Ali ste zavezanec
Presoja po dejavnosti in velikosti, vključno s posrednim učinkom: podjetje, ki samo ni zavezanec, obveznosti pogosto dobi prek pogodbe z naročnikom, ki to je.
Tehnologija in pravo
Kibernetska varnost je prenehala biti vprašanje oddelka za informatiko in postala vprašanje odgovornosti poslovodstva. Evropska direktiva NIS2 in njena slovenska izvedba obveznosti naslavljata na upravo, ne na tehnično službo – in med sankcijami je tudi osebna odgovornost članov vodstva.
Presoja po dejavnosti in velikosti, vključno s posrednim učinkom: podjetje, ki samo ni zavezanec, obveznosti pogosto dobi prek pogodbe z naročnikom, ki to je.
Kaj mora uprava dokazljivo odobriti, nadzirati in znati pojasniti – in kako se to zabeleži, da zapis vzdrži v nadzornem postopku.
Zahteve se prenašajo po pogodbah navzdol. Pregledamo, kaj morate zahtevati od svojih dobaviteljev in česa vaši naročniki upravičeno zahtevajo od vas.
Tehnični ukrepi so v veliki meri znani in jih zna postaviti vsaka resna informacijska služba. Pravno tveganje nastane drugje: pri vprašanju, kdo je odločitev sprejel, na kateri podlagi in ali je to mogoče dokazati. V nadzornem postopku se ne presoja, ali je bil sistem popoln – presoja se, ali je bilo ravnanje skrbno in ali obstaja sled o tem.
Drugo pravno težišče je pogodbeno. Varnostni incident se skoraj nikoli ne zgodi samo pri vas – zgodi se pri dobavitelju, pri ponudniku storitve v oblaku, pri vzdrževalcu. Kdo takrat nosi stroške, kdo obvešča stranke in kdo odgovarja za škodo, je odvisno od besedila pogodbe, ki je bila podpisana leta prej.
Prvih nekaj ur odloči, kakšna bo pravna slika pozneje. Odločitve o obveščanju, o zaustavitvi sistemov in o komunikaciji s strankami je treba sprejeti, preden so znana vsa dejstva, hkrati pa mora vsak korak ostati zapisan. Pri tem sodelujemo z ekipo, ki incident tehnično obvladuje, in poskrbimo, da pravni del ne zaostane za tehničnim.
Morda ne neposredno, skoraj gotovo pa posredno. Zavezanci morajo varnostne zahteve prenesti na svoje dobavitelje, zato se pogodbene zahteve pojavijo tudi pri podjetjih, ki sama niso zavezanci. Za mnoga podjetja je to prvi stik s temi pravili – prek naročnikove pogodbe, ne prek zakona.
Odobriti ukrepe obvladovanja tveganj, nadzirati njihovo izvajanje in se usposobiti do te mere, da tveganja razume in zna presoditi. Pomembno je, da o tem obstaja zapis: odobritev, ki je ni mogoče izkazati, v nadzornem postopku ne šteje.
Pogosto da – merilo ni nastala škoda, ampak vpliv oziroma potencialni vpliv na storitev. Prav zato je treba merila presoje določiti vnaprej, ne med incidentom, ko za razpravo ni časa.
Za merjenje obiska bi radi uporabili Google Analytics. Brez vaše privolitve tega ne naložimo in ne shranimo nobenega piškotka za merjenje. Več v obvestilu o piškotkih.