Kontakty

Sledujte LinkedIn

pro užitečný obsah

Neustálé zlepšování pro kyberbezpečnost:

Bezpečnostní role v nZKB dle NIS2: Architekt, manažer, auditor KB –  posila IT týmu

Kyberbezpečnost a compliance potřebují pravidelnou péči. Jenže na to často nejsou lidi. Budeme vaše bezpečnostní posila. Splníte nZKB (NIS2), snížíte rizika a udržíte kyberbezpečnost funkční nejen na papíře. Bezpečnostní role pro vás zajistíme jednotlivě, nebo všechny naráz, i v angličtině.

N

Procesy, právo a IT řečí týmu i vedení

Máme praxi v IT a umíme compliance. Polidštíme to. Budete s námi plnit cíle, ne šanony.

N

Nové pohledy a čas na priority v týmu

Přinášíme postupy ze stovek projektů. Ulehčíme týmu až 95 % práce pro compliance a údržbu.

N

Naprostá kontrola nad náklady

Role máte formou služby. Na základní údržbu a zlepšování stačí i pár návštěv ročně.

N

Kvalita a bezpečnost služeb testovaná audity

Nejsme kovářova kobyla. Máme ISO 9001, 27001 a TISAX® nejvyšší úrovně AL3.

MILOŠ VEJDĚLEK | ASSECO SOLUTIONS A.S.

S panem Tvrzníkem z Top Solution, jako pověřencem DPO (Data Protection Officer), spolupracujeme již od roku 2018, kdy vstoupilo v účinnost nařízení GDPR. Proces ochrany osobních údajů nám implementoval velice pečlivě, rychle, přesně a je pro nás jasný i srozumitelný.

Dodnes nám poskytuje cenné poradenství v celém rozsahu problematiky GDPR. Spolupráce nás těší, protože je velmi kvalitní a je znát jeho vyso znalost této oblasti. Ze strany všech zúčastněných, zvláště managementu naší společnosti, je velká spokojenost.

nZKB s NIS2 přináší 25 povinných  opatření pro vyšší režim a 13 pro nižší:

Naši bezpečnostní specialisté vám pomohou najít přiměřenou cestu labyrintem opatření:

Řízení rizik

Rizika ohrožují data, peníze, provoz i reputaci. Bez jejich řízení můžete jen doufat, že to „nějak vyjde“. V rámci ISMS zavedeme metodiku řízení rizik, najdeme je a vyhodnotíme. Získáte opatření na míru – žádná univerzální doporučení, ale přiměřená ochrana tam, kde to nejvíc potřebujete.

Řízení aktiv

Nepopsaná aktiva mohou být zdrojem rizik. Firma pak ani neví, co má chránit.

Pomůžeme vytvořit evidenci aktiv, jejich klasifikaci a pravidla pro zacházení. Tím získáte pořádek, přehled a jistotu, že bezpečnostní investice jdou tam, kde dávají smysl.

Řízení dodavatelů

Útok přes slabého dodavatele dokáže ochromit i velkou firmu. Dodavatelské vztahy jsou dnes častý vektor. Nastavíme pravidla pro výběr, hodnocení i kontrolu dodavatelů. Získáte důvěru klientů i partnerů, kteří bezpečnost v supply chainu čím dál víc sledují.

Systém řízení bezpečnosti informací

Bez systému řízení se bezpečnost dělá nahodile a často až po problému. To otevírá dveře útokům, výpadkům a chaosu, který firmu stojí peníze i reputaci. Podle ISO 27001 či TISAX nastavíme ISMS – řízený systém, kde má vše jasná pravidla, odpovědnosti a metriky. Výsledkem je klid a kontrola nad bezpečností bez zbytečné byrokracie.

Požadavky na vrcholné vedení

Bez aktivní podpory vedení zůstává bezpečnost jen na papíře. Lidé v týmu to poznají a kultura se rozpadne. Pomůžeme managementu nastavit priority a zdroje. Firma získá soulad se zákonem, manažeři ochranu a klienti signál, že bezpečnost berete vážně.

Stanovení bezpečnostních rolí

Pokud není jasné, kdo má co na starosti, bezpečnostní mezery vznikají automaticky. Incidenty pak nemají svého „majitele“ a útočníci mají otevřené dveře. Pomůžeme nastavit role (manažer bezpečnosti, architekt, auditor). Získáte řád v tom, kdo za co odpovídá a bezpečnost, na kterou je spoleh v krizích.

Řízení bezpečnostní politiky a dokumentace

Bez pravidel a dokumentace se každý řídí vlastním pocitem. To přináší zmatek, chaos a chabou vymahatelnost. Společně vytvoříme a nastavíme přehlednou dokumentaci. Ne šanony, ale praktické návody, které lidem usnadní práci, posílí kontinuitu firmy a zajistí klid při auditu i kontrole.

