⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Kuntratti mal-fornituri taħt NIS2 b’evidenza ISO 27001

Igor Petreski
14 min read
Evidenza tal-kuntratti mal-fornituri taħt NIS2 immappjata mal-kontrolli ISO 27001

Huma s-07:40 ta’ nhar ta’ Tnejn. Is-CISO ta’ pjattaforma loġistika b’servizzi cloud jiftaħ imejl mingħand fornitur ta’ Managed Detection and Response. Il-messaġġ huwa qasir, kawt u skomdu: il-fornitur sab aċċess suspettuż għal ambjent ta’ appoġġ użat minn diversi klijenti. Id-dettalji huma limitati. Il-fornitur iwiegħed aġġornament “hekk kif ikun prattikament possibbli”.

Sat-08:15, il-Maniġer tal-Konformità qed jistaqsi jekk dan jistax jiskatta rappurtar taħt NIS2. Sat-08:40, l-akkwist qed ifittex il-kuntratt. Sad-09:10, is-segretarju tal-bord irid briefing dwar ir-responsabbiltà tal-maniġment. Sal-10:00, il-funzjoni legali tistaqsi jekk il-kuntratt jinkludix notifika fi żmien 24 siegħa, drittijiet ta’ awditjar, kontrolli tas-sottokuntratturi, aċċess għall-evidenza, obbligi ta’ kontinwità tan-negozju, ritorn tad-data, u dispożizzjonijiet dwar it-tħassir.

Ħadd ma jrid jiskopri waqt inċident live li ftehim ma’ fornitur kritiku jgħid biss “miżuri ta’ sigurtà raġonevoli”.

Hawnhekk il-klawżoli kuntrattwali mal-fornituri taħt NIS2 ma jibqgħux test legali standard u jsiru kontrolli operattivi. Għal entitajiet essenzjali u importanti, il-governanza tal-fornituri issa hija parti mir-responsabbiltà tal-bord, mill-evidenza superviżorja, mit-tħejjija għall-inċidenti, mill-assigurazzjoni lill-klijenti, mill-konformità tal-privatezza, u mill-ippjanar tar-reżiljenza. Kuntratt iffirmat mhuwiex biżżejjed. L-organizzazzjoni trid tipprova li r-riskji tal-fornituri huma identifikati, approvati, trattati, immonitorjati, u sostnuti b’evidenza.

L-approċċ ta’ Clarysec jibda minn prinċipju sempliċi: jekk klawżola tal-fornitur ma tistax tiġi mmonitorjata, sostnuta b’evidenza, u ttestjata, mhijiex kontroll.

Il-Zenith Blueprint: pjan direzzjonali tal-awditur fi 30 pass ipoġġi r-relazzjonijiet mal-fornituri fil-fażi Kontrolli fl-Azzjoni, Pass 23, fejn il-ftehimiet, il-monitoraġġ, l-onboarding, ir-rivalutazzjoni, u l-evidenza tal-awditjar jinbidlu f’xogħol prattiku tal-ISMS. Il-Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti imbagħad jimmappja l-kontrolli tal-fornituri ta’ ISO/IEC 27002:2022 ma’ NIS2, DORA, GDPR, NIST, COBIT 2019, standards ISO ta’ appoġġ, u metodoloġiji tal-awditjar.

Ir-riżultat huwa mudell ta’ governanza tal-fornituri li jistgħu jużaw l-akkwist, il-funzjoni legali, is-sigurtà, il-privatezza, u l-bord.

Għaliex NIS2 jibdel il-kuntratti mal-fornituri f’reġistri ta’ evidenza

NIS2 Article 20 jeħtieġ li l-korpi maniġerjali ta’ entitajiet essenzjali u importanti japprovaw il-miżuri tal-ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni tagħhom, u jkunu responsabbli għal ksur. Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, akkwist u manutenzjoni siguri, evalwazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, sigurtà tar-riżorsi umani, kontroll tal-aċċess, politika tal-ġestjoni tal-assi, u MFA fejn ikun xieraq.

Article 21(3) jagħmel id-diliġenza dovuta tal-fornituri espliċita. L-organizzazzjonijiet iridu jqisu vulnerabbiltajiet speċifiċi għal fornituri diretti u fornituri tas-servizzi, il-kwalità ġenerali tal-prodotti u tal-prattiki taċ-ċibersigurtà, u l-proċeduri ta’ żvilupp sigur.

Din il-lingwa toħloq obbligu prattiku: ir-relazzjonijiet mal-fornituri jridu jkunu bbażati fuq ir-riskju, infurzabbli kuntrattwalment, u suġġetti għal rieżami. Kwestjonarju tal-fornitur maħżun f’folder mhuwiex biżżejjed. Kuntratt ġeneriku mingħajr skeda ta’ żmien għall-inċidenti, mingħajr drittijiet għall-evidenza, u mingħajr viżibbiltà fuq is-sottokuntratturi mhuwiex biżżejjed. Ċertifikazzjoni ta’ fornitur li ħadd ma rreveda mhijiex biżżejjed.

ISO/IEC 27001:2022 jipprovdi l-mudell operattiv. Il-Klawżoli 4.1 sa 4.4 jeħtieġu li l-organizzazzjoni tifhem il-kuntest, il-partijiet interessati, l-obbligi legali u kuntrattwali, il-kamp ta’ applikazzjoni tal-ISMS, u d-dipendenzi. Il-Klawżoli 5.1 sa 5.3 jeħtieġu tmexxija, politika, rwoli, u rappurtar. Il-Klawżoli 6.1.1 sa 6.1.3 jeħtieġu valutazzjoni tar-riskju, trattament tar-riskju, u d-Dikjarazzjoni ta’ Applikabbiltà. Il-Klawżoli 8.1 sa 8.3 jeħtieġu kontroll operattiv, evalwazzjonijiet tar-riskju ripetuti, u riżultati dokumentati.

