Odc. 80 ISO w służbie NIS2, czy NIS2 w służbie ISO?
NIS2, czyli wyjątkowy gość i wyjątkowy temat! Maciej Patakiewicz, Ekspert ds. cyberbezpieczeństwa w Omni Modo, audytor wiodący ISO/IEC 27001, który razem z Tomaszem Osiejem i Michałem Czarneckim zmierzy się z jednym z najgorętszych tematów w branży – wdrożeniem NIS2. Ten to prawdziwa kopalnia wiedzy o tym, jak połączyć te dwa światy w praktyce. Przyjrzymy się m.in. temu: • Co to jest NIS 2 i jakie wyzwania niesie ze sobą wdrożenie tej dyrektywy? • Jakie są różnice między NIS2 a ISO 27001? • Kiedy warto rozpocząć przygotowania do wdrożenia NIS2 i jak najlepiej się do tego zabrać? • Dlaczego NIS2 i ISO 27001 to kluczowe elementy w budowaniu bezpieczeństwa cybernetycznego? Jeśli chcesz poznać odpowiedzi na te pytania i zgłębić temat cyberbezpieczeństwa – nie czekaj i odsłuchaj już teraz!
Dzień dobry Państwu, witamy bardzo serdecznie w kolejnym odcinku naszego podcastu RODOłamacz. Z tej strony Tomasz Osiej i Michał Czarnecki. I wyjątkowo dzisiaj mamy gościa, zaczynamy, no w sumie chyba jakby nową odsłonę, czyli jakby tylko na pewno nową odsłonę, bo zaczynamy z gościem. Maciej, przedstaw się, będzie najsensowniej. Maciej Patakiewicz. Dziękujemy, powiedz coś więcej. Pełnomocnik systemów ISO do zarządzania bezpieczeństwem informacji, ekspert bezpieczeństwa informacji, człowiek. Człowiek, który zna się, audytor, który się zna na pewnych kwestiach. Też zaraz wyjaśnimy, dlaczego o tym mówimy.
Udało się. Trwało to 80 odcinków, 79 i udało się. I teraz skąd twoja wizyta? Ponieważ my powiemy dlaczego, a ty się odniesiesz, albo zaprzeczysz. Natomiast generalnie chcemy porozmawiać o temacie bardzo istotnym z naszego punktu widzenia, ponieważ jesteś najbliżej tego tematu jako człowiek od bezpieczeństwa, ISO i tych wszystkich rzeczy trochę skomplikowanych dla większości osób. Mianowicie będziemy mówić o NIS2, a w zasadzie połączeniu NIS2, ISO i jak to rozumieć, w jaki sposób to wytłumaczyć. Więc myślę, że zaczniemy od podstawowego pytania. Co to jest ISO? Komu to służy? I na co to komu?
Można w skrócie powiedzieć, że ISO to jest zbiór standardów działania i usystematyzowanego sposobu zapewnienia pewnych zgodności z pewnymi wymaganiami, które sobie stawiamy. W przypadku bezpieczeństwa informacji jest to zapewnienie bezpieczeństwa informacji, czyli zbudowanie tego systemu w taki sposób, żeby wszyscy wiedzieli, co się dzieje, jakie są role, jakie są kroki, co firma robi. Czyli pomaga nam zarządzać. ISO ma nam pomóc zarządzać, nie robić to na siłę, tylko ma nam pomóc. OK, to ponieważ jesteśmy w tak, myślę, Dobre jest sytuacja, że nas jest dwóch, a ty jeden, ale nie będziemy cię atakować, po co jest ISO i dlaczego jest takie ważne, a raczej przeciwnie, bo chcemy wspólnie w tej rozmowie wydobyć pewne rzeczy, które będą bardzo przydatne naszym widzom i słuchaczom.
Bo wiemy, że ISO jest standardem, czyli jak wyjaśnimy sobie od razu, to nie jest prawo. To jest pewna norma brytyjska, Brytyjczycy to wymyślili. Tak, oni to wymyślili, żeby ustandaryzować, żeby firmy nie musiały tego tworzyć od początku, tylko iść pewnymi krokami, pewnymi kamieniami milowymi, które osiągają i żeby to robić w jednoznaczny sposób. Nie każdy sobie, tylko wymyśliliśmy jak zarządzać, stwierdziliśmy, że to zarządzanie działa w taki sposób, mamy to. A z perspektywy rynkowej, jeżeli mamy organizacje, często firmy gdzieś w Polsce, powstające w garażach, które później się, mam nadzieję, przekształcą w międzynarodowe korporacje, to gdzie jest ten moment, że firma stwierdza OK, mamy kilku pracowników, mamy magazyn, kupiliśmy komputery, mamy samochód służbowy, najważniejsze, i kiedy jest ten moment, że powinniśmy się zastanowić, czy ISO nam się opłaca?
