס לאָנטשט אַ פּיילאָוד. דאָס מיינט אַז פּראָקורעמענט, וואָלקן מיגראַציעס, נעץ אַפּגריידז, און צושטעלן קאָנטראַקטן פאַלן אַלע אונטער דער זעלבער אוידיט לינזע.

דאָס איז נישט קיין טעאָרעטישער ריזיקע. ביז אָקטאָבער 2024, מוזן אַלע אי־יו ערד־אָפּעראַטאָרן קענען ווייַזן NIS 2 קאָנפאָרמאַטי, מיט אַ לעגאַלער ערוואַרטונג אַז אוידיט־באַווייזן און אינצידענט־רעקאָרדס קענען פּראָדוצירט ווערן אויף פארלאנג. אויב איר זענט געכאפט אין אַ "שאָטן־אי־טי" זומפּ, אָדער אייער רעאַל־צייט־רעאַקציע־מעגלעכקייט איז סטאַק אין אַ פּאָליסי־בינדער, איז עקספּאָוזשער נישט מער אַ טעאָרעטישער זאָרג - עס איז אַ לעבעדיקע פֿאַראַנטוואָרטלעכקייט. COTS (קאָמערציעלע אָף־די־שעלף) האַרדווער אָדער SaaS פּאַרטנערס? אויך אין פאַרנעם. דאָס איז אַ דרינגענדיקע נייע קאַטעגאָריע פון ​​רעגולאַטאָרישע אַטאַק־אויבערפלאַך.

אינצידענטן ווערן איצט טריאַזירט לויט גרענעץ-איבערשרייטנדיקע ווירקונגען, מיט ENISA סטאַטיסטיק וואָס רעקאָרדירט ​​שוין אַ פאַרגרעסערונג אין ערד סעגמענט און צושטעל קייט אַטאַקעס, וואָס פאַראורזאַכן סערוויס אויספאַלן און קאַסקיידינג דיסראַפּשאַנז אַריבער אַפיליייט נעטוואָרקס. פֿאַר פילע, זיצט דער ערד סעגמענט ניט מער אין דעם אוידיטאָר'ס בלינדן פלעק.

פֿאַרשטיין די כוחות וואָס טרייבן די סאַפּליי טשיין דילידזשענס אין צענטער פֿון דער אַרבעט – און פֿאַרוואָס יעדע אָפּעראַציע אויף דער ערד מוז זיך איבעררוקן פֿון אפגעזונדערטע פּאַפּירן צו אַן אינטעגרירטע, אוידיט-זיכערע קאָנפאָרמאַנס נעץ – איז איצט קריטיש וויכטיג פֿאַר דער מיסיע.


צושטעל קייט זיכערהייט: ווען "עקסטרע דיו דילידזשענס" ווערט פארלאנגט

ווען "סאַפּליי טשיין פארזיכערונג" האט נאָר געמיינט וואכזאמקייט צו פארקויפער שוואַכקייטן, האָבן פילע זיך פארלאָזט אויף בראַנד רעפּוטאַציע און אַ סטאַטישן סכום פון אָנבאָרדינג טשעקס. NIS 2 קערט איבער דעם באַקוועמלעכקייט. היינט מוז אייער אָרגאַניזאַציע לאָגין, מאַפּירן און פירן אַ לעבעדיקן רעגיסטער פון יעדן סאַפּלייער - צי עס איז אַפּסטרים קלאָוד האָסט, גראַונד רעליי, האַרדווער פּראַוויידער, אָדער געראטן IT סערוויס. וואָס איז אַמאָל דורכגעגאנגען ווי פּשוטע באַשטעטיקונג ריקווייערז איצט באַווייַזן: אונטערגעשריבענע קאָנטראַקטן וואָס פארלאנגען דורכפירבארע סייבער-זיכערהייט, אַרויף-צו-דאַטע SBOMs (סאָפטווער ביללס פון מאַטעריאַלס), פּעריאָדישע ריזיקירן באריכטן און קלאָרע אָדיט טריילס.

צושטעל קייט זיכערהייט איז נישט וועגן סטאַטישע פּאָליטיק. אוידיטאָרן ווילן צייט-געשטעמפּלטע קאָרעקטיווע אַקציעס ביי יעדן לינק.

באווייזן פון "צושטעל-קייט היגיענע" ווערט שנעל דער עכטער אוידיט דורכגיין/דורכפאל שוועל. ENISA'ס לעצטע אנווייזונגען פארלאנגט אז איר זאלט ​​נישט נאר אידענטיפיצירן פראוויידערס און סוב-פראוויידערס נאר אויך באווייזן אנגייענדע באטייליגונג: פעריאדישע דרילס, SBOM דערהייַנטיקונגען, און דרילס מיט אקטועלער פארלוסט/קארופציע סימולאציע. אויב דער רעגיסטער שטייט צווישן איינפיר-ציקלען, אדער דריט-פארטיי טענות ווערן נישט באשטעטיקט מיט לאגס און רעאקציע עקסערסייזעס, פארשטארקט זיך די אויסשטעלונג.

פאפירענע פאליסיס און קאנטראקטועלע באשטימונגס-פלאט זענען שוין נישט קיין דורכגאנג - אנשטאט, מוז אייער פלאטפארמע שטיצן רעקארדירונג און באווייזן פון לעבעדיגע סכנה מעלדונגען און פארקויפער אחריות געניטונגען. פאסיווע אויפזיכט איז געווארן ערזעצט מיט א נייעם פאראדיגם: דינאמישע, קאנטינעווערליכע מאניטארינג און רעאקציע. דריט-פארטיי דורכפעלער קענען שוין נישט באהאלטן ווערן אין הינטערגרונט. דאס איז נישט קיין ביוראקראטישע איבערטרייבונג; לעצטע סעקטאר שטראף דאטן באשטעטיגן אז סטאטישע סופלייער רעגיסטערס און נישט-דורכגעפירטע קאנטראקטן זענען צווישן די הויפט רעגולאציע טריגערס פאר שטראפן און אויספארשונג.

