AresISEC NIS2 GAP analiza spremnosti

Jasna procjena spremnosti i područja koja treba poboljšati

NIS2 GAP analiza pomaže vam dobiti realnu sliku trenutnog stanja, bez nepotrebnog kompliciranja i bez generičkih preporuka.

Direktiva NIS2 i hrvatski Zakon o kibernetičkoj sigurnosti postavljaju veće zahtjeve pred organizacije koje upravljaju važnim i ključnim uslugama. Usklađenost više nije samo pitanje dokumentacije. Organizacija mora razumjeti svoje rizike, provoditi odgovarajuće sigurnosne mjere, jasno odrediti odgovornosti i biti sposobna pravodobno reagirati na incidente.

AresISEC kroz strukturiranu GAP analizu procjenjuje trenutačnu razinu spremnosti organizacije za NIS2. Analiza pokazuje što već postoji, gdje postoje nedostaci, što nije dovoljno pokriveno i koje aktivnosti treba rješavati prvo.

NIS2 GAP analiza praktična je procjena stanja organizacije u odnosu na relevantne zahtjeve kibernetičke sigurnosti. Obuhvaća organizacijske i tehničke aspekte sigurnosti te način na koji se sigurnosne mjere provode kroz postojeće procese. Ne zamjenjuje formalnu regulatornu reviziju ni pravno tumačenje obveza.

Fokus je na stvarnoj spremnosti. Ne provjerava se samo postoje li politike i procedure, nego i provode li se sigurnosne mjere u praksi, postoje li odgovarajući dokazi te odgovaraju li postojeće kontrole stvarnim rizicima poslovanja.

Naš pristup kombinira pregled dostupne dokumentacije i strukturirani upitnik s razgovorima s odgovornim osobama te procjenom tehničkih područja koja mogu utjecati na kibernetičku otpornost organizacije.

Rezultat je praktičan pregled stanja koji upravi i odgovornim osobama daje jasnu osnovu za određivanje prioriteta i daljnjih sigurnosnih ulaganja.

Kako pristupamo analizi?

Pristup je praktičan i usmjeren na rizik. Ne stvaramo dojam usklađenosti ondje gdje ne postoje jasni dokazi ili provedive sigurnosne mjere.

Analiza se temelji na onome što organizacija može stvarno pokazati: dokumentima, evidencijama, opisima procesa, tehničkim informacijama, postojećim sigurnosnim praksama i drugim dostupnim dokazima.

Ako dokazi ne postoje, to se jasno označava kao praznina ili područje koje treba dodatno razjasniti. Ako postoji tehnička neizvjesnost, preporučuje se ciljana provjera kroz dodatne sigurnosne usluge.

Zašto AresISEC?

AresISEC povezuje iskustvo u sigurnosnom testiranju i tehničkoj procjeni rizika s praktičnim sigurnosnim savjetovanjem. Zato NIS2 ne promatramo samo kao regulatorni zahtjev, nego i kroz stvarnu otpornost organizacije.

Cilj je utvrditi gdje se organizacija nalazi, koje slabosti nose najveći rizik, što treba rješavati prvo i gdje dodatna ulaganja imaju najviše smisla.

Što analiziramo?

U sklopu NIS2 GAP analize pregledavamo upravljanje sigurnosnim rizicima i odgovornostima, upravljanje incidentima i kontinuitetom poslovanja, sigurnost dobavljača i pristupa, upravljanje imovinom i ranjivostima te sigurnosne kopije, oporavak i tehničku izloženost sustava.

Sadržaj analize prilagođava se organizaciji, dostupnim informacijama, načinu poslovanja i njezinoj ulozi u odnosu na NIS2 zahtjeve.

Što dobivate?

Nakon provedene analize dobivate pregled trenutačnog stanja i identificiranih nedostataka, zajedno s procjenom prioriteta i preporukama za daljnje aktivnosti.

Izvještaj se može koristiti za interno planiranje i komunikaciju prema upravi, pripremu sigurnosnih poboljšanja te donošenje odluka o tehničkim i organizacijskim ulaganjima.

Klijent, ovisno o odabranoj razini analize, dobiva:

  1. pregled trenutačne razine NIS2 spremnosti
  2. identificirane nedostatke i područja bez dovoljno dokaza
  3. pregled ključnih usluga, sustava, dobavljača i relevantnih sigurnosnih područja
  4. procjenu prioriteta prema riziku i utjecaju na poslovanje
  5. preporuke za daljnje aktivnosti i osnovni plan provedbe
  6. kraći ili puni NIS2 GAP izvještaj, ovisno o odabranoj razini analize

NIS2 GAP analiza nije pravno mišljenje o statusu subjekta ni službena regulatorna prijava. Također nije formalna samoprocjena ni implementacija sigurnosnih mjera. Usluga ne uključuje izradu politika, procedura i registara za klijenta, osim ako se takav rad posebno ugovori.

Za koga je usluga namijenjena?

NIS2 GAP analiza namijenjena je organizacijama koje žele utvrditi stvarnu razinu spremnosti prije širih aktivnosti usklađivanja ili većih tehničkih poboljšanja.

Posebno je korisna organizacijama koje nisu sigurne jesu li njihove postojeće politike i tehničke kontrole dovoljno dobre te mogu li postojeće evidencije i sigurnosne prakse pokazati da se NIS2 zahtjevi stvarno provode.

Dodatna tehnička validacija

Dodatna tehnička validacija nije obvezan dio NIS2 GAP analize. Koristi se kada organizacija želi potvrditi stvarno tehničko stanje sustava ili kada analiza pokaže veći rizik ili nedovoljno dokaza.

Takve provjere mogu se ugovoriti zasebno kao nadopuna početnoj ili standardnoj NIS2 GAP analizi.

Dodatne sigurnosne provjere

  • Sigurnosna procjena ranjivosti pomaže provjeriti stvarnu tehničku izloženost sustava, uključujući ranjivosti, zastarjele komponente i pogrešne konfiguracije.
  • Penetracijsko testiranje nadopunjuje GAP analizu kada treba provjeriti mogu li se identificirane slabosti iskoristiti u stvarnom napadačkom scenariju.
  • Dizajn sigurnosne infrastrukture pomaže kada analiza pokaže potrebu za poboljšanjem segmentacije i pristupa, sigurnosnih zona te nadzora i arhitekture sustava.
  • Ransomware zaštita i oporavak nadopunjuje GAP analizu procjenom zaštite sigurnosnih kopija i mogućnosti oporavka te spremnosti za ozbiljan sigurnosni incident.
  • Sigurnosna analiza izvornog koda korisna je organizacijama koje razvijaju vlastite aplikacije i žele provjeriti ranjivosti koje se ne mogu uvijek otkriti vanjskim testiranjem.
Kontaktirajte AresISEC i zatražite procjenu NIS2 spremnosti.
Scroll to top