⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

NIS2 tarnijalepingud ISO 27001 tõendusmaterjaliga

Igor Petreski
14 min read
NIS2 tarnijalepingute tõendusmaterjal vastendatuna ISO 27001 kontrollimeetmetega

On esmaspäeva hommik kell 07.40. Pilvepõhise logistikaplatvormi CISO avab e-kirja hallatud tuvastus- ja reageerimisteenuse tarnijalt. Sõnum on lühike, ettevaatlik ja ebamugav: tarnija on tuvastanud kahtlase juurdepääsu tugikeskkonnale, mida kasutavad mitu klienti. Üksikasju on vähe. Tarnija lubab anda täiendava teabe „esimesel praktilisel võimalusel“.

Kell 08.15 küsib vastavusjuht, kas see võib käivitada NIS2 alusel teatamiskohustuse. Kell 08.40 otsib hankeüksus lepingut. Kell 09.10 soovib juhatuse sekretär ülevaadet juhtkonna vastutusest. Kell 10.00 küsib õigusosakond, kas leping sisaldab 24-tunnist teavitust, auditeerimisõigusi, alltöövõtjate kontrollimeetmeid, juurdepääsu tõendusmaterjalile, talitluspidevuse kohustusi, andmete tagastamist ja kustutamise sätteid.

Keegi ei taha aktiivse intsidendi ajal avastada, et kriitilise tarnija lepingus on kirjas ainult „mõistlikud turvameetmed“.

Siin lakkavad NIS2 tarnijalepingute klauslid olemast õiguslik tüüptäide ja muutuvad operatiivseteks kontrollimeetmeteks. Oluliste ja tähtsate üksuste jaoks on tarnijajuhtimine nüüd osa juhtorgani vastutusest, järelevalve tõendusmaterjalist, intsidendivalmidusest, kliendikindlusest, privaatsusnõuete täitmisest ja vastupidavuse planeerimisest. Allkirjastatud lepingust ei piisa. Organisatsioon peab tõendama, et tarnijariskid on tuvastatud, heaks kiidetud, käsitletud, seiratud ja tõendusmaterjaliga kaetud.

Clarysec lähtub lihtsast põhimõttest: kui tarnijaklauslit ei saa seirata, tõendada ja testida, ei ole see kontrollimeede.

Zenith Blueprint: audiitori 30-sammuline teekaart paigutab tarnijasuhted faasi „Kontrollimeetmed töös“, 23. sammu, kus lepingud, seire, tarnija kaasamine, kordushindamine ja auditi tõendusmaterjal teisendatakse praktiliseks ISMS-i tööks. Zenith Controls: raamistikeülene vastavusjuhend vastendab seejärel ISO/IEC 27002:2022 tarnijakontrollid NIS2, DORA, GDPR, NIST, COBIT 2019, toetavate ISO standardite ja auditimetoodikatega.

Tulemuseks on tarnijajuhtimise mudel, mida saavad kasutada hanke-, õigus-, infoturbe- ja privaatsusfunktsioon ning juhtorgan.

Miks muudab NIS2 tarnijalepingud tõendusmaterjali kirjeteks

NIS2 Article 20 nõuab, et oluliste ja tähtsate üksuste juhtorganid kiidaksid heaks küberturbe riskijuhtimise meetmed, teeksid järelevalvet nende rakendamise üle ning vastutaksid rikkumiste eest. Article 21 nõuab asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja korralduslikke meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvet, turvalist hankimist ja hooldust, tõhususe hindamist, küberhügieeni, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust ning vajaduse korral MFA-d.

Article 21(3) sätestab tarnija hoolsuskontrolli selgesõnaliselt. Organisatsioonid peavad arvestama otsestele tarnijatele ja teenuseosutajatele omaseid haavatavusi, toodete ja küberturbepraktikate üldist kvaliteeti ning turvalise arenduse protseduure.

See sõnastus loob praktilise kohustuse: tarnijasuhted peavad olema riskipõhised, lepinguliselt jõustatavad ja läbivaadatavad. Kaustas hoitav tarnijaküsimustik ei ole piisav. Üldine leping, milles puuduvad intsidendi ajakava, õigused tõendusmaterjalile ja nähtavus alltöövõtjate üle, ei ole piisav. Tarnija sertifikaat, mida keegi läbi ei vaata, ei ole piisav.

ISO/IEC 27001:2022 annab toimimismudeli. Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon mõistaks konteksti, huvitatud osapooli, õiguslikke ja lepingulisi kohustusi, ISMS-i kohaldamisala ning sõltuvusi. Punktid 5.1 kuni 5.3 nõuavad eestvedamist, poliitikat, rolle ja aruandlust. Punktid 6.1.1 kuni 6.1.3 nõuavad riskihindamist, riskikäsitlust ja kohaldatavusdeklaratsiooni. Punktid 8.1 kuni 8.3 nõuavad tegevuse ohjet, korduvaid riskihindamisi ja dokumenteeritud tulemusi.

