Rialachas tréimhsí tacaíochta slándála CRA an AE le ISO 27001

Tá sé 08:20 maidin Dé Máirt agus faigheann úinéir táirge geata B2B nasctha teachtaireacht ó chustaiméir rialáilte: “Deimhnigh, le do thoil, an tréimhse tacaíochta slándála do leagan firmware 4.6, an SLA freagartha leochaileachta, agus an mbeidh an gléas fós incháilithe do nuashonruithe slándála le linn ár gconartha seirbhíse cúig bliana.”
Faoi 09:00, tá ceistneoir díchill chuí DORA curtha ar aghaidh ag soláthraí. Faoi 10:15, fiafraíonn an fhoireann dlí an bhfuil an tréimhse tacaíochta fhógartha comhsheasmhach le conarthaí custaiméirí. Faoi 11:00, tarraingítear an CISO isteach in athbhreithniú riosca soláthraithe NIS2 toisc go n-úsáideann Soláthraí Seirbhíse Bainistithe san AE an táirge. Tar éis lóin, fiafraíonn an fhoireann phríobháideachais an bhféadfadh leabharlann API gan tacaíocht sa táirge difear a dhéanamh do shlándáil sonraí pearsanta faoi GDPR.
Tagann an fhírinne mhíchompordach chun solais go tapa. Tá treochlár, próiseas paistithe, féilire eisiúna agus tairseach tacaíochta custaiméirí ag an gcuideachta, ach níl fianaise rialaithe aici ar thréimhsí tacaíochta slándála.
Tá tábhacht leis an mbearna sin. Faoin Gníomh um Chibear-Athléimneacht an AE, ní lipéad táirge amháin í an tréimhse tacaíochta slándála. Is gealltanas saolré í a théann i bhfeidhm ar láimhseáil leochaileachtaí, infhaighteacht nuashonruithe, bainistíocht riosca spleáchais ar sholáthraithe, cumarsáid le custaiméirí, dearbhuithe conarthacha agus faireachán iarmhargaidh. I gcás díoltóirí SaaS, monaróirí gléasanna, foilsitheoirí bogearraí, soláthraithe néalríomhaireachta agus soláthraithe seirbhíse TFC, éiríonn an tréimhse tacaíochta ina cuspóir comhlíonta a dhéanfaidh iniúchóirí agus ceannaitheoirí rialáilte a thástáil.
Ní scarbhileog chomhlíonta scoite eile an freagra praiticiúil. Is é an freagra ná an tréimhse tacaíochta slándála a rialú laistigh de chóras bainistíochta slándála faisnéise ISO/IEC 27001:2022, agus ansin an fhianaise chéanna a mhapáil chuig NIS2, DORA, GDPR, NIST CSF 2.0 agus ionchais iniúchta de chineál COBIT.
Sin é samhail oibriúcháin Clarysec: úsáid an ISMS mar inneall fianaise, úsáid beartais infhorfheidhmithe chun freagrachtaí a shainiú, úsáid Zenith Blueprint: treochlár 30 céim don iniúchóir Zenith Blueprint chun inrianaitheacht a thógáil, agus úsáid Zenith Controls: an treoir thraschomhlíonta Zenith Controls mar chompás traschomhlíonta.
Cén fáth ar cuspóir iniúchta anois í an tréimhse tacaíochta slándála
Freagraíonn tréimhse tacaíochta slándála ceist shimplí: cá fhad a chuirfidh an monaróir nuashonruithe slándála, leigheas leochaileachtaí, treoir mhaolaithe agus tacaíocht ghaolmhar do chustaiméirí ar fáil do tháirge nó do leagan táirge?
Go praiticiúil, braitheann an freagra sin ar go leor páirteanna gluaisteacha:
- Ailtireacht táirge agus inchothaitheacht
- Tacaíocht do chomhpháirteanna tríú páirtí agus spleáchais foinse oscailte
- Gealltanais soláthraithe agus seirbhísí néalríomhaireachta
- Próisis glactha, triáise, leighis agus nochta do thuairiscí leochaileachta
- Innealtóireacht eisiúna agus cumas tástála
- Téarmaí conartha custaiméirí agus oibleagáidí rialála
- Conairí freagartha do theagmhais agus fógraí d’fhaighteoirí seirbhíse
- Coinneáil fianaise agus taifid formheasa
Má gheallann monaróir cúig bliana de thacaíocht slándála, ach má théann leabharlann chripteagrafach chriticiúil i stádas gan tacaíocht tar éis trí bliana, is cinneadh riosca í an tréimhse tacaíochta. Más eintiteas airgeadais atá faoi réir DORA é an custaiméir, éiríonn an tréimhse tacaíochta chéanna mar chuid de dhearbhú tríú páirtí TFC. Má phróiseálann an táirge sonraí pearsanta, féadfaidh bogearraí gan tacaíocht a bheith mar chuid de chuntasacht slándála na próiseála faoi GDPR. Má thacaíonn an táirge le heintiteas riachtanach nó tábhachtach faoi NIS2, éiríonn slándáil saolré ina saincheist slándála slabhra soláthair.
Déanann NIS2 an ghné rialachais seo follasach. Éilíonn Airteagal 20 ar chomhlachtaí bainistíochta eintiteas riachtanach agus tábhachtach bearta bainistíochta riosca cibearshlándála a fhormheas, maoirseacht a dhéanamh ar a gcur chun feidhme agus oiliúint a fháil. Éilíonn Airteagal 21 bearta teicniúla, oibríochtúla agus eagraíochtúla atá cuí agus comhréireach, lena n-áirítear anailís riosca, láimhseáil teagmhas, leanúnachas gnó, slándáil slabhra soláthair, soláthar slán, forbairt shlán agus cothabháil, láimhseáil agus nochtadh leochaileachtaí, measúnú éifeachtachta, sláinteachas cibearshlándála, cripteagrafaíocht, rialú rochtana, bainistíocht sócmhainní agus fíordheimhniú. Cuireann Airteagal 23 oibleagáidí tuairiscithe céimnithe i leith teagmhais shuntasacha leis.
Cruthaíonn DORA brú comhchosúil d’eintitis airgeadais. Éilíonn sé bainistíocht riosca TFC, tástáil athléimneachta oibríochtúla digití, bainistíocht teagmhas agus rialachas riosca tríú páirtí TFC. Clúdaíonn Airteagal 28 de DORA prionsabail bainistíochta riosca tríú páirtí TFC, agus éilíonn Airteagal 30 socruithe conarthacha scríofa ina bhfuil cur síos soiléir ar sheirbhísí, bearta slándála, cúnamh teagmhais, cearta iniúchta, cearta foirceanta agus socruithe scoir.
Cuireann GDPR an tsraith phríobháideachais leis. Má phróiseálann an táirge sonraí pearsanta, teastaíonn rialuithe teicniúla agus eagraíochtúla cuí ó rialaitheoirí agus próiseálaithe faoi Airteagal 32, soiléireacht chonarthach faoi Airteagal 28, agus ullmhacht measúnaithe agus fógraithe sáraithe faoi Airteagail 33 agus 34.
