DORA ICT Risk Appetite: Οδηγός έγκρισης από το όργανο διοίκησης για το 2026

Είναι 08:15 ένα πρωινό Τρίτης και ο CISO μιας μεσαίου μεγέθους εταιρείας τεχνολογίας πληρωμών στέκεται έξω από την αίθουσα συνεδριάσεων του οργάνου διοίκησης, με τρία έγγραφα ανοικτά σε ένα tablet.
Το πρώτο είναι το Μητρώο Κινδύνων ΤΠΕ. Περιλαμβάνει 137 γραμμές, χρωματικά κωδικοποιημένες βαθμολογίες και αρκετούς υψηλούς κινδύνους που συνδέονται με συγκέντρωση σε υπηρεσίες νέφους, προνομιούχα πρόσβαση, ανάκαμψη από ransomware, έκθεση δεδομένων πελατών και απόκριση σε περιστατικά προμηθευτών. Το δεύτερο είναι ο ιχνηλάτης ετοιμότητας DORA. Αναφέρει ότι η εταιρεία διαθέτει πολιτικές, διαδικασίες διαχείρισης περιστατικών, μητρώα τρίτων και σχέδια δοκιμών ανθεκτικότητας. Το τρίτο είναι το ενημερωτικό πακέτο προς το όργανο διοίκησης για επικείμενη συνάντηση με ρυθμιστική αρχή.
Ο πρόεδρος έχει μία ερώτηση, και δεν είναι τεχνική:
«Ποιο επίπεδο κινδύνου ΤΠΕ έχουμε πράγματι συμφωνήσει να αποδεχθούμε;»
Η αίθουσα σιωπά, επειδή η εταιρεία διαθέτει αξιολογήσεις κινδύνου, αλλά όχι εγκεκριμένη από το όργανο διοίκησης διάθεση ανάληψης κινδύνου ΤΠΕ. Διαθέτει βαθμολογίες αντικτύπου, αλλά όχι μετρήσιμα όρια ανοχής. Διαθέτει συναντήσεις κλιμάκωσης, αλλά κανένα επίσημο έναυσμα που να ορίζει πότε ένας κυβερνοκίνδυνος γίνεται απόφαση του οργάνου διοίκησης. Έχει αποδεχθεί υπολειπόμενους κινδύνους, αλλά ορισμένοι αιτιολογούνται ως «επιχειρησιακές αποφάσεις» χωρίς σαφή σύνδεση με κριτήρια κινδύνου, την αναλογικότητα του GDPR Article 32, τις προσδοκίες ανοχής του DORA ή τη λογοδοσία της διοίκησης κατά NIS2.
Το κενό αυτό γίνεται ολοένα πιο εμφανές το 2026. Το DORA εφαρμόζεται από τις 17 Ιανουαρίου 2025 και απαιτεί από τις χρηματοοικονομικές οντότητες να διατηρούν πλαίσιο διακυβέρνησης και ελέγχου για τον κίνδυνο ΤΠΕ, συμπεριλαμβανομένης της ευθύνης του οργάνου διοίκησης για το πλαίσιο διαχείρισης κινδύνων ΤΠΕ, τη στρατηγική ψηφιακής επιχειρησιακής ανθεκτικότητας και την ανοχή κινδύνου ΤΠΕ. Το NIS2 απαιτεί από τα όργανα διοίκησης να εγκρίνουν μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας και να εποπτεύουν την εφαρμογή τους. Το GDPR Article 32 απαιτεί κατάλληλα τεχνικά και οργανωτικά μέτρα ασφάλειας βάσει κινδύνου. Το ISO/IEC 27001:2022 παρέχει τους μηχανισμούς του συστήματος διαχείρισης: πλαίσιο, ενδιαφερόμενα μέρη, κριτήρια κινδύνου, σχέδια αντιμετώπισης, τεκμηριωμένες πληροφορίες και ανασκόπηση από τη διοίκηση.
Η γέφυρα που λείπει είναι μια δήλωση διάθεσης ανάληψης και ανοχής κινδύνου ΤΠΕ, την οποία το όργανο διοίκησης μπορεί να κατανοήσει, να εγκρίνει, να αμφισβητήσει και να χρησιμοποιήσει.
Ο οδηγός αυτός εξηγεί πώς να δημιουργηθεί αυτή η γέφυρα με χρήση του Zenith Blueprint: An Auditor’s 30-Step Roadmap της Clarysec, της Risk Management Policy της Clarysec, της Risk Management Policy-sme της Clarysec και του Zenith Controls: The Cross-Compliance Guide.
Γιατί τα μητρώα κινδύνων δεν είναι διάθεση ανάληψης κινδύνου
Πολλοί οργανισμοί συγχέουν το Μητρώο Κινδύνων με τη διακυβέρνηση κινδύνων. Ένα Μητρώο Κινδύνων δείχνει ποιοι κίνδυνοι υπάρχουν, πώς βαθμολογούνται, ποιος είναι ο ιδιοκτήτης τους και ποια αντιμετώπιση έχει σχεδιαστεί. Δεν απαντά αυτόματα στα ερωτήματα επιπέδου οργάνου διοίκησης που το DORA, το NIS2, το GDPR και το ISO/IEC 27001:2022 αναμένουν από την ηγεσία να διαχειρίζεται.
Μια ώριμη δήλωση διάθεσης ανάληψης κινδύνου ΤΠΕ απαντά σε ερωτήματα όπως:
- Ποιοι κίνδυνοι ΤΠΕ είναι μη αποδεκτοί ανεξάρτητα από το κόστος;
- Ποια επιχειρησιακή διακοπή λειτουργίας μπορεί να ανεχθεί η επιχείρηση για κρίσιμη ή σημαντική λειτουργία;
- Ποιο επίπεδο απώλειας δεδομένων ή διακύβευσης της ακεραιότητας δεδομένων βρίσκεται εκτός διάθεσης ανάληψης κινδύνου;
- Ποιος κίνδυνος συγκέντρωσης σε τρίτα μέρη απαιτεί την προσοχή του οργάνου διοίκησης;
- Ποιος μπορεί να αποδεχθεί υπολειπόμενο κίνδυνο ΤΠΕ και σε ποιο επίπεδο;
- Πότε πρέπει ένας κίνδυνος να κλιμακώνεται στην ανώτερη διοίκηση ή στο όργανο διοίκησης;
- Πώς ενσωματώνονται οι νομικές, ρυθμιστικές και συμβατικές απαιτήσεις στα κριτήρια κινδύνου;
Στο πλαίσιο του DORA, αυτό δεν αποτελεί προαιρετική βελτίωση διακυβέρνησης. Το Article 5 απαιτεί από το όργανο διοίκησης να ορίζει, να εγκρίνει, να εποπτεύει και να φέρει την ευθύνη για το πλαίσιο διαχείρισης κινδύνων ΤΠΕ, συμπεριλαμβανομένης της στρατηγικής ψηφιακής επιχειρησιακής ανθεκτικότητας και της ανοχής κινδύνου ΤΠΕ. Το Article 6 απαιτεί τεκμηριωμένο πλαίσιο διαχείρισης κινδύνων ΤΠΕ, ετήσια ανασκόπηση για μη πολύ μικρές επιχειρήσεις, εσωτερικό έλεγχο, αποκατάσταση κρίσιμων ευρημάτων ελέγχου και στρατηγική ψηφιακής επιχειρησιακής ανθεκτικότητας με στόχους ΤΠΕ, ανοχή κινδύνου, ανοχή αντικτύπου, αρχιτεκτονική, δοκιμές και στρατηγική επικοινωνίας περιστατικών.
Το NIS2 προσθέτει ένα παράλληλο μοντέλο λογοδοσίας. Το Article 20 απαιτεί από τα όργανα διοίκησης βασικών και σημαντικών οντοτήτων να εγκρίνουν μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας, να εποπτεύουν την εφαρμογή τους και να λαμβάνουν εκπαίδευση. Το Article 21 απαιτεί κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα βάσει προσέγγισης όλων των κινδύνων, συμπεριλαμβανομένων της ανάλυσης κινδύνου, του χειρισμού περιστατικών, της επιχειρησιακής συνέχειας, της ασφάλειας εφοδιαστικής αλυσίδας, της ασφαλούς ανάπτυξης, της αποτελεσματικότητας δικλίδων ασφάλειας, της εκπαίδευσης, της κρυπτογραφίας, της ασφάλειας ανθρώπινου δυναμικού, του ελέγχου πρόσβασης, της διαχείρισης περιουσιακών στοιχείων και του MFA όπου ενδείκνυται.
