Geras IT auditas neturi baigtis šimto puslapių ataskaita, kurią niekas neperskaito. Jo tikslas — aiškiai parodyti, kur įmonė yra dabar, kur turi būti pagal Kibernetinio saugumo įstatymą (NIS2), ir kokiais žingsniais ten nueiti.
1. Tinkamai apibrėžkite apimtį
Dažniausia klaida — bandyti audituoti „viską“. Pradėkite nuo paslaugų, dėl kurių įmonė patenka į įstatymo taikymo sritį, ir jas palaikančių sistemų.
- Kokios paslaugos teikiamos klientams ar visuomenei?
- Kokios IT sistemos, duomenys ir tiekėjai būtini toms paslaugoms?
- Kas yra sistemų savininkai ir administratoriai?
- Kurios vietos (biurai, gamyklos, duomenų centrai) patenka į apimtį?
2. Vertinkite pagal aiškią struktūrą
Vertinimą verta sieti su NIS2 21 straipsnio sritimis ir Lietuvos teisės aktuose nustatytais reikalavimais, kad kiekvienas radinys turėtų aiškų teisinį pagrindą. Naudinga naudoti brandos skalę, pvz.:
| Lygis | Reikšmė |
|---|---|
| 0 — nėra | Priemonė neįgyvendinta ir neplanuojama |
| 1 — pradinis | Priemonė taikoma iš dalies, nedokumentuota, priklauso nuo žmonių |
| 2 — įgyvendinta | Priemonė veikia, yra dokumentuota ir paskirti atsakingi |
| 3 — valdoma | Priemonė reguliariai tikrinama, matuojama ir tobulinama |
3. Rinkite įrodymus, ne tik atsakymus
Pokalbiai svarbūs, bet auditas remiasi įrodymais. „Taip, kopijas darome“ nėra įrodymas — įrodymas yra paskutinio atkūrimo testo ataskaita.
- Konfigūracijų ekrano kopijos ar eksportai (MFA, sąlyginė prieiga, ugniasienės taisyklės).
- Atnaujinimų būklės ataskaitos.
- Atsarginių kopijų ir atkūrimo testų žurnalai.
- Naudotojų ir administratorių sąrašai su teisėmis.
- Tiekėjų sutartys ir saugumo priedai.
- Mokymų lankomumo įrašai.
- Incidentų registras.
4. Dažniausios spragos, kurias randame
- MFA įjungtas ne visoms paskyroms, ypač bendroms ir paslaugų paskyroms.
- Atsarginės kopijos niekada neišbandytos arba laikomos tame pačiame tinkle.
- Nėra aktualaus IT turto sąrašo.
- Administratoriaus teisės naudojamos kasdieniam darbui.
- Nėra incidentų valdymo procedūros ir nežinoma, kas praneša NKSC.
- Tiekėjų prieigos neribojamos ir nestebimos.
- Žurnalai nerenkami arba saugomi per trumpai.
- Vadovybė nėra patvirtinusi rizikų vertinimo.
5. Iš radinių — į veiksmų planą
Kiekvienas radinys turi virsti užduotimi su prioritetu, atsakingu asmeniu, terminu ir įvertinta kaina. Prioritetą nustatykite pagal rizikos dydį ir įgyvendinimo sudėtingumą — pradėkite nuo „greitų laimėjimų“, kurie ženkliai sumažina riziką (MFA, kopijos, atnaujinimai).
| Plano dalis | Turinys |
|---|---|
| Skubūs veiksmai (0–30 d.) | Kritinių spragų uždarymas: MFA, administratorių teisės, kopijų izoliacija |
| Trumpalaikiai (1–3 mėn.) | EDR, žurnalų centralizavimas, incidentų procedūra, registracija NKSC |
| Vidutinės trukmės (3–9 mėn.) | Tiekėjų valdymas, tęstinumo planas, mokymai, politikų rinkinys |
| Nuolatiniai | Peržiūros, testai, metinis rizikų vertinimas, vadovybės ataskaitos |
6. Pristatykite rezultatus vadovybei
Vadovybei nereikia techninių detalių — reikia suprasti rizikas, kainą ir sprendimus, kuriuos ji turi priimti. Vieno puslapio santrauka su brandos įvertinimu, 5 svarbiausiomis rizikomis ir biudžeto poreikiu veikia geriau nei visa ataskaita.
7. Pakartokite
Auditas turi būti kartojamas bent kartą per metus ir po reikšmingų pokyčių: naujų sistemų, įsigijimų, incidentų. Palyginimas su ankstesniu vertinimu parodo pažangą ir padeda pagrįsti investicijas.
Užsisakykite NIS2 IT auditą
Atliksime vertinimą pagal NIS2 ir KSĮ reikalavimus, techninį patikrinimą ir parengsime prioritetinį veiksmų planą.