Perjodi ta’ appoġġ għas-sigurtà tal-CRA tal-UE b’ISO 27001

Huma t-08:20 ta’ nhar ta’ Tlieta u s-sid tal-prodott ta’ gateway B2B konness jirċievi messaġġ mingħand klijent regolat: “Jekk jogħġbok ikkonferma l-perjodu ta’ appoġġ għas-sigurtà għall-verżjoni 4.6 tal-firmware, l-SLA tar-rispons għall-vulnerabbiltajiet, u jekk l-apparat jibqax eliġibbli għal aġġornamenti tas-sigurtà matul il-kuntratt ta’ servizz tagħna ta’ ħames snin.”
Sad-09:00, l-akkwist ikun bagħat kwestjonarju ta’ diliġenza dovuta ta’ DORA. Sal-10:15, il-funzjoni legali tistaqsi jekk il-perjodu ta’ appoġġ reklamat huwiex konsistenti mal-kuntratti tal-klijenti. Sal-11:00, is-CISO jiddaħħal f’rieżami tar-riskju tal-fornituri skont NIS2 għaliex il-prodott jintuża minn fornitur ta’ servizzi ġestiti fl-UE. Wara nofsinhar, il-privatezza tistaqsi jekk librerija API mhux appoġġjata fil-prodott tistax taffettwa s-sigurtà tad-data personali taħt GDPR.
Il-verità skomda tidher malajr. Il-kumpanija għandha pjan direzzjonali, proċess għall-aġġornamenti tas-sigurtà, kalendarju tar-rilaxxi u portal ta’ appoġġ għall-klijenti, iżda ma għandhiex evidenza governata dwar il-perjodu ta’ appoġġ għas-sigurtà.
Dik il-lakuna hija importanti. Taħt l-Att dwar ir-Reżiljenza Ċibernetika tal-UE, il-perjodu ta’ appoġġ għas-sigurtà mhuwiex sempliċiment tikketta tal-prodott. Huwa impenn taċ-ċiklu tal-ħajja li jaffettwa l-ġestjoni tal-vulnerabbiltajiet, id-disponibbiltà tal-aġġornamenti, il-ġestjoni tad-dipendenzi fuq il-fornituri, il-komunikazzjoni mal-klijenti, ir-rappreżentazzjonijiet kuntrattwali u l-monitoraġġ ta’ wara t-tqegħid fis-suq. Għal fornituri SaaS, manifatturi tal-apparati, pubblikaturi tas-software, fornituri cloud u fornituri ta’ servizzi tal-ICT, il-perjodu ta’ appoġġ isir oġġett ta’ konformità li l-awdituri u x-xerrejja regolati se jittestjaw.
It-tweġiba prattika mhijiex spreadsheet oħra tal-konformità maqtugħa mill-bqija. It-tweġiba hija li l-perjodu ta’ appoġġ għas-sigurtà jiġi ggvernat fi ħdan sistema ta’ ġestjoni tas-sigurtà tal-informazzjoni ISO/IEC 27001:2022, u mbagħad l-istess evidenza tiġi mmappjata ma’ NIS2, DORA, GDPR, NIST CSF 2.0 u aspettattivi ta’ awditjar fuq stil COBIT.
Dan huwa l-mudell operattiv ta’ Clarysec: uża l-ISMS bħala magna tal-evidenza, uża politiki infurzabbli biex tiddefinixxi r-responsabbiltajiet, uża Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint biex tibni t-traċċabbiltà, u uża Zenith Controls: The Cross-Compliance Guide Zenith Controls bħala l-kumpass għall-konformità bejn oqfsa differenti.
Għaliex il-perjodu ta’ appoġġ għas-sigurtà issa huwa oġġett ta’ awditjar
Perjodu ta’ appoġġ għas-sigurtà jwieġeb mistoqsija sempliċi: għal kemm żmien il-manifattur se jipprovdi aġġornamenti tas-sigurtà, rimedjazzjoni tal-vulnerabbiltajiet, gwida dwar mitigazzjoni u appoġġ relatat lill-klijenti għal prodott jew verżjoni ta’ prodott?
Fil-prattika, dik it-tweġiba tiddependi fuq ħafna elementi li għandhom jaħdmu flimkien:
- Arkitettura u manutenzjoni tal-prodott
- Appoġġ għal komponenti ta’ partijiet terzi u dipendenzi open-source
- Impenji tal-fornituri u tas-servizzi cloud
- Proċessi għar-riċeviment, it-trijaġġ, ir-rimedjazzjoni u l-iżvelar tal-vulnerabbiltajiet
- Inġinerija tar-rilaxx u kapaċità ta’ ttestjar
- Termini tal-kuntratti tal-klijenti u obbligi regolatorji
- Mogħdijiet ta’ rispons għall-inċidenti u ta’ notifika lir-riċevituri tas-servizz
- Żamma tal-evidenza u reġistri tal-approvazzjonijiet
Jekk manifattur iwiegħed ħames snin ta’ appoġġ għas-sigurtà, iżda librerija kriptografika kritika tasal għal status mhux appoġġjat wara tliet snin, il-perjodu ta’ appoġġ isir deċiżjoni dwar ir-riskju. Jekk klijent ikun entità finanzjarja soġġetta għal DORA, l-istess perjodu ta’ appoġġ isir parti mill-assigurazzjoni minn partijiet terzi tal-ICT. Jekk il-prodott jipproċessa data personali, software mhux appoġġjat jista’ jsir parti mir-responsabbiltà għas-sigurtà tal-ipproċessar taħt GDPR. Jekk il-prodott jappoġġja entità essenzjali jew importanti taħt NIS2, is-sigurtà taċ-ċiklu tal-ħajja ssir kwistjoni ta’ sigurtà tal-katina tal-provvista.
NIS2 jagħmel dan l-angolu ta’ governanza espliċitu. Article 20 jeħtieġ li l-korpi maniġerjali ta’ entitajiet essenzjali u importanti japprovaw miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni u jirċievu taħriġ. Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, akkwist sigur, żvilupp u manutenzjoni siguri, ġestjoni u żvelar tal-vulnerabbiltajiet, evalwazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni. Article 23 iżid obbligi stadjati għar-rappurtar ta’ inċidenti sinifikanti.
DORA toħloq pressjoni simili għall-entitajiet finanzjarji. Teħtieġ ġestjoni tar-riskju tal-ICT, ittestjar tar-reżiljenza operattiva diġitali, ġestjoni tal-inċidenti u governanza tar-riskju ta’ partijiet terzi tal-ICT. DORA Article 28 ikopri l-prinċipji tal-ġestjoni tar-riskju ta’ partijiet terzi tal-ICT, u Article 30 jeħtieġ arranġamenti kuntrattwali bil-miktub b’deskrizzjonijiet ċari tas-servizzi, miżuri tas-sigurtà, assistenza f’każ ta’ inċident, drittijiet ta’ awditjar, drittijiet ta’ terminazzjoni u arranġamenti ta’ ħruġ.
GDPR iżid is-saff tal-privatezza. Jekk il-prodott jipproċessa data personali, il-kontrolluri u l-proċessuri jeħtieġu miżuri tekniċi u organizzattivi xierqa taħt Article 32, ċarezza kuntrattwali taħt Article 28, u tħejjija għall-evalwazzjoni tal-ksur u għan-notifika taħt Articles 33 u 34.