Για τις χρηματοοικονομικές οντότητες, το DORA αντιμετωπίζεται ως τομεακή νομική πράξη της Ένωσης όπου εφαρμόζονται επικαλυπτόμενες υποχρεώσεις NIS2. Στην πράξη, το DORA γενικά υπερισχύει των επικαλυπτόμενων απαιτήσεων NIS2 για διαχείριση κινδύνων και αναφορά περιστατικών για χρηματοοικονομικές οντότητες εντός του πεδίου εφαρμογής του, ενώ το NIS2 παραμένει σημαντικό για τον συντονισμό και για παρόχους εκτός των άμεσων υποχρεώσεων χρηματοοικονομικών οντοτήτων του DORA. Για παρόχους SaaS, υπηρεσιών νέφους, διαχειριζόμενων υπηρεσιών και διαχειριζόμενων υπηρεσιών ασφάλειας, το NIS2 μπορεί να εφαρμόζεται άμεσα όταν πληρούνται οι προϋποθέσεις πεδίου εφαρμογής.
Γι’ αυτό η εγκεκριμένη από το όργανο διοίκησης διάθεση ανάληψης κινδύνου ΤΠΕ δεν είναι πλέον τεχνούργημα χρηματοοικονομικού κινδύνου. Είναι δικλίδα διακυβέρνησης κυβερνοασφάλειας.
Χρησιμοποιήστε το ISO/IEC 27001:2022 ως λειτουργικό σύστημα
Το DORA και το NIS2 ορίζουν τι πρέπει να διέπεται από διακυβέρνηση. Το ISO/IEC 27001:2022 παρέχει στους οργανισμούς ένα πρακτικό λειτουργικό σύστημα για τον τρόπο διακυβέρνησής του.
Οι ρήτρες 4.1 έως 4.4 του ISO/IEC 27001:2022 απαιτούν από τον οργανισμό να ορίζει το πλαίσιο, τα ενδιαφερόμενα μέρη, τις απαιτήσεις, το πεδίο εφαρμογής του ISMS και τις διεργασίες του ISMS. Αυτό έχει σημασία επειδή το DORA, το NIS2, το GDPR, οι συμβάσεις, οι εποπτικές προσδοκίες, οι πελάτες, οι πάροχοι υπηρεσιών νέφους και οι ρυθμίσεις εξωτερικής ανάθεσης γίνονται όλα απαιτήσεις που επηρεάζουν τα κριτήρια κινδύνου.
Οι ρήτρες 5.1 έως 5.3 απαιτούν δέσμευση της ηγεσίας, ευθυγράμμιση πολιτικών, πόρους, αρμοδιότητες και αναφορά της επίδοσης του ISMS στην ανώτατη διοίκηση. Οι ρήτρες 6.1.1 έως 6.1.3 απαιτούν σχεδιασμό βάσει κινδύνου, τεκμηριωμένη διαδικασία αξιολόγησης κινδύνου, κριτήρια αποδοχής κινδύνου, συνεπή κριτήρια αξιολόγησης, ιδιοκτήτες κινδύνων, σύγκριση με τα κριτήρια κινδύνου, σχεδιασμό αντιμετώπισης, Statement of Applicability και έγκριση υπολειπόμενου κινδύνου.
Αυτή είναι η βάση για την ανοχή κινδύνου ΤΠΕ κατά DORA.
Στη φάση Διαχείρισης Κινδύνων, το βήμα 10 του Zenith Blueprint καθοδηγεί τους οργανισμούς να ορίσουν κριτήρια κινδύνου πριν από τη βαθμολόγηση των κινδύνων:
«Τα κριτήρια κινδύνου είναι οι κανόνες και τα σημεία αναφοράς που χρησιμοποιεί ο οργανισμός σας για να αξιολογήσει τη σημασία κάθε κινδύνου. Ο καθορισμός αυτών των κριτηρίων εκ των προτέρων διασφαλίζει ότι όλοι μιλούν την ίδια γλώσσα κινδύνου.»
Το ίδιο βήμα προειδοποιεί ότι ο ρυθμιστικός αντίκτυπος πρέπει να ενσωματώνεται στους ορισμούς κινδύνου:
«Οποιοσδήποτε κίνδυνος θα μπορούσε να οδηγήσει σε μη συμμόρφωση με την εφαρμοστέα νομοθεσία (GDPR κ.λπ.) δεν είναι αποδεκτός και πρέπει να μετριαστεί.»
Το Zenith Blueprint παρέχει επίσης πρακτική καθοδήγηση για τη διαβάθμιση αντικτύπου:
«Κατά τον ορισμό του αντικτύπου, είναι σκόπιμο να συνδέετε τα επίπεδα με τη συγκεκριμένη κλίμακα της επιχείρησής σας. Για παράδειγμα, “Μείζων χρηματοοικονομικός αντίκτυπος = απώλεια > $100k” (προσαρμόστε το στο δικό σας πλαίσιο). Εξετάστε επίσης τον ρυθμιστικό αντίκτυπο: για παράδειγμα, μια παραβίαση δεδομένων προσωπικού χαρακτήρα μπορεί αυτόματα να είναι “Μείζων” ή “Σοβαρή” λόγω προστίμων GDPR και απαιτήσεων κοινοποίησης, ακόμη και αν η άμεση χρηματοοικονομική απώλεια δεν είναι σαφής. Αντίστοιχα, εάν εμπίπτετε στο πεδίο εφαρμογής του NIS2 (βασικές υπηρεσίες), ένα περιστατικό που προκαλεί διακοπή υπηρεσίας μπορεί να είναι τουλάχιστον “Μείζον” λόγω νομικών συνεπειών. Συμπεριλάβετε τέτοιες παραμέτρους στους ορισμούς σας.»
Η καθοδήγηση αυτή αποτρέπει μια συχνή αστοχία: τη βαθμολόγηση ενός κυβερνοκινδύνου ως μέτριου επειδή η άμεση χρηματοοικονομική απώλεια φαίνεται μικρή, αγνοώντας τον νομικό αντίκτυπο, την επιχειρησιακή ανθεκτικότητα, το υποκείμενο των δεδομένων ή τον πελάτη.
Ένα μοντέλο κατάλληλο για το όργανο διοίκησης πρέπει να διαχωρίζει τέσσερα επίπεδα:
| Επίπεδο | Ερώτημα οργάνου διοίκησης | Πρακτικό αποτέλεσμα |
|---|---|---|
| Διάθεση ανάληψης κινδύνου | Ποια είδη και επίπεδα κινδύνου ΤΠΕ είναι αποδεκτά κατά την επιδίωξη επιχειρησιακών στόχων; | Εγκεκριμένη από το όργανο διοίκησης δήλωση διάθεσης ανάληψης κινδύνου ΤΠΕ |
| Ανοχή κινδύνου | Ποια μετρήσιμα όρια ορίζουν την αποδεκτή απόκλιση; | Ποσοτικοποιημένα όρια για χρόνο διακοπής, απώλεια δεδομένων, εξάρτηση από προμηθευτές, παλαιότητα ευπαθειών, σοβαρότητα περιστατικών και ανάκαμψη |
| Εναύσματα κλιμάκωσης | Πότε πρέπει να ενημερώνεται ή να αποφασίζει η διοίκηση ή το όργανο διοίκησης; | Μήτρα εναυσμάτων συνδεδεμένη με KRIs, περιστατικά, υπολειπόμενο κίνδυνο και μη συμμόρφωση |
| Κανόνες αποδοχής κινδύνου | Ποιος μπορεί να αποδεχθεί υπολειπόμενο κίνδυνο και υπό ποιες προϋποθέσεις; | Ανάθεση αρμοδιότητας, τεκμήρια έγκρισης και τεκμηρίωση στο Μητρώο Κινδύνων |
Η δομή αυτή καθιστά τη διάθεση ανάληψης κινδύνου ελέγξιμη, επειδή κάθε δήλωση μπορεί να ιχνηλατηθεί σε κριτήρια κινδύνου, δικλίδες, τεκμήρια και αποφάσεις.
