Ukrepi za obvladovanje tveganj po NIS2 v primerjavi z ISO 27001, DORA in GDPR
V Slovenija obveznosti NIS2 določa ZInfV-1; ukrepe za obvladovanje tveganj za kibernetsko varnost ureja 22. člen. Seznam obveznosti varnostnih ukrepov v nacionalnem zakonu vsebuje 16 točk.
Tabela povezuje deset ukrepov za obvladovanje tveganj iz člena 21(2) Direktive NIS2 s poglavji in kontrolami Priloge A standarda ISO/IEC 27001:2022, z uredbo DORA (Uredba (EU) 2022/2554) in s Splošno uredbo o varstvu podatkov. Preslikava je v vseh državah enaka — spremeni se le jezik strani. V celicah so uradne oznake kontrol, povezava v celici pa odpre uradni vir posameznega okvira.
| Kaj zahteva | DORA | GDPR | ISO/IEC 27001:2022 | |
|---|---|---|---|---|
| art 21(2)(a) | politike analize tveganj in varnosti informacijskih sistemov [↗] | art 5, art 6, art 8 [↗] | art 24, art 32(1)-(2), art 35 [↗] | klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗] |
| art 21(2)(b) | obravnavanje incidentov [↗] | art 17, art 18, art 19 [↗] | art 33, art 34 [↗] | A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗] |
| art 21(2)(c) | neprekinjeno poslovanje (upravljanje varnostnih kopij, okrevanje po nesreči, krizno upravljanje) [↗] | art 11, art 12 [↗] | art 32(1)(c) [↗] | A.5.29, A.5.30, A.8.13, A.8.14 [↗] |
| art 21(2)(d) | varnost dobavne verige [↗] | art 28, art 29, art 30 [↗] | art 28, art 32 [↗] | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗] |
| art 21(2)(e) | varnost pri pridobivanju, razvoju in vzdrževanju omrežnih in informacijskih sistemov, vključno z obravnavanjem in razkrivanjem ranljivosti [↗] | art 9, art 25 [↗] | art 25, art 32(1)(d) [↗] | A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗] |
| art 21(2)(f) | politike in postopki za oceno učinkovitosti ukrepov za obvladovanje tveganj na področju kibernetske varnosti [↗] | art 6(6), art 24-26 [↗] | art 32(1)(d), art 24(1) [↗] | klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗] |
| art 21(2)(g) | osnovne prakse kibernetske higiene in usposabljanje na področju kibernetske varnosti [↗] | art 13(6) [↗] | art 39(1)(b), art 32(4) [↗] | A.6.3, A.5.10, A.8.7 [↗] |
| art 21(2)(h) | politike o uporabi kriptografije in šifriranja [↗] | art 9(2) [↗] | art 32(1)(a), art 34(3)(a) [↗] | A.8.24 [↗] |
| art 21(2)(i) | varnost človeških virov, politike nadzora dostopa in upravljanje sredstev [↗] | art 9(4)(c) [↗] | art 29, art 5(1)(f) [↗] | A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗] |
| art 21(2)(j) | večfaktorsko ali neprekinjeno preverjanje pristnosti, zavarovane glasovne, video in besedilne komunikacije ter zavarovani sistemi za komunikacijo v sili [↗] | art 9(4)(d) [↗] | art 32(1) [↗] | A.8.5, A.5.14, A.5.16 [↗] |
Pogosta vprašanja
Kako se ukrepi iz člena 21(2) NIS2 nanašajo na ISO/IEC 27001, DORA in GDPR?
Tabela poveže vseh 10 ukrepov obvladovanja tveganj iz člena 21(2) NIS2 z zahtevami teh okvirov. Na primer art 21(2)(a) — ISO/IEC 27001:2022 klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1; DORA art 5, art 6, art 8; GDPR art 24, art 32(1)-(2), art 35.
Varnostni ukrepi v lastnem zakonu države: Slovenija
Spodnji seznam je dobesedno naveden iz pravnega akta same države, ki določa obveznost ukrepov za obvladovanje tveganj kibernetske varnosti. Kjer je ujemanje nedvoumno, je pri vsaki točki sklic na ustrezno točko člena 21(2) direktive.
ZInfV-1, 22. člen — varnostni ukrepi
ni ukrepi). (2) Varnostni ukrepi morajo temeljiti na pristopu upoštevanja vseh nevarnosti, katerega namen je zaščita omrežnih in informacijskih sistemov ter njihovega fizičnega okolja pred incidenti, in morajo obsegati najmanj:1. podporo vodstva subjekta pri zagotavljanju informacijske in kibernetske varnosti ter vključitev področja informacijske in kibernetske varnosti v letni načrt poslovanja ali letni program dela
2. zagotavljanje integritete kadrov v povezavi z informacijsko in kibernetsko varnostjo pred zaposlitvijo, med zaposlitvijo in ob prenehanju ali spremembi zaposlitve v skladu s 23. členom tega zakona
art 21(2)(i)3. osnovne prakse kibernetske higiene in usposabljanje na področju informacijske in kibernetske varnosti
art 21(2)(g)4. varnost človeških virov, preverjanje identitete uporabnikov, zagotavljanje ravni dostopnosti informacij in upravljanje pooblastil za dostop
art 21(2)(i)5. izvajanje in upravljanje varnostnih kopij podatkov
art 21(2)(c)6. zagotavljanje in ohranjanje dnevniških zapisov o delovanju omrežnih in informacijskih sistemov v skladu s 24. členom tega zakona
7. upravljanje omrežnih in informacijskih sistemov, ki jih uporabljajo za svoje delovanje ali opravljanje storitev, z določitvijo ustrezne odgovornosti za njihovo zaščito
8. politike in postopke v zvezi z uporabo kriptografije in po potrebi s šifriranjem
art 21(2)(h)9. upravljanje prometa in komunikacij
10. varnost dobavne verige z določitvijo ustreznih minimalnih zahtev, povezanih z informacijsko in kibernetsko varnostjo, za ključne dobavitelje ali ponudnike storitev, pri čemer se zahteve nanašajo na odnose med posameznim subjektom in njegovimi neposrednimi dobavitelji ali ponudniki storitev, in to v skladu s četrtim odstavkom tega člena
art 21(2)(d)11. fizično in tehnično varovanje prostorov ter dostopov do prostorov, kjer so ključni deli omrežnih in informacijskih sistemov, ki jih uporabljajo za svoje delovanje ali opravljanje storitev
12. varnostne mehanizme v posamezni aplikativni programski opremi za izvajanje dejavnosti, vključno z varnostjo pri pridobivanju, razvoju in vzdrževanju omrežnih in informacijskih sistemov ter obravnavanjem in razkrivanjem ranljivosti
13. upravljanje in preprečevanje izrab tehničnih ranljivosti
art 21(2)(e)14. zaščito pred zlonamerno programsko kodo ter način zaznavanja poskusov vdorov in preprečevanja incidentov
15. uporabo večfaktorske avtentikacije ali rešitev neprekinjene avtentikacije, kadar je to potrebno zaradi obvladovanja tveganj
art 21(2)(j)16. uporabo varovanih glasovnih, video in besedilnih komunikacij in varnih sistemov za komunikacije v sili v subjektu, kadar je to glede na dejavnost subjekta primerno, in 17. politike in postopke v zvezi z uporabo oblačnih storitev, ki jih uporabljajo za svoje delovanje ali opravljanje storitev.
art 21(2)(j)
Sklic: ZInfV-1, 22. člen — Oglejte si uradni vir