Sytuacja
Do sekretariatu trafia pismo: wezwanie do przedstawienia dokumentacji bezpieczeństwa informacji, zapowiedź kontroli z zakresu KRI, pytanie o realizację obowiązków z ustawy o krajowym systemie cyberbezpieczeństwa albo o gotowość na NIS2. Termin odpowiedzi to zwykle 14-30 dni. Ktoś pyta: “mamy to?”.
Co to naprawdę znaczy
Organ nie oczekuje, że jesteście doskonali. Oczekuje, że wiecie, gdzie jesteście, i macie na to dowody: politykę, rejestr ryzyk, przydzielone role, zapis z ostatniego przeglądu, plan działań. Kontrola nie karze za luki. Karze za brak świadomości luk i brak planu.
Najgorsza odpowiedź to “u nas wszystko działa” bez dokumentu, który to potwierdza. Druga najgorsza to 80 stron dokumentacji kupionej w internecie, której nikt w organizacji nie zna.
Co robimy w takiej sytuacji
- W ciągu 1-2 dni ustalamy fakty: Cyber Check 360 daje checklistę zgodności z uoKSC / KRI / NIS2 / ISO 27001, listę luk i krótki raport dla kierownictwa. Bez ingerencji w systemy, bez angażowania połowy urzędu.
- Jeśli terminy pozwalają albo sprawa jest poważniejsza, robimy pełny Cyber Audyt: raport luk z odniesieniem do konkretnych przepisów i roadmapę działań. Z tym dokumentem odpowiedź na pismo pisze się sama.
- Jeśli w organizacji nie ma osoby, która mogłaby rozmawiać z kontrolującym w jego języku, Pełnomocnik ds. Bezpieczeństwa Informacji reprezentuje was w kontakcie z organem i pilnuje realizacji ustaleń po kontroli.
Dlatego w FortCyber
Zaczynamy od diagnozy, nie od sprzedaży wdrożenia. Cyber Check 360 kosztuje od 2000 zł i kończy się dokumentem, który można załączyć do odpowiedzi. Jeśli po nim uznacie, że wystarczy wam własny plan działań, na tym się kończy.
