צי גאַראַנטירט ISO 27001 NIS 2 קאָנפאָרמאַטי - צי הייבט עס נאָר די סטאַנדאַרטן?
באַקומען אַן ISO 27001 סערטיפיקאַט איז אַ באַדייטנדיקע דערגרייכונג - אייער אָרגאַניזאַציע ווייזט איצט אַ דערוואַקסענעם, דאָקומענטירטן צוגאַנג צו אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג. אָבער צי גאַראַנטירט דאָס בלויע סימן אויף אייער וואַנט טאַקע די קאָנפאָרמאַטי מיט די ווייטגרייכנדיקע פאָדערונגען פון דער NIS 2 דירעקטיוו? די קורצע ענטפֿער איז: ניין - ISO 27001 אַליין איז נישט גלייך צו NIS 2 קאָנפאָרמאַטי . אין פאַקט, באַהאַנדלען סערטיפיקאַציע ווי אַ קאָנפאָרמאַטי ענדיקונג איז איינער פון די שנעלסטע וועגן צו אַרײַנפֿאַלן אין טייַערע גאַפּס אונטער די נייע רעגולאַציעס.
צוטרוי אין א באדזש אליין שאפט פארבאָרגענע שוואַכקייטן אין אייער קאָמפלייענס האַלטונג.
ISO 27001 גיט אייך פאליסי פריימווערקס, ריזיקע רעגיסטערס, און מענעדזשמענט רעוויוס - יסודות פאר יעדן גלייבווערדיגן זיכערהייט פראגראם. אבער, ENISA און סעקטאר רעגולאטארן זענען קלאר: NIS 2 איז וועגן קאנטינעווער, לעבעדיגע ווידערשטאנד, נישט איין מאל-צייט פארזיכערונג . זייער פאקוס פאלט יעצט אויף צי אייערע פאליסיס ארבעטן אין דער רעאלער וועלט: איז אייער באארד אקטיוו באטייליקט, ווערן אינצידענטן געמאלדן אין שטרענגע צייט-ליניעס, און האט איר טרעיסבארע ארבעטס-פלוסן וואס האלטן זיך אפ צו רעגולאטאר אויפזיכט גלייך - נישט נאר נאך א קווארטאל אויפרייניגונג? (ENISA, "NIS דירעקטיוו קאמפלייענס איבערבליק")
אסאך קאמפלייענס טימס, געטריבן דורך אוידיט דעדליינס אדער קליענט פארלאנגען, האלטן זיך פארשטענדליך צו דער האפענונג אז אן ISO סערטיפיקאט איז א "ארויסקומען פון תפיסה פריי" קארטל. אבער אוידיטארן, קויפער, און רעגולאטארן זוכן יעצט נאך באווייזן אין באוועגונג - נישט נאר פאפירן אין א בינדער.
ISO 27001: שטאַרקייט און בלינדע פלעקן
ISO 27001 איז אומגעגליכן אין זיין מעגלעכקייט צו פארמאליזירן זיכערהייט פירערשאפט, צוטיילן ראלעס, און סטרוקטורירן קאנטראל דאקומענטאציע. אבער לויט זיין פלאן, צווינגט עס אייך נישט צו באווייזן אז באארד אונטערשרייבונגען, אינצידענט עסאלאציעס, אדער סופלייער ריזיקע איבערבליקן פאסירן אין רעאל-צייט. NIS 2 הייבט די ריזיקעס: איר מוזט דעמאנסטרירן אז די פראצעסן זענען נישט נאר דאקומענטירט, נאר ווערן אקטיוו דורכגעפירט און רעגיסטרירט, מיט באווייזן פארבונדן צו יחיד ראלעס און לעגאלע פליכטן.
שליסל טייקאַווייַס:
- ISO 27001 קוואַליפֿיצירט אײַך צו אַרײַנטרעטן אין NIS 2 פֿאָדערונגען אַז איר זאָלט שטענדיק זײַן גרייט פֿאַר אַן אוידיט.
- אמתע קאמפלייענס מיינט לעבעדיגע לאגס, זעלבסט-אפדעיטנדיקע באווייזן, און נאכפארשונגסבארע אייגנטומערשאפט, וואס ווערט ארויפגעשווימען אויף פארלאנג.
דורכגיין אַן אוידיט איז באַרויִגענדיק. איבערלעבן קאָנטראָל איז ווידערשטאַנד.
ספר אַ דעמאָפארוואס ISO סערטיפיקאטן אליין פאלן דורך דעם NIS 2 אוידיט: פראקטיצירער ווייטאג פונקטן
אויב איר האָט איבערגעלעבט אַן ISO אוידיט, ווייסט איר דעם דרוק צו צושטעלן גרינטלעכע ריזיקאָ רעגיסטערס, פּאָליטיקס און זיצונג פּראָטאָקאָלן. אָבער, פֿאַר NIS 2, איז דאָס בלויז טיש סטייקס. די נייע אוידיטס אויספאָרשן אייער אָפּעראַציאָנעלע אמת - נישט נאָר אייער פּאַפּיראַרבעט. עס איז נישט גענוג צו ווייַזן אַז ריזיקאָס זענען אַססעססעד אָדער אַז פּאָליטיקס עקסיסטירן; איר מוזט ווייַזן אַז אינצידענט ענטפער צייטליניעס, ראָלע-באַזירט אָונערשיפּ און לעבעדיק פּראָצעס קאָנטראָלס אַרבעטן - נישט נאָר דאָקומענטירט פֿאַר יערלעך אָפּשאַצונג.
א סערטיפיקאט איז נאָר דער אָנהייבפּונקט, קיינמאָל די ענדיקונג ליניע.
