⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Governanza tal-estensjonijiet tal-brawżer għal NIS2, DORA u GDPR

Igor Petreski
14 min read
Mappa tal-governanza tal-estensjonijiet tal-brawżer taħt ISO 27001 għal NIS2 DORA GDPR

Maria, is-CISO ta’ kumpanija fintech li kienet qed tikber b’rata mgħaġġla, kienet taħseb li l-pre-evalwazzjoni ta’ DORA kienet miexja tajjeb. It-tim tagħha kien ħejja r-reġistru tal-partijiet terzi tal-ICT, il-kuntratti kritiċi tas-SaaS, ir-reġistri tad-diliġenza dovuta tal-fornituri, id-deċiżjonijiet ta’ aċċettazzjoni tar-riskju u l-pakkett ta’ rappurtar għall-korp maniġerjali.

Imbagħad l-awditur staqsa mistoqsija li ħadd ma kien ippjana għaliha.

“Tistgħu turuna l-proċess ta’ governanza tagħkom għall-estensjonijiet tal-brawżer?”

Il-mistoqsija ħarġet minn rieżami ta’ endpoint ma’ analista tal-finanzi. Waqt qsim tal-iskrin, l-awditur innota estensjoni ta’ produttività ta’ parti terza fil-brawżer tal-analista. Kienet tidher bla ħsara, iżda tfittxija mgħaġġla wriet li l-iżviluppatur kien ġarrab kompromess tal-katina tal-provvista tliet xhur qabel. L-estensjoni kompromessa kienet intużat biex tisraq tokens tas-sessjoni għal pjattaformi SaaS ewlenin.

Il-fintech kellha politiki b’saħħithom kontra software mhux awtorizzat. Kellha EDR, MFA, CASB, logs tas-SaaS u ISMS allinjat ma’ ISO/IEC 27001. Iżda ħadd ma kien ittratta l-brawżer bħala pjattaforma ta’ software immaniġġjata. Ħadd ma kien inventarja l-estensjonijiet. Ħadd ma kien approva l-permessi tagħhom. Ħadd ma kien ivverifika jekk l-iżviluppaturi tal-estensjonijiet kinux fornituri. Ħadd ma kien immappja l-attività tal-estensjonijiet mal-evidenza ta’ DORA, NIS2 jew GDPR.

Add-on wieħed tal-brawżer kien biddel endpoint li jidher konformi f’backdoor possibbli lejn sistemi finanzjarji, data tal-klijenti u flussi tax-xogħol regolati.

Din hija l-problema tal-governanza tal-estensjonijiet tal-brawżer fl-2026. Il-brawżer m’għadux biss tieqa għall-internet. Huwa l-post fejn l-impjegati jawtentikaw, japprovaw pagamenti, jaċċessaw reġistri tas-CRM, jipproċessaw data personali, jimmaniġġjaw infrastruttura cloud u jinteraġixxu ma’ pjattaformi SaaS kritiċi. L-estensjonijiet m’għadhomx add-ons kożmetiċi. Huma kodiċi ta’ partijiet terzi li jaħdem ġewwa l-aktar saff sensittiv tax-xogħol modern.

Għal CISOs, maniġers tal-konformità, DPOs u sidien tar-riskju tal-ICT, estensjonijiet mhux immaniġġjati jinsabu fl-intersezzjoni bejn is-sigurtà tal-endpoints, shadow IT, ir-riskju tal-fornitur, il-ġestjoni tat-tibdil, il-ġestjoni tal-vulnerabbiltajiet u r-responsabbiltà għall-privatezza. ISO/IEC 27001:2022 jagħti lill-organizzazzjonijiet l-istruttura biex jiggovernaw dan ir-riskju. NIS2, DORA u GDPR jipprovdu l-pressjoni regolatorja biex dan jiġi ppruvat.

L-estensjonijiet tal-brawżer huma software, fornituri u proċessuri tad-data

Ħafna organizzazzjonijiet diġà tgħallmu jimmaniġġjaw laptops, apparati mobbli, servers, applikazzjonijiet SaaS, infrastruttura cloud u kontijiet privileġġjati. L-estensjonijiet tal-brawżer ħafna drabi jaqgħu bejn dawn il-programmi.

It-timijiet tas-sigurtà jarawhom bħala konfigurazzjoni tal-brawżer. L-akkwist ma jarahomx għax ma jiġi ffirmat l-ebda kuntratt. Il-funzjoni legali ma tarahomx għax ma tinfetaħ l-ebda talba għall-onboarding tal-fornitur. It-timijiet tal-privatezza ma jarawhomx għax l-estensjoni tiġi installata minn utent, mhux implimentata bħala applikazzjoni uffiċjali. Madankollu, l-estensjoni tista’ titlob permess biex taqra u tibdel data fuq is-siti web kollha, taċċessa kontenut tal-clipboard, taqbad metadata tal-paġna, timmaniġġja downloads, tinjetta scripts jew tikkomunika ma’ backend estern.

Dan ifisser li estensjoni tal-brawżer tista’ tkun dawn kollha fl-istess ħin:

Lenti ta’ governanzaGħaliex hija importantiMod tipiku ta’ falliment
SoftwareTibdel l-imġiba tal-endpoint u tista’ teżegwixxi kodiċi f’sessjonijiet tal-utentL-utenti jinstallaw estensjonijiet barra mill-flussi tax-xogħol approvati għas-software
ForniturL-iżviluppatur jikkontrolla l-aġġornamenti, l-infrastruttura u l-appoġġMa ssirx diliġenza dovuta tal-fornitur
Servizz cloudĦafna estensjonijiet jikkonnettjaw ma’ APIs ospitati jew pjattaformi SaaSIl-backends tal-estensjonijiet ma jiġux rieżaminati bħala servizzi cloud
Riskju ta’ proċessur tad-dataL-estensjonijiet jistgħu jaraw data tal-klijenti, tal-impjegati jew finanzjarjaIt-timijiet tal-privatezza ma jevalwawx l-aċċess għad-data jew il-bażi legali
Esponiment għal vulnerabbiltajietL-estensjonijiet jistgħu jiġu kompromessi, abbandunati jew malizzjużiMa jsirx rieżami tal-patching, tar-reputazzjoni jew ta’ kompromess magħruf
Sors ta’ inċidentL-attività tal-estensjoni tista’ toħloq aċċess mhux awtorizzat jew eżfiltrazzjoniIl-logs ikunu nieqsa, u dan jagħmel l-investigazzjoni u n-notifika aktar diffiċli

Il-[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap jaqbad il-kwistjoni ewlenija fil-gwida tiegħu ta’ ISO/IEC 27002:2022 għal Control 8.19. Iwissi li “anki persunal b’intenzjonijiet tajbin jista’ jinstalla għodod biex ‘ix-xogħol isir aktar malajr’, estensjoni tal-brawżer, librerija tal-kodiċi, app għat-trasferiment tal-fajls, mingħajr ma jirrealizza li jkun għadu kemm introduċa backdoor, dipendenza mingħajr patch, jew vettur ta’ eżfiltrazzjoni tad-data.”