Għalhekk il-perjodu ta’ appoġġ għas-sigurtà tal-CRA għandu jiġi ggvernat bħal familja ta’ kontrolli tal-ISMS, mhux trattat bħala kamp iżolat fil-ġestjoni tal-prodott.
ISO 27001 bħala s-sinsla tal-kontrolli għall-perjodi ta’ appoġġ għas-sigurtà tal-CRA
ISO/IEC 27001:2022 huwa siewi għaliex huwa skalabbli, ibbażat fuq ir-riskju u orjentat lejn sistema ta’ ġestjoni. Jeħtieġ li l-organizzazzjoni tiddefinixxi l-kuntest, il-partijiet interessati, il-kamp ta’ applikazzjoni u l-proċessi li jinteraġixxu, u mbagħad tittraduċi r-rekwiżiti legali, regolatorji u kuntrattwali f’valutazzjoni tar-riskju, trattament tar-riskju, kontrolli operattivi u evidenza ISO/IEC 27001:2022.
Għall-governanza tal-perjodu ta’ appoġġ għas-sigurtà, dan ifisser li l-organizzazzjoni għandha:
- Tidentifika l-prodotti, il-verżjonijiet, il-moduli, is-servizzi cloud u d-dipendenzi fil-kamp ta’ applikazzjoni.
- Tidentifika l-partijiet interessati, inklużi klijenti, regolaturi, distributuri, importaturi, integraturi, proċessuri, sottoproċessuri, sħab tar-rispons għall-inċidenti u fornituri.
- Tirreġistra l-obbligi legali, regolatorji u kuntrattwali tal-appoġġ.
- Tevalwa r-riskji li jistgħu jipprevjenu t-twettiq tal-impenji tal-appoġġ.
- Tagħżel kontrolli għall-ġestjoni tal-vulnerabbiltajiet, l-iżvilupp sigur, l-assigurazzjoni tal-fornituri, il-ġestjoni tal-inċidenti, il-kontinwità tan-negozju, il-privatezza u l-informazzjoni dokumentata.
- Toħloq noti tad-Dikjarazzjoni ta’ Applikabbiltà li jispjegaw għaliex il-kontrolli japplikaw.
- Tirrieżamina l-perjodu ta’ appoġġ meta jinbidlu l-arkitettura, id-dipendenzi fuq il-fornituri, l-espożizzjoni għat-theddid jew l-impenji mal-klijenti.
Zenith Controls jidentifika tliet kontrolli ISO/IEC 27002:2022 relatati mas-suġġett bħala ankri ċentrali għal din il-problema ta’ governanza: 5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwali, 8.8 Ġestjoni tal-vulnerabbiltajiet tekniċi, u 8.25 Ċiklu ta’ ħajja tal-iżvilupp sigur. Mhumiex l-uniċi kontrolli involuti, iżda huma s-sinsla tal-governanza.
| Deċiżjoni dwar il-perjodu ta’ appoġġ għas-sigurtà | Qasam tal-evidenza ISO 27001 u ISO 27002 | Għaliex jimpurtahom l-awdituri |
|---|---|---|
| Iddefinixxi t-tul tal-appoġġ għal kull verżjoni tal-prodott | Kuntest, partijiet interessati, rekwiżiti legali u kuntrattwali, kontroll 5.31 | Juri li l-impenn huwa bbażat fuq obbligi u riskju, mhux fuq marketing arbitrarju |
| Approva l-perjodu ta’ appoġġ u l-eċċezzjonijiet | Tmexxija, rwoli, aċċettazzjoni tar-riskju, Dikjarazzjoni ta’ Applikabbiltà | Juri teħid ta’ deċiżjonijiet responsabbli u approvazzjoni tar-riskju residwu |
| Żomm rispons għall-vulnerabbiltajiet matul l-appoġġ | Kontroll 8.8, żvilupp sigur, ittestjar, ġestjoni tat-tibdil | Juri li l-organizzazzjoni tista’ twassal aġġornamenti tas-sigurtà |
| Immonitorja fornituri u komponenti | Relazzjonijiet mal-fornituri, katina tal-provvista tal-ICT, servizzi cloud, żvilupp esternalizzat | Juri li l-impenji huma realistiċi minkejja dipendenzi esterni |
| Ikkomunika l-istatus tal-appoġġ u d-dati tat-tmiem | Informazzjoni dokumentata, komunikazzjonijiet mal-klijenti, proċessi ta’ żvelar | Juri li l-klijenti ma jiġux imqarrqa u jistgħu jimmaniġġjaw ir-riskju tagħhom stess |
| Estendi jew naqqas l-appoġġ | Kontroll tat-tibdil, rivalutazzjoni tar-riskju, rieżami tal-kuntratt, rieżami tal-ġestjoni | Juri li l-bidliet fiċ-ċiklu tal-ħajja huma kkontrollati u evidenzjati |
| Żomm evidenza għall-awditjar | Informazzjoni dokumentata, protezzjoni tar-reġistri, ġbir tal-evidenza | Juri li d-dikjarazzjonijiet jistgħu jiġu ttestjati matul ċertifikazzjoni, awditu tal-klijent jew mistoqsija regolatorja |
Il-punt ewlieni huwa t-traċċabbiltà. Perjodu ta’ appoġġ ta’ prodott għandu jkun traċċabbli mill-obbligu għax-xenarju tar-riskju, mix-xenarju tar-riskju għall-kontrolli magħżula, mill-kontrolli għar-rekwiżiti tal-politiki, u mir-rekwiżiti tal-politiki għall-evidenza.
Zenith Blueprint, fażi tal-Ġestjoni tar-Riskju, Pass 13, jiddeskrivi direttament din id-dixxiplina tat-traċċabbiltà:
“Agħmel referenzi inkroċjati mar-regolamenti: Jekk ċerti kontrolli jiġu implimentati speċifikament biex ikun hemm konformità ma’ GDPR, NIS2, jew DORA, tista’ tinnota dan jew fir-Reġistru tar-Riskji (bħala parti mill-ġustifikazzjoni tal-impatt tar-riskju) jew fin-noti tas-SoA.”
Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi tal-Ġestjoni tar-Riskju, Pass 13: Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà Zenith Blueprint
Għal perjodu ta’ appoġġ għas-sigurtà tal-CRA, id-Dikjarazzjoni ta’ Applikabbiltà m’għandhiex tgħid biss “il-ġestjoni tal-vulnerabbiltajiet tapplika.” Għandha tispjega li l-ġestjoni tal-vulnerabbiltajiet tapplika għaliex il-kumpanija għandha impenji taċ-ċiklu tal-ħajja taħt il-CRA, aspettattivi ta’ żvilupp sigur u katina tal-provvista taħt NIS2, rekwiżiti ta’ diliġenza dovuta tal-klijenti taħt DORA, obbligi tas-sigurtà taħt GDPR fejn tiġi pproċessata data personali, u wegħdiet kuntrattwali ta’ appoġġ.
Mill-wegħda tal-appoġġ għal ċiklu tal-ħajja ggvernat
Perjodu ta’ appoġġ għas-sigurtà definit mill-manifattur għandu jgħaddi minn sitt testijiet ta’ governanza.