אפעראציאנעלע רעאליטעט: די נייע אוידיט לינז
די פֿאָדערונגען פֿונעם NIS 2 אוידיטאָר זײַנען שאַרפֿער און שנעלער:
- צייט-פלעצער זענען וויכטיג: איר מוזט קענען ארויסשטעלן לאגס וואס באווייזן אז איר האט עסקאלירט און געמאלדן אינצידענטן אינערהאלב 24 אדער 72 שעה, ווי נויטיג. אויב איר קענט דאס נישט ווייזן, וועט עס ארויפברענגען באַלדיקע קאנפארמאנס זארגן - אפילו ווען אייער ISMS איז גוט אויף פאפיר.
- געהייסן פֿאַראַנטוואָרטלעכקייט: די טעג פון "אינפאָסעק מאַנשאַפֿט" ווי אַ "אַלץ-פֿאַרבינדונג" זענען פֿאַרביי. NIS 2 פֿאָדערט אינצידענט און קאָנטראָל לאָגס צו פֿאַרבינדן אַקציעס גלייך מיט יחידים - באָרד מיטגלידער, DPOs, אָדער אָפּעראַטאָרן.
- אינצידענט באַווייַז, נישט פּראָצעס: אן ISO אוידיט קען אננעמען א פאליסי טשעקליסט. אן NIS 2 אוידיט פארלאנגט א דיגיטאלע שפּור: ווער האט רעגיסטרירט דעם פראבלעם, ווער האט עס טריאצירט, וועלכע פארמינדערונג אקציע איז געווארן אויסגענוצט, און ווי אזוי די קאמוניקאציע איז געפלוסן צו די אויטאריטעטן און פירערשאפט.
סערטיפיקאציע העלפט; לעבעדיגע, אַקטועל באַווייַז האַלט אײַך זיכער.
פּראַקטישנער באַוועגונג: "כאַפּן דעם וואָכעדיקן טאָג"
באַשטאַרקט אייערע קאָמפלייענס און טעכנישע טימז צו כאַפּן באַווייַזן בשעת איר אַרבעט : סקרעענשאָץ פון אינצידענט איבערגעבונגען, עקספּאָרטן פון לעבעדיקע דאַשבאָרדז, און קאָפּיעס פון באָרד אָפּשאַצונג אַקשאַנז, אַלע פֿאַרבונדן צו ראָלעס און דאַטעס. באַווייַז ווערט פֿאַרדינט אין פאַקטישער צייט - נישט באשאפן איבער נאַכט פֿאַר אַן אוידיט.
בעל NIS 2 אָן ספּרעדשיט כאַאָס
צענטראַליזירן ריזיקע, אינצידענטן, סאַפּלייערז און באַווייַזן אין איין ריינער פּלאַטפאָרמע.
וואָס מאַכט NIS 2 אַנדערש? געזעץ, קאָנסעקווענצן, און פערזענלעכע פֿאַראַנטוואָרטלעכקייט
ISO 27001 איז פרייַוויליק; NIS 2 איז אַן דורכפירבאר געזעץ, מיט פאַקטישע קאַנסאַקווענצן פֿאַר פירערשאַפט, פּראַקטיצירער, און דעם באָרד. חוץ עפנטלעכער קאָנטראָל, פּערזענלעכע קנסות און קרימינעלע פֿאַראַנטוואָרטלעכקייט מיינען אַז דירעקטאָרן מוזן זיך באַטייליקן אין ISMS באַשלוסן, ריזיקאָ אונטערשריפֿטן, און הויפּט אינצידענט רעאַקציע. די טעג פון באַהאַנדלען קאַמפּליאַנס ווי "די זיכערהייט מאַנשאַפֿט ס אַרבעט" זענען פֿאַרביי.
געזעץ, פֿאַראַנטוואָרטלעכקייט, און עפֿנטלעכע עקספּאָוזשער
קאָנפאָרמאַטי אונטער NIS 2 איז ניט מער אַ פּריוואַטע ענין. רעגולאַטאָרן קענען פאָדערן אַקטיווע באַווייַזן פון דירעקטאָרן-ראַט באַטייליקונג - אונטערגעשריבענע פּראָטאָקאָלן, דאָקומענטירטע ריזיקאָ איבערבליקן, אַרויף-צו-דאַטע פאַרוואַלטונג דאַשבאָרדז - אין יעדער צייט. נישט צושטעלן די אינפֿאָרמאַציע קען רעזולטירן אין עפנטלעכע באַריכטן, קנסות, אָדער אפילו קרימינעלע באַשולדיקונגען פֿאַר עלטערע פירער (csdmed.mc, ENISA ימפּלעמענטאַציע גייד).
קאָנפאָרמאַנס איז נישט קיין דאָקומענט. עס איז קאָנטינויִערלעכע, דאָקומענטירטע אַקציע און געטראַקטע פֿאַראַנטוואָרטלעכקייט.
לעגאַל אָפיציר פּערספּעקטיוו
פּריוואַטקייט און לעגאַלע ראָלעס זענען איצט אויף דער ליניע. איר מוזט קענען פּראָדוצירן ראָלע-אַטריביאַטאַד לאָגס וואָס פֿאַרבינדן יעדן קריטישן וואָרקפלאָו - DPIAs, בריטש נאָוטאַפאַקיישאַנז, ווענדאָר עסאַקאַליישאַנז - צו אַ באַשטימטן, פאַראַנטוואָרטלעך יחיד. נישט פולשטענדיקע באַווייַזן מיינען עקספּאָוזשער; דיפענסאַביליטי פארלאנגט טראַסעאַביליטי, צייטיקייט און אָונערשיפּ.