דירעקטע, אנגייענדיקע אחריות איז דער נייער יסוד - ספעציעל ווייל גרענעץ-איבערשרייטנדיקע קריטישקייט מיינט אז א פראבלעם אין א רעגיאנאלן גראונד סעגמענט קען באלד ארויסרופן קאנטראל פאר שותפים, ווידער-פארקויפער, און נאציאנאלע אפעראטארן. עקזעקוטיוו אחריות קומט שנעל נאך פראצעס-דריפט.




אילוסטראציעס טיש שטאפל

צענטראַליזירן ריזיקע, אינצידענטן, סאַפּלייערז און באַווייַזן אין איין ריינער פּלאַטפאָרמע.




פֿאַראַנטוואָרטלעכקייט ווערט רעאַל: נייע שטראָפֿן, באַריכט פֿענצטער, און רעגולאַטאָר ערוואַרטונגען

ווי NIS 2 ווערט ארויסגעברענגט, נעמט דער ראַם פון "עסענציעלע ענטיטי" איצט אויטאָמאַטיש אריין יעדן באַדייטנדיקן שותף, פארקויפער, צושטעל-פּלאַץ און ווייטן ערד-פאַרמעגן. צי דירעקט אָפּערירט אָדער געראטן דורך סובקאָנטראַקט, די ערוואַרטונג איז פֿאַר באַלדיקע זעאונג , שפּור-באַרקייט און רעאַקציע-אַקציע - ספּעציעל אונטער אָדיט אָדער קריזיס.

די זייגער פארן באריכטן איז געווארן צוגעפאסט צו אפעראציאנעלן טעמפא: א באדייטנדיקער אינצידענט מוז ווערן געמאלדן צו אייער נאציאנאלער CSIRT אדער רעגולאטאר אינערהאלב 24 שעה, מיט א וואָרצל-אורזאך, באווייז-געשטיצטער באריכט אינערהאלב 72. דאס איז נישט קיין אמביציעזע נאככאפ-דאקומענטירטע סעקטאר שטראפן איבערשטייגן יעצט רעגולער €10 מיליאן פאר פארפעלטע באריכטן פענצטער אדער שלעכטע קאמוניקאציע. אויספירן די צייט-ראמען פארלאנגט סיי אויטאמאטישע באווייז רעגיסטריר-ארבעט און סיי שטארקע קראָס-פונקציאנעלע קאארדינאציע.

וואָס ווערט ווייניקער אָפּגעשאַצט, אָבער גלייך ווי פארלאנגט, איז די קנופּפונקט מיט GDPR און אַנדערע סעקטאָראַלע כּללים . סצענאַר: אַ דאַטן בריטש געפֿירט דורך אַ ראַנסאָמווער אינצידענט אויף אַ מיסיע קאָמאַנד סיסטעם. דאָס קען דאַרפן צוויי מעלדונגען צו ביידע אינפאָסעק אויטאָריטעטן (אונטער NIS 2) און די באַטייַטיקע DPA (אונטער GDPR) - מיט באַזונדערע פעלדער, צייטפּלאַנען, און סטייקהאָולדער ליסטעס. אייערע קאָנפאָרמאַנס אַרטיפאַקץ מוזן טרעפן ביידע ענטפֿער סטרימז אָן צעמישונג אָדער פאַרהאַלטן.

נישט סינקראניזירן באריכטן איבער קאמפלייענס גרענעצן ווערט איצט געזען ווי א גרויסער חסרון, נישט א קליינער פארזעעניש.

אויב רעאַקציע־טימס מאַכן אַ פּויזע צו דעבאַטירן: וועלכע כלל איז אָנווענדלעך?, זענט איר שוין הינטער די ערוואַרטונגען פון די רעגולאַטאָרן.

האבן א געטעסטע, קאנסיסטענט אפדעיטעד אינצידענט רעאקציע שפיל-בוך – רוטינמעסיג אויסגענוצט און ראלע-געווארענט – איז יעצט אן ערווארטונג אויף א דירעקטאריום-לעוועל. עס ווערט געמאסטן סיי לויט וואס ווערט געטאן אין דער ערשטער שעה, און סיי לויט די פולשטענדיגקייט און רעכט וואס ווערט געוויזן ביים ענדע פונעם אינצידענט לעבנס-ציקל.




פֿון איבער-דאָקומענטירט צו טאַקע געטעסט: בויען עכטע ווידערשטאַנד

פּלאַץ סעקטאָר ערד אָפּעראַטאָרן האָבן אָפט אויספירלעכע דאָקומענטאַציע - פּאָליטיקס, ריזיקאָ מאַטריץ, קאָנטראַקטאָר אַגרימאַנץ, און מער. אָבער, אין דעם גייסט פון "אָדיט דורך פאַקטן נישט טעקעס," שטופּן ENISA און ESA אָדיט גיידליינז איין אמת: נאָר לעבעדיקע, רעגולער אויסגעפֿירטע קאָנטראָלס און לאָגס טראָגן עכט אָדיט וואָג.

א "לעבעדיקע ISMS" פארלאנגט רעגולערע דרילס איבער אייער גאנצע אפעראציאנעלע קייט - יערליכע מינימום זענען פארלאנגט, אבער ריזיקא-באזירטע ציקלען געווינען די טובה פון אוידיטארן. טעסטן פון סאטעליט קאנטראל דורכפעלער, רעליי אויספאלן, סופּליי טשיין אינטעראַפּשאַנז, ראַנסאָמווער אָפּזוך, פּריווילעגירטע אַקסעס קאָמפּראָמיס, און פולע דאַטן צענטער פיילאָוווער זאָלן דורכגעפירט און רעקאָרדירט ​​ווערן מיט גענאַנטע טיילנעמער ליסטעס, ווענדאָר ינוואַלוומאַנט, און פּאָסט-מאָרטעם דאָקומענטאַציע. עס איז ניט מער גענוג צו סימולירן בלויז "גוטן טאָג" סצענאַרן - ENISA ערוואַרטעט דרילס אויף סופּליי טשיין אַטאַק קייטן, עמבעדיד מאַלוואַרע, און דריט-פּאַרטיי קאָמפּראָמיסן.

