NIS2 i odpowiedzialność zarządu za cyberbezpieczeństwo

19 godzin temu
Zdjęcie: NIS2 i odpowiedzialność zarządu za cyberbezpieczeństwo


NIS2 i odpowiedzialność zarządu za cyberbezpieczeństwo zmieniają sposób, w jaki przedsiębiorstwa powinny podchodzić do bezpieczeństwa organizacji. Cyberbezpieczeństwo przestaje być wyłącznie domeną działów IT, a coraz większego znaczenia nabierają governance, zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw oraz przygotowanie organizacji na incydenty. Cyberbezpieczeństwo coraz częściej staje się zagadnieniem dotyczącym całej organizacji, a nie wyłącznie jej infrastruktury IT. Wraz ze zmianami związanymi z NIS2 rośnie znaczenie odpowiedniego zarządzania ryzykiem, podziału odpowiedzialności oraz przygotowania przedsiębiorstwa do reagowania na incydenty. NIS2 i odpowiedzialność zarządu za cyberbezpieczeństwo należy zatem rozpatrywać w szerszym kontekście odporności przedsiębiorstwa. Obejmuje ona nie tylko zabezpieczenia techniczne, ale również sposób podejmowania decyzji, procedury kryzysowe, nadzór nad dostawcami oraz zdolność organizacji do zachowania ciągłości działania w przypadku wystąpienia zagrożenia. Jednym z istotnych obszarów jest governance. W praktyce organizacja powinna wiedzieć, kto odpowiada za poszczególne elementy zarządzania cyberbezpieczeństwem, jak przebiega eskalacja informacji o incydencie oraz kto podejmuje decyzje w sytuacji kryzysowej. Brak jasno określonych kompetencji może utrudniać reakcję właśnie wtedy, gdy czas i sprawność działania mają szczególne znaczenie. Cyberbezpieczeństwo należy również analizować w kontekście łańcucha dostaw. Ryzyko nie musi powstawać bezpośrednio wewnątrz przedsiębiorstwa. Jego źródłem może być także dostawca, podwykonawca, partner technologiczny lub inny podmiot mający dostęp do systemów, danych albo infrastruktury organizacji. Oznacza to, iż zarządzanie cyberbezpieczeństwem powinno uwzględniać także relacje z podmiotami zewnętrznymi. Znaczenia nabierają zasady wyboru i oceny dostawców, kontrola sposobu realizowania przez nich wymagań bezpieczeństwa, odpowiednie postanowienia umowne oraz procedury stosowane w przypadku incydentu obejmującego więcej niż jeden podmiot. Problem jest szczególnie widoczny w sektorach strategicznych, takich jak przemysł, energetyka, logistyka, sektor obronny czy infrastruktura krytyczna. W takich obszarach cyberbezpieczeństwo może wpływać nie tylko na funkcjonowanie pojedynczego przedsiębiorstwa, ale również na bezpieczeństwo szerszego łańcucha operacyjnego. Wymagania dotyczące cyberbezpieczeństwa coraz częściej stają się również elementem relacji biznesowych. Dla przedsiębiorstw uczestniczących w złożonych projektach i łańcuchach dostaw odpowiedni poziom bezpieczeństwa może mieć znaczenie dla możliwości nawiązania lub kontynuowania współpracy z kontrahentami. Sama technologia nie rozwiązuje jednak wszystkich problemów. choćby rozbudowane zabezpieczenia techniczne nie zastąpią odpowiednio przygotowanych procedur, jasnego podziału kompetencji, kontroli nad dostawcami oraz mechanizmów podejmowania decyzji w sytuacji incydentu. Dlatego przygotowanie organizacji do wymagań związanych z NIS2 powinno obejmować analizę nie tylko infrastruktury i rozwiązań technicznych, ale również sposobu zarządzania cyberbezpieczeństwem. Z perspektywy przedsiębiorstwa istotne jest ustalenie, czy istnieją odpowiednie procedury, czy odpowiedzialność została jasno przypisana, jak kontrolowane jest ryzyko związane z dostawcami oraz czy organizacja jest przygotowana na sytuację kryzysową. Cyberbezpieczeństwo staje się w ten sposób elementem zarządzania ryzykiem przedsiębiorstwa, podobnie jak compliance, bezpieczeństwo finansowe czy ciągłość operacyjna. Dotyczy to zarówno organizacji bezpośrednio objętych określonymi obowiązkami, jak i podmiotów funkcjonujących w ich łańcuchach dostaw. Szerszą analizę tych zagadnień przedstawia mec. Jarosław Chałas w najnowszym artykule poświęconym zmianie podejścia do cyberbezpieczeństwa, odporności przedsiębiorstw oraz bezpieczeństwa państwa. Dowiedz się więcej: prawo cyberbezpieczeństwa

Idź do oryginalnego materiału