Dik is-sentenza għandha tiġi ttrattata bħala dikjarazzjoni tar-riskju fil-livell tal-bord. L-impjegati li jinstallaw estensjonijiet riskjużi normalment ma jkunux qed jippruvaw jevitaw is-sigurtà. Ikunu qed jippruvaw itejbu l-produttività. Il-falliment tal-governanza jseħħ meta l-organizzazzjoni ma tipprovdix proċess sigur ta’ talba, approvazzjoni, implimentazzjoni u monitoraġġ.

Għaliex NIS2, DORA u GDPR jagħmlu dan il-punt moħbi urġenti

Ir-riskju tal-estensjonijiet tal-brawżer ilu jeżisti għal snin, iżda l-kuntest regolatorju nbidel. Fl-2026, l-organizzazzjonijiet huma mistennija juru mhux biss li jeżistu kontrolli, iżda li dawn huma bbażati fuq ir-riskju, integrati, immonitorjati u sostnuti b’evidenza.

NIS2 jgħolli l-aspettattivi għall-iġjene ċibernetika u s-sigurtà tal-katina tal-provvista. DORA jeħtieġ li entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT fid-dipendenzi interni u ta’ partijiet terzi. GDPR jeħtieġ li kontrolluri u proċessuri juru s-sigurtà tal-ipproċessar, ir-responsabbiltà u l-privatezza mid-disinn. Estensjonijiet mhux immaniġġjati jistgħu jdgħajfu t-tlieta.

RegolamentRilevanza tal-estensjonijiet tal-brawżerEvidenza mistennija mir-regolaturi u l-awdituri
NIS2 Article 21L-estensjonijiet jaffettwaw l-iġjene ċibernetika, il-ġestjoni tal-vulnerabbiltajiet, il-kontroll tal-aċċess, is-sigurtà tas-software u r-riskju tal-katina tal-provvistaInventarju tal-estensjonijiet, lista ta’ estensjonijiet approvati, reġistri tal-valutazzjoni tar-riskju, logs ta’ installazzjonijiet imblukkati, evidenza tal-ġestjoni tal-inċidenti
NIS2 Article 23Estensjoni kompromessa tista’ toħloq inċident sinifikanti li jeħtieġ twissija bikrija u notifikaLogs tas-sejba, reġistri tat-trijaġġ, valutazzjoni tal-impatt, evidenza tad-deċiżjoni dwar in-notifika
DORA Article 5Il-korpi maniġerjali jibqgħu responsabbli għall-governanza tar-riskju tal-ICTPolitiki, deċiżjonijiet dwar l-aptit għar-riskju, rappurtar, approvazzjonijiet ta’ eċċezzjonijiet
DORA Article 6L-estensjonijiet jistgħu jaffettwaw il-qafas tal-ġestjoni tar-riskju tal-ICTIdentifikazzjoni tal-assi, kontrolli ta’ protezzjoni, monitoraġġ, ittestjar tar-reżiljenza, reġistri ta’ rimedju
DORA Article 28L-iżviluppaturi tal-estensjonijiet u s-servizzi konnessi jistgħu jkunu dipendenzi fuq partijiet terzi tal-ICTDiliġenza dovuta, klassifikazzjoni tar-riskju, entrati fir-reġistru, evalwazzjoni kuntrattwali fejn applikabbli
GDPR Article 5(2)L-organizzazzjonijiet għandhom juru responsabbiltà għall-ipproċessar ta’ data personaliEvalwazzjonijiet dokumentati, deċiżjonijiet ta’ approvazzjoni, sjieda, frekwenza tar-rieżami
GDPR Article 25Il-protezzjoni tad-data mid-disinn u b’mod predefinit tapplika għall-għażla tal-għododMinimizzazzjoni tal-permessi, rieżami tal-privatezza, konfigurazzjoni ta’ ċaħda awtomatika bħala regola predefinita
GDPR Article 32Is-sigurtà tal-ipproċessar teħtieġ miżuri tekniċi u organizzattivi xierqaKontrolli tal-endpoint, restrizzjonijiet tal-aċċess, logging, monitoraġġ, ġestjoni tal-vulnerabbiltajiet
GDPR Article 33It-tħejjija għan-notifika ta’ ksur tiddependi fuq skoperta u evidenza f’waqthomLogs tal-inċidenti, analiżi tal-impatt fuq data personali, evidenza tal-iskadenzi tan-notifika

Il-lezzjoni hija sempliċi. Estensjoni tal-brawżer mhijiex żgħira wisq biex tkun importanti. Jekk tista’ tmiss data rregolata, sessjonijiet awtentikati, flussi tax-xogħol finanzjarji jew servizzi SaaS kritiċi, għandha tkun taħt governanza.

Uża ISO/IEC 27001:2022 bħala l-mudell operattiv

ISO/IEC 27001:2022 huwa effettiv għall-governanza tal-estensjonijiet tal-brawżer għax ma jeħtieġx silo separat tal-konformità. Jippermetti lill-organizzazzjonijiet jestendu l-proċessi eżistenti tal-ISMS għas-saff tal-brawżer.

Il-mudell prattiku tal-kontrolli huwa mibni madwar tmien kontrolli tal-Anness A ta’ ISO/IEC 27001:2022:

Kontroll ISO/IEC 27001:2022Isem korrett tal-kontrollApplikazzjoni għall-estensjonijiet tal-brawżer
5.10Acceptable use of information and other associated assetsIddefinixxi x’jistgħu jinstallaw, jużaw, jitolbu u jaħżnu l-utenti fil-brawżers
5.19Information security in supplier relationshipsIttratta l-iżviluppaturi tal-estensjonijiet u s-servizzi konnessi bħala riskji tal-fornituri fejn rilevanti
5.23Information security for use of cloud servicesIrrevedi estensjonijiet li jikkonnettjaw ma’ APIs SaaS esterni jew backends cloud
8.1User endpoint devicesImmaniġġja l-konfigurazzjoni tal-brawżer bħala parti mill-protezzjoni tal-endpoint
8.8Management of technical vulnerabilitiesSegwi estensjonijiet vulnerabbli, abbandunati, kompromessi jew ta’ riskju għoli
8.15LoggingAqbad installazzjoni, tneħħija, tentattivi mblukkati, bidliet fil-politika u azzjonijiet amministrattivi
8.16Monitoring activitiesOħroġ allerti dwar attività anomala tal-estensjonijiet u ksur tal-politika
8.19Installation of software on operational systemsIrrikjedi approvazzjoni qabel ma l-estensjonijiet jiġu installati fuq sistemi tax-xogħol