ווידערשטאנדסקראפט איז וואָס ווערט געמאָסטן נאָך דער דריל. די דיסטאַנץ צווישן וואָס מיר פּלאַנירן און וואָס מיר דערהייַנטיקן פֿון לעבן געשעענישן איז איצט אָדיטאַבאַל.

נישט קענען רעגיסטרירן געלערנטע לעקציעס , אויסארבעטן איבערחזרנדיקע פראבלעמען, אדער באווייזן פארבעסערונג אקציעס ווערט מער און מער באהאנדלט ווי א מאטעריעלע ריזיקע. ESA אוידיט טימס האבן אנגעצייכנט ארגאניזאציעס וועמענס פאליסיס האבן באהויפטעט בעסטע פראקטיק אבער וועמענס אקציע לאגס האבן געוויזן זעלטן געטעסטע, קיינמאל נישט אפדעיטעד פראטאקאלן.

דירעקטאָרן-ראט זעבארקייט, שטאב-באטייליקונג, און סאַפּלייערז' אינטעגראַציע אין פאַקטישע, ריזיקאָ-געטריבענע דרילס פארמאכט דעם "אוידיט גאַפּ" צווישן דאָקומענטאַציע און געוועזענער זיכערהייט.




פּלאַטפאָרמע דאַשבאָרד ניס 2 קראָפּ אויף מינץ

לאָנטש מיט אַ באַוויזן וואָרקספּייס און טעמפּלאַטן – נאָר צופּאַסן, צוטיילן, און גיין.




ספעיס-סעקטאָר טעכנישע קאָנטראָלס: סעגמענטאַציע, נול צוטרוי, און באַקאַפּ ווי אָדיט פראָנטליינז

היינט, "באווייז פון קאמפלייענס" מיינט אז סיסטעם-לעוועל געזונטהייט, סעגמענטאציע, און רעזערוואציע ווערן געטעסט און רעגיסטרירט - נישט נאר באשריבן . אוידיטארן פארלאנגען יעצט לעבעדיגע נעץ און סיסטעם דיאגראמען וואס שפיגלען אפ די אקטועלע סעגמענטאציע: פיזישע, לאגישע, סופלייער און דריט-פארטיי גרענעצן, און בעקאפ סיסטעמען. מולטי-פאקטאר אויטענטיפיקאציע (MFA) איז פארלאנגט פאר אלע פריוויליגירטע און ווייט-צוטריט אקאונטס - נישט נאר פאר הויפט אדמין לאגין, נאר אויך פאר יעדן פארקויפער און שטיצע באניצער.

רוטינע דרילס באווייזן אז באַקאַפּ און רעסטאָר פּראָצעסן זענען שנעל, פולשטענדיק, און איבערלעבנסווערט. לאָגס מוזן טראַקן אינצידענט סימיאַליישאַנז - רעסטאָרינג אַ קאָרומפּירט פּיילאָוד, ריקאַווערינג פון אַ קאָנטראָל צימער קאָמפּראָמיס, און ריאָטעריזינג ווייַט אַקסעס. פיילאָוווער טעסץ מוזן זיין סקעדזשולד, טראַקט, און רעקאָרדעד מיט פּינטלעך רעזולטאַטן. יעדער סאַפּלייער אָדער סובקאָנטראַקטאָר מיט אַקסעס צו ערד נעטוואָרקס מוזן אָנטייל נעמען אין די טעסט ציקל.

אוידיט גרייטקייט לעבט אדער שטארבט אויף דער מעגלעכקייט צו עקספארטירן לאגס, רעזולטאטן, טיילנעמער ליסטעס, און דאקומענטירטע פאררעכטונג טריט אין א מאמענט'ס נאטיץ. אויב א פריווילעגירטער אקאונט אדער א ווייטער פארקויפער צוטריט רוט ווערט געטעסט און דורכפעלט, מוז די קארעקציע און ווידער-וואלידאציע זיין צייט-געשטעמפלט און צוריקצוקריגן פאר איבערבליק.

אוידיט-גרייט מיינט אוידיט-געטעסט - יעדער סעגמענט, יעדער לאגין, יעדער פיילאוווער, באוויזן און רעגיסטרירט.

סטאַטישע פּאָליטיקס זענען איצט נישט גענוג. כּדי דורכצוגיין אַן אויডিץ און באַשיצן די צייט-פּלאַן פון מישאַנז, מוז אייער קאָנטראָל סביבה באַווייַזן קאַווערידזש דורך קאָנטינויִערלעך דערהייַנטיקטע, ראָלע-וואַלידירטע און קלאָוזשער-געטראַקטע לאָגס - אַריבער יעדער אָפּעראַציאָנעלער דימענסיע.




מאַפּינג קאָנטראָלס פֿאַר אָדיט: פֿון רעגולאַציע צו באַווײַזן וואָס דורכגיין

אוידיטארן זענען שוין נישט צופֿרידן מיטן זען "פּאָליטיק צוגעפּאַסט צו קלאָז." היינט, לעבעדיקע אָפּעראַציאָנאַליזאַציע מיינט אַז באַווייזן מוזן גלייך גיין פֿון רעגולאַטאָרישע ערוואַרטונג צו קאָנטראָל צו רעגיסטרירט באַווייז ( isms.online , enisa.europa.eu ). ESA'ס אַסעסמאַנץ ציטירן ריפּיטידלי דורכפאַלן וווּ קאָנפאָרמאַנס פּאַפּירן זענען נישט געשטיצט דורך באַווייזן פֿון אָנגייענדיקע, עפֿעקטיווע אַקציע.

