
Független értékelés. Átlátható megfelelés. Biztonságosabb működés.
Az OnA kiberbiztonsági auditja során azt vizsgáljuk, hogy szervezete informatikai rendszerei, biztonsági intézkedései és működési folyamatai megfelelnek-e a NIS2 irányelvhez kapcsolódó magyar jogszabályi követelményeknek.
Célunk, hogy az audit eredménye a vezetőség és az informatikai szakemberek számára egyaránt érthető legyen: világosan mutassa be a megfelelés állapotát, a feltárt hiányosságokat és azokat a területeket, amelyek további figyelmet igényelnek.
Több mint informatikai ellenőrzés
A kiberbiztonság nem kizárólag technológiai kérdés. A belső szabályozás, a felelősségi körök és a munkatársak felkészültsége akkor is lényeges, ha az informatikai szolgáltatásokat külső partner biztosítja. Az audit ezért a technikai védelem mellett a szervezeti működésre is kiterjed.
Nemcsak azt vizsgáljuk, mi szerepel a dokumentációban, hanem azt is, hogyan működnek a biztonsági intézkedések a gyakorlatban.
Mely szervezetek számára releváns?
A NIS2-höz kapcsolódó hazai szabályozás többek között az energetika, a közlekedés, az egészségügy, a vízellátás és szennyvízkezelés, az élelmiszeripar, a vegyipar, a hulladékgazdálkodás, egyes gyártási tevékenységek, valamint az informatikai és digitális szolgáltatások meghatározott szereplőit érinti.
Az auditkötelezettséget a szervezet konkrét tevékenysége, mérete és a jogszabályban meghatározott egyéb feltételek alapján kell megállapítani; az ágazati besorolás önmagában nem minden esetben elegendő.
Mit vizsgálunk az audit során?
A vizsgálatot az alkalmazandó követelményekhez és az elektronikus információs rendszerek biztonsági osztályához igazítjuk. Főbb területei:
- Szervezeti irányítás és kockázatkezelés: értékeljük a szabályzatokat, a felelősségi köröket, a kockázatkezelést, a rendszerbesorolásokat és a biztonságtudatosságot.
- Technikai és fizikai védelem: vizsgáljuk a hozzáférések kezelését, a rendszerbiztonsági megoldásokat, a naplózást, a sérülékenységkezelést és a fizikai hozzáférés védelmét.
- Folyamatos működés és külső kapcsolatok: ellenőrizzük az incidenskezelést, a mentési és helyreállítási eljárásokat, valamint a beszállítókhoz kapcsolódó biztonsági intézkedéseket.