Legislatíva a povinnosti
Ak vaša organizácia spadá pod zákon č. 69/2018 Z. z., NIS2 alebo DORA, máte zákonné povinnosti v oblasti kybernetickej bezpečnosti. Pomôžeme vám identifikovať, čo sa vás týka a aké opatrenia musíte zaviesť.
Zákon 69/2018 je aktuálne platná slovenská legislatíva, zatiaľ čo NIS2 rozširuje rozsah regulovaných subjektov a zavádza prísnejšie požiadavky na riadenie bezpečnosti, incidentov a dodávateľských rizík.
NIS2 sa týka organizácií pôsobiacich v kritických a dôležitých sektoroch, napríklad:
- energetika
- zdravotníctvo
- fintech
- SaaS služby
- cloudové služby
- výroba
- doprava
- verejná správa
DORA sa vzťahuje na finančné inštitúcie a ICT dodávateľov poskytujúcich služby finančnému sektoru. Ak dodávate SaaS, cloud alebo IT služby bankám či fintech spoločnostiam, regulácia sa môže týkať aj vás.
Áno. Regulácie ako NIS2, GDPR alebo DORA zavádzajú výrazné sankcie za nesplnenie povinností, nedostatočné bezpečnostné opatrenia alebo nenahlásenie incidentov.
Nie vždy je certifikácia povinná, no často je vyžadovaná:
- klientmi,
- partnermi,
- pri tendroch,
- alebo ako súčasť compliance procesu podľa NIS2 a DORA.
Začíname úvodnou konzultáciou, kde si prejdeme vašu situáciu. Následne navrhneme konkrétny postup – audit, analýzu alebo implementáciu.
Áno. Práve to je najčastejší prípad. Zastrešíme vás odborne aj procesne.
Cena závisí od rozsahu služieb. Po úvodnej konzultácii pripravíme konkrétnu ponuku.
ISO 27001 a štandardy
ISO 27001 a štandardy
Nie vždy je certifikácia povinná, no často je vyžadovaná:
- klientmi,
- partnermi,
- pri tendroch,
- alebo ako súčasť compliance procesu podľa NIS2 a DORA.
Začíname úvodnou konzultáciou, kde si prejdeme vašu situáciu. Následne navrhneme konkrétny postup – audit, analýzu alebo implementáciu.
Áno. Práve to je najčastejší prípad. Zastrešíme vás odborne aj procesne.
Cena závisí od rozsahu služieb. Po úvodnej konzultácii pripravíme konkrétnu ponuku.
Audity a GAP analýza
GAP analýza porovná váš aktuálny stav s požiadavkami regulácie alebo normy a identifikuje chýbajúce procesy, dokumentáciu a technické opatrenia.
Audit zahŕňa:
- analýzu dokumentácie,
- rozhovory,
- kontrolu procesov,
- technické overenie bezpečnosti,
- identifikáciu rizík a odporúčaní.
Závisí od veľkosti organizácie a aktuálneho stavu bezpečnosti. Bežne ide o niekoľko týždňov až mesiacov.
Áno. Neostávame len pri reporte — pomáhame aj s:
- nastavením procesov,
- dokumentáciou,
- technickými opatreniami,
- školeniami,
- a prípravou na certifikáciu.
Nie vždy. Externý IT support automaticky nerieši compliance, bezpečnostné procesy ani regulatorné požiadavky podľa NIS2 alebo DORA.
Áno. Regulácie aj moderné bezpečnostné štandardy odporúčajú:
- pravidelné audity,
- penetračné testy,
- kontrolu zraniteľností,
- overovanie incident response procesov.
Incident response je proces riešenia bezpečnostných incidentov — od identifikácie útoku až po obnovu systémov a minimalizáciu dopadov.
Riziká odhalí:
- audit,
- GAP analýza,
- penetračný test,
- alebo bezpečnostné hodnotenie infraštruktúry a procesov.
Technická bezpečnosť
Technická bezpečnosť
Nie vždy. Externý IT support automaticky nerieši compliance, bezpečnostné procesy ani regulatorné požiadavky podľa NIS2 alebo DORA.