Għall-governanza tal-fornituri, l-aktar kontrolli importanti tal-Anness A ta’ ISO/IEC 27002:2022 jinkludu:

  • A.5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri
  • A.5.20 Indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituri
  • A.5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT
  • A.5.22 Monitoraġġ, rieżami u ġestjoni tat-tibdil tas-servizzi tal-fornituri
  • A.5.24 Ippjanar u tħejjija għall-ġestjoni tal-inċidenti
  • A.5.25 Evalwazzjoni u deċiżjoni dwar avvenimenti tas-sigurtà tal-informazzjoni
  • A.5.26 Rispons għall-inċidenti tas-sigurtà tal-informazzjoni
  • A.5.27 Tagħlim minn inċidenti tas-sigurtà tal-informazzjoni
  • A.5.28 Ġbir tal-evidenza
  • A.5.29 Sigurtà tal-informazzjoni waqt tfixkil
  • A.5.30 Tħejjija tal-ICT għall-kontinwità tan-negozju
  • A.5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwali
  • A.5.34 Privatezza u protezzjoni tal-PII
  • A.8.8 Ġestjoni tal-vulnerabbiltajiet tekniċi
  • A.8.13 Informazzjoni tal-backup
  • A.8.15 Logging
  • A.8.16 Attivitajiet ta’ monitoraġġ
  • A.8.24 Użu tal-kontrolli kriptografiċi
  • A.8.32 Ġestjoni tat-tibdil

Il-qofol huwa s-sjieda. Klawżola għandha valur limitat jekk ħadd ma għandu r-riskju, ħadd ma jirrevedi l-evidenza, ħadd ma jsegwi l-eċċezzjonijiet, u ħadd ma jeskala n-nuqqas ta’ konformità.

Il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri għall-intrapriżi tagħmel dan espliċitu:

“Drittijiet ta’ awditjar, spezzjoni, u talba għal evidenza tas-sigurtà”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.4.

Għall-SMEs, il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri għall-SMEs tistabbilixxi l-istess aspettattiva prattika:

“Drittijiet ta’ awditjar jew disponibbiltà ta’ evidenza ta’ konformità”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.4.

Din id-distinzjoni hija importanti. Organizzazzjoni iżgħar tista’ ma tkunx kapaċi tawditja kull fornitur cloud ewlieni fuq il-post, iżda tista’ teħtieġ aċċess għal evidenza ta’ assigurazzjoni, bħall-kamp ta’ applikazzjoni taċ-ċertifikazzjoni ISO/IEC 27001:2022, rapporti SOC, sommarji ta’ testijiet ta’ penetrazzjoni, attestazzjonijiet ta’ rimedju tal-vulnerabbiltajiet, sommarji tal-inċidenti, rapporti ta’ testijiet tal-kontinwità tan-negozju, u konfermi tat-tħassir tad-data.

Is-sinsla bi tliet kontrolli tal-assigurazzjoni tal-fornituri taħt NIS2

Fil-mudell ta’ konformità bejn oqfsa differenti ta’ Clarysec, tliet kontrolli ta’ ISO/IEC 27002:2022 jiffurmaw is-sinsla tal-governanza tal-fornituri taħt NIS2: 5.19, 5.20, u 5.22.

A.5.19 jidentifika r-riskju tal-fornitur

Il-kontroll A.5.19, Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri, huwa l-bażi. Jeħtieġ li l-organizzazzjonijiet jipproteġu l-informazzjoni u l-assi li jiġu aċċessati, ipproċessati, maħżuna, jew ġestiti mill-fornituri.

Zenith Controls jikklassifika dan bħala kontroll preventiv li jkopri Kunfidenzjalità, Integrità, Disponibbiltà, bil-kunċett taċ-ċibersigurtà “Identifika” u l-kapaċità operattiva “Sigurtà tar-relazzjonijiet mal-fornituri.” Jorbot A.5.19 ma’ A.5.20, A.5.21, A.5.14, A.5.36, u A.5.10. F’termini prattiċi, l-organizzazzjoni tidentifika r-riskju tal-fornituri, tiddefinixxi l-aspettattivi tas-sigurtà, tikkontrolla l-espożizzjoni fil-katina tal-provvista tal-ICT, tipproteġi t-trasferiment tal-informazzjoni, timmonitorja l-konformità, u testendi l-obbligi ta’ użu aċċettabbli għal partijiet esterni.

Għal NIS2, dan jimmappja direttament ma’ Article 21(2)(d) dwar is-sigurtà tal-katina tal-provvista u Article 21(3) dwar id-diliġenza dovuta tal-fornituri. Għal GDPR, jappoġġa r-rekwiżit li jintużaw proċessuri li jipprovdu garanziji suffiċjenti. Għal DORA, jappoġġa l-ġestjoni tar-riskju ta’ partijiet terzi tal-ICT, id-diliġenza dovuta qabel il-kuntratt, ir-rieżami tal-kritiċità, ir-riskju ta’ konċentrazzjoni, u s-sorveljanza matul iċ-ċiklu tal-ħajja.

A.5.20 jagħmel ir-rekwiżit infurzabbli

Il-kontroll A.5.20, Indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituri, jibdel l-aspettattivi tas-sigurtà f’obbligi kuntrattwali. Zenith Controls jispjega b’mod ċar ir-relazzjoni bejn A.5.19 u A.5.20:

“5.20 iservi bħala l-formalizzazzjoni kuntrattwali tal-ħtiġijiet u r-riskji tas-sigurtà identifikati taħt 5.19. Filwaqt li 5.19 jinvolvi l-evalwazzjoni tar-riskji ta’ partijiet terzi u d-definizzjoni tal-aspettattivi tas-sigurtà, 5.20 jiżgura li dawn l-aspettattivi jkunu vinkolanti legalment permezz ta’ kuntratti jew Ftehimiet dwar il-Livell tas-Servizz (SLAs). Mingħajr 5.20, il-miżuri tas-sigurtà identifikati f’5.19 ma jkollhomx infurzabbiltà.”

Hawnhekk id-deċiżjonijiet dwar ir-riskju taħt NIS2 isiru klawżoli: notifika ta’ ksur, drittijiet ta’ awditjar u evidenza, iċċifrar, kontroll tal-aċċess, ġestjoni tal-vulnerabbiltajiet, approvazzjoni tas-sottokuntratturi, trasferiment sigur, kontinwità, kooperazzjoni regolatorja, appoġġ għall-ħruġ, u tħassir tad-data.

