NIS2 και κυβερνοασφάλεια: οδηγός για κυπριακές επιχειρήσεις
Από τη συντακτική ομάδα του Offrano · · 4 λεπτά ανάγνωσης
Η Κύπρος φιλοξενεί πολλές εταιρείες τεχνολογίας, ναυτιλίας, χρηματοοικονομικών υπηρεσιών και τουρισμού, και όλες βασίζονται σε ψηφιακά συστήματα. Η ευρωπαϊκή οδηγία NIS2 διεύρυνε τον κύκλο των επιχειρήσεων με υποχρεώσεις κυβερνοασφάλειας, και ακόμη περισσότερες βλέπουν τις απαιτήσεις να έρχονται μέσω των πελατών τους. Αυτός ο οδηγός εξηγεί τα βασικά και τι να ζητήσετε από μια εταιρεία που θα σας βοηθήσει.
✓ Επιβεβαίωση
Σχεδόν έτοιμο: επιβεβαιώστε τη διεύθυνση e-mail σας.
Σας στείλαμε e-mail στο {email}. Μόνο αφού πατήσετε τον σύνδεσμο που περιέχει, διαθέτουμε το αίτημά σας σε επιχειρήσεις.
Η οδηγία και ο κυπριακός νόμος
Η οδηγία NIS2 καλύπτει οντότητες σε τομείς υψηλής κρισιμότητας, όπως ενέργεια, μεταφορές, υγεία, ύδρευση, ψηφιακές υποδομές και τράπεζες, και σε άλλους κρίσιμους τομείς, όπως ταχυδρομικές υπηρεσίες, διαχείριση αποβλήτων, τρόφιμα και ορισμένη μεταποίηση. Κατά κανόνα αφορά μεσαίες και μεγάλες επιχειρήσεις, με εξαιρέσεις για ορισμένες υπηρεσίες ανεξαρτήτως μεγέθους.
Στην Κύπρο, ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών Νόμος (89(I)/2020) ρυθμίζει τις υποχρεώσεις των φορέων και προσαρμόζεται στις απαιτήσεις της NIS2. Αν δεν είστε βέβαιοι αν εμπίπτετε, ζητήστε νομική εκτίμηση· μια εταιρεία πληροφορικής βοηθά στα τεχνικά, δεν αποφασίζει για την υπαγωγή.
Πηγή: eur-lex.europa.eu · cylaw.org
Τα μέτρα που ζητά η οδηγία
- ανάλυση κινδύνων και πολιτικές ασφάλειας
- χειρισμός περιστατικών
- επιχειρησιακή συνέχεια, αντίγραφα ασφαλείας και αποκατάσταση
- ασφάλεια της εφοδιαστικής αλυσίδας
- ασφάλεια στην προμήθεια και ανάπτυξη συστημάτων
- κρυπτογράφηση όπου ενδείκνυται
- πολυπαραγοντική αυθεντικοποίηση
- εκπαίδευση και βασική κυβερνοϋγιεινή
Η ευθύνη της διοίκησης
Η NIS2 ορίζει ότι τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων, εποπτεύουν την εφαρμογή τους και μπορούν να λογοδοτήσουν για παραβάσεις. Προβλέπει επίσης εκπαίδευση των μελών της διοίκησης. Σε μια κυπριακή εταιρεία με διευθυντές στο εξωτερικό, αυτό σημαίνει ότι και εκείνοι πρέπει να γνωρίζουν τους κινδύνους και τα μέτρα.
Πηγή: eur-lex.europa.eu
Αναφορά περιστατικών
Για σημαντικά περιστατικά, η οδηγία προβλέπει έγκαιρη προειδοποίηση προς την αρμόδια αρχή εντός 24 ωρών από τη στιγμή που η οντότητα λαμβάνει γνώση, κοινοποίηση εντός 72 ωρών και τελική έκθεση αργότερα. Οι προθεσμίες αυτές απαιτούν σχέδιο που υπάρχει πριν από το περιστατικό.
Αν το περιστατικό αφορά προσωπικά δεδομένα, ο Γενικός Κανονισμός για την Προστασία Δεδομένων προβλέπει χωριστή γνωστοποίηση στον Επίτροπο Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, κατά κανόνα εντός 72 ωρών.
Πηγή: eur-lex.europa.eu · eur-lex.europa.eu · dataprotection.gov.cy
Όταν η απαίτηση έρχεται από πελάτη
Πολλές μικρές επιχειρήσεις δεν εμπίπτουν άμεσα, αλλά είναι προμηθευτές τραπεζών, ναυτιλιακών ή εταιρειών ενέργειας. Αυτοί στέλνουν ερωτηματολόγια ασφαλείας και ζητούν πολυπαραγοντική αυθεντικοποίηση, αντίγραφα ασφαλείας και σχέδιο περιστατικών.