Później jest już nam trudniej. ISO nam pomaga zawsze zorganizować to, co powinniśmy zrobić. W jaki sposób. Stawia nas krok po kroku. W wielu kwestiach będzie ten problem, że Audyty wewnętrzne, inne rzeczy, które w małej organizacji ciężko wykonać i ciężko powiedzieć, kto ma to zrobić, bo musimy wziąć kogoś z zewnątrz. Ta ilość osób z zewnątrz nagle może być większa od naszej organizacji. W dużych organizacjach, czy średnich, jest to jak najbardziej ułatwione. Możemy mieć osoby odpowiedzialne za pewne kwestie, za nadzór nad tymi rzeczami, jak również ten audyt wewnętrzny organizowany nawet przez osoby z zewnątrz jest bardziej trafny, bo ciężko się sprawdzić samemu. Okej, to powiedzmy, że myślimy o tej normie ISO. Nie wiem, czy odbieracie maile, ja to często robię.
Oprócz tego, że często zostaje wybrane, żeby odziedziczyć jakiś milion dolarów od jakiegoś arabskiego szejka, to dostaję równie często maile dotyczące właśnie certyfikacji. Certyfikuj się taką, normalną, śmaką, weekendowo, wyjazdowo, połączone z grillem. No i pytanie, czy trzeba się certyfikować? Czy nie trzeba się certyfikować, a jeżeli to jak, u kogo i za ile? Dobra, to czy trzeba się certyfikować? Nie, to jest nasza decyzja. Certyfikacja, jest to potwierdzone działanie systemu zgodnie z normą przez niezależną, akredytowaną przez międzynarodową organizację ISO, jednostkę certyfikującą. W Polsce jest kilka jednostek, nie musimy się certyfikować przez polską jednostkę.
Po pierwsze, ISO to jest pewien standard, czyli to jest uporządkowanie Jeszcze raz uporządkowanie czynności, które należy podjąć. Ja mówię w wielkim skrócie. Ci, którzy są od ISO, albo im się to spodoba, albo nie. Ale patrząc na to z punktu widzenia takiego uporządkowania tego, czy powiedzmy zarządzania, albo z punktu widzenia prawnika. To jest po prostu uporządkowanie pewnych kroków, ustalenie pewnych kroków, jak przy standaryzacji, które jeżeli podejmiemy, to osiągniemy pewien efekt w postaci bezpieczeństwa. I to może być standaryzacja bezpieczeństwa w różnych obszarach. My tutaj akurat Rozmawiamy najczęściej o 27001, ale tych standardów jest trochę więcej. Druga kwestia to jest taka, że ktoś to wymyślił, czyli wymyślił takie perpetuum mobile w postaci ISO, czyli to jest powtarzalne.
I w międzyczasie mamy audyty kontrolowane. To nie jest tak, że jeżeli się certyfikujemy, to że za 3 lata przyjdzie kolejny ktoś. Nie. Osoby przyjdą nam co roku sprawdzać i po 3 latach mamy recertyfikację, czyli jakby od początku do końca przychodzimy, jakbyśmy tego systemu nigdy nie mieli certyfikacji. Okej, czyli prawie się nie pomyliłem, czyli prawie miałem rację. Mamy 3 lata, tylko mamy wcześniejszą weryfikację. I teraz dlaczego o tym mówimy? Bo to czemuś służy. Służy uporządkowaniu i takiemu poczuciu, że według pewnych standardów, jakby nie chcemy wracać do tematu wojny RODO-ISO. Mamy to za sobą, nastąpił pokój, wszyscy się cieszą i rzeczywiście to jest... Rewizja normy nam to zapewniła. Tak, dużo to jest mechanizmów, które są podobne. Ale teraz... Mówimy o ISO dlatego, że pojawił się stopień komplikacji wyżej, tzn.