Sin an fáth nach mór tréimhse tacaíochta slándála CRA a rialú mar theaghlach rialuithe ISMS, seachas í a láimhseáil mar réimse scoite bainistíochta táirgí.
ISO 27001 mar chnámh droma rialaithe do thréimhsí tacaíochta slándála CRA
Tá luach ag baint le ISO/IEC 27001:2022 toisc go bhfuil sé inscálaithe, bunaithe ar riosca agus dírithe ar chóras bainistíochta. Éilíonn sé ar an eagraíocht comhthéacs, páirtithe leasmhara, raon feidhme agus próisis idirghníomhacha a shainiú, agus ansin ceanglais dhlíthiúla, rialála agus chonarthacha a aistriú ina measúnú riosca, cóireáil riosca, rialuithe oibríochtúla agus fianaise ISO/IEC 27001:2022.
Maidir le rialachas tréimhsí tacaíochta slándála, ciallaíonn sé seo gur cheart don eagraíocht:
- Táirgí, leaganacha, modúil, seirbhísí néalríomhaireachta agus spleáchais atá sa raon feidhme a shainaithint.
- Páirtithe leasmhara a shainaithint, lena n-áirítear custaiméirí, rialálaithe, dáileoirí, allmhaireoirí, comhtháthóirí, próiseálaithe, fo-phróiseálaithe, comhpháirtithe freagartha do theagmhais agus soláthraithe.
- Oibleagáidí dlíthiúla, rialála agus conarthacha tacaíochta a thaifeadadh.
- Rioscaí a mheas a d’fhéadfadh bac a chur ar chomhlíonadh gealltanas tacaíochta.
- Rialuithe a roghnú do bhainistíocht leochaileachtaí, forbairt shlán, dearbhú soláthraithe, bainistíocht teagmhas, leanúnachas gnó, príobháideachas agus faisnéis dhoiciméadaithe.
- Nótaí Ráitis Infheidhmeachta a chruthú a mhíníonn cén fáth a bhfuil rialuithe infheidhme.
- An tréimhse tacaíochta a athbhreithniú nuair a athraíonn ailtireacht, spleáchais ar sholáthraithe, nochtadh bagairtí nó gealltanais custaiméirí.
Aithníonn Zenith Controls trí rialú ISO/IEC 27002:2022 a bhaineann leis an ábhar mar phríomhphointí tagartha don fhadhb rialachais seo: 5.31 Ceanglais dhlíthiúla, reachtúla, rialála agus chonarthacha, 8.8 Bainistíocht leochaileachtaí teicniúla, agus 8.25 Saolré forbartha sláine. Ní hiad sin na rialuithe amháin atá i gceist, ach is iad cnámh droma an rialachais iad.
| Cinneadh maidir leis an tréimhse tacaíochta slándála | Réimse fianaise ISO 27001 agus ISO 27002 | Cén fáth a bhfuil suim ag iniúchóirí ann |
|---|---|---|
| Fad tacaíochta a shainiú de réir leagan táirge | Comhthéacs, páirtithe leasmhara, ceanglais dhlíthiúla agus chonarthacha, rialú 5.31 | Léiríonn sé go bhfuil an gealltanas bunaithe ar oibleagáidí agus riosca, ní ar mhargaíocht threallach |
| Tréimhse tacaíochta agus eisceachtaí a fhormheas | Ceannaireacht, róil, glacadh riosca, Ráiteas Infheidhmeachta | Léiríonn sé cinnteoireacht fhreagrach agus faomhadh riosca iarmharaigh |
| Freagairt do leochaileachtaí a chothabháil le linn na tacaíochta | Rialú 8.8, forbairt shlán, tástáil, bainistíocht athruithe | Léiríonn sé gur féidir leis an eagraíocht nuashonruithe slándála a sheachadadh |
| Soláthraithe agus comhpháirteanna a fhaireachán | Caidrimh le soláthraithe, slabhra soláthair TFC, seirbhísí néalríomhaireachta, forbairt sheachfhoinsithe | Léiríonn sé go bhfuil gealltanais réadúil in ainneoin spleáchais sheachtracha |
| Stádas tacaíochta agus dátaí deiridh a chur in iúl | Faisnéis dhoiciméadaithe, cumarsáidí custaiméirí, próisis nochta | Léiríonn sé nach gcuirtear custaiméirí amú agus gur féidir leo a riosca féin a bhainistiú |
| Tacaíocht a shíneadh nó a ghiorrú | Rialú athruithe, athmheasúnú riosca, athbhreithniú conartha, athbhreithniú bainistíochta | Léiríonn sé go bhfuil athruithe saolré rialaithe agus fianaithe |
| Fianaise iniúchta a choinneáil | Faisnéis dhoiciméadaithe, cosaint taifead, bailiú fianaise | Léiríonn sé gur féidir éilimh a thástáil le linn deimhniúcháin, iniúchadh custaiméara nó fiosrúchán rialála |
Is í an inrianaitheacht an rud is tábhachtaí. Ba cheart tréimhse tacaíochta táirge a bheith inrianaithe ó oibleagáid go cás riosca, ón gcás riosca go rialuithe roghnaithe, ó rialuithe go ceanglais bheartais, agus ó cheanglais bheartais go fianaise.
Déanann Zenith Blueprint, céim na Bainistíochta Riosca, Céim 13, cur síos díreach ar an disciplín inrianaitheachta seo:
“Déan rialacháin a chros-tagairt: Má chuirtear rialuithe áirithe chun feidhme go sonrach chun cloí le GDPR, NIS2, nó DORA, is féidir leat é sin a nótáil sa Chlár rioscaí (mar chuid den údar le tionchar riosca) nó i nótaí an SoA.”
Foinse: Zenith Blueprint: treochlár 30 céim don iniúchóir, céim na Bainistíochta Riosca, Céim 13: Pleanáil Cóireála Riosca agus Ráiteas Infheidhmeachta Zenith Blueprint
Maidir le tréimhse tacaíochta slándála CRA, níor cheart don Ráiteas Infheidhmeachta a rá go lom “tá bainistíocht leochaileachtaí infheidhme.” Ba cheart dó a mhíniú go bhfuil bainistíocht leochaileachtaí infheidhme toisc go bhfuil gealltanais saolré CRA, ionchais NIS2 maidir le forbairt shlán agus slabhra soláthair, éilimh díchill chuí custaiméirí DORA, oibleagáidí slándála GDPR i gcás ina bpróiseáiltear sonraí pearsanta, agus gealltanais tacaíochta chonarthacha ag an gcuideachta.
Ó gheallúint tacaíochta go saolré rialaithe
Ba cheart do thréimhse tacaíochta slándála arna sainmhíniú ag an monaróir dul trí shé thástáil rialachais.