L-ewwel, għandu jkun definit. L-organizzazzjoni teħtieġ tassonomija standard, bħal appoġġ attiv, appoġġ għas-sigurtà biss, appoġġ estiż, appoġġ limitat u status mhux appoġġjat. Kull status għandu jispjega d-disponibbiltà tal-aġġornamenti, il-ġestjoni tal-vulnerabbiltajiet, il-komunikazzjoni mal-klijenti u l-mogħdijiet ta’ eskalazzjoni.
It-tieni, għandu jkun evalwat skont ir-riskju. Ħames snin ta’ appoġġ għal prodott SaaS immaniġġjat fil-cloud b’kanali ta’ aġġornament ikkontrollati huma differenti minn ħames snin għal apparat inkorporat b’restrizzjonijiet fuq il-post, dipendenzi fuq chips ta’ partijiet terzi u twieqi ta’ implimentazzjoni ġestiti mill-klijenti.
It-tielet, għandu jkun approvat. Il-prodott, is-sigurtà, il-funzjoni legali, il-privatezza, l-appoġġ għall-klijenti u l-maniġment responsabbli għall-eżitu għandhom japprovaw il-perjodu bażi u l-eċċezzjonijiet.
Ir-raba’, għandu jiġi kkomunikat. Il-klijenti għandhom jifhmu d-data tal-bidu tal-appoġġ, id-data tat-tmiem, il-metodu tal-aġġornament, il-kanal għar-rappurtar tal-vulnerabbiltajiet, l-aspettattivi ta’ rimedjazzjoni, il-konsegwenzi tat-tmiem tal-appoġġ u l-għażliet disponibbli għall-estensjoni.
Il-ħames, għandu jiġi mmonitorjat. Id-dipendenzi jinbidlu. Il-fornituri jwaqqfu l-libreriji. Jidhru vulnerabbiltajiet. L-ambjenti tal-klijenti jinbidlu. Il-governanza tal-perjodu ta’ appoġġ għandha tinkludi monitoraġġ taċ-ċiklu tal-ħajja tal-komponenti, rieżami tal-fornituri, feeds tal-vulnerabbiltajiet, reġistri tal-aġġornamenti tas-sigurtà, ittestjar tar-rilaxxi u tagħlim mill-inċidenti.
Is-sitt, għandu jkun evidenzjat. Jekk awditur, regolatur jew klijent regolat jitlob evidenza, l-organizzazzjoni għandha turi r-reġistru tal-konformità, ir-reġistru tal-appoġġ tal-prodott, il-valutazzjoni tar-riskju, l-immappjar tas-SoA, ir-reġistru tal-vulnerabbiltajiet, ir-reġistri tal-aġġornamenti tas-sigurtà, ir-rieżamijiet tal-fornituri, l-approvazzjonijiet tar-rilaxxi u l-avviżi lill-klijenti.
Il-politiki ta’ Clarysec jagħmlu dan prattiku. Il-Legal and Regulatory Compliance Policy għall-intrapriża Legal and Regulatory Compliance Policy teħtieġ:
“L-obbligi legali u regolatorji kollha għandhom jiġu mmappjati ma’ politiki, kontrolli u sidien speċifiċi fi ħdan is-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS).”
Sors: Legal and Regulatory Compliance Policy, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.2.1 Legal and Regulatory Compliance Policy
Għall-SMEs, id-dixxiplina ekwivalenti tibda b’reġistru aktar sempliċi. Il-Legal and Regulatory Compliance Policy-sme għall-SME Legal and Regulatory Compliance Policy - SME tistabbilixxi:
“Il-Maniġer Ġenerali għandu jżomm Reġistru tal-Konformità sempliċi u strutturat li jelenka:”
Sors: Legal and Regulatory Compliance Policy-sme, Rekwiżiti ta’ governanza, klawżola 5.1.1 Legal and Regulatory Compliance Policy - SME
Impenn dwar perjodu ta’ appoġġ għandu jidħol fir-reġistru tal-konformità jekk ikun xprunat minn liġi, kuntratt tal-klijent, regolamentazzjoni settorjali jew aspettattiva ta’ xerrej regolat. M’għandux jgħix biss fin-noti tar-rilaxx jew f’kopja tal-marketing.
Ibni reġistru tal-perjodu ta’ appoġġ għas-sigurtà tal-CRA f’workshop wieħed
Immaġina fornitur SaaS li jbigħ apparat analitiku konness lil fornituri tal-loġistika fl-UE u lil klijenti fis-settur finanzjarju. Il-prodott jinkludi aġent inkorporat, API fil-cloud, app amministrattiva mobbli u diversi libreriji open-source. It-tim tal-bejgħ irid iwiegħed ħames snin ta’ appoġġ għas-sigurtà għal kull verżjoni maġġuri tal-apparat.
Is-CISO jista’ jmexxi workshop iffukat mal-prodott, l-inġinerija, il-funzjoni legali, il-privatezza u l-ġestjoni tal-fornituri.
Pass 1: Oħloq ir-reġistru tal-perjodu ta’ appoġġ
Oħloq ringiela waħda għal kull verżjoni tal-prodott u inkludi:
- Prodott u verżjoni
- Data tar-rilaxx
- Data tal-bidu tal-appoġġ
- Data standard tat-tmiem tal-appoġġ għas-sigurtà
- Għażla ta’ appoġġ estiż
- Metodu tat-twassil tal-aġġornamenti
- Kanal għall-iżvelar tal-vulnerabbiltajiet
- Mira għall-aġġornament tas-sigurtà kritiku
- Rwol tal-ipproċessar tad-data, bħal kontrollur, proċessur jew it-tnejn
- Fornituri u komponenti kritiċi
- Setturi tal-klijenti affettwati
- Sid tar-riskju
- Data tal-approvazzjoni
- Post tal-evidenza
Dan ir-reġistru jsir informazzjoni dokumentata taħt l-ISMS. Zenith Blueprint, fażi tal-Fondazzjoni u t-Tmexxija tal-ISMS, Pass 6, jagħti l-aspettattiva tal-kontroll tad-dokumenti:
“Id-dokumenti għandu jkollhom identifikazzjoni xierqa (titlu, forsi numru tad-dokument jew identifikatur uniku, awtur), format xieraq, u rieżami u approvazzjoni għall-adegwatezza qabel l-użu.”
Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi tal-Fondazzjoni u t-Tmexxija tal-ISMS, Pass 6: Informazzjoni Dokumentata u Bini tal-Librerija tal-ISMS Zenith Blueprint
Il-PIMS Documented Information Evidence Management Policy għall-intrapriża ta’ Clarysec PIMS Documented Information Evidence Management Policy tapplika prinċipji simili tal-evidenza għad-dokumentazzjoni tal-privatezza:
“[All] Il-Mexxej tal-Privatezza / Maniġer tal-PIMS GĦANDU jassenja identifikatur tad-dokument, sid, numru tal-verżjoni, status tal-approvazzjoni, data tad-dħul fis-seħħ u data tar-rieżami f’REG12 qabel jippubblika informazzjoni dokumentata tal-PIMS.”