A.5.22 jipprova li l-kuntratt għadu ħaj

Il-kontroll A.5.22, Monitoraġġ, rieżami u ġestjoni tat-tibdil tas-servizzi tal-fornituri, jipprevjeni li l-assigurazzjoni tal-fornituri ssir eżerċizzju ta’ onboarding ta’ darba biss. Zenith Controls jorbot A.5.22 ma’ A.5.19 u A.5.20, iżda wkoll ma’ A.5.29 sigurtà tal-informazzjoni waqt tfixkil, A.8.8 ġestjoni tal-vulnerabbiltajiet tekniċi, A.5.36 konformità mal-politiki, mar-regoli u mal-istandards tas-sigurtà tal-informazzjoni, A.5.15 kontroll tal-aċċess, u A.8.27 arkitettura u prinċipji ta’ inġinerija sigura tas-sistemi.

Dan huwa importanti għaliex is-servizzi tal-fornituri jinbidlu. Il-postijiet tad-data jinbidlu. Is-subproċessuri jinbidlu. Jidhru vulnerabbiltajiet. Iċ-ċertifikazzjonijiet jiskadu. Jidhru xejriet tal-inċidenti. Fornitur li kien aċċettabbli s-sena l-oħra jista’ jkun riskjuż wisq illum.

X’għandhom jinkludu l-klawżoli kuntrattwali mal-fornituri taħt NIS2

Il-Zenith Blueprint, fil-fażi Kontrolli fl-Azzjoni, Pass 23, jipprovdi sett prattiku ta’ oqsma għall-ftehimiet mal-fornituri:

“L-oqsma ewlenin li normalment jiġu indirizzati fil-ftehimiet mal-fornituri jinkludu:

✓ Obbligi ta’ kunfidenzjalità, inklużi l-kamp ta’ applikazzjoni, id-durata, u r-restrizzjonijiet fuq l-iżvelar lil partijiet terzi; ✓ Responsabbiltajiet tal-kontroll tal-aċċess, bħal min jista’ jaċċessa d-data tiegħek, kif jiġu ġestiti l-kredenzjali, u x’monitoraġġ hemm fis-seħħ; ✓ miżuri tekniċi u organizzattivi (TOMs) għall-protezzjoni tad-data, iċċifrar, trażmissjoni sigura, backup, u impenji ta’ disponibbiltà; ✓ skadenzi u protokolli tar-rappurtar tal-inċidenti, ħafna drabi b’perjodi ta’ żmien definiti (eż., “notifika fi żmien 24 siegħa”); ✓ dritt ta’ awditjar, inklużi l-frekwenza, il-kamp ta’ applikazzjoni, u l-aċċess għal evidenza rilevanti (eż., rapporti ta’ testijiet ta’ penetrazzjoni, SoA, ċertifikazzjonijiet); ✓ kontrolli tas-sottokuntratturi, li jeħtieġu li l-fornitur jgħaddi obbligi ekwivalenti tas-sigurtà lis-sħab tiegħu aktar ’l isfel fil-katina; ✓ dispożizzjonijiet ta’ tmiem il-kuntratt, bħar-ritorn jew il-qerda tad-data, l-irkupru tal-assi, u d-diżattivazzjoni tal-kontijiet.”

Mill-fażi Kontrolli fl-Azzjoni, Pass 23: kontrolli organizzattivi.

Klawżola b’saħħitha tal-fornitur taħt NIS2 tkun speċifika biżżejjed biex tiġi ttestjata. “Il-fornitur għandu jżomm sigurtà xierqa” hija dgħajfa. “Il-fornitur għandu jinnotifika lill-kuntatt tas-sigurtà tal-klijent fi żmien 24 siegħa minn inċidenti kkonfermati jew suspettati li jaffettwaw is-sistemi tal-klijent, id-data tal-klijent, id-disponibbiltà tas-servizz, jew l-obbligi ta’ rappurtar regolatorju” hija klawżola li tista’ tiġi awditjata.

Qasam tal-klawżolaGħan taħt NIS2Referenza ISO/IEC 27001:2022 u ISO/IEC 27002:2022Evidenza ta’ assigurazzjoni
Linja bażi tas-sigurtà tal-forniturTuri prattiki xierqa taċ-ċibersigurtà qabel l-onboardingKlawżoli 6.1.2, 6.1.3, 8.1, Anness A 5.19 u 5.20Valutazzjoni tar-riskju tal-fornitur, kwestjonarju tas-sigurtà, kamp ta’ applikazzjoni taċ-ċertifikazzjoni, attestazzjoni tal-kontrolli, pjan ta’ rimedju
Notifika tal-inċidentiTappoġġa twissija bikrija, notifika, valutazzjoni tal-impatt, u rappurtar finaliAnness A 5.24, 5.25, 5.26, 5.27, 5.28 u 5.20Klawżola tal-inċidenti, matriċi tal-eskalazzjoni, kampjun ta’ rapport tal-inċident, reġistru tat-test tan-notifika
Drittijiet ta’ awditjar u evidenzaJippermettu talbiet għal evidenza minn sorveljanza, awditjar intern, klijenti u ċertifikazzjoniAnness A 5.20, 5.22, 5.36Klawżola tad-dritt għall-awditjar, rapport SOC, kamp ta’ applikazzjoni taċ-ċertifikat ISO/IEC 27001:2022, sommarju ta’ test ta’ penetrazzjoni, task tracker tal-kwistjonijiet
Obbligi mgħoddija lis-sottokuntratturiJindirizzaw riskju ta’ fourth-party u ktajjen ta’ dipendenzi fuq il-fornituriAnness A 5.19, 5.20, 5.21, 5.22Lista tas-subproċessuri, proċess ta’ approvazzjoni tas-sottokuntratturi, klawżola ta’ obbligi mgħoddija lill-partijiet sussegwenti, evidenza tan-notifika ta’ bidla
Kontroll tal-aċċess u MFAJikkontrollaw l-aċċess tal-fornitur għas-sistemi, portali ta’ appoġġ, interfaċċi tal-ipprogrammar tal-applikazzjonijiet, u dataAnness A 5.15, 5.16, 5.17, 5.18, 8.5Inventarju tal-kontijiet tal-fornitur, rieżami tal-aċċess, evidenza tal-MFA, reġistri tal-attività ta’ aċċess privileġġjat, lista ta’ kontroll tat-terminazzjoni
Kooperazzjoni dwar vulnerabbiltajiet u patchesTappoġġa l-ġestjoni tal-vulnerabbiltajiet, manutenzjoni sigura, u rimedju koordinatAnness A 8.8, 8.9, 8.25, 8.28, 8.29, 5.22SLA tal-vulnerabbiltajiet, rapporti dwar il-patches, avviżi tas-sigurtà, approvazzjonijiet tal-eċċezzjonijiet, evidenza ta’ rimedju
Kontinwità u rkupruInaqqsu t-tfixkil operattiv u r-riskju tad-dipendenza fuq il-fornituriAnness A 5.29, 5.30, 8.13Sommarju tal-BCP, rapport tat-test tad-DR, impenji ta’ RTO u RPO, evidenza tat-test tal-backup
Protezzjoni tad-data u trasferiment sigurJipproteġu l-kunfidenzjalità, l-integrità, id-disponibbiltà, u l-privatezza fl-ipproċessar mill-forniturAnness A 5.14, 5.31, 5.34, 8.24DPA, reġistri tat-trasferiment, standards tal-iċċifrar, mappa tal-fluss tad-data
Ħruġ u ritorn tad-dataJevitaw vendor lock-in, aċċess residwu, u data orfni wara t-terminazzjoniAnness A 5.11, 5.20, 5.22Pjan tal-ħruġ, ċertifikat tat-tħassir tad-data, rekord tar-ritorn tal-assi, evidenza tar-revoka tal-aċċess