וואו זענען די קריטישע באווייזן-לעכער? ברעטער, אינצידענטן, און צושטעל-קייט
רובֿ NIS 2 אוידיט דורכפֿאַלן ווערן איצט געפֿירט צו פֿעלנדיקע, אומפֿולשטענדיקע, אָדער אַלגעמיינע באַווײַזן - ספּעציעל אין דירעקטאָריום־באַטייליקונג, אינצידענט־פֿאַרוואַלטונג, און צושטעל־קייט־זיכערהייט.
דירעקטאָריום באַטייליקונג און שפּורבאַרע אונטערשריפטן
NIS 2 דעפינירט איבער וואס ציילט זיך אלס באטייליגונג פון דעם דירעקטאריום. יערליכע מענעדזשמענט איבערבליקן (ISO הויפט זאך) זענען נישט גענוג - איר דארפט יעצט אונטערגעשריבענע זיצונג פראטאקאלן, ספעציפישע אקציע לאגס, און שנעל צוריקצובארע באווייזן אז דער דירעקטאריום איבערקוקט און רעאגירט צו אנטוויקלטע סכנות און ריזיקעס, נישט נאר שטעמפל-באַריכטן.
סאַפּלייער זיכערהייט: מער ווי אַ טשעקליסט
אוידיטאָרן פארלאנגען פאָרמעל דאקומענטירטע ריזיקע אפשאצונגען, קאנטראקט איבערבליק דאטומס, און דיו דילידזשענס וואס טריגערן אויף אנבאָרדינג, אָפבאָרדינג, אדער ענדערונגען אין סאַפּלייער באַציאונגען - נישט אלגעמיינע "סאַפּלייער דיו דילידזשענס דורכגעפירט" סטייטמענטס.
אנגייענדיקע, ראָלע-פאַראַנקערטע דאָקומענטאַציע איז איצט דער איינציקער וועג צו פֿאַרשטאָפּן די באַווײַז-לעכער.
פּראַקטיש שפּיל: בויען די עווידענס ביבליאָטעק
געבן אויפגאַבע צו קאָמפּליאַנס אָפּעראַטאָרן צו צוטשעפּען אַרטיפאַקץ - סקרינשאַץ, אימעילס, עקספּאָרטירן לאָגס - צו אינצידענט ענטפֿערס, פארקויפער טשעקס, און באָרד ריזיקאָ דיסקוסיעס. מיט דער צייט וועט איר בויען אַ באַווייַז ביבליאָטעק וואָס איז ביידע דיפענסאַבאַל און אָדיט-גרייט, און איבערטרעפט סטאַטישע, אַלטמאָדישע דאָקומענט סטאָרז.
זייט NIS 2-גרייט פון טאג איינס
לאָנטש מיט אַ באַוויזן וואָרקספּייס און טעמפּלאַטן – נאָר צופּאַסן, צוטיילן, און גיין.
ווי אזוי מאַפּט מען ISO 27001 צו NIS 2? פֿון קאָנטראָל צו לעבעדיקע באַווײַזן
ISO 27001 אָפפערט אַן אומגעגלייכע יסוד פֿאַר סטרוקטורירטע קאָנטראָלן און פּאָליטיקס, אָבער דער גאַנצער ענדערונג איז צו מאַפּן די קאָנטראָלן אין די לעבעדיקע, נאָכפֿאָלגבאַרע באַווײַז-שטראָמען וואָס NIS 2 פֿאָדערט.
שליסל טריט: ניצט מאַפּינג מכשירים (למשל, ENISA, ISACA) נאָר ווי דער אָנהייב. בויט אַ לעבעדיק מאַפּינג סיסטעם וואָס פֿאַרבינדט יעדן פאָדערונג צו אַן אין-מאָטיאָן קאָנטראָל: אַ דאַשבאָרד עקספּאָרט, אַ קייט-פון-באַווייַז וואָרקפלאָו, אַ לעבעדיקע האַסקאָמע, אָדער אַ כוידעשלעך באָרד דערהייַנטיקונג.
| דערוואַרטונג | אָפּעראַציאָנאַליזאַציע | ISO 27001/אַנעקס רעף |
|---|---|---|
| 24 שעה אינצידענט מעלדונג צו רעגולאַטאָר | אינצידענט שפּילבוך, אינצידענט לאָג | א.5, 6.1.3 |
| דירעקטאָריום פֿאַראַנטוואָרטלעכקייט פֿאַר זיכערהייט | טרענירונג רעקאָרדס, ריזיקאָ קאָמיטעט | קסנומקס, קסנומקס, קסנומקס |
| סאַפּלייער ריזיקאָ אַסעסמאַנט און קאָנטראַקט לאָגס | פארקויפער רעגיסטער, קאנטראקט איבערבליק | א.15.1, 15.2, 6.1.2 |
"עפעקטיווע מאַפּינג אַרבעט נאָר ווען יעדער טשעק האט אַ לעבעדיקן אַרטעפאַקט-באַווייַז וואָס איר קענט אויפווייַזן גלייך."
צוטרוי טריגער
שאַפֿט פֿאַרבינדונגען צווישן מאַפּינגס און דאַשבאָרד עקספּאָרטן, לעבעדיגע לאָגס, אָדער וואָרקפֿלאָו סקרעענשאָץ. איר וועט פֿאַרוואַנדלען מאַפּינג פֿון אַ ריזיקאָ רעגיסטער אין לעבעדיקן באַווײַז - וואָס וועט אײַך געבן די מעגלעכקייט צו געווינען יעדן אוידיט איבערבליק.