Ar dtús, ní mór í a shainiú. Teastaíonn tacsanomaíocht chaighdeánach ón eagraíocht, amhail tacaíocht ghníomhach, tacaíocht slándála amháin, tacaíocht leathnaithe, tacaíocht theoranta agus gan tacaíocht. Ba cheart do gach stádas infhaighteacht nuashonruithe, láimhseáil leochaileachtaí, cumarsáid le custaiméirí agus conairí ardaithe a mhíniú.
Ar an dara dul síos, ní mór measúnú riosca a dhéanamh uirthi. Tá cúig bliana tacaíochta do tháirge SaaS arna bhainistiú sa néal le cainéil nuashonraithe rialaithe difriúil ó chúig bliana do ghléas leabaithe a bhfuil srianta allamuigh, spleáchais sliseanna tríú páirtí agus fuinneoga imlonnaithe arna mbainistiú ag custaiméirí aige.
Ar an tríú dul síos, ní mór í a fhormheas. Ba cheart don fhoireann táirge, don tslándáil, don fhoireann dlí, don phríobháideachas, do thacaíocht custaiméirí agus don bhainistíocht chuntasach an tréimhse bhunlíne agus eisceachtaí a fhormheas.
Ar an gceathrú dul síos, ní mór í a chur in iúl. Ba cheart do chustaiméirí dáta tosaigh na tacaíochta, an dáta deiridh, an modh nuashonraithe, an cainéal tuairiscithe leochaileachtaí, ionchais leighis, iarmhairtí dheireadh na tacaíochta agus roghanna sínte atá ar fáil a thuiscint.
Ar an gcúigiú dul síos, ní mór faireachán a dhéanamh uirthi. Athraíonn spleáchais. Scoireann soláthraithe de leabharlanna a chothabháil. Tagann leochaileachtaí chun cinn. Athraíonn timpeallachtaí custaiméirí. Ní mór faireachán ar shaolré comhpháirteanna, athbhreithniú soláthraithe, fothaí leochaileachta, logaí paistí, tástáil eisiúna agus ceachtanna ó theagmhais a bheith san áireamh i rialachas tréimhsí tacaíochta.
Ar an séú dul síos, ní mór fianaise a choinneáil ina leith. Má iarrann iniúchóir, rialálaí nó custaiméir rialáilte fianaise, ba cheart don eagraíocht an Clár Comhlíonta, clár tacaíochta táirgí, measúnú riosca, mapáil SoA, Clár Leochaileachtaí, taifid phaistí, athbhreithnithe soláthraithe, formheasanna eisiúna agus fógraí custaiméirí a thaispeáint.
Déanann beartais Clarysec é seo praiticiúil. Éilíonn an Beartas um Chomhlíonadh Dlíthiúil agus Rialála d’fhiontair Beartas um Chomhlíonadh Dlíthiúil agus Rialála:
“Ní mór gach oibleagáid dhlíthiúil agus rialála a mhapáil chuig beartais, rialuithe agus úinéirí sonracha laistigh den Chóras Bainistíochta Slándála Faisnéise (ISMS).”
Foinse: Beartas um Chomhlíonadh Dlíthiúil agus Rialála, Ceanglais chun an beartas a chur chun feidhme, clásal 6.2.1 Beartas um Chomhlíonadh Dlíthiúil agus Rialála
I gcás FBManna, tosaíonn an disciplín coibhéiseach le clár níos simplí. Deir Beartas um Chomhlíonadh Dlíthiúil agus Rialála - FBM Beartas um Chomhlíonadh Dlíthiúil agus Rialála - FBM:
“Ní mór don Bhainisteoir Ginearálta Clár Comhlíonta simplí, struchtúrtha a choinneáil ina liostaítear:”
Foinse: Beartas um Chomhlíonadh Dlíthiúil agus Rialála - FBM, Ceanglais rialachais, clásal 5.1.1 Beartas um Chomhlíonadh Dlíthiúil agus Rialála - FBM
Ba cheart gealltanas tréimhse tacaíochta a bheith sa Chlár Comhlíonta má tá sé á thiomáint ag dlí, conradh custaiméara, rialachán earnála nó ionchas ceannaitheora rialáilte. Níor cheart dó a bheith sna nótaí eisiúna ná i gcóip mhargaíochta amháin.
Tóg clár tréimhsí tacaíochta slándála CRA in aon cheardlann amháin
Samhlaigh díoltóir SaaS a dhíolann fearas anailísíochta nasctha le soláthraithe lóistíochta AE agus le cliaint san earnáil airgeadais. Áirítear sa táirge gníomhaire leabaithe, API néalríomhaireachta, aip riaracháin shoghluaiste agus roinnt leabharlann foinse oscailte. Ba mhaith leis an bhfoireann díolacháin cúig bliana de thacaíocht slándála a ghealladh do gach mórleagan den fhearas.
Is féidir leis an CISO ceardlann spriocdhírithe a reáchtáil leis an táirge, an innealtóireacht, an fhoireann dlí, an phríobháideachas agus bainistíocht soláthraithe.
Céim 1: Cruthaigh an clár tréimhsí tacaíochta
Cruthaigh ró amháin in aghaidh an leagain táirge agus cuir san áireamh:
- Táirge agus leagan
- Dáta eisiúna
- Dáta tosaigh tacaíochta
- Dáta deiridh caighdeánach na tacaíochta slándála
- Rogha tacaíochta leathnaithe
- Modh seachadta nuashonruithe
- Cainéal nochta leochaileachtaí
- Sprioc do phaistí criticiúla
- Ról próiseála sonraí, amhail rialaitheoir, próiseálaí nó an dá cheann
- Soláthraithe agus comhpháirteanna criticiúla
- Earnálacha custaiméirí lena mbaineann
- Úinéir riosca
- Dáta formheasa
- Suíomh fianaise
Éiríonn an clár seo ina fhaisnéis dhoiciméadaithe faoin ISMS. Tugann Zenith Blueprint, céim Bhunús agus Cheannaireacht an ISMS, Céim 6, an t-ionchas maidir le rialú doiciméad:
“Ba cheart aitheantas cuí a bheith ag doiciméid (teideal, b’fhéidir uimhir doiciméid nó aitheantóir uathúil, údar), formáid chuí, agus athbhreithniú agus formheas maidir le leordhóthanacht roimh úsáid.”
Foinse: Zenith Blueprint: treochlár 30 céim don iniúchóir, céim Bhunús agus Cheannaireacht an ISMS, Céim 6: Faisnéis dhoiciméadaithe agus leabharlann an ISMS a thógáil Zenith Blueprint
Cuireann Beartas Bainistíochta Faisnéise Doiciméadaithe agus Fianaise PIMS d’fhiontair Clarysec Beartas Bainistíochta Faisnéise Doiciméadaithe agus Fianaise PIMS prionsabail chomhchosúla fianaise i bhfeidhm ar dhoiciméadacht phríobháideachais:
“[Uile] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS aitheantóir doiciméid, úinéir, uimhir leagain, stádas formheasa, dáta éifeachta agus dáta athbhreithnithe a shannadh in REG12 sula bhfoilsítear faisnéis dhoiciméadaithe PIMS.”