Δήλωση διάθεσης ανάληψης κινδύνου ΤΠΕ κατά DORA για το όργανο διοίκησης
Μια ισχυρή δήλωση διάθεσης ανάληψης κινδύνου ΤΠΕ πρέπει να είναι αρκετά σύντομη ώστε να εγκρίνεται από το όργανο διοίκησης, αρκετά συγκεκριμένη ώστε να εφαρμόζεται από τη διοίκηση και αρκετά μετρήσιμη ώστε να ελέγχεται από ελεγκτές. Πρέπει να αποφεύγει την περιττή ορολογία, αλλά δεν μπορεί να είναι αόριστη.
Μια πρακτική δήλωση υψηλού επιπέδου θα μπορούσε να είναι:
«Η εταιρεία μας έχει χαμηλή διάθεση ανάληψης κινδύνου ΤΠΕ που θα μπορούσε να οδηγήσει σε ουσιώδη βλάβη πελατών, διακοπή κρίσιμων ή σημαντικών λειτουργιών, μη εξουσιοδοτημένη γνωστοποίηση ή αλλοίωση ρυθμιζόμενων δεδομένων, αδυναμία εκπλήρωσης νομικών υποχρεώσεων ή απώλεια ανθεκτικότητας σε κρίσιμες υπηρεσίες ΤΠΕ τρίτων μερών.»
Η δήλωση αυτή χρειάζεται στη συνέχεια μετρήσιμα όρια ανοχής και εναύσματα κλιμάκωσης.
| Τομέας κινδύνου | Δήλωση διάθεσης ανάληψης κινδύνου | Όριο ανοχής | Μετρική ή KRI | Έναυσμα κλιμάκωσης |
|---|---|---|---|---|
| Διαθεσιμότητα κρίσιμων υπηρεσιών | Έχουμε πολύ χαμηλή διάθεση για διακοπή κρίσιμων ή σημαντικών λειτουργιών. | Μέγιστη μη προγραμματισμένη διακοπή 2 ωρών για την επεξεργασία πληρωμών και 4 ωρών για υπηρεσίες πύλης πελατών. | Αναφορές διαθεσιμότητας, διάρκεια περιστατικών, αποτελέσματα δοκιμών BCDR, επίδοση RTO και RPO. | Οποιαδήποτε προβλεπόμενη διακοπή που υπερβαίνει το 50% της ανοχής κλιμακώνεται στην ανώτερη διοίκηση· η υπέρβαση κλιμακώνεται στο όργανο διοίκησης. |
| Εμπιστευτικότητα δεδομένων προσωπικού χαρακτήρα | Δεν έχουμε καμία διάθεση για μη εξουσιοδοτημένη γνωστοποίηση ρυθμιζόμενων δεδομένων προσωπικού χαρακτήρα, μυστικών αυθεντικοποίησης ή διαπιστευτηρίων πληρωμών. | Μηδενική επιβεβαιωμένη μη εξουσιοδοτημένη γνωστοποίηση που αφορά παραγωγικά δεδομένα προσωπικού χαρακτήρα, μυστικά ή διαπιστευτήρια πληρωμών. | Αριθμός επιβεβαιωμένων παραβιάσεων δεδομένων προσωπικού χαρακτήρα και κοινοποιήσιμων παραβιάσεων. | Οποιαδήποτε ύποπτη παραβίαση δεδομένων προσωπικού χαρακτήρα ενεργοποιεί απόκριση σε περιστατικό και αξιολόγηση προστασίας δεδομένων· επιβεβαιωμένη παραβίαση κλιμακώνεται άμεσα στο νομικό τμήμα, στον DPO και στην ανώτερη διοίκηση. |
| Ακεραιότητα δεδομένων | Έχουμε πολύ χαμηλή διάθεση για μη εξουσιοδοτημένη αλλοίωση δεδομένων συναλλαγών, ταυτότητας ή αναφοράς. | Καμία μη επιλυμένη ανωμαλία ακεραιότητας που επηρεάζει ρυθμιζόμενες αναφορές, υπόλοιπα, αρχεία πελατών ή ίχνη ελέγχου. | Αναφορές εξαιρέσεων ακεραιότητας, αστοχίες συμφωνίας, ειδοποιήσεις ίχνους ελέγχου. | Οποιοδήποτε ζήτημα ακεραιότητας επηρεάζει κρίσιμα αρχεία κλιμακώνεται στον CISO, στον DPO και στον Ιδιοκτήτη Κινδύνου εντός 24 ωρών. |
| Συγκέντρωση ΤΠΕ σε τρίτα μέρη | Αποδεχόμαστε περιορισμένο κίνδυνο συγκέντρωσης μόνο όταν οι δικλίδες εξόδου, ανθεκτικότητας και παρακολούθησης είναι αποτελεσματικές. | Καμία εξάρτηση από έναν μόνο προμηθευτή για κρίσιμη λειτουργία χωρίς δοκιμασμένο σχέδιο εξόδου ή σχέδιο έκτακτης ανάγκης. | Μητρώο τρίτων ΤΠΕ, αποτελέσματα δοκιμών εξόδου, αποτελέσματα ανασκόπησης προμηθευτών. | Νέος ή τροποποιημένος κρίσιμος προμηθευτής ΤΠΕ χωρίς σχέδιο εξόδου απαιτεί έγκριση της επιτροπής κινδύνων. |
| Έκθεση σε ευπάθειες | Αποδεχόμαστε περιορισμένο υπολειπόμενο κίνδυνο ευπαθειών όταν η αντιμετώπιση παρακολουθείται και υπάρχουν αντισταθμιστικές δικλίδες. | Κρίσιμες ευπάθειες συστημάτων εκτεθειμένων στο διαδίκτυο αποκαθίστανται ή μετριάζονται εντός καθορισμένου επείγοντος SLA. | Παλαιότητα ευπαθειών, ποσοστό παραβίασης SLA, αναφορές έκθεσης. | Παραβίαση SLA για κρίσιμη έκθεση κλιμακώνεται στην ανώτερη διοίκηση και στον Ιδιοκτήτη Κινδύνου. |
| Ανάκαμψη από ransomware | Έχουμε πολύ χαμηλή διάθεση για παρατεταμένη αδυναμία αποκατάστασης κρίσιμων υπηρεσιών από καθαρά αντίγραφα ασφαλείας. | Αποκατάσταση κρίσιμων υπηρεσιών από καθαρά αντίγραφα ασφαλείας εντός 4 ωρών για καθορισμένα συστήματα προτεραιότητας. | Ποσοστό επιτυχίας αντιγράφων ασφαλείας, αποτελέσματα δοκιμών επαναφοράς, αποτελέσματα ασκήσεων ανάκαμψης. | Αποτυχία δοκιμής επαναφοράς ή ανίχνευση ransomware σε παραγωγικά συστήματα ενεργοποιεί κλιμάκωση διαχείρισης κρίσης. |
| Ρυθμιστική μη συμμόρφωση | Δεν έχουμε καμία διάθεση για σκόπιμη μη συμμόρφωση με το DORA, τις εφαρμοστέες υποχρεώσεις NIS2, το GDPR ή συμβατικές υποχρεώσεις ασφάλειας. | Μηδενικός αποδεκτός υπολειπόμενος κίνδυνος που παραβιάζει εν γνώσει του υποχρεωτικές νομικές ή ρυθμιστικές απαιτήσεις. | Μητρώο εξαιρέσεων συμμόρφωσης, ευρήματα ελέγχου, χαρτογράφηση νομικών υποχρεώσεων. | Οποιαδήποτε προτεινόμενη αποδοχή ρυθμιστικής μη συμμόρφωσης απορρίπτεται ή κλιμακώνεται για νομική απόφαση και απόφαση οργάνου διοίκησης. |
Ο πίνακας αυτός αλλάζει τη συζήτηση. Το όργανο διοίκησης δεν εγκρίνει πλέον ένα σύνθημα. Εγκρίνει λειτουργικά όρια για διαθεσιμότητα, εμπιστευτικότητα, ακεραιότητα, προμηθευτές, ευπάθειες, ανάκαμψη και συμμόρφωση.
