Bezpečnostní opatření a audit shody se ZKB. Ing. Martin Konečný,

Podobné dokumenty
Zkušenosti z naplňování ZKB: Audit shody se ZKB. Ing. Martin Konečný,

Zákon o kybernetické bezpečnosti a jeho implementace aktuálně

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Implementace ZKB. Ing. Miroslav Jaroš. Energetický regulační úřad.

Z K B V P R O S T Ř E D Í

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

Kybernetická bezpečnost resortu MV

Úroveň znalostí bezpečnostních rolí podle Zákona o kybernetické bezpečnosti

Bezpečnostní politika a dokumentace

Státní pokladna. Centrum sdílených služeb

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

Kybernetická bezpečnost MV

Dopady zákona o kybernetické bezpečnosti (ZKB) Jan Mareš

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Kybernetická bezpečnost

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

egrc řešení - nástroj pro efektivní řízení bezpečnosti dle kybernetického zákona Marian Němec AEC a.s.

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Zákon o kybernetické bezpečnosti a související předpisy

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

Kybernetická bezpečnost a GDPR. OBCE, MĚSTA, KRAJE a jiné organizace

Zákon o kybernetické bezpečnosti

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

Kybernetické bezpečnostní incidenty a jejich hlášení

ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

Bezpečnostní politika společnosti synlab czech s.r.o.

ISO 9001:2009 a ISO 27001:2005 dobrá praxe. Ing. Martin Havel, MBA

Jak by měl vedoucí pracovník prosazovat zásady kybernetické bezpečnosti. Ing. Jiří Sedláček Chief of Security Experts

Zákon o kybernetické bezpečnosti a související předpisy

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

Bezpečnostní opatření pro některé z oblastí kritické infrastruktury. Vladimír ROHEL

Certifikace systému managementu bezpečnosti informací dle ISO/IEC 27001

KYBERBEZPEČNOST POHLEDEM MV ČR

Ing. Miroslav Tůma, Ph.D. ředitel odboru Kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra ČR

Potřebujeme kybernetickou bezpečnost? Jak chráníme informační aktiva?

Obecné nařízení o ochraně osobních údajů

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

PRACOVNÍ SKUPINA 5. Zdeněk KOCOUREK, IDS Advisory Lucie VESELÁ, Ministerstvo financí. Kybernetická bezpečnost IT

Zkušenosti a výsledky určování KII a VIS

Požadavky ISO 9001:2015 v cyklu PDCA Požadavky ISO 9001:2015 v cyklu P-D-C-A

GDPR - příklad z praxe

Řízení kybernetické a informační bezpečnosti

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Metody řízení kvality: ISO 9001

Security. v českých firmách

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

Bezpečnost aplikací Standardy ICT MPSV

Aktivity TPEB ČR v oblasti ZKB. Jan.Kepic@tpeb.cz - Praha ÚNMZ 4. února 2015

Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra

Řízení informační bezpečnosti a veřejná správa

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

Zkušenosti s implementací ZoKB a problémy, které nás pálí. Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT

Václav Borovička. Seminář AFCEA a Policejní akademie ČR Listopad 2014, Praha

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

Zákon o kybernetické bezpečnosti. Petr Nižnanský

Zákon o kybernetické bezpečnosti

Případová studie. Zavedení ISMS dle standardu Mastercard

MANAŽER SM BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.10/2007

Systém managementu bezpečnosti informací (ISMS) podle ISO/IEC 27001:2005

Zákon o kybernetické bezpečnosti Obecný přehled ZKB se zaměřením na technická opatření

Rozdíly mezi normou ISO 9001:2008 a ISO 9001:2015.

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

GDPR - příklad z praxe

Školení QMS pro zaměstnance společnosti ČSAD Tišnov, spol. s r.o.

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

ISMS. Bezpečnostní projekt. V Brně dne 10. října 2013

1. Certifikační postup. 1.1 Příprava auditu. 1.2 Audit 1. stupně

Profesionální a bezpečný úřad Kraje Vysočina

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Systém řízení bezpečnosti informací v praxi

POŽADAVKY NA SMLOUVY S DODAVATELI

IDET AFCEA Květen 2015, Brno

BEZPEČNOSTI INFORMACÍ

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

Kybernetická bezpečnost II. Management kybernetické bezpečnosti

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI A NAVAZUJÍCÍ PROVÁDĚCÍ PŘEDPISY

Implementace systému ISMS

GDPR příklad z praxe MICHAL KOPECKÝ TAJEMNÍK ÚMČ P2

Zkušenosti z nasazení a provozu systémů SIEM

TSB a kybernetická bezpečnost SMB a jím ovládaných subjektů

Cena za inovaci v interním auditu. Dynamické řízení rizik skrze integrovaný systém kontrolního prostředí 1

Hodnocení kvality IA. Národní konference ČIIA Jak na kvalitu v IA říjen Josef Medek, CIA, CISA

Implementace BEZPEČNOSTNÍ POLITIKY v organizaci. RNDr. Luboš Číž, CISA, CISM DCIT, a.s.,

Management bezpečnosti informací dle ISO 27001:2006. Zkušenosti se zaváděním ve společnosti SYSCOM SOFTWARE s.r.o.