A możemy zacząć pracować wcześniej. Pamiętajmy, wdrożenie bezpieczeństwa nie jest, nie będzie tanie. Utrzymanie tego systemu, jak również w ogóle zapewnienie utrzymania bezpieczeństwa w jakiejkolwiek organizacji, zawsze wiąże się z wydatkami. A żyjemy w czasach nie z pytaniem, czy dostaniemy, będziemy objęci jakikolwiek atakiem, próbą ataku, tylko kiedy. Wyjdziemy sobie na stronę internetową naszej firmy, wejdziemy w panel administracyjny i popatrzymy na ilość zapytań, które zostały zablokowane przez dostawcę hostingu. A jak teraz zbliżamy się lub zamierzamy wpaść tutaj do tego stawu z NIS-em, czy ISO tutaj jest jakimś kołem ratunkowym? ISO pomaga zapewnić zgodność w pewnym zakresie.
NIS ma dodatkowe wymagania w stosunku do ISO. ISO mówi w wielu punktach z NISem wspólnie. Masz mieć role, audyty bezpieczeństwa, działać w oparciu o ryzyko. Masz monitorować to bezpieczeństwo, masz raportować incydenty, analizować je i to jest wspólne. ISO pomaga nam zapewnić schemat działania, schemat dokumentowania tego działania, bo pamiętajmy, że w NIS-ie będziemy musieli raportować jak działamy i dlaczego. Więc tutaj ISO jest takim pięknym krokiem, że ok, mam standard, działam według niego, określiłem. I mówi mi co robić. Takie nauki przedmałżeńskie trochę. Tak, dokładnie. ISO mówi ogólnie co mam robić.
Przez wcześniej można było to zrobić za darmo, a nie było. Nie, nie, nie. Teraz robimy dziesiątkę później, zapłacimy za to. Planujemy. Windows 10 skończy jego wsparcie. W tym roku. Firmy, jeszcze nie wszystkie firmy, wiele firm nie przeszło aktualizacji do 7, która ma już 6 lat, jak i nie ma z nami. Nie powinno być. To też mam takie pytanie, ponieważ my już wdrażamy u części naszych klientów ISO i tu w zasadzie mam dwa pytania. Ale zacznę od pierwszego najważniejszego. Ponieważ wdrażamy już części klientów pod NIS i korzystamy z ISO, to pytanie w jakim stopniu, bo moim zdaniem to jest ogromne ryzyko, boimy się szalotonerii. Momentu takiego, w którym wszyscy ci, którzy zajmowali się fotowoltaiką albo dostarczają teraz, nie wiem co, dostarczali wodę do biura, ale ten biznes się skończył, to oni się teraz wezmą za NIS2, bo widzą przecież, my wiemy jak to zrobić, przeczytaliśmy ustawy, to jest proste.
Tak, mamy gotowe wzory i zrobimy wam to za... I możemy działać. 2 tysiące złotych. Razy dwa. Netto na rękę. 2 tysiące to bardzo... Z dojazdem do klienta, do pięciu lokalizacji. Bardzo drogą podajecie stawkę. Natomiast generalnie, jeżeli oni się pojawią, to jakie są ryzyka dla firm, którzy będą to wdrażać? Bo to nie jest tak, że my wdrożymy NIS2 i powiemy, jest OK, bo ktoś to będzie weryfikował. Poza tym, w tym systemie ISO, który jest identyczny, każde wdrożenie ma to samo, mamy rzeczy związane z weryfikacją, ale też doskonaleniem, czy samodoskonaleniem. Więc pytanie, jakie są tu największe ryzyka dla firm, bo wdrożyć na papierze można. Co dalej? Wdrożyć system, który nie będzie działał. Druga rzecz, będzie wdrożyć system, który będzie nam przeszkadzał w prowadzeniu biznesu.
We wszystkich krokach będzie go hamował. Czyli strata. Strata. Bo ustawimy sobie system tak, że biznes nie będzie mógł żadnych nowych podnieść czynności, bo sama weryfikacja, czy może to zrobić, będzie trwała pół roku. Podsumowując nasze dzisiejsze spotkanie, rozmawialiśmy, zaczęliśmy od norm ISO, czyli takich rynkowych standardów zarządzania ryzykiem i bezpieczeństwem w organizacji, przeszliśmy do tego NIS-u. Na wpół legendarnego i nadchodzącej niczym fala upałów jesiennych ustawy, która dotyczy tylko tych podmiotów o jakimś szczególnym znaczeniu dla gospodarki.
Pokazano wszystkie 13 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.
Kliknij, aby znaleźć fragmenty, w których pada.