Η Risk Management Policy της Clarysec υποστηρίζει αυτό το μοντέλο διακυβέρνησης. Η εταιρική πολιτική αναφέρει:
«Εγκρίνει το πλαίσιο διαχείρισης κινδύνων και ορίζει την αποδεκτή διάθεση ανάληψης κινδύνου και τα όρια ανοχής.»
Η ρήτρα 6.2.1 καθιστά ρητή την απαίτηση μέτρησης:
«Οι κίνδυνοι αξιολογούνται ως προς την πιθανότητα και τον αντίκτυπο με χρήση τυποποιημένης μήτρας κινδύνων με σαφώς καθορισμένες κλίμακες βαθμολόγησης.»
Η ρήτρα 6.3.4 δημιουργεί τον κανόνα αποδοχής που θα αναμένουν οι ελεγκτές:
«Οι κίνδυνοι που γίνονται αποδεκτοί χωρίς αντιμετώπιση αιτιολογούνται εγγράφως, συνδέονται με τη διάθεση ανάληψης κινδύνου του οργανισμού και εγκρίνονται στο κατάλληλο επίπεδο.»
Για τις ΜΜΕ, η Risk Management Policy-sme διατηρεί την ίδια αρχή διακυβέρνησης σε ελαφρύτερη μορφή:
«Διασφαλίστε τη συμμετοχή της διοίκησης στην έγκριση της ανοχής κινδύνου και των σημαντικών σχεδίων αντιμετώπισης κινδύνων.»
Απαιτεί επίσης κλιμάκωση των υψηλών κινδύνων:
«Οι υψηλοί κίνδυνοι πρέπει να κλιμακώνονται στον Γενικό Διευθυντή για απόφαση.»
Αυτή είναι η αναλογικότητα στην πράξη. Το DORA Article 4 απαιτεί οι απαιτήσεις να εφαρμόζονται με τρόπο ανάλογο προς το μέγεθος, το προφίλ κινδύνου και τη φύση, την κλίμακα και την πολυπλοκότητα των υπηρεσιών. Το ISO/IEC 27001:2022 επιτρέπει την ίδια αρχή μέσω του πεδίου εφαρμογής, του πλαισίου, των κριτηρίων κινδύνου και των αποφάσεων αντιμετώπισης. Το πρότυπο διακυβέρνησης δεν είναι ότι κάθε οργανισμός χρειάζεται την ίδια δομή επιτροπών. Το πρότυπο διακυβέρνησης είναι ότι η διάθεση ανάληψης κινδύνου, η ανοχή, η κλιμάκωση και η αποδοχή ορίζονται, εγκρίνονται, τεκμηριώνονται και χρησιμοποιούνται.
Το GDPR Article 32 αλλάζει τη συζήτηση για τον κίνδυνο
Το GDPR Article 32 συχνά αντιμετωπίζεται ως τεχνική ρήτρα ασφάλειας. Σε όρους διακυβέρνησης, είναι επίσης ρήτρα διάθεσης ανάληψης κινδύνου.
Το Article 32 απαιτεί από τους υπευθύνους επεξεργασίας και τους εκτελούντες την επεξεργασία να εφαρμόζουν κατάλληλα τεχνικά και οργανωτικά μέτρα ώστε να διασφαλίζουν επίπεδο ασφάλειας κατάλληλο για τον κίνδυνο. Η προσέγγιση αυτή βάσει κινδύνου λαμβάνει υπόψη την τελευταία τεχνολογική εξέλιξη, το κόστος εφαρμογής, τη φύση, το πεδίο εφαρμογής, το πλαίσιο και τους σκοπούς της επεξεργασίας, καθώς και τους κινδύνους για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων.
Αυτό επηρεάζει τη διάθεση ανάληψης κινδύνου ΤΠΕ με τρεις τρόπους.
Πρώτον, ο αντίκτυπος στα δεδομένα προσωπικού χαρακτήρα δεν μπορεί να περιορίζεται στη χρηματοοικονομική απώλεια. Η έκθεση μιας μικρής βάσης δεδομένων μπορεί να έχει περιορισμένο άμεσο κόστος αλλά σοβαρές συνέπειες για την εμπιστευτικότητα, την ταυτότητα, την απάτη, τη διακριτική μεταχείριση ή τα δικαιώματα. Εάν εμπλέκονται ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα, όπως δεδομένα υγείας, βιομετρικά ή γενετικά δεδομένα, η διάθεση ανάληψης κινδύνου πρέπει να είναι ουσιωδώς χαμηλότερη.
Δεύτερον, οι ρόλοι επεξεργασίας πρέπει να συνδέονται με την ιδιοκτησία κινδύνου. Το GDPR διακρίνει υπευθύνους επεξεργασίας και εκτελούντες την επεξεργασία. Το DORA διακρίνει χρηματοοικονομικές οντότητες και τρίτους παρόχους υπηρεσιών ΤΠΕ. Το NIS2 διακρίνει βασικές και σημαντικές οντότητες. Το ISO/IEC 27001:2022 απαιτεί ιδιοκτήτες κινδύνων. Μια ώριμη δήλωση διάθεσης ανάληψης κινδύνου πρέπει να προσδιορίζει ποιος κατέχει τις αποφάσεις κινδύνου που αφορούν δεδομένα προσωπικού χαρακτήρα, εξωτερικά ανατεθειμένη επεξεργασία, κρίσιμες υπηρεσίες και διασυνοριακές εξαρτήσεις.
Τρίτον, η αναλογικότητα του Article 32 πρέπει να είναι ορατή στην επιλογή δικλίδων ασφάλειας. Η κρυπτογράφηση, η ψευδωνυμοποίηση, ο έλεγχος πρόσβασης, τα αντίγραφα ασφαλείας, η καταγραφή, η παρακολούθηση, η απόκριση σε περιστατικά και η ανθεκτικότητα δεν είναι μεμονωμένες τεχνικές εργασίες. Είναι μέτρα αντιμετώπισης που επιλέγονται επειδή ένας κίνδυνος υπερέβη τη διάθεση ανάληψης κινδύνου ή την ανοχή.
Η Risk Management Policy της Clarysec συνδέει ρητά τα παραπάνω:
«Article 32: Επιβάλλει προσέγγιση βάσει κινδύνου για τα μέτρα ασφάλειας, η οποία εκπληρώνεται μέσω αξιολογήσεων κινδύνου βάσει αντικτύπου και επιλογής δικλίδων ασφάλειας.»
Αυτός είναι ο λειτουργικός σύνδεσμος που αναζητούν οι ελεγκτές: απαίτηση Article 32, αξιολόγηση κινδύνου, βαθμολόγηση κινδύνου, σχέδιο αντιμετώπισης, επιλογή δικλίδων, υπολειπόμενος κίνδυνος και έγκριση.
Πώς το Zenith Controls υποστηρίζει τεκμήρια διασταυρούμενης συμμόρφωσης
Μια εγκεκριμένη από το όργανο διοίκησης δήλωση διάθεσης ανάληψης κινδύνου αποκτά αξία όταν χαρτογραφείται σε δικλίδες ασφάλειας. Το Zenith Controls λειτουργεί ως οδηγός διασταυρούμενης συμμόρφωσης της Clarysec, βοηθώντας τις ομάδες να επαναχρησιμοποιούν τεκμήρια σε ISO/IEC 27001:2022, DORA, NIS2, GDPR, NIST CSF και διασφάλιση τύπου COBIT.