Bezpečnost lidských zdrojů

Největší slabinou je člověk – narozdíl od strojů jim nemůžete „přehrát software”, aby byli bezpečnější. Bez školení a pravidel je jen otázkou času, kdy vpustí útok do firmy. Pomůžeme nastavit bezpečné chování a školení. Lidé budou vědět, co dělat. Firma bude chráněna nejen technicky, ale i lidským faktorem.

Řízení změn

Nekontrolované změny v IT přinášejí zmatek a nové zranitelnosti. Mnohé útoky začínají právě zde. Nastavíme proces řízení změn – od posouzení rizik po testování. Výsledkem je, že i při rozvoji IT zůstává prostředí bezpečné, stabilní a s nižším rizikem výpadků.

Akvizice, vývoj a údržba

Nové systémy často přináší skryté chyby. Pokud bezpečnost není řešena od začátku, opravy stojí násobně víc. Zavedeme pravidla pro bezpečný vývoj a nákup technologií. Získáte jistotu, že nové projekty neplýtvají peníze a neotevírají díry, ale naopak posilují bezpečnost.

Řízení přístupu

Příliš široké přístupy znamenají riziko zneužití. Útočníci i zaměstnanci pak mají otevřenou cestu k sabotážím. Pomůžeme nastavit princip minimálních oprávnění a oddělení účtů. Získáte kontrolu, že ke klíčovým datům se dostanou jen ti, kdo opravdu musí.

Zvládání incidentů

Otázkou už není, jestli incidenty nastanou, ale kdy nastanou a jak budete připraveni. Bez plánu se firma ztratí v chaosu, který každou krizi zhorší a prodraží. Nastavíme proces pro hlášení, vyhodnocení i řešení incidentů. Budete schopni rychle reagovat, zmírnit tím škody a zlepšit odolnost do budoucna.

Řízení kontinuity činností

Výpadky služeb stojí čas, peníze i reputaci. Bez záloh a plánů se obnova mění v noční můru. Pomůžeme vám nastavit zálohy a plán, díky kterému budete mít jistotu, že i při velkém incidentu udržíte provoz a co nejrychleji se vrátíte do normálu.

Audit kybernetické bezpečnosti

Bez auditu nevíte, zda opatření opravdu fungují. Neodhalené slabiny mohou růst roky.

Zajistíme pravidelné audity ISMS, které vám pomohou kontinuálně snižovat rizika pokut, úniku dat i výpadků provozu.

Fyzická bezpečnost

Pokud se útočník dostane fyzicky k vašim serverům nebo zařízením, selže i nejlepší software. Pomůžeme nastavit perimetry a pravidla fyzické ochrany. Díky tomu snížíte riziko krádeží, sabotáží nebo výpadků způsobených lidským faktorem.

Bezpečnost komunikačních sítí

Slabě nastavená síť je otevřená brána pro útoky. Segmentace a šifrování jsou základ.

Navrhneme síťovou architekturu s odděleným prostředím a bezpečnými protokoly. Výsledkem je bezpečná komunikace a ochrana citlivých dat.

Správa a ověřování identit

Nedostatečné ověřování umožňuje útočníkům převzít účty a systémy. Pomůžeme zavést přiměřenou vícefaktorovou autentizaci a správu identit. Firma získá jistotu, že přístup má jen ověřená osoba nebo zařízení. Ne nikdo cizí.

Řízení přístupových práv

Když lidé mají přístupy, které nepotřebují, stávají se slabinou v bezpečnosti. Zavedeme nástroje pro správu práv a jejich pravidelné kontroly i při odchodech zaměstnanců. Tím omezíte zneužití a udržíte přístupová práva aktuální a bezpečná.

Detekce událostí

Bez včasné detekce se incidenty zjistí, až když se stane přůšvih – a to už je pozdě. Nastavíme monitorovací a detekční nástroje. Získáte přehled o dění v síti a možnost zastavit potenciální útok dřív, než napáchá škody.

Zaznamenávání událostí

Bez logů není možné dohledat příčiny incidentu ani splnit povinnosti při vyšetřování.

Pomůžeme zavést systém logování a uchovávání záznamů přiměřeně vaší firmě. Výsledkem je lepší dohled, kontrola, zabezpečení a splnění zákonných požadavků nejen v nZKB dle NIS2.

Vyhodnocování událostí

Data bez vyhodnocení nic neříkají. Hrozby zůstávají nepovšimnuté. Zavedeme proces a metodiku vyhodnocování událostí i reakce na ně. Firma tím získá schopnost rychle odhalovat a řešit hrozby, než přerostou v krizový scénář.

Aplikační bezpečnost

Zastaralé a neošetřené aplikace bývají častým vstupem útočníků. Pomůžeme nastavit pravidla pro aktualizace, testování a správu aplikací. Díky tomu zůstanou vaše systémy odolné a funkční.

Kryptografické algoritmy

Slabé šifrování je dnes prakticky jako žádné. Útočníci prolomí staré algoritmy během minut.

Implementujeme moderní kryptografii podle nejlepších doporučení. Vaše komunikace a data zachovají důvěrnost a integritu i navzdory sofistikovaným útokům.

