Kibernetinis saugumas

IT auditas NIS2 atitikties planui: geriausios praktikos

Kaip atlikti IT auditą, kuris virsta realiu NIS2 atitikties planu: apimtis, įrodymai, vertinimo skalė, dažniausios spragos ir veiksmų plano struktūra.

✍️ KSG ekspertai 📅 ⏱️ 3 min. skaitymo

Geras IT auditas neturi baigtis šimto puslapių ataskaita, kurią niekas neperskaito. Jo tikslas — aiškiai parodyti, kur įmonė yra dabar, kur turi būti pagal Kibernetinio saugumo įstatymą (NIS2), ir kokiais žingsniais ten nueiti.

1. Tinkamai apibrėžkite apimtį

Dažniausia klaida — bandyti audituoti „viską“. Pradėkite nuo paslaugų, dėl kurių įmonė patenka į įstatymo taikymo sritį, ir jas palaikančių sistemų.

  • Kokios paslaugos teikiamos klientams ar visuomenei?
  • Kokios IT sistemos, duomenys ir tiekėjai būtini toms paslaugoms?
  • Kas yra sistemų savininkai ir administratoriai?
  • Kurios vietos (biurai, gamyklos, duomenų centrai) patenka į apimtį?

2. Vertinkite pagal aiškią struktūrą

Vertinimą verta sieti su NIS2 21 straipsnio sritimis ir Lietuvos teisės aktuose nustatytais reikalavimais, kad kiekvienas radinys turėtų aiškų teisinį pagrindą. Naudinga naudoti brandos skalę, pvz.:

LygisReikšmė
0 — nėraPriemonė neįgyvendinta ir neplanuojama
1 — pradinisPriemonė taikoma iš dalies, nedokumentuota, priklauso nuo žmonių
2 — įgyvendintaPriemonė veikia, yra dokumentuota ir paskirti atsakingi
3 — valdomaPriemonė reguliariai tikrinama, matuojama ir tobulinama

3. Rinkite įrodymus, ne tik atsakymus

Pokalbiai svarbūs, bet auditas remiasi įrodymais. „Taip, kopijas darome“ nėra įrodymas — įrodymas yra paskutinio atkūrimo testo ataskaita.

  • Konfigūracijų ekrano kopijos ar eksportai (MFA, sąlyginė prieiga, ugniasienės taisyklės).
  • Atnaujinimų būklės ataskaitos.
  • Atsarginių kopijų ir atkūrimo testų žurnalai.
  • Naudotojų ir administratorių sąrašai su teisėmis.
  • Tiekėjų sutartys ir saugumo priedai.
  • Mokymų lankomumo įrašai.
  • Incidentų registras.

4. Dažniausios spragos, kurias randame

  • MFA įjungtas ne visoms paskyroms, ypač bendroms ir paslaugų paskyroms.
  • Atsarginės kopijos niekada neišbandytos arba laikomos tame pačiame tinkle.
  • Nėra aktualaus IT turto sąrašo.
  • Administratoriaus teisės naudojamos kasdieniam darbui.
  • Nėra incidentų valdymo procedūros ir nežinoma, kas praneša NKSC.
  • Tiekėjų prieigos neribojamos ir nestebimos.
  • Žurnalai nerenkami arba saugomi per trumpai.
  • Vadovybė nėra patvirtinusi rizikų vertinimo.

5. Iš radinių — į veiksmų planą

Kiekvienas radinys turi virsti užduotimi su prioritetu, atsakingu asmeniu, terminu ir įvertinta kaina. Prioritetą nustatykite pagal rizikos dydį ir įgyvendinimo sudėtingumą — pradėkite nuo „greitų laimėjimų“, kurie ženkliai sumažina riziką (MFA, kopijos, atnaujinimai).

Plano dalisTurinys
Skubūs veiksmai (0–30 d.)Kritinių spragų uždarymas: MFA, administratorių teisės, kopijų izoliacija
Trumpalaikiai (1–3 mėn.)EDR, žurnalų centralizavimas, incidentų procedūra, registracija NKSC
Vidutinės trukmės (3–9 mėn.)Tiekėjų valdymas, tęstinumo planas, mokymai, politikų rinkinys
NuolatiniaiPeržiūros, testai, metinis rizikų vertinimas, vadovybės ataskaitos

6. Pristatykite rezultatus vadovybei

Vadovybei nereikia techninių detalių — reikia suprasti rizikas, kainą ir sprendimus, kuriuos ji turi priimti. Vieno puslapio santrauka su brandos įvertinimu, 5 svarbiausiomis rizikomis ir biudžeto poreikiu veikia geriau nei visa ataskaita.

7. Pakartokite

Auditas turi būti kartojamas bent kartą per metus ir po reikšmingų pokyčių: naujų sistemų, įsigijimų, incidentų. Palyginimas su ankstesniu vertinimu parodo pažangą ir padeda pagrįsti investicijas.

Užsisakykite NIS2 IT auditą

Atliksime vertinimą pagal NIS2 ir KSĮ reikalavimus, techninį patikrinimą ir parengsime prioritetinį veiksmų planą.

Sužinoti daugiau →
#IT auditas#NIS2#Spragų analizė#KSĮ#Rizikų valdymas

← Visi KSG straipsniai

Dažni klausimai

Kiek trunka IT auditas pagal NIS2?
Vidutinei įmonei dažniausiai 2–6 savaitės: pokalbiai, dokumentų peržiūra, techniniai patikrinimai ir ataskaita su veiksmų planu.
Ar auditą gali atlikti mūsų IT tiekėjas?
Gali, tačiau nepriklausomas vertinimas paprastai objektyvesnis. Jei auditą atlieka tas pats tiekėjas, kuris prižiūri sistemas, tai turėtų būti aiškiai atskleista.
Kuo IT auditas skiriasi nuo įsiskverbimo testo?
IT auditas vertina visą saugumo valdymą — procesus, dokumentus ir technines priemones. Įsiskverbimo testas yra techninis bandymas praktiškai įsilaužti ir gali būti audito dalis.

Reikia pagalbos dėl kibernetinio saugumo?

KSG komanda padės įvertinti riziką, sustiprinti apsaugą ir pasiekti NIS2 / KSĮ atitiktį.