Τρεις περιοχές δικλίδων του ISO/IEC 27002:2022 είναι ιδιαίτερα σημαντικές:
| Έλεγχος ISO/IEC 27002:2022 | Ρόλος διασταυρούμενης συμμόρφωσης | Γιατί έχει σημασία για τη διάθεση ανάληψης κινδύνου ΤΠΕ |
|---|---|---|
| 5.1 Πολιτικές για την Ασφάλεια Πληροφοριών | Οι πολιτικές πρέπει να ορίζονται, να εγκρίνονται, να κοινοποιούνται, να αναγνωρίζονται και να ανασκοπούνται. | Η δήλωση διάθεσης ανάληψης κινδύνου πρέπει να τυποποιείται μέσω πολιτικής, να κοινοποιείται, να εφαρμόζεται και να ανασκοπείται. |
| 5.4 Αρμοδιότητες της διοίκησης | Η διοίκηση πρέπει να απαιτεί από το προσωπικό να εφαρμόζει την ασφάλεια πληροφοριών σύμφωνα με τις πολιτικές, τις διαδικασίες και τους καθορισμένους ρόλους. | Οι αρμοδιότητες του οργάνου διοίκησης και της διοίκησης πρέπει να ανατίθενται, να τεκμηριώνονται και να ανασκοπούνται. |
| 5.31 Νομικές, θεσμικές, ρυθμιστικές και συμβατικές απαιτήσεις | Οι σχετικές νομικές, θεσμικές, ρυθμιστικές και συμβατικές απαιτήσεις πρέπει να αναγνωρίζονται, να τεκμηριώνονται και να διατηρούνται επικαιροποιημένες. | Οι υποχρεώσεις DORA, NIS2, GDPR και συμβάσεων πρέπει να επηρεάζουν τα κριτήρια κινδύνου και τα όρια αποδοχής. |
Δεν πρόκειται για άσκηση χαρτογράφησης σε χαρτί. Αλλάζει τον τρόπο λήψης αποφάσεων.
Εάν ένας Ιδιοκτήτης Επιχειρησιακής Λειτουργίας ζητήσει να αποδεχθεί καθυστερημένη εφαρμογή MFA για διαχειριστές, το Zenith Controls βοηθά τον CISO να δείξει γιατί αυτό δεν είναι απλώς ζήτημα ελέγχου πρόσβασης. Αγγίζει τη διακυβέρνηση πολιτικών, την αρμοδιότητα της διοίκησης, τις νομικές και ρυθμιστικές απαιτήσεις, την ασφάλεια της επεξεργασίας κατά GDPR, τη διαχείριση κινδύνων ΤΠΕ κατά DORA, τα μέτρα κυβερνοασφάλειας NIS2, τον αντίκτυπο περιστατικών και τα ελεγκτικά τεκμήρια.
Εάν μια ομάδα προϊόντος θέλει να προχωρήσει σε νέα αγορά της ΕΕ χρησιμοποιώντας νέα υπηρεσία νέφους, ο έλεγχος 5.31 του ISO/IEC 27002:2022 εισάγει την ανασκόπηση νομικών και ρυθμιστικών απαιτήσεων στο πεδίο εφαρμογής του ISMS. Η ρήτρα 4.2 του ISO/IEC 27001:2022 απαιτεί την αναγνώριση των απαιτήσεων των ενδιαφερόμενων μερών, συμπεριλαμβανομένων νομικών, ρυθμιστικών και συμβατικών υποχρεώσεων. Η ρήτρα 8.1 απαιτεί επιχειρησιακό σχεδιασμό και έλεγχο, συμπεριλαμβανομένου του ελέγχου εξωτερικά παρεχόμενων διεργασιών, προϊόντων ή υπηρεσιών που σχετίζονται με το ISMS.
Ο στόχος είναι μία γλώσσα κινδύνου, όχι ξεχωριστές διάλεκτοι συμμόρφωσης.
Ροή έγκρισης: ποιος αποφασίζει τι
Ένας CISO μπορεί να προτείνει τη διάθεση ανάληψης κινδύνου ΤΠΕ, αλλά το διοικητικό συμβούλιο ή το όργανο διοίκησης πρέπει να την κατέχει. Αυτή η ιδιοκτησία χρειάζεται ροή έγκρισης.
| Απόφαση | Συνιστώμενος ιδιοκτήτης | Τεκμήρια |
|---|---|---|
| Έγκριση δήλωσης διάθεσης ανάληψης κινδύνου ΤΠΕ | Διοικητικό συμβούλιο ή όργανο διοίκησης | Υπογεγραμμένα πρακτικά, απόφαση οργάνου διοίκησης, εγκεκριμένη πολιτική |
| Έγκριση κριτηρίων κινδύνου και κλιμάκων βαθμολόγησης | Επιτροπή κινδύνων ή ανώτατη διοίκηση | Μεθοδολογία διαχείρισης κινδύνων, μήτρα, έγκριση πολιτικής |
| Αποδοχή υψηλού υπολειπόμενου κινδύνου ΤΠΕ | Διοικητικό συμβούλιο ή εξουσιοδοτημένο εκτελεστικό φόρουμ | Αρχείο αποδοχής κινδύνου, αιτιολόγηση, ημερομηνία λήξης, αντισταθμιστικές δικλίδες |
| Αποδοχή μεσαίου υπολειπόμενου κινδύνου ΤΠΕ | Ιδιοκτήτης Κινδύνου με έγκριση διοίκησης | Καταχώριση στο Μητρώο Κινδύνων, ροή έγκρισης |
| Έγκριση ανοχής κρίσιμης λειτουργίας κατά DORA | Όργανο διοίκησης με εισροή από τον Ιδιοκτήτη Επιχειρησιακής Λειτουργίας | BIA, στρατηγική ανθεκτικότητας, όρια ανοχής |
| Έγκριση δικλίδων για υψηλού κινδύνου επεξεργασία κατά GDPR | Ηγεσία του υπευθύνου επεξεργασίας με εισροή του DPO | DPIA, σχέδιο αντιμετώπισης κινδύνων, τεκμήρια δικλίδων Article 32 |
Αυτό ευθυγραμμίζεται επίσης με το NIST CSF 2.0. Η λειτουργία GOVERN, ιδίως το GV.RM, αναμένει συμφωνημένους στόχους διαχείρισης κινδύνων, δηλώσεις διάθεσης ανάληψης και ανοχής κινδύνου, δραστηριότητες κινδύνου ενσωματωμένες στη διαχείριση επιχειρησιακών κινδύνων, καθορισμένες επιλογές απόκρισης σε κίνδυνο, γραμμές επικοινωνίας και τυποποιημένες μεθόδους υπολογισμού, τεκμηρίωσης, κατηγοριοποίησης και ιεράρχησης κινδύνων κυβερνοασφάλειας. Το GV.RR αναμένει λογοδοσία ηγεσίας, ρόλους, αρμοδιότητες και πόρους ευθυγραμμισμένους με τη στρατηγική κινδύνου. Το GV.PO αναμένει πολιτικές που καθιερώνονται, κοινοποιούνται, εφαρμόζονται, ανασκοπούνται και επικαιροποιούνται.
Οι επαγγελματίες διασφάλισης τύπου COBIT 19 και ISACA θα ρωτήσουν εάν η διάθεση ανάληψης κινδύνου ενσωματώνεται στην εταιρική διακυβέρνηση της πληροφορίας και της τεχνολογίας, και όχι εάν απλώς προσαρτάται ως παράρτημα σε μια πολιτική κυβερνοασφάλειας.
Δημιουργήστε πακέτο διάθεσης ανάληψης κινδύνου ΤΠΕ σε μία συνεδρία εργασίας
Ένα πρακτικό εργαστήριο διάθεσης ανάληψης κινδύνου ΤΠΕ μπορεί να μετακινήσει έναν οργανισμό από διάσπαρτα μητρώα σε ελέγξιμο πακέτο για το όργανο διοίκησης.
Βήμα 1: συλλέξτε τις σωστές εισροές
Προετοιμάστε το υφιστάμενο Μητρώο Κινδύνων ΤΠΕ, την Ανάλυση Επιχειρησιακού Αντικτύπου (BIA), τους στόχους ανάκαμψης, τον κατάλογο κρίσιμων ή σημαντικών λειτουργιών, το αποθετήριο περιουσιακών στοιχείων ΤΠΕ, το αποθετήριο υπηρεσιών ΤΠΕ, το μητρώο εξαρτήσεων από προμηθευτές και υπηρεσίες νέφους, τα κριτήρια ταξινόμησης περιστατικών, το μητρώο δραστηριοτήτων επεξεργασίας GDPR, τις DPIA όπου είναι σχετικές, το μητρώο νομικών υποχρεώσεων, τις πολιτικές, το Statement of Applicability και την υφιστάμενη εταιρική δήλωση διάθεσης ανάληψης κινδύνου.
Αυτό ευθυγραμμίζεται με τις ρήτρες 4, 6 και 8 του ISO/IEC 27001:2022 και με μεθόδους προφίλ NIST CSF που ξεκινούν από επιχειρησιακές προτεραιότητες, προτεραιότητες κινδύνου, απαιτήσεις, δικλίδες ασφάλειας και ρόλους.