Zajišťování dostupnosti služeb

Výpadek regulované služby má okamžitý dopad na zákazníky, peníze i pověst firmy.

Pomůžeme nastavit opatření pro dostupnost – od záloh po redundantní systémy. Zvýšíte odolnost a posílíte důvěru zákazníků.

Zabezpečení průmyslových a řídicích systémů

Specifická zařízení (SCADA, průmyslové řídicí systémy) mají jinou logiku a bývají špatně chráněná. Máme zkušenosti s průmyslem i standardy, jako IEC 62443. Zajistíme vhodná opatření. Získáte stabilní a chráněný provoz, i když půjde o vaši kritickou infrastrukturu.

Je libo manažer, architekt nebo auditor kyberbezpečnosti?

01

Manažer kybernetické
bezpečnosti

Pravá ruka u kontrol,
auditů a v řízení ISMS

P

Jistota u kontrol i auditů – před úřady i auditory hájíme zájmy firmy. Vždy se nám to podaří – máme 100% úspěšnost.

P

Kyberbezpečnost nejen na papíře – zajistíme, že opatření fungují v praxi, ne v šuplíku.

P

Compliance bezpečí – pohlídáme soulad se standardy i regulacemi přiměřeně firmě.

Co pro vás řeší manažer KB (CISO/CIO)?

  • Analyzuje rizika a tvoří strategii k jejich řízení
  • Volí přiměřená opatření a řídí implementaci
  • Školí a utváří firemní bezpečnostní kulturu
  • Řeší incidenty, úřady, audity, dodavatele
  • Provádí reporting pro vedení společnosti
  • Hlídá soulad s legislativou a standardy v IT
  • Hájí firmu u auditů, kontrol a zlepšuje ISMS
5

Cena: Stanovujeme dle počtu Manday

02

Architekt kybernetické
bezpečnosti

Promyšlený design,
co podpoří v krizové situaci

P

Vybrousíte kyberbezpečnost a reakci na incidenty ohrožující chod i reputaci firmy.

P

IT infrastuktura ustojí kontrolu, audit i útok – design je v souladu s cíli, nZKB, normami a nejlepší praxí.

P

Potenciálně zmírníte škody incidentů – zkrátíte výpadky, snížíte ztráty, zrychlíte obnovu.

Co pro vás řeší architekt KB?

  • Navrhuje design opatření dle rizik a strategie
  • Podporuje IT tým při implementaci opatření
  • Testuje konfigurace a reakce na incidenty
  • Řídí penetrační testování a ověřuje odolnost
  • Pomáhá sladit IT, provoz a management
  • Překládá technické výstupy do jazyka vedení
  • Přidává technický „realizmus“ do rozvoje ISMS
5

Cena: Stanovujeme dle počtu Manday

03

Auditor kybernetické
bezpečnosti

Nestranné ověření podporující
soulad a zlepšování

P

Zlepšíte řízení rizik a IT firmy – audit odhalí slabiny, které mohou přerůst v incident / sankci.

P

Máte důkazy pro kontroly i tendry klientů – stačí ukázat zprávy a harmonogramy auditů.

P

Udržíte compliance a podpoříte zlepšování ISMS – díky pravidelné kontrole a doporučením

Co pro vás řeší auditor KB?

  • Kontroluje soulad s nZKB / NIS2 a standardy
  • Ověřuje účinnost opatření, procesů a IT kontrol
  • Odhaluje rizika sankcí nebo incidentů
  • Dává vedení přehled o rizicích a prioritách
  • Připravuje firmu na ostré audity a kontroly
  • Hodnotí úroveň a zralost kyberbezpečnosti
  • Dokumentuje doporučení ke zlepšení ISMS
5

Cena: Stanovujeme dle počtu Manday

IT outsourcing: Co na něm oceňují firmy?

N

Compliance bezpečí

Standardy i nZKB role požadují. Pro vyšší režim je architekt, manažer a auditor povinnost. Nižší režim musí mít osobu odpovědnou.

N

Úspory za interní pozici

Specialistů je málo a interně jsou drazí. U outsourcingu platíte jen tehdy, když je potřebujete.

N

Podpora a zlepšování

Nejste sami na úřední kontroly, audity ani novinky v kyberdžungli. Zkrotíte rizika sankcí, výpadků i úniku dat a zajistíte zlepšování bezpečnosti.

Jak s námi probíhá onboarding bezpečnostní role? 

Během 5 kroků naskočíme a pomůžeme k ochraně dat, kontinuity, reputace i pozice na trhu!

1

Získáme data o stavu – s tím nám pomůže GAP analýza.

2

Stav porovnáme s cíli, požadavky nZKB, norem apod. a ověříme rizika.

3

Navrhneme strategii a postup proti dvojení práce, papírů, nákladů.

4

V souladu se strategií zavedeme a oživíme opatření v provozu.

5

Budeme školit, řídit, udržovat, zlepšovat a řešit ISMS i povinnosti.

