⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Perjodi ta’ appoġġ għas-sigurtà tal-CRA tal-UE b’ISO 27001

Igor Petreski

Huma t-08:20 ta’ nhar ta’ Tlieta u s-sid tal-prodott ta’ gateway B2B konness jirċievi messaġġ mingħand klijent regolat: “Jekk jogħġbok ikkonferma l-perjodu ta’ appoġġ għas-sigurtà għall-verżjoni 4.6 tal-firmware, l-SLA tar-rispons għall-vulnerabbiltajiet, u jekk l-apparat jibqax eliġibbli għal aġġornamenti tas-sigurtà matul il-kuntratt ta’ servizz tagħna ta’ ħames snin.”

Sad-09:00, l-akkwist ikun bagħat kwestjonarju ta’ diliġenza dovuta ta’ DORA. Sal-10:15, il-funzjoni legali tistaqsi jekk il-perjodu ta’ appoġġ reklamat huwiex konsistenti mal-kuntratti tal-klijenti. Sal-11:00, is-CISO jiddaħħal f’rieżami tar-riskju tal-fornituri skont NIS2 għaliex il-prodott jintuża minn fornitur ta’ servizzi ġestiti fl-UE. Wara nofsinhar, il-privatezza tistaqsi jekk librerija API mhux appoġġjata fil-prodott tistax taffettwa s-sigurtà tad-data personali taħt GDPR.

Il-verità skomda tidher malajr. Il-kumpanija għandha pjan direzzjonali, proċess għall-aġġornamenti tas-sigurtà, kalendarju tar-rilaxxi u portal ta’ appoġġ għall-klijenti, iżda ma għandhiex evidenza governata dwar il-perjodu ta’ appoġġ għas-sigurtà.

Dik il-lakuna hija importanti. Taħt l-Att dwar ir-Reżiljenza Ċibernetika tal-UE, il-perjodu ta’ appoġġ għas-sigurtà mhuwiex sempliċiment tikketta tal-prodott. Huwa impenn taċ-ċiklu tal-ħajja li jaffettwa l-ġestjoni tal-vulnerabbiltajiet, id-disponibbiltà tal-aġġornamenti, il-ġestjoni tad-dipendenzi fuq il-fornituri, il-komunikazzjoni mal-klijenti, ir-rappreżentazzjonijiet kuntrattwali u l-monitoraġġ ta’ wara t-tqegħid fis-suq. Għal fornituri SaaS, manifatturi tal-apparati, pubblikaturi tas-software, fornituri cloud u fornituri ta’ servizzi tal-ICT, il-perjodu ta’ appoġġ isir oġġett ta’ konformità li l-awdituri u x-xerrejja regolati se jittestjaw.

It-tweġiba prattika mhijiex spreadsheet oħra tal-konformità maqtugħa mill-bqija. It-tweġiba hija li l-perjodu ta’ appoġġ għas-sigurtà jiġi ggvernat fi ħdan sistema ta’ ġestjoni tas-sigurtà tal-informazzjoni ISO/IEC 27001:2022, u mbagħad l-istess evidenza tiġi mmappjata ma’ NIS2, DORA, GDPR, NIST CSF 2.0 u aspettattivi ta’ awditjar fuq stil COBIT.

Dan huwa l-mudell operattiv ta’ Clarysec: uża l-ISMS bħala magna tal-evidenza, uża politiki infurzabbli biex tiddefinixxi r-responsabbiltajiet, uża Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint biex tibni t-traċċabbiltà, u uża Zenith Controls: The Cross-Compliance Guide Zenith Controls bħala l-kumpass għall-konformità bejn oqfsa differenti.

Għaliex il-perjodu ta’ appoġġ għas-sigurtà issa huwa oġġett ta’ awditjar

Perjodu ta’ appoġġ għas-sigurtà jwieġeb mistoqsija sempliċi: għal kemm żmien il-manifattur se jipprovdi aġġornamenti tas-sigurtà, rimedjazzjoni tal-vulnerabbiltajiet, gwida dwar mitigazzjoni u appoġġ relatat lill-klijenti għal prodott jew verżjoni ta’ prodott?

Fil-prattika, dik it-tweġiba tiddependi fuq ħafna elementi li għandhom jaħdmu flimkien:

  • Arkitettura u manutenzjoni tal-prodott
  • Appoġġ għal komponenti ta’ partijiet terzi u dipendenzi open-source
  • Impenji tal-fornituri u tas-servizzi cloud
  • Proċessi għar-riċeviment, it-trijaġġ, ir-rimedjazzjoni u l-iżvelar tal-vulnerabbiltajiet
  • Inġinerija tar-rilaxx u kapaċità ta’ ttestjar
  • Termini tal-kuntratti tal-klijenti u obbligi regolatorji
  • Mogħdijiet ta’ rispons għall-inċidenti u ta’ notifika lir-riċevituri tas-servizz
  • Żamma tal-evidenza u reġistri tal-approvazzjonijiet

Jekk manifattur iwiegħed ħames snin ta’ appoġġ għas-sigurtà, iżda librerija kriptografika kritika tasal għal status mhux appoġġjat wara tliet snin, il-perjodu ta’ appoġġ isir deċiżjoni dwar ir-riskju. Jekk klijent ikun entità finanzjarja soġġetta għal DORA, l-istess perjodu ta’ appoġġ isir parti mill-assigurazzjoni minn partijiet terzi tal-ICT. Jekk il-prodott jipproċessa data personali, software mhux appoġġjat jista’ jsir parti mir-responsabbiltà għas-sigurtà tal-ipproċessar taħt GDPR. Jekk il-prodott jappoġġja entità essenzjali jew importanti taħt NIS2, is-sigurtà taċ-ċiklu tal-ħajja ssir kwistjoni ta’ sigurtà tal-katina tal-provvista.

NIS2 jagħmel dan l-angolu ta’ governanza espliċitu. Article 20 jeħtieġ li l-korpi maniġerjali ta’ entitajiet essenzjali u importanti japprovaw miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni u jirċievu taħriġ. Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, akkwist sigur, żvilupp u manutenzjoni siguri, ġestjoni u żvelar tal-vulnerabbiltajiet, evalwazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni. Article 23 iżid obbligi stadjati għar-rappurtar ta’ inċidenti sinifikanti.

DORA toħloq pressjoni simili għall-entitajiet finanzjarji. Teħtieġ ġestjoni tar-riskju tal-ICT, ittestjar tar-reżiljenza operattiva diġitali, ġestjoni tal-inċidenti u governanza tar-riskju ta’ partijiet terzi tal-ICT. DORA Article 28 ikopri l-prinċipji tal-ġestjoni tar-riskju ta’ partijiet terzi tal-ICT, u Article 30 jeħtieġ arranġamenti kuntrattwali bil-miktub b’deskrizzjonijiet ċari tas-servizzi, miżuri tas-sigurtà, assistenza f’każ ta’ inċident, drittijiet ta’ awditjar, drittijiet ta’ terminazzjoni u arranġamenti ta’ ħruġ.