מאַפּינג טאַבעלע: רעגולאַציע → קאָנטראָל → באַווייז

דאָ איז אַ בריק וואָס פֿאַרבינדט רעגולאַציע מיט אָפּעראַציאָנעלע אַקציעס וואָס איר דאַרפֿט באַווײַזן:

דערוואַרטונג אָפּעראַציאָנאַליזאַציע ISO 27001 / אַנעקס A רעף
24 שעה אינצידענט באַריכטינג אויטאָמאַטישע לאָגינג און אַלערט צו CSIRT/באָרד א.5.24, א.5.25
צושטעלן קייט רעכט דיליזאַנס פּעריִאָדישע סאַפּלייער באריכטן + SBOMs א.5.19, א.5.20, א.5.21
סעגמענטאַציע דורכפירונג סעגמענטירטע נעטוואָרקס מיט לאָגד אַקסעס באריכטן א.8.20, א.8.22
געטעסטע באַקאַפּס/ריקאַווערי דריל לאָגס, פיילאָוווער טעסץ, קאָרעקטיוו אַקציעס א.8.14, א.8.13
לעקציעס געלערנטע קלאָוזשער נאך-אינצידענט באריכטן, באווייזן פון פֿאַרבעסערונגען א.5.27, א.8.34

ISMS פּלאַטפאָרמעס לאָזן אײַך איצט שאַפֿן אַרטיפאַקץ און עקספּאָרטן פֿאַר יעדן נויטיקן קאָנטראָל. דאָס מיינט סקעדזשולז און לאָגס וואָס ווײַזן: יעדן געמאָלדענעם אינצידענט, סאַפּלייער איבערבליק מיט קאָרעקטיווע אַקציעס, צוטריט איבערבליקן דורכגעפירט אויף יעדן נעץ סעגמענט, רעסטאָראַציע דרילס מיט קלאָוזשער, און דאָקומענטירטע לעקציעס און רעמעדיאַציע ציקלען.

טרעיסאַביליטי מיני-טאַבעלע: געשעעניש צו אָדיט-גרייט באַווייַז

זעט ווי אזוי געלעבטע געשעענישן ווערן צוריקגעפירט צו רעגיסטרירטע ארטיפאקטן אונטן:

צינגל ריזיקע דערהייַנטיקונג קאָנטראָל / SoA לינק באַווײַזן רעקאָרדירט
סאַפּלייער בריטש נייַ ריזיקע/אַסעט אַרייַנטרעטן א.5.19, א.5.21 SBOM, קאָמוניקאַציע לאָגס, ווידערגעטעסטע סאַפּלייער
דורכגעפאלענע באַקאַפּ עסאַקאַלאַציע פון ​​רעקאָווערי ריזיקע א.8.13, א.8.14 דריל באריכט, אַקציע רעמעדיאַציע
MFA בייפּאַס איבערבליק פון קאנטע צוטריט א.5.15, א.8.5, א.8.32 אויטאָריזאַציע לאָג, פּריווילעגירטע אַקסעס איבערבליק
ינצידענט באַלדיק אָנזאָג א.5.24, א.5.25 עקספּאָרטירבאַרער לאָג: אינצידענט, רעאַקציע, פֿאַרמאַכן

פֿאַר יעדער רעגולאַטאָרישער פאָדערונג, דאַרפֿט איר אָפּעראַציאָנעלע לאָגס וואָס ווײַזן טריגערס, ריזיקאָ עסאַקאַלאַציעס, קאָנטראָל רעאַקציעס, און פאַקטישע באַווײַזן פֿון פֿאַרמאַכן. "איין קליק צו עקספּאָרטירן" איז אײַער בעסטער שוץ אין דעם אוידיט צימער.




פּלאַטפאָרמע דאַשבאָרד ניס 2 קראָפּ אויף מאָך

פֿון אַרטיקלען 20–23 ביז אוידיט פּלענער – דורכפֿירן און באַווײַזן קאָנפֿאָרמאַנס, פֿון ענד צו ענד.




די נייע קאמפלייענס צייטליניע און פארוואס ווארטן איז מער נישט זיכער

צייט איז נישט אויף אייער זייט. דער אקטאבער 2024 NIS 2 דעדליין פאר ספעיס סעקטאר ערד אפעראציעס איז ווייניגער "לאנטש געשעעניש" און מער "מיסיע טשעקפוינט" - דער חילוק ווערט געמאסטן לויט דער מעגלעכקייט צו פראדוצירן לעבעדיגע אוידיט ארטיפאקטן, נישט פאלירן אינערליכע פאליסי טעקעס אין דער עלפטער שעה. לעצטע דורכפירונג אקציעס ווייזן אז דאקומענטירטע שטראפן פארן נישט ווייזן פארמאכטע אינצידענט לאגס , פעלנדיקע ריזיקע רעגיסטער איינטראגעס, אדער אומפארענדיגטע אוידיט טרעילס זענען שוין ווייט אין די מיליאנען.

גרייטקייט צו קאָנפאָרמאַנס איז שוין נישט וועגן קלוגע לעצטע-מינוט אויספאָרשונגען. אין פאַקט, דער אויספאָרשונג ציקל ווערט איצט געטריבן דורך לעבעדיקע, סטרעס-געטעסטע דרילס; קאָנטראָל-באַווייַז מאַפּינג; און רעאַל-צייט לאָגס. פּלאַטפאָרמעס ווי ISMS.online קענען אינטעגרירן טימז, מאַפּן נייע און אַלטע קאָנטראָלס צו ISO 27001 / אַנעקס A, אויטאָמאַטיש אויסלעזן באַווייַז עקספּאָרטן, און צוזאַמענפאַסן קלאָוזשער טראַיעקטאָריעס (isms.online). דער חילוק צווישן זיין "צוגעגרייט" און "באַווייַזבאַר" איז דעפינירט דורך דיין לעצטן פולשטענדיקן קאָנטראָל לאָג.

דער אונטערשייד צווישן געפּלאַנטער און באַוויזענער גרייטקייט ווערט געמאָסטן לויט אייער לעצטן עקספּאָרטירבארן באַווייז־לאָג.