Sors: PIMS Documented Information Evidence Management Policy, Ħolqien, approvazzjoni, kontroll tal-verżjonijiet u pubblikazzjoni, klawżola 4.2.1 PIMS Documented Information Evidence Management Policy
Anki jekk ir-reġistru tal-perjodu ta’ appoġġ mhuwiex dokument tal-privatezza b’mod awtomatiku, tapplika l-istess dixxiplina: sid, verżjoni, approvazzjoni, data tad-dħul fis-seħħ u data tar-rieżami.
Pass 2: Rabat il-wegħdiet tal-appoġġ mat-trattament tar-riskju
Għal kull verżjoni tal-prodott, oħloq xenarji tar-riskju bħal:
- Vulnerabbiltà kritika tiġi skoperta f’verżjoni appoġġjata, iżda l-kapaċità tal-inġinerija ma tkunx disponibbli.
- Komponent ta’ parti terza ma jibqax appoġġjat qabel jintemm il-perjodu ddikjarat ta’ appoġġ għas-sigurtà.
- Fornitur ibiddel il-post tal-hosting jew is-subkuntrattur u jaffettwa t-twassil tal-aġġornamenti.
- Vulnerabbiltà taffettwa data personali u tiskatta evalwazzjoni tal-ksur tal-privatezza.
- Klijent finanzjarju regolat jeħtieġ evidenza tar-reżiljenza ta’ parti terza tal-ICT.
Il-klawżoli ISO/IEC 27001:2022 6.1.1 sa 6.1.3 jipprovdu l-magna tal-ippjanar: identifika r-riskji, evalwa l-probabbiltà u l-konsegwenzi, assenja sidien tar-riskji, agħżel trattamenti, qabbel il-kontrolli magħżula ma’ Annex A, ipproduċi d-Dikjarazzjoni ta’ Applikabbiltà u akkwista approvazzjoni tar-riskju residwu.
Għar-riskju “komponent mhux appoġġjat qabel id-data tat-tmiem tal-appoġġ,” ir-rekord tar-riskju għandu jinkludi l-kontrolli ISO/IEC 27002:2022 5.31, 8.8 u 8.25, flimkien ma’ kontrolli tal-fornituri bħal 5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri, 5.20 Indirizzar tas-sigurtà tal-informazzjoni fi ftehimiet mal-fornituri, 5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT, u 5.22 Monitoraġġ, rieżami u ġestjoni tat-tibdil tas-servizzi tal-fornituri.
Pass 3: Stabbilixxi r-regoli tal-evidenza għall-vulnerabbiltajiet u l-aġġornamenti tas-sigurtà
Perjodu ta’ appoġġ huwa kredibbli biss jekk il-ġestjoni tal-vulnerabbiltajiet taħdem matul dak il-perjodu.
Il-Vulnerability and Patch Management Policy-sme għall-SME Vulnerability and Patch Management Policy - SME tistabbilixxi rekwiżit rigoruż għal espożizzjoni urġenti:
“Aġġornamenti tas-sigurtà kritiċi għandhom jiġu applikati fi żmien 3 ijiem mir-rilaxx, speċjalment għal sistemi aċċessibbli mill-internet”
Sors: Vulnerability and Patch Management Policy-sme, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.1.1 Vulnerability and Patch Management Policy - SME
Teħtieġ ukoll reġistri lesti għall-awditjar:
“Għandu jinżamm reġistru tal-aġġornamenti tas-sigurtà u jiġi rrieżaminat waqt awditi u attivitajiet ta’ rispons għall-inċidenti”
Sors: Vulnerability and Patch Management Policy-sme, Rekwiżiti ta’ governanza, klawżola 5.4.1 Vulnerability and Patch Management Policy - SME
Għal ambjenti tal-intrapriża, il-Vulnerability and Patch Management Policy għall-intrapriża Vulnerability and Patch Management Policy teħtieġ:
“Reġistru ċentralizzat tal-Ġestjoni tal-Vulnerabbiltajiet għandu jinżamm mit-Tim tal-Operazzjonijiet tas-Sigurtà u jiġi rrieżaminat kull xahar mis-CISO jew minn awtorità delegata.”
Sors: Vulnerability and Patch Management Policy, Rekwiżiti ta’ governanza, klawżola 5.1 Vulnerability and Patch Management Policy
Zenith Blueprint, fażi Kontrolli fl-Azzjoni, Pass 19, jispjega l-aspettattiva operattiva wara l-kontroll ISO/IEC 27002:2022 8.8:
“Żomm ruħek infurmat dwar bugs tas-sigurtà ġodda (permezz ta’ twissijiet tal-fornitur, feeds CVE, eċċ.) għas-software u l-hardware tiegħek. Evalwa liema huma rilevanti (nużaw dan is-software? kemm huwa kritiku l-bug?) u applika tiswijiet jew mitigazzjonijiet fil-pront.”
Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi Kontrolli fl-Azzjoni, Pass 19: Kontrolli Teknoloġiċi I Zenith Blueprint
Kull verżjoni tal-prodott appoġġjata teħtieġ traċċa ta’ evidenza tal-vulnerabbiltajiet: riċeviment, analiżi tar-rilevanza, severità, verżjonijiet affettwati, pjan ta’ rimedjazzjoni, rilaxx tat-tiswija, gwida dwar mitigazzjoni, komunikazzjoni mal-klijenti u approvazzjoni tal-għeluq.
Pass 4: Qabbad l-iżvilupp sigur mat-tul tal-appoġġ
L-appoġġ għas-sigurtà jibda qabel ir-rilaxx. Jiddependi fuq prattiki ta’ żvilupp li jagħmlu l-prodott manutenzjonabbli.
Il-Secure Development Policy-sme għall-SME Secure Development Policy - SME tistabbilixxi:
“Il-komponenti għandhom jiġu aġġornati regolarment meta jiġu rilaxxati aġġornamenti tas-sigurtà. Jekk tiġi identifikata vulnerabbiltà kritika, il-komponent għandu jiġi aġġornat għal verżjoni ġdida jew sostitwit immedjatament.”
Sors: Secure Development Policy-sme, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.6.3 Secure Development Policy - SME
Il-Application Security Requirements Policy-sme għall-SME Application Security Requirements Policy - SME teħtieġ li l-kuntratti u r-rekwiżiti:
“jispeċifikaw obbligi għall-iżvelar tal-vulnerabbiltajiet, il-ħinijiet tar-rispons u l-applikazzjoni tal-aġġornamenti tas-sigurtà.”
Sors: Application Security Requirements Policy-sme, Rekwiżiti ta’ governanza, klawżola 5.3.2 Application Security Requirements Policy - SME
Jekk il-kumpanija twiegħed appoġġ sal-2031, l-arkitettura għandha tappoġġja aġġornamenti manutenzjonabbli, sostituzzjoni tad-dipendenzi, pipelines tal-build siguri, ittestjar tar-rigressjoni u rilaxxi ta’ emerġenza. Il-kontrolli ISO/IEC 27002:2022 għall-iżvilupp sigur, arkitettura sigura, kodifikazzjoni sigura, ittestjar tas-sigurtà, żvilupp esternalizzat, separazzjoni tal-ambjenti u ġestjoni tat-tibdil isiru faċilitaturi tal-perjodu ta’ appoġġ.