Máme potřebné kvalifikace a umíme spojit procesy, technologie i právo tak, že vám tím  zvýšíme kyberbezpečnost, ne papírování

N

ISO 27001:2022 Lead & internal auditor

N

TISAX® Internal auditor & auditor

N

ISO 9001 QMS Lead + Internal auditor

N

Manažer kybernetické bezpečnosti

N

ISO/SAE 21434 Internal auditor

N

ISO 27017 & 27018 Internal auditor

N

ISO 37301 Lead & Internal auditor

N

ISO 27701 Internal auditor

N

ISO 14001, 45001, 50001, 19011 Internal auditor

N

ISO 22301 Lead & Internal auditor

N

ISO 37001 Lead & Internal auditor 

N

ISO 42001 Internal auditor 

Přidaná hodnota za hranice compliance

Máme srdce v IT a mozek na normy i zákony. Tvoříme bezpečnost, ne byrokracii.

Zkušenosti procesně, technicky i právně

Spojujeme 15 let znalostí ze stovek auditů s 20 lety praxe v IT a máme i magistry práv.

Jistota úspěchu a lidský přístup

Ulehčujeme spoustu práce a zbytečných nervů u auditů. S námi z nich benefitujete.

Mezinárodní podpora při realizaci

Řešení dodáváme i v angličtině a kdekoli ve světe pro vaše pobočky.

Kvalita a bezpečnost ověřená audity

Za to ručí naše certifikace ISO 9001, 27001 a TISAX® nejpřísnější úrovně AL3.

#
$
N

ISO 27001:2022 Lead & internal auditor

N

TISAX® Internal auditor & auditor

N

ISO 9001 QMS Lead + Internal auditor

N

Manažer kybernetické bezpečnosti

N

ISO/SAE 21434 Internal auditor

N

ISO 27017 & 27018 Internal auditor

N

ISO 37301 Lead & Internal auditor

N

ISO 27701 Internal auditor

N

ISO 14001, 45001, 50001, 19011 Internal auditor

N

ISO 22301 Lead & Internal auditor

N

ISO 37001 Lead & Internal auditor 

N

ISO 42001 Internal auditor 

Přidaná hodnota za hranice compliance

Máme srdce v IT a mozek na normy i zákony. Tvoříme bezpečnost, ne byrokracii.

Zkušenosti procesně, technicky i právně

Spojujeme 14 let znalostí ze stovek auditů s 19 lety praxe v IT a máme i magistry práv.

Jistota úspěchu a lidský přístup

Ulehčujeme většinu práce

a 100 % klientů u auditů uspěje a neztrácí úsměvy.

Mezinárodní podpora při realizaci

Řešení dodáváme i v angličtině a kdekoli ve světe pro vaše pobočky.

Kvalita a bezpečnost ověřená audity

Za to ručí naše certifikace ISO 9001, 27001 a TISAX® nejpřísnější úrovně AL3.

reference

Asseco Solutions a.s. | Miloš Vejdělek |
Vedoucí ekonomického sektoru

S panem Tvrzníkem z Top Solution, jako pověřencem DPO (Data Protection Officer), spolupracujeme již od roku 2018, kdy vstoupilo v účinnost nařízení GDPR. Proces ochrany osobních údajů nám implementoval velice pečlivě, rychle, přesně a je pro nás jasný i srozumitelný.

Dodnes nám poskytuje cenné poradenství v celém rozsahu problematiky GDPR. Spolupráce nás těší, protože je velmi kvalitní a je znát jeho vysoká znalost této oblasti. Ze strany všech zúčastněných, zvláště managementu naší společnosti, je velká spokojenost.

 

Schurter spol. s r.o. | Tomáš Dvořák |
Quality management

Spolupráci s firmou Top Solution jsme zahájili v roce 2018. Naším cílem bylo vypořádat se s, tehdy úplně novými, požadavky na ochranu osobních údajů (GDPR). Spolupráci jsme následně rozšířili o implementaci a certifikaci ISO 27001. Nad naše původní očekávání jsme tím získali komplexní řešení pro bezpečnost informací, zahrnující i soulad s GDPR.

K dodnes trvající spolupráci s Top Solution přispívá fakt,že kromě znalostí a profesionálního přístupu jsou jejich lidé pozitivní, empatičtí a dokáží zohlednit také naší firemní kulturu. Řešení, která jsme společně vybudovali, tak odpovídají našim potřebám a organizačním i finančním možnostem. Velmi si vážím otevřeného jednání, sdílení zkušeností, vidění souvislostí v širokém kontextu a hledání řešení, která dávají smysl.

Ixperta, s.r.o. |

Stanislav Čihák | IMS manager

Expanze našich služeb v oblasti automotive si ze strany zákazníků vyžadovala splnit vyšší úroveň certifikace TISAX®. Pro popis spolupráce s Top Solution mě jako první napadá slovo „efektivní“.

 Příprava i pomoc při samotné certifikaci probíhaly podle plánu. Nastalé změny a neplánované situace, které se vždy mohou objevit, jsme spolu vyřešili k oboustranné spokojenosti. Splnili jsme svůj hlavní cíl — získat certifikaci TISAX® vyšší úrovně i s ochranou prototypů.

