Zkušenosti z naplňování ZKB: Audit shody se ZKB. Ing. Martin Konečný,

Podobné dokumenty
Bezpečnostní opatření a audit shody se ZKB. Ing. Martin Konečný,

Zákon o kybernetické bezpečnosti a jeho implementace aktuálně

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

Z K B V P R O S T Ř E D Í

Implementace ZKB. Ing. Miroslav Jaroš. Energetický regulační úřad.

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Státní pokladna. Centrum sdílených služeb

Bezpečnostní politika a dokumentace

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

Kybernetická bezpečnost resortu MV

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

Kybernetická bezpečnost MV

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Kybernetická bezpečnost a GDPR. OBCE, MĚSTA, KRAJE a jiné organizace

Kybernetická bezpečnost

Dopady zákona o kybernetické bezpečnosti (ZKB) Jan Mareš

egrc řešení - nástroj pro efektivní řízení bezpečnosti dle kybernetického zákona Marian Němec AEC a.s.

Úroveň znalostí bezpečnostních rolí podle Zákona o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti

Bezpečnostní politika společnosti synlab czech s.r.o.

Zákon o kybernetické bezpečnosti a související předpisy

Jak by měl vedoucí pracovník prosazovat zásady kybernetické bezpečnosti. Ing. Jiří Sedláček Chief of Security Experts

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti

NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Bezpečnostní opatření pro některé z oblastí kritické infrastruktury. Vladimír ROHEL

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

Řízení informační bezpečnosti a veřejná správa

Certifikace systému managementu bezpečnosti informací dle ISO/IEC 27001

Zákon o kybernetické bezpečnosti a související předpisy

Bezpečnostní politika společnosti synlab czech s.r.o.

Obecné nařízení o ochraně osobních údajů

Kybernetické bezpečnostní incidenty a jejich hlášení

Zkušenosti a výsledky určování KII a VIS

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

Potřebujeme kybernetickou bezpečnost? Jak chráníme informační aktiva?

Security. v českých firmách

Management bezpečnosti informací dle ISO 27001:2006. Zkušenosti se zaváděním ve společnosti SYSCOM SOFTWARE s.r.o.

Případová studie. Zavedení ISMS dle standardu Mastercard

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

KYBERBEZPEČNOST POHLEDEM MV ČR

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

ISMS. Bezpečnostní projekt. V Brně dne 10. října 2013

Ing. Miroslav Tůma, Ph.D. ředitel odboru Kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra ČR

ISO 9001:2009 a ISO 27001:2005 dobrá praxe. Ing. Martin Havel, MBA

Systém řízení bezpečnosti informací v praxi

Systém managementu bezpečnosti informací (ISMS) podle ISO/IEC 27001:2005

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Metody řízení kvality: ISO 9001

Řízení kybernetické a informační bezpečnosti

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra

Václav Borovička. Seminář AFCEA a Policejní akademie ČR Listopad 2014, Praha

Implementace systému ISMS

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

Zákon o kybernetické bezpečnosti. Petr Nižnanský

Zkušenosti s implementací ZoKB a problémy, které nás pálí. Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

PRACOVNÍ SKUPINA 5. Zdeněk KOCOUREK, IDS Advisory Lucie VESELÁ, Ministerstvo financí. Kybernetická bezpečnost IT

TSB a kybernetická bezpečnost SMB a jím ovládaných subjektů

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

Zákon o kybernetické bezpečnosti

Technické aspekty zákona o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti Obecný přehled ZKB se zaměřením na technická opatření

GDPR - příklad z praxe

Kybernetická bezpečnost II. Management kybernetické bezpečnosti

Požadavky ISO 9001:2015 v cyklu PDCA Požadavky ISO 9001:2015 v cyklu P-D-C-A

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

GDPR SNADNO.info. Ing. Lukáš Přibyl, předseda NSMC Network Security Monitoring Cluster

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

Školení QMS pro zaměstnance společnosti ČSAD Tišnov, spol. s r.o.

STŘEDNĚDOBÝ PLÁN INTERNÍHO AUDITU

Hodnocení kvality IA. Národní konference ČIIA Jak na kvalitu v IA říjen Josef Medek, CIA, CISA

Systém řízení informační bezpečnosti (ISMS)

1. Certifikační postup. 1.1 Příprava auditu. 1.2 Audit 1. stupně

Aktivity TPEB ČR v oblasti ZKB. Jan.Kepic@tpeb.cz - Praha ÚNMZ 4. února 2015

POVĚŘENEC OCHRANY OSOBNÍCH ÚDAJŮ, HROZBY A RIZIKA VE ŠKOLSTVÍ V PROBLEMATICE GDPR

Bezpečnostní projekty realizované ve společnosti OTE, a.s. - případová studie. OTE, a. s. AEC, spol. s r. o.

IDET AFCEA Květen 2015, Brno

BEZPEČNOSTI INFORMACÍ

Jarní setkání

Microsoft Services Premier Support. Implementace Zákona o kybernetické bezpečnosti

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI A NAVAZUJÍCÍ PROVÁDĚCÍ PŘEDPISY

Management Kontrola- cvičení

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

Rozdíly mezi normou ISO 9001:2008 a ISO 9001:2015.