Foinse: Beartas Bainistíochta Faisnéise Doiciméadaithe agus Fianaise PIMS, Cruthú, formheas, leaganú agus foilsiú, clásal 4.2.1 Beartas Bainistíochta Faisnéise Doiciméadaithe agus Fianaise PIMS
Fiú mura doiciméad príobháideachais é an clár tréimhsí tacaíochta de réir réamhshocraithe, tá an disciplín céanna i bhfeidhm: úinéir, leagan, formheas, dáta éifeachta agus dáta athbhreithnithe.
Céim 2: Nasc gealltanais tacaíochta le cóireáil riosca
I gcás gach leagain táirge, cruthaigh cásanna riosca amhail:
- Aimsítear leochaileacht chriticiúil i leagan a fhaigheann tacaíocht, ach níl cumas innealtóireachta ar fáil.
- Éiríonn comhpháirt tríú páirtí gan tacaíocht sula dtagann deireadh leis an tréimhse tacaíochta slándála dhearbhaithe.
- Athraíonn soláthraí suíomh óstála nó fochonraitheoir agus imríonn sé sin tionchar ar sheachadadh nuashonruithe.
- Imríonn leochaileacht tionchar ar shonraí pearsanta agus spreagann sí measúnú sáraithe príobháideachais.
- Éilíonn custaiméir airgeadais rialáilte fianaise ar athléimneacht tríú páirtí TFC.
Soláthraíonn clásail 6.1.1 go 6.1.3 de ISO/IEC 27001:2022 an t-inneall pleanála: rioscaí a shainaithint, dóchúlacht agus iarmhairtí a mheasúnú, úinéirí riosca a shannadh, cóireálacha a roghnú, rialuithe roghnaithe a chur i gcomparáid le hIarscríbhinn A, an Ráiteas Infheidhmeachta a tháirgeadh agus faomhadh riosca iarmharaigh a fháil.
Maidir leis an riosca “comhpháirt gan tacaíocht roimh dháta deiridh na tacaíochta,” ba cheart don taifead riosca rialuithe ISO/IEC 27002:2022 5.31, 8.8 agus 8.25 a áireamh, chomh maith le rialuithe soláthraithe amhail 5.19 Slándáil faisnéise i gcaidrimh le soláthraithe, 5.20 Slándáil faisnéise a láimhseáil laistigh de chomhaontuithe soláthraithe, 5.21 Slándáil faisnéise sa slabhra soláthair TFC a bhainistiú, agus 5.22 Faireachán, athbhreithniú agus bainistíocht athruithe ar sheirbhísí soláthraithe.
Céim 3: Socraigh rialacha fianaise do leochaileachtaí agus paistí
Ní bhíonn tréimhse tacaíochta inchreidte ach amháin má oibríonn bainistíocht leochaileachtaí le linn na tréimhse sin.
Leagann Beartas um Bainistíocht Leochaileachtaí agus Paistí - FBM Beartas um Bainistíocht Leochaileachtaí agus Paistí - FBM ceanglas dian síos maidir le nochtadh práinneach:
“Ní mór paistí criticiúla a chur i bhfeidhm laistigh de 3 lá óna n-eisiúint, go háirithe i gcás córais atá os comhair an idirlín”
Foinse: Beartas um Bainistíocht Leochaileachtaí agus Paistí - FBM, Ceanglais chun an beartas a chur chun feidhme, clásal 6.1.1 Beartas um Bainistíocht Leochaileachtaí agus Paistí - FBM
Éilíonn sé taifid atá réidh don iniúchadh freisin:
“Ní mór loga paistí a choinneáil agus a athbhreithniú le linn iniúchtaí agus gníomhaíochtaí freagartha do theagmhais”
Foinse: Beartas um Bainistíocht Leochaileachtaí agus Paistí - FBM, Ceanglais rialachais, clásal 5.4.1 Beartas um Bainistíocht Leochaileachtaí agus Paistí - FBM
I dtimpeallachtaí fiontair, éilíonn an Beartas um Bainistíocht Leochaileachtaí agus Paistí d’fhiontair Beartas um Bainistíocht Leochaileachtaí agus Paistí:
“Ní mór don Fhoireann Oibríochtaí Slándála Clár Bainistíochta Leochaileachtaí lárnaithe a choinneáil agus ní mór don CISO nó d’údarás tarmligthe é a athbhreithniú go míosúil.”
Foinse: Beartas um Bainistíocht Leochaileachtaí agus Paistí, Ceanglais rialachais, clásal 5.1 Beartas um Bainistíocht Leochaileachtaí agus Paistí
Míníonn Zenith Blueprint, céim na Rialuithe i nGníomh, Céim 19, an t-ionchas oibríochtúil taobh thiar de rialú ISO/IEC 27002:2022 8.8:
“Fan ar an eolas faoi fhabhtanna slándála nua (trí fholáirimh díoltóra, fothaí CVE, srl.) do do bhogearraí agus do chrua-earraí. Measúnaigh cé acu atá ábhartha (an n-úsáidimid na bogearraí seo? cé chomh criticiúil is atá an fabht?) agus cuir ceartúcháin nó maoluithe i bhfeidhm go pras.”
Foinse: Zenith Blueprint: treochlár 30 céim don iniúchóir, céim na Rialuithe i nGníomh, Céim 19: Rialuithe teicneolaíochta I Zenith Blueprint
Teastaíonn rian fianaise leochaileachta ó gach leagan táirge a fhaigheann tacaíocht: glacadh tuairisce, anailís ábharthachta, déine, leaganacha lena mbaineann, plean leighis, eisiúint cheartúcháin, treoir mhaolaithe, cumarsáid le custaiméirí agus formheas dúnta.
Céim 4: Nasc forbairt shlán le fad na tacaíochta
Tosaíonn tacaíocht slándála roimh an eisiúint. Braitheann sí ar chleachtais forbartha a dhéanann an táirge inchothaithe.
Deir Beartas Forbartha Sláine - FBM Beartas Forbartha Sláine - FBM:
“Ní mór comhpháirteanna a nuashonrú go rialta nuair a eisítear paistí slándála. Má shainaithnítear leochaileacht chriticiúil, ní mór an chomhpháirt a uasghrádú nó a athsholáthar láithreach.”
Foinse: Beartas Forbartha Sláine - FBM, Ceanglais chun an beartas a chur chun feidhme, clásal 6.6.3 Beartas Forbartha Sláine - FBM
Éilíonn Beartas um Cheanglais Slándála Feidhmchlár - FBM Beartas um Cheanglais Slándála Feidhmchlár - FBM ar chonarthaí agus ceanglais:
“oibleagáidí maidir le nochtadh leochaileachtaí, amanna freagartha agus paistiú a shonrú.”
