NIS2 a odpowiedzialność zarządu to zagadnienie, które wykracza poza kwestie techniczne i pracę działów IT. W przypadku poważnego cyberataku znaczenie ma nie tylko sam incydent, ale również to, czy organizacja adekwatnie identyfikowała ryzyka, informowała zarząd o zagrożeniach i była przygotowana na sytuację kryzysową. Cyberbezpieczeństwo coraz trudniej traktować wyłącznie jako odpowiedzialność działu IT. Wraz z wymaganiami wynikającymi z NIS2 coraz większego znaczenia nabiera sposób, w jaki organizacja identyfikuje ryzyka, zarządza nimi i przygotowuje się na możliwość wystąpienia poważnego incydentu. W tym kontekście NIS2 a odpowiedzialność zarządu stają się zagadnieniem dotyczącym nie tylko technologii, ale również należytej staranności osób zarządzających przedsiębiorstwem. Po cyberataku istotne może być bowiem nie tylko ustalenie jego przyczyn i skutków, ale również ocena działań podejmowanych przez organizację przed wystąpieniem incydentu. Czy ryzyka związane z cyberbezpieczeństwem były wcześniej identyfikowane? Czy zarząd otrzymywał informacje o najważniejszych zagrożeniach? Czy w organizacji funkcjonowały procedury pozwalające odpowiednio reagować na incydent i ograniczać jego konsekwencje? Pytania te pokazują, dlaczego cyberbezpieczeństwo staje się również elementem corporate governance. Samo wystąpienie skutecznego cyberataku nie przesądza jeszcze o odpowiedzialności zarządu. Ocenie mogą podlegać przede wszystkim decyzje oraz działania podejmowane przed incydentem, w tym sposób identyfikowania ryzyka i przygotowania organizacji na możliwe zagrożenia. W tym miejscu NIS2 spotyka się z business judgement rule oraz problematyką należytej staranności osób zarządzających spółką. Perspektywa ta kieruje uwagę nie tylko na rezultat podjętej decyzji, ale również na proces, który do niej doprowadził. Dla przedsiębiorstwa oznacza to potrzebę spojrzenia na cyberbezpieczeństwo jako na element systemu zarządzania ryzykiem. Istotny jest sposób raportowania zagrożeń do zarządu, określenie zakresu odpowiedzialności poszczególnych osób, przygotowanie procedur kryzysowych oraz przepływ informacji pozwalający podejmować decyzje na odpowiednim poziomie organizacji. Znaczenie ma więc nie tylko to, jakie rozwiązania technologiczne zostały wdrożone. Równie ważne jest ustalenie, czy organizacja posiada mechanizmy pozwalające identyfikować zagrożenia i odpowiednio na nie reagować. W przypadku incydentu sposób funkcjonowania tych mechanizmów może stać się jednym z elementów oceny przygotowania przedsiębiorstwa. Z perspektywy zarządu oznacza to konieczność traktowania cyberbezpieczeństwa jako jednego z obszarów ryzyka wymagających odpowiedniego nadzoru. Powierzenie zadań technicznych wyspecjalizowanym zespołom nie powoduje, iż cyberbezpieczeństwo pozostaje wyłącznie zagadnieniem operacyjnym działu IT. Przygotowanie organizacji na cyberatak obejmuje zatem nie tylko zabezpieczenia techniczne, ale również rozwiązania organizacyjne. Jasny podział odpowiedzialności, dostęp zarządu do informacji o zagrożeniach, procedury reagowania oraz odpowiednio uporządkowany proces decyzyjny mogą mieć znaczenie przy późniejszej ocenie działań osób zarządzających. NIS2 należy więc analizować również z perspektywy governance i odpowiedzialności decyzyjnej. Poważny incydent może prowadzić do pytania nie tylko o to, w jaki sposób doszło do cyberataku, ale również czy przedsiębiorstwo wcześniej adekwatnie zarządzało ryzykiem i czy było przygotowane na taki scenariusz. Gdzie kończy się cyberatak, a zaczyna odpowiedzialność osób zarządzających przedsiębiorstwem? To zagadnienie analizuje mec. Jarosław Chałas w swoim najnowszym artykule dotyczącym NIS2, odpowiedzialności zarządu, należytej staranności oraz business judgement rule. Dowiedz się więcej: prawo cyberbezpieczeństwa
NIS2 a odpowiedzialność zarządu
18 godzin temu
Zdjęcie: NIS2 a odpowiedzialność zarządu
- Strona główna
- Prawo
- NIS2 a odpowiedzialność zarządu
Powiązane
Uniwersytety trzeciego wieku w roku akademickim 2024/2025
1 godzina temu
Czy sport musi grać dla browarów?
2 godzin temu
Polecane
Ruszyła akcja „Bezpieczna droga do szkoły”
1 godzina temu