וואַרט נישט אויף בקשות צו צעשטערן די קאָנפאָרמאַנס. פירט יערלעכע לייוו דרילס, דערהייַנטיקט סאַפּלייער ריזיקירן באריכטן , שפּורט באַווייַז קלאָוזינג, און ערמעגליכט אַלע טימז צו אַרבעטן העכער רעגולאַטאָרישע מינימום. אָדיט דיפענסיביליטי איז ניט מער אַן "צוגאב" - עס דעפינירט אָפּעראַציאָנעלע ניצל.




אייער נעקסטער שריט - סעקטאָר-גרייט NIS 2 קאָנפאָרמאַטי מיט ISMS.online

ווישט אָפּ דעם שטויב פֿון יענעם פּאָליטיק טעקע און טראַכט איבער וואָס אוידיט גרייטקייט מיינט. ISMS.online'ס אינטעגרירטע סיסטעם ערמעגליכט יעדן NIS 2, ISO 27001, ENISA, און ESA קאָנטראָל צו ווערן אָפּעראַציאָנאַליזירט דורך קאָנטראָלן, באַווייזן, און לעבעדיקע עקספּאָרטן. אינצידענט לאָגס, קאָרעקטיווע אַקציעס, ווענדאָר דרילס, און ריזיליאַנס באריכטן זענען אַלע מאַפּט גלייך צו לעגאַלע און בעסט-פּראַקטיק רעקווירעמענץ (isms.online). אויב דער אוידיטאָר פרעגט "ווייז מיר," זאָל אייער פּלאַטפאָרמע צושטעלן צייט-געשטעמפּלטע אַרטיפאַקץ, פולע קלאָוזשער לאָגס, און דריל דאָקומענטאַציע אויף פאָדערונג.

ווי זעט אויס אַן עקספּאָרטירבאַרער קאָנפאָרמאַנס רעקאָרד? צום מינדסטן:

  • דאַטע/צייט פון געשעעניש:
  • גענומעןע אקציע (אינצידענט, טעסט, איבערבליק):
  • צוגעטיילטע באַניצער און ראָלעס:
  • רעפערענץ צו פּאָליטיקס/קאָנטראָלס וואָס זענען אַפעקטירט:
  • רעזולטאַט/רעזאָלוציע: (אריינגערעכנט באווייז פון פארמאכונג)
  • פֿאַרבונדענע באַווײַזן: (אַטאַטשמאַנץ, דריל אַרטיפאַקץ, קאָמוניקאַציע לאָגס)
  • צייטשטעמפּל און באַניצער באַשטעטיקונג:

מאָדערנע דאַשבאָרדז געבן אײַך די מעגלעכקייט צו פֿילטערן לויט קריטעריאָן ("אַלע קריטישע אינצידענטן אין Q2"), איבערקוקן סטאַטוס און פֿאַרמאַכן אין רעאַל-צײַט, מאַפּירן ריזיקאָ ראָטאַציעס צו אַסעט רעגיסטערס , און עקספּאָרטירן מיט אַ קליק פֿאַר רעגולאַטאָרן אָדער פאַרוואַלטונג.

סעקטאָר ווידערשטאַנד שטאַמט פֿון קאָנטינויִערלעכע שלייף־פֿידבעק: דירעקטאָרן־ראַט, אינפֿאָרמאַציע־טעכנאָלאָגיע, לעגאַלע געזעצן, צושטעל־קייט, אָפּעראַציעס. ווען יעדע פֿאַרבינדונג ווערט סינקראָניזירט און געמאַכט קאָנטראָלירבאַר, איז קאָנפאָרמאַנס ניט מער אַ שוועריקייט – עס איז אַ קאָנקורענט־פֿאַרמעגן און אַ בלייַביקער אינדיקאַטאָר פֿון צוטרוי.

לאָזט נישט קאָנפאָרמאַנס שטערן אייער מיסיע. מאַכט עס אייער בלייַביקער צוטרוי-אַסעט.

נעמט דעם נעקסטן שריט: עפֿנט בטחון, פֿירערשאַפֿט, און צוטרוי אויף דער דירעקטאָרן־ראַט־מדרגה

אדאפטירן א ציקל פון לעבעדיקע אוידיט גרייטקייט. איבערגאנג פון סטאטישע דאקומענטאציע צו רעזולטאט-באשטעטיגטע קאמפלייענס - געבענדיג דעם באארד, שותפים, און רעגולאטארן אפעראציאנעלע זיכערהייט וואס סקאלירט און אדאפטירט. באוועגט אייער גראונד סעגמענט פון היסטארישע אויפזיכט צו מאדערנע סעקטאר פירערשאפט. מיט ISMS.online, איז גרייטקייט לעבעדיק, אקציע באזעצט ריזיקע, און אייער קאמפלייענס סיסטעם ווערט א גאלד-סטאנדארט טראסט אסעט אין דעם אייראפעישן ספעיס סעקטאר.

ספר אַ דעמאָ



אָפֿט געשטעלטע פֿראגן

ווי אזוי דעפינירט NIS 2 איבער קאמפלייענס פאר ספעיס ערד אינפראסטרוקטור אפעראטארן?

NIS 2 באוועגט ערד אינפראַסטרוקטור פון אַ שטיצנדיק ראָלע אין די רעגולאַטאָרישע ספּאָטלייט, קלאַסיפיצירנדיק אַלע ערד סטאַנציעס, מיסיע קאָנטראָל צענטערס, טעראַסטרישע נעטוואָרקס און דאַטן נאָודז ווי "עסענציעלע" אָדער "וויכטיק" ענטיטיז. דאָס פארברייטערט טיפע, אָפּעראַציאָנאַליזירטע סייבער-זיכערהייט פליכטן צו יעדער אָרגאַניזאַציע וואָס שטיצט פּלאַץ באַדינונגען. אָפּעראַטאָרן מוזן טרעפן שטרענגע, רעאַל-צייט קאָנטראָלס: ניט מער קיין שמאָל פאָקוס אויף סאַטעליט אַפּלינקס אָדער "אויף-פּאַפּיר" פּאָליטיק. אַנשטאָט, איר זענט פארלאנגט צו ימפּלאַמענטירן און באַווייַזן לעבן ריזיקירן פאַרוואַלטונג , קעסיידערדיק מאָניטאָרינג און אַקטיוו סאַפּלייער השגחה - ראַגאַרדלאַס פון לעגאַסי סטאַטוס, אַוטסאָרסינג אָדער וואָלקן אַרכיטעקטור (זען ENISA 2023 NIS 2 גיידאַנס). אַלע אַקטיוויטעטן - ענדערונגען, דרילז, אַלערץ, סאַפּלייער ינטעראַקשאַנז - מוזן זיין לאָגד און גרייט צו עקספּאָרטירן פֿאַר אָדיט אָדער רעגולאַטאָר ריקוועסץ.