Il-klawżoli tal-inċidenti għandhom jaqblu mal-arloġġ tar-rappurtar ta’ NIS2

NIS2 Article 23 joħloq mudell ta’ rappurtar f’fażijiet għal inċidenti sinifikanti: twissija bikrija fi żmien 24 siegħa minn meta wieħed isir jaf bihom, notifika tal-inċident fi żmien 72 siegħa, rapporti interim fejn mitluba, u rapport finali fi żmien xahar min-notifika tal-inċident. Inċident sinifikanti huwa wieħed li kkawża jew jista’ jikkawża tfixkil operattiv serju, telf finanzjarju, jew dannu materjali jew mhux materjali konsiderevoli lil oħrajn.

Il-kuntratti mal-fornituri jridu jappoġġaw dik l-iskeda. Jekk fornitur kritiku ta’ servizzi ġestiti jieħu erbat ijiem biex jikkonferma jekk l-ambjenti tal-klijenti ġewx affettwati, il-klijent jista’ jitlef it-tieqa regolatorja tiegħu stess.

Il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri għall-intrapriżi teħtieġ:

“Perjodi ta’ żmien għan-notifika ta’ ksur (eż., fi żmien 24 jew 72 siegħa, skont il-kritiċità u r-rekwiżiti regolatorji)”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.3.

Il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri għall-SMEs teħtieġ ukoll skadenzi definiti tan-notifika ta’ ksur mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.3.

Għal inċidenti tal-PII, il-Politika dwar il-Ġestjoni tal-Inċidenti u l-Ksur tal-PII għall-intrapriżi torbot iċ-ċibersigurtà, is-settur finanzjarju, il-klijent, u r-rappurtar lir-riċevituri tas-servizz:

“[Kundizzjonali] Ir-Responsabbli tal-Privatezza / Maniġer tal-PIMS GĦANDU jikkoordina kull rappurtar meħtieġ ta’ inċidenti settorjali, taċ-ċibersigurtà, fis-settur finanzjarju, lill-klijenti, jew lir-riċevituri tas-servizz meta inċident tal-PII b’impatt għoli jilħaq limitu applikabbli ta’ rappurtar, u GĦANDU jirreġistra l-awtorità, ir-riċevitur, l-iskeda ta’ żmien, is-sottomissjoni, u l-evidenza tar-rikonoxximent f’REG01 u REG10.”

Mit-taqsima “Notifika u komunikazzjonijiet”, klawżola tal-politika 4.4.6.

Din hija evidenza matura għal NIS2: mhux biss imejl ta’ notifika, iżda reġistru tal-awtorità, ir-riċevitur, l-iskeda ta’ żmien, is-sottomissjoni, ir-rikonoxximent, l-impatt, l-analiżi tal-kawża ewlenija, u l-azzjonijiet ta’ segwitu.

Allinjament mal-privatezza u ma’ DORA mingħajr programmi duplikati tal-fornituri

Ħafna fornituri taħt NIS2 jipproċessaw ukoll data personali. GDPR Article 28 jeħtieġ li l-kontrolluri jużaw proċessuri li jipprovdu garanziji suffiċjenti u jiddefinixxu l-obbligi tal-proċessur f’kuntratt bil-miktub. GDPR Article 5 jeħtieġ responsabbiltà għal ipproċessar sigur u legali. L-obbligi ta’ ksur taħt GDPR jeħtieġu wkoll kooperazzjoni rapida meta inċidenti tal-fornituri jaffettwaw data personali.

Il-Politika dwar il-Ġestjoni tal-Privatezza tal-Proċessuri, Subproċessuri u Partijiet Terzi għall-intrapriżi tistabbilixxi l-punt ta’ kontroll għall-approvazzjoni:

“[It-tnejn] Is-Sid tal-Fornitur / Akkwist GĦANDU jiżgura li l-kuntratti tal-proċessuri u tas-subproċessuri jinkludu assistenza għall-privatezza, assigurazzjoni tas-sigurtà, interfaċċa tal-inċidenti permezz ta’ PII15, ritorn jew tħassir permezz ta’ PII10, rabta tat-trasferiment permezz ta’ PII13, u kooperazzjoni ta’ awditjar jew assigurazzjoni qabel l-approvazzjoni.”

Mit-taqsima “Kontrolli tal-kuntratt u tal-istruzzjonijiet dokumentati”, klawżola tal-politika 4.3.6.

Teħtieġ ukoll rieżami tal-evidenza qabel l-approvazzjoni:

“[Kollha] Ir-Responsabbli tas-Sigurtà tal-Informazzjoni GĦANDU jirrevedi evidenza tal-assigurazzjoni tas-sigurtà għal kull relazzjoni ma’ proċessur, subproċessur, jew parti terza b’aċċess għal PII jew hosting qabel l-approvazzjoni, u GĦANDU jirreġistra r-riżultat f’REG08 jew REG12.”