טרעיסאַביליטי: די נעקסטע קאָנפאָרמאַנס גרענעץ - פֿון טריגער צו לעבעדיקע באַווייזן
NIS 2 מאכט טרעיסאַביליטי - די קלאָרע, צייט-געשטעמפּלטע קייט פון ריזיקע טריגער ביז קאָנטראָל אַקציע ביז באַווייַז - ניט-פאַרהאַנדלבאַר. אוידיטאָרן ווילן זען ניט נאָר קאָנטראָל ליסטעס, נאָר לעבעדיקע קייטן: ווער האָט דעטעקטירט אַ פּראָבלעם, ווער האָט באַזיצט דעם דערהייַנטיקונג, וועלכע פּאָליטיק עס האָט אָנגערירט, און וועלכע באַווייַזן זענען נאָך פֿאַרבליבן.
| צינגל | ריזיקע דערהייַנטיקונג | SoA/קאָנטראָל לינק | באַווײַזן רעקאָרדירט |
|---|---|---|---|
| זיכערהייט אינצידענט | בריטש רעגיסטרירט | A.5, אַרט. 23 | אינצידענט לאָג, אָנזאָג אימעיל |
| באָרד טרענירונג סעסיע | ריזיקע אייגנטומערשאפט באוועגונג | 5.2, אַרט. 20/21 | באַטייליקטע, אַגענדאַ, פּראָטאָקאָלן |
| אָנבאָאַרדינג פֿאַרקויפֿער | צושטעלן קייט דערהייַנטיקן | קסנומקס, קסנומקס | דיו דילידזשענס, קאנטראקט |
עקספּאָרטירט און אַנאָטירט די ברעדקרומבלס ביי יעדן הויפּט געשעעניש - די בטחון פון אוידיטאָר וועט נאָכפאָלגן צוזאַמען מיט אייער אָפּעראַציאָנעלער גרייטקייט.
א באַווײַז איז אַ קייט, נישט קיין בילעט.
פארוואס טראדיציאנעלע מכשירים פיילז
פּאַטשוואָרק טראַקינג - וואָס פֿאַרלאָזט זיך אויף עקסעל און אַלגעמיינע דאָקומענט טיילן - קאַלאַפּסירט אונטער טראַקאַביליטי פאָדערונגען. ISMS פּלאַטפאָרמעס מיט ראָלע-באַזירט באַווייַז פֿאַרבינדונג, אויף-פאָדערונג עקספּאָרץ, און לעבן סטאַטוס דאַשבאָרדז שטעלן איר פאָרויס.
אַלע אייערע NIS 2, אַלץ אין איין אָרט
פֿון אַרטיקלען 20–23 ביז אוידיט פּלענער – דורכפֿירן און באַווײַזן קאָנפֿאָרמאַנס, פֿון ענד צו ענד.
וואָס פאָדערן סעקטאָר און באָרד אַודיץ וואָס ISO אַליין קען נישט צושטעלן?
סעקטאָר אָוווערלאַגס טרייבן אַרויף די פאָדערונגען: ענערגיע, פינאַנץ און דיגיטאַלע אינפראַסטרוקטור דאַרפן איצט באָרד-ספּעציפֿישע ריזיקאָ דערהייַנטיקונגען, סעקטאָר-באַוואוסטזיניקע אינצידענט האַנדלינג און אין-דעם-מאָמענט אָפּשאַצונג באַווייַזן וואָס ISO אַליין קען נישט צושטעלן (enisa.europa.eu, pwc.de).
סעקטאָר קאָנטעקסט איז דער נײַער קאָמפּליאַנס אונטערשיידער.
פאַל דערמאָנונג: ווען אַ געזונטהייט זאָרגן פּראַוויידער איז געווען ספּאָט-אָדיטעד, זייער היסטאָרישע ISO דאָקומענטאַציע איז געווען אנגענומען, אָבער די אוממעגלעכקייט צו פּראָדוצירן רעאַל-צייט באָרד און אינצידענט באַווייַזן האט געפֿירט צו מער שטרענגע השגחה און עפנטלעכע באריכטן.
די אנווייזונגען: בויען לעבעדיקע איבערדעקונגען - דאַשבאָרדז און געשעעניש-געטריבענע לאָגס - אין אייער מאָדעל פֿון טאָג 1.
ווי בלייבט איר פאָרויס? פֿון פּאַפּיראַרבעט ביז לעבן, באָרד-גרייט קאַמפּליאַנס
רוטינע איז בעסער ווי פאניק. ווידערשטאנדספעאיקע טימס שטעלן איין מאנאטליכע באווייזן איבערבליקן, לעבעדיגע דעשבאָרד דורכקוקן, אינצידענט סימולאציעס, און אויף-פארלאנג באווייזן עקספארטן אלס א סטאנדארט אפעראציע פראצעדור - נישט אלס יערליכע אוידיט פייער דרילס.
ווידערשטאנדסקראפט ווערט באשטעטיקט ווען דער דירעקטאָרן-ראט, אוידיטאר, און רעגולאטאר זעען אלע די זעלבע אקטועלע באווייזן, אן קיין גערודער אדער פארשפעטיגונג.
בויט דיין קאַדענץ:
- מאָנטליכע באַווייזן שפּאַצירן: פֿאַר אייער עקסעקוטיוו און באָרד.
- קוואַרטאַלע אינצידענט געניטונגען: יעדער ברענגט ארויס נייע באווייזן.
- שטאַפּ-קאָנטראָלס: -סקרינשאטס, לאגס, און ראלע-באזירטע עקספארטן - פארשפרייט אן קיין ווארענונג.
- קאָנטינויִערלעכע טרעיסאַביליטי: אין אייער ISMS, מיט יעדן געשעעניש און ריזיקע "געבראטן" און צוריקצוקריגלען.
"זיכערקייט אין איינהאלטונג ווערט געשאַפן טעגלעך - נישט אין אַ לעצט-מינוט קאַמף."