Sett wieħed ta’ evidenza għal CRA, NIS2, DORA u GDPR
L-istess evidenza tal-perjodu ta’ appoġġ tista’ tissodisfa diskussjonijiet regolatorji differenti, iżda kull qafas jistaqsi l-mistoqsija b’mod differenti.
| Artifact tal-evidenza | Għan tal-perjodu ta’ appoġġ tal-CRA | Rilevanza għal NIS2 | Rilevanza għal DORA | Rilevanza għal GDPR |
|---|---|---|---|---|
| Reġistru tal-perjodu ta’ appoġġ tal-prodott | Jiddefinixxi l-verżjonijiet appoġġjati, id-dati tat-tmiem, il-metodu tal-aġġornament u s-sidien | Jappoġġja l-ġestjoni tar-riskju u r-reżiljenza tas-servizz taħt Article 21 | Jappoġġja l-assi tal-ICT u l-assigurazzjoni minn partijiet terzi taħt Articles 28 u 30 | Jappoġġja r-responsabbiltà fejn il-prodotti jipproċessaw data personali |
| Reġistru tal-Ġestjoni tal-Vulnerabbiltajiet | Isegwi l-vulnerabbiltajiet fil-verżjonijiet appoġġjati | Jappoġġja akkwist, żvilupp, manutenzjoni, ġestjoni tal-vulnerabbiltajiet u żvelar siguri taħt Article 21(2)(e) | Jappoġġja l-ittestjar tar-reżiljenza u evidenza ta’ rimedjazzjoni taħt Articles 24 u 25 | Jappoġġja s-sigurtà tal-ipproċessar u l-evalwazzjoni tal-ksur taħt Article 32 |
| Reġistru tad-Dipendenzi fuq il-Fornituri | Jidentifika fornituri li jistgħu jkissru l-impenji tal-appoġġ | Jappoġġja s-sigurtà tal-katina tal-provvista taħt Article 21(2)(d) | Jappoġġja r-riskju ta’ partijiet terzi tal-ICT, is-sottokuntrattar u l-ippjanar tal-ħruġ | Jappoġġja l-monitoraġġ tal-proċessuri u s-sottoproċessuri taħt Article 28 |
| Reġistru tal-aġġornamenti tas-sigurtà u rekord tar-rilaxx | Jipprova li t-tiswijiet twasslu matul l-appoġġ | Jappoġġja l-evalwazzjoni tal-effettività u l-evidenza tal-inċidenti | Jappoġġja evidenza ta’ rimedjazzjoni u assigurazzjoni għall-klijenti | Jappoġġja miżuri tekniċi u organizzattivi |
| Rekord tan-notifiki lill-klijenti | Juri komunikazzjoni dwar appoġġ u mitigazzjoni | Jappoġġja l-komunikazzjoni mar-riċevituri tas-servizz u l-analiżi ta’ Article 23 | Jappoġġja l-komunikazzjoni mal-klijenti fejn jiġu affettwati interessi finanzjarji | Jappoġġja l-analiżi tal-ksur u tat-trasparenza |
| Minuti tar-rieżami tal-ġestjoni | Juru sorveljanza u titjib | Jappoġġjaw ir-responsabbiltà tal-maniġment taħt Article 20 | Jappoġġjaw il-governanza tal-korp maniġerjali | Jappoġġjaw ir-responsabbiltà u r-rieżami tar-riskju tal-privatezza |
Id-dipendenza fuq il-fornituri spiss tkun fejn ifallu l-impenji tal-appoġġ. Il-Supplier Dependency Risk Management Policy għall-intrapriża Supplier Dependency Risk Management Policy teħtieġ:
“Reġistru tad-Dipendenzi fuq il-Fornituri: Il-VMO għandu jżomm reġistru aġġornat tal-fornituri kritiċi kollha, inklużi dettalji bħas-servizzi/prodotti pprovduti; jekk il-fornitur huwiex fornitur uniku; fornituri alternattivi disponibbli jew sostitwibbiltà; termini kuntrattwali attwali; u evalwazzjoni tal-impatt jekk il-fornitur ifalli jew jiġi kompromess.”
Sors: Supplier Dependency Risk Management Policy, Rekwiżiti ta’ implimentazzjoni, klawżola 6.1 Supplier Dependency Risk Management Policy
Zenith Blueprint, fażi Kontrolli fl-Azzjoni, Pass 23, iwissi li l-awdituri se jispezzjonaw il-ftehimiet mal-fornituri u l-evidenza tal-monitoraġġ tal-fornituri:
“L-awdituri se jirrieżaminaw kampjuni ta’ kuntratti jew ftehimiet tas-servizz. Qed ifittxu klawżoli espliċiti tas-sigurtà tal-informazzjoni, bħal skadenzi tan-notifika ta’ ksur, restrizzjonijiet tal-aċċess, obbligi tal-ipproċessar tad-data, rekwiżiti tal-iċċifrar jew drittijiet ta’ awditjar.”
Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi Kontrolli fl-Azzjoni, Pass 23: Kontrolli organizzattivi Zenith Blueprint
Għall-klijenti ta’ DORA, dan huwa kritiku. Il-kuntratti għal servizzi tal-ICT li jappoġġjaw funzjonijiet kritiċi jew importanti jeħtieġu deskrizzjonijiet ċari tas-servizz, kundizzjonijiet tas-sottokuntrattar, miżuri tas-sigurtà, assistenza f’każ ta’ inċident, drittijiet ta’ awditjar u spezzjoni, drittijiet ta’ terminazzjoni u arranġamenti ta’ tranżizzjoni. Fornitur li ma jistax jappoġġja dawk l-impenji jista’ jipprevjeni lill-manifattur milli jagħmel wegħda kredibbli dwar il-perjodu ta’ appoġġ.