GDPR iżid is-saff tal-privatezza. Jekk il-prodott jipproċessa data personali, il-kontrolluri u l-proċessuri jeħtieġu miżuri tekniċi u organizzattivi xierqa taħt Article 32, ċarezza kuntrattwali taħt Article 28, u tħejjija għall-evalwazzjoni tal-ksur u għan-notifika taħt Articles 33 u 34.

Għalhekk il-perjodu ta’ appoġġ għas-sigurtà tal-CRA għandu jiġi ggvernat bħal familja ta’ kontrolli tal-ISMS, mhux trattat bħala kamp iżolat fil-ġestjoni tal-prodott.

ISO 27001 bħala s-sinsla tal-kontrolli għall-perjodi ta’ appoġġ għas-sigurtà tal-CRA

ISO/IEC 27001:2022 huwa siewi għaliex huwa skalabbli, ibbażat fuq ir-riskju u orjentat lejn sistema ta’ ġestjoni. Jeħtieġ li l-organizzazzjoni tiddefinixxi l-kuntest, il-partijiet interessati, il-kamp ta’ applikazzjoni u l-proċessi li jinteraġixxu, u mbagħad tittraduċi r-rekwiżiti legali, regolatorji u kuntrattwali f’valutazzjoni tar-riskju, trattament tar-riskju, kontrolli operattivi u evidenza ISO/IEC 27001:2022.

Għall-governanza tal-perjodu ta’ appoġġ għas-sigurtà, dan ifisser li l-organizzazzjoni għandha:

  1. Tidentifika l-prodotti, il-verżjonijiet, il-moduli, is-servizzi cloud u d-dipendenzi fil-kamp ta’ applikazzjoni.
  2. Tidentifika l-partijiet interessati, inklużi klijenti, regolaturi, distributuri, importaturi, integraturi, proċessuri, sottoproċessuri, sħab tar-rispons għall-inċidenti u fornituri.
  3. Tirreġistra l-obbligi legali, regolatorji u kuntrattwali tal-appoġġ.
  4. Tevalwa r-riskji li jistgħu jipprevjenu t-twettiq tal-impenji tal-appoġġ.
  5. Tagħżel kontrolli għall-ġestjoni tal-vulnerabbiltajiet, l-iżvilupp sigur, l-assigurazzjoni tal-fornituri, il-ġestjoni tal-inċidenti, il-kontinwità tan-negozju, il-privatezza u l-informazzjoni dokumentata.
  6. Toħloq noti tad-Dikjarazzjoni ta’ Applikabbiltà li jispjegaw għaliex il-kontrolli japplikaw.
  7. Tirrieżamina l-perjodu ta’ appoġġ meta jinbidlu l-arkitettura, id-dipendenzi fuq il-fornituri, l-espożizzjoni għat-theddid jew l-impenji mal-klijenti.

Zenith Controls jidentifika tliet kontrolli ISO/IEC 27002:2022 relatati mas-suġġett bħala ankri ċentrali għal din il-problema ta’ governanza: 5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwali, 8.8 Ġestjoni tal-vulnerabbiltajiet tekniċi, u 8.25 Ċiklu ta’ ħajja tal-iżvilupp sigur. Mhumiex l-uniċi kontrolli involuti, iżda huma s-sinsla tal-governanza.

Deċiżjoni dwar il-perjodu ta’ appoġġ għas-sigurtàQasam tal-evidenza ISO 27001 u ISO 27002Għaliex jimpurtahom l-awdituri
Iddefinixxi t-tul tal-appoġġ għal kull verżjoni tal-prodottKuntest, partijiet interessati, rekwiżiti legali u kuntrattwali, kontroll 5.31Juri li l-impenn huwa bbażat fuq obbligi u riskju, mhux fuq marketing arbitrarju
Approva l-perjodu ta’ appoġġ u l-eċċezzjonijietTmexxija, rwoli, aċċettazzjoni tar-riskju, Dikjarazzjoni ta’ ApplikabbiltàJuri teħid ta’ deċiżjonijiet responsabbli u approvazzjoni tar-riskju residwu
Żomm rispons għall-vulnerabbiltajiet matul l-appoġġKontroll 8.8, żvilupp sigur, ittestjar, ġestjoni tat-tibdilJuri li l-organizzazzjoni tista’ twassal aġġornamenti tas-sigurtà
Immonitorja fornituri u komponentiRelazzjonijiet mal-fornituri, katina tal-provvista tal-ICT, servizzi cloud, żvilupp esternalizzatJuri li l-impenji huma realistiċi minkejja dipendenzi esterni
Ikkomunika l-istatus tal-appoġġ u d-dati tat-tmiemInformazzjoni dokumentata, komunikazzjonijiet mal-klijenti, proċessi ta’ żvelarJuri li l-klijenti ma jiġux imqarrqa u jistgħu jimmaniġġjaw ir-riskju tagħhom stess
Estendi jew naqqas l-appoġġKontroll tat-tibdil, rivalutazzjoni tar-riskju, rieżami tal-kuntratt, rieżami tal-ġestjoniJuri li l-bidliet fiċ-ċiklu tal-ħajja huma kkontrollati u evidenzjati
Żomm evidenza għall-awditjarInformazzjoni dokumentata, protezzjoni tar-reġistri, ġbir tal-evidenzaJuri li d-dikjarazzjonijiet jistgħu jiġu ttestjati matul ċertifikazzjoni, awditu tal-klijent jew mistoqsija regolatorja

Il-punt ewlieni huwa t-traċċabbiltà. Perjodu ta’ appoġġ ta’ prodott għandu jkun traċċabbli mill-obbligu għax-xenarju tar-riskju, mix-xenarju tar-riskju għall-kontrolli magħżula, mill-kontrolli għar-rekwiżiti tal-politiki, u mir-rekwiżiti tal-politiki għall-evidenza.

Zenith Blueprint, fażi tal-Ġestjoni tar-Riskju, Pass 13, jiddeskrivi direttament din id-dixxiplina tat-traċċabbiltà:

“Agħmel referenzi inkroċjati mar-regolamenti: Jekk ċerti kontrolli jiġu implimentati speċifikament biex ikun hemm konformità ma’ GDPR, NIS2, jew DORA, tista’ tinnota dan jew fir-Reġistru tar-Riskji (bħala parti mill-ġustifikazzjoni tal-impatt tar-riskju) jew fin-noti tas-SoA.”

Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi tal-Ġestjoni tar-Riskju, Pass 13: Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà Zenith Blueprint

Għal perjodu ta’ appoġġ għas-sigurtà tal-CRA, id-Dikjarazzjoni ta’ Applikabbiltà m’għandhiex tgħid biss “il-ġestjoni tal-vulnerabbiltajiet tapplika.” Għandha tispjega li l-ġestjoni tal-vulnerabbiltajiet tapplika għaliex il-kumpanija għandha impenji taċ-ċiklu tal-ħajja taħt il-CRA, aspettattivi ta’ żvilupp sigur u katina tal-provvista taħt NIS2, rekwiżiti ta’ diliġenza dovuta tal-klijenti taħt DORA, obbligi tas-sigurtà taħt GDPR fejn tiġi pproċessata data personali, u wegħdiet kuntrattwali ta’ appoġġ.

Mill-wegħda tal-appoġġ għal ċiklu tal-ħajja ggvernat

Perjodu ta’ appoġġ għas-sigurtà definit mill-manifattur għandu jgħaddi minn sitt testijiet ta’ governanza.