נעמט דעם שפרונג פון סטאַטישער, יערלעכער קאָנפאָרמאַנס צו דינאַמישער, לעבעדיקער ווידערשטאַנדסקראַפט. פירט ווי די מאַנשאַפֿט וועמענס קאָנפאָרמאַנס איז קלאָר, עקספּאָרט-גרייט, און טראַסטיד דורך רעגולאַטאָרן, דירעקטאָרן און קאַסטאַמערז.
ISO 27001–NIS 2 אָפּעראַציאָנאַליזאַציע: טרעיסאַביליטי טאַבעלע
| דערוואַרטונג | רעזולטאַט אין פּראַקטיק | ISO 27001 / אַנעקס רעף |
|---|---|---|
| אינצידענט דעטעקטירט אין 24 שעה | לעבעדיגע לאָג, עקספּאָרטירבאר פֿאַר אויטאָריטעט איבערבליק | א.5, 6.1.3 |
| יערלעכע איבערבליק פון דעם באָרד | אונטערגעשריבענע פּראָטאָקאָלן, אַקציע אייגנטימער נאכגעפאלגט | קסנומקס, קסנומקס, קסנומקס |
| פארקויפער קאנטראקט איבערגעקוקט ביי ענדערונג | קאָנטראַקט און פאַרקויפער רעגיסטרירן מיט דאַטעס | א.15.1, א.15.2 |
| ריזיקע דערהייַנטיקונג נאָך אַ גרויסן געשעעניש | דאַשבאָרד דערהייַנטיקונג, לינגקט צו SoA | 6.1.2, A.6.1 |
| באווייזן רעגיסטרירט פאר אוידיט | עקספּאָרטירט, צייט-געשטעמפּלט, ראָלע-געבונדן | אַלע קאָנטראָלן |
| צינגל | ריזיקע דערהייַנטיקונג | SoA/קאָנטראָל לינק | באַווײַזן רעקאָרדירט |
|---|---|---|---|
| נייַער SaaS פאַרקויפער | צושטעלן קייט ריזיקירן | קסנומקס, קסנומקס | דיו דילידזשענס, אונטערגעשריבענע לאג |
| סייבער אינצידענט | בריטש רעגיסטרי | קסנומקס, קסנומקס | אינצידענט לאָג, אימעיל, עקספּאָרט |
| ראָלע ענדערונג אין אָפּעראַציעס | דערהייַנטיקט אָונערשיפּ | קסנומקס, קסנומקס | אונטערגעשריבענע אגענדע, זיצונג נאטיץ |
גרייט צו גיין ווייטער פון פאפיר קאמפלייענס? ISMS.online צושטעלט באָרד-גרייט, ראָלע-פאראַנקערט, און סעקטאָר-צוגעפאסט לעבעדיקע באַווייַזן - און האַלט איר פאָרויס פון די יוואַלווינג רעגולאַטאָרי קורווע.
אָפֿט געשטעלטע פֿראגן
ווער אין אייער אָרגאַניזאַציע איז לעגאַל פאַראַנטוואָרטלעך פֿאַר צופּאַסן ISO 27001 מיט NIS 2-באָרד אָדער אָפּעראַציאָנעלע פירער?
NIS 2 פאראַנקערט נישט-טראַנספעראַבלע לעגאַלע פֿאַראַנטוואָרטלעכקייט אויף דער דירעקטאָרן-ראַט אָדער פאַרוואַלטונג-קערפּער לעוועל - אפילו ווען טעגלעכע באַווייַז-אַרבעט איז צעטיילט צווישן אָפּעראַציאָנעלע פירער. ניט ווי לעגאַסי קאָנפאָרמאַנס מאָדעלן, מוזן עקסעקוטיוו דירעקטאָרן פּערזענלעך "פאַרמאָגן" קאָנטינויִערלעכע סייבער-ריזיקע אויפזיכט, מיט באַשלוסן און אַקציעס פֿאָרמעל פּראָטאָקאָלירט און פֿאַרבונדן מיט רוטין ריזיקיקע פאַרוואַלטונג (NIS 2 אַרט. 20; ENISA, 2023). כאָטש אייער אינפֿאָרמאַציע-זיכערהייט אָדער קאָנפאָרמאַנס-פאַרוואַלטער קאָאָרדינירט די באַווייַזן, קען דער דירעקטאָרן-ראַט נישט פשוט דעלעגירן זיין פֿאַראַנטוואָרטלעכקייט. באַווייַזן מוזן ווייַזן די דירעקטאָרן-ראַט'ס אַקטיווע באַטייליקונג - איבערחזרנדיקע סייבער-ריזיקע דיסקוסיעס, אונטערגעשריבענע אַקציע-לאָגס, און קלאָרע האַסקאָמע פון קאָנפאָרמאַנס-ריסעס און רעמעדיעס. אָפּעראַציאָנעלע פאַרוואַלטער זאָלן זיכער מאַכן אַז יעדער קריטישער פּראָצעס (למשל, אינצידענט-נאָטיפיקאַציע, פֿאַרקויפֿער-געפֿאָלג, שטאַב- און דירעקטאָרן-ראַט טריינינג) האט אַ באַשטימטן באַווייַז-באַזיצער, אַ שפּורבאַרן באַווייַז-וועג, און לעבעדיקן סטאַטוס. די מערסט עפֿעקטיווע אָרגאַניזאַציעס שאַפֿן אַ קאַדענץ פֿון דירעקטאָרן-ריוויוד קאָנפאָרמאַנס-דאַשבארדס און ראָולינג-רעגיסטערס, מאַכנדיג גאַווערנאַנס קענטיק און פֿאַרטיידיקבאַר ביי יעדער זיצונג - ניט נאָר ביי דער צייט פֿון אויডিץ.
