Gidas

Kibernetinio saugumo strategija: ką ji privalo apimti

Kibernetinio saugumo strategija – vadovybės patvirtintas dokumentas, nustatantis, kaip organizacija valdo kibernetines rizikas, kas už ką atsako ir kokios priemonės įgyvendinamos. Pagal KSĮ ir NIS2 tai ne formalumas, o atskaitos taškas visai atitikčiai.

Kodėl strategijos reikia pagal KSĮ ir NIS2

Kibernetinio saugumo įstatymas, perkeliantis NIS2 direktyvą, reikalauja, kad kibernetinio saugumo subjektai taikytų rizikos analize grįstas valdymo priemones. Praktikoje pirmas dokumentas, kurio prašo auditorius ar NKSC, yra patvirtinta kibernetinio saugumo strategija arba politika – iš jos matyti, ar organizacija saugumą valdo sistemiškai.

Be jos visos kitos priemonės atrodo atsitiktinės: nėra kriterijų, kas yra priimtina rizika, kas priima sprendimus ir kokia yra saugumo investicijų logika.

Privalomas strategijos turinys

  • Taikymo sritis: kokios sistemos, paslaugos, padaliniai ir tiekėjai patenka.
  • Tikslai ir saugumo principai, susieti su veiklos tęstinumu.
  • Rizikų valdymo metodika: vertinimo skalė, priimtinos rizikos riba, peržiūros dažnis.
  • Rolės ir atsakomybės: vadovybė, CISO arba vCISO, IT, padalinių vadovai, darbuotojai.
  • Techninės ir organizacinės priemonės: prieigos valdymas, atsarginės kopijos, žurnalai, šifravimas, MFA.
  • Incidentų valdymas ir pranešimo NKSC tvarka bei terminai.
  • Tiekimo grandinės saugumo reikalavimai ir tiekėjų vertinimas.
  • Veiklos tęstinumo ir atkūrimo nuostatos.
  • Mokymai ir sąmoningumo ugdymas.
  • Stebėsena, matavimo rodikliai ir ataskaitos vadovybei.

Nuo strategijos iki priemonių plano

  1. Turto ir paslaugų inventorizacija – ką iš tikrųjų saugome.
  2. Rizikų vertinimas ir prioritetai pagal poveikį veiklai.
  3. Strategijos parengimas ir tvirtinimas vadovybėje.
  4. Metinis priemonių planas su atsakingais asmenimis, terminais ir biudžetu.
  5. Įgyvendinimas, įrodymų kaupimas ir peržiūra po metų arba po incidento.

Dažniausios klaidos

  • Nukopijuotas šablonas be organizacijos sistemų ir procesų.
  • Nėra patvirtinimo įrodymo – dokumentas be datos, parašo ar sprendimo.
  • Strategija neatitinka realių priemonių: parašyta MFA, bet ji neįjungta.
  • Nenustatyta peržiūros tvarka, todėl dokumentas pasensta per metus.
  • Neįtraukti tiekėjai, nors didžioji dalis rizikos ateina per juos.

Kaip tai veikia ProKSI platformoje

ProKSI platformoje strategija susiejama su rizikų registru, priemonių planu, mokymais ir incidentais. Kiekvienas atliktas veiksmas tampa įrodymu prie konkretaus KSĮ reikalavimo, o vadovybė mato būklę viename vaizde. Prireikus strategiją parengia ir palaiko ProKSI vCISO.

Dažniausi klausimai

Ar kibernetinio saugumo strategija yra privaloma?

Kibernetinio saugumo subjektams KSĮ numato pareigą turėti patvirtintą kibernetinio saugumo valdymo sistemą, kurios pagrindas – vadovybės patvirtinta kibernetinio saugumo strategija (politika) su rizikų valdymo principais ir priemonių planu.

Kas tvirtina kibernetinio saugumo strategiją?

Strategiją tvirtina organizacijos vadovas arba valdymo organas. Tai svarbu, nes NIS2 ir KSĮ numato asmeninę vadovybės atsakomybę už kibernetinio saugumo rizikų valdymo priemonių patvirtinimą ir priežiūrą.

Kaip dažnai strategiją reikia peržiūrėti?

Bent kartą per metus, taip pat po reikšmingų pokyčių – naujų sistemų, reorganizacijos, rimto incidento ar teisinio reguliavimo pasikeitimo. Peržiūros faktas turi būti dokumentuotas.

Susisiekiame per 1 darbo dieną.

Parengti strategiją su ProKSI