Foinse: Beartas um Cheanglais Slándála Feidhmchlár - FBM, Ceanglais rialachais, clásal 5.3.2 Beartas um Cheanglais Slándála Feidhmchlár - FBM
Má gheallann an chuideachta tacaíocht go dtí 2031, ní mór don ailtireacht tacú le nuashonruithe inchothaithe, athsholáthar spleáchas, píblínte tógála slána, tástáil aischéimnithe agus eisiúintí éigeandála. Éiríonn rialuithe ISO/IEC 27002:2022 do forbairt shlán, ailtireacht shlán, códú slán, tástáil slándála, forbairt sheachfhoinsithe, scaradh timpeallachtaí agus bainistíocht athruithe ina gcumasóirí don tréimhse tacaíochta.
Tacar fianaise amháin do CRA, NIS2, DORA agus GDPR
Is féidir leis an bhfianaise chéanna ar thréimhsí tacaíochta freastal ar chomhráite rialála éagsúla, ach cuireann gach creat an cheist ar bhealach difriúil.
| Déantán fianaise | Cuspóir tréimhse tacaíochta CRA | Ábharthacht NIS2 | Ábharthacht DORA | Ábharthacht GDPR |
|---|---|---|---|---|
| Clár tréimhsí tacaíochta táirgí | Sainíonn sé leaganacha tacaithe, dátaí deiridh, modh nuashonraithe agus úinéirí | Tacaíonn sé le bainistíocht riosca agus athléimneacht seirbhíse faoi Airteagal 21 | Tacaíonn sé le dearbhú sócmhainní TFC agus tríú páirtithe faoi Airteagail 28 agus 30 | Tacaíonn sé le cuntasacht nuair a phróiseálann táirgí sonraí pearsanta |
| Clár Bainistíochta Leochaileachtaí | Rianaíonn sé leochaileachtaí thar leaganacha tacaithe | Tacaíonn sé le soláthar slán, forbairt, cothabháil, láimhseáil agus nochtadh leochaileachtaí faoi Airteagal 21(2)(e) | Tacaíonn sé le fianaise tástála athléimneachta agus leighis faoi Airteagail 24 agus 25 | Tacaíonn sé le slándáil na próiseála agus measúnú sáraithe faoi Airteagal 32 |
| Clár spleáchais ar sholáthraithe | Aithníonn sé soláthraithe a d’fhéadfadh gealltanais tacaíochta a bhriseadh | Tacaíonn sé le slándáil slabhra soláthair faoi Airteagal 21(2)(d) | Tacaíonn sé le riosca tríú páirtí TFC, fochonraitheoireacht agus pleanáil scoir | Tacaíonn sé le faireachán próiseálaithe agus fo-phróiseálaithe faoi Airteagal 28 |
| Loga paistí agus taifead eisiúna | Cruthaíonn sé gur seachadadh ceartúcháin le linn tacaíochta | Tacaíonn sé le measúnú éifeachtachta agus fianaise teagmhais | Tacaíonn sé le fianaise leighis agus dearbhú cliant | Tacaíonn sé le rialuithe teicniúla agus eagraíochtúla |
| Taifead fógra custaiméirí | Léiríonn sé cumarsáid tacaíochta agus maolaithe | Tacaíonn sé le cumarsáid le faighteoirí seirbhíse agus anailís Airteagal 23 | Tacaíonn sé le cumarsáid cliant nuair a dhéantar difear do leasanna airgeadais | Tacaíonn sé le hanailís sáraithe agus trédhearcachta |
| Miontuairiscí athbhreithnithe bainistíochta | Léiríonn sé maoirseacht agus feabhsú | Tacaíonn sé le cuntasacht bainistíochta faoi Airteagal 20 | Tacaíonn sé le rialachas an chomhlachta bainistíochta | Tacaíonn sé le cuntasacht agus athbhreithniú riosca príobháideachais |
Is minic gurb é spleáchas ar sholáthraithe an áit a dteipeann ar ghealltanais tacaíochta. Éilíonn an Beartas Bainistíochta Riosca Spleáchais ar Sholáthraithe d’fhiontair Beartas Bainistíochta Riosca Spleáchais ar Sholáthraithe:
“Clár spleáchais ar sholáthraithe: Ní mór don VMO clár cothrom le dáta de na soláthraithe criticiúla uile a choinneáil, lena n-áirítear sonraí amhail seirbhísí/táirgí a sholáthraítear; cibé an foinse aonair é an soláthraí; soláthraithe malartacha atá ar fáil nó inmhalartaitheacht; téarmaí conartha reatha; agus measúnú ar an tionchar dá dteipfeadh ar an soláthraí nó dá mbeadh sé comhréitithe.”
Foinse: Beartas Bainistíochta Riosca Spleáchais ar Sholáthraithe, Ceanglais chur chun feidhme, clásal 6.1 Beartas Bainistíochta Riosca Spleáchais ar Sholáthraithe
Tugann Zenith Blueprint, céim na Rialuithe i nGníomh, Céim 23, foláireamh go ndéanfaidh iniúchóirí comhaontuithe soláthraithe agus fianaise faireacháin soláthraithe a scrúdú:
“Déanfaidh iniúchóirí athbhreithniú ar chonarthaí samplacha nó ar chomhaontuithe seirbhíse. Tá siad ag lorg clásail shoiléire slándála faisnéise, amhail amlínte fógra sáraithe, srianta rochtana, oibleagáidí próiseála sonraí, ceanglais chriptithe, nó cearta iniúchta.”
Foinse: Zenith Blueprint: treochlár 30 céim don iniúchóir, céim na Rialuithe i nGníomh, Céim 23: Rialuithe eagraíochtúla Zenith Blueprint
I gcás custaiméirí DORA, tá sé seo criticiúil. Teastaíonn cur síos soiléir ar sheirbhísí, coinníollacha fochonraitheoireachta, bearta slándála, cúnamh teagmhais, cearta iniúchta agus cigireachta, cearta foirceanta agus socruithe aistrithe ó chonarthaí le haghaidh seirbhísí TFC a thacaíonn le feidhmeanna criticiúla nó tábhachtacha. D’fhéadfadh soláthraí nach féidir leis na gealltanais sin a thacú cosc a chur ar an monaróir gealltanas inchreidte tréimhse tacaíochta a thabhairt.