MANAŽER SM BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.10/2007

Politika ISŘ. Je-li tento dokument vytištěn, stává se neřízeným. MERO ČR, a. s. Veltruská 748, Kralupy nad Vltavou R-GŘ-04

Kybernetická bezpečnost: Rizika outsourcingu! Jak je právně ošet it?

Zkušenosti z nasazení a provozu systémů SIEM

Bezpečnost aplikací Standardy ICT MPSV

Hardening ICT platforem: teorie nebo praxe. Pavel Hejduk ČEZ ICT Services, a. s.

POŽADAVKY NA SMLOUVY S DODAVATELI

Transkript:

Zkušenosti z naplňování ZKB: Audit shody se ZKB Ing. Martin Konečný, 14. 9. 2016

opřístup NBÚ ke kontrolám ZKB opříprava a průběh ostatistika onejčastější typy zjištění odotazy 2

okontroly dodržování ZKB Audit ISMS / Audit ZKB okontroly zahájeny na zač. r. 2016 osprávci KII a VIS je zasíláno oznámení o plánované kontrole (cca 14-30 dní před kontrolou do DS) opovinným subjektům je poskytnut Průvodce auditem oprogram auditu posloupnost auditních činností odélka auditu v kontrolované organizaci: o audit VIS trvá cca 2 až 3 dny, o audit KII cca 2 až 8 dní 3

ozaměřený zejm. na plnění požadavků dle vyhlášky č. 316/2014 Sb., o kybernetické bezpečnosti u konkrétních KII a VIS. oprováděný v souladu s Kontrolním řádem o Zákon č. 255/2012 Sb., o kontrole. 4

Kontrolovaná bezpečnostní opatření occa 100-150 kontrolních bodů z oblastí: o Organizační opatření Povinná dokumentace, řízení aktiv a rizik, bezpečnost lidských zdrojů, řízení dodavatelů, řízení provozu a komunikací, akvizice/vývoj a údržba,.. o Technická opatření Fyzická bezpečnost, řízení přístupů, ochrana před škodlivým kódem, ochrana a monitoring sítě, aplikační bezpečnost, dostupnost služeb,.. o Zvládání incidentů Detekce kybernetických bezpečnostních událostí a jejich zvládání. 5

Plánování a příprava Přezkoumání dokumentace Audit na místě Správní řízení Kontrola nápravných opatření Následný audit 6

o Neshoda (důvod k zahájení správního řízení (udělení sankce)) o Neshodou se rozumí nesplnění požadavku podle stanovených kritérií nebo odchýlení praxe od dokumentovaných postupů. o Příležitost ke zlepšení o Příležitost ke zlepšení je typ zjištění, které má charakter doporučení a vychází ze zkušeností kontrolujícího. o Potenciální riziko o Touto formou kontrolující upozorňuje na možné riziko. o Pozoruhodné úsilí o Vyjadřuje ocenění nadstandartní snahy plnění požadavků v dané oblasti. o Shoda Přidaná hodnota auditu ZKB? ZDARMA! 7

800 700 600 694 o Celkem 12 kontrol o v průměru jsme identifikovali cca 5 neshod / subjekt 500 400 300 200 100 0 54 62 17 25 kontrolní zjištění shoda pozoruhodné úsilí příležitost ke zlepšení potenciální riziko neshoda 8

o Nedostatečná podpora vedení o Předložená dokumentace není platná / řízená / úplná o Nedodržování interně stanovených postupů (např. pro klasifikaci aktiv a manipulaci s aktivy) o Nedostatky formálního charakteru 9

o Nedostatečné řízení aktiv a rizik o SoA o RTP o Klasifikace aktiv o AR často jen záležitostí IT o AR vytvořená externí organizací za účelem shody se ZKB o neexistence o Často nerespektuje výsledky AR nebo vůbec neexistuje 10

opřístup všechno outsourcovat o Obrovská závislost na dodavatelích (neřízená) ořízení kontinuity činností o DRP a jejich testování 11

SW KII DC Správa sítě Servery a OS Správa virtualizace Správa dat Internet Konzultační služby Koordinace Správce KII? Dodavatel A X Dodavatel B X Dodavatel C X Dodavatel D X X X Dodavatel E X Dodavatel F X Konzultant (1 N) X? 12

Když 2 správci KII dělají totéž, není to totéž, aneb poznej správný přístup: Organizace A (státní správa) Roli manažera KB zastává externí konzultant (firma A) Bezpečnostní politiky definuje externí organizace na zakázku (firma B) Analýzu rizik provádí externí organizace (firma C) Organizace B (státní správa) Roli manažera KB zastává vlastní zaměstnanec Manažer KB definuje bezpečnostní politiky Manažer KB koordinuje oblast řízení KB Manažer KB se stará o bezpečnostní povědomí Náklady / rok: min. 1 500 000 Kč Náklady / rok: do 500 000 Kč ( tabulková mzda) Efektivita: max. 10% Efektivita: 95% Kde se nechám zaměstnat? 13

Děkuji za pozornost