Απαντήστε με ειλικρίνεια. Ένα ερωτηματολόγιο με «ναι» παντού, χωρίς αντίκρισμα, γίνεται πρόβλημα μετά από το πρώτο περιστατικό.
Πρώτα βήματα με μικρό κόστος
- πολυπαραγοντική αυθεντικοποίηση σε e-mail και απομακρυσμένη πρόσβαση
- αντίγραφα ασφαλείας εκτός δικτύου με δοκιμή επαναφοράς
- ενημερώσεις λογισμικού σε σταθερό πρόγραμμα
- κατάλογος λογαριασμών και αφαίρεση όσων δεν χρειάζονται
- εκπαίδευση για phishing και απάτες με ψεύτικα τιμολόγια
Απάτες με πληρωμές
Στην Κύπρο, όπως και αλλού, συχνό περιστατικό είναι το ψεύτικο e-mail που ζητά αλλαγή τραπεζικού λογαριασμού ενός προμηθευτή. Ένας απλός κανόνας, ότι κάθε αλλαγή λογαριασμού επιβεβαιώνεται με τηλέφωνο σε γνωστό αριθμό, προλαμβάνει ζημιές που καμία τεχνολογία δεν σταματά πάντα.
Τι ζητάτε από την εταιρεία κυβερνοασφάλειας
Ζητήστε πρώτα καταγραφή της σημερινής κατάστασης: συστήματα, λογαριασμοί, αντίγραφα ασφαλείας, προμηθευτές. Μόνο μετά έχει νόημα μια λίστα μέτρων με προτεραιότητες και κόστος. Ρωτήστε ποιος απαντά σε περιστατικό εκτός ωραρίου, πώς δοκιμάζεται η επαναφορά και τι τεκμηρίωση θα παραλάβετε.
Ελέγξτε την εταιρεία στο μητρώο του Τμήματος Εφόρου Εταιρειών και ζητήστε αναφορές από πελάτες με παρόμοιο μέγεθος.
Πηγή: companies.gov.cy
Τεκμηρίωση
Σε έναν έλεγχο ή μετά από περιστατικό, το ερώτημα είναι και αν μπορείτε να δείξετε τι κάνατε. Πολιτικές, κατάλογοι συστημάτων, αρχεία εκπαίδευσης και αναφορές δοκιμών αποτελούν την απόδειξη. Ζητήστε να τα παραλαμβάνετε σε μορφή που μπορείτε να ενημερώνετε.
Προμηθευτές και νέφος
Η NIS2 ζητά να λαμβάνεται υπόψη η ασφάλεια των σχέσεων με τους προμηθευτές. Για τις περισσότερες επιχειρήσεις αυτό σημαίνει τον πάροχο e-mail και νέφους, την εταιρεία υποστήριξης, τον πάροχο λογισμικού λογιστηρίου. Ποιος έχει πρόσβαση, με ποιους λογαριασμούς, και πώς θα ενημερωθείτε αν εκείνοι έχουν περιστατικό;
Κρατήστε κατάλογο με τους κρίσιμους προμηθευτές, τις συμβάσεις και τα τηλέφωνα έκτακτης ανάγκης. Σε περιστατικό, θα τον χρειαστείτε αμέσως.
Πηγή: eur-lex.europa.eu
Άσκηση
Ένα σχέδιο που δεν έχει δοκιμαστεί είναι απλώς έγγραφο. Μια σύντομη άσκηση, όπου υποθέτετε ότι το e-mail του διευθυντή παραβιάστηκε ή ότι οι διακομιστές κρυπτογραφήθηκαν, δείχνει γρήγορα τα κενά: ποιος αποφασίζει, ποιον ειδοποιείτε, πόσο διαρκεί η επαναφορά.
Πώς φτάνει το αίτημά σας σε μία επιχείρηση
Περιγράφετε τη δουλειά στη φόρμα και επιβεβαιώνετε κινητό και e-mail. Επιχειρήσεις της επαρχίας σας βλέπουν το αίτημα χωρίς το όνομα και το τηλέφωνό σας, και μόνο μία μπορεί να το αγοράσει. Την πληρωμή την κάνει εκείνη· για εσάς η υπηρεσία είναι δωρεάν και δεν σας δεσμεύει.
Πριν σας καλέσει, λαμβάνετε e-mail με την επωνυμία, τη διεύθυνση και το τηλέφωνο της επιχείρησης. Από τον ίδιο σύνδεσμο ανακαλείτε τη συγκατάθεσή σας, αν αλλάξετε γνώμη. Δεν δίνουμε εγγύηση ότι το αίτημα θα αγοραστεί· αν περάσουν 21 ημέρες χωρίς αγοραστή, αποσύρεται.
Το Offrano ελέγχει ότι ο αγοραστής είναι εγγεγραμμένη επιχείρηση, όχι τη δουλειά του. Άδειες, εγγραφές και ασφάλιση τα ζητάτε εσείς πριν από την ανάθεση.