Tarnijajuhtimise seisukohast on kõige olulisemad ISO/IEC 27002:2022 Lisa A kontrollimeetmed järgmised:

  • A.5.19 Infoturve tarnijasuhetes
  • A.5.20 Infoturbe käsitlemine tarnijalepingutes
  • A.5.21 Infoturbe juhtimine IKT tarneahelas
  • A.5.22 Tarnijate teenuste seire, läbivaatamine ja muudatuste juhtimine
  • A.5.24 Intsidendihalduse kavandamine ja ettevalmistus
  • A.5.25 Infoturbesündmuste hindamine ja otsustamine
  • A.5.26 Infoturbeintsidentidele reageerimine
  • A.5.27 Infoturbeintsidentidest õppimine
  • A.5.28 Tõendite kogumine
  • A.5.29 Infoturve tegevushäire ajal
  • A.5.30 IKT valmisolek talitluspidevuseks
  • A.5.31 Õiguslikud, seadusest tulenevad, regulatiivsed ja lepingulised nõuded
  • A.5.34 Privaatsus ja isikut tuvastava teabe kaitse
  • A.8.8 Tehniliste haavatavuste haldus
  • A.8.13 Teabe varundamine
  • A.8.15 Logimine
  • A.8.16 Seiretegevused
  • A.8.24 Krüptograafia kasutamine
  • A.8.32 Muudatuste juhtimine

Võtmeküsimus on vastutus. Klauslil on vähe väärtust, kui keegi ei vastuta riski eest, ei vaata tõendusmaterjali läbi, ei jälgi erandeid ega eskaleeri mittevastavust.

Suurettevõtete kolmandate osapoolte ja tarnijate turbepoliitika teeb selle selgeks:

„Õigus auditeerida, kontrollida ja küsida turbe tõendusmaterjali“

Jaotisest „Juhtimisnõuded“, poliitikaklausel 5.3.4.

VKE-de puhul seab kolmandate osapoolte ja tarnijate turbepoliitika VKE-dele sama praktilise ootuse:

„Auditeerimisõigused või vastavuse tõendusmaterjali kättesaadavus“

Jaotisest „Juhtimisnõuded“, poliitikaklausel 5.3.4.

See eristus on oluline. Väiksem organisatsioon ei pruugi olla võimeline auditeerima iga suuremat pilveteenuse pakkujat kohapeal, kuid ta saab nõuda juurdepääsu kindlustandvale tõendusmaterjalile, näiteks ISO/IEC 27001:2022 sertifitseerimise kohaldamisalale, SOC aruannetele, penetratsioonitestide kokkuvõtetele, haavatavuste kõrvaldamise kinnitustele, intsidendikokkuvõtetele, talitluspidevuse testiaruannetele ja andmete kustutamise kinnitustele.

NIS2 tarnijate kindluse tagamise kolme kontrollimeetme selgroog

Clarysec raamistikeüleses vastavusmudelis moodustavad kolm ISO/IEC 27002:2022 kontrollimeedet NIS2 tarnijajuhtimise selgroo: 5.19, 5.20 ja 5.22.

A.5.19 tuvastab tarnijariski

Kontrollimeede A.5.19, infoturve tarnijasuhetes, on alus. See nõuab, et organisatsioonid kaitseksid teavet ja varasid, millele tarnijad juurde pääsevad, mida nad töötlevad, säilitavad või haldavad.

Zenith Controls liigitab selle ennetavaks kontrollimeetmeks, mis katab konfidentsiaalsuse, tervikluse ja käideldavuse, koos küberturbe kontseptsiooniga „Tuvasta“ ning operatiivse võimekusega „tarnijasuhete turve“. See seob A.5.19 kontrollimeetmetega A.5.20, A.5.21, A.5.14, A.5.36 ja A.5.10. Praktilises mõttes tuvastab organisatsioon tarnijariski, määratleb turbeootused, ohjab IKT tarneahela kokkupuudet, kaitseb teabe edastamist, seirab vastavust ja laiendab lubatud kasutuse kohustusi välistele osapooltele.

NIS2 puhul vastendub see otseselt Article 21(2)(d) tarneahela turbele ja Article 21(3) tarnija hoolsuskontrollile. GDPR puhul toetab see nõuet kasutada volitatud töötlejaid, kes annavad piisavad tagatised. DORA puhul toetab see IKT-teenuseid osutavate kolmandast isikust teenuseosutajate riskijuhtimist, lepingueelset hoolsuskontrolli, kriitilisuse ülevaatust, kontsentratsiooniriski ja elutsükli järelevalvet.

A.5.20 muudab nõude jõustatavaks

Kontrollimeede A.5.20, infoturbe käsitlemine tarnijalepingutes, muudab turbeootused lepingulisteks kohustusteks. Zenith Controls selgitab A.5.19 ja A.5.20 seost selgelt:

„5.20 on punktis 5.19 tuvastatud turbevajaduste ja riskide lepinguline vormistamine. Kui 5.19 hõlmab kolmandate osapoolte riskide hindamist ja turbeootuste määratlemist, siis 5.20 tagab, et need ootused on lepingute või teenustasemelepingute (SLA-d) kaudu õiguslikult siduvad. Ilma punktita 5.20 puuduks punktis 5.19 tuvastatud turvameetmetel jõustatavus.“

Siin muutuvad NIS2 riskiotsused klausliteks: rikkumisest teavitamine, auditi- ja tõendusmaterjali õigused, krüptimine, juurdepääsukontroll, haavatavuste haldus, alltöövõtjate heakskiit, turvaline edastus, talitluspidevus, koostöö regulaatoritega, väljumistugi ja andmete kustutamine.