Mit-taqsima “Diliġenza dovuta u valutazzjoni tar-riskju”, klawżola tal-politika 4.2.2.

DORA jżid saff ieħor meta l-fornitur iservi entità finanzjarja. DORA Articles 28 sa 30 jeħtieġu governanza ta’ partijiet terzi tal-ICT, reġistri tal-kuntratti tas-servizzi tal-ICT, diliġenza dovuta bbażata fuq ir-riskju, evalwazzjoni tal-kritiċità, analiżi tar-riskju ta’ konċentrazzjoni, drittijiet ta’ awditjar u spezzjoni, drittijiet ta’ terminazzjoni, strateġiji ta’ ħruġ, u dispożizzjonijiet kuntrattwali obbligatorji. Article 30 huwa partikolarment rilevanti għax jeħtieġ kontenut kuntrattwali li jkopri deskrizzjonijiet tas-servizzi, postijiet, protezzjoni tad-data, aċċess u rkupru, livelli tas-servizz, assistenza fl-inċidenti, kooperazzjoni mal-awtoritajiet, drittijiet ta’ awditjar, sottokuntrattar, miżuri ta’ kontinġenza, u appoġġ għat-tranżizzjoni.

It-tweġiba prattika mhijiex tliet programmi separati tal-fornituri għal NIS2, GDPR u DORA. Hija mudell wieħed armonizzat tal-evidenza tal-fornituri, immappjat bejn oqfsa differenti.

Lenti tal-konformitàX’għandu jipprova l-programm tal-fornituriImplimentazzjoni ta’ Clarysec u ISO/IEC 27001:2022
NIS2Miżuri tar-riskju ċibernetiku approvati mill-maniġment, sigurtà tal-katina tal-provvista, diliġenza dovuta tal-fornituri, ġestjoni tal-inċidenti, kontinwità, kontroll tal-aċċess, evalwazzjoni tal-effettivitàKuntest tal-ISMS, trattament tar-riskju, SoA, A.5.19, A.5.20, A.5.21, A.5.22, A.5.24 sa A.5.30
GDPRIl-proċessuri jipprovdu garanziji suffiċjenti, il-kuntratti jiddefinixxu l-obbligi, u l-appoġġ għas-sigurtà u għall-ksur jista’ jintweraDPA, rieżami tal-evidenza tal-proċessur, reġistru tal-PII, A.5.31, A.5.34, A.8.24, politiki tal-privatezza
DORAIr-riskju ta’ partijiet terzi tal-ICT huwa governat, irreġistrat, immonitorjat, ikkontrollat kuntrattwalment, jista’ jiġi awditjat, u huwa lest għall-ħruġEvalwazzjoni tal-kritiċità, reġistru tal-kuntratti tal-ICT, drittijiet ta’ awditjar, pjan tal-ħruġ, evidenza tal-BCP, A.5.20 u A.5.22
NIST CSF 2.0Ir-rekwiżiti tal-fornituri huma governati, ipprijoritizzati, inklużi fil-kuntratti, immonitorjati, u inklużi fir-rispons għall-inċidenti u fl-irkupruGV.SC-01 sa GV.SC-10 immappjati maċ-ċiklu tal-ħajja tal-fornituri, reġistru tal-evidenza, playbooks tar-rispons
COBIT 2019Il-ftehimiet mal-fornituri, il-prestazzjoni, ir-riskji, l-inċidenti u l-azzjonijiet korrettivi jiġu ġestiti u rivedutiFtehimiet u monitoraġġ tal-fornituri APO10, riskju tal-fornituri u sorveljanza tas-servizzi DSS, traċċar tal-kwistjonijiet

NIST CSF 2.0 huwa utli għaliex il-funzjoni GOVERN tiegħu teħtieġ fehim tad-dipendenzi, obbligi legali, obbligi kuntrattwali, aptit għar-riskju, politiki, responsabbiltà, u sorveljanza. Il-kategorija tiegħu tal-katina tal-provvista GV.SC tkopri rwoli tal-fornituri, kritiċità, rekwiżiti kuntrattwali, diliġenza dovuta, monitoraġġ, inklużjoni fl-inċidenti, monitoraġġ taċ-ċiklu tal-ħajja, u dispożizzjonijiet ta’ tmiem ir-relazzjoni.

Fluss tax-xogħol ta’ Clarysec għall-onboarding ta’ fornitur kritiku

Assumi li qed tagħmel onboarding ta’ fornitur ta’ servizzi ġestiti tas-sigurtà li se jimmonitorja t-telemetrija tal-endpoints, jirċievi twissijiet li jkun fihom identifikaturi tal-utenti, u jappoġġa t-triage tal-inċidenti għal organizzazzjoni fil-kamp ta’ applikazzjoni ta’ NIS2.

Pass 1: ikklassifika l-fornitur

Irreġistra l-fornitur fir-reġistru tal-fornituri bid-deskrizzjoni tas-servizz, is-sistemi u d-data aċċessati, l-involviment tal-PII, l-appoġġ għal servizzi essenzjali jew importanti, aċċess privileġġjat, il-pajjiżi tat-twassil tas-servizz, is-sottokuntratturi, id-dipendenzi fuq fourth parties, il-klassifikazzjoni tal-kritiċità, is-sid tar-riskju, is-sid tal-akkwist, u r-reviżur tas-sigurtà tal-informazzjoni.

Dan jimplimenta l-Klawżoli 4.2, 4.3, 6.1.2 u 8.1 ta’ ISO/IEC 27001:2022 billi jgħaqqad ir-rekwiżiti tal-partijiet interessati, id-dipendenzi, is-sjieda tar-riskju, u l-kontroll operattiv.

Pass 2: immappja r-riskju mas-SoA

Fil-Zenith Blueprint, fil-fażi tal-Ġestjoni tar-Riskji, Pass 13, Clarysec jirrakkomanda li r-regolamenti jiġu rreferenzjati b’mod inkroċjat fir-Reġistru tar-Riskji jew fis-SoA:

“Agħmel referenzi inkroċjati għar-regolamenti: Jekk ċerti kontrolli jiġu implimentati speċifikament biex tinkiseb konformità ma’ GDPR, NIS2, jew DORA, tista’ tinnota dan jew fir-Reġistru tar-Riskji (bħala parti mill-ġustifikazzjoni tal-impatt tar-riskju) jew fin-noti tas-SoA.”