פּראַקטישע באָרד-אָפּעראַציאָנעלע אָפּטייל
- ברעט: סייבער ריזיקע אלס א שטייענדיקע אגענדע, דאקומענטירטע אונטערשרייבונגען, פארמאלע אקציע לאגס, באווייז פון אנוועזנהייט און באטייליקונג אין זיכערהייט ענינים.
- אפעראציאנעלע פירער: באשטימטע באווייז רעגיסטרארס פאר אינצידענטן, פארקויפער, לאגס, און טרענירונג, וואס לייגן אריין לעבעדיגע סטאטוס אין דעשבאָרדז.
- אוידיט-גרייטקייט: ראָולינג באַווייַז איבערבליקן, נישט "יערלעכע אַרויפֿהייבונג"; שנעלער צוטריט צו עקספּאָרט-גרייט באַווייַז פֿאַר יעדער רעגולאַטאָרישער אָנפֿרעג.
דירעקטאָרן-ראטעס מוזן ווייזן טעגליכע אייגנטומערשאפט פון סייבער אויפזיכט - דעלעגאציע איז שטיצע, נישט אנטלויפן, פון פֿאַראַנטוואָרטלעכקייט.
פארוואס איז ISO 27001 אליין קיינמאל נישט גענוג פאר NIS 2 - און ווי רעאל זענען די ריזיקעס?
באַהאַנדלען אַ גילטיקן ISO 27001 סערטיפיקאַט ווי "געטאָן אַרבעט" פֿאַר NIS 2 קאָנפאָרמאַטי שטעלט אויס די פירמע - און אירע דירעקטאָרן - צו באַדייטנדיק רעגולאַטאָריש, פינאַנציעל און פּערזענלעך ויסשטעל. NIS 2 ערלויבט פּערזענלעכע פֿאַראַנטוואָרטלעכקייט פֿאַר דירעקטאָרן אויב אינצידענט באַריכטן, סאַפּליי טשיין דילידזשאַנס, אָדער באָרד באַטייליקונג רעקווייערמענץ ווערן פֿאַרפעלט - אפילו אויב דער סערטיפיקאַט איז אַרויף צו דאַטע (NIS 2 אַרט. 20; ENISA, 2023). לעצטע אַדאַץ און ענפאָרסמאַנט אַקשאַנז אין דייַטשלאַנד, בעלגיע און די נעטהערלאַנדס ווייַזן אַז באָרדז וואָס פאַרלאָזן זיך אויף יערלעך סערטיפיקאַטיאָנס אָן לעבעדיק, ראָלע-אַטריביאַטאַד השגחה זענען געווען קנסות און עפנטלעך געהייסן - מאל ריזאַלטינג אין אָנווער פון שליסל קאַנטראַקץ אָדער מאַרק צוטרוי. D&O פאַרזיכערונג קען ספּאַסיפיקלי ויסשליסן קאַווערידזש אויב לעגאַל פליכטן באַשטימט דורך NIS 2 זענען נישט מקוים אין סאַבסטאַנס, נישט נאָר אין פאָרעם. פאַקטיש ווידערשטאַנד (און לעגאַל באַשיצונג) קומט בלויז מיט קאַנטיניואַס, באַווייַזט באַווייַז פון באָרד השגחה, פאַקטיש-צייט ריזיקירן לאָגינג, און אַקשאַנאַבאַל באַטייליקונג רעקאָרדס.
קאַסקיידינג ריזיקעס אויב איר "נאָר" פֿאַרלאָזט זיך אויף ISO 27001
| ריזיקירן טיפּ | ISO 27001-נאָר רעזולטאַט | NIS 2 רעזולטאַט |
|---|---|---|
| לעגאַל | סערטיפיקאַט איז גענוג ביז אַן געשעעניש | דער באָרד קען באַשטראָפט ווערן און פּראָקורירט ווערן פֿאַר נישט-אַקטיִוויטעט |
| רעפּוטאַטיאָנאַל | "סערטיפיצירט" סטאַטוס באַטראַכט ווי זיכער | רעגולאַטאָרישע נאָטיץ/שטראָפן צעשטערן צוטרוי |
| סטראַכירונג | D&O באדעקט "קאַמפּליאַנס פּראָגראַם" | לעכער קענען בטל מאַכן די פאָדערונג פֿאַר NIS 2-ספּעציפֿישע שטייערן |
| טענדער/קליענט | סערטיפיקאציע עפֿנט טענדערס | נישט-קאָנפאָרמאַנס בלאָקירט אָפּמאַכן גלייך |
ווי קענט איר מיט בטחון צופּאַסן ISO 27001 קאָנטראָלן צו יעדן NIS 2 פאָדערונג - און דערקענען די עכטע לעכער?
הייבט אן מיט פארוואנדלען אייער ISO 27001 סיסטעם פון א "יערליכן אוידיט ארכיוו" אין א לעבעדיגע קאמפלייענס מאפע. ניצט אייער סטעיטמענט אף אפליקאציע (SoA), ריזיקא רעגיסטער, און קאנטראל דאקומענטן אלס דער קערן, און דערנאך ווענדט אן א פארלעסליכע NIS 2 מאפע פריימווערק (זעה ENISA אדער פירנדע נאציאנאלע אויטאריטעט איבערגאנגס-וועגן). פאר יעדן NIS 2 קלאז, פארבינדט אויסדריקליך די צוגעפאסטע ISO קאנטראלן און באמערקט וואו ISO'ס פראצעס, גיכקייט, אדער פארנעם פאלט קורץ (למשל, ISO פארלאנגט אן אינצידענט לאג, NIS 2 פארלאנגט פארמאלע מעלדונג אינערהאלב 24/72 שעה און לעבעדיגע טרעקינג). לאדנט איין לעגאלע, זיכערהייט, HR, און באארד ספאנסארן צו סטרעס-טעסטן די מאפע אין קווארטאל איבערבליק ציקלען. יעדע "באווייז יתום" - א NIS 2 פארלאנג אן קיין צוגעפאסטע, לעבעדיגע, ראלע-אטריביוטע באווייז - מוז ווערן אויסגעפילט מיט א נייעם אפעראציאנעלן פראצעס און גרייט-צו-עקספארטירן ארטעפאקט.