Il-[ZC] Zenith Controls: The Cross-Compliance Guide huwa utli b’mod speċjali għax jispjega kif jiġu awditjati l-kontrolli ISO/IEC 27001 u kif jappoġġaw evidenza bejn oqfsa differenti. Għal Control 8.19, Zenith Controls: The Cross-Compliance Guide jispjega li l-awdituri se “jsegwu t-traċċa tal-fluss tax-xogħol: mit-talba għat-test, għall-approvazzjoni u għall-implimentazzjoni.” Hekk għandha tiġi mfassla l-governanza tal-estensjonijiet.

Jekk awditur isib estensjoni li mhijiex fil-lista approvata, mhijiex dokumentata fir-reġistri tat-tibdil u ma saritilhiex valutazzjoni tar-riskju, il-kwistjoni ma tibqax sempliċi konfigurazzjoni tal-brawżer. Issir evidenza ta’ kontroll dgħajjef tal-installazzjoni tas-software, governanza dgħajfa tal-endpoint u falliment possibbli fil-ġestjoni tar-riskju tal-fornitur.

Pass 1, skopri l-portafoll tal-estensjonijiet

L-ewwel falliment tal-kontroll fil-fintech ta’ Maria kien in-nuqqas ta’ viżibbiltà. It-tim tagħha ma kienx jaf liema estensjonijiet kienu installati, min installahom, liema permessi talbu, jew jekk kinux jikkonnettjaw ma’ servizzi esterni.

L-iskoperta għandha tkopri l-brawżers, il-profili, l-utenti, l-apparati u s-sistemi operattivi kollha mmaniġġjati. Għandha tidentifika l-isem tal-estensjoni, l-ID unika, il-verżjoni, il-pubblikatur, is-sors tal-installazzjoni, is-sett ta’ permessi, id-data tal-installazzjoni, l-istatus tal-aġġornament, l-għadd ta’ utenti, is-sid tan-negozju u jekk l-estensjoni hijiex installata b’mod sfurzat, installata mill-utent, installata minn barra s-sorsi approvati jew imblukkata.

Control 8.1, User endpoint devices, huwa l-ankra. Il-gwida ta’ Zenith Blueprint: An Auditor’s 30-Step Roadmap għal Control 8.1 tgħid li user endpoint devices “għandhom jiġu msaħħa, immonitorjati u kkontrollati.” Dan ir-rekwiżit naturalment jinkludi l-brawżer, għax il-brawżer issa huwa l-interfaċċa ewlenija tal-endpoint tal-utent għax-xogħol fuq SaaS u cloud.

Control 5.23 japplika wkoll meta l-estensjonijiet jikkonnettjaw ma’ servizzi cloud. Zenith Blueprint: An Auditor’s 30-Step Roadmap jifforma dan il-kontroll bħala rispons għal shadow IT, fejn l-utenti jadottaw servizzi mhux approvati mingħajr governanza. Estensjoni tal-brawżer li tibgħat kontenut lil backend ospitat mhux magħruf hija avveniment ta’ adozzjoni ta’ servizz cloud, anki jekk ħadd fl-akkwist ma jkun approvaha.

Output matur tal-iskoperta għandu jikklassifika kull estensjoni f’wieħed minn ħames stati:

Stat tal-estensjoniTifsiraAzzjoni meħtieġa
ApprovataRieżaminata, iġġustifikata u permessa għal utenti definitiImmonitorja u irrevedi perjodikament
KundizzjonaliPermessa b’restrizzjonijiet bħal gruppi, siti jew permessi speċifiċiApplika l-kundizzjonijiet u irrevedi aktar ta’ spiss
Pendenti rieżamiSkoperta jew mitluba iżda għadha ma ġietx evalwataIbblokka jew poġġi fi kwarantina sakemm tiġi approvata
ImblukkataMagħrufa bħala riskjuża, mhux meħtieġa, mhux konformi jew ipprojbitaEvita l-installazzjoni u neħħi l-istanzi eżistenti
EċċezzjoniPermessa temporanjament minħabba ħtieġa tan-negozju u riskju aċċettatIrreġistra s-sid, id-data tal-iskadenza, il-kontrolli kumpensatorji u l-approvatur

L-iskoperta m’għandhiex tkun proġett ta’ darba. L-estensjonijiet jaġġornaw ta’ spiss, il-pubblikaturi jbiddlu s-sjieda, il-permessi jespandu, u l-ħwienet ineħħu pakketti malizzjużi wara li l-utenti jkunu diġà installawhom. L-inventarju għandu jkun kontinwu jew tal-inqas rikorrenti biżżejjed biex jappoġġa l-ġestjoni tal-vulnerabbiltajiet u l-evidenza tal-awditjar.

Pass 2, agħmel l-użu aċċettabbli espliċitu

Ladarba l-estensjonijiet ikunu viżibbli, l-aspettattivi għall-utenti għandhom ikunu ċari. Ħafna organizzazzjonijiet diġà għandhom lingwaġġ fil-politiki li jista’ jappoġġa l-governanza tal-estensjonijiet, iżda għandu jiġi applikat b’mod espliċitu għall-brawżer.

[P-EPM] Protezzjoni tal-endpoint - Politika dwar il-malware - SME tgħid li l-utenti “ma għandhomx jinstallaw software jew plugins mhux awtorizzati li jistgħu jintroduċu riskju.” Dik is-sentenza waħda tagħti lit-timijiet tas-sigurtà bażi soda fil-politika biex jittrattaw l-estensjonijiet tal-brawżer bħala software ikkontrollat.

[P03-AUP] P03 Politika dwar Użu Aċċettabbli, imsemmija wkoll bħala l-Politika dwar Użu Aċċettabbli tal-intrapriża, tipprojbixxi “għodod mhux approvati: l-installazzjoni jew l-użu ta’ software, hardware, servizzi cloud jew apparati mhux awtorizzati”. Din hija l-bażi li jaraha l-utent. Tibdel il-governanza tal-estensjonijiet tal-brawżer minn preferenza teknika għal rekwiżit infurzabbli ta’ mġiba u konformità.

