Szabályozási Megfelelés

NIS2, IEC 62443, ISO 27019, kockázat helyett igazolható megfelelés.

Miért fontos?

Szabályozási Megfelelés: Eredményorientált Megközelítés

Az ipari vezérlőrendszerek nem tűrik a biztonsági réseket. Az új jogszabályok és szabványok kötelezővé teszik, hogy bizonyítsa a kockázatkezelést, a fenyegetésészlelést és a megfelelőségi keretrendszert.

Szolgáltatásunk első lépése egy testreszabott réselemzés, amely végigvágja jelenlegi kontrolljait az összes alkalmazandó követelmény mentén. Ezután egy egyértelmű helyreállítási tervet adunk át, és végigkísérjük a megvalósítást az audit-kész állapotig.

Valós idejű alap felmérése a szabályozások szerint

Valós idejű alap felmérése a szabályozások szerint

Fontos hiányosságok feltárása még az auditorok előtt

Fontos hiányosságok feltárása még az auditorok előtt

Költségvetés fókuszálása a legnagyobb kockázatcsökkentésre

Költségvetés fókuszálása a legnagyobb kockázatcsökkentésre

Vezetői riportok és irányítópultok előkészítése

Vezetői riportok és irányítópultok előkészítése

A jövőbeni auditok egyszerűsítése rendszerezett…

A jövőbeni auditok egyszerűsítése rendszerezett bizonyítékokkal

A folyamat

Hogyan Dolgozunk

01

Hatáskör meghatározása

Műszaki és szervezeti határok kijelölése.

02

Felmérés

Szabványalapú, OT-specifikus értékelés.

03

Jelentés & átadás

Vezetői és műszaki dokumentáció.

Szállítandó anyagok

Mit Kap a Munka Végén

ISA/IEC 62443 NIST CSF ISO/IEC 27001 ISO/IEC 27019 EU NIS2
Releváns iparágak

Iparágak, Ahol Ez a Szolgáltatás Kritikus

Ez a szolgáltatás különösen értékes az alábbi szektorokban, a sajátos szabályozás, eszközpark és fenyegetési modellek miatt.

A folyamat

Hogyan Épül Fel egy OT Megfelelési Projekt

A szabályozási megfelelés OT-oldalon nem dokumentum-gyártás. Az auditor a működést nézi, ezért a bizonyítékok a technikai munkából állnak elő, nem külön készülnek.

01

Követelmény-térkép

Összeírjuk, mely előírások vonatkoznak a szervezetre, és melyik pont mit vár el az OT-környezettől. Az átfedéseket egyben kezeljük, hogy ne készüljön ugyanaz többször.

02

Gap-analízis a terepen

Nem kérdőívvel, hanem eszközleltár, forgalomelemzés és interjúk alapján. Ami papíron megvan, de nem működik, az nem megfelelés.

03

Priorizált intézkedési terv

Kockázattal súlyozva, felelősökkel és határidőkkel. A gyorsan hozható elemek külön, hogy az első hetekben is legyen felmutatható eredmény.

04

Bizonyíték-építés

Minden követelményhez hozzárendeljük a szabályzatot, a működés nyomát, a felelőst és a felülvizsgálat gyakoriságát. Ez az, amit egy ellenőrzés ténylegesen kér.

Szállítandó anyagok

Mit Kap a Munka Végén

Keretrendszerek

Melyik Előírás Mit Vár el az OT-tól

A követelmények nagyrészt átfedik egymást. Ha egyben kezeljük őket, egyetlen technikai munkából több megfelelési kötelezettség is teljesül.

KeretMit vár el az OT-környezettőlHol jelenik meg a bizonyíték
IEC 62443-2-1Biztonsági program, szerepek, szállítókezelésSzabályzat, felelősségi mátrix
IEC 62443-3-2Kockázatértékelés, zónák, Security LevelZónaterv, SL-besorolás
IEC 62443-2-3Patch-menedzsment folyamatSérülékenységi jelentés, kockázatelfogadás
NIS2, 1. és 5.Kockázatelemzés, sérülékenységkezelésKockázati regiszter, patch-terv
NIS2, 9.Eszközleltár, hozzáférés-kezelésOT eszközleltár, jogosultsági mátrix
ISO 27001 A.8.20-8.22Hálózatbiztonság, szegregációSzegmentációs terv, tűzfalszabályok
Ágazati előírásokFolyamatbiztonság, üzemfolytonosságBCP, SIS-dokumentáció
Gyakori kérdések

Szabályozási Megfelelés: Amit a Legtöbben Kérdeznek

Melyik keretrendszert válasszuk?

Ez ritkán szabad döntés. A jogszabályi kötelezettség adott (ágazattól függően), az IEC 62443 pedig nem alternatíva, hanem az OT-oldali megvalósítás technikai nyelve. A gyakorlatban a jogszabály mondja meg, mit kell elérni, a 62443 pedig azt, hogyan. Ha van már ISO 27001 irányítási rendszer, azt nem kell eldobni: a kontrollok jelentős része beszámítható, csak az OT-specifikus részt kell hozzáépíteni.

Mennyi idő alatt lehet megfelelni?

A gap-analízis és a terv 4-6 hét. A bevezetés a kiindulási állapottól függ. Ha van eszközleltár és alapszintű szegmentálás, 6-9 hónap reális. Ha nulláról indul az OT-környezet, inkább 12-18 hónap, mert a technikai alapokat (leltár, DMZ, monitorozás) is fel kell építeni. A gyorsan hozható elemek viszont már az első hetekben megvannak: szerepek kijelölése, incidenskezelési eljárásrend, dokumentálatlan távoli hozzáférések lezárása.

Elég, ha megvannak a szabályzatok?

Nem. Az ellenőrzés a működést nézi: van-e valós eszközleltár, tesztelték-e a visszaállítást, működik-e az MFA a szállítói csatornákon, kapott-e képzést a vezetőség. A szabályzat önmagában attól még papír, hogy aláírták. Ezért dolgozunk úgy, hogy a bizonyítékok a technikai munkából állnak elő: a zónaterv, a sérülékenységi jelentés és a leltár egyszerre technikai eredmény és megfelelési bizonyíték.

Ki felel a megfelelésért?

A vezető testület, és ez a felelősség nem hárítható át az IT-vezetőre vagy az üzemmérnökre. A vezetőség jóváhagyja az intézkedéseket, felügyeli a végrehajtást, felel a mulasztásért. A gyakorlati következmény, hogy a jóváhagyást és a vezetői képzést dokumentálni kell, mert egy ellenőrzés ezt kéri az elsők között. Emellett ki kell jelölni egy felelőst a hatósági kapcsolattartásra.

Mi történik, ha nem tudunk mindent teljesíteni?

A dokumentált, határidős intézkedési terv sokat számít. A hatósági eljárás lépcsőzetes: információkérés, ellenőrzés, figyelmeztetés és kötelezés előzi meg a bírságot. Aki fel tud mutatni gap-analízist és ütemtervet, az akkor is lényegesen jobb helyzetben van, ha a megfelelés még nem teljes. Ami nem védhető, az a hallgatás és a hiányzó dokumentáció.

Szabályozási Megfelelés
Az Ön OT-Környezetére Szabva.

Tanácsadóink készen állnak, kezdjük egy 30 perces, díjmentes hatáskör-egyeztetéssel.