A.5.22 tõendab, et leping toimib

Kontrollimeede A.5.22, tarnijate teenuste seire, läbivaatamine ja muudatuste juhtimine, hoiab ära olukorra, kus tarnijate kindluse tagamine muutub ühekordseks tarnija kaasamise harjutuseks. Zenith Controls seob A.5.22 kontrollimeetmetega A.5.19 ja A.5.20, aga ka A.5.29 infoturbega tegevushäire ajal, A.8.8 tehniliste haavatavuste haldusega, A.5.36 infoturbe poliitikate, reeglite ja standardite järgimisega, A.5.15 juurdepääsukontrolliga ning A.8.27 turvalise süsteemiarhitektuuri ja inseneripõhimõtetega.

See on oluline, sest tarnijateenused muutuvad. Andmete asukohad muutuvad. Alltöötlejad muutuvad. Haavatavused ilmnevad. Sertifikaadid aeguvad. Intsidendimustrid tekivad. Tarnija, kes oli eelmisel aastal vastuvõetav, võib täna olla liiga riskantne.

Mida peaksid NIS2 tarnijalepingute klauslid sisaldama

Zenith Blueprint, faas „Kontrollimeetmed töös“, 23. samm, annab praktilise loetelu tarnijalepingutes käsitletavatest valdkondadest:

„Tarnijalepingutes käsitletakse tavaliselt järgmisi võtmevaldkondi:

✓ konfidentsiaalsuskohustused, sealhulgas ulatus, kestus ja kolmandatele osapooltele avalikustamise piirangud; ✓ juurdepääsukontrolli kohustused, näiteks kes võib teie andmetele juurde pääseda, kuidas autentimisandmeid hallatakse ja milline seire on kasutusel; ✓ tehnilised ja korralduslikud meetmed andmekaitseks, krüptimiseks, turvaliseks edastamiseks, varundamiseks ja käideldavuskohustusteks; ✓ intsidendist teatamise tähtajad ja protokollid, sageli määratletud tähtaegadega (nt „teavita 24 tunni jooksul“); ✓ auditeerimisõigus, sealhulgas sagedus, ulatus ja juurdepääs asjakohasele tõendusmaterjalile (nt penetratsioonitestide aruanded, SoA, sertifikaadid); ✓ alltöövõtjate kontrollimeetmed, mis nõuavad, et tarnija annaks samaväärsed turbekohustused edasi oma tarneahelas allpool asuvatele partneritele; ✓ lepingu lõppemise sätted, näiteks andmete tagastamine või hävitamine, varade taastamine ja kontode deaktiveerimine.“

Faasist „Kontrollimeetmed töös“, 23. samm: organisatsioonilised kontrollimeetmed.

Tugev NIS2 tarnijaklausel on testimiseks piisavalt konkreetne. „Tarnija peab tagama asjakohase turbe“ on nõrk. „Tarnija peab teavitama kliendi turbekontakti 24 tunni jooksul kinnitatud või kahtlustatavatest intsidentidest, mis mõjutavad kliendi süsteeme, kliendiandmeid, teenuse käideldavust või regulatiivseid teatamiskohustusi“ on auditikõlblik.