Jako bonus jsme získali množství znalostí a nových pohledů v oblasti řízení bezpečnosti informací. Fotbalově řečeno, vyzdvihl bych přístup s výrazným tahem na branku, tedy na dosažení určeného cíle.

Remarkplast s.r.o

Remarkplast Services s.r.o. | Ing. Miloš Uherka | Manažer IMS 

K zajištění certifikace TISAX nás vedla potřeba ochránit data a požadavek zákazníků. Se spoluprací s Top Solution jsme spokojení, vše je v pořádku a ceníme si jejich přístupu i komunikace. Nastavili jsme ochranu dat a jejich uspořádání. Díky tomu jsme zlepšili ochranu dat i po technické stránce.

 

 

Reference


Asseco Solutions a.s.
Miloš Vejdělek
Vedoucí ekonomického sektoru

S panem Tvrzníkem z Top Solution, jako pověřencem DPO (Data Protection Officer), spolupracujeme již od roku 2018, kdy vstoupilo v účinnost nařízení GDPR. Proces ochrany osobních údajů nám implementoval velice pečlivě, rychle, přesně a je pro nás jasný i srozumitelný.

Dodnes nám poskytuje cenné poradenství v celém rozsahu problematiky GDPR. Spolupráce nás těší, protože je velmi kvalitní a je znát jeho vysoká znalost této oblasti. Ze strany všech zúčastněných, zvláště managementu naší společnosti, je velká spokojenost.


Schurter spol. s r.o.
Tomáš Dvořák
Quality management

Spolupráci s firmou Top Solution jsme zahájili v roce 2018. Naším cílem bylo vypořádat se s, tehdy úplně novými, požadavky na ochranu osobních údajů (GDPR). Spolupráci jsme následně rozšířili o implementaci a certifikaci ISO 27001. Nad naše původní očekávání jsme tím získali komplexní řešení pro bezpečnost informací, zahrnující i soulad s GDPR.

K dodnes trvající spolupráci s Top Solution přispívá fakt,že kromě znalostí a profesionálního přístupu jsou jejich lidé pozitivní, empatičtí a dokáží zohlednit také naší firemní kulturu. Řešení, která jsme společně vybudovali, tak odpovídají našim potřebám a organizačním i finančním možnostem. Velmi si vážím otevřeného jednání, sdílení zkušeností, vidění souvislostí v širokém kontextu a hledání řešení, která dávají smysl.

Remarkplast s.r.o

Remarkplast Services s.r.o.
Ing. Miloš Uherka
Manažer IMS

K zajištění certifikace TISAX nás vedla potřeba ochránit data a požadavek zákazníků. Se spoluprací s Top Solution jsme spokojení, vše je v pořádku a ceníme si jejich přístupu i komunikace. Nastavili jsme ochranu dat a jejich uspořádání. Díky tomu jsme zlepšili ochranu dat i po technické stránce.

 

 

 

 

 

 

 

 

 

Ixperta, s.r.o.
Stanislav Čihák
IMS manager

Expanze našich služeb v oblasti automotive si ze strany zákazníků vyžadovala splnit vyšší úroveň certifikace TISAX®. Pro popis spolupráce s Top Solution mě jako první napadá slovo „efektivní“.

Příprava i pomoc při samotné certifikaci probíhaly podle plánu. Nastalé změny a neplánované situace, které se vždy mohou objevit, jsme spolu vyřešili k oboustranné spokojenosti. Splnili jsme svůj hlavní cíl — získat certifikaci TISAX® vyšší úrovně i s ochranou prototypů.

Jako bonus jsme získali množství znalostí a nových pohledů v oblasti řízení bezpečnosti informací. Fotbalově řečeno, vyzdvihl bych přístup s výrazným tahem na branku, tedy na dosažení určeného cíle.

Jak zjistit, zda se mě týká nZKB dle směrnice NIS2?

E

Samoposouzení, tipy a informace

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean
commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa
quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate..

Zobrazit více

 Jaké hlavní povinnosti přináší nový zákon?

E

Vše o hlavních povinnostech ze zákona

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean
commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa
quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate..

Zobrazit více

FAQ

Bezpečnostní role pro nZKB dle směrnice NIS2

Může jeden člověk zastávat více bezpečnostních rolí zároveň?

Ano, ale jen do určité míry. V menších firmách často dává smysl, aby manažer i architekt byla jedna osoba – strategii i řešení má pod kontrolou. Manažer kyberbezpečnosti však nesmí odpovídat současně za provoz IT (IT administrátoři, podpora apod.)

U role auditora KB to ale nejde – tam musí být nestranný pohled. Stejný člověk nemůže kontrolovat vlastní práci. Proto roli musí dělat vždy osoba mimo IT provoz i ostatní role.

Jaký je rozdíl mezi manažerem, architektem a auditorem kybernetické bezpečnosti?