L-ewwel, għandu jkun definit. L-organizzazzjoni teħtieġ tassonomija standard, bħal appoġġ attiv, appoġġ għas-sigurtà biss, appoġġ estiż, appoġġ limitat u status mhux appoġġjat. Kull status għandu jispjega d-disponibbiltà tal-aġġornamenti, il-ġestjoni tal-vulnerabbiltajiet, il-komunikazzjoni mal-klijenti u l-mogħdijiet ta’ eskalazzjoni.

It-tieni, għandu jkun evalwat skont ir-riskju. Ħames snin ta’ appoġġ għal prodott SaaS immaniġġjat fil-cloud b’kanali ta’ aġġornament ikkontrollati huma differenti minn ħames snin għal apparat inkorporat b’restrizzjonijiet fuq il-post, dipendenzi fuq chips ta’ partijiet terzi u twieqi ta’ implimentazzjoni ġestiti mill-klijenti.

It-tielet, għandu jkun approvat. Il-prodott, is-sigurtà, il-funzjoni legali, il-privatezza, l-appoġġ għall-klijenti u l-maniġment responsabbli għall-eżitu għandhom japprovaw il-perjodu bażi u l-eċċezzjonijiet.

Ir-raba’, għandu jiġi kkomunikat. Il-klijenti għandhom jifhmu d-data tal-bidu tal-appoġġ, id-data tat-tmiem, il-metodu tal-aġġornament, il-kanal għar-rappurtar tal-vulnerabbiltajiet, l-aspettattivi ta’ rimedjazzjoni, il-konsegwenzi tat-tmiem tal-appoġġ u l-għażliet disponibbli għall-estensjoni.

Il-ħames, għandu jiġi mmonitorjat. Id-dipendenzi jinbidlu. Il-fornituri jwaqqfu l-libreriji. Jidhru vulnerabbiltajiet. L-ambjenti tal-klijenti jinbidlu. Il-governanza tal-perjodu ta’ appoġġ għandha tinkludi monitoraġġ taċ-ċiklu tal-ħajja tal-komponenti, rieżami tal-fornituri, feeds tal-vulnerabbiltajiet, reġistri tal-aġġornamenti tas-sigurtà, ittestjar tar-rilaxxi u tagħlim mill-inċidenti.

Is-sitt, għandu jkun evidenzjat. Jekk awditur, regolatur jew klijent regolat jitlob evidenza, l-organizzazzjoni għandha turi r-reġistru tal-konformità, ir-reġistru tal-appoġġ tal-prodott, il-valutazzjoni tar-riskju, l-immappjar tas-SoA, ir-reġistru tal-vulnerabbiltajiet, ir-reġistri tal-aġġornamenti tas-sigurtà, ir-rieżamijiet tal-fornituri, l-approvazzjonijiet tar-rilaxxi u l-avviżi lill-klijenti.

Il-politiki ta’ Clarysec jagħmlu dan prattiku. Il-Legal and Regulatory Compliance Policy għall-intrapriża Legal and Regulatory Compliance Policy teħtieġ:

“L-obbligi legali u regolatorji kollha għandhom jiġu mmappjati ma’ politiki, kontrolli u sidien speċifiċi fi ħdan is-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS).”

Sors: Legal and Regulatory Compliance Policy, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.2.1 Legal and Regulatory Compliance Policy

Għall-SMEs, id-dixxiplina ekwivalenti tibda b’reġistru aktar sempliċi. Il-Legal and Regulatory Compliance Policy-sme għall-SME Legal and Regulatory Compliance Policy - SME tistabbilixxi:

“Il-Maniġer Ġenerali għandu jżomm Reġistru tal-Konformità sempliċi u strutturat li jelenka:”

Sors: Legal and Regulatory Compliance Policy-sme, Rekwiżiti ta’ governanza, klawżola 5.1.1 Legal and Regulatory Compliance Policy - SME

Impenn dwar perjodu ta’ appoġġ għandu jidħol fir-reġistru tal-konformità jekk ikun xprunat minn liġi, kuntratt tal-klijent, regolamentazzjoni settorjali jew aspettattiva ta’ xerrej regolat. M’għandux jgħix biss fin-noti tar-rilaxx jew f’kopja tal-marketing.

Ibni reġistru tal-perjodu ta’ appoġġ għas-sigurtà tal-CRA f’workshop wieħed

Immaġina fornitur SaaS li jbigħ apparat analitiku konness lil fornituri tal-loġistika fl-UE u lil klijenti fis-settur finanzjarju. Il-prodott jinkludi aġent inkorporat, API fil-cloud, app amministrattiva mobbli u diversi libreriji open-source. It-tim tal-bejgħ irid iwiegħed ħames snin ta’ appoġġ għas-sigurtà għal kull verżjoni maġġuri tal-apparat.

Is-CISO jista’ jmexxi workshop iffukat mal-prodott, l-inġinerija, il-funzjoni legali, il-privatezza u l-ġestjoni tal-fornituri.

Pass 1: Oħloq ir-reġistru tal-perjodu ta’ appoġġ

Oħloq ringiela waħda għal kull verżjoni tal-prodott u inkludi:

  • Prodott u verżjoni
  • Data tar-rilaxx
  • Data tal-bidu tal-appoġġ
  • Data standard tat-tmiem tal-appoġġ għas-sigurtà
  • Għażla ta’ appoġġ estiż
  • Metodu tat-twassil tal-aġġornamenti
  • Kanal għall-iżvelar tal-vulnerabbiltajiet
  • Mira għall-aġġornament tas-sigurtà kritiku
  • Rwol tal-ipproċessar tad-data, bħal kontrollur, proċessur jew it-tnejn
  • Fornituri u komponenti kritiċi
  • Setturi tal-klijenti affettwati
  • Sid tar-riskju
  • Data tal-approvazzjoni
  • Post tal-evidenza

Dan ir-reġistru jsir informazzjoni dokumentata taħt l-ISMS. Zenith Blueprint, fażi tal-Fondazzjoni u t-Tmexxija tal-ISMS, Pass 6, jagħti l-aspettattiva tal-kontroll tad-dokumenti:

“Id-dokumenti għandu jkollhom identifikazzjoni xierqa (titlu, forsi numru tad-dokument jew identifikatur uniku, awtur), format xieraq, u rieżami u approvazzjoni għall-adegwatezza qabel l-użu.”

Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi tal-Fondazzjoni u t-Tmexxija tal-ISMS, Pass 6: Informazzjoni Dokumentata u Bini tal-Librerija tal-ISMS Zenith Blueprint

Il-PIMS Documented Information Evidence Management Policy għall-intrapriża ta’ Clarysec PIMS Documented Information Evidence Management Policy tapplika prinċipji simili tal-evidenza għad-dokumentazzjoni tal-privatezza:

“[All] Il-Mexxej tal-Privatezza / Maniġer tal-PIMS GĦANDU jassenja identifikatur tad-dokument, sid, numru tal-verżjoni, status tal-approvazzjoni, data tad-dħul fis-seħħ u data tar-rieżami f’REG12 qabel jippubblika informazzjoni dokumentata tal-PIMS.”