Politika b’saħħitha dwar l-estensjonijiet tal-brawżer għandha twieġeb sitt mistoqsijiet prattiċi:

Mistoqsija tal-politikaTweġiba ta’ governanza
Jistgħu l-utenti jinstallaw estensjonijiet liberament?Le, l-estensjonijiet jeħtieġu approvazzjoni sakemm ma jkunux approvati minn qabel skont ir-rwol jew il-grupp
L-estensjonijiet tal-brawżer jitqiesu bħala software?Iva, huma software installat fuq sistemi operattivi
Il-backends tal-estensjonijiet jitqiesu bħala servizzi cloud?Iva, meta jipproċessaw, jittrażmettu, jaħżnu jew jarrikkixxu data tal-organizzazzjoni
Min japprova l-estensjonijiet?Is-sigurtà, l-IT, il-privatezza u s-sidien tan-negozju japprovaw skont ir-riskju
X’jiġri minn estensjonijiet mhux approvati?Jiġu mblukkati, imneħħija jew imqiegħda fi kwarantina sakemm jiġu rieżaminati
Kif jiġu mmaniġġjati l-eċċezzjonijiet?L-eċċezzjonijiet jeħtieġu aċċettazzjoni tar-riskju dokumentata, skadenza u kontrolli kumpensatorji

Dan mhux dwar projbizzjoni ta’ kull estensjoni utli. Huwa dwar tranżizzjoni minn fiduċja impliċita għal approvazzjoni espliċita. Xi estensjonijiet jistgħu jkunu siguri, meħtieġa u jtejbu l-produttività. Oħrajn jistgħu jkunu mhux meħtieġa, b’privileġġi żejda, abbandunati jew ostili. Il-programm ta’ governanza għandu jiddistingwi bejniethom.

Pass 3, applika ċaħda awtomatika bħala regola predefinita b’lista ta’ permessi permezz ta’ eċċezzjoni

Control 8.19, Installation of software on operational systems, huwa l-kontroll li jibdel il-politika f’operazzjoni. L-estensjonijiet tal-brawżer m’għandhomx jiġu ttrattati b’mod differenti minn software ieħor sempliċement għax l-utenti jinstallawhom permezz ta’ ħanut tal-brawżer.

Zenith Blueprint: An Auditor’s 30-Step Roadmap huwa dirett fuq dan il-punt: “l-ebda software ma jiġi installat sakemm ma jkunx iġġustifikat, awtorizzat u assigurat.” Għall-estensjonijiet tal-brawżer, dan ifisser li jintużaw għodod ta’ ġestjoni tal-brawżer tal-intrapriża, ġestjoni tal-endpoints jew konfigurazzjoni tal-apparati biex jiġu applikati regoli ta’ installazzjoni.

L-aktar mudell difensibbli huwa ċaħda awtomatika bħala regola predefinita b’lista ta’ permessi permezz ta’ eċċezzjoni:

  1. Ibblokka l-estensjonijiet kollha b’mod predefinit għall-brawżers immaniġġjati.
  2. Installa b’mod sfurzat biss estensjonijiet korporattivi essenzjali u approvati.
  3. Żomm lista ta’ permessi għal estensjonijiet approvati skont il-grupp tal-utenti, id-dipartiment jew ir-rwol.
  4. Ibblokka estensjonijiet installati minn barra s-sorsi approvati u sorsi ta’ installazzjoni mhux fdati.
  5. Ipprevjeni lill-utenti milli jevitaw il-politiki billi jaqilbu profili jew brawżers mhux immaniġġjati.
  6. Neħħi estensjonijiet diġà installati li mhumiex approvati.
  7. Irrevedi l-permessi tal-estensjonijiet u r-riskju tal-pubblikatur qabel l-approvazzjoni.
  8. Irreġistra fil-logs estensjonijiet permessi, imblukkati, imneħħija u mibdula.

Xi organizzazzjonijiet jibdew b’mudell aktar flessibbli minħabba kumplessità operattiva. Jistgħu l-ewwel jagħmlu inventarju, jimblukkaw estensjonijiet magħrufa bħala ħżiena, u mbagħad jintroduċu listi ta’ permessi għal gruppi ta’ riskju għoli bħall-finanzi, l-inġinerija, amministraturi privileġġjati, legali, HR u appoġġ għall-klijenti. Dan huwa aċċettabbli jekk ikun hemm pjan direzzjonali dokumentat. Dak li mhuwiex difensibbli huwa t-tolleranza permanenti ta’ riskju mhux magħruf tal-estensjonijiet.

Pass 4, evalwa r-riskju tal-estensjonijiet bħall-fornituri u s-software

Rieżami tar-riskju ta’ estensjoni tal-brawżer għandu jkun ħafif biżżejjed għall-adozzjoni min-negozju, iżda b’saħħtu biżżejjed biex jiflaħ awditu. Ir-rieżami għandu jgħaqqad ir-riskju tas-software, ir-riskju tal-fornitur, ir-riskju tal-cloud, il-protezzjoni tad-data u l-ġestjoni tal-vulnerabbiltajiet.

[P-TP] Politika tas-sigurtà ta’ partijiet terzi u tal-fornituri tobbliga li “l-fornituri ġodda kollha għandhom jgħaddu minn evalwazzjoni tas-sigurtà dokumentata qabel l-eżekuzzjoni tal-kuntratt.” Mhux kull żviluppatur ta’ estensjoni jeħtieġ proċess sħiħ ta’ onboarding tal-fornitur għall-intrapriża, iżda l-prinċipju tar-riskju tal-fornitur xorta japplika. Jekk żviluppatur jista’ jimbotta aġġornamenti tal-kodiċi fil-brawżers tal-impjegati jew jipproċessa data tal-organizzazzjoni permezz ta’ servizz backend, l-organizzazzjoni għandha dipendenza fuq parti terza.

[P-ASR] Politika dwar ir-Rekwiżiti tas-Sigurtà tal-Applikazzjonijiet - SME issaħħaħ l-istess rekwiżit mill-perspettiva tas-software: “kull għodda ta’ parti terza, plugin jew librerija esterna tal-kodiċi użata f’applikazzjoni għandha tiġi rreġistrata u rieżaminata kull sena għall-impatt fuq is-sigurtà u l-istatus tal-patches.”