Βήμα 2: ορίστε κλίμακες αντικτύπου που περιλαμβάνουν τη ρύθμιση
Χρησιμοποιώντας το βήμα 10 του Zenith Blueprint, ορίστε πιθανότητα και αντίκτυπο σε επιχειρησιακή γλώσσα. Συμπεριλάβετε χρηματοοικονομική απώλεια, επιχειρησιακή διακοπή, αντίκτυπο στους πελάτες, ζημία στη φήμη, νομικό και ρυθμιστικό αντίκτυπο, βλάβη στα υποκείμενα των δεδομένων και αντίκτυπο σε κρίσιμες λειτουργίες.
Για παράδειγμα, ο «Μείζων» αντίκτυπος μπορεί να περιλαμβάνει παρατεταμένη διακοπή κρίσιμης υπηρεσίας, επιβεβαιωμένη παραβίαση δεδομένων προσωπικού χαρακτήρα που απαιτεί κοινοποίηση, αδυναμία τήρησης υποχρέωσης αναφοράς περιστατικού κατά DORA ή αστοχία προμηθευτή που επηρεάζει κρίσιμη ή σημαντική λειτουργία.
Βήμα 3: διατυπώστε τη διάθεση ανάληψης κινδύνου ανά τομέα
Μη δημιουργείτε μία γενική διάθεση ανάληψης κυβερνοκινδύνου. Ορίστε τομείς όπως διαθεσιμότητα κρίσιμων υπηρεσιών, εμπιστευτικότητα δεδομένων προσωπικού χαρακτήρα, ακεραιότητα δεδομένων, προνομιούχα πρόσβαση, εξάρτηση από τρίτους ΤΠΕ, συγκέντρωση σε υπηρεσίες νέφους, έκθεση σε ευπάθειες, ετοιμότητα αναφοράς περιστατικών, αντίγραφα ασφαλείας και ανάκαμψη, και κίνδυνος αλλαγών ασφαλούς ανάπτυξης.
Για κάθε τομέα, γράψτε μία δήλωση διάθεσης ανάληψης κινδύνου, ένα ή περισσότερα όρια ανοχής και εναύσματα κλιμάκωσης.
Βήμα 4: συνδέστε την αντιμετώπιση με το Statement of Applicability
Το βήμα 13 του Zenith Blueprint καθοδηγεί τους οργανισμούς να επιλέγουν επιλογές αντιμετώπισης κινδύνου: μετριασμό, αποφυγή, μεταφορά ή αποδοχή. Τονίζει επίσης την έγκριση από τη διοίκηση:
«Οι αποφάσεις αντιμετώπισης κινδύνων και το SoA πρέπει να ανασκοπούνται και να εγκρίνονται από την ανώτατη διοίκηση.»
Για το DORA και το NIS2, αυτό αποτελεί τεκμήριο ότι το όργανο διοίκησης ή η εξουσιοδοτημένη ηγεσία ανασκόπησε βασικούς κινδύνους, αντιμετωπίσεις και αποδεκτή υπολειπόμενη έκθεση. Για το GDPR, υποστηρίζει την αρχή της λογοδοσίας δείχνοντας γιατί τα επιλεγμένα μέτρα ήταν κατάλληλα για τον κίνδυνο.
Βήμα 5: καταγράψτε την αποδοχή με λήξη και όρους
Κάθε αποδεκτός μεσαίος ή υψηλός υπολειπόμενος κίνδυνος πρέπει να περιλαμβάνει:
- Αναγνωριστικό κινδύνου και ιδιοκτήτη
- Επιχειρησιακή αιτιολόγηση
- Αναφορά στη δήλωση διάθεσης ανάληψης κινδύνου
- Επηρεαζόμενο όριο ανοχής
- Νομική και ρυθμιστική ανάλυση
- Αντισταθμιστικές δικλίδες
- Ημερομηνία λήξης ή ανασκόπησης
- Εγκρίνοντα
- Τοποθεσία τεκμηρίων
- Έναυσμα για επανεξέταση της απόφασης
Η Risk Management Policy-sme αναφέρει:
«Κάθε απόφαση αποδοχής ή αναβολής της αντιμετώπισης υψηλού ή μεσαίου κινδύνου πρέπει να τεκμηριώνεται στο Μητρώο Κινδύνων. Η τεκμηρίωση αυτή πρέπει να περιλαμβάνει:»
Σε εταιρικά περιβάλλοντα, αυτό μετατρέπεται σε ροή έγκρισης και πακέτο επιτροπής κινδύνων. Σε μικρότερους οργανισμούς, μπορεί να είναι μια δομημένη καταχώριση στο Μητρώο Κινδύνων με επίσημη έγκριση της διοίκησης. Το ζητούμενο δεν είναι η γραφειοκρατία. Το ζητούμενο είναι η δυνατότητα τεκμηρίωσης της θέσης.
Ανοχή περιστατικών: όπου η διάθεση ανάληψης κινδύνου συναντά τον χρόνο
Η διάθεση ανάληψης κινδύνου γίνεται πραγματική κατά τη διάρκεια περιστατικών.
Το DORA Article 17 απαιτεί από τις χρηματοοικονομικές οντότητες να καθιερώνουν διαδικασία διαχείρισης περιστατικών σχετιζόμενων με ΤΠΕ για την ανίχνευση, διαχείριση και κοινοποίηση περιστατικών, την καταγραφή όλων των περιστατικών και σημαντικών κυβερνοαπειλών, την αναγνώριση βασικών αιτιών, τη χρήση δεικτών έγκαιρης προειδοποίησης, την ταξινόμηση περιστατικών κατά προτεραιότητα, σοβαρότητα και κρισιμότητα υπηρεσίας, την ανάθεση ρόλων, την επικοινωνία με τα ενδιαφερόμενα μέρη, την κλιμάκωση τουλάχιστον των μείζονων περιστατικών σχετιζόμενων με ΤΠΕ στην ανώτερη διοίκηση και στο όργανο διοίκησης, και την έγκαιρη αποκατάσταση ασφαλών λειτουργιών.
Το DORA Article 18 ταξινομεί τα περιστατικά με χρήση παραγόντων όπως οι επηρεαζόμενοι πελάτες, η διάρκεια, ο χρόνος διακοπής, η γεωγραφική εξάπλωση, οι απώλειες δεδομένων που επηρεάζουν διαθεσιμότητα, αυθεντικότητα, ακεραιότητα ή εμπιστευτικότητα, η κρισιμότητα των επηρεαζόμενων υπηρεσιών και ο οικονομικός αντίκτυπος. Το Article 19 απαιτεί τα μείζονα περιστατικά σχετιζόμενα με ΤΠΕ να αναφέρονται στην αρμόδια αρχή, με ενημέρωση των πελατών όταν επηρεάζονται τα χρηματοοικονομικά τους συμφέροντα.
Το NIS2 Article 23 προβλέπει σταδιακή αναφορά σημαντικών περιστατικών, συμπεριλαμβανομένης έγκαιρης προειδοποίησης χωρίς αδικαιολόγητη καθυστέρηση και, όπου εφαρμόζεται, εντός 24 ωρών, κοινοποίησης περιστατικού χωρίς αδικαιολόγητη καθυστέρηση και, όπου εφαρμόζεται, εντός 72 ωρών, ενδιάμεσων ενημερώσεων όπου ζητηθούν και τελικής αναφοράς το αργότερο έναν μήνα μετά την κοινοποίηση του περιστατικού. Σημαντικά περιστατικά περιλαμβάνουν εκείνα που προκαλούν σοβαρή επιχειρησιακή διακοπή, χρηματοοικονομική απώλεια ή ουσιώδη ή μη ουσιώδη ζημία σε τρίτους.