Cros-siúl rialuithe do rialachas tréimhse tacaíochta atá réidh don iniúchadh
| Rialú nó ceanglas | Léirmhíniú ceart iniúchta | Fianaise tréimhse tacaíochta slándála |
|---|---|---|
| ISO/IEC 27002:2022 5.31 Ceanglais dhlíthiúla, reachtúla, rialála agus chonarthacha | Oibleagáidí dlíthiúla, rialála agus conarthacha infheidhme a shainaithint agus a dhoiciméadú | Clár Comhlíonta, athbhreithniú conartha custaiméara, mapáil oibleagáidí tréimhse tacaíochta CRA |
| ISO/IEC 27002:2022 8.8 Bainistíocht leochaileachtaí teicniúla | Leochaileachtaí teicniúla a shainaithint, a mheas, a thosaíochtú agus a leigheas | Clár Leochaileachtaí, anailís CVE, loga paistí, cinntí maolaithe |
| ISO/IEC 27002:2022 8.25 Saolré forbartha sláine | Rialacha forbartha sláine a bhunú ar fud shaolré an táirge | Beartas SDLC, ceanglais slándála, fianaise nuashonraithe comhpháirteanna, formheasanna eisiúna |
| NIS2 Airteagal 20 | Déanann comhlachtaí bainistíochta bearta riosca cibearshlándála a fhormheas, a mhaoirsiú agus a thuiscint | Formheas bainistíochta, fianaise oiliúna, miontuairiscí athbhreithnithe bainistíochta |
| NIS2 Airteagal 21(2)(d) | Tá slándáil slabhra soláthair mar chuid de bhainistíocht riosca cibearshlándála | Clár spleáchais ar sholáthraithe, athbhreithnithe soláthraithe, clásail chonartha |
| NIS2 Airteagal 21(2)(e) | Áirítear láimhseáil agus nochtadh leochaileachtaí sa tslándáil maidir le soláthar, forbairt agus cothabháil | Fianaise forbartha sláine, nós imeachta nochta, taifid leighis |
| DORA Airteagal 28 | Bainistíonn eintitis airgeadais riosca tríú páirtí TFC ar fud an tsaolré | Pacáiste dearbhaithe soláthraithe, freagra díchill chuí, fianaise fochonraitheora |
| DORA Airteagal 30 | Áirítear forálacha lárnacha slándála, rochtana, iniúchta, foirceanta agus scoir i gconarthaí TFC | Aguisín conartha, SLA, cearta iniúchta, plean scoir |
| GDPR Airteagal 32 | Ní mór sonraí pearsanta a chosaint le rialuithe teicniúla agus eagraíochtúla cuí | Clúdach leochaileachta PII, taifid phaistí, rialú rochtana, measúnú sáraithe |
| NIST CSF 2.0 ID.RA-01 agus PR.PS-02 | Sainaithnítear leochaileachtaí agus cothaítear, athsholáthraítear nó baintear bogearraí de réir riosca | Próifíl Reatha, Spriocphróifíl, Clár Leochaileachtaí, cinntí saolré |
Ligeann an cros-siúl seo d’fhoirne slándála, dlí, táirge agus díolacháin aon teanga amháin a labhairt. Ní fianaise CRA amháin é an clár tréimhsí tacaíochta. Is dearbhú soláthraithe é do NIS2, dearbhú tríú páirtí do DORA, tacaíocht do shlándáil na próiseála do GDPR agus déantán rialachais do dheimhniú ISO 27001.
Uillinn an phríobháideachais: nuair a éiríonn easpa tacaíochta neamhshábháilte
Ní ceist chibearshlándála amháin é rialachas tréimhsí tacaíochta slándála. Má stórálann, má tharchuireann nó má phróiseálann an táirge sonraí pearsanta, féadfaidh bogearraí gan tacaíocht a bheith ina riosca príobháideachais.
Tá feidhm ag GDPR maidir le próiseáil i gcomhthéacs bunaíochta san AE agus féadfaidh sé feidhm a bheith aige freisin maidir le heagraíochtaí neamh-AE a thairgeann earraí nó seirbhísí do dhaoine aonair san AE nó a dhéanann faireachán ar a n-iompar. Sainmhíníonn sé sonraí pearsanta go leathan agus déileálann sé le sárú sonraí pearsanta mar shárú slándála a chuireann faoi deara scriosadh, caillteanas, athrú, nochtadh neamhúdaraithe, nó rochtain ar shonraí pearsanta próiseáilte, de thaisme nó go neamhdhleathach.
Maidir le rialachas tréimhsí tacaíochta, ní mór d’fhoirne príobháideachais a bheith ar an eolas faoi na leaganacha táirge a phróiseálann PII, na córais atá fós tacaithe, agus cibé acu a théann leochaileachtaí i bhfeidhm ar rúndacht, sláine nó infhaighteacht sonraí pearsanta.
Éilíonn Beartas Rialaithe Rochtana agus Slándála PII d’fhiontair Clarysec Beartas Rialaithe Rochtana Slándála PII:
“[An dá cheann] NÍ MÓR don Úinéir córais / Úinéir Feidhmchláir clúdach measúnaithe leochaileachta a thaifeadadh do chórais a phróiseálann PII in REG12 ar a laghad go ráithiúil agus tar éis athrú teicniúil ábhartha.”
Foinse: Beartas Rialaithe Rochtana agus Slándála PII, Cumraíocht shlán agus bainistíocht leochaileachtaí, clásal 4.7.4 Beartas Rialaithe Rochtana Slándála PII
Cuireann an Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fo-phróiseálaithe agus Tríú Páirtithe d’fhiontair Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fo-phróiseálaithe agus Tríú Páirtithe faireachán leanúnach le caidrimh phríobháideachais ardriosca:
“[Uile] NÍ MÓR don Úinéir Díoltóra / Soláthair faireachán a dhéanamh go ráithiúil ar chaidrimh ghníomhacha ardriosca le próiseálaithe agus fo-phróiseálaithe agus go bliantúil ar chaidrimh ghníomhacha eile le próiseálaithe agus fo-phróiseálaithe PII i gcoinne coinníollacha díchill chuí, stádas conartha, stádas dearbhaithe, saincheisteanna oscailte agus dátaí athbhreithnithe in REG08.”
Foinse: Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fo-phróiseálaithe agus Tríú Páirtithe, Faireachán leanúnach, cúnamh, comhéadan nochta agus scor, clásal 4.5.1 Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fo-phróiseálaithe agus Tríú Páirtithe
Nuair a éiríonn leochaileacht ina teagmhas, éilíonn Beartas Bainistíochta Teagmhas agus Sáruithe PII d’fhiontair Beartas Bainistíochta Teagmhas agus Sáruithe PII measúnú truicear ilchreata:
“[Coinníollach] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS truiceanna tuairiscithe infheidhme dlíthiúla, earnála, earnála airgeadais, cibearshlándála, conarthacha, custaiméara agus faighteora seirbhíse a mheas i gcás gach teagmhas PII ardtionchair agus toradh na hinfheidhmeachta a thaifeadadh in REG01, REG08, agus REG10.”
Foinse: Beartas Bainistíochta Teagmhas agus Sáruithe PII, Aicmiú agus measúnú sáraithe, clásal 4.2.6 Beartas Bainistíochta Teagmhas agus Sáruithe PII
Is é seo an forluí praiticiúil idir gealltanais tacaíochta CRA, cumarsáid teagmhais NIS2, láimhseáil mórtheagmhas TFC DORA agus cuntasacht sáraithe GDPR.