Crosswalk tal-kontrolli għal governanza tal-perjodu ta’ appoġġ lesta għall-awditjar
| Kontroll jew rekwiżit | Interpretazzjoni korretta għall-awditjar | Evidenza tal-perjodu ta’ appoġġ għas-sigurtà |
|---|---|---|
| ISO/IEC 27002:2022 5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwali | Identifika u ddokumenta l-obbligi legali, regolatorji u kuntrattwali applikabbli | Reġistru tal-konformità, rieżami tal-kuntratti tal-klijenti, immappjar tal-obbligu tal-perjodu ta’ appoġġ tal-CRA |
| ISO/IEC 27002:2022 8.8 Ġestjoni tal-vulnerabbiltajiet tekniċi | Identifika, evalwa, ipprijoritizza u rrimedja vulnerabbiltajiet tekniċi | Reġistru tal-vulnerabbiltajiet, analiżi CVE, reġistru tal-aġġornamenti tas-sigurtà, deċiżjonijiet ta’ mitigazzjoni |
| ISO/IEC 27002:2022 8.25 Ċiklu ta’ ħajja tal-iżvilupp sigur | Stabbilixxi regoli ta’ żvilupp sigur tul iċ-ċiklu tal-ħajja tal-prodott | Politika SDLC, rekwiżiti tas-sigurtà, evidenza tal-aġġornament tal-komponenti, approvazzjonijiet tar-rilaxx |
| NIS2 Article 20 | Il-korpi maniġerjali japprovaw, jissorveljaw u jifhmu l-miżuri tar-riskju taċ-ċibersigurtà | Approvazzjoni tal-maniġment, evidenza tat-taħriġ, minuti tar-rieżami tal-ġestjoni |
| NIS2 Article 21(2)(d) | Is-sigurtà tal-katina tal-provvista hija parti mill-ġestjoni tar-riskju taċ-ċibersigurtà | Reġistru tad-dipendenzi fuq il-fornituri, rieżamijiet tal-fornituri, klawżoli kuntrattwali |
| NIS2 Article 21(2)(e) | Is-sigurtà fl-akkwist, fl-iżvilupp u fil-manutenzjoni tinkludi l-ġestjoni u l-iżvelar tal-vulnerabbiltajiet | Evidenza tal-iżvilupp sigur, proċedura ta’ żvelar, reġistri ta’ rimedjazzjoni |
| DORA Article 28 | L-entitajiet finanzjarji jimmaniġġjaw ir-riskju ta’ partijiet terzi tal-ICT tul iċ-ċiklu tal-ħajja | Pakkett ta’ assigurazzjoni tal-fornituri, rispons għad-diliġenza dovuta, evidenza tas-subkuntratturi |
| DORA Article 30 | Il-kuntratti tal-ICT jinkludu dispożizzjonijiet ewlenin dwar sigurtà, aċċess, awditjar, terminazzjoni u ħruġ | Addendum kuntrattwali, SLA, drittijiet ta’ awditjar, pjan ta’ ħruġ |
| GDPR Article 32 | Id-data personali għandha tiġi protetta b’miżuri tekniċi u organizzattivi xierqa | Kopertura tal-vulnerabbiltajiet tal-PII, reġistri tal-aġġornamenti tas-sigurtà, kontrolli tal-aċċess, evalwazzjoni tal-ksur |
| NIST CSF 2.0 ID.RA-01 u PR.PS-02 | Il-vulnerabbiltajiet jiġu identifikati u s-software jinżamm, jinbidel jew jitneħħa b’mod proporzjonat mar-riskju | Current Profile, Target Profile, reġistru tal-vulnerabbiltajiet, deċiżjonijiet taċ-ċiklu tal-ħajja |
Dan il-crosswalk jippermetti lit-timijiet tas-sigurtà, legali, tal-prodott u tal-bejgħ jitkellmu lingwa waħda. Ir-reġistru tal-perjodu ta’ appoġġ mhuwiex biss evidenza tal-CRA. Huwa assigurazzjoni tal-fornituri għal NIS2, assigurazzjoni minn partijiet terzi għal DORA, appoġġ għas-sigurtà tal-ipproċessar għal GDPR u artifact ta’ governanza għaċ-ċertifikazzjoni ISO 27001.
L-angolu tal-privatezza: meta dak li mhuwiex appoġġjat isir mhux sigur
Il-governanza tal-perjodu ta’ appoġġ għas-sigurtà mhijiex biss kwistjoni ta’ ċibersigurtà. Jekk il-prodott jaħżen, jittrażmetti jew jipproċessa data personali, software mhux appoġġjat jista’ jsir riskju tal-privatezza.
GDPR japplika għall-ipproċessar fil-kuntest ta’ stabbiliment fl-UE u jista’ japplika wkoll għal organizzazzjonijiet mhux tal-UE li joffru oġġetti jew servizzi lil individwi fl-UE jew jimmonitorjaw l-imġiba tagħhom. Jiddefinixxi data personali b’mod wiesa’ u jittratta ksur ta’ data personali bħala ksur tas-sigurtà li jikkawża qerda, telf, alterazzjoni, żvelar mhux awtorizzat ta’, jew aċċess għal, data personali pproċessata, b’mod aċċidentali jew illegali.
Għall-governanza tal-perjodu ta’ appoġġ, it-timijiet tal-privatezza għandhom ikunu jafu liema verżjonijiet tal-prodott jipproċessaw PII, liema sistemi għadhom appoġġjati, u jekk il-vulnerabbiltajiet jaffettwawx il-kunfidenzjalità, l-integrità jew id-disponibbiltà tad-data personali.
Il-PII Security Access Control Policy għall-intrapriża ta’ Clarysec PII Security Access Control Policy teħtieġ:
“[Both] Is-Sid tas-Sistema / Sid tal-Applikazzjoni GĦANDU jirreġistra l-kopertura tal-valutazzjoni tal-vulnerabbiltajiet għal sistemi li jipproċessaw PII f’REG12 mill-inqas kull tliet xhur u wara bidla teknika materjali.”
Sors: PII Security Access Control Policy, Konfigurazzjoni sigura u ġestjoni tal-vulnerabbiltajiet, klawżola 4.7.4 PII Security Access Control Policy
Il-Processor Subprocessor Third Party Privacy Management Policy għall-intrapriża Processor Subprocessor Third Party Privacy Management Policy iżżid monitoraġġ kontinwu għal relazzjonijiet ta’ privatezza ta’ riskju għoli:
“[All] Is-Sid tal-Fornitur / Akkwist GĦANDU jimmonitorja kull tliet xhur ir-relazzjonijiet attivi ta’ riskju għoli mal-proċessuri u s-sottoproċessuri, u kull sena relazzjonijiet attivi oħra ma’ proċessuri u sottoproċessuri tal-PII, kontra l-kundizzjonijiet tad-diliġenza dovuta, l-istatus tal-kuntratt, l-istatus tal-assigurazzjoni, il-kwistjonijiet miftuħa u d-dati tar-rieżami f’REG08.”
Sors: Processor Subprocessor Third Party Privacy Management Policy, Monitoraġġ kontinwu, assistenza, interfaċċa tal-iżvelar u ħruġ, klawżola 4.5.1 Processor Subprocessor Third Party Privacy Management Policy
Meta vulnerabbiltà ssir inċident, il-PII Incident Breach Management Policy għall-intrapriża PII Incident Breach Management Policy teħtieġ evalwazzjoni tal-iskattaturi taħt diversi oqfsa:
“[Conditional] Il-Mexxej tal-Privatezza / Maniġer tal-PIMS GĦANDU jevalwa l-iskattaturi applikabbli ta’ rappurtar legali, settorjali, tas-settur finanzjarju, taċ-ċibersigurtà, kuntrattwali, tal-klijenti u tar-riċevituri tas-servizz għal kull inċident tal-PII b’impatt għoli u jirreġistra r-riżultat tal-applikabbiltà f’REG01, REG08 u REG10.”
Sors: PII Incident Breach Management Policy, Klassifikazzjoni u evalwazzjoni tal-ksur, klawżola 4.2.6 PII Incident Breach Management Policy
Dan huwa l-overlap prattiku bejn l-impenji ta’ appoġġ tal-CRA, il-komunikazzjoni tal-inċidenti taħt NIS2, il-ġestjoni ta’ inċidenti maġġuri tal-ICT taħt DORA u r-responsabbiltà għall-ksur taħt GDPR.