Η δήλωση διάθεσης ανάληψης κινδύνου πρέπει να ορίζει όρια κλιμάκωσης πριν συμβεί το περιστατικό.
| Συνθήκη περιστατικού | Συνέπεια για τη διάθεση ανάληψης κινδύνου | Απαιτούμενη ενέργεια |
|---|---|---|
| Διακοπή κρίσιμης λειτουργίας υπερβαίνει το 50% της ανοχής | Πλησιάζει το όριο εκτός διάθεσης ανάληψης κινδύνου | Ενεργοποίηση διαχείρισης κρίσης και ενημέρωση της ανώτερης διοίκησης |
| Επιβεβαιωμένη παραβίαση δεδομένων προσωπικού χαρακτήρα σε παραγωγή | Εκτός διάθεσης εμπιστευτικότητας | Έναρξη αξιολόγησης παραβίασης GDPR και ειδοποίηση DPO και νομικού τμήματος |
| Ζήτημα ακεραιότητας σε ρυθμιζόμενα δεδομένα αναφοράς | Εκτός διάθεσης ακεραιότητας | Κλιμάκωση στον Ιδιοκτήτη Κινδύνου, στη συμμόρφωση και στη διοίκηση |
| Πιθανή ταξινόμηση ως μείζον περιστατικό σχετιζόμενο με ΤΠΕ κατά DORA | Συμβάν ανθεκτικότητας σχετικό με το όργανο διοίκησης | Κλιμάκωση στο όργανο διοίκησης και προετοιμασία ρυθμιστικής αναφοράς |
| Πιθανή πλήρωση κριτηρίων σημαντικού περιστατικού NIS2 για οντότητα εντός πεδίου εφαρμογής | Έχει επιτευχθεί κατώφλι ρυθμιστικής αναφοράς | Έναρξη σταδιακής ροής εργασιών ειδοποιήσεων |
Οι δικλίδες του Annex A γύρω από τον σχεδιασμό περιστατικών, την αξιολόγηση συμβάντων ασφάλειας πληροφοριών, την απόκριση σε περιστατικά, τα διδάγματα που αντλήθηκαν από περιστατικά, τη συλλογή τεκμηρίων, τη διατήρηση της ασφάλειας πληροφοριών κατά τη διακοπή και την ετοιμότητα ΤΠΕ για επιχειρησιακή συνέχεια υποστηρίζουν όλα αυτά τα όρια. Τα αποτελέσματα του NIST CSF σε IDENTIFY, PROTECT, DETECT, RESPOND και RECOVER υποστηρίζουν το ίδιο λειτουργικό μοντέλο, συμπεριλαμβανομένων αντιγράφων ασφαλείας, παρακολούθησης, δήλωσης περιστατικού, κλιμάκωσης, ανάλυσης βασικής αιτίας, επικοινωνίας με ενδιαφερόμενα μέρη και επαλήθευσης ανάκαμψης.
Η ανοχή προμηθευτών και υπηρεσιών νέφους που συχνά διαφεύγει από τα όργανα διοίκησης
Το DORA καθιστά τον κίνδυνο τρίτων ΤΠΕ βασική υποχρέωση συμμόρφωσης. Το Article 28 απαιτεί από τις χρηματοοικονομικές οντότητες να διαχειρίζονται τον κίνδυνο τρίτων ΤΠΕ ως μέρος του πλαισίου διαχείρισης κινδύνων ΤΠΕ, παραμένοντας πλήρως υπεύθυνες για τη συμμόρφωση. Απαιτεί στρατηγική κινδύνου τρίτων ΤΠΕ, μητρώα συμβατικών ρυθμίσεων υπηρεσιών ΤΠΕ, διάκριση υπηρεσιών που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες, ετήσια αναφορά, κοινοποίηση σχεδιαζόμενων ρυθμίσεων, προσυμβατικές αξιολογήσεις, δέουσα επιμέλεια, δικαιώματα ελέγχου και επιθεώρησης, δικαιώματα καταγγελίας και τεκμηριωμένες στρατηγικές εξόδου.
Το Article 29 προσθέτει ανάλυση κινδύνου συγκέντρωσης, συμπεριλαμβανομένης της μη δυνατότητας υποκατάστασης, πολλαπλών εξαρτήσεων από τους ίδιους ή συνδεδεμένους παρόχους, κινδύνων υπεργολαβικής ανάθεσης, υπεργολάβων τρίτων χωρών, συμμόρφωσης με την προστασία δεδομένων, δυνατότητας εφαρμογής και σύνθετων αλυσίδων υπεργολαβίας. Το Article 30 απαιτεί γραπτά συμβατικά δικαιώματα και υποχρεώσεις, περιγραφές υπηρεσιών, τοποθεσίες, μέτρα προστασίας ασφάλειας, πρόσβαση και επιστροφή δεδομένων, επίπεδα υπηρεσιών, υποστήριξη περιστατικών, συνεργασία με αρχές, δικαιώματα καταγγελίας, δοκιμασμένα σχέδια έκτακτης ανάγκης, παρακολούθηση και ρυθμίσεις εξόδου.
Μια εγκεκριμένη από το όργανο διοίκησης δήλωση ανοχής προμηθευτών θα μπορούσε να αναφέρει:
«Έχουμε χαμηλή διάθεση για εξάρτηση κρίσιμων ή σημαντικών λειτουργιών από τρίτο πάροχο ΤΠΕ όταν δεν διαθέτουμε συμβατικά δικαιώματα ελέγχου, δοκιμασμένες ρυθμίσεις εξόδου, υποχρεώσεις ειδοποίησης περιστατικών, στόχους επιπέδου υπηρεσιών, δικαιώματα επιστροφής δεδομένων ή ορατότητα σε ουσιώδη υπεργολαβική ανάθεση.»
Η πρόταση αυτή δίνει στις προμήθειες έναν πρακτικό κανόνα. Εάν η σύμβαση δεν πληροί το όριο, ο κίνδυνος δεν μπορεί να γίνει σιωπηρά αποδεκτός από την ομάδα έργου.
Πώς θα ελέγξουν οι ελεγκτές τη διάθεση ανάληψης κινδύνου ΤΠΕ σας
Μια ισχυρή δήλωση διάθεσης ανάληψης κινδύνου σχεδιάζεται με γνώμονα τον έλεγχο.
| Οπτική ελεγκτή | Τι θα ρωτήσει | Τεκμήρια που θα αναμένει |
|---|---|---|
| Ελεγκτής ISO/IEC 27001:2022 | Είναι τα κριτήρια κινδύνου, τα κριτήρια αποδοχής και οι αποφάσεις αντιμετώπισης τεκμηριωμένα, συνεπή και εγκεκριμένα; | Μεθοδολογία διαχείρισης κινδύνων, Μητρώο Κινδύνων, σχέδιο αντιμετώπισης, Statement of Applicability, αρχεία έγκρισης, πρακτικά ανασκόπησης από τη διοίκηση |
| Ελεγκτής ή επόπτης με εστίαση στο DORA | Έχει εγκρίνει το όργανο διοίκησης την ανοχή κινδύνου ΤΠΕ και εποπτεύει τη διαχείριση κινδύνων ΤΠΕ; | Πρακτικά οργάνου διοίκησης, στρατηγική ψηφιακής επιχειρησιακής ανθεκτικότητας, πλαίσιο κινδύνων ΤΠΕ, KRIs, τεκμήρια κλιμάκωσης περιστατικών, αρχεία αποκατάστασης ευρημάτων ελέγχου |
| Αξιολογητής NIS2 | Έχει εγκρίνει και εποπτεύσει το όργανο διοίκησης τα μέτρα κυβερνοασφάλειας και έχει λάβει επαρκή εκπαίδευση; | Εγκρίσεις οργάνου διοίκησης, αρχεία ολοκλήρωσης εκπαίδευσης, χαρτογράφηση δικλίδων Article 21, τεκμήρια περιστατικών και συνέχειας |
| Ελεγκτής GDPR ή ρυθμιστική αρχή προστασίας δεδομένων | Είναι τα μέτρα ασφάλειας κατάλληλα για τον κίνδυνο που αφορά τα φυσικά πρόσωπα και μπορεί να αποδειχθεί η συμμόρφωση; | DPIAs, αιτιολόγηση δικλίδων Article 32, αρχεία αξιολόγησης παραβίασης, τεκμήρια κρυπτογράφησης και πρόσβασης, έλεγχοι εκτελούντων την επεξεργασία |
| Αξιολογητής NIST CSF | Είναι η διάθεση ανάληψης και η ανοχή κινδύνου ενσωματωμένες στη διακυβέρνηση, στα προφίλ και στα ιεραρχημένα σχέδια ενεργειών; | Τρέχον προφίλ και προφίλ-στόχος, τεκμήρια GV.RM, επιλογές απόκρισης σε κίνδυνο, POA&M, μετρικές επίδοσης |
| Ελεγκτής COBIT 19 ή ISACA | Λειτουργούν αποτελεσματικά οι στόχοι διακυβέρνησης, τα δικαιώματα λήψης αποφάσεων, η λογοδοσία και η βελτιστοποίηση κινδύνου; | Χάρτες διακυβέρνησης, RACI, αναφορές προς το όργανο διοίκησης, πίνακες ελέγχου KPI και KRI, ανασκοπήσεις αποτελεσματικότητας δικλίδων |
Το βήμα 28 του Zenith Blueprint, στη φάση Ελέγχου, Ανασκόπησης και Βελτίωσης, ενισχύει το επίπεδο ανασκόπησης από τη διοίκηση. Καθοδηγεί τους οργανισμούς να συγκεντρώνουν εισροές όπως αλλαγές σε εξωτερικά και εσωτερικά ζητήματα, επίδοση ISMS, αποτελέσματα ελέγχων, παρακολούθηση και μέτρηση, περιστατικά, μη συμμορφώσεις, ευκαιρίες βελτίωσης και ανάγκες πόρων. Αναφέρει επίσης ότι η ανασκόπηση από τη διοίκηση πρέπει να οδηγεί σε αποφάσεις και ενέργειες, όχι απλώς σε παρουσιάσεις.