Conas a thástálann iniúchóirí an próiseas céanna tréimhse tacaíochta
Ba cheart do phróiseas láidir rialachais tréimhsí tacaíochta seasamh le stíleanna éagsúla iniúchta. Ní athraíonn an fhianaise mórán, ach athraíonn lionsa an iniúchóra.
| Lionsa iniúchóra | Ceist iniúchta is dócha | Fianaise a bhfuil súil acu léi |
|---|---|---|
| Iniúchóir ISO 27001 | Conas a chinn sibh rioscaí tréimhsí tacaíochta agus conas a roghnaigh sibh rialuithe? | Raon feidhme ISMS, ceanglais páirtithe leasmhara, Clár rioscaí, SoA, Plean Cóireála Riosca, Athbhreithniú bainistíochta |
| Measúnóir NIST CSF | Conas a nascann torthaí rialachais, slabhra soláthair, cosanta, braite, freagartha agus téarnaimh? | Próifíl Reatha, Spriocphróifíl, plean gníomhaíochta tosaíochtaithe, fardal soláthraithe, taifid teagmhais agus téarnaimh |
| Measúnóir custaiméara DORA | An féidir libh tacú le seirbhísí TFC criticiúla nó tábhachtacha ar feadh ré an chonartha? | Cur síos ar sheirbhís TFC, fianaise tástála athléimneachta, próiseas teagmhais, clár tríú páirtithe, plean scoir agus aistrithe |
| Iniúchóir dírithe ar NIS2 | Conas a bhainistíonn sibh forbairt shlán, slabhra soláthair, láimhseáil leochaileachtaí agus cumarsáid le faighteoirí seirbhíse? | Clár tacaíochta, Clár Leochaileachtaí, athbhreithnithe soláthraithe, nós imeachta nochta, fianaise fógra |
| Iniúchóir GDPR nó príobháideachais | An gcruthaíonn comhpháirteanna gan tacaíocht riosca slándála sonraí pearsanta? | Fardal córas PII, clúdach leochaileachta, faireachán próiseálaithe, taifid measúnaithe sáraithe |
| Iniúchóir COBIT nó ISACA | An bhfuil cinntí saolré rialaithe, úinéirithe, tomhaiste agus feabhsaithe? | Úinéireacht próisis, RACI, cuspóirí rialaithe, KPIs, formheasanna eisceachta, gníomhartha ceartaitheacha |
Tá NIST CSF 2.0 úsáideach mar shraith chumarsáide toisc go n-áiríonn a fheidhm GOVERN oibleagáidí dlíthiúla, rialála, conarthacha agus príobháideachais, cuspóirí bainistíochta riosca, fonn riosca, róil, beartais agus maoirseacht. Clúdaíonn a thorthaí slabhra soláthair straitéis soláthraithe, criticiúlacht, conarthaí, dícheall cuí, faireachán, comhordú teagmhais agus forálacha deireadh caidrimh.
Is minic a dhíríonn iniúchóirí de chineál COBIT agus ISACA ar dhearadh rialachais: cé leis an cinneadh, cén próiseas atá sainithe, cad iad na méadrachtaí a léiríonn feidhmíocht, conas a fhormheastar eisceachtaí, agus conas a láimhseáiltear feabhsú leanúnach.
Gabhann Beartas Slándála Faisnéise d’fhiontair Clarysec Beartas Slándála Faisnéise prionsabal na hiniúchthachta:
“Beidh gach rialú curtha chun feidhme iniúchta, tacaithe ag nósanna imeachta doiciméadaithe agus ag fianaise choinnithe ar oibriú.”
Foinse: Beartas Slándála Faisnéise, Ceanglais chun an beartas a chur chun feidhme, clásal 6.6.1 Beartas Slándála Faisnéise
Sin í an abairt ar cheart do gach tréimhse tacaíochta slándála a bheith in ann a chomhlíonadh.
Sín, giorraigh nó cuir deireadh le tacaíocht gan dearbhú bréagach a chruthú
Ní ag seoladh táirge a tharlaíonn na chuimhneacháin rialachais is deacra. Tarlaíonn siad nuair a athraíonn an réaltacht.
B’fhéidir go mbeidh ort tacaíocht a shíneadh toisc go mbraitheann custaiméirí rialáilte ar an táirge, nach bhfuil imirce indéanta, nó go bhfuil riachtanais leanúnachais chonarthacha ag custaiméir earnála. B’fhéidir go mbeidh ort tacaíocht a ghiorrú nó a shrianadh toisc go dtarraingíonn soláthraí cothabháil slándála siar, go n-éiríonn sé dodhéanta comhpháirt a phaisteáil, go sroicheann ardán teorainneacha teicniúla, nó nach féidir le hailtireacht an táirge tacú go sábháilte le haicme leochaileachta.
Ba cheart go n-áireofaí in athrú rialaithe ar thréimhse tacaíochta:
- Truicear athraithe, amhail deireadh saoil soláthraí, leochaileacht chriticiúil, conradh custaiméara nó athrú rialála
- Táirgí, leaganacha, custaiméirí agus earnálacha lena mbaineann
- Anailís tionchair ar shonraí pearsanta agus ar sheirbhísí criticiúla
- Athbhreithniú féidearthachta soláthraithe agus comhpháirteanna
- Measúnú riosca agus cinneadh riosca iarmharaigh
- Clár tréimhsí tacaíochta nuashonraithe
- Fógra custaiméara agus seasamh conarthach nuashonraithe
- Nótaí SoA nuashonraithe i gcás ina n-athraíonn rialuithe nó oibleagáidí
- Formheas bainistíochta agus dáta athbhreithnithe
Tá an Beartas um Nochtadh Comhordaithe Leochaileachtaí d’fhiontair Beartas um Nochtadh Comhordaithe Leochaileachtaí úsáideach nuair a bhíonn an t-athrú faoi thiomáint ag leochaileacht:
“Forbrófar plean leighis nó maolaithe do gach leochaileacht dheimhnithe. Tabharfar tosaíocht do chur chun feidhme an cheartúcháin de réir déine. Mar shampla, ceartófar nó maolófar leochaileachtaí criticiúla laistigh de 14 lá nuair is indéanta, nó níos luaithe má bhraitear saothrú gníomhach, agus tabharfar aghaidh ar shaincheisteanna déine níos ísle laistigh de thréimhse réasúnach.”
Foinse: Beartas um Nochtadh Comhordaithe Leochaileachtaí, Ceanglais chur chun feidhme, clásal 6.6 Beartas um Nochtadh Comhordaithe Leochaileachtaí
Mura féidir ceartúchán iomlán a sheachadadh láithreach, d’fhéadfadh rialuithe cúiteacha, feidhmiúlacht dhíchumasaithe, faireachán méadaithe nó treoir chumraíochta do chustaiméirí a bheith inghlactha go sealadach, ach ní mór an cinneadh a dhoiciméadú agus a chur in iúl.