פאַרנעם אויסברייטערונג און קריטישע אונטערשיידן

  • יעדע ערד סטאנציע, TT&C פלאץ, רעליי, אדער קאנטראל נאָדע וואָס שטיצט רעגולירטע לאָנטש, נאַוויגאַציע, ערד אָבסערוואַציע, סאַטקאָם, אדער SSA/STM איז אין דעם פאַרנעם.
  • וואָלקן-באַזירט און SaaS, ווירטואַליזירטע אָדער כייבריד שטיצע לייַערס זענען אַרייַנגערעכנט, אפילו אויב צוגעשטעלט דורך דריט פּאַרטיעס אָדער אַרויס די אי.יו.
  • אַלע סאַפּלייערז - האַרדווער, ווייכווארג, אינטעגראַטאָרן, מענעדזשד סערוויסעס - מוזן זיין עמבעדיד אין אייערע קאָנטראָלס און טעסט ציקלען.

שליסל-וועקסל: אפעראטארן ווערן איצט געמשפט אויף קאנטינעווירלעכע באווייזן און לעבעדיגע ווידערשטאנדסקראפט אנשטאט פשוט פאליסי-קאמפליענס. פון אקטאבער 2024, פאלט יעדער טייל פון אייער ערד-סעגמענט - ירושה אדער נישט - אונטער אקטיווער רעגולאטורישן אויפזיכט. [ENISA, NIS 2 ספעיס גיידאַנס, 2023]


פארוואס האבן די דורכפעלער פון אוויאציע און ענערגיע סייבער געביטן די פליכטן פון ספעיס אפעראטארן?

גרויסע אינצידענטן - ווי דער אויספאל פון דעלטא עיר ליין אין 2024 און דער דורכפאל פון דער אייראפעישער גראונד קאנטראל אין 2025 - האבן געוויזן אז א שוואכער סאַפּלייער, ווייכווארג באַג, אדער אן אומגעטעסטע דורכפאַל קען פּאַראַליזירן נישט נאָר איין סעקטאָר, נאָר א גאַנצע נאציאנאלע אינפראַסטרוקטור פאר שעהען אדער טעג (AP, 2024). ESA, ENISA, און אי.יו. געזעץ-געבער האבן רעאגירט דורך קאדיפיקירן מער אָפטע, רעאַליסטישע, און סאַפּלייער-אינקלוסיווע גרייטקייט טשעקס אין NIS 2.

פּראַקטישע לעקציעס אַפּליצירט צום פּלאַץ סעקטאָר

  • פארקויפער, ווייכווארג, און צושטעלן קייט אוידיטs זענען איצט פארלאנגט כאטש יעדעס קווארטאל (נישט יערליך).
  • עכטע אינצידענט דרילס מוזן אַרייַנציען אייער סאַפּליי קייט, נישט נאָר אַן אינערלעכע מאַנשאַפֿט סימולאַציע.
  • באוויזענע נאטיפיקאציע און עסקאלאציע וועגן (קיין "אננעמען אז דער פארקויפער וועט מאכן א שרעק").
  • דריל און אינצידענט לאגס מוזן איצט באַווייַזן שליסונג און קאָרעקטיווע אַקציע - נישט פשוט ווייַזן כוונה.

איין איינציקע SaaS דורכפאַל קען קאַסקאַדירן פֿון לופֿט־רוים ביז לאָנטשפּעד, און דאָס שטעלט אָן אַ קייט־רעאַקציע – העסקעם פֿאָדערט איצט אַז איר זאָלט פֿאַרמאַכן יעדן שלייף איידער דער אַטאַק טוט דאָס.


וואָסערע צושטעל-קייט און דריט-פּאַרטיי קאָנטראָלן זענען פארלאנגט פֿאַר NIS 2 פּלאַץ-גרונט קאָנפאָרמאַטי?

NIS 2 שטעלט שטארקע שטיצע פאר צושטעל-קייט זיכערהייט און פארקויפער אויפזיכט. אפעראטארן מוזן:

  • טייַנען אַ דינאַמישע ריזיקאָ רעגיסטער-אינסטאַנט אַפּדייטן פֿאַר יעדן אינצידענט, קאָנטראַקט געשעעניש, אָדער צושטעל קייט ענדערונג (ENISA צושטעל קייט זיכערהייט 2023).
  • פארלאנגען און איבערקוקן סבאָמס פֿאַר יעדן קריטישן סיסטעם, מיט קוואַרטאַלע זעאונג און רעמעדיאַציע לאָגס.
  • באַטייליקן יעדן פאַרקויפער און אינטעגראַטאָר אין ביידע יערלעכע סצענאַר-באַזירטע אינצידענט דרילס און קאָנטראַקט אַדאַץ.
  • דורכפירן זיכערהייט פארפליכטונגען אין קאנטראקטן, מיט בריטש עסקאַלאַציע טריגערס און לאָגס - "צוטרוי לויט קאנטראקט" איז נישט גענוג; נאר אקציע און באווייזן ציילן.