Uża l-mudell tar-riskju li ġej biex tistandardizza d-deċiżjonijiet:

Fattur tar-riskjuRiskju baxxRiskju medjuRiskju għoli
PermessiL-ebda aċċess għad-data tal-paġnaAċċess għat-tab attiva jew għal siti limitatiAċċess ta’ qari u kitba għas-siti kollha
PubblikaturPubblikatur ivverifikat bi storja b’saħħithaKumpanija magħrufa b’politika tal-privatezzaIndividwu mhux magħruf, sjieda mhux ċara, l-ebda politika tal-privatezza
Aċċess għad-dataJaħdem lokalment mingħajr data sensittivaJara data limitata tan-negozjuJaċċessa data personali, data finanzjarja, sigrieti jew kontenut tas-sessjoni
KonnettivitàL-ebda backend esternJikkonnettja ma’ servizz magħrufJikkonnettja ma’ backend ta’ parti terza mhux magħruf jew opak
Mudell ta’ aġġornamentĦanut uffiċjali, aġġornamenti regolariAġġornamenti mhux frekwenti, changelog limitatInstallat minn barra s-sorsi approvati, abbandunat jew b’sors ta’ aġġornament mhux ċar
Ħtieġa tan-negozjuMeħtieġ għal fluss tax-xogħol approvatUtli iżda sostitwibbliKonvenjenza biss b’permessi għoljin
Storja tal-vulnerabbiltajietL-ebda sejbiet avversiKwistjonijiet preċedenti rimedjatiKompromess magħruf, imġiba malizzjuża jew vulnerabbiltà mhux solvuta
Pożizzjoni tal-privatezzaAvviż tal-privatezza ċar u ġbir limitatPolitika wiesgħa iżda kontrolli aċċettabbliL-ebda politika ċara jew ġbir eċċessiv

Estensjoni ta’ riskju għoli m’għandhiex tiġi approvata sakemm ma jkunx hemm ħtieġa kritika tan-negozju, kontrolli kumpensatorji dokumentati u aċċettazzjoni tar-riskju mit-tmexxija għolja. Eżempji ta’ kontrolli kumpensatorji jinkludu limitazzjoni tal-użu għal profil tal-brawżer imsaħħaħ, restrizzjoni għal URLs speċifiċi, imblukkar tad-dħul ta’ data f’applikazzjonijiet sensittivi waqt li tkun attiva, użu ta’ monitoraġġ DLP, jew rekwiżit għal kuntratt mal-fornitur u addendum dwar il-privatezza.

Pass 5, integra r-rieżami tal-privatezza u tal-GDPR

Il-governanza tal-estensjonijiet tal-brawżer ħafna drabi tfalli għax ir-rieżami tal-privatezza jkun skonness mill-għodod tal-endpoints. Madankollu, ħafna estensjonijiet jistgħu jaraw data personali murija f’applikazzjonijiet SaaS, sistemi HR, tickets tal-appoġġ, reġistri tas-CRM, email, pjattaformi ta’ analytics u għodod ta’ kollaborazzjoni.

Taħt GDPR Article 5(2), l-organizzazzjoni għandha turi responsabbiltà. Taħt Article 25, għandha timplimenta protezzjoni tad-data mid-disinn u b’mod predefinit. Taħt Article 32, għandha tapplika miżuri tekniċi u organizzattivi xierqa għas-sigurtà tal-ipproċessar. Jekk estensjoni teżfiltra data personali, l-avveniment jista’ jsir ksur ta’ data personali taħt Article 4(12), u jiskatta evalwazzjoni u possibilment obbligi ta’ notifika taħt Article 33.

Rieżami tal-estensjonijiet konxju mill-privatezza għandu jistaqsi:

Qasam ta’ rieżami tal-GDPRMistoqsija għar-rieżami tal-estensjoniEvidenza li għandha tinżamm
Kategoriji tad-dataTista’ l-estensjoni taċċessa data personali, data ta’ kategorija speċjali jew data finanzjarja?Evalwazzjoni tal-aċċess għad-data
Limitazzjoni tal-għanL-estensjoni hija meħtieġa għal għan definit tan-negozju?Ġustifikazzjoni tan-negozju
Minimizzazzjoni tad-dataIl-permessi mitluba huma limitati għall-minimu meħtieġ?Rieżami tal-permessi
Relazzjoni ta’ proċessurIl-fornitur tal-estensjoni jipproċessa data f’isem l-organizzazzjoni?Evalwazzjoni tal-fornitur u tal-privatezza
Trasferimenti internazzjonaliId-data titlaq mill-ġurisdizzjoni jew mir-reġjun ta’ hosting approvat?Evalwazzjoni tat-trasferiment
ŻammaIl-fornitur jaħżen data, logs, prompts, screenshots jew metadata?Avviż tal-privatezza u rieżami taż-żamma
SigurtàL-iċċifrar, il-kontroll tal-aċċess u l-prattiki tal-vulnerabbiltajiet huma adegwati?Diliġenza dovuta tas-sigurtà
Rispons għal ksurIl-fornitur jista’ jinnotifika lill-organizzazzjoni dwar inċidenti?Evidenza ta’ rispons kuntrattwali jew dokumentata

Mhux kull estensjoni teħtieġ DPIA sħiħa. Madankollu, estensjonijiet b’aċċess wiesa’ għall-paġni, ipproċessar AI, qbid tal-iskrin, aċċess għall-email, aċċess għas-CRM, aċċess għal data HR, data ta’ appoġġ għall-klijenti jew data finanzjarja rregolata għandhom jiskattaw evalwazzjoni strutturata tal-privatezza.

Pass 6, irreġistra fil-logs u mmonitorja għall-awditjar u għar-rispons għall-inċidenti

Programm ta’ governanza tal-estensjonijiet mingħajr logs mhuwiex adattat għall-awditjar. Idgħajjef ukoll ir-rispons għall-inċidenti, għax l-organizzazzjoni ma tistax tiddetermina meta ġiet installata estensjoni, min użaha, liema verżjoni kienet preżenti, meta nbidlu l-permessi, jew jekk seħħx tentattiv ta’ installazzjoni mblukkat.

[P-LM] Politika tal-Logging u l-Monitoraġġ - SME tidentifika logs għal “installazzjonijiet tas-software” bħala rekwiżit ewlieni ta’ governanza. L-installazzjoni ta’ estensjoni tal-brawżer hija avveniment ta’ installazzjoni ta’ software u għandha tinqabad kif xieraq.

