A NIS2 negyedik intézkedése a szállítókra is kiterjeszti a felelősséget. Szállítói kockázatértékelés, szerződéses követelmények és folyamatos felügyelet.
A NIS2 tíz kötelező intézkedése közül a negyedik, az ellátásilánc-biztonság, az, amelyik a legtöbb szervezetet váratlanul éri. Nem azért, mert bonyolult lenne megérteni, hanem mert olyan felelősséget telepít, ami korábban nem létezett: a saját biztonságodért való felelősség kiterjed azokra a szállítókra is, akik hozzáférnek a rendszereidhez vagy szolgáltatást nyújtanak beléjük.
A törvény szerint az érintett szervezetnek kezelnie kell a beszállítóival és szolgáltatóival fennálló kapcsolataiból eredő biztonsági kockázatokat. Ez három konkrét kötelezettséget jelent:
A hatálynak van egy fontos következménye: te akkor is felelsz, ha a szállítód nem tartozik a NIS2 hatálya alá. Egy tízfős, hatályon kívüli szoftverfejlesztő cég, amely adminisztrátori hozzáféréssel rendelkezik a rendszeredhez, a te kockázatod.
Ugyanaz a szabály, mint az eszközöknél: nem kezelheted azt a kockázatot, amiről nem tudsz. A legtöbb szervezetnél nincs teljes, naprakész lista arról, kinek van hozzáférése mihez.
Egy használható szállítói nyilvántartás elemei:
A beszerzés és az IT gyakran külön listát vezet, és egyik sem teljes. Az árnyék-IT itt is jelentkezik: felhőszolgáltatások, amelyeket egy-egy osztály bankkártyával vezetett be, szerződés és biztonsági értékelés nélkül.
Nem minden szállítót kell egyformán kezelni. Egy irodaszer-beszállító nem ugyanaz a kockázat, mint a felügyelt szolgáltatód. Egy egyszerű, háromszintű besorolás a legtöbb szervezetnél elegendő:
| Szint | Jellemző | Elvárás |
|---|---|---|
| Kritikus | Adminisztratív hozzáférés, érzékeny adat, nehezen kiváltható | Részletes értékelés, auditjog, éves felülvizsgálat, incidensértesítési kötelezettség |
| Jelentős | Korlátozott hozzáférés vagy fontos szolgáltatás | Kérdőíves önértékelés, tanúsítványok bekérése, kétévente felülvizsgálva |
| Alap | Nincs rendszer-hozzáférés, könnyen kiváltható | Alap szerződéses záradékok |
A besorolást a hozzáférés és a hatás alapján tedd, ne a szerződés értéke alapján. A legveszélyesebb szállítók gyakran a legolcsóbbak: egy kis integrátor, aki évek óta VPN-nel jár be karbantartani egy berendezést.
A NIS2 az érvényesítést várja el, ami a gyakorlatban szerződéses eszközöket jelent. A kritikus szállítóknál a következők szerepeljenek:
Incidensértesítési kötelezettség, konkrét határidővel. Ez legyen szigorúbb, mint a te 24 órás hatósági határidőd, ha a szállítód 72 óra múlva szól, te már megsértetted a jogszabályt. Reális elvárás a 24 órán belüli értesítés a téged érintő incidensről.
Biztonsági minimumkövetelmények. MFA a hozzáférésekhez, a hozzáférések naplózása, a hozzáférés megszüntetése a munkatárs távozásakor, a rád vonatkozó adatok titkosítása.
Audit- vagy bizonyítási jog. Vagy helyszíni audit joga, vagy érvényes tanúsítvány (ISO 27001, SOC 2) bemutatása, vagy kitöltött biztonsági kérdőív éves rendszerességgel.
Alvállalkozói lánc átláthatósága. Kihez adhatja tovább a munkát, és ott érvényesülnek-e ugyanezek a feltételek.
Kilépési feltételek. Adatvisszaadás és -törlés, a hozzáférések megszüntetése, átadási kötelezettség.
Ez a gyakorlatban a legnagyobb konkrét kockázat, és egyben a leggyorsabban javítható terület. Tipikus állapot: minden szállító a saját megoldásával csatlakozik: van, aki TeamViewerrel, van, aki saját VPN-nel, van, akinek állandó site-to-site alagútja van.
A cél egyetlen, kontrollált belépési pont:
OT-környezetben ez különösen fontos: a géptelepítők és berendezés-szállítók távoli csatornái a leggyakoribb behatolási utak az üzemi hálózatra.
A törvény a szerződés teljes életciklusára írja elő a kockázatkezelést. Ez azt jelenti, hogy az egyszeri belépési értékelés nem elég.
Egy fenntartható ritmus:
A NIS2 hatodik intézkedési területe a hatékonyság mérését írja elő. Az ellátási láncnál néhány használható mutató:
Ez az utolsó mutató szokta a legnagyobb meglepetést okozni az első mérésnél.
Ha nulláról indulsz, ez a sorrend a leggyorsabb kockázatcsökkenés:
Az első három lépés néhány hét alatt megvalósítható, és önmagában a kockázat nagy részét lefedi. Ez a rész az, ahol a megfelelés és a tényleges biztonság a leginkább egy irányba mutat.
A NIS2 megfelelőségi ellenőrzőlistánk a teljes tíz intézkedést végigveszi, a szabályozási megfelelés szolgáltatásunk pedig az ipari környezetre szabott megvalósítást fedi le.
Teljes NIS2 irányelvi megfelelőségi felkészülés: hiányelemzés, megvalósítási útiterv, dokumentáció és…
Szabályozási Megfelelés (OT-specifikus szolgáltatás. NIS2, IEC 62443, ISO 27019) kockázat helyett…
Gyakorlati NIS2 ellenőrzőlista: hatálybatartozás eldöntése, a 10 kötelező intézkedés, incidensbejelentési…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.