טרעיסאַביליטי טאַבעלע: צושטעל קייט קאָנטראָל אין אַקציע

צינגל ריזיקע דערהייַנטיקונג קאָנטראָל/SoA לינק באַווײַזן רעקאָרדירט
אויספאַל פון פארקויפער צושטעל ריזיקע ↑ א.5.19, 5.21/NIS2 דריל לאָג, עסאַקאַלאַציע רעקאָרד
SBOM איבערבליק ניו וואַלנעראַביליטי א.8.8/NIS2 קוואַרטאַל SBOM, פּאַטטשינג לאָג
סאַפּלייער בריטש אינצידענט ריזיקע ↑ A.5.21/8.13/NIS2 מעלדונג, דריל ריטעסט פּלאַן
אָפּמאַך רינואַל קאָנטראָל דורכפירונג א.5.20/NIS2 קלאָז איבערבליק, קלאָוזינג רעקאָרד

וואָס איז נײַ: רעגולאַטאָרן ערוואַרטן איצט עקספּאָרטירבארע, צײַט-געשטעמפּלטע דריל און קלאָוזשער לאָגס פֿאַר יעדן סאַפּלייער, נישט נאָר אָנבאָרדינג דאָקומענטן מיט אָפּהאַקטע קעסטלעך.


ווי ווערן אינצידענט באריכטן, שטראָפן, און באַווייזן דורכגעפירט אונטער NIS 2 פֿאַר פּלאַץ ערד סעגמענטן?

NIS 2 ברענגט דראַמאַטישע פֿאַראַנטוואָרטלעכקייט מיט שטרענגע דעדליינז:

  • אין 24 שעה: מעלדט אייער נאציאנאלע CSIRT וועגן יעדן פארדעכטיגטן אדער באקאנטן סייבער אינצידענט מיט קריטישן אויסווירקונג.
  • אין 72 שעה: פייל א דעטאלירטן באריכט וואס באהאנדלט דעם אינצידענט, זיינע אימפליקאציעס, אקציעס, און די באטייליקונג פון די צושטעל-קייט.
  • נישט טרעפן דעדליינז, אדער נישט צושטעלן א פארמאכונג און באווייז, קען מיינען קנסות פון €5-10 מיליאן אדער מער, און פארלוסט פון רעגולירטן סטאטוס פאר איבערגעחזרטע פארלעצונגען.

פארלאנגטע אוידיט ארטיפאקטן

  • אויטענטיפיצירטע געשעעניש און אינצידענט לאָגס - ראָלע, צייט, סיסטעם און רעזולטאַט געשטעמפּלט.
  • אינצידענט רעגיסטערס מיט קארעקטיווע אַקציע און פארמאכונג באווייזן.
  • סאַפּלייער עסקאַלאַציע לאָגס (באַווייַזן איבערגעבן, ענטפער דרילס, און קאָנטראַקט קלאָוזשער).
  • אונטערגעשריבענע מענעדזשמענט רעצענזיע פראטאקאלן וואס באשטעטיקן פארמאכטע שלייף און לערנען.

רעגולאַטאָרישע רעאַליטעט: אָן קלאָוזינג לאָגס און פאַרוואַלטונג סאַגדזשעסטשאַן, בלייבט אַן אָפענער אינצידענט אַ ריזיקאָ מולטיפּלייער ביי דיין ווייַטער אוידיט - וואָס ברענגט אַרויף סיי שטראָף און סיי מעלדעט ריזיקאָ.


ווי אזוי פארבינדן זיך סעגמענטאציע, MFA, נול טראסט, און בעקאפ/פיילאוווער קאנטראלן פאר NIS 2 ספעיס גראונד קאמפלייענס?

די קאָנטראָלן מוזן ווערן אימפּלעמענטירט, געטעסט, און באַוויזן צוזאַמען - געשטיצט דורך אַרויף-צו-דאַטע דיאַגראַמען, באַשטעטיקטע לאָגס, פאַרוואַלטונג באריכטן, און סאַפּלייער דריל לאָגס:

  • נעץ סעגמענטאַטיאָן: יעדע אפעראציאנעלע פונקציע, פריווילעגיע סעט, און פארקויפער אינטערפייס מוז זיין אפגעזונדערט און געמאַפּט; דורכדרינגונג טעסטס דאַרפן דאקומענטירטע רעזולטאַטן און קארעקטיוו טראַקינג.
  • MFA דורכפירונג: פארלאנגט פאר אלע פריוויליגירטע, ווייטע, אדער דריט-פארטיי צוטריט וועגן; לאגס מוזן ווייזן טעסט ציקלען, בריטשיז, און פארמאכונג.
  • נול צוטרוי: צוטריט, דעווייס, און סאַפּלייער גרענעצן מוזן ווערן איבערגעשאצט און באגרענעצט ביי יעדן באַדייטנדיקן קאָנטראַקט אָדער סיסטעם ענדערונג - סטאַטיש צוטרוי איז אַ שולד.
  • באַקאַפּ און פיילאָוווער דרילס: באַקאַפּ/רעסטאָראַציע פֿאַר אַלע קריטישע דאַטן מוז זיין טעסטעד - סאַפּלייערז אַרייַנגערעכנט - מיט דריל לאָגס און ריטעסט רעזולטאַטן לאָגד און בנימצא פֿאַר אָדיט.

קאָנטראָלס-צו-באַווייַז קיצער טאַבעלע

פאָדערונג קאָנטראָל/רעפֿערענץ אוידיט אַרטעפאַקט
סעגמענטירטע נעץ A.8.22, NIS2:21 דיאַגראַמען, פּען-טעסט, SoA מאַפּינג
MFA דורכגעפירט A.8.5, NIS2:21 אויטאָריזאַציע לאָגס, טעסט ציקלען, קלאָוזשער
באַקאַפּ/פֿיילאָוווער A.8.13/8.14, NIS2:21 דריל, באַטייליקונג לאָג, ווידער-טעסט פּלאַן
סאַפּלייער דרילז A.5.21, NIS2:21 סאַפּלייער לאָגס, איבערבליק רעקאָרדס
אינצידענט פארמאכונג A.5.24/25, NIS2:23 ענטפער צייטפּלאַן, אונטערשרייב מינוטן

די טיילן פון אייער סיסטעם וואָס זענען נישט געאיבט, געטעסט, און נאכגעפאלגט ביזן שלוס זענען איצט ריזיקע פארשטארקערער, ​​נישט נאר טעכנישע גאפען.


