Ellátási lánc biztonsága a NIS2 alatt

A NIS2 negyedik intézkedése a szállítókra is kiterjeszti a felelősséget. Szállítói kockázatértékelés, szerződéses követelmények és folyamatos felügyelet.

A NIS2 tíz kötelező intézkedése közül a negyedik, az ellátásilánc-biztonság, az, amelyik a legtöbb szervezetet váratlanul éri. Nem azért, mert bonyolult lenne megérteni, hanem mert olyan felelősséget telepít, ami korábban nem létezett: a saját biztonságodért való felelősség kiterjed azokra a szállítókra is, akik hozzáférnek a rendszereidhez vagy szolgáltatást nyújtanak beléjük.

Mit követel meg pontosan

A törvény szerint az érintett szervezetnek kezelnie kell a beszállítóival és szolgáltatóival fennálló kapcsolataiból eredő biztonsági kockázatokat. Ez három konkrét kötelezettséget jelent:

  1. Értékelni a szállítók biztonsági szintjét és az általuk jelentett kockázatot.
  2. Érvényesíteni a biztonsági követelményeket, jellemzően szerződéses úton.
  3. Figyelemmel kísérni a szállítói kapcsolatot a szerződés teljes életciklusa alatt.

A hatálynak van egy fontos következménye: te akkor is felelsz, ha a szállítód nem tartozik a NIS2 hatálya alá. Egy tízfős, hatályon kívüli szoftverfejlesztő cég, amely adminisztrátori hozzáféréssel rendelkezik a rendszeredhez, a te kockázatod.

Kezdd a szállítói leltárral

Ugyanaz a szabály, mint az eszközöknél: nem kezelheted azt a kockázatot, amiről nem tudsz. A legtöbb szervezetnél nincs teljes, naprakész lista arról, kinek van hozzáférése mihez.

Egy használható szállítói nyilvántartás elemei:

  • a szállító neve, a szolgáltatás leírása, a szerződés hivatkozása,
  • milyen adathoz fér hozzá, és milyen érzékenységi szinten,
  • milyen rendszerhez fér hozzá, milyen jogosultsággal, milyen csatornán,
  • van-e távoli hozzáférése, és az hogyan van kontrollálva,
  • kiváltható-e ésszerű időn belül (koncentrációs kockázat),
  • a szolgáltatás kiesésének hatása az üzletmenetre.

A beszerzés és az IT gyakran külön listát vezet, és egyik sem teljes. Az árnyék-IT itt is jelentkezik: felhőszolgáltatások, amelyeket egy-egy osztály bankkártyával vezetett be, szerződés és biztonsági értékelés nélkül.

Osztályozz kockázat szerint

Nem minden szállítót kell egyformán kezelni. Egy irodaszer-beszállító nem ugyanaz a kockázat, mint a felügyelt szolgáltatód. Egy egyszerű, háromszintű besorolás a legtöbb szervezetnél elegendő:

Szint Jellemző Elvárás
Kritikus Adminisztratív hozzáférés, érzékeny adat, nehezen kiváltható Részletes értékelés, auditjog, éves felülvizsgálat, incidensértesítési kötelezettség
Jelentős Korlátozott hozzáférés vagy fontos szolgáltatás Kérdőíves önértékelés, tanúsítványok bekérése, kétévente felülvizsgálva
Alap Nincs rendszer-hozzáférés, könnyen kiváltható Alap szerződéses záradékok

A besorolást a hozzáférés és a hatás alapján tedd, ne a szerződés értéke alapján. A legveszélyesebb szállítók gyakran a legolcsóbbak: egy kis integrátor, aki évek óta VPN-nel jár be karbantartani egy berendezést.

Mit tegyél a szerződésbe

A NIS2 az érvényesítést várja el, ami a gyakorlatban szerződéses eszközöket jelent. A kritikus szállítóknál a következők szerepeljenek:

Incidensértesítési kötelezettség, konkrét határidővel. Ez legyen szigorúbb, mint a te 24 órás hatósági határidőd, ha a szállítód 72 óra múlva szól, te már megsértetted a jogszabályt. Reális elvárás a 24 órán belüli értesítés a téged érintő incidensről.

Biztonsági minimumkövetelmények. MFA a hozzáférésekhez, a hozzáférések naplózása, a hozzáférés megszüntetése a munkatárs távozásakor, a rád vonatkozó adatok titkosítása.