Klausli valdkondNIS2 eesmärkISO/IEC 27001:2022 ja ISO/IEC 27002:2022 alusKindlustandev tõendusmaterjal
Tarnija turbe baastaseTõendada asjakohaseid küberturbepraktikaid enne tarnija kaasamistPunktid 6.1.2, 6.1.3, 8.1, Lisa A 5.19 ja 5.20Tarnija riskihindamine, turbeküsimustik, sertifikaadi kohaldamisala, kontrollimeetmete kinnitus, parandusplaan
Intsidendist teavitamineToetada varajast hoiatust, teavitamist, mõjuhindamist ja lõpparuandlustLisa A 5.24, 5.25, 5.26, 5.27, 5.28 ja 5.20Intsidendiklausel, eskaleerimismaatriks, intsidendiaruande näidis, teavitustesti kirje
Auditi- ja tõendusmaterjali õigusedVõimaldada järelevalveasutuste, siseauditi, klientide ja sertifitseerimise tõendusmaterjali päringuidLisa A 5.20, 5.22, 5.36Auditeerimisõiguse klausel, SOC aruanne, ISO/IEC 27001:2022 sertifikaadi kohaldamisala, penetratsioonitesti kokkuvõte, probleemide jälgimissüsteem
Alltöövõtjatele edasiantavad kohustusedKäsitleda neljanda osapoole riski ja tarnijasõltuvuste ahelaidLisa A 5.19, 5.20, 5.21, 5.22Alltöötlejate loend, alltöövõtjate heakskiitmise protsess, edasiantavate kohustuste klausel, muudatusteavituse tõendusmaterjal
Juurdepääsukontroll ja MFAOhjata tarnija juurdepääsu süsteemidele, tugiportaalidele, rakendusliidestele ja andmeteleLisa A 5.15, 5.16, 5.17, 5.18, 8.5Tarnija kontode register, juurdepääsuõiguste läbivaatamine, MFA tõendusmaterjal, privilegeeritud juurdepääsu logid, töösuhte või lepingu lõppemise kontrollnimekiri
Haavatavuste ja paikamise koostööToetada haavatavuste käsitlemist, turvalist hooldust ja koordineeritud parandusmeetmeidLisa A 8.8, 8.9, 8.25, 8.28, 8.29, 5.22Haavatavuste SLA, paikamisaruanded, turvateated, erandite heakskiidud, parandusmeetmete tõendusmaterjal
Talitluspidevus ja taasteVähendada tegevushäireid ja tarnijasõltuvuse riskiLisa A 5.29, 5.30, 8.13BCP kokkuvõte, DR testiaruanne, RTO ja RPO kohustused, varundustesti tõendusmaterjal
Andmekaitse ja turvaline edastusKaitsta konfidentsiaalsust, terviklust, käideldavust ja privaatsust tarnija tehtava töötlemise käigusLisa A 5.14, 5.31, 5.34, 8.24DPA, edastuskirjed, krüptimisstandardid, andmevoogude kaart
Väljumine ja andmete tagastamineVältida teenuseosutajast sõltuvusse jäämist, jääkjuurdepääsu ja omanikuta andmeid pärast lepingu lõppemistLisa A 5.11, 5.20, 5.22Väljumisplaan, andmete kustutamise sertifikaat, vara tagastamise kirje, juurdepääsuõiguste tühistamise tõendusmaterjal

Intsidendiklauslid peavad sobituma NIS2 teatamistähtaegadega

NIS2 Article 23 loob oluliste intsidentide jaoks etapiviisilise aruandlusmudeli: varajane hoiatus 24 tunni jooksul teada saamisest, intsidenditeavitus 72 tunni jooksul, nõudmisel vahearuanded ja lõpparuanne ühe kuu jooksul pärast intsidenditeavitust. Oluline intsident on intsident, mis on põhjustanud või võib põhjustada tõsise tegevushäire, rahalise kahju või märkimisväärse varalise või mittevaralise kahju teistele.

Tarnijalepingud peavad seda ajakava toetama. Kui kriitiline hallatud teenusepakkuja võtab neli päeva aega, et kinnitada, kas kliendikeskkonnad olid mõjutatud, võib klient oma regulatiivsest teatamistähtajast ilma jääda.

Suurettevõtete kolmandate osapoolte ja tarnijate turbepoliitika nõuab:

„Rikkumisest teavitamise tähtajad (nt 24 või 72 tunni jooksul, sõltuvalt kriitilisusest ja regulatiivsetest nõuetest)“

Jaotisest „Juhtimisnõuded“, poliitikaklausel 5.3.3.

VKE-de kolmandate osapoolte ja tarnijate turbepoliitika VKE-dele nõuab samuti jaotise „Juhtimisnõuded“ poliitikaklauslis 5.3.3 määratletud rikkumisest teavitamise tähtaegu.

Isikut tuvastava teabega seotud intsidentide puhul seob suurettevõtete PII intsidendi- ja rikkumishalduse poliitika küberturbe, finantssektori, kliendi ja teenusesaaja aruandluse:

„[Tingimuslik] Privaatsusvaldkonna juht / PIMS-i haldur peab koordineerima nõutavat valdkondlikku, küberturbe-, finantssektori-, kliendi- või teenusesaaja intsidenditeavitust, kui suure mõjuga isikut tuvastava teabega seotud intsident vastab kohaldatavale teatamiskünnisele, ning peab registreerima asutuse, saaja, ajakava, esitamise ja kinnituse tõendusmaterjali registrites REG01 ja REG10.“

Jaotisest „Teavitamine ja kommunikatsioon“, poliitikaklausel 4.4.6.

See on küps NIS2 tõendusmaterjal: mitte ainult teavituskiri, vaid kirje asutuse, saaja, ajakava, esitamise, kinnituse, mõju, algpõhjuse ja järeltegevuste kohta.

Privaatsuse ja DORA kooskõla ilma dubleerivate tarnijaprogrammideta

Paljud NIS2 tarnijad töötlevad ka isikuandmeid. GDPR Article 28 nõuab, et vastutavad töötlejad kasutaksid volitatud töötlejaid, kes annavad piisavad tagatised, ning määratleksid volitatud töötleja kohustused kirjalikus lepingus. GDPR Article 5 nõuab vastutust turvalise ja seadusliku töötlemise eest. GDPR rikkumiskohustused nõuavad samuti kiiret koostööd, kui tarnijaintsident mõjutab isikuandmeid.

Suurettevõtete volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsushalduse poliitika seab heakskiidu kontrollvärava:

„[Mõlemad] Tarnija / hanke eest vastutaja peab enne heakskiitu tagama, et volitatud töötlejate ja alltöötlejate lepingud sisaldavad privaatsusega seotud abi, turbekindlust, intsidendiliidest PII15 kaudu, tagastamist või kustutamist PII10 kaudu, edastuse seost PII13 kaudu ning auditi- või kindlustandvat koostööd.“

Jaotisest „Lepingute ja dokumenteeritud juhiste kontrollimeetmed“, poliitikaklausel 4.3.6.