Τουλάχιστον ετησίως, και κάθε φορά που υπάρχουν ουσιώδεις αλλαγές, η διοίκηση πρέπει να ανασκοπεί εάν τα όρια ανοχής εξακολουθούν να ευθυγραμμίζονται με το επιχειρησιακό μοντέλο, εάν περιστατικά υπερέβησαν τη διάθεση ανάληψης κινδύνου, εάν οι αποδεκτοί κίνδυνοι παραμένουν εντός εγκεκριμένων ορίων, εάν νέες απαιτήσεις DORA, NIS2, GDPR ή συμβατικές απαιτήσεις άλλαξαν τη βασική γραμμή, εάν οι προμηθευτές παραμένουν εντός των ανοχών συγκέντρωσης και εάν τα KRIs προκαλούν έγκαιρη κλιμάκωση.
Εάν η απάντηση είναι όχι, η δήλωση διάθεσης ανάληψης κινδύνου πρέπει να αλλάξει ή οι δικλίδες πρέπει να αλλάξουν.
Συχνά μοτίβα αστοχίας στις εργασίες ετοιμότητας για το 2026
Σε έργα DORA, NIS2, GDPR και ISO/IEC 27001:2022, οι ίδιες αδυναμίες εμφανίζονται επανειλημμένα:
- Διάθεση ανάληψης κινδύνου χωρίς όρια, όπου το όργανο διοίκησης εγκρίνει μια δήλωση αλλά κανείς δεν μπορεί να πει πότε έχει παραβιαστεί.
- Όρια χωρίς αρμοδιότητα, όπου υπάρχουν επίπεδα σοβαρότητας αλλά οι ιδιοκτήτες κινδύνων μπορούν να αποδέχονται εξαιρέσεις χωρίς έγκριση ανώτερης διοίκησης.
- Νομικός κίνδυνος εκτός του μοντέλου βαθμολόγησης, όπου GDPR, DORA, NIS2 και συμβάσεις παρατίθενται χωριστά αλλά δεν ενσωματώνονται στα κριτήρια αντικτύπου.
- Ανοχή προμηθευτών που λείπει από το πακέτο προς το όργανο διοίκησης, παρότι οι κρίσιμες εξαρτήσεις ΤΠΕ είναι γνωστές στις προμήθειες ή στην Πληροφορική.
- Ανασκόπηση από τη διοίκηση ως παράσταση, όπου παρουσιάζονται διαφάνειες αλλά δεν τεκμηριώνονται αποφάσεις, ενέργειες, ανάγκες πόρων και αποδοχές κινδύνου.
- Κατακερματισμός ελεγκτικών τεκμηρίων, όπου πολιτικές, μητρώα, KRIs, αναφορές περιστατικών, ανασκοπήσεις προμηθευτών και πρακτικά οργάνου διοίκησης βρίσκονται σε διαφορετικά σημεία χωρίς διασταύρωση αναφορών.
Η προσέγγιση της Clarysec έχει σχεδιαστεί για να αφαιρεί αυτά τα κενά. Το Zenith Blueprint παρέχει τη σταδιακή διαδρομή υλοποίησης. Η Risk Management Policy και η Risk Management Policy-sme παρέχουν ρήτρες διακυβέρνησης προσαρμοσμένες σε εταιρικά περιβάλλοντα και ΜΜΕ. Το Zenith Controls χαρτογραφεί τη ραχοκοκαλιά των δικλίδων σε πολιτική ασφάλειας πληροφοριών, αρμοδιότητα διοίκησης και νομικές ή ρυθμιστικές απαιτήσεις, καθιστώντας τα τεκμήρια επαναχρησιμοποιήσιμα σε ISO/IEC 27001:2022, DORA, NIS2, GDPR, NIST CSF και διασφάλιση τύπου COBIT.
Μετατρέψτε την πρόθεση του οργάνου διοίκησης σε ελέγξιμη διακυβέρνηση κινδύνων ΤΠΕ
Εάν ο οργανισμός σας διαθέτει Μητρώο Κινδύνων αλλά δεν μπορεί να επιδείξει εγκεκριμένη από το όργανο διοίκησης διάθεση ανάληψης κινδύνου ΤΠΕ, μετρήσιμα όρια ανοχής, εναύσματα κλιμάκωσης και επίσημους κανόνες αποδοχής, το κενό δεν είναι αισθητικό. Επηρεάζει τη διακυβέρνηση DORA, τη λογοδοσία της διοίκησης κατά NIS2, τη δυνατότητα τεκμηρίωσης της θέσης βάσει GDPR Article 32 και την ετοιμότητα για έλεγχο ISO/IEC 27001:2022.
Ένα πρακτικό επόμενο βήμα είναι η διεξαγωγή στοχευμένου εργαστηρίου διάθεσης ανάληψης κινδύνου ΤΠΕ με χρήση της εργαλειοθήκης της Clarysec:
- Χρησιμοποιήστε το Zenith Blueprint βήμα 10 για να ορίσετε κριτήρια κινδύνου και κλίμακες αντικτύπου.
- Χρησιμοποιήστε το Zenith Blueprint βήμα 13 για να συνδέσετε επιλογές αντιμετώπισης, υπολειπόμενο κίνδυνο και έγκριση του Statement of Applicability.
- Χρησιμοποιήστε το Zenith Blueprint βήμα 14 για να διασταυρώσετε υποχρεώσεις GDPR, NIS2 και DORA.
- Χρησιμοποιήστε το Zenith Blueprint βήμα 28 για να εντάξετε τη διάθεση ανάληψης κινδύνου, τα KRIs, τους αποδεκτούς κινδύνους και τις αποφάσεις πόρων στην ανασκόπηση από τη διοίκηση.
- Εφαρμόστε τη Risk Management Policy ή τη Risk Management Policy-sme για να τυποποιήσετε τους κανόνες έγκρισης και αποδοχής.
- Χρησιμοποιήστε το Zenith Controls για να χαρτογραφήσετε τις δικλίδες διακυβέρνησης σε ελεγκτικά τεκμήρια και προσδοκίες διασταυρούμενης συμμόρφωσης.
Η Clarysec μπορεί να σας βοηθήσει να μετατρέψετε διάσπαρτα τεχνουργήματα κινδύνου σε ένα εγκεκριμένο από το όργανο διοίκησης και έτοιμο για ρυθμιστικό έλεγχο μοντέλο διάθεσης ανάληψης κινδύνου ΤΠΕ, το οποίο οι ομάδες σας μπορούν να χρησιμοποιήσουν όταν η επόμενη διακοπή υπηρεσίας νέφους, αστοχία προμηθευτή, γνωστοποίηση ευπάθειας ή περιστατικό δεδομένων προσωπικού χαρακτήρα δοκιμάσει την πραγματική ανοχή του οργανισμού.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council