KSI kibernetinio saugumo auditas
KSI 14 str. 8 d. reikalauja nepriklausomo KS audito ne rečiau kaip kas 3 metus pagal NKSC metodiką. KSG teikia šią paslaugą sertifikuoto auditoriaus (ISO/IEC 27001 Lead Auditor, CISSP).
Privalomas pagal KSI 14 str. 8 d.
„Kibernetinio saugumo subjektai ne rečiau kaip kartą per 3 metus atlieka kibernetinio saugumo auditą pagal NKSC tvirtinamą metodiką."
Auditas turi būti atliktas pagal NKSC audito metodiką — ne pagal ISO27001, ne pagal vidines taisykles. Rezultatas — audito ataskaita su NKSC pateikimui kartu su auditoriaus sertifikato įrodymu.
Kas gali ir kas negali atlikti audito
| Kriterijus | ✅ Leidžiama | ❌ Draudžiama |
|---|---|---|
| Auditorius | Nepriklausomas sertifikuotas specialistas (žr. sąrašą apačioje) | Vidinis darbuotojas; IT tiekėjas; tas pats asmuo, kuris diegė saugumo priemones |
| Įmonė | Nepriklausoma audito įmonė be verslo ryšių su klientu | Įmonė, kuri valdo kliento IT infrastruktūrą ar yra IT tiekėjas |
| Sertifikatas | Bent vienas iš: CISSP, CISM, CISA, CRISC, CGEIT, CASP+, ISO27001 Lead Auditor, GIAC GSNA/GSLC, CCISO | Auditorius be nė vieno šių sertifikatų |
| Dažnumas | Ne rečiau kaip kas 3 metus | Neatliktas ilgiau nei 3 metus |
KSI auditas ≠ ISO27001 sertifikavimas — tai du atskiri procesai
| Kriterijus | KS auditas (KSI 14 str. 8 d.) | ISO27001 sertifikavimas |
|---|---|---|
| Kas atlieka | Sertifikuotas nepriklausomas auditorius | Akredituota sertifikavimo įstaiga |
| Rezultatas | Audito ataskaita → pateikiama NKSC | Sertifikatas su galiojimo terminu |
| Privalomumas | Privalomas visiems KSI subjektams | Savanoriškas (rekomenduotinas) |
| Dažnumas | Kas 3 metus | Pradinis + kasmetinis stebėjimas |
Audito pasiruošimo čeklistas
Žinoma, kad privalo atlikti auditą (KSI 14 str. 8 d.)
Paskutinis auditas atliktas ne seniau kaip prieš 3 metus (arba dar nebuvo — reikia skubiai)
Auditorius turėjo bent vieną iš reikalaujamų sertifikatų
Auditorius nebuvo tas pats asmuo/įmonė, kuri prižiūri IT sistemą
Audito ataskaita buvo pateikta NKSC
Kartu su ataskaita pateiktas auditoriaus sertifikato įrodymas
Audito metu nustatytos problemos turi šalinimo planą su terminais
Šalinimo plano vykdymas stebimas (KS vadovas / vCISO)
Aukščiau esantys laukeliai yra informaciniai. Išsamų atitikties vertinimą atlieka KSG audito komanda.
KSG KSI audito paslauga — kas įeina?
Audito eiga (5 žingsniai)
- 1 Organizacinių priemonių vertinimas (dokumentai, politikos, personalas, mokymai)
- 2 Techninių priemonių vertinimas (infrastruktūra, prieiga, stebėsena, atsarginės kopijos)
- 3 NKSC reikalavimų atitikties matrica (eilutė po eilutės)
- 4 Audito ataskaita su NKSC pateikimui + auditoriaus sertifikato įrodymas
- 5 Šalinimo plano sudarymas su prioritetais ir terminais