See nõuab ka tõendusmaterjali läbivaatamist enne heakskiitu:

„[Kõik] Infoturbe juht peab enne heakskiitu läbi vaatama turbekindluse tõendusmaterjali iga volitatud töötleja, alltöötleja või kolmanda osapoole suhte kohta, millel on juurdepääs isikut tuvastavale teabele või mis seda majutab, ning peab registreerima tulemuse registris REG08 või REG12.“

Jaotisest „Taustakontroll ja riskihindamine“, poliitikaklausel 4.2.2.

DORA lisab täiendava kihi, kui tarnija teenindab finantssektori üksust. DORA Articles 28 to 30 nõuavad IKT-teenuseid osutavate kolmandast isikust teenuseosutajate juhtimist, IKT-teenuste lepingute registreid, riskipõhist hoolsuskontrolli, kriitilisuse hindamist, kontsentratsiooniriski analüüsi, auditi- ja kontrolliõigusi, lõpetamisõigusi, väljumisstrateegiaid ning kohustuslikke lepingusätteid. Article 30 on eriti oluline, sest see nõuab lepingusisu, mis hõlmab teenuste kirjeldusi, asukohti, andmekaitset, juurdepääsu ja taastamist, teenustasemeid, abi intsidentide korral, koostööd asutustega, auditeerimisõigusi, alltöövõttu, talitluspidevuse meetmeid ja üleminekutuge.

Praktiline vastus ei ole kolm eraldi tarnijaprogrammi NIS2, GDPR ja DORA jaoks. Vastus on üks ühtlustatud tarnijate tõendusmaterjali mudel, mis on vastendatud raamistikeüleselt.

Vastavuse vaadeMida tarnijaprogramm peab tõendamaClarysec ja ISO/IEC 27001:2022 rakendamine
NIS2Juhtkonna heaks kiidetud küberriski meetmed, tarneahela turve, tarnija hoolsuskontroll, intsidentide käsitlemine, talitluspidevus, juurdepääsukontroll, tõhususe hindamineISMS-i kontekst, riskikäsitlus, SoA, A.5.19, A.5.20, A.5.21, A.5.22, A.5.24 kuni A.5.30
GDPRVolitatud töötlejad annavad piisavad tagatised, lepingud määratlevad kohustused ning turve ja rikkumistugi on tõendatavadDPA, volitatud töötleja tõendusmaterjali läbivaatamine, PII register, A.5.31, A.5.34, A.8.24, privaatsuspoliitikad
DORAIKT-teenuseid osutavate kolmandast isikust teenuseosutajate risk on juhitud, registreeritud, seiratud, lepinguliselt ohjatud, auditeeritav ja väljumiseks valmisKriitilisuse hindamine, IKT-teenuste lepingute teaberegister, auditeerimisõigused, väljumisplaan, BCP tõendusmaterjal, A.5.20 ja A.5.22
NIST CSF 2.0Tarnijanõuded on juhitud, prioriseeritud, lepingutes sätestatud, seiratud ning kaasatud intsidentidele reageerimisse ja taastamisseGV.SC-01 kuni GV.SC-10 vastendatuna tarnija elutsükliga, tõendusmaterjali register, reageerimise tööjuhised
COBIT 2019Tarnijalepinguid, toimivust, riske, intsidente ja parandusmeetmeid hallatakse ning vaadatakse läbiAPO10 tarnijalepingud ja seire, DSS tarnijarisk ja teenuste järelevalve, probleemide jälgimine

NIST CSF 2.0 on kasulik, sest selle GOVERN funktsioon nõuab sõltuvuste, õiguslike kohustuste, lepinguliste kohustuste, riskivalmiduse, poliitikate, vastutuse ja järelevalve mõistmist. Selle tarneahela kategooria GV.SC hõlmab tarnijate rolle, kriitilisust, lepingunõudeid, hoolsuskontrolli, seiret, intsidentidesse kaasamist, elutsükli seiret ja suhte lõpetamise sätteid.

Clarysec töövoog kriitilise tarnija kaasamiseks

Oletame, et kaasate hallatud turbeteenuse osutaja (MSSP), kes hakkab seirama lõppseadmete telemeetriat, saama kasutajaidentifikaatoreid sisaldavaid teavitusi ja toetama intsidentide esmast hindamist NIS2 kohaldamisalasse kuuluva organisatsiooni jaoks.

1. samm: klassifitseeri tarnija

Kanna tarnija tarnijaregistrisse koos teenuse kirjelduse, süsteemide ja andmetega, millele juurdepääs antakse, PII kaasatusega, oluliste või tähtsate teenuste toetamisega, privilegeeritud juurdepääsuga, teenuse osutamise riikidega, alltöövõtjatega, neljanda osapoole sõltuvustega, kriitilisuse hinnanguga, riskiomanikuga, hanke eest vastutajaga ja infoturbe läbivaatajaga.