Bħala minimu, il-logs għandhom jinkludu:

Avveniment tal-logGħaliex huwa importanti
Estensjoni installataTikkonferma l-implimentazzjoni u tappoġġa evidenza tat-tibdil
Estensjoni mblukkataTuri t-tħaddim tal-kontroll preventiv
Estensjoni mneħħijaTikkonferma r-rimedju
Estensjoni aġġornataTappoġġa r-rieżami tal-vulnerabbiltajiet u tat-tibdil
Permess mibdulJiskopri żieda fir-riskju wara l-approvazzjoni
Politika mibdulaTuri kontroll amministrattiv u responsabbiltà
Tentattiv ta’ installazzjoni minn barra s-sorsi approvatiJindika mġiba ta’ evitament jew riskju ta’ malware
Sors tal-ħanut mibdulJiskopri triq ta’ installazzjoni mhux fdata
Estensjoni ta’ riskju għoli skopertaTiskatta trijaġġ u tneħħija
Eċċezzjoni tal-utent mogħtijaTappoġġa evidenza tal-aċċettazzjoni tar-riskju

Dawn il-logs għandhom jiddaħħlu fil-proċessi ta’ monitoraġġ taħt Controls 8.15 u 8.16. Skont ir-riskju, jistgħu wkoll jgħaddu lejn SIEM, pjattaforma tal-endpoint jew repożitorju tal-evidenza tal-konformità. L-allerti għandhom jiġu kkonfigurati għal estensjonijiet ta’ riskju għoli mblukkati, żidiet f’daqqa fit-talbiet għall-estensjonijiet, bidliet fil-permessi għal estensjonijiet approvati, tentattivi ta’ installazzjoni minn sorsi mhux uffiċjali u tentattivi ta’ installazzjoni minn utenti privileġġjati.

Il-monitoraġġ huwa wkoll vantaġġ għal NIS2 u DORA. Ir-rappurtar tal-inċidenti taħt NIS2 Article 23 jiddependi fuq skoperta bikrija u valutazzjoni tal-impatt. DORA jeħtieġ ġestjoni robusta tal-inċidenti tal-ICT u evidenza tar-reżiljenza. L-evalwazzjoni ta’ ksur taħt GDPR tiddependi fuq li tkun taf x’ġara, meta, u liema data setgħet ġiet affettwata.

X’irid jara l-awditur

Awditur rari jkun sodisfatt b’dikjarazzjoni bħal “aħna nimblukkaw estensjonijiet riskjużi.” Irid evidenza tal-governanza. L-evidenza għandha tgħaqqad il-politika, il-valutazzjoni tar-riskju, l-infurzar tekniku, il-monitoraġġ u r-responsabbiltà tal-maniġment.

Mistoqsija tal-awditjarTweġiba b’saħħithaArtifact tal-evidenza
L-estensjonijiet tal-brawżer huma fil-kamp ta’ applikazzjoni?Iva, huma ttrattati bħala software fuq apparati endpoint tal-utentiKamp ta’ applikazzjoni tal-ISMS, reġistru tal-assi, standard tal-endpoint
L-utenti huma pprojbiti milli jinstallaw estensjonijiet mhux approvati?Iva, il-politiki dwar użu aċċettabbli u endpoints jiddefinixxu r-regolaProtezzjoni tal-endpoint - Politika dwar il-malware - SME, P03 Politika dwar Użu Aċċettabbli
Teżisti lista ta’ estensjonijiet approvati?Iva, l-estensjonijiet approvati huma dokumentati skont is-sid tan-negozju u l-grupp tal-utentiEsportazzjoni tal-lista ta’ permessi, reġistru tal-approvazzjoni
Estensjonijiet ġodda jiġu evalwati għar-riskju?Iva, it-talbiet jiskattaw verifiki tas-software, tal-fornitur, tal-vulnerabbiltajiet u tal-privatezzaReġistru tal-valutazzjoni tar-riskju
L-iżviluppaturi tal-estensjonijiet jiġu ttrattati bħala fornituri fejn rilevanti?Iva, fornituri ta’ riskju għoli jgħaddu minn diliġenza dovutaEvalwazzjoni tal-fornitur
Estensjonijiet konnessi mal-cloud jiġu rieżaminati?Iva, backends esterni jiġu evalwati taħt il-governanza tas-servizzi cloudRieżami tas-servizz cloud
L-installazzjonijiet jiġu infurzati teknikament?Iva, ċaħda awtomatika bħala regola predefinita u listi ta’ permessi tal-gruppi jiġu applikati fil-ġestjoni tal-brawżerEsportazzjoni tal-konfigurazzjoni
Il-bidliet jiġu rreġistrati fil-logs?Iva, installazzjoni, blokkar, tneħħija, aġġornament u bidliet amministrattivi jiġu rreġistrati fil-logsSIEM jew logs tal-console amministrattiva
L-eċċezzjonijiet huma kkontrollati?Iva, l-eċċezzjonijiet jeħtieġu sid, skadenza, approvatur u kontrolli kumpensatorjiReġistru tal-eċċezzjonijiet
Ir-rieżamijiet jiġu ripetuti?Iva, l-estensjonijiet jiġu rieżaminati perjodikament u wara bidliet maġġuriSkeda ta’ rieżami u evidenza

Hawnhekk Zenith Controls: The Cross-Compliance Guide isir ta’ valur. Jgħin lill-organizzazzjonijiet juru kif attività waħda ta’ kontroll tappoġġa aspettattivi multipli ta’ konformità. Fluss tax-xogħol wieħed għall-approvazzjoni ta’ estensjoni tal-brawżer jista’ jappoġġa ISO/IEC 27001 Control 8.19, l-iġjene ċibernetika ta’ NIS2, il-ġestjoni tar-riskju tal-ICT ta’ DORA u r-responsabbiltà taħt GDPR, jekk l-evidenza tinżamm u tiġi mmappjata b’mod ċar.

Crosswalk, ISO/IEC 27001:2022 għal NIS2, DORA u GDPR

Crosswalk prattiku jgħin lill-CISOs jispjegaw għaliex il-governanza tal-estensjonijiet tal-brawżer mhijiex kontroll tekniku niċċa. Hija kontroll ta’ konformità b’valur regolatorju wiesa’.