Seicliosta praiticiúil Clarysec d’ullmhacht tréimhsí tacaíochta
Úsáid an seicliosta seo sula bhfoilsítear nó sula n-athnuachanaítear aon ghealltanas tréimhse tacaíochta slándála CRA.
- An bhfuil an táirge agus an leagan liostaithe sa chlár tréimhsí tacaíochta?
- An bhfuil dáta deiridh na tacaíochta formheasta ag an táirge, an tslándáil agus an bhainistíocht chuntasach?
- An bhfuil spreagthaí dlíthiúla, rialála agus conarthacha mapáilte sa Chlár Comhlíonta?
- An bhfuil cás riosca na tréimhse tacaíochta san áireamh sa Chlár rioscaí?
- An bhfuil rialuithe mapáilte sa Ráiteas Infheidhmeachta, lena n-áirítear 5.31, 8.8 agus 8.25 nuair is infheidhme?
- An bhfuil soláthraithe agus comhpháirteanna criticiúla mapáilte sa Chlár spleáchais ar sholáthraithe?
- An bhfuil fianaise ann gur féidir comhpháirteanna a phaisteáil nó a athsholáthar le linn na tréimhse tacaíochta?
- An bhfuil freagrachtaí maidir le glacadh tuairiscí leochaileachta, triáis, leigheas agus nochtadh sainithe?
- An bhfuil SLAanna paistí criticiúla ailínithe leis an mbeartas agus le conarthaí custaiméirí?
- An gcoinnítear logaí paistí, taifid eisiúna agus cinntí leochaileachta?
- An bhfuil córais sonraí pearsanta clúdaithe ag fianaise measúnaithe leochaileachta i gcás ina bpróiseáiltear PII?
- An bhfuil fógraí custaiméirí, ráitis tacaíochta agus téarmaí conarthacha comhsheasmhach?
- An bhfuil próiseas ann chun tacaíocht a shíneadh, a ghiorrú nó deireadh a chur léi le faomhadh riosca?
- An bhfaigheann athbhreithnithe bainistíochta ionchuir maidir le riosca tréimhse tacaíochta, soláthraithe, leochaileachtaí agus teagmhais?
- An féidir fianaise a chur ar fáil laistigh de 48 uair an chloig le haghaidh iniúchadh custaiméara nó fiosrúchán rialála?
Neartaíonn Beartas Faireacháin, Iniúchta agus Feabhsúcháin PIMS d’fhiontair Beartas Faireacháin, Iniúchta agus Feabhsúcháin PIMS disciplín athbhreithnithe bainistíochta do chláir phríobháideachais:
“[An dá cheann] NÍ MÓR don Ardbhainistíocht athbhreithniú a dhéanamh ar ionchuir maidir le neamhchomhréireacht PIMS, gníomh ceartaitheach, toradh faireacháin, toradh iniúchta, riosca príobháideachais, dearbhú soláthraithe agus athruithe páirtithe leasmhara in REG12 le linn gach athbhreithnithe bainistíochta.”
Foinse: Beartas Faireacháin, Iniúchta agus Feabhsúcháin PIMS, Athbhreithniú bainistíochta PIMS, clásal 4.3.5 Beartas Faireacháin, Iniúchta agus Feabhsúcháin PIMS
Maidir le rialachas tréimhsí tacaíochta slándála, ba cheart an rithim athbhreithnithe chéanna a chur i bhfeidhm ar fud an ISMS: ba cheart do leochaileachtaí, feidhmíocht phaistithe, dearbhú soláthraithe, gealltanais custaiméirí, teagmhais, eisceachtaí tacaíochta agus gníomhartha ceartaitheacha cur le hAthbhreithniú bainistíochta.
Déan an tréimhse tacaíochta slándála inchosanta
Athraíonn an Gníomh um Chibear-Athléimneacht an AE síceolaíocht shlándáil táirgí. Cuireann sé brú ar mhonaróirí agus ar sholáthraithe bogearraí smaoineamh thar lá na heisiúna. Éiríonn an tréimhse tacaíochta slándála ina gealltanas saolré nach mór a innealtóireacht, a rialú, a fhaireachán agus fianaise a choinneáil ina leith.
Do CISOanna, tá an ceacht soiléir: ná fág an tréimhse tacaíochta i margaíocht táirgí amháin. Do bhainisteoirí comhlíonta, ná tóg siló fianaise CRA ar leith. D’iniúchóirí, tástáil an bhfuil gealltanais tacaíochta inrianaithe chuig riosca, rialuithe, soláthraithe, teagmhais agus formheasanna doiciméadaithe. D’úinéirí gnó, cuimhnigh gur féidir le tréimhse tacaíochta inchreidte a bheith ina buntáiste margaidh, go háirithe agus díolacháin á ndéanamh le hearnálacha atá rialáilte faoi NIS2, le heintitis airgeadais DORA agus le custaiméirí atá íogair ó thaobh príobháideachais de.
Cuidíonn Clarysec le heagraíochtaí é seo a oibríochtú trí:
- Zenith Blueprint: treochlár 30 céim don iniúchóir Zenith Blueprint chun inrianaitheacht ISMS, faisnéis dhoiciméadaithe, mapáil SoA agus ullmhacht iniúchta a thógáil
- Zenith Controls: an treoir thraschomhlíonta Zenith Controls chun rialuithe ISO/IEC 27002:2022 a mhapáil chuig NIS2, DORA, GDPR, NIST CSF 2.0 agus ionchais iniúchta
- Pacáistí beartais fiontair agus FBM do bhainistíocht leochaileachtaí, forbairt shlán, comhlíonadh dlíthiúil, spleáchas soláthraithe, fianaise phríobháideachais agus freagairt do theagmhais
- Cláir phraiticiúla agus sreafaí oibre fianaise a athraíonn gealltanais tréimhsí tacaíochta ina rialachas in-iniúchta
Tá do chéad chéim eile simplí: roghnaigh leagan táirge suaitheanta amháin agus tóg a chomhad fianaise tréimhse tacaíochta slándála. Mapáil an oibleagáid, formheas an tréimhse tacaíochta, tástáil an próiseas leochaileachtaí, bailíochtaigh spleáchais ar sholáthraithe, deimhnigh cumarsáid custaiméirí agus coinnigh na taifid.
Más féidir leat táirge amháin a chosaint, is féidir leat an tsamhail a scálú. Mura féidir leat táirge amháin a chosaint, ní doiciméadacht atá sa bhearna. Is rialachas atá inti.
Íoslódáil Zenith Blueprint, úsáid Zenith Controls chun d’fhianaise a mhapáil, nó iarr measúnú ullmhachta Clarysec chun tréimhsí tacaíochta slándála CRA a iompú ina rialachas ISO 27001 atá réidh don iniúchadh.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council