ISO 27001–NIS 2 קראָס-מאַפּינג טאַבעלע (אויפֿזיכט-גרייט בייַשפּיל)
| NIS 2 אַרטיקל/פליכט | אָפּעראַציאָנעלע פּראַקטיק | ISO 27001/אַנעקס א רעפערענץ |
|---|---|---|
| באָרד סייבער-זיכערהייט אויפזיכט | אונטערגעשריבענע דירעקטאָרן-אָרגאַניזאַציעס/פּראָטאָקאָלן און איבערחזרנדיקע ריזיקאָ-איבערבליקן | 5.3, 9.3, A.6.3 |
| 24 שעה/72 שעה אינצידענט מעלדונג | אויטאָמאַטישע אינצידענט באריכטן, לאָג עקספּאָרטן און נאָוטאַפאַקיישאַנז | א.5.24, א.5.26 |
| צושטעלן קייט ריזיקירן פאַרוואַלטונג | פארקויפער איבערבליק פלאן, לעצטע דורכקוק + קאנטראקטן | A.5.19–A.5.22 |
| לעבעדיקע באַווײַזן, ראָולינג דאַשבאָרדז | דינאַמישע קאָמפּליאַנס דאַשבאָרד מיט אייגענטומער-געשטעמפּלטע אַרטיפאַקץ | 9.1, A.5.28, A.8.15 |
וואָס פּאַסירט אויב איר פּרעזענטירט בלויז ISO פּאָליטיקס און סערטיפיקאַטן אין אַ NIS 2 אוידיט?
פּרעזענטירן "נאָר אויף פּאַפּיר" ISO 27001 פּאָליטיקס אָדער סערטיפיקאַטן בעת אַ NIS 2 אוידיט איז איצט אַ הויך-ריזיקירן סטראַטעגיע. רעגולאַטאָרן מאַרקירן כסדר סטאַטישע, נישט-אויפֿגעקוקטע באַווייַזן ווי אויבערפֿלעכלעך - און קענען אַרויסגעבן קנסות, קערעקשאַן מאַנדאַטן, אָדער אפילו עפֿנטלעכע נאָוטאַסיז וואָס באַשטימען אייער פירמע ווי נישט-קאָמפּליאַנט (קריסטי סייבער, s-rminform, 2024). אוידיטאָרן דערוואַרטן איצט אויף-פאָדערונג, עקספּאָרטירבארע לאָגס פֿאַר אינצידענטן, עכטע באַווייַז פון פארקויפער פלייסיקייט, און - וויכטיקסטנס - אונטערגעשריבענע דירעקטאָרן-פּראָטאָקאָלן וואָס דעמאָנסטרירן ריזיקירן אויפזיכט און אַקציע. קאָנטינויִערלעכע לאָגס, לעבעדיקע דאַשבאָרדז, און ראָלע-אַטריביאַטאַד רעגיסטערס זענען דער מינימום; פּרעזענטירן לעצטן יאָר'ס באַווייַז טעקע אָדער אַן איין-מאָל באַריכט ווערט באַטראַכט ווי באַווייַז פון פאַרלאָזיקייט. יעדע איינציקע רעגולאַטאָרישע דורכפֿירונג אין דעם פֿאַרגאַנגענעם יאָר האָט באַשטראָפֿט פירמעס וואָס האָבן נישט געקענט דעמאָנסטרירן ביידע קראַנט און היסטאָריש באַווייַז פון אַקציע, אָונערשיפּ, און טרעיסאַביליטי.
באַווייַז טאַבעלע: באַווייַז וואָס גייט דורכן קאָנטראָל
| אָפּעראַציאָנעלע טריגער | אַקציע דאָקומענטירט | קאָנטראָל/אַנעקס לינק | לאָגד באַווייַז (עקספּאָרטירבאר) |
|---|---|---|---|
| נייַער SaaS פאַרקויפער איינגעשריבן | דילידזשענס טעקע און איבערבליק אונטערגעשריבן | A.5.19–A.5.22 | פארקויפער טעקע, אונטערשרייבונג, דאטום/צייטשטעמפּל |
| זיכערהייט אינצידענט אויסגערופן | אינצידענט דערהייַנטיקונג, אָנזאָג געשיקט | A.5.24–A.5.26 | לאָגפייל, אימעיל עקספּאָרט, באַזיצער/נאָמען |
| דירעקטאָרן-ראַנג קוואַרטאַל ריזיקאָ איבערבליק | ריזיקע אקציעס, אונטערשריפטן רעגיסטרירט | 5.3, 9.3, A.6.3 | אונטערגעשריבענע אַגענדאַ, אַקציע לאָג, באַטייליקטער |
וועלכע NIS 2 טריקענישן פירן רובֿ אָפט צו אוידיט דורכפאַלן פֿאַר ISO 27001-סערטיפיצירטע קאָמפּאַניעס - און ווי קענט איר זיי פֿאַרמייַדן?
די הויפּט דורכפאַל פונקטן פֿאַר NIS 2 אָדאַץ צווישן ISO 27001-סערטיפיצירטע אָרגאַניזאַציעס זענען:
- צייט-ליניעס פאר אינצידענט מעלדונגען: קיין 24/72 שעה לאג עקספארטן, אדער נאטיפיקאציעס נישט צוריקצופירן צו בארימטע אייגענטימער.