Kontroll ISO/IEC 27001:2022Allinjament ma’ NIS2Allinjament ma’ DORAAllinjament ma’ GDPREvidenza għall-estensjonijiet tal-brawżer
5.10 Acceptable use of information and other associated assetsArticle 21 iġjene ċibernetika u prattiki tal-utentiArticle 5 aspettattivi ta’ governanzaArticle 5(2) responsabbiltàRegoli dwar użu aċċettabbli, sensibilizzazzjoni tal-utenti, attestazzjonijiet tal-politika
5.19 Information security in supplier relationshipsArticle 21 sigurtà tal-katina tal-provvistaArticle 28 ġestjoni tar-riskju ta’ partijiet terzi tal-ICTArticles 28 and 32 fejn japplika l-ipproċessarRieżami tal-fornitur, evalwazzjoni tal-fornitur tas-servizz, analiżi tal-kuntratt
5.23 Information security for use of cloud servicesArticle 21 sigurtà tal-ICT u tan-networkArticles 6 and 28 riskju tal-ICT u dipendenzi fuq partijiet terziArticles 25 and 32 privatezza mid-disinn u sigurtàRieżami tal-backend cloud, approvazzjoni tal-integrazzjoni SaaS
8.1 User endpoint devicesArticle 21 sigurtà tal-endpoint u kontroll tal-aċċessArticle 6 qafas tal-ġestjoni tar-riskju tal-ICTArticle 32 sigurtà tal-ipproċessarKonfigurazzjoni tal-brawżer, profili mmaniġġjati, inventarju tal-endpoints
8.8 Management of technical vulnerabilitiesArticle 21 ġestjoni tal-vulnerabbiltajietArticle 6 protezzjoni u prevenzjoniArticle 32 miżuri tekniċiTraċċar ta’ estensjonijiet vulnerabbli, reġistri ta’ rimedju
8.15 LoggingArticle 23 evidenza tal-inċidentiĠestjoni tal-inċidenti tal-ICT u evidenza tar-reżiljenzaArticles 5(2), 32, and 33 responsabbiltà u evidenza ta’ ksurLogs tal-installazzjoni, tentattivi mblukkati, bidliet fil-politika
8.16 Monitoring activitiesArticle 21 sejba u Article 23 rappurtarMonitoraġġ tal-ICT u sejba ta’ inċidentiArticles 32 and 33 sejba ta’ ksurAllerti, avvenimenti SIEM, rapporti ta’ anomaliji
8.19 Installation of software on operational systemsArticle 21 konfigurazzjoni sigura u kontroll tas-softwareAspettattivi ta’ kontroll tat-tibdil tal-ICT, inkluż COBIT BAI06 Managed IT Changes bħala lenti tal-awditjarArticles 25 and 32 ambjent tal-ipproċessar ikkontrollatTalba, approvazzjoni, ittestjar, implimentazzjoni, evidenza tal-lista ta’ permessi

L-immappjar ma’ DORA jistħoqqlu attenzjoni speċjali. Xi awdituri u valutaturi jużaw lingwaġġ stil COBIT meta jirrevedu l-governanza tat-tibdil tal-ICT. COBIT BAI06 huwa komunement mifhum bħala Managed IT Changes. Jekk l-estensjonijiet tal-brawżer huma software u l-installazzjoni tagħhom tbiddel l-ambjent tal-komputazzjoni tal-utent, allura l-installazzjoni tal-estensjonijiet tappartjeni fl-istess loġika ta’ tibdil iggvernat. Zenith Controls: The Cross-Compliance Guide jappoġġa din il-lenti tal-awditjar billi juri kif l-evidenza tal-kontrolli ISO/IEC 27001 tista’ terġa’ tintuża bejn aspettattivi differenti ta’ konformità.

Pjan ta’ implimentazzjoni ta’ 90 jum għall-governanza tal-estensjonijiet tal-brawżer

L-organizzazzjonijiet m’għandhomx għalfejn isolvu kollox f’ġimgħa waħda. Programm prattiku jista’ jinbena f’fażijiet, speċjalment jekk it-tfixkil tan-negozju għandu jiġi mmaniġġjat bir-reqqa.

Skeda ta’ żmienObjettivAzzjonijietKonsenji
Jiem 1 sa 15Stabbilixxi l-kamp ta’ applikazzjoni u s-sjiedaAssenja sidien tal-IT, tas-sigurtà, tal-privatezza, tal-akkwist u tan-negozju; ikkonferma brawżers immaniġġjati u gruppi ta’ utentiLista tas-sidien tal-governanza, kamp ta’ applikazzjoni tal-brawżer, dikjarazzjoni inizjali tar-riskju
Jiem 16 sa 30Skopri l-istat attwaliInventa l-estensjonijiet installati, il-permessi, il-pubblikaturi, il-verżjonijiet, l-utenti u s-sorsi tal-installazzjoniInventarju tal-estensjonijiet, sejbiet ta’ riskju għoli, sommarju eżekuttiv inizjali
Jiem 31 sa 45Iddefinixxi l-politika u r-regoli tad-deċiżjoniAġġorna l-proċeduri ta’ użu aċċettabbli, endpoints, cloud u fornituri biex jinkludu l-estensjonijietAġġornamenti tal-politika, kriterji ta’ approvazzjoni, proċess ta’ eċċezzjoni
Jiem 46 sa 60Ibni fluss tax-xogħol għall-valutazzjoni tar-riskjuOħloq formola ta’ talba, mudell ta’ punteġġjar, mistoqsijiet tal-privatezza, trijaġġ tal-fornitur u reġistri ta’ approvazzjoniFluss tax-xogħol għat-talbiet tal-estensjonijiet, matriċi tar-riskju, mudelli tal-evidenza
Jiem 61 sa 75Implimenta kontrolli tekniċiIkkonfigura ċaħda awtomatika bħala regola predefinita jew listi ta’ permessi f’fażijiet, ibblokka installazzjoni minn barra s-sorsi approvati, neħħi estensjonijiet riskjużi magħrufaKonfigurazzjoni tal-ġestjoni tal-brawżer, lista ta’ permessi, lista ta’ blokkar
Jiem 76 sa 90Immonitorja u ipprovdi evidenzaIbgħat logs lill-għodod ta’ monitoraġġ, oħloq allerti, ittestja l-evidenza tal-awditjar, irrapporta lill-maniġmentDashboard tal-logging, regoli tal-allerti, pakkett tal-awditjar, rapport tal-maniġment

Għal organizzazzjonijiet ta’ riskju għoli, speċjalment entitajiet finanzjarji taħt DORA jew entitajiet essenzjali u importanti taħt NIS2, l-ewwel fażi ta’ infurzar għandha tipprijoritizza utenti b’aċċess għal sistemi kritiċi, data rregolata, consoles ta’ amministrazzjoni privileġġjati, pjattaformi finanzjarji, għodod ta’ appoġġ għall-klijenti u ambjenti tal-iżviluppaturi.

Il-messaġġ fil-livell tal-bord

Il-governanza tal-estensjonijiet tal-brawżer m’għandhiex tiġi ppreżentata lill-eżekuttivi bħala proġett ta’ hardening tal-brawżer. Għandha tiġi ppreżentata bħala kontroll fuq kodiċi ta’ partijiet terzi mhux ivverifikat fi flussi tax-xogħol regolati.