Kif l-awdituri jittestjaw l-istess proċess tal-perjodu ta’ appoġġ
Proċess b’saħħtu ta’ governanza tal-perjodu ta’ appoġġ għandu jiflaħ diversi stili ta’ awditjar. L-evidenza ma tinbidilx ħafna, iżda l-lenti tal-awditur tinbidel.
| Lenti tal-awditur | Mistoqsija probabbli tal-awditjar | Evidenza mistennija |
|---|---|---|
| Awditur ISO 27001 | Kif iddeterminajtu r-riskji tal-perjodu ta’ appoġġ u għażiltu l-kontrolli? | Kamp ta’ applikazzjoni tal-ISMS, rekwiżiti tal-partijiet interessati, Reġistru tar-Riskji, SoA, Pjan ta’ Trattament tar-Riskju, rieżami tal-ġestjoni |
| Valutatur NIST CSF | Kif jgħaqqdu flimkien ir-riżultati tal-governanza, il-katina tal-provvista, il-protezzjoni, is-sejbien, ir-rispons u l-irkupru? | Current Profile, Target Profile, pjan ta’ azzjoni prijoritizzat, inventarju tal-fornituri, reġistri tal-inċidenti u tal-irkupru |
| Valutatur tal-klijent DORA | Tistgħu tappoġġjaw servizzi tal-ICT kritiċi jew importanti għat-tul tal-kuntratt? | Deskrizzjoni tas-servizz tal-ICT, evidenza tal-ittestjar tar-reżiljenza, proċess tal-inċidenti, reġistru ta’ partijiet terzi, pjan ta’ ħruġ u tranżizzjoni |
| Awditur iffukat fuq NIS2 | Kif timmaniġġjaw l-iżvilupp sigur, il-katina tal-provvista, il-ġestjoni tal-vulnerabbiltajiet u l-komunikazzjoni mar-riċevituri tas-servizz? | Reġistru tal-appoġġ, reġistru tal-vulnerabbiltajiet, rieżamijiet tal-fornituri, proċedura ta’ żvelar, evidenza tan-notifiki |
| Awditur GDPR jew tal-privatezza | Komponenti mhux appoġġjati joħolqu riskju għas-sigurtà tad-data personali? | Inventarju tas-sistemi tal-PII, kopertura tal-vulnerabbiltajiet, monitoraġġ tal-proċessuri, reġistri tal-evalwazzjoni tal-ksur |
| Awditur COBIT jew ISACA | Id-deċiżjonijiet taċ-ċiklu tal-ħajja huma ggvernati, għandhom sid, huma mkejla u jitjiebu? | Sjieda tal-proċess, RACI, objettivi tal-kontroll, KPIs, approvazzjonijiet tal-eċċezzjonijiet, azzjonijiet korrettivi |
NIST CSF 2.0 huwa utli bħala saff ta’ komunikazzjoni għaliex il-Funzjoni GOVERN tiegħu tinkludi obbligi legali, regolatorji, kuntrattwali u tal-privatezza, objettivi tal-ġestjoni tar-riskju, aptit għar-riskju, rwoli, politiki u sorveljanza. Ir-riżultati tiegħu dwar il-katina tal-provvista jkopru l-istrateġija tal-fornituri, il-kritikalità, il-kuntratti, id-diliġenza dovuta, il-monitoraġġ, il-koordinazzjoni tal-inċidenti u d-dispożizzjonijiet għat-tmiem tar-relazzjoni.
Awdituri fuq stil COBIT u ISACA spiss jiffukaw fuq id-disinn tal-governanza: min għandu d-deċiżjoni, liema proċess huwa definit, liema metriċi juru l-prestazzjoni, kif jiġu approvati l-eċċezzjonijiet, u kif jiġi mmaniġġjat it-titjib kontinwu.
Il-Information Security Policy għall-intrapriża ta’ Clarysec Information Security Policy taqbad il-prinċipju tal-adattament għall-awditjar:
“Il-kontrolli implimentati kollha għandhom ikunu jistgħu jiġu awditjati, appoġġjati minn proċeduri dokumentati u minn evidenza miżmuma tal-operat.”
Sors: Information Security Policy, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.6.1 Information Security Policy
Din hija s-sentenza li kull perjodu ta’ appoġġ għas-sigurtà għandu jkun jista’ jissodisfa.
Estendi, naqqas jew temm l-appoġġ mingħajr ma toħloq assigurazzjoni falza
L-aktar mumenti diffiċli tal-governanza ma jiġrux fit-tnedija tal-prodott. Jiġru meta r-realtà tinbidel.
Jista’ jkollok bżonn testendi l-appoġġ għaliex klijenti regolati jiddependu fuq il-prodott, il-migrazzjoni mhijiex fattibbli, jew klijent settorjali għandu bżonnijiet kuntrattwali ta’ kontinwità. Jista’ jkollok bżonn tqassar jew tirrestrinġi l-appoġġ għaliex fornitur jirtira l-manutenzjoni tas-sigurtà, komponent isir impossibbli li jiġi aġġornat b’mod sigur, pjattaforma tilħaq limiti tekniċi, jew l-arkitettura tal-prodott ma tkunx tista’ tappoġġja b’mod sigur klassi ta’ vulnerabbiltajiet.
Bidla kkontrollata fil-perjodu ta’ appoġġ għandha tinkludi:
- Skattatur tal-bidla, bħal tmiem il-ħajja tal-fornitur, vulnerabbiltà kritika, kuntratt tal-klijent jew bidla regolatorja
- Prodotti, verżjonijiet, klijenti u setturi affettwati
- Analiżi tal-impatt fuq id-data personali u fuq servizzi kritiċi
- Rieżami tal-fattibbiltà tal-fornituri u tal-komponenti
- Valutazzjoni tar-riskju u deċiżjoni dwar ir-riskju residwu
- Reġistru aġġornat tal-perjodu ta’ appoġġ
- Avviż aġġornat lill-klijenti u pożizzjoni kuntrattwali aġġornata
- Noti SoA aġġornati fejn jinbidlu l-kontrolli jew l-obbligi
- Approvazzjoni tal-maniġment u data tar-rieżami
Il-Coordinated Vulnerability Disclosure Policy għall-intrapriża Coordinated Vulnerability Disclosure Policy hija utli meta l-bidla tkun immexxija minn vulnerabbiltà:
“Għandu jiġi żviluppat pjan ta’ rimedjazzjoni jew mitigazzjoni għall-vulnerabbiltajiet ikkonfermati kollha. L-implimentazzjoni tat-tiswija għandha tiġi pprijoritizzata skont is-severità. Pereżempju, vulnerabbiltajiet kritiċi għandhom jiġu rranġati jew mitigati fi żmien 14-il jum fejn ikun fattibbli, jew aktar kmieni fejn jiġi skopert sfruttament attiv, filwaqt li kwistjonijiet ta’ severità aktar baxxa għandhom jiġu indirizzati fi żmien raġonevoli.”
Sors: Coordinated Vulnerability Disclosure Policy, Rekwiżiti ta’ implimentazzjoni, klawżola 6.6 Coordinated Vulnerability Disclosure Policy
Jekk tiswija sħiħa ma tistax titwassal immedjatament, kontrolli kumpensatorji, funzjonalità diżattivata, monitoraġġ miżjud jew gwida dwar il-konfigurazzjoni għall-klijenti jistgħu jkunu aċċettabbli temporanjament, iżda d-deċiżjoni għandha tiġi ddokumentata u kkomunikata.