Sors: PIMS Documented Information Evidence Management Policy, Ħolqien, approvazzjoni, kontroll tal-verżjonijiet u pubblikazzjoni, klawżola 4.2.1 PIMS Documented Information Evidence Management Policy

Anki jekk ir-reġistru tal-perjodu ta’ appoġġ mhuwiex dokument tal-privatezza b’mod awtomatiku, tapplika l-istess dixxiplina: sid, verżjoni, approvazzjoni, data tad-dħul fis-seħħ u data tar-rieżami.

Pass 2: Rabat il-wegħdiet tal-appoġġ mat-trattament tar-riskju

Għal kull verżjoni tal-prodott, oħloq xenarji tar-riskju bħal:

  • Vulnerabbiltà kritika tiġi skoperta f’verżjoni appoġġjata, iżda l-kapaċità tal-inġinerija ma tkunx disponibbli.
  • Komponent ta’ parti terza ma jibqax appoġġjat qabel jintemm il-perjodu ddikjarat ta’ appoġġ għas-sigurtà.
  • Fornitur ibiddel il-post tal-hosting jew is-subkuntrattur u jaffettwa t-twassil tal-aġġornamenti.
  • Vulnerabbiltà taffettwa data personali u tiskatta evalwazzjoni tal-ksur tal-privatezza.
  • Klijent finanzjarju regolat jeħtieġ evidenza tar-reżiljenza ta’ parti terza tal-ICT.

Il-klawżoli ISO/IEC 27001:2022 6.1.1 sa 6.1.3 jipprovdu l-magna tal-ippjanar: identifika r-riskji, evalwa l-probabbiltà u l-konsegwenzi, assenja sidien tar-riskji, agħżel trattamenti, qabbel il-kontrolli magħżula ma’ Annex A, ipproduċi d-Dikjarazzjoni ta’ Applikabbiltà u akkwista approvazzjoni tar-riskju residwu.

Għar-riskju “komponent mhux appoġġjat qabel id-data tat-tmiem tal-appoġġ,” ir-rekord tar-riskju għandu jinkludi l-kontrolli ISO/IEC 27002:2022 5.31, 8.8 u 8.25, flimkien ma’ kontrolli tal-fornituri bħal 5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri, 5.20 Indirizzar tas-sigurtà tal-informazzjoni fi ftehimiet mal-fornituri, 5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT, u 5.22 Monitoraġġ, rieżami u ġestjoni tat-tibdil tas-servizzi tal-fornituri.

Pass 3: Stabbilixxi r-regoli tal-evidenza għall-vulnerabbiltajiet u l-aġġornamenti tas-sigurtà

Perjodu ta’ appoġġ huwa kredibbli biss jekk il-ġestjoni tal-vulnerabbiltajiet taħdem matul dak il-perjodu.

Il-Vulnerability and Patch Management Policy-sme għall-SME Vulnerability and Patch Management Policy - SME tistabbilixxi rekwiżit rigoruż għal espożizzjoni urġenti:

“Aġġornamenti tas-sigurtà kritiċi għandhom jiġu applikati fi żmien 3 ijiem mir-rilaxx, speċjalment għal sistemi aċċessibbli mill-internet”

Sors: Vulnerability and Patch Management Policy-sme, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.1.1 Vulnerability and Patch Management Policy - SME

Teħtieġ ukoll reġistri lesti għall-awditjar:

“Għandu jinżamm reġistru tal-aġġornamenti tas-sigurtà u jiġi rrieżaminat waqt awditi u attivitajiet ta’ rispons għall-inċidenti”

Sors: Vulnerability and Patch Management Policy-sme, Rekwiżiti ta’ governanza, klawżola 5.4.1 Vulnerability and Patch Management Policy - SME

Għal ambjenti tal-intrapriża, il-Vulnerability and Patch Management Policy għall-intrapriża Vulnerability and Patch Management Policy teħtieġ:

“Reġistru ċentralizzat tal-Ġestjoni tal-Vulnerabbiltajiet għandu jinżamm mit-Tim tal-Operazzjonijiet tas-Sigurtà u jiġi rrieżaminat kull xahar mis-CISO jew minn awtorità delegata.”

Sors: Vulnerability and Patch Management Policy, Rekwiżiti ta’ governanza, klawżola 5.1 Vulnerability and Patch Management Policy

Zenith Blueprint, fażi Kontrolli fl-Azzjoni, Pass 19, jispjega l-aspettattiva operattiva wara l-kontroll ISO/IEC 27002:2022 8.8:

“Żomm ruħek infurmat dwar bugs tas-sigurtà ġodda (permezz ta’ twissijiet tal-fornitur, feeds CVE, eċċ.) għas-software u l-hardware tiegħek. Evalwa liema huma rilevanti (nużaw dan is-software? kemm huwa kritiku l-bug?) u applika tiswijiet jew mitigazzjonijiet fil-pront.”

Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi Kontrolli fl-Azzjoni, Pass 19: Kontrolli Teknoloġiċi I Zenith Blueprint

Kull verżjoni tal-prodott appoġġjata teħtieġ traċċa ta’ evidenza tal-vulnerabbiltajiet: riċeviment, analiżi tar-rilevanza, severità, verżjonijiet affettwati, pjan ta’ rimedjazzjoni, rilaxx tat-tiswija, gwida dwar mitigazzjoni, komunikazzjoni mal-klijenti u approvazzjoni tal-għeluq.

Pass 4: Qabbad l-iżvilupp sigur mat-tul tal-appoġġ

L-appoġġ għas-sigurtà jibda qabel ir-rilaxx. Jiddependi fuq prattiki ta’ żvilupp li jagħmlu l-prodott manutenzjonabbli.

Il-Secure Development Policy-sme għall-SME Secure Development Policy - SME tistabbilixxi:

“Il-komponenti għandhom jiġu aġġornati regolarment meta jiġu rilaxxati aġġornamenti tas-sigurtà. Jekk tiġi identifikata vulnerabbiltà kritika, il-komponent għandu jiġi aġġornat għal verżjoni ġdida jew sostitwit immedjatament.”

Sors: Secure Development Policy-sme, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.6.3 Secure Development Policy - SME

Il-Application Security Requirements Policy-sme għall-SME Application Security Requirements Policy - SME teħtieġ li l-kuntratti u r-rekwiżiti:

“jispeċifikaw obbligi għall-iżvelar tal-vulnerabbiltajiet, il-ħinijiet tar-rispons u l-applikazzjoni tal-aġġornamenti tas-sigurtà.”

Sors: Application Security Requirements Policy-sme, Rekwiżiti ta’ governanza, klawżola 5.3.2 Application Security Requirements Policy - SME

Jekk il-kumpanija twiegħed appoġġ sal-2031, l-arkitettura għandha tappoġġja aġġornamenti manutenzjonabbli, sostituzzjoni tad-dipendenzi, pipelines tal-build siguri, ittestjar tar-rigressjoni u rilaxxi ta’ emerġenza. Il-kontrolli ISO/IEC 27002:2022 għall-iżvilupp sigur, arkitettura sigura, kodifikazzjoni sigura, ittestjar tas-sigurtà, żvilupp esternalizzat, separazzjoni tal-ambjenti u ġestjoni tat-tibdil isiru faċilitaturi tal-perjodu ta’ appoġġ.