PRIVACY POLICY. Issued / vydáno dne: Written by / vypracoval: Mgr. Michaela Škrabalová. Revised by / revidoval: ---

Bezpečnostní politika společnosti synlab czech s.r.o.

Návod k požadavkům ISO 9001:2015 na dokumentované informace

Zásady managementu incidentů

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

MANAŽER KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.4/2007

Věstník ČNB částka 20/2002 ze dne 19. prosince 2002

Transkript:

Bezpečnostní opatření a audit shody se ZKB Ing. Martin Konečný, 13. 9. 2016

opřístup NBÚ ke kontrolám ZKB okontrolovaná bezpečnostní opatření opříprava a průběh ostatistiky onejčastější typy zjištění odotazy 2

okontroly dodržování ZKB Audit ISMS / Audit ZKB okontroly zahájeny na zač. r. 2016 osprávci KII a VIS je zasíláno oznámení o plánované kontrole (cca 14-30 dní před kontrolou do DS) opovinným subjektům je poskytnut Průvodce auditem oprogram auditu posloupnost auditních činností odélka auditu v kontrolované organizaci: o audit VIS trvá cca 2 až 3 dny, o audit KII cca 2 až 8 dní 3

ozaměřený zejm. na plnění požadavků dle vyhlášky č. 316/2014 Sb., o kybernetické bezpečnosti u konkrétních KII a VIS. oprováděný v souladu s Kontrolním řádem o Zákon č. 255/2012 Sb., o kontrole. 4

Kontrolovaná bezpečnostní opatření occa 100-150 kontrolních bodů z oblastí: o Organizační opatření Povinná dokumentace, řízení aktiv a rizik, bezpečnost lidských zdrojů, řízení dodavatelů, řízení provozu a komunikací, akvizice/vývoj a údržba,.. o Technická opatření Fyzická bezpečnost, řízení přístupů, ochrana před škodlivým kódem, ochrana a monitoring sítě, aplikační bezpečnost, dostupnost služeb,.. o Zvládání incidentů Detekce kybernetických bezpečnostních událostí a jejich zvládání. 5

Plánování a příprava Přezkoumání dokumentace Audit na místě Správní řízení Kontrola nápravných opatření Následný audit 6

o Neshoda (důvod k zahájení správního řízení (udělení sankce)) o Neshodou se rozumí nesplnění požadavku podle stanovených kritérií nebo odchýlení praxe od dokumentovaných postupů. o Příležitost ke zlepšení o Příležitost ke zlepšení je typ zjištění, které má charakter doporučení a vychází ze zkušeností kontrolujícího. o Potenciální riziko o Touto formou kontrolující upozorňuje na možné riziko. o Pozoruhodné úsilí o Vyjadřuje ocenění nadstandartní snahy plnění požadavků v dané oblasti. o Shoda Přidaná hodnota auditu ZKB? 7

800 700 600 694 o Celkem 12 kontrol o v průměru jsme identifikovali cca 5 neshod / subjekt 500 400 300 200 100 0 54 62 17 25 kontrolní zjištění shoda pozoruhodné úsilí příležitost ke zlepšení potenciální riziko neshoda 8

o Nedostatečná podpora vedení o Předložená dokumentace není platná / řízená / úplná o Nedodržování interně stanovených postupů (např. pro klasifikaci aktiv a manipulaci s aktivy) o Nedostatky formálního charakteru 9

o Nedostatečné řízení aktiv a rizik o AR často jen záležitostí ICT odd. o AR vytvořená externí organizací za účelem shody se ZKB o Neexistence SoA o Nedostatky v RTP o Často nerespektuje výsledky AR nebo vůbec neexistuje o Přístup všechno outsourcovat o Obrovská závislost na dodavatelích (neřízená) o Řízení kontinuity činností o DRP a jejich testování 10

Když 2 správci KII/VIS dělají totéž, není to totéž, aneb poznej správný přístup: Organizace A (státní správa) Roli manažera KB zastává externí konzultant (firma A) Bezpečnostní politiky definuje externí organizace na zakázku (firma B) Analýzu rizik provádí externí organizace (firma C) Organizace B (státní správa) Roli manažera KB zastává vlastní zaměstnanec Manažer KB definuje bezpečnostní politiky Manažer KB koordinuje oblast řízení KB Manažer KB se stará o bezpečnostní povědomí Náklady / rok: min. 1 500 000 Kč Náklady / rok: do 500 000 Kč ( tabulková mzda) Efektivita: max. 10% Efektivita: 95% Kde se nechám zaměstnat? Disclaimer: Jedná se o příklad z praxe, jde o srovnání 2 relevantních organizací. Efektivita v tomto příkladu je zaměřena na efektivitu zavedených bezpečnostních opatření. 11

Děkuji za pozornost pro případné další dotazy jsem k dispozici v zákulisí