Lista ta’ kontroll prattika ta’ Clarysec għat-tħejjija tal-perjodu ta’ appoġġ
Uża din il-lista ta’ kontroll qabel tippubblika jew iġġedded kwalunkwe impenn dwar perjodu ta’ appoġġ għas-sigurtà tal-CRA.
- Il-prodott u l-verżjoni huma elenkati fir-reġistru tal-perjodu ta’ appoġġ?
- Id-data tat-tmiem tal-appoġġ hija approvata mill-prodott, mis-sigurtà u mill-maniġment responsabbli għall-eżitu?
- Il-fatturi legali, regolatorji u kuntrattwali huma mmappjati fir-reġistru tal-konformità?
- Ix-xenarju tar-riskju tal-perjodu ta’ appoġġ huwa inkluż fir-Reġistru tar-Riskji?
- Il-kontrolli huma mmappjati fid-Dikjarazzjoni ta’ Applikabbiltà, inklużi 5.31, 8.8 u 8.25 fejn japplikaw?
- Il-fornituri u l-komponenti kritiċi huma mmappjati fir-reġistru tad-dipendenzi fuq il-fornituri?
- Hemm evidenza li l-komponenti jistgħu jiġu aġġornati jew sostitwiti matul il-perjodu ta’ appoġġ?
- Ir-responsabbiltajiet għar-riċeviment, it-trijaġġ, ir-rimedjazzjoni u l-iżvelar tal-vulnerabbiltajiet huma definiti?
- L-SLAs għall-aġġornamenti tas-sigurtà kritiċi huma allinjati mal-politika u mal-kuntratti tal-klijenti?
- Ir-reġistri tal-aġġornamenti tas-sigurtà, ir-reġistri tar-rilaxxi u d-deċiżjonijiet dwar il-vulnerabbiltajiet jinżammu?
- Is-sistemi tad-data personali huma koperti minn evidenza tal-valutazzjoni tal-vulnerabbiltajiet fejn tiġi pproċessata PII?
- L-avviżi lill-klijenti, id-dikjarazzjonijiet tal-appoġġ u t-termini kuntrattwali huma konsistenti?
- Hemm proċess biex l-appoġġ jiġi estiż, imqassar jew mitmum b’approvazzjoni tar-riskju?
- Ir-rieżamijiet tal-ġestjoni jirċievu input dwar ir-riskju tal-perjodu ta’ appoġġ, il-fornituri, il-vulnerabbiltajiet u l-inċidenti?
- Tista’ tiġi pprovduta evidenza fi żmien 48 siegħa għal awditu tal-klijent jew mistoqsija regolatorja?
Il-PIMS Monitoring Audit Improvement Policy għall-intrapriża PIMS Monitoring Audit Improvement Policy issaħħaħ id-dixxiplina tar-rieżami tal-ġestjoni għall-programmi tal-privatezza:
“[Both] It-Tmexxija Għolja GĦANDHA tirrieżamina n-nuqqasijiet ta’ konformità tal-PIMS, l-azzjoni korrettiva, ir-riżultati tal-monitoraġġ, ir-riżultati tal-awditjar, ir-riskju tal-privatezza, l-assigurazzjoni tal-fornituri u l-inputs dwar bidliet fil-partijiet interessati f’REG12 matul kull rieżami tal-ġestjoni.”
Sors: PIMS Monitoring Audit Improvement Policy, Rieżami tal-ġestjoni tal-PIMS, klawżola 4.3.5 PIMS Monitoring Audit Improvement Policy
Għall-governanza tal-perjodu ta’ appoġġ għas-sigurtà, l-istess ritmu ta’ rieżami għandu japplika madwar l-ISMS: vulnerabbiltajiet, prestazzjoni tal-aġġornamenti tas-sigurtà, assigurazzjoni tal-fornituri, impenji mal-klijenti, inċidenti, eċċezzjonijiet tal-appoġġ u azzjonijiet korrettivi għandhom jidħlu fir-rieżami tal-ġestjoni.
Agħmel il-perjodu ta’ appoġġ għas-sigurtà difensibbli
L-Att dwar ir-Reżiljenza Ċibernetika tal-UE jibdel il-psikoloġija tas-sigurtà tal-prodotti. Iħeġġeġ lill-manifatturi u lill-fornituri tas-software jaħsbu lil hinn mill-jum tar-rilaxx. Il-perjodu ta’ appoġġ għas-sigurtà jsir wegħda taċ-ċiklu tal-ħajja li trid tiġi inġinerizzata, iggvernata, immonitorjata u evidenzjata.
Għas-CISOs, il-lezzjoni hija ċara: tħallix il-perjodu ta’ appoġġ jgħix biss fil-marketing tal-prodott. Għall-maniġers tal-konformità, tibnux silo separat ta’ evidenza tal-CRA. Għall-awdituri, ittestjaw jekk l-impenji tal-appoġġ humiex traċċabbli għar-riskju, il-kontrolli, il-fornituri, l-inċidenti u l-approvazzjonijiet dokumentati. Għas-sidien tan-negozju, ftakru li perjodu ta’ appoġġ kredibbli jista’ jsir vantaġġ fis-suq, speċjalment meta tbigħu lil setturi regolati minn NIS2, entitajiet finanzjarji taħt DORA u klijenti sensittivi għall-privatezza.
Clarysec jgħin lill-organizzazzjonijiet joperazzjonalizzaw dan permezz ta’:
- Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint għall-bini tat-traċċabbiltà tal-ISMS, informazzjoni dokumentata, immappjar tas-SoA u l-kapaċità li tintwera l-konformità
- Zenith Controls: The Cross-Compliance Guide Zenith Controls għall-immappjar tal-kontrolli ISO/IEC 27002:2022 ma’ NIS2, DORA, GDPR, NIST CSF 2.0 u aspettattivi tal-awditjar
- Pakketti ta’ politiki għall-intrapriżi u għall-SMEs għall-ġestjoni tal-vulnerabbiltajiet, l-iżvilupp sigur, il-konformità legali, id-dipendenza fuq il-fornituri, l-evidenza tal-privatezza u r-rispons għall-inċidenti
- Reġistri prattiċi u flussi tax-xogħol tal-evidenza li jbiddlu wegħdiet dwar perjodi ta’ appoġġ f’governanza li tista’ tiġi awditjata
Il-pass li jmiss tiegħek huwa sempliċi: agħżel verżjoni waħda ta’ prodott ewlieni u ibni l-fajl tal-evidenza tagħha għall-perjodu ta’ appoġġ għas-sigurtà. Immappja l-obbligu, approva l-perjodu ta’ appoġġ, ittestja l-proċess tal-vulnerabbiltajiet, ivverifika d-dipendenzi fuq il-fornituri, ikkonferma l-komunikazzjoni mal-klijenti u żomm ir-reġistri.
Jekk tista’ tiddefendi prodott wieħed, tista’ tiskala l-mudell. Jekk ma tistax tiddefendi prodott wieħed, il-lakuna mhijiex id-dokumentazzjoni. Hija l-governanza.
Niżżel Zenith Blueprint, uża Zenith Controls biex timmappja l-evidenza tiegħek, jew itlob evalwazzjoni ta’ tħejjija minn Clarysec biex tbiddel il-perjodi ta’ appoġġ għas-sigurtà tal-CRA f’governanza ISO 27001 lesta għall-awditjar.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council