Sett wieħed ta’ evidenza għal CRA, NIS2, DORA u GDPR

L-istess evidenza tal-perjodu ta’ appoġġ tista’ tissodisfa diskussjonijiet regolatorji differenti, iżda kull qafas jistaqsi l-mistoqsija b’mod differenti.

Artifact tal-evidenzaGħan tal-perjodu ta’ appoġġ tal-CRARilevanza għal NIS2Rilevanza għal DORARilevanza għal GDPR
Reġistru tal-perjodu ta’ appoġġ tal-prodottJiddefinixxi l-verżjonijiet appoġġjati, id-dati tat-tmiem, il-metodu tal-aġġornament u s-sidienJappoġġja l-ġestjoni tar-riskju u r-reżiljenza tas-servizz taħt Article 21Jappoġġja l-assi tal-ICT u l-assigurazzjoni minn partijiet terzi taħt Articles 28 u 30Jappoġġja r-responsabbiltà fejn il-prodotti jipproċessaw data personali
Reġistru tal-Ġestjoni tal-VulnerabbiltajietIsegwi l-vulnerabbiltajiet fil-verżjonijiet appoġġjatiJappoġġja akkwist, żvilupp, manutenzjoni, ġestjoni tal-vulnerabbiltajiet u żvelar siguri taħt Article 21(2)(e)Jappoġġja l-ittestjar tar-reżiljenza u evidenza ta’ rimedjazzjoni taħt Articles 24 u 25Jappoġġja s-sigurtà tal-ipproċessar u l-evalwazzjoni tal-ksur taħt Article 32
Reġistru tad-Dipendenzi fuq il-FornituriJidentifika fornituri li jistgħu jkissru l-impenji tal-appoġġJappoġġja s-sigurtà tal-katina tal-provvista taħt Article 21(2)(d)Jappoġġja r-riskju ta’ partijiet terzi tal-ICT, is-sottokuntrattar u l-ippjanar tal-ħruġJappoġġja l-monitoraġġ tal-proċessuri u s-sottoproċessuri taħt Article 28
Reġistru tal-aġġornamenti tas-sigurtà u rekord tar-rilaxxJipprova li t-tiswijiet twasslu matul l-appoġġJappoġġja l-evalwazzjoni tal-effettività u l-evidenza tal-inċidentiJappoġġja evidenza ta’ rimedjazzjoni u assigurazzjoni għall-klijentiJappoġġja miżuri tekniċi u organizzattivi
Rekord tan-notifiki lill-klijentiJuri komunikazzjoni dwar appoġġ u mitigazzjoniJappoġġja l-komunikazzjoni mar-riċevituri tas-servizz u l-analiżi ta’ Article 23Jappoġġja l-komunikazzjoni mal-klijenti fejn jiġu affettwati interessi finanzjarjiJappoġġja l-analiżi tal-ksur u tat-trasparenza
Minuti tar-rieżami tal-ġestjoniJuru sorveljanza u titjibJappoġġjaw ir-responsabbiltà tal-maniġment taħt Article 20Jappoġġjaw il-governanza tal-korp maniġerjaliJappoġġjaw ir-responsabbiltà u r-rieżami tar-riskju tal-privatezza

Id-dipendenza fuq il-fornituri spiss tkun fejn ifallu l-impenji tal-appoġġ. Il-Supplier Dependency Risk Management Policy għall-intrapriża Supplier Dependency Risk Management Policy teħtieġ:

“Reġistru tad-Dipendenzi fuq il-Fornituri: Il-VMO għandu jżomm reġistru aġġornat tal-fornituri kritiċi kollha, inklużi dettalji bħas-servizzi/prodotti pprovduti; jekk il-fornitur huwiex fornitur uniku; fornituri alternattivi disponibbli jew sostitwibbiltà; termini kuntrattwali attwali; u evalwazzjoni tal-impatt jekk il-fornitur ifalli jew jiġi kompromess.”

Sors: Supplier Dependency Risk Management Policy, Rekwiżiti ta’ implimentazzjoni, klawżola 6.1 Supplier Dependency Risk Management Policy

Zenith Blueprint, fażi Kontrolli fl-Azzjoni, Pass 23, iwissi li l-awdituri se jispezzjonaw il-ftehimiet mal-fornituri u l-evidenza tal-monitoraġġ tal-fornituri:

“L-awdituri se jirrieżaminaw kampjuni ta’ kuntratti jew ftehimiet tas-servizz. Qed ifittxu klawżoli espliċiti tas-sigurtà tal-informazzjoni, bħal skadenzi tan-notifika ta’ ksur, restrizzjonijiet tal-aċċess, obbligi tal-ipproċessar tad-data, rekwiżiti tal-iċċifrar jew drittijiet ta’ awditjar.”

Sors: Zenith Blueprint: An Auditor’s 30-Step Roadmap, fażi Kontrolli fl-Azzjoni, Pass 23: Kontrolli organizzattivi Zenith Blueprint

Għall-klijenti ta’ DORA, dan huwa kritiku. Il-kuntratti għal servizzi tal-ICT li jappoġġjaw funzjonijiet kritiċi jew importanti jeħtieġu deskrizzjonijiet ċari tas-servizz, kundizzjonijiet tas-sottokuntrattar, miżuri tas-sigurtà, assistenza f’każ ta’ inċident, drittijiet ta’ awditjar u spezzjoni, drittijiet ta’ terminazzjoni u arranġamenti ta’ tranżizzjoni. Fornitur li ma jistax jappoġġja dawk l-impenji jista’ jipprevjeni lill-manifattur milli jagħmel wegħda kredibbli dwar il-perjodu ta’ appoġġ.

Crosswalk tal-kontrolli għal governanza tal-perjodu ta’ appoġġ lesta għall-awditjar