Manažer KB řídí bezpečnost jako celek – strategii, rizika, opatření, reporting, shodu, zlepšování.

Architekt KB navrhuje a testuje řešení, která odpovídají realitě firmy a fungují pro požadavky nZKB i bezpečnostní standardy, jako ISO 27001, TISAX® apod.

Auditor KB ověřuje, že všechno dohromady dává smysl, funguje, plní vše, co má a navrhuje zlepšení.

Tři pohledy na stejnou věc. Řízení, technika a kontrola dohromady dávají jistotu, že máte bezpečnost, která obstojí u kontrol, auditů, ale hlavně v krizových situacích. 

Můžeme si pronajmout všechny bezpečnostní role, nebo je poskytujete jen zvlášť?

Můžete obojí. Někdo potřebuje jen rychlý audit, jiný dlouhodobého manažera nebo architekta pro implementaci. Když to dává smysl, umíme sestavit celý tým rolí, který převezme bezpečnost end-to-end – od návrhu, přes řízení, až po ověření.

Vždy stavíme řešení na míru – podle vašich rizik, velikosti a rozpočtu.

Nahradí bezpečnostní specialista naše IT?

Ne. Jsme posila, nikoli náhrada! Váš IT tým zůstává, my ho doplníme o bezpečnostní know-how, systém a rozvážeme mu ruce na další priority. Nepřebíráme provoz, ale nastavujeme rámec, aby IT fungovalo bezpečně, efektivně a v souladu se zákony, standardy i požadavky klientů. IT dělá svou práci, my rozvíjíme tým a zajišťujeme, že to celé drží pohromadě, dává smysl firmě i kontrolorům a funguje nejen na papíře.

Jak dosáhneme toho, aby byl outsourcing kvalitní a přinášel výsledky?

Potřebujeme hlavně spolupráci, zpětnou vazbu a upřímnost.

My přineseme metodiku, zkušenosti a návody, vy lidi, co znají své prostředí.

V praxi to znamená pár rozhovorů, přístupy do systémů a rychlé reakce i schvalování.

Cílem není vás zatížit, ale najít slabiny, opravit je a dát vám klid, že je vše pod kontrolou.

Dovedeme vás k souladu s nZKB
dle NIS2 a kyberbezpečnosti

nejen na papíře

Kontaktujte nás

Do 24 hodin se vám ozveme a projdeme vaše potřeby, cíle a možnosti.

Potom pošleme nezávazný návrh řešení a vy rozhodnete, co dále.

Kontakt

Co zahrnují organizační opatření z nZKB dle NIS2?

E

Které opatření zde má vyšší režim a které nižší?

Organizační opatření zahrnují procesy a dokumentace, které slouží jako manuál, jak se chovat bezpečně, nebo něco dělat správně. Podporují pasivně bezpečnost. Když jsou správně uchopené, zajišťují, že kyberbezpečnost funguje nejen na papíře, navíc podporují její kontinuitu a usnadňují bezpečný onboarding nových zaměstnanců. Organizační opatření můžete poznat i v sérii #UmímeNIS2.

Zobrazit více

Organizační opatření pro vyšší režim zahrnují:

  • systém řízení bezpečnosti informací,
  • požadavky na vrcholné vedení,
  • stanovení bezpečnostních rolí,
  • řízení bezpečnostní politiky a bezpečnostní dokumentace,
  • řízení aktiv,
  • řízení rizik,
  • řízení dodavatelů,
  • bezpečnost lidských zdrojů,
  • řízení změn,
  • akvizice, vývoj a údržba,
  • řízení přístupu,
  • zvládání kybernetických bezpečnostních událostí a incidentů,
  • řízení kontinuity činností a
  • provádění auditu kybernetické bezpečnosti,

Organizační opatření pro nižší režim zahrnují:

  • systém zajišťování minimální kybernetické bezpečnosti,
  • požadavky na vrcholné vedení,
  • řízení aktiv,
  • řízení rizik,
  • bezpečnost lidských zdrojů,
  • řízení kontinuity činností,
  • řízení přístupu,
  • řešení kybernetických bezpečnostních incidentů

Co zahrnují technická opatření z nZKB dle NIS2? 

E

Které opatření zde má vyšší režim a které nižší?

Technická opatření zahrnují postupy a technologie pro aktivní ochranu dat a kontinuity podnikání. Spojením s organizačními opatřeními (procesy, dokumentace) vzniká celistvý systém řízení bezpečnosti informací, který vaši firmu chrání každý den. I technická opatření můžete poznat v sérii #UmímeNIS2.

Zobrazit více

Technická opatření pro vyšší režim zahrnují:

  • fyzická bezpečnost,
  • bezpečnost komunikačních sítí,
  • správa a ověřování identit,
  • řízení přístupových práv a oprávnění,
  • detekce kybernetických bezpečnostních událostí,
  • zaznamenávání událostí,
  • vyhodnocování kybernetických bezpečnostních událostí,
  • aplikační bezpečnost,
  • kryptografické algoritmy,
  • zajišťování dostupnosti regulované služby a
  • zabezpečení průmyslových, řídících a obdobných technických aktiv.