Mill-fażi tal-Ġestjoni tar-Riskji, Pass 13: Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà.

Għall-MSSP, inkludi mill-inqas A.5.19, A.5.20, A.5.21, A.5.22, A.5.24 sa A.5.28, A.5.29, A.5.30, A.5.31, A.5.34, A.8.8, A.8.15, A.8.16, u A.8.24.

Pass 3: itlob klawżoli infurzabbli

Uża addendum tas-sigurtà tal-fornitur li jeħtieġ notifika inizjali tal-inċident fi żmien 24 siegħa, aġġornament dettaljat fi żmien 72 siegħa, rappurtar finali tal-inċident, MFA għal aċċess privileġġjat, kontijiet ta’ utenti nominati, kontrolli tas-sottokuntratturi, trasferiment sigur, iċċifrar, evidenza ta’ assigurazzjoni, kooperazzjoni regolatorja, evidenza tal-BCP u tad-DR, appoġġ għall-ħruġ, ritorn jew tħassir tad-data, u revoka tal-aċċess.

Il-Politika tal-Ġestjoni tar-Riskju tad-Dipendenza fuq il-Fornituri għall-intrapriżi tipprovdi r-rekwiżit tal-kontinwità:

“Fejn applikabbli, rekwiżit li l-fornitur iżomm il-Business Continuity Plans (BCP/DRP) u l-pjanijiet tal-ġestjoni tal-inċidenti tiegħu stess, jittestjahom, u jipprovdilna sommarji jew rapporti tat-testijiet fuq talba.”

Mit-taqsima “Rekwiżiti tal-implimentazzjoni”, klawżola tal-politika 6.8.4.

Pass 4: ibni l-pakkett ta’ evidenza ta’ assigurazzjoni

Qabel l-approvazzjoni, itlob il-ftehim iffirmat, l-SLA, l-addendum tas-sigurtà, il-kamp ta’ applikazzjoni taċ-ċertifikazzjoni ISO/IEC 27001:2022 jew assigurazzjoni ekwivalenti, rapport SOC fejn disponibbli, sommarju eżekuttiv ta’ test ta’ penetrazzjoni, sommarju tal-ġestjoni tal-vulnerabbiltajiet, sommarju tal-proċedura ta’ rispons għall-inċidenti, sommarju tat-test tal-BCP jew tad-DR, attestazzjoni tal-kontroll tal-aċċess u tal-MFA, lista tas-sottokuntratturi, proċedura tat-tħassir tad-data u tal-ħruġ, u DPA fejn tiġi pproċessata PII.

Il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri għall-SMEs tagħmel l-evidenza kuntrattwali bażika miżurabbli:

“Ftehimiet u SLAs iffirmati”

Mit-taqsima “Applikazzjoni u konformità”, klawżola tal-politika 8.3.2.1.

Tidentifika wkoll evidenza rikorrenti tal-fornituri:

“Ċertifikazzjonijiet tas-sigurtà validi jew evidenza tal-kontrolli aġġornata”

Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.3.1.2.

Għal diliġenza dovuta usa’ tal-fornituri, il-Politika dwar il-Monitoraġġ tal-Awditjar u l-Konformità tgħid:

“Id-diliġenza dovuta tal-fornituri għandha tinkludi rieżami taċ-ċertifikazzjonijiet (eż., ISO 27001, SOC 2), kwestjonarji tas-sigurtà, u reġistri tal-inċidenti.”

Pass 5: immonitorja skont il-kritiċità

Il-Politika dwar il-Ġestjoni tal-Privatezza tal-Proċessuri, Subproċessuri u Partijiet Terzi għall-intrapriżi teħtieġ monitoraġġ kull tliet xhur għal relazzjonijiet ta’ PII b’riskju għoli:

“[Kollha] Is-Sid tal-Fornitur / Akkwist GĦANDU jimmonitorja kull tliet xhur ir-relazzjonijiet attivi b’riskju għoli ma’ proċessuri u subproċessuri, u kull sena relazzjonijiet attivi oħra ma’ proċessuri u subproċessuri tal-PII, kontra l-kundizzjonijiet tad-diliġenza dovuta, l-istatus tal-kuntratt, l-istatus tal-assigurazzjoni, kwistjonijiet miftuħa, u d-dati tar-rieżami f’REG08.”

Mit-taqsima “Monitoraġġ kontinwu, assistenza, interfaċċa tal-iżvelar, u ħruġ”, klawżola tal-politika 4.5.1.

Hekk A.5.22 isir reali. Ir-rieżami għandu jiddetermina jekk il-fornitur jibqax fi ħdan l-aptit għar-riskju, jekk l-evidenza hijiex attwali, jekk jeżistux kwistjonijiet miftuħa, jekk seħħewx inċidenti, u jekk bidliet fis-servizz jeħtiġux rivalutazzjoni.

Kif l-awdituri se jittestjaw il-klawżoli tal-fornituri taħt NIS2

L-awdituri rarament jibdew billi jaqraw il-politika tiegħek waħedha. Jieħdu kampjun ta’ fornituri u jsegwu t-traċċa tal-evidenza.

Awditur ta’ ISO/IEC 27001:2022 jitlob l-inventarju tal-fornituri, il-klassifikazzjoni tar-riskju, il-kriterji tal-fornituri, ir-reġistri tad-diliġenza dovuta, il-kuntratti, l-evidenza, l-immappjar tas-SoA, u l-istorja tal-monitoraġġ. Għall-Anness A 5.20, l-awditur jispezzjona jekk il-kuntratti fil-kampjun fihomx klawżoli infurzabbli. Għall-Anness A 5.22, l-awditur jittestja jekk ir-rapporti ġewx riveduti, jekk l-eċċezzjonijiet ġewx irreġistrati, u jekk l-azzjonijiet ġewx segwiti.