Kontroll jew rekwiżitInterpretazzjoni korretta għall-awditjarEvidenza tal-perjodu ta’ appoġġ għas-sigurtà
ISO/IEC 27002:2022 5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwaliIdentifika u ddokumenta l-obbligi legali, regolatorji u kuntrattwali applikabbliReġistru tal-konformità, rieżami tal-kuntratti tal-klijenti, immappjar tal-obbligu tal-perjodu ta’ appoġġ tal-CRA
ISO/IEC 27002:2022 8.8 Ġestjoni tal-vulnerabbiltajiet tekniċiIdentifika, evalwa, ipprijoritizza u rrimedja vulnerabbiltajiet tekniċiReġistru tal-vulnerabbiltajiet, analiżi CVE, reġistru tal-aġġornamenti tas-sigurtà, deċiżjonijiet ta’ mitigazzjoni
ISO/IEC 27002:2022 8.25 Ċiklu ta’ ħajja tal-iżvilupp sigurStabbilixxi regoli ta’ żvilupp sigur tul iċ-ċiklu tal-ħajja tal-prodottPolitika SDLC, rekwiżiti tas-sigurtà, evidenza tal-aġġornament tal-komponenti, approvazzjonijiet tar-rilaxx
NIS2 Article 20Il-korpi maniġerjali japprovaw, jissorveljaw u jifhmu l-miżuri tar-riskju taċ-ċibersigurtàApprovazzjoni tal-maniġment, evidenza tat-taħriġ, minuti tar-rieżami tal-ġestjoni
NIS2 Article 21(2)(d)Is-sigurtà tal-katina tal-provvista hija parti mill-ġestjoni tar-riskju taċ-ċibersigurtàReġistru tad-dipendenzi fuq il-fornituri, rieżamijiet tal-fornituri, klawżoli kuntrattwali
NIS2 Article 21(2)(e)Is-sigurtà fl-akkwist, fl-iżvilupp u fil-manutenzjoni tinkludi l-ġestjoni u l-iżvelar tal-vulnerabbiltajietEvidenza tal-iżvilupp sigur, proċedura ta’ żvelar, reġistri ta’ rimedjazzjoni
DORA Article 28L-entitajiet finanzjarji jimmaniġġjaw ir-riskju ta’ partijiet terzi tal-ICT tul iċ-ċiklu tal-ħajjaPakkett ta’ assigurazzjoni tal-fornituri, rispons għad-diliġenza dovuta, evidenza tas-subkuntratturi
DORA Article 30Il-kuntratti tal-ICT jinkludu dispożizzjonijiet ewlenin dwar sigurtà, aċċess, awditjar, terminazzjoni u ħruġAddendum kuntrattwali, SLA, drittijiet ta’ awditjar, pjan ta’ ħruġ
GDPR Article 32Id-data personali għandha tiġi protetta b’miżuri tekniċi u organizzattivi xierqaKopertura tal-vulnerabbiltajiet tal-PII, reġistri tal-aġġornamenti tas-sigurtà, kontrolli tal-aċċess, evalwazzjoni tal-ksur
NIST CSF 2.0 ID.RA-01 u PR.PS-02Il-vulnerabbiltajiet jiġu identifikati u s-software jinżamm, jinbidel jew jitneħħa b’mod proporzjonat mar-riskjuCurrent Profile, Target Profile, reġistru tal-vulnerabbiltajiet, deċiżjonijiet taċ-ċiklu tal-ħajja

Dan il-crosswalk jippermetti lit-timijiet tas-sigurtà, legali, tal-prodott u tal-bejgħ jitkellmu lingwa waħda. Ir-reġistru tal-perjodu ta’ appoġġ mhuwiex biss evidenza tal-CRA. Huwa assigurazzjoni tal-fornituri għal NIS2, assigurazzjoni minn partijiet terzi għal DORA, appoġġ għas-sigurtà tal-ipproċessar għal GDPR u artifact ta’ governanza għaċ-ċertifikazzjoni ISO 27001.

L-angolu tal-privatezza: meta dak li mhuwiex appoġġjat isir mhux sigur

Il-governanza tal-perjodu ta’ appoġġ għas-sigurtà mhijiex biss kwistjoni ta’ ċibersigurtà. Jekk il-prodott jaħżen, jittrażmetti jew jipproċessa data personali, software mhux appoġġjat jista’ jsir riskju tal-privatezza.

GDPR japplika għall-ipproċessar fil-kuntest ta’ stabbiliment fl-UE u jista’ japplika wkoll għal organizzazzjonijiet mhux tal-UE li joffru oġġetti jew servizzi lil individwi fl-UE jew jimmonitorjaw l-imġiba tagħhom. Jiddefinixxi data personali b’mod wiesa’ u jittratta ksur ta’ data personali bħala ksur tas-sigurtà li jikkawża qerda, telf, alterazzjoni, żvelar mhux awtorizzat ta’, jew aċċess għal, data personali pproċessata, b’mod aċċidentali jew illegali.

Għall-governanza tal-perjodu ta’ appoġġ, it-timijiet tal-privatezza għandhom ikunu jafu liema verżjonijiet tal-prodott jipproċessaw PII, liema sistemi għadhom appoġġjati, u jekk il-vulnerabbiltajiet jaffettwawx il-kunfidenzjalità, l-integrità jew id-disponibbiltà tad-data personali.

Il-PII Security Access Control Policy għall-intrapriża ta’ Clarysec PII Security Access Control Policy teħtieġ:

“[Both] Is-Sid tas-Sistema / Sid tal-Applikazzjoni GĦANDU jirreġistra l-kopertura tal-valutazzjoni tal-vulnerabbiltajiet għal sistemi li jipproċessaw PII f’REG12 mill-inqas kull tliet xhur u wara bidla teknika materjali.”

Sors: PII Security Access Control Policy, Konfigurazzjoni sigura u ġestjoni tal-vulnerabbiltajiet, klawżola 4.7.4 PII Security Access Control Policy

Il-Processor Subprocessor Third Party Privacy Management Policy għall-intrapriża Processor Subprocessor Third Party Privacy Management Policy iżżid monitoraġġ kontinwu għal relazzjonijiet ta’ privatezza ta’ riskju għoli:

“[All] Is-Sid tal-Fornitur / Akkwist GĦANDU jimmonitorja kull tliet xhur ir-relazzjonijiet attivi ta’ riskju għoli mal-proċessuri u s-sottoproċessuri, u kull sena relazzjonijiet attivi oħra ma’ proċessuri u sottoproċessuri tal-PII, kontra l-kundizzjonijiet tad-diliġenza dovuta, l-istatus tal-kuntratt, l-istatus tal-assigurazzjoni, il-kwistjonijiet miftuħa u d-dati tar-rieżami f’REG08.”

Sors: Processor Subprocessor Third Party Privacy Management Policy, Monitoraġġ kontinwu, assistenza, interfaċċa tal-iżvelar u ħruġ, klawżola 4.5.1 Processor Subprocessor Third Party Privacy Management Policy

Meta vulnerabbiltà ssir inċident, il-PII Incident Breach Management Policy għall-intrapriża PII Incident Breach Management Policy teħtieġ evalwazzjoni tal-iskattaturi taħt diversi oqfsa:

“[Conditional] Il-Mexxej tal-Privatezza / Maniġer tal-PIMS GĦANDU jevalwa l-iskattaturi applikabbli ta’ rappurtar legali, settorjali, tas-settur finanzjarju, taċ-ċibersigurtà, kuntrattwali, tal-klijenti u tar-riċevituri tas-servizz għal kull inċident tal-PII b’impatt għoli u jirreġistra r-riżultat tal-applikabbiltà f’REG01, REG08 u REG10.”

Sors: PII Incident Breach Management Policy, Klassifikazzjoni u evalwazzjoni tal-ksur, klawżola 4.2.6 PII Incident Breach Management Policy

Dan huwa l-overlap prattiku bejn l-impenji ta’ appoġġ tal-CRA, il-komunikazzjoni tal-inċidenti taħt NIS2, il-ġestjoni ta’ inċidenti maġġuri tal-ICT taħt DORA u r-responsabbiltà għall-ksur taħt GDPR.

Kif l-awdituri jittestjaw l-istess proċess tal-perjodu ta’ appoġġ

Proċess b’saħħtu ta’ governanza tal-perjodu ta’ appoġġ għandu jiflaħ diversi stili ta’ awditjar. L-evidenza ma tinbidilx ħafna, iżda l-lenti tal-awditur tinbidel.