Technická opatření pro nižší režim zahrnují:

  • řízení identit a jejich oprávnění,
  • detekce a zaznamenávání kybernetických bezpečnostních událostí,
  • bezpečnost komunikačních sítí,
  • aplikační bezpečnost a kryptografické algoritmy.

Jaké jsou hlavní povinnosti pro nový zákon o kybernetické bezpečnosti podle NIS2?

E

Co musíme jistojistě splňovat a nejede přes to vlak? 

  • Do 60 dnů po účinnosti zaregistrovat přes portál NÚKIB své regulované služby.
  • Po tom, co vám NÚKIB doručí rozhodnutí o registraci, do 30 dnů přes portál nahlásit kontaktní údaje (IČO atd.)
Zobrazit více
  • Stanovit rozsah řízení kyberbezpečnosti identifikací primárních a podpůrných aktiv + vést evidenci všech aktiv v rozsahu (i těch vyřazených, včetně důvodu vyřazení).
  • Zavádět bezpečnostní opatření podle režimu nejpozději do 1 roku od doručení rozhodnutí o registraci od NÚKIB.
  • Hlásit kyber incidenty na portál NÚKIB (vyšší režim NÚKIB, nižší Národnímu CERT).
  • Informovat zákazníky o incidentech a hrozbách max. do 1 roku od doručení rozhodnutí o registraci od NÚKIB.
  • Provádět protiopatření vydané NÚKIB (výstraha, varování, reaktivní protiopatření — nižší režim nezavazuje varování) ve lhůtě a podle úkonů v protiopatření a výsledek hlásit NÚKIB.
  • Pokud jste strategicky významnou službou (NÚKIB vám sdělí už při registraci), tak rok ode dne, kdy jste se jí stali, musíte začít zjišťovat a evidovat informace o dodavatelích bezpečnostně významných dodávek (mechanismus BDŘ).
  • Stejně, jako výše, pokud jste strategicky významní, musíte zajišťovat dostupnost regulované služby v nezbytném rozsahu, ve stanoveném čase a kvalitě z území České republiky.

Musíme mít do roka od doručení rozhodnutí o registraci z NÚKIB zavedena všechna opatření?

E

Existuje nějaké nutné minimum a postupné dodělání?

Pro oba režimy existuje nutné minimum, ale jen v případě firem, které začínají doslova na zelené louce a mohou to prokázat. Firmy začínající od nuly ve vyšším režimu musí mít alespoň zmapovaná všechna aktiva regulovaných služeb, analýzu a plán zvládání rizik, BIA analýzu, prohlášení o aplikovatelnosti a krizový plán. Zbytek pak mohou dodělat v rámci přehledu bezpečnostních opatření.

Zobrazit více

Nižší režim, začíná-li firma od nuly, má nutné minimum přímo v návrhu vyhlášky pro nižší režim.  Jde o § 4 odstavec 2 až 7 a § 5, 6 a 11 v návrhu vyhlášky pro nižší režim. Zbytek opatření lze rovněž dodělat v rámci přehledu bezpečnostních opatření.

Jak zjistit, zda se mě týká nZKB dle směrnice NIS2?

E

Samoposouzení, tipy a informace

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean
commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa
quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate..

Zobrazit více

 Jaké hlavní povinnosti přináší nový zákon?

E

Vše o hlavních povinnostech ze zákona

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean
commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa
quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate..

Zobrazit více

Co zahrnují organizační opatření z nZKB dle NIS2?

E

Které opatření zde má vyšší režim a které nižší?

Organizační opatření zahrnují procesy a dokumentace, které slouží jako manuál, jak se chovat bezpečně, nebo něco dělat správně. Podporují pasivně bezpečnost. Když jsou správně uchopené, zajišťují, že kyberbezpečnost funguje nejen na papíře, navíc podporují její kontinuitu a usnadňují bezpečný onboarding nových zaměstnanců. Organizační opatření můžete poznat i v sérii #UmímeNIS2.

Zobrazit více

Organizační opatření pro vyšší režim zahrnují:

  • systém řízení bezpečnosti informací,
  • požadavky na vrcholné vedení,
  • stanovení bezpečnostních rolí,
  • řízení bezpečnostní politiky a bezpečnostní dokumentace,
  • řízení aktiv,
  • řízení rizik,
  • řízení dodavatelů,
  • bezpečnost lidských zdrojů,
  • řízení změn,
  • akvizice, vývoj a údržba,
  • řízení přístupu,
  • zvládání kybernetických bezpečnostních událostí a incidentů,
  • řízení kontinuity činností a
  • provádění auditu kybernetické bezpečnosti,

Organizační opatření pro nižší režim zahrnují:

  • systém zajišťování minimální kybernetické bezpečnosti,
  • požadavky na vrcholné vedení,
  • řízení aktiv,
  • řízení rizik,
  • bezpečnost lidských zdrojů,
  • řízení kontinuity činností,
  • řízení přístupu,
  • řešení kybernetických bezpečnostních incidentů

Co zahrnují technická opatření z nZKB dle NIS2? 