אין פּראַקסיס, ווי שטיצט אַן ISMS פּלאַטפאָרמע ווי ISMS.online NIS 2 גרייטקייט און אָדיט ווידערשטאַנד?

ISMS.online אויטאמאטיזירט און פאראייניגט NIS 2 און ISO 27001/Annex A קאמפלייענס פאר ספעיס ערד סעגמענטן דורך:

  • לאָגינג און צייט-שטעמפּלען יעדן שליסל געשעעניש - ריזיקעס, אינצידענטן, רעזאָלוציעס, פארקויפער דרילס - פֿאַר רעגע CSIRT אָדער אוידיטאָר עקספּאָרט.
  • מאַפּירן יעדע ISO/NIS 2 קלאָז צו אָפּעראַציאָנעלע קאָנטראָלס און זיי באַווײַזן מיט לעבעדיגע דאַטן, נישט נאָר כוונה.
  • פירן סאַפּלייער SBOMs, קאָנטראַקט איבערבליקן, קלאָוזשער ציקלען, און דריל אָנטייל אין איין אָרט - אַוועקנעמען אימעיל כאַאָס און ספּרעדשיט ריזיקירן.
  • אויפדעקן פּראָגרעס, אָפענע זאכן, שליסונג סטאַטוס, אַסעץ, און פאַרוואַלטונג באריכטן פֿאַר אָפּעראַציאָנעלע און עקסעקוטיוו השגחה.
  • ערמעגליכן אינסטאַנט אָדיט פּאַק עקספּאָרטן, אַזוי אַז יעדע בקשה - פֿון פּלאַנירטע אָדיט ביז אומגעמאָלדענע רעגולאַטאָרישע פאָדערונג - ווערט באגעגנט מיט פּראַקטישע, אַרויף-צו-דאַטע באַווייזן.

ISO 27001 / NIS 2 אפעראציאנאליזאציע שנעלע טאבעלע

דערוואַרטונג אָפּעראַציאָנעלע באַווייַזן ISO 27001/NIS 2 רעפערענץ
לעבעדיגע אינצידענט לאג CSIRT/SIEM גרייט עקספּאָרט A.5.24/25; NIS2:23
פארקויפער SBOM באריכטן קוואַרטאַל לאָג + קלאָוזשער טשעקס A.5.19/21; NIS2:21
MFA פארמאכונג אָט/טעסט לאָגס און איבערפּרובירן פּלאַן A.8.5/8.32; NIS2:21
דורכפאַל דרילס דריל רעזולטאַטן, סאַפּלייער לאָגס A.8.13/8.14; NIS2:21
פאַרוואַלטונג אָפּשאַצונג אונטערגעשריבענע פּראָטאָקאָלן, פֿאַרפֿאָלגטע אַקציעס A.5.27/8.34; NIS2:21

סטראַטעגישע מייַלע: ISMS.online פארוואנדלט רעגולאַטאָרישע העסקעם פון אַ חוב אין אַן אָפּעראַציאָנעלן אַסעט-רעדוצירנדיקן שטראָף ריזיקירן, מינימיזירט אוידיט מידקייט, און ווייזט אויף ווידערשטאַנד אין פאַקטישער צייט פֿאַר דיין באָרד, פּאַרטנערס, און רעגולאַטאָרן.

ווידערשטאנדסקראפט ווערט דער נייער בענטשמארק פאר קאמפלייענס - לעבעדיגע באווייזן, פולע סופלייער אינטעגראציע, און אויטאמאטישע פארמאכונג לאגס זענען איצט אייער דורכגאנגס-מארק, נישט די פאפירן וואס איר האט איינגעגעבן לעצטן יאר.



מארק שרון

מארק שאַראָן פירט זוכן און דזשענעראַטיווע קינסטלעכע אינטעליגענץ סטראַטעגיע ביי ISMS.online. זיין פאָקוס איז צו קאָמוניקירן ווי ISO 27001, ISO 42001 און SOC 2 אַרבעטן אין פּראַקסיס - פֿאַרבינדן ריזיקע צו קאָנטראָלן, פּאָליטיק און באַווייזן מיט אָדיט-גרייט טרעיסאַביליטי. מארק פּאַרטנערירט מיט פּראָדוקט און קונה טימז אַזוי אַז די לאָגיק איז עמבעדיד אין וואָרקפלאָוז און וועב אינהאַלט - העלפּינג אָרגאַניזאַציעס פֿאַרשטיין, באַווייַזן זיכערהייט, פּריוואַטקייט און קינסטלעכע אינטעליגענץ גאַווערנאַנס מיט בטחון.

זעט א פּלאַטפאָרמע דעמאָ

זעט ווי 1,000+ טימז פירן זייערע קאמפלייענס פריימווערקס אין א 3-מינוט פלאטפארמע טור

פּלאַטפאָרמע דאַשבאָרד פול אויף מינט

מיר זענען אַ פירער אין אונדזער פעלד

4/5 שטערן
יוזערז ליבע אונדז
פירער - האַרבסט 2026
בעסטע ווייכווארג - טאפ 50 2026
רעגיאָנאַלער פירער - האַרבסט 2026 פֿאַראייניקטע קעניגרייך
רעגיאָנאַלער פירער - האַרבסט 2026 אי.יו.
רעגיאָנאַלער פירער - זומער 2026 EMEA

"ISMS.Online, בוילעט געצייַג פֿאַר רעגולאַטאָרי העסקעם"

— דזשים מ.

"מאַכן פונדרויסנדיק אַדאַץ אַ ווינטל און סימלאַסלי פֿאַרבינדט אַלע אַספּעקץ פון דיין ISMS צוזאַמען"

— קארען סי.

"ינאַווייטיוו לייזונג צו אָנפירן ISO און אנדערע אַקרעדאַטיישאַנז"

— בן ה.