See rakendab ISO/IEC 27001:2022 punkte 4.2, 4.3, 6.1.2 ja 8.1, sidudes huvitatud osapoolte nõuded, sõltuvused, riskivastutuse ja tegevuse ohje.

2. samm: vastenda risk SoA-ga

Zenith Blueprint soovitab riskijuhtimise faasis, 13. sammus, viidata riskiregistris või SoA-s regulatsioonidele:

„Regulatsioonide ristviitamine: kui teatud kontrollimeetmeid rakendatakse konkreetselt GDPR, NIS2 või DORA järgimiseks, võite selle märkida kas riskiregistrisse (osana riskimõju põhjendusest) või SoA märkustesse.“

Riskijuhtimise faasist, 13. samm: riskikäsitluse planeerimine ja kohaldatavusdeklaratsioon.

MSSP puhul hõlma vähemalt A.5.19, A.5.20, A.5.21, A.5.22, A.5.24 kuni A.5.28, A.5.29, A.5.30, A.5.31, A.5.34, A.8.8, A.8.15, A.8.16 ja A.8.24.

3. samm: nõua jõustatavaid klausleid

Kasuta tarnija turbelisa, mis nõuab 24-tunnist esmast intsidenditeavitust, 72-tunnist üksikasjalikku täiendust, lõplikku intsidendiaruandlust, MFA-d privilegeeritud juurdepääsule, nimelisi kasutajakontosid, alltöövõtjate kontrollimeetmeid, turvalist edastust, krüptimist, kindlustandvat tõendusmaterjali, koostööd regulaatoritega, BCP ja DR tõendusmaterjali, väljumistuge, andmete tagastamist või kustutamist ning juurdepääsuõiguste tühistamist.

Suurettevõtete tarnijasõltuvuse riskijuhtimise poliitika annab talitluspidevuse nõude:

„Kui kohaldatav, nõue, et tarnija hoiaks oma äritegevuse järjepidevuse plaane (BCP/DRP) ja intsidendihalduse plaane, testiks neid ning esitaks meile nõudmisel kokkuvõtteid või testiaruandeid.“

Jaotisest „Rakendamisnõuded“, poliitikaklausel 6.8.4.

4. samm: koosta kindlustandva tõendusmaterjali pakett

Enne heakskiitu küsi allkirjastatud lepingut, SLA-d, turbelisa, ISO/IEC 27001:2022 sertifitseerimise kohaldamisala või samaväärset kindlust, võimaluse korral SOC aruannet, penetratsioonitesti juhtkonna kokkuvõtet, haavatavuste halduse kokkuvõtet, intsidentidele reageerimise protseduuri kokkuvõtet, BCP või DR testi kokkuvõtet, juurdepääsukontrolli ja MFA kinnitust, alltöövõtjate loendit, andmete kustutamise ja väljumise protseduuri ning DPA-d, kui töödeldakse PII-d.

VKE-de kolmandate osapoolte ja tarnijate turbepoliitika VKE-dele muudab põhilise lepingulise tõendusmaterjali mõõdetavaks:

„Allkirjastatud lepingud ja SLA-d“

Jaotisest „Rakendamine ja vastavus“, poliitikaklausel 8.3.2.1.

See määratleb ka korduva tarnija tõendusmaterjali:

„Kehtivad turvasertifikaadid või ajakohastatud kontrollimeetme tõendusmaterjal“

Jaotisest „Poliitika rakendamise nõuded“, poliitikaklausel 6.3.1.2.

Laiema tarnijate hoolsuskontrolli kohta sätestab auditi ja vastavuse seire poliitika:

„Tarnija hoolsuskontroll peab hõlmama sertifikaatide (nt ISO 27001, SOC 2), turbeküsimustike ja intsidendikirjete läbivaatamist.“

5. samm: seira kriitilisuse alusel

Suurettevõtete volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsushalduse poliitika nõuab kõrge riskiga PII-suhete kvartaalset seiret:

„[Kõik] Tarnija / hanke eest vastutaja peab seirama aktiivseid kõrge riskiga volitatud töötlejate ja alltöötlejate suhteid kord kvartalis ning muid aktiivseid PII volitatud töötlejate ja alltöötlejate suhteid kord aastas REG08-s kajastatud hoolsuskontrolli tingimuste, lepingu staatuse, kindluse staatuse, avatud probleemide ja läbivaatamise kuupäevade alusel.“

Jaotisest „Pidev seire, abi, avalikustamisliides ja väljumine“, poliitikaklausel 4.5.1.

Nii muutub A.5.22 reaalseks. Läbivaatamine peaks tuvastama, kas tarnija püsib riskivalmiduse piires, kas tõendusmaterjal on ajakohane, kas esineb avatud probleeme, kas intsidente on toimunud ja kas teenuse muudatused nõuavad kordushindamist.

Kuidas audiitorid testivad NIS2 tarnijaklausleid

Audiitorid alustavad harva poliitika lugemisest eraldiseisvalt. Nad võtavad tarnijate valimi ja järgivad tõendusahelat.