Il-bord u l-korp maniġerjali għandhom jifhmu erba’ punti:

  1. Il-brawżer issa huwa pjattaforma ewlenija tan-negozju.
  2. L-estensjonijiet jistgħu jaċċessaw data SaaS sensittiva u sessjonijiet awtentikati.
  3. Estensjonijiet mhux immaniġġjati joħolqu riskju għall-fornituri, għall-privatezza, għall-inċidenti u għar-reżiljenza.
  4. ISO/IEC 27001:2022 jipprovdi mudell ta’ kontroll difensibbli li jappoġġa evidenza għal NIS2, DORA u GDPR.

Dan il-qafas ibiegħed id-diskussjoni minn preferenza teknika u jqarribha lejn ir-reżiljenza operattiva. Jappoġġa wkoll il-finanzjament għall-ġestjoni tal-brawżer tal-intrapriża, integrazzjoni tal-endpoints, monitoraġġ, rieżami tal-privatezza, trijaġġ tal-fornituri u awtomazzjoni tal-evidenza tal-awditjar.

Minn punt moħbi għal kontroll strateġiku

Il-kwistjoni tal-awditjar ta’ Maria ma ġietx ikkawżata minn analista wieħed li installa għodda waħda ta’ produttività. Ġiet ikkawżata minn klassi ta’ riskju mhux immaniġġjata. L-organizzazzjoni kienet bniet programm ta’ konformità b’saħħtu madwar assi viżibbli, fornituri viżibbli, pjattaformi SaaS viżibbli u endpoints viżibbli, iżda s-saff tal-estensjonijiet tal-brawżer baqa’ inviżibbli.

Dik il-lakuna issa hija importanti wisq biex tiġi injorata.

Is-soluzzjoni mhijiex ikkumplikata, iżda trid tkun deliberata. Ittratta l-brawżer bħala parti mill-endpoint. Ittratta l-estensjonijiet bħala software. Ittratta l-iżviluppaturi tal-estensjonijiet u l-backends bħala fornituri fejn rilevanti. Ittratta l-permessi bħala aċċess għad-data. Ittratta l-installazzjoni bħala tibdil. Ittratta l-logs bħala evidenza tal-konformità.

Programm difensibbli jibda b’erba’ azzjonijiet:

  1. Skopri kull estensjoni fil-brawżers u l-endpoints immaniġġjati kollha.
  2. Iddefinixxi regoli ta’ użu aċċettabbli u ċaħda awtomatika bħala regola predefinita billi tuża Protezzjoni tal-endpoint - Politika dwar il-malware - SME, P03 Politika dwar Użu Aċċettabbli u l-Politika dwar Użu Aċċettabbli tal-intrapriża.
  3. Evalwa t-talbiet għall-estensjonijiet bl-użu ta’ kriterji tal-fornituri, tal-cloud, tal-vulnerabbiltajiet u tal-privatezza minn Politika tas-sigurtà ta’ partijiet terzi u tal-fornituri u Politika dwar ir-Rekwiżiti tas-Sigurtà tal-Applikazzjonijiet - SME.
  4. Implimenta u mmonitorja l-attività tal-installazzjoni bl-użu tal-ġestjoni tal-brawżer, logging u prattiki tal-evidenza allinjati ma’ Politika tal-Logging u l-Monitoraġġ - SME.

Għal CISOs li qed jippreparaw għal awditi ta’ NIS2, DORA, GDPR jew ISO/IEC 27001:2022, il-governanza tal-estensjonijiet tal-brawżer hija titjib tal-kontroll ta’ valur għoli għax tagħlaq mogħdija reali ta’ attakk filwaqt li tipproduċi evidenza li tista’ terġa’ tintuża bejn oqfsa differenti.

Biex taċċellera x-xogħol, niżżel Zenith Blueprint: An Auditor’s 30-Step Roadmap u mmappja l-evidenza tiegħek b’Zenith Controls: The Cross-Compliance Guide. Jekk trid tibdel il-kaos tal-estensjonijiet tal-brawżer fi programm ta’ governanza lest għall-awditjar, iskeda evalwazzjoni jew demo ta’ Clarysec u ibda b’inventarju prattiku, mappa tar-riskju u pjan ta’ kontroll ta’ 90 jum.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

It-test ta’ 24 siegħa ta’ NIS2: kif tibni Pjan ta’ Rispons għall-Inċidenti li jiflaħ għal ksur u awditjar

It-test ta’ 24 siegħa ta’ NIS2: kif tibni Pjan ta’ Rispons għall-Inċidenti li jiflaħ għal ksur u awditjar

Ir-rekwiżit ta’ notifika fi żmien 24 siegħa tad-Direttiva NIS2 jibdel il-mod kif l-organizzazzjonijiet għandhom joperaw. Din il-gwida definittiva turi lill-Uffiċjali Ewlenin tas-Sigurtà tal-Informazzjoni u lill-awdituri kif ifasslu Pjan ta’ Rispons għall-Inċidenti reżiljenti u konformi, li jiflaħ għall-iskrutinju regolatorju u għal attakki reali, bl-użu tal-politiki ta’ Clarysec u tat-toolkits ta’ konformità trasversali.

Ċertifikati tat-tħassir tal-PII għall-konformità fil-ħruġ minn proċessur

Ċertifikati tat-tħassir tal-PII għall-konformità fil-ħruġ minn proċessur

Il-ħruġ minn proċessur huwa l-punt fejn jiltaqgħu l-ġestjoni tal-fornituri, il-governanza tal-privatezza, il-ħruġ mis-servizzi cloud u l-evidenza tal-awditjar. Tgħallem kif tibni fluss tax-xogħol għal ċertifikat tat-tħassir li jappoġġa l-konformità ma’ GDPR, DORA, ISO/IEC 27701:2025 u ISO/IEC 27001:2022.

Rieżamijiet mill-maniġment ISO 27001 għal NIS2 u DORA

Rieżamijiet mill-maniġment ISO 27001 għal NIS2 u DORA

Ir-rieżami mill-maniġment skont ISO/IEC 27001:2022 Klawżola 9.3 qed isir il-mekkaniżmu prattiku ta’ evidenza għall-Bord biex tintwera s-sorveljanza taċ-ċibersigurtà taħt NIS2 u DORA. Din il-gwida turi kif CISOs, Maniġers tal-Konformità, awdituri u sidien tar-riskju jistgħu jbiddlu minuti tar-rieżami, KPIs, inċidenti, riskji u azzjonijiet korrettivi f’evidenza difensibbli ta’ governanza.