E

Které opatření zde má vyšší režim a které nižší?

Technická opatření zahrnují postupy a technologie pro aktivní ochranu dat a kontinuity podnikání. Spojením s organizačními opatřeními (procesy, dokumentace) vzniká celistvý systém řízení bezpečnosti informací, který vaši firmu chrání každý den. I technická opatření můžete poznat v sérii #UmímeNIS2.

Zobrazit více

Technická opatření pro vyšší režim zahrnují:

  • fyzická bezpečnost,
  • bezpečnost komunikačních sítí,
  • správa a ověřování identit,
  • řízení přístupových práv a oprávnění,
  • detekce kybernetických bezpečnostních událostí,
  • zaznamenávání událostí,
  • vyhodnocování kybernetických bezpečnostních událostí,
  • aplikační bezpečnost,
  • kryptografické algoritmy,
  • zajišťování dostupnosti regulované služby a
  • zabezpečení průmyslových, řídících a obdobných technických aktiv.

Technická opatření pro nižší režim zahrnují:

  • řízení identit a jejich oprávnění,
  • detekce a zaznamenávání kybernetických bezpečnostních událostí,
  • bezpečnost komunikačních sítí,
  • aplikační bezpečnost a kryptografické algoritmy.

Jaké jsou hlavní povinnosti pro nový zákon o kybernetické bezpečnosti podle NIS2?

E

Co musíme jistojistě splňovat a nejede přes to vlak? 

  • Do 60 dnů po účinnosti zaregistrovat přes portál NÚKIB své regulované služby.
  • Po tom, co vám NÚKIB doručí rozhodnutí o registraci, do 30 dnů přes portál nahlásit kontaktní údaje (IČO atd.)
Zobrazit více
  • Stanovit rozsah řízení kyberbezpečnosti identifikací primárních a podpůrných aktiv + vést evidenci všech aktiv v rozsahu (i těch vyřazených, včetně důvodu vyřazení).
  • Zavádět bezpečnostní opatření podle režimu nejpozději do 1 roku od doručení rozhodnutí o registraci od NÚKIB.
  • Hlásit kyber incidenty na portál NÚKIB (vyšší režim NÚKIB, nižší Národnímu CERT).
  • Informovat zákazníky o incidentech a hrozbách max. do 1 roku od doručení rozhodnutí o registraci od NÚKIB.
  • Provádět protiopatření vydané NÚKIB (výstraha, varování, reaktivní protiopatření — nižší režim nezavazuje varování) ve lhůtě a podle úkonů v protiopatření a výsledek hlásit NÚKIB.
  • Pokud jste strategicky významnou službou (NÚKIB vám sdělí už při registraci), tak rok ode dne, kdy jste se jí stali, musíte začít zjišťovat a evidovat informace o dodavatelích bezpečnostně významných dodávek (mechanismus BDŘ).
  • Stejně, jako výše, pokud jste strategicky významní, musíte zajišťovat dostupnost regulované služby v nezbytném rozsahu, ve stanoveném čase a kvalitě z území České republiky.

Musíme mít do roka od doručení rozhodnutí o registraci z NÚKIB zavedena všechna opatření?

E

Existuje nějaké nutné minimum a postupné dodělání?

Pro oba režimy existuje nutné minimum, ale jen v případě firem, které začínají doslova na zelené louce a mohou to prokázat. Firmy začínající od nuly ve vyšším režimu musí mít alespoň zmapovaná všechna aktiva regulovaných služeb, analýzu a plán zvládání rizik, BIA analýzu, prohlášení o aplikovatelnosti a krizový plán. Zbytek pak mohou dodělat v rámci přehledu bezpečnostních opatření.

Zobrazit více

Nižší režim, začíná-li firma od nuly, má nutné minimum přímo v návrhu vyhlášky pro nižší režim.  Jde o § 4 odstavec 2 až 7 a § 5, 6 a 11 v návrhu vyhlášky pro nižší režim. Zbytek opatření lze rovněž dodělat v rámci přehledu bezpečnostních opatření.

Jak zjistit, zda se mě týká nZKB dle směrnice NIS2?

E

Samoposouzení, tipy a informace

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean
commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa
quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate..

Zobrazit více

 Jaké hlavní povinnosti přináší nový zákon?

E

Vše o hlavních povinnostech ze zákona

Lorem ipsum dolor sit amet, consectetuer adipiscing elit. Aenean
commodo ligula eget dolor. Aenean massa. Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
Cum sociis natoque penatibus
et magnis dis parturient montes, nascetur ridiculus mus. Donec quam felis,
ultricies nec, pellentesque eu, pretium quis, sem. Nulla consequat massa
quis enim. Donec pede justo, fringilla vel, aliquet nec, vulputate..

Zobrazit více