- פארקויפער/צושטעל קייט דילידזשענס: אַלטמאָדישע ריזיקאָ טעקעס, מאַנגל אין אַן עסאַקאַלאַציע פּראָצעס, אָדער קיין באַווייַז פון קאָרעקטוראַלע אַקציע.
- באָרד באַשטעלונג: מאַנגל אין רוטינע פּראָטאָקאָלירטע אנוועזנהייט, סייבער-ריזיקע אויף אַגענדאַ, אָדער טריינינג רעקאָרדס פֿאַר דירעקטאָרן.
- סעקטאָר אָוווערלייגס: געזונטהייט/דיגיטאַל/ענערגיע קאָמפּאַניעס פעלן אָוווערלייגס ווייטער פון ISO'ס אַלגעמיינע קאָנטראָלן.
- אומאויפהערלעכע באווייזן: זיך פֿאַרלאָזן אויף יערלעכע אוידאַטן אַנשטאָט ראָולינג, לעבעדיגע דאַשבאָרדז.
פֿאַרמײַדט דורכפֿאַלן דורך אײַנפֿירן דעם אייגנטומערשאַפֿט - באַשטימען אַ באַשטימטן פֿירער פֿאַר יעדן קאָנפֿאָרמאַנס־פּונקט (אינצידענטן, צושטעל־קייט, באָרד־טראַינינג). פּלאַנירט עקספּאָרטן און באָרד־איבערבליקן מינדעסטנס אַ קוואַרטאַל. איבערקוקט מאַפּינג און באַווײַז־סטאַטוס נאָך יעדער באַדײַטנדיקער ענדערונג - בריטש, אוידיט אָדער רעגולאַטאָרישער דערהײַנטיקונג. פֿאַרברייטערט אײַער קאָנפֿאָרמאַנס־ליניע: ISO 27001 שטעלט דעם דנאָ, נישט דעם דאַך. רעספּאָנסיווע סיסטעמען זענען בעסער ווי שטרענגע דאָקומענטאַציע יעדעס מאָל.
וואָסערע פֿאָרמען פֿון באַווײַזן נעמען NIS 2 רעגולאַטאָרן און אוידיטאָרן טאַקע אָן - און וואָס מאַכט עס "בײַשפּיליק" פֿון קאָנפֿאָרמאַנס?
רעגולאַטאָרן אָננעמען און באַלוינען לעבעדיקע, ראָלע-אַטריביאַטאַד, רוטינמעסיק עקספּאָרטאַבאַל באַווייַזן :
- אינצידענט לאָגס און מעלדונגען: אויטאָמאַטישע, צייט-געשטעמפּלטע לאָגס און קאפיעס פון DPA נאָוטאַפאַקיישאַנז, אָונד דורך אַ באשטימטן שטאב מיטגליד, מיט עקספּאָרטן אויף בעטן.
- דירעקטאָריום טרענירונג און זיצונג רעקאָרדס: אונטערגעשריבענע אנוועזנהייט, סייבער-ריזיקירן ענינים אלס א צוריקקערנדיקער פונקט אויף דער אגענדע, פראטאקאלירטע אקציעס און נאכפאלג.
- פארקויפער דורכקוק: אַרויף-צו-דאַטע, אייגענטימער-געשטעמפּלטע טעקעס וואָס טראַקן אָנבאָרדינג, באריכטן, עסאַקאַלאַציע, און אַרויסגאַנג/טערמאַניישאַן אַקשאַנז.
- ראָולינג עווידענס דאַשבאָרדז: נישט נאָר יערלעכע אויספֿאָרשונגען - באַווײַזן זאָלן זײַן קענטיק, צוטיילבאַר און גרייט פֿאַר דעמאָנסטראַציע *יעדן טאָג פֿון דער וואָך*.
- סעקטאָר אָוווערלייגס: פֿאַר רעגולירטע סעקטאָרן, האַלטן אָוווערלייז מאַפּט צו ביידע NIS 2 און סעקטאָר רעגולאַציע, מיט באַשטימטע לאָקאַלע און גרופּע אָונערז.
- מאַפּע יעדן אַרטיפאַקט אין ביידע וועגן: איין קליק שפּורט באַווײַזן צו ביידע NIS 2 פּונקט און ISO 27001/אַנעקס A רעפערענץ - שטיצנדיק ביידע רעגולאַטאָרישע און אינערלעכע אויספאָרשונגען.
אוידיט גרייטקייט איז א לעבעדיגע דיסציפלין - ארגאניזאציעס וואס באווייזן טעגליכע קאמפלייענס פארוואנדלען רעגולאטורישע אחריות אין א פירערשאפט אסעט.
ווען איר גייט אריבער פון פעריאדישע פאפירן צו גלייכע, אייגענטימער-געטריבענע קאמפלייענס, ווישט איר אויס ספקות פון יעדן צימער - צי עס איז די דירעקטאריום, א רעגולאטאר'ס אפיס, אדער אייער קליענט'ס נעקסטע קאנטראקט איבערבליק. אייער דירעקטאריום, אייער מארקעט, און אייערע קאסטומערס וועלן באמערקן דעם חילוק. ISMS.online מאכט דעם איבערגאנג אפעראציאנעל: רעאל-צייט באווייז דעשבאָרדז, אויטאמאטישע מאַפּינג, און לעבעדיגע איבערבליק, אזוי אז איר זענט גרייט פארן אוידיט דעם טאג וואס עס ווערט גערופן. זעט ווי אייער קאמפלייענס מאַנשאַפֿט קען טראַנספאָרמירן NIS 2 פון א שווערע ארבעט צו בטחון מיט א צוגעפאסטן דורכגאנג פאקוסירט אויף אייערע פריאריטעטן.






