Hosszú távú értékteremtésben támogatjuk a hazai vállalatokat. Az adatoknak és a technológiának köszönhetően szolgáltatásaink és megoldásaink bizalmat teremtenek, és elősegítik ügyfeleink átalakulását, növekedését és fenntartható működését.
Célunk az EY-nál az, hogy egy jobban működő világot építsünk. Tanácsainkkal és szolgáltatásainkkal hosszú távú értéket teremtünk ügyfeleink, az emberek és a társadalom számára, valamint bizalmat építünk a tőkepiacon.
A kiberbiztonság megerősítését célzó EU-s irányelv (NIS2) keretében előírt audit határidejének napján szervezett webinárunkon a résztvevők a felkészülés során felmerülő gyakorlati kérdésekre kaphattak választ. Az EY szakértői – Zala Mihály és BorOlivér – Szemeti Ferenccel, a Szabályozott Tevékenységek Felügyeleti Hatóságának kiberbiztonsági igazgatójával közösen osztották meg tapasztalataikat az érintettség megállapításától kezdve az audit során elvárt evidenciákon át egészen az anyavállalatokhoz és külső szolgáltatókhoz kapcsolódó gyakorlati kihívásokig.
A NIS2 audit sikerének egyik kulcsa a szervezet működésének, rendszereinek és felelősségi köreinek tudatos feltérképezése. Minél korábban indul el a felkészülés, annál gördülékenyebben haladhat az auditfolyamat.
I. A legtöbb auditprobléma nem technológiai eredetű
Az auditfolyamat során jelentkező nehézségek jelentős része nem technológiai hiányosságokra vezethető vissza. A leggyakoribb kihívások közé az alábbiak tartoznak:
a jogszabályi határidők kezelése,
a szükséges erőforrások biztosítása,
a releváns szakterületek bevonása,
az auditra való felkészülés hiánya,
valamint a szervezeti kiberbiztonsági érettség kockázatértékelés útján történő felmérése.
Előadók: jobbról Bor Olivér, Szemeti Ferenc és Zala Mihály.
II. A rendszer használata és a felette gyakorolt rendelkezési jog nem ugyanaz
A NIS2 követelmények értelmezése során gyakran merül fel, hogy egy rendszer használata és a felette gyakorolt rendelkezési jog nem feltétlenül ugyanazt jelenti. Nemzetközi vállalatcsoportok esetében gyakori helyzet, hogy a magyar leányvállalat ugyan napi szinten használ egy adott elektronikus információs rendszert, de a rendszer felett valójában a külföldi anyavállalat rendelkezik. Hasonlóképpen előfordulhat, hogy egy szolgáltatás vagy rendszer a szervezet működésének része, ugyanakkor a kapcsolódó jogosultságok és felelősségek a külső szolgáltatónál vagy beszállítónál vannak.
Ennek jelentősége az audit során különösen nagy, hiszen az elektronikus információs rendszerek azonosításakor és osztályba sorolásakor azt is tisztázni kell, hogy az adott rendszer felett kinek van rendelkezési joga, és mely szervezet felel az egyes kontrollok működtetéséért.
III. Az auditoroknak bizonyítékokra van szükségük
A megfelelőség igazolásához nem elegendő kizárólag szabályzatokkal rendelkezni. Az auditorok számára az elektronikus információs rendszerek leltára, a kockázatértékelési regiszter, valamint a kontrollcsaládokhoz igazodó szabályzatok és eljárásrendek egyaránt fontos alapdokumentumok. Emellett a szervezeteknek gyakorlati bizonyítékokkal is alá kell tudniuk támasztani a kontrollok működését.
Ilyen bizonyíték lehet többek között:
képernyőképek és nyomtatványok
munkavállalói, beszállítói vagy karbantartói szerződések
belső kérdőívek és oktatási dokumentációk
jelenléti ívek és nyilvántartások
jegyzőkönyvek
incidenskezelési, rendszerbiztonsági és üzletmenet-folytonossági tervek
különböző jelentések és tanúsítványok
A dokumentáció és a gyakorlati bizonyítékok tudatos, előzetes összegyűjtése jelentősen csökkentheti az audit során felmerülő nehézségeket.
IV. A megfelelés nem ér véget az audit lezárásával
A NIS2 megfelelés nem egyszeri projekt, hanem folyamatos feladat. A szervezeteknek nemcsak az audit sikeres teljesítésére kell felkészülniük, hanem a kapcsolódó kötelezettségek hosszú távú fenntartására is.
A vezetők és az információbiztonsági felelősök számára előírt képzési kötelezettségek ugyancsak a megfelelési keretrendszer alapvető elemei. A szervezeti tudatosság, a folyamatos fejlesztés és a rendszeres felülvizsgálat egyaránt hozzájárulhat ahhoz, hogy a szervezetek a jövőben is megfeleljenek a szabályozói elvárásoknak.
NIS2 képzéseket indít az EY
A szabályozói elvárásoknak való megfelelés naprakész szaktudást igényel. Ennek támogatására az EY vezetői és információbiztonsági szerepkörökre szabott kiberbiztonsági képzéseket indít, amelyek gyakorlati útmutatást nyújtanak a megfelelési követelmények teljesítéséhez.
A NIS2 auditra való felkészülés jóval túlmutat a dokumentáció összeállításán. Az érintettség helyes meghatározása, a kockázatok tudatos kezelése, a felelősségi körök tisztázása és a megfelelő bizonyítékok rendelkezésre állása egyaránt meghatározó szerepet játszik a sikeres megfelelésben.
NIS2 megfelelési szolgáltatások
Az EY kiberbiztonsági szakértői átfogó támogatást nyújtanak a NIS2 szabályozásnak való megfelelésben, beleértve a felkészülést, a kockázatértékelést, a kontrollkörnyezet fejlesztését és az auditok támogatását.