ISO/IEC 27001:2022 audiitor küsib tarnijate registrit, riskiklassifikatsiooni, tarnijakriteeriume, hoolsuskontrolli kirjeid, lepinguid, tõendusmaterjali, SoA vastendust ja seireajalugu. Lisa A 5.20 puhul kontrollib audiitor, kas valimisse võetud lepingud sisaldavad jõustatavaid klausleid. Lisa A 5.22 puhul testib audiitor, kas aruanded vaadati läbi, erandid logiti ja tegevustele tehti järelkontroll.

NIS2 pädev asutus võib keskenduda sellele, kas tarnijate küberturbepraktikaid ja turvalise arenduse protseduure hinnati Article 21(3) alusel. DORA-keskne läbivaataja võib küsida IKT-teenuste lepingute teaberegistri kandeid, väljumisstrateegiaid, kontsentratsiooniriski analüüsi ja kohustuslikke Article 30 sätteid. Privaatsusaudiitor võib testida volitatud töötlejate lepinguid, alltöötlejatele edasiantavaid kohustusi, rikkumisliideseid ja piisavate tagatiste tõendusmaterjali.

Auditi vaadeTõenäoline audititestSage leid
ISO/IEC 27001:2022 audiitorVõtta valim kõrge riskiga tarnijatest ning võrrelda riskihindamist, lepinguklausleid, SoA kohaldatavust ja seirekirjeidTarnijakontrollid on SoA-s, kuid lepingutes või läbivaatamistes puudub nende tõendusmaterjal
ISO/IEC 27007-stiilis ISMS auditIntervjueerida hanget, õigust, IT-d ja teenuseomanikke, et kontrollida töövoo toimimistKiireloomulise tarnija kaasamise korral jäeti turbeülevaatus vahele
COBIT 2019 audiitorTestida tarnijalepingute haldust, toimivuse seiret ja parandusmeetmete halduskorraldustLeping nõuab kvartaliaruandeid, kuid keegi ei vaata neid läbi ega eskaleeri
ISACA ITAF audiitorKontrollida tõendusmaterjali kvaliteeti, kontokontrolle ja lõpetamiskirjeidTarnija kontod jäävad pärast lepingu lõppu aktiivseks
NIST hindajaKontrollida väliste süsteemiteenuste kontrollimeetmeid, tarnijate hindamise tõendusmaterjali ja pidevat seiretTarnijariski hinnati üks kord ja seda ei uuendatud pärast teenuse muudatust
PrivaatsusaudiitorVaadata läbi volitatud töötlejate lepingud, alltöötlejatele edasiantavad kohustused, rikkumisliides ja piisavate tagatiste tõendusmaterjalDPA on olemas, kuid turbekindluse tõendusmaterjali ei vaadatud läbi

Suurettevõtete PII turbe- ja juurdepääsukontrolli poliitika näitab, kuidas juurdepääsukontroll, haavatavused, konfiguratsioon, seire ja krüptograafia seotakse tagasi ISO/IEC 27001:2022-ga:

„ISO/IEC 27001:2022 — Punkt 6.1.3; punkt 8.1; Lisa A kontrollimeetmed 8.1, 8.2, 8.3, 8.5, 8.8, 8.9, 8.15, 8.16, 8.20, 8.24. Käsitletud klauslites [4.1.1; 4.1.2; 4.2.1; 4.2.3; 4.3.2; 4.4.1; 4.4.2; 4.5.1; 4.5.2; 4.6.1; 4.6.3; 4.7.1; 4.7.4; 4.7.5; 4.8.1; 4.8.2; 7.1.1; 7.1.2].“

Jaotisest „Viitestandardid ja raamistikud“, poliitikaklausel 13.9.

Kui tarnijal on juurdepääs PII-le, privilegeeritud süsteemidele või seireandmetele, ei ole juurdepääsukontrolli tõendusmaterjal tarnijate kindluse tagamisest eraldi. See on sama auditijälje osa.

Hanke lõks: allkirjastatud lepingud ilma kindlustandvate toiminguteta

Kõige tavalisem NIS2 tarnijajuhtimise ebaõnnestumine ei ole lepingute puudumine. See on lünk lepingukeele ja igapäevase toimimise vahel.

Leping võib nõuda iga-aastaseid penetratsioonitestide kokkuvõtteid, kuid ükski omanik ei küsi neid. See võib nõuda 24-tunnist intsidenditeavitust, kuid tarnijal on ainult üldine tugiaadress. See võib nõuda alltöövõtjate heakskiitu, kuid hange ei saa kunagi muudatusteateid. See võib sisaldada auditeerimisõigusi, kuid organisatsioonil puudub protsess SOC aruande erandite hindamiseks. See võib nõuda andmete kustutamist väljumisel, kuid IT ei valideeri kunagi konto deaktiveerimist.

Zenith Blueprint, faas „Kontrollimeetmed töös“, 23. samm, selgitab, kuidas tarnijakontrollid tegelikult toimima hakkavad:

„Praktikas muutub see kontrollimeede toimivaks järgmiste tegevuste kaudu:

✓ tarnijate riskihindamised, ✓ lepingueelsed hoolsuskontrolli küsimustikud, ✓ lepingumallid, millesse on sisse kirjutatud turbenõuded, ✓ tarnija kaasamise kontrollnimekirjad, mis hõlmavad juurdepääsuõiguste andmist ja seire seadistamist, ✓ pidevad kordushindamised, eriti kui tarnija kohaldamisala muutub, toimuvad intsidendid või saabuvad lepingu uuendamised.