Áno. Regulácie aj moderné bezpečnostné štandardy odporúčajú:
- pravidelné audity,
- penetračné testy,
- kontrolu zraniteľností,
- overovanie incident response procesov.
Incident response je proces riešenia bezpečnostných incidentov — od identifikácie útoku až po obnovu systémov a minimalizáciu dopadov.
Riziká odhalí:
- audit,
- GAP analýza,
- penetračný test,
- alebo bezpečnostné hodnotenie infraštruktúry a procesov.
Riadenie a procesy
Nie nevyhnutne. Mnohé organizácie využívajú externého CISO, ktorý zastreší:
- bezpečnostnú stratégiu,
- compliance,
- riadenie rizík,
- komunikáciu s vedením a auditormi.
Externý CISO pomáha organizácii riadiť kybernetickú bezpečnosť bez potreby budovať interný bezpečnostný tím.
Áno. Väčšina organizácií nezačína s hotovým bezpečnostným frameworkom. Pomôžeme vám nastaviť procesy postupne a prakticky.
Áno. Dokumentácia je základnou požiadavkou väčšiny regulácií a auditov. Zahŕňa:
- smernice,
- politiky,
- analýzy rizík,
- incident management,
- asset management,
- continuity plány.
Áno. Okrem jednorazových auditov a analýz poskytujeme aj dlhodobú spoluprácu formou externého CISO, priebežného compliance supportu a bezpečnostného poradenstva.
Áno. Externý CISO je vhodné riešenie pre organizácie, ktoré potrebujú odborné riadenie bezpečnosti bez budovania interného tímu.
Áno. Pomáhame klientom pripraviť podklady, dokumentáciu a procesy pre:
- interné a externé audity,
- ISO certifikáciu,
- NIS/NIS2 kontroly,
- regulatorné preverenia.
Nie. Dokumentáciu často pripravujeme alebo dopĺňame ako súčasť spolupráce.
Áno. Pomáhame aj SaaS firmám a rastúcim technologickým spoločnostiam, ktoré potrebujú nastaviť bezpečnosť prakticky a bez zbytočnej byrokracie.
Áno. Často pomáhame organizáciám reagovať na:
- security questionnaires,
- vendor assessments,
- due diligence požiadavky,
- ISO/NIS2 požiadavky od partnerov a enterprise klientov.
Áno. Pripravujeme bezpečnostnú dokumentáciu podľa:
- ISO 27001,
- zákona 69/2018,
- NIS2,
- DORA,
- GDPR,
- a interných potrieb organizácie.
Áno. Súčasťou bezpečnosti je aj awareness používateľov. Školenia prispôsobujeme technickým tímom aj manažmentu.
Spolupráca s nami
Spolupráca s nami
Áno. Okrem jednorazových auditov a analýz poskytujeme aj dlhodobú spoluprácu formou externého CISO, priebežného compliance supportu a bezpečnostného poradenstva.
Áno. Externý CISO je vhodné riešenie pre organizácie, ktoré potrebujú odborné riadenie bezpečnosti bez budovania interného tímu.
Áno. Pomáhame klientom pripraviť podklady, dokumentáciu a procesy pre:
- interné a externé audity,
- ISO certifikáciu,
- NIS/NIS2 kontroly,
- regulatorné preverenia.
Nie. Dokumentáciu často pripravujeme alebo dopĺňame ako súčasť spolupráce.
Áno. Pomáhame aj SaaS firmám a rastúcim technologickým spoločnostiam, ktoré potrebujú nastaviť bezpečnosť prakticky a bez zbytočnej byrokracie.
Áno. Často pomáhame organizáciám reagovať na:
- security questionnaires,
- vendor assessments,
- due diligence požiadavky,
- ISO/NIS2 požiadavky od partnerov a enterprise klientov.
Áno. Pripravujeme bezpečnostnú dokumentáciu podľa:
- ISO 27001,
- zákona 69/2018,
- NIS2,
- DORA,
- GDPR,
- a interných potrieb organizácie.
Áno. Súčasťou bezpečnosti je aj awareness používateľov. Školenia prispôsobujeme technickým tímom aj manažmentu.