Audit- vagy bizonyítási jog. Vagy helyszíni audit joga, vagy érvényes tanúsítvány (ISO 27001, SOC 2) bemutatása, vagy kitöltött biztonsági kérdőív éves rendszerességgel.

Alvállalkozói lánc átláthatósága. Kihez adhatja tovább a munkát, és ott érvényesülnek-e ugyanezek a feltételek.

Kilépési feltételek. Adatvisszaadás és -törlés, a hozzáférések megszüntetése, átadási kötelezettség.

A meglévő szerződéseket is felül kell vizsgálni. A legtöbb kritikus szállítói szerződés a NIS2 előtt köttetett. A megújításkor vagy módosításkor kell beépíteni a záradékokat, ehhez viszont tudni kell, mikor járnak le. Ezt is vedd fel a nyilvántartásba.

Kezeld a távoli hozzáféréseket

Ez a gyakorlatban a legnagyobb konkrét kockázat, és egyben a leggyorsabban javítható terület. Tipikus állapot: minden szállító a saját megoldásával csatlakozik: van, aki TeamViewerrel, van, aki saját VPN-nel, van, akinek állandó site-to-site alagútja van.

A cél egyetlen, kontrollált belépési pont:

  • Központi távoli hozzáférési megoldás, amin minden külső fél átmegy.
  • MFA kötelezően, kivétel nélkül.
  • Igény szerinti aktiválás, a hozzáférés alapértelmezetten zárva, kérésre és időablakra nyílik.
  • Munkamenet-rögzítés a kritikus rendszereknél.
  • Legkisebb jogosultság, a szállító csak azt érje el, amin dolgoznia kell.

OT-környezetben ez különösen fontos: a géptelepítők és berendezés-szállítók távoli csatornái a leggyakoribb behatolási utak az üzemi hálózatra.

Folyamatos felügyelet, nem egyszeri pipa

A törvény a szerződés teljes életciklusára írja elő a kockázatkezelést. Ez azt jelenti, hogy az egyszeri belépési értékelés nem elég.

Egy fenntartható ritmus:

  • Kritikus szállítók: éves újraértékelés, a tanúsítványok lejáratának követése, a bejelentett incidenseik nyilvántartása.
  • Változáskezelés: ha a szállító hozzáférése bővül, vagy új rendszerhez kap jogot, újraértékelés.
  • Kilépési folyamat: szerződés végén a hozzáférések tényleges megszüntetése, ez az, amit szinte mindenki elfelejt. Érdemes negyedévente lefuttatni egy ellenőrzést az aktív külső fiókokra.

Mérd, hogy működik-e

A NIS2 hatodik intézkedési területe a hatékonyság mérését írja elő. Az ellátási láncnál néhány használható mutató:

  • a kritikus szállítók hány százaléka rendelkezik érvényes biztonsági értékeléssel,
  • hány szerződésben szerepelnek a kötelező záradékok,
  • mennyi idő alatt szűnik meg egy távozó szállító hozzáférése,
  • hány aktív külső fiók van, amelyhez nem tartozik élő szerződés.

Ez az utolsó mutató szokta a legnagyobb meglepetést okozni az első mérésnél.

Mit tegyél most

Ha nulláról indulsz, ez a sorrend a leggyorsabb kockázatcsökkenés:

  1. Szállítói leltár összeállítása, a hozzáférések feltérképezésével.
  2. Kockázati besorolás, a kritikus kör jellemzően a szállítók 10–15%-a.
  3. Aktív külső hozzáférések auditálása, és az élő szerződés nélküliek azonnali megszüntetése.
  4. Távoli hozzáférés csatornásítása MFA-val.
  5. Szerződéses záradékcsomag kidolgozása, és beépítése a megújításokba.
  6. Éves felülvizsgálati folyamat felállítása felelősökkel.

Az első három lépés néhány hét alatt megvalósítható, és önmagában a kockázat nagy részét lefedi. Ez a rész az, ahol a megfelelés és a tényleges biztonság a leginkább egy irányba mutat.

A NIS2 megfelelőségi ellenőrzőlistánk a teljes tíz intézkedést végigveszi, a szabályozási megfelelés szolgáltatásunk pedig az ipari környezetre szabott megvalósítást fedi le.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.