Lenti tal-awditurMistoqsija probabbli tal-awditjarEvidenza mistennija
Awditur ISO 27001Kif iddeterminajtu r-riskji tal-perjodu ta’ appoġġ u għażiltu l-kontrolli?Kamp ta’ applikazzjoni tal-ISMS, rekwiżiti tal-partijiet interessati, Reġistru tar-Riskji, SoA, Pjan ta’ Trattament tar-Riskju, rieżami tal-ġestjoni
Valutatur NIST CSFKif jgħaqqdu flimkien ir-riżultati tal-governanza, il-katina tal-provvista, il-protezzjoni, is-sejbien, ir-rispons u l-irkupru?Current Profile, Target Profile, pjan ta’ azzjoni prijoritizzat, inventarju tal-fornituri, reġistri tal-inċidenti u tal-irkupru
Valutatur tal-klijent DORATistgħu tappoġġjaw servizzi tal-ICT kritiċi jew importanti għat-tul tal-kuntratt?Deskrizzjoni tas-servizz tal-ICT, evidenza tal-ittestjar tar-reżiljenza, proċess tal-inċidenti, reġistru ta’ partijiet terzi, pjan ta’ ħruġ u tranżizzjoni
Awditur iffukat fuq NIS2Kif timmaniġġjaw l-iżvilupp sigur, il-katina tal-provvista, il-ġestjoni tal-vulnerabbiltajiet u l-komunikazzjoni mar-riċevituri tas-servizz?Reġistru tal-appoġġ, reġistru tal-vulnerabbiltajiet, rieżamijiet tal-fornituri, proċedura ta’ żvelar, evidenza tan-notifiki
Awditur GDPR jew tal-privatezzaKomponenti mhux appoġġjati joħolqu riskju għas-sigurtà tad-data personali?Inventarju tas-sistemi tal-PII, kopertura tal-vulnerabbiltajiet, monitoraġġ tal-proċessuri, reġistri tal-evalwazzjoni tal-ksur
Awditur COBIT jew ISACAId-deċiżjonijiet taċ-ċiklu tal-ħajja huma ggvernati, għandhom sid, huma mkejla u jitjiebu?Sjieda tal-proċess, RACI, objettivi tal-kontroll, KPIs, approvazzjonijiet tal-eċċezzjonijiet, azzjonijiet korrettivi

NIST CSF 2.0 huwa utli bħala saff ta’ komunikazzjoni għaliex il-Funzjoni GOVERN tiegħu tinkludi obbligi legali, regolatorji, kuntrattwali u tal-privatezza, objettivi tal-ġestjoni tar-riskju, aptit għar-riskju, rwoli, politiki u sorveljanza. Ir-riżultati tiegħu dwar il-katina tal-provvista jkopru l-istrateġija tal-fornituri, il-kritikalità, il-kuntratti, id-diliġenza dovuta, il-monitoraġġ, il-koordinazzjoni tal-inċidenti u d-dispożizzjonijiet għat-tmiem tar-relazzjoni.

Awdituri fuq stil COBIT u ISACA spiss jiffukaw fuq id-disinn tal-governanza: min għandu d-deċiżjoni, liema proċess huwa definit, liema metriċi juru l-prestazzjoni, kif jiġu approvati l-eċċezzjonijiet, u kif jiġi mmaniġġjat it-titjib kontinwu.

Il-Information Security Policy għall-intrapriża ta’ Clarysec Information Security Policy taqbad il-prinċipju tal-adattament għall-awditjar:

“Il-kontrolli implimentati kollha għandhom ikunu jistgħu jiġu awditjati, appoġġjati minn proċeduri dokumentati u minn evidenza miżmuma tal-operat.”

Sors: Information Security Policy, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.6.1 Information Security Policy

Din hija s-sentenza li kull perjodu ta’ appoġġ għas-sigurtà għandu jkun jista’ jissodisfa.

Estendi, naqqas jew temm l-appoġġ mingħajr ma toħloq assigurazzjoni falza

L-aktar mumenti diffiċli tal-governanza ma jiġrux fit-tnedija tal-prodott. Jiġru meta r-realtà tinbidel.

Jista’ jkollok bżonn testendi l-appoġġ għaliex klijenti regolati jiddependu fuq il-prodott, il-migrazzjoni mhijiex fattibbli, jew klijent settorjali għandu bżonnijiet kuntrattwali ta’ kontinwità. Jista’ jkollok bżonn tqassar jew tirrestrinġi l-appoġġ għaliex fornitur jirtira l-manutenzjoni tas-sigurtà, komponent isir impossibbli li jiġi aġġornat b’mod sigur, pjattaforma tilħaq limiti tekniċi, jew l-arkitettura tal-prodott ma tkunx tista’ tappoġġja b’mod sigur klassi ta’ vulnerabbiltajiet.

Bidla kkontrollata fil-perjodu ta’ appoġġ għandha tinkludi:

  • Skattatur tal-bidla, bħal tmiem il-ħajja tal-fornitur, vulnerabbiltà kritika, kuntratt tal-klijent jew bidla regolatorja
  • Prodotti, verżjonijiet, klijenti u setturi affettwati
  • Analiżi tal-impatt fuq id-data personali u fuq servizzi kritiċi
  • Rieżami tal-fattibbiltà tal-fornituri u tal-komponenti
  • Valutazzjoni tar-riskju u deċiżjoni dwar ir-riskju residwu
  • Reġistru aġġornat tal-perjodu ta’ appoġġ
  • Avviż aġġornat lill-klijenti u pożizzjoni kuntrattwali aġġornata
  • Noti SoA aġġornati fejn jinbidlu l-kontrolli jew l-obbligi
  • Approvazzjoni tal-maniġment u data tar-rieżami

Il-Coordinated Vulnerability Disclosure Policy għall-intrapriża Coordinated Vulnerability Disclosure Policy hija utli meta l-bidla tkun immexxija minn vulnerabbiltà:

“Għandu jiġi żviluppat pjan ta’ rimedjazzjoni jew mitigazzjoni għall-vulnerabbiltajiet ikkonfermati kollha. L-implimentazzjoni tat-tiswija għandha tiġi pprijoritizzata skont is-severità. Pereżempju, vulnerabbiltajiet kritiċi għandhom jiġu rranġati jew mitigati fi żmien 14-il jum fejn ikun fattibbli, jew aktar kmieni fejn jiġi skopert sfruttament attiv, filwaqt li kwistjonijiet ta’ severità aktar baxxa għandhom jiġu indirizzati fi żmien raġonevoli.”

Sors: Coordinated Vulnerability Disclosure Policy, Rekwiżiti ta’ implimentazzjoni, klawżola 6.6 Coordinated Vulnerability Disclosure Policy

Jekk tiswija sħiħa ma tistax titwassal immedjatament, kontrolli kumpensatorji, funzjonalità diżattivata, monitoraġġ miżjud jew gwida dwar il-konfigurazzjoni għall-klijenti jistgħu jkunu aċċettabbli temporanjament, iżda d-deċiżjoni għandha tiġi ddokumentata u kkomunikata.

Lista ta’ kontroll prattika ta’ Clarysec għat-tħejjija tal-perjodu ta’ appoġġ

Uża din il-lista ta’ kontroll qabel tippubblika jew iġġedded kwalunkwe impenn dwar perjodu ta’ appoġġ għas-sigurtà tal-CRA.