Awtorità kompetenti taħt NIS2 tista’ tiffoka fuq jekk il-prattiki taċ-ċibersigurtà tal-fornituri u l-proċeduri ta’ żvilupp sigur ġewx evalwati taħt Article 21(3). Reviżur orjentat lejn DORA jista’ jitlob entrati fir-reġistru tal-kuntratti tal-ICT, strateġiji ta’ ħruġ, analiżi tar-riskju ta’ konċentrazzjoni, u dispożizzjonijiet obbligatorji ta’ Article 30. Awditur tal-privatezza jista’ jittestja kuntratti tal-proċessuri, obbligi mgħoddija lis-subproċessuri, interfaċċi tal-ksur, u evidenza ta’ garanziji suffiċjenti.

Perspettiva tal-awditjarTest probabbli tal-awditjarSejba komuni
Awditur ISO/IEC 27001:2022Jieħu kampjun ta’ fornituri b’riskju għoli u jqabbel il-valutazzjoni tar-riskju, il-klawżoli kuntrattwali, l-applikabbiltà tas-SoA, u r-reġistri tal-monitoraġġKontrolli tal-fornituri inklużi fis-SoA iżda mhux sostnuti b’evidenza fil-kuntratti jew fir-rieżamijiet
Awditu tal-ISMS bi stil ISO/IEC 27007Jintervista lill-akkwist, lill-funzjoni legali, lill-IT, u lis-sidien tas-servizzi biex jivverifika l-operat tal-fluss tax-xogħolIr-rieżami tas-sigurtà ġie evitat għal onboarding urġenti ta’ fornitur
Awditur COBIT 2019Jittestja l-ġestjoni tal-ftehimiet mal-fornituri, il-monitoraġġ tal-prestazzjoni, u l-governanza tal-azzjonijiet korrettiviIl-kuntratt jeħtieġ rapporti kull tliet xhur, iżda ħadd ma jirrevedihom jew jeskalahom
Awditur ISACA ITAFJispezzjona l-kwalità tal-evidenza, il-kontrolli tal-kontijiet, u r-reġistri tat-terminazzjoniKontijiet tal-fornitur jibqgħu attivi wara tmiem il-kuntratt
Valutatur NISTJiċċekkja l-kontrolli tas-servizzi ta’ sistemi esterni, l-evidenza tal-evalwazzjoni tal-fornitur, u l-monitoraġġ kontinwuIr-riskju tal-fornitur ġie evalwat darba u qatt ma ġie aġġornat wara bidla fis-servizz
Awditur tal-privatezzaJirrevedi l-kuntratti tal-proċessuri, l-obbligi mgħoddija lis-subproċessuri, l-interfaċċa tal-ksur, u l-evidenza ta’ garanziji suffiċjentiJeżisti DPA iżda l-evidenza tal-assigurazzjoni tas-sigurtà ma ġietx riveduta

Il-Politika dwar is-Sigurtà u l-Kontroll tal-Aċċess tal-PII għall-intrapriżi turi kif il-kontroll tal-aċċess, il-vulnerabbiltajiet, il-konfigurazzjoni, il-monitoraġġ, u l-kontrolli kriptografiċi jintrabtu lura ma’ ISO/IEC 27001:2022:

“ISO/IEC 27001:2022 — Klawżola 6.1.3; Klawżola 8.1; kontrolli tal-Anness A 8.1, 8.2, 8.3, 8.5, 8.8, 8.9, 8.15, 8.16, 8.20, 8.24. Indirizzati mill-klawżoli [4.1.1; 4.1.2; 4.2.1; 4.2.3; 4.3.2; 4.4.1; 4.4.2; 4.5.1; 4.5.2; 4.6.1; 4.6.3; 4.7.1; 4.7.4; 4.7.5; 4.8.1; 4.8.2; 7.1.1; 7.1.2].”

Mit-taqsima “Standards u oqfsa ta’ referenza”, klawżola tal-politika 13.9.

Meta fornitur ikollu aċċess għal PII, sistemi privileġġjati, jew data tal-monitoraġġ, l-evidenza tal-kontroll tal-aċċess mhijiex separata mill-assigurazzjoni tal-fornituri. Hija parti mill-istess traċċa ta’ awditjar.

In-nassa tal-akkwist: kuntratti ffirmati mingħajr operazzjonijiet ta’ assigurazzjoni

L-aktar falliment komuni fil-governanza tal-fornituri taħt NIS2 mhuwiex in-nuqqas ta’ kuntratti. Huwa d-distakk bejn il-lingwa kuntrattwali u l-operat ta’ kuljum.

Kuntratt jista’ jeħtieġ sommarji annwali ta’ testijiet ta’ penetrazzjoni, iżda l-ebda sid ma jitlobhom. Jista’ jeħtieġ notifika tal-inċidenti fi żmien 24 siegħa, iżda l-fornitur għandu biss indirizz ġeneriku ta’ appoġġ. Jista’ jeħtieġ approvazzjoni tas-sottokuntratturi, iżda l-akkwist qatt ma jirċievi notifiki ta’ bidla. Jista’ jinkludi drittijiet ta’ awditjar, iżda l-organizzazzjoni m’għandhiex proċess biex tevalwa eċċezzjonijiet fir-rapporti SOC. Jista’ jeħtieġ tħassir tad-data waqt il-ħruġ, iżda l-IT qatt ma jivverifika d-diżattivazzjoni tal-kontijiet.

Il-Zenith Blueprint, fil-fażi Kontrolli fl-Azzjoni, Pass 23, jispjega kif il-kontrolli tal-fornituri jieħdu l-ħajja:

“Fil-prattika, dan il-kontroll jieħu l-ħajja permezz ta’:

✓ evalwazzjonijiet tar-riskju tal-fornituri, ✓ kwestjonarji ta’ diliġenza dovuta qabel l-ingaġġ, ✓ mudelli ta’ kuntratti b’termini tas-sigurtà inkorporati, ✓ listi ta’ kontroll tal-onboarding tal-fornituri li jinkludu proviżjonament tal-aċċess u setup tal-monitoraġġ, ✓ rivalutazzjonijiet kontinwi, speċjalment meta jinbidel il-kamp ta’ applikazzjoni tal-fornitur, iseħħu inċidenti, jew jaslu t-tiġdidiet.

U dan il-kontroll ma jieqafx mal-fornituri tal-ewwel livell. Il-fornitur tiegħek jista’ jesternalizza lis-servizzi tiegħu stess, u xorta tista’ ġġorr ir-riskju.”

