Nowelizacja Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC), która odzwierciedla dyrektywę NIS2, znacząco zmienia zasady zarządzania ryzykiem w cyfrowym świecie. Przepisy te wzmacniają obowiązki przedsiębiorstw w zakresie zabezpieczeń systemów, regularnych szkoleń pracowników oraz raportowania incydentów bezpieczeństwa. Kluczowe jest, aby firmy wykazały się skutecznym zarządzaniem ryzykiem związanym z korzystaniem z usług zewnętrznych dostawców.
Dyrektywa NIS2 podkreśla znaczenie bezpieczeństwa łańcucha dostaw jako jednego z podstawowych elementów zarządzania ryzykiem. Organizacje muszą oceniać bezpieczeństwo produktów i usług, zarządzać krytycznością dostawców oraz okresowo weryfikować skuteczność stosowanych zabezpieczeń. Samo podpisanie umowy z renomowanym dostawcą nie wystarczy – kluczowa jest zdolność do ciągłego ocenia ryzyka i nadzorowania realizacji usług przez cały czas obowiązywania umowy.
W sytuacji wystąpienia incydentu, odpowiedzialność nie spoczywa jedynie na dostawcy. Podstawą oceny organów nadzorczych będzie proces zarządzania ryzykiem w organizacji. Przedsiębiorstwa muszą być przygotowane na udokumentowanie, że cały proces – od kwalifikacji dostawcy, przez ocenę ryzyka, aż po bieżący nadzór – był prawidłowo przeprowadzony.
Szczególne wyzwania niosą incydenty związane z korzystaniem z publicznych modeli sztucznej inteligencji. Nie same narzędzia, ale przekazywane za ich pomocą informacje mogą stanowić zagrożenie, zwłaszcza jeśli obejmują dane klientów czy wrażliwe informacje o przedsiębiorstwie. W takich przypadkach konieczne może być zgłoszenie naruszenia odpowiednim organom, jeśli incydent dotyczy danych osobowych.
NIS2 wprowadza także rozróżnienie między podmiotami kluczowymi a ważnymi, które różnią się głównie sposobem wykonywania nadzoru przez organy. Obie kategorie zobowiązane są jednak do wdrożenia środków zarządzania ryzykiem z taką samą starannością. Zarządy muszą zatwierdzać oraz nadzorować te procesy, co oznacza, że zrozumienie ryzyka cyberbezpieczeństwa staje się kluczowym elementem odpowiedzialności menedżerskiej.
Z perspektywy kontroli nadzorczych kluczowe jest, aby system zarządzania bezpieczeństwem informacji działał praktycznie, a nie tylko teoretycznie. Procedury i dokumentacja muszą potwierdzać rzeczywiste wdrożenie środków bezpieczeństwa, co może obejmować testy zabezpieczeń, przeglądy podatności czy ćwiczenia reagowania na incydenty. Tak kompleksowe podejście zapewnia zgodność z UKSC i skuteczność w zarządzaniu ryzykiem cybernetycznym.








Dodaj komentarz