Savjetovanje u kibernetičkoj sigurnosti i umjetnoj inteligenciji
Znamo što se od Vas traži i čime se to dokazuje.
Radimo s ključnim i važnim subjektima na Zakonu o kibernetičkoj sigurnosti, na umjetnoj inteligenciji i na zaštiti osobnih podataka. Kažemo tko što radi, kojim redom i čime se dokazuje.
Jedna kocka označava 20 posto zahtjeva unutar mjere za koje postoji dokaz. Sivi stupci su mjere ispod praga. Prag je naš pokazatelj spremnosti, a ne zakonski prag; bodovne pragove propisuje Prilog B ZSIS-a po podmjeri i razini. Primjer iz snimke stanja.
Izvještaj o analizi nedostataka s bodovanjem po podmjerama i kontrolama
Registar imovine i katalog prijetnji prilagođen sektoru
Registar rizika, matrica prema Smjernicama NCSC-HR i plan obrade rizika
Plan usklađivanja s prioritetima, vlasnicima i procjenom resursa
Izvještaj interne provjere koja simulira revizijski postupak
Povezivanje Vaših certifikata i normi s trinaest mjera
Česta pitanja o ZKS-u
Uz odgovore stoji članak Zakona ili Uredbe ondje gdje ga ima.
Tko je ključni, a tko važni subjekt prema ZKS-u?
+Ključni subjekti podliježu neovisnoj reviziji, važni subjekti provode samoprocjenu. O kategoriji Vas obavještava nadležno tijelo, a određuju je sektor i veličina, uz iznimke za četiri kritične zdravstvene djelatnosti i za tijela državne uprave.
Što je trinaest mjera i odakle dolaze?
+Trinaest mjera iz Uredbe razrađeno je u 99 podmjera i 137 kontrola, u tri razine provedbe: osnovnoj, srednjoj i naprednoj. Svaka kontrola traži pisani dokaz. Raspon je od politike sigurnosti i upravljanja rizicima do kriptografije, lanca opskrbe i fizičke zaštite.
Do kada se moramo uskladiti?
+Dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona. Rok teče neovisno o tome je li interno imenovan voditelj posla, pa organizacije koje čekaju imenovanje u pravilu izgube prvo tromjesečje.
U kojem se roku prijavljuje značajan incident?
+Rano upozorenje nadležnom CSIRT-u u roku od 24 sata, početna obavijest o incidentu u roku od 72 sata, završno izvješće u roku od 30 dana. Ako je zahvaćena i povreda osobnih podataka, usporedno teče prijava Agenciji za zaštitu osobnih podataka u roku od 72 sata.
Kako se ZKS odnosi prema Aktu o umjetnoj inteligenciji?
+Oba propisa traže istu vrstu dokaza: registar sustava, procjenu rizika, nadzor i zapise. Ako popis sustava umjetne inteligencije vodite odvojeno od registra imovine, posao radite dvaput. Kibernetička je sigurnost temelj, upravljanje umjetnom inteligencijom nadogradnja na istoj dokumentaciji.
Pripremamo za reviziju, ne provodimo je.
Formalnu reviziju provodi pružatelj s nacionalnim sigurnosnim certifikatom, a kod tijela državne uprave ZSIS. Riskoria taj certifikat nema. Tijelo koje je gradilo sustav upravljanja ne smije ga i ocjenjivati, pa Vas ta razdvojenost štiti.