Dan huwa l-messaġġ ta’ NIS2 fil-livell tal-bord: l-esternalizzazzjoni tat-twassil tas-servizz ma testernalizzax ir-responsabbiltà.

Lista ta’ kontroll għar-rimedju tal-kuntratti mal-fornituri taħt NIS2

Ibda bl-aqwa 20 fornitur tiegħek skont il-kritiċità u wettaq eżerċizzju ffukat ta’ rimedju:

  • Identifika fornituri li jappoġġaw servizzi essenzjali jew importanti.
  • Ikkonferma jekk kull fornitur jipproċessax PII, jappoġġax servizzi rregolati, jew għandux aċċess privileġġjat.
  • Assenja sid tan-negozju, sid tal-akkwist, u reviżur tas-sigurtà.
  • Ivverifika li l-valutazzjoni tar-riskju tal-fornitur hija attwali u allinjata mal-kamp ta’ applikazzjoni reali tas-servizz.
  • Ikkonferma li l-kuntratt jinkludi linja bażi tas-sigurtà, notifika tal-inċidenti, drittijiet ta’ awditjar jew evidenza, kontrolli tas-sottokuntratturi, kontinwità, trasferiment sigur, kontroll tal-aċċess, kooperazzjoni dwar vulnerabbiltajiet, u klawżoli tal-ħruġ.
  • Ikkonferma li l-iskedi ta’ żmien tal-ksur jappoġġaw il-ħtiġijiet ta’ eskalazzjoni fi żmien 24 siegħa u 72 siegħa fejn rilevanti.
  • Itlob evidenza ta’ assigurazzjoni aġġornata, inklużi ċertifikazzjonijiet, rapporti SOC, sommarji ta’ testijiet ta’ penetrazzjoni, testijiet BCP jew DR, u storja tal-inċidenti.
  • Irrevedi l-evidenza; taħżinhiex biss.
  • Irreġistra l-eċċezzjonijiet u assenja sidien tar-rimedju.
  • Aġġorna s-SoA u r-Reġistru tar-Riskji fejn il-kontrolli tal-fornituri jappoġġaw NIS2, GDPR, DORA, jew impenji mal-klijenti.
  • Skeda l-frekwenza tal-monitoraġġ skont il-kritiċità tal-fornitur.
  • Ittestja mogħdija waħda ta’ eskalazzjoni tal-inċidenti tal-fornitur.
  • Ittestja mogħdija waħda ta’ terminazzjoni tal-fornitur, inklużi r-ritorn tad-data, it-tħassir, l-irkupru tal-assi, u r-revoka tal-aċċess.

Jekk ma tistax tipprova dawn il-punti għal fornitur kritiku, il-kuntratt għadu mhux lest għall-awditjar.

Ibdel il-klawżoli tal-fornituri f’evidenza superviżorja

Il-governanza tal-fornituri taħt NIS2 issa hija dixxiplina operattiva live. L-awtoritajiet superviżorji, il-klijenti, l-awdituri taċ-ċertifikazzjoni, it-timijiet tal-privatezza, is-sħab fis-settur finanzjarju, u l-bordijiet mhux biss jistaqsu jekk jeżistux klawżoli tal-fornituri. Jistaqsu jekk il-klawżoli humiex ibbażati fuq ir-riskju, infurzabbli, immonitorjati, sostnuti b’evidenza, u marbuta mar-rappurtar tal-inċidenti, il-kontinwità, il-kontroll tal-aċċess, il-ġestjoni tal-vulnerabbiltajiet, l-obbligi mgħoddija lis-sottokuntratturi, u l-ħruġ.

Clarysec jgħin lill-organizzazzjonijiet jagħlqu dan id-distakk bil-Zenith Blueprint biex il-kontrolli tal-fornituri jinbidlu f’fażijiet tal-ISMS, trattament tar-riskju, entrati tas-SoA, rutini ta’ onboarding, u evidenza tal-awditjar. Zenith Controls jimmappja l-kontrolli tal-fornituri ISO/IEC 27002:2022 A.5.19, A.5.20, u A.5.22 ma’ NIS2, DORA, GDPR, NIST, COBIT 2019, standards ISO ta’ appoġġ, u metodoloġiji tal-awditjar. Il-politiki tal-fornituri u tal-privatezza ta’ Clarysec jipprovdu l-istruttura tal-klawżoli, l-aspettattivi tal-evidenza, u r-rutini tal-monitoraġġ li jagħmlu l-assigurazzjoni tal-fornituri difensibbli.

L-azzjoni li jmiss tiegħek hija sempliċi: agħżel ħames fornituri kritiċi, ħu kampjun tal-kuntratti tagħhom, immappja kull klawżola mat-trattament tar-riskju ta’ ISO/IEC 27001:2022 u mal-kontrolli tal-Anness A, itlob evidenza ta’ assigurazzjoni friska, u wettaq eżerċizzju tabletop ta’ notifika tal-inċidenti fi żmien 24 siegħa. Jekk it-traċċa tal-evidenza tinkiser, it-toolkits ta’ Clarysec jagħtuk l-istruttura biex issewwiha qabel ma jagħmel hekk inċident, rieżami minn klijent, jew talba superviżorja.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Analiżi tal-Impatt fuq in-Negozju għal ISO 27001, NIS2 u DORA

Analiżi tal-Impatt fuq in-Negozju għal ISO 27001, NIS2 u DORA

Analiżi moderna tal-Impatt fuq in-Negozju torbot is-servizzi kritiċi, l-assi tal-ICT, il-fornituri, l-objettivi ta’ rkupru, l-ittestjar tal-kontinwità u l-approvazzjoni mill-maniġment f’katina waħda ta’ evidenza difensibbli għal ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 u COBIT 2019.

Ġestjoni sigura tal-bidliet għal NIS2 u DORA

Ġestjoni sigura tal-bidliet għal NIS2 u DORA

Gwida prattika, immexxija minn xenarji, għall-ġestjoni sigura tal-bidliet bl-użu ta’ ISO/IEC 27001:2022, il-politiki ta’ Clarysec, Zenith Blueprint, u Zenith Controls biex tappoġġa NIS2, DORA, GDPR, NIST CSF 2.0, u evidenza tal-awditjar fl-2026.