  • Il-prodott u l-verżjoni huma elenkati fir-reġistru tal-perjodu ta’ appoġġ?
  • Id-data tat-tmiem tal-appoġġ hija approvata mill-prodott, mis-sigurtà u mill-maniġment responsabbli għall-eżitu?
  • Il-fatturi legali, regolatorji u kuntrattwali huma mmappjati fir-reġistru tal-konformità?
  • Ix-xenarju tar-riskju tal-perjodu ta’ appoġġ huwa inkluż fir-Reġistru tar-Riskji?
  • Il-kontrolli huma mmappjati fid-Dikjarazzjoni ta’ Applikabbiltà, inklużi 5.31, 8.8 u 8.25 fejn japplikaw?
  • Il-fornituri u l-komponenti kritiċi huma mmappjati fir-reġistru tad-dipendenzi fuq il-fornituri?
  • Hemm evidenza li l-komponenti jistgħu jiġu aġġornati jew sostitwiti matul il-perjodu ta’ appoġġ?
  • Ir-responsabbiltajiet għar-riċeviment, it-trijaġġ, ir-rimedjazzjoni u l-iżvelar tal-vulnerabbiltajiet huma definiti?
  • L-SLAs għall-aġġornamenti tas-sigurtà kritiċi huma allinjati mal-politika u mal-kuntratti tal-klijenti?
  • Ir-reġistri tal-aġġornamenti tas-sigurtà, ir-reġistri tar-rilaxxi u d-deċiżjonijiet dwar il-vulnerabbiltajiet jinżammu?
  • Is-sistemi tad-data personali huma koperti minn evidenza tal-valutazzjoni tal-vulnerabbiltajiet fejn tiġi pproċessata PII?
  • L-avviżi lill-klijenti, id-dikjarazzjonijiet tal-appoġġ u t-termini kuntrattwali huma konsistenti?
  • Hemm proċess biex l-appoġġ jiġi estiż, imqassar jew mitmum b’approvazzjoni tar-riskju?
  • Ir-rieżamijiet tal-ġestjoni jirċievu input dwar ir-riskju tal-perjodu ta’ appoġġ, il-fornituri, il-vulnerabbiltajiet u l-inċidenti?
  • Tista’ tiġi pprovduta evidenza fi żmien 48 siegħa għal awditu tal-klijent jew mistoqsija regolatorja?

Il-PIMS Monitoring Audit Improvement Policy għall-intrapriża PIMS Monitoring Audit Improvement Policy issaħħaħ id-dixxiplina tar-rieżami tal-ġestjoni għall-programmi tal-privatezza:

“[Both] It-Tmexxija Għolja GĦANDHA tirrieżamina n-nuqqasijiet ta’ konformità tal-PIMS, l-azzjoni korrettiva, ir-riżultati tal-monitoraġġ, ir-riżultati tal-awditjar, ir-riskju tal-privatezza, l-assigurazzjoni tal-fornituri u l-inputs dwar bidliet fil-partijiet interessati f’REG12 matul kull rieżami tal-ġestjoni.”

Sors: PIMS Monitoring Audit Improvement Policy, Rieżami tal-ġestjoni tal-PIMS, klawżola 4.3.5 PIMS Monitoring Audit Improvement Policy

Għall-governanza tal-perjodu ta’ appoġġ għas-sigurtà, l-istess ritmu ta’ rieżami għandu japplika madwar l-ISMS: vulnerabbiltajiet, prestazzjoni tal-aġġornamenti tas-sigurtà, assigurazzjoni tal-fornituri, impenji mal-klijenti, inċidenti, eċċezzjonijiet tal-appoġġ u azzjonijiet korrettivi għandhom jidħlu fir-rieżami tal-ġestjoni.

Agħmel il-perjodu ta’ appoġġ għas-sigurtà difensibbli

L-Att dwar ir-Reżiljenza Ċibernetika tal-UE jibdel il-psikoloġija tas-sigurtà tal-prodotti. Iħeġġeġ lill-manifatturi u lill-fornituri tas-software jaħsbu lil hinn mill-jum tar-rilaxx. Il-perjodu ta’ appoġġ għas-sigurtà jsir wegħda taċ-ċiklu tal-ħajja li trid tiġi inġinerizzata, iggvernata, immonitorjata u evidenzjata.

Għas-CISOs, il-lezzjoni hija ċara: tħallix il-perjodu ta’ appoġġ jgħix biss fil-marketing tal-prodott. Għall-maniġers tal-konformità, tibnux silo separat ta’ evidenza tal-CRA. Għall-awdituri, ittestjaw jekk l-impenji tal-appoġġ humiex traċċabbli għar-riskju, il-kontrolli, il-fornituri, l-inċidenti u l-approvazzjonijiet dokumentati. Għas-sidien tan-negozju, ftakru li perjodu ta’ appoġġ kredibbli jista’ jsir vantaġġ fis-suq, speċjalment meta tbigħu lil setturi regolati minn NIS2, entitajiet finanzjarji taħt DORA u klijenti sensittivi għall-privatezza.

Clarysec jgħin lill-organizzazzjonijiet joperazzjonalizzaw dan permezz ta’:

  • Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint għall-bini tat-traċċabbiltà tal-ISMS, informazzjoni dokumentata, immappjar tas-SoA u l-kapaċità li tintwera l-konformità
  • Zenith Controls: The Cross-Compliance Guide Zenith Controls għall-immappjar tal-kontrolli ISO/IEC 27002:2022 ma’ NIS2, DORA, GDPR, NIST CSF 2.0 u aspettattivi tal-awditjar
  • Pakketti ta’ politiki għall-intrapriżi u għall-SMEs għall-ġestjoni tal-vulnerabbiltajiet, l-iżvilupp sigur, il-konformità legali, id-dipendenza fuq il-fornituri, l-evidenza tal-privatezza u r-rispons għall-inċidenti
  • Reġistri prattiċi u flussi tax-xogħol tal-evidenza li jbiddlu wegħdiet dwar perjodi ta’ appoġġ f’governanza li tista’ tiġi awditjata

Il-pass li jmiss tiegħek huwa sempliċi: agħżel verżjoni waħda ta’ prodott ewlieni u ibni l-fajl tal-evidenza tagħha għall-perjodu ta’ appoġġ għas-sigurtà. Immappja l-obbligu, approva l-perjodu ta’ appoġġ, ittestja l-proċess tal-vulnerabbiltajiet, ivverifika d-dipendenzi fuq il-fornituri, ikkonferma l-komunikazzjoni mal-klijenti u żomm ir-reġistri.

Jekk tista’ tiddefendi prodott wieħed, tista’ tiskala l-mudell. Jekk ma tistax tiddefendi prodott wieħed, il-lakuna mhijiex id-dokumentazzjoni. Hija l-governanza.

Niżżel Zenith Blueprint, uża Zenith Controls biex timmappja l-evidenza tiegħek, jew itlob evalwazzjoni ta’ tħejjija minn Clarysec biex tbiddel il-perjodi ta’ appoġġ għas-sigurtà tal-CRA f’governanza ISO 27001 lesta għall-awditjar.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article