See kontrollimeede ei peatu esimese taseme tarnijate juures. Teie tarnija võib kasutada allhankena oma teenuseosutajaid ja risk võib endiselt jääda teie kanda.“

See on NIS2 sõnum juhtorgani tasandil: teenuse osutamise allhankimine ei allhangi vastutust.

NIS2 tarnijalepingute parandusmeetmete kontrollnimekiri

Alusta 20 kõige kriitilisemast tarnijast ja vii läbi sihitud parandusmeetmete harjutus:

  • Tuvasta tarnijad, kes toetavad olulisi või tähtsaid teenuseid.
  • Kinnita, kas iga tarnija töötleb PII-d, toetab reguleeritud teenuseid või omab privilegeeritud juurdepääsu.
  • Määra äriomanik, hanke eest vastutaja ja turbe läbivaataja.
  • Kontrolli, et tarnija riskihindamine on ajakohane ja kooskõlas tegeliku teenuse ulatusega.
  • Kinnita, et leping sisaldab turbe baastaset, intsidendist teavitamist, auditi- või tõendusmaterjali õigusi, alltöövõtjate kontrollimeetmeid, talitluspidevust, turvalist edastust, juurdepääsukontrolli, koostööd haavatavuste käsitlemisel ja väljumisklausleid.
  • Kinnita, et rikkumisest teavitamise tähtajad toetavad vajaduse korral 24-tunnise ja 72-tunnise eskaleerimise vajadusi.
  • Küsi ajakohastatud kindlustandvat tõendusmaterjali, sealhulgas sertifikaate, SOC aruandeid, penetratsioonitestide kokkuvõtteid, BCP või DR teste ja intsidendiajalugu.
  • Vaata tõendusmaterjal läbi; ära piirdu selle salvestamisega.
  • Logi erandid ja määra parandusmeetmete omanikud.
  • Uuenda SoA-d ja riskiregistrit seal, kus tarnijakontrollid toetavad NIS2, GDPR, DORA või kliendikohustusi.
  • Määra seiresagedus tarnija kriitilisuse alusel.
  • Testi ühe tarnija intsidendi eskaleerimisteed.
  • Testi ühe tarnija lõpetamisteed, sealhulgas andmete tagastamist, kustutamist, varade taastamist ja juurdepääsuõiguste tühistamist.

Kui sa ei suuda neid punkte kriitilise tarnija kohta tõendada, ei ole leping veel auditivalmis.

Muuda tarnijaklauslid järelevalve tõendusmaterjaliks

NIS2 tarnijajuhtimine on nüüd aktiivne operatiivne distsipliin. Järelevalveasutused, kliendid, sertifitseerimisaudiitorid, privaatsusmeeskonnad, finantssektori partnerid ja juhtorganid ei küsi üksnes, kas tarnijaklauslid on olemas. Nad küsivad, kas klauslid on riskipõhised, jõustatavad, seiratud, tõendatud ning seotud intsidenditeavituse, talitluspidevuse, juurdepääsukontrolli, haavatavuste halduse, alltöövõtjatele edasiantavate kohustuste ja väljumisega.

Clarysec aitab organisatsioonidel selle lünga sulgeda Zenith Blueprint abil, teisendades tarnijakontrollid ISMS-i faasideks, riskikäsitluseks, SoA kanneteks, tarnija kaasamise rutiinideks ja auditi tõendusmaterjaliks. Zenith Controls vastendab ISO/IEC 27002:2022 tarnijakontrollid A.5.19, A.5.20 ja A.5.22 NIS2, DORA, GDPR, NIST, COBIT 2019, toetavate ISO standardite ja auditimetoodikatega. Clarysec tarnija- ja privaatsuspoliitikad annavad klauslite struktuuri, tõendusmaterjali ootused ja seirerutiinid, mis muudavad tarnijate kindluse tagamise kaitstavaks.

Järgmine tegevus on lihtne: vali viis kriitilist tarnijat, võta nende lepingutest valim, vastenda iga klausel ISO/IEC 27001:2022 riskikäsitluse ja Lisa A kontrollimeetmetega, küsi värsket kindlustandvat tõendusmaterjali ning vii läbi 24-tunnise intsidenditeavituse lauaõppus. Kui tõendusahel katkeb, annavad Clarysec tööriistakomplektid struktuuri selle parandamiseks enne, kui seda teeb intsident, kliendiülevaatus või järelevalveasutuse päring.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Ärimõju analüüs ISO 27001, NIS2 ja DORA jaoks

Ärimõju analüüs ISO 27001, NIS2 ja DORA jaoks

Kaasaegne ärimõju analüüs seob kriitilised teenused, IKT-varad, tarnijad, taaste-eesmärgid, talitluspidevuse testimise ja juhtkonna heakskiidu üheks kaitstavaks tõendusahelaks ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 ja COBIT 2019 jaoks.