⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Zmluvy s dodávateľmi podľa NIS2 a dôkazy podľa ISO 27001

Igor Petreski
14 min read
Dôkazy k zmluvám s dodávateľmi podľa NIS2 mapované na kontroly ISO 27001

Je pondelok 07:40. CISO logistickej platformy využívajúcej cloud otvára e-mail od dodávateľa služby riadenej detekcie a reakcie (Managed Detection and Response, MDR). Správa je krátka, opatrná a nepríjemná: dodávateľ zistil podozrivý prístup do podporného prostredia používaného viacerými zákazníkmi. Podrobnosti sú obmedzené. Dodávateľ sľubuje aktualizáciu „hneď, ako to bude prakticky možné“.

O 08:15 sa manažér súladu pýta, či to môže spustiť hlásenie podľa NIS2. O 08:40 obstarávanie hľadá zmluvu. O 09:10 chce tajomník predstavenstva stručné informovanie o zodpovednosti manažmentu. O 10:00 sa právne oddelenie pýta, či zmluva obsahuje oznámenie do 24 hodín, práva na audit, kontroly subdodávateľov, prístup k dôkazom, povinnosti kontinuity činností, vrátenie údajov a ustanovenia o výmaze.

Nikto nechce počas prebiehajúceho incidentu zistiť, že zmluva s kritickým dodávateľom obsahuje iba formuláciu „primerané bezpečnostné opatrenia“.

Tu zmluvné doložky s dodávateľmi podľa NIS2 prestávajú byť štandardizovaným právnym textom a stávajú sa prevádzkovými kontrolami. Pre základné a dôležité subjekty je riadenie dodávateľov súčasťou zodpovednosti predstavenstva, dôkazov pre dohľad, pripravenosti na incidenty, uistenia zákazníkov, súladu v oblasti ochrany súkromia a plánovania odolnosti. Podpísaná zmluva nestačí. Organizácia musí preukázať, že dodávateľské riziká sú identifikované, schválené, ošetrené, monitorované a podložené dôkazmi.

Prístup Clarysec vychádza z jednoduchej zásady: ak zmluvnú doložku s dodávateľom nemožno monitorovať, doložiť dôkazmi a otestovať, nejde o kontrolu.

Zenith Blueprint: 30-kroková cestovná mapa audítora zaraďuje vzťahy s dodávateľmi do fázy Controls in Action, krok 23, kde sa zmluvy, monitorovanie, zaradenie dodávateľov, prehodnotenie a auditné dôkazy premietajú do praktickej práce v ISMS. Zenith Controls: príručka pre súlad naprieč rámcami následne mapuje kontroly dodávateľov podľa ISO/IEC 27002:2022 na NIS2, DORA, GDPR, NIST, COBIT 2019, podporné normy ISO a auditné metodiky.

Výsledkom je model riadenia dodávateľov, ktorý môžu používať obstarávanie, právne oddelenie, bezpečnosť, ochrana súkromia aj predstavenstvo.

Prečo NIS2 mení zmluvy s dodávateľmi na dôkazové záznamy

NIS2 Article 20 vyžaduje, aby riadiace orgány základných a dôležitých subjektov schvaľovali opatrenia riadenia kybernetických rizík, dohliadali na ich implementáciu a niesli zodpovednosť za porušenia. Article 21 vyžaduje primerané a proporcionálne technické, prevádzkové a organizačné opatrenia vrátane analýzy rizík, riešenia incidentov, kontinuity činností, bezpečnosti dodávateľského reťazca, bezpečného nadobúdania a údržby, posúdenia účinnosti, kybernetickej hygieny, kryptografie, bezpečnosti ľudských zdrojov, riadenia prístupu, správy aktív a MFA tam, kde je to vhodné.

Article 21(3) výslovne uvádza due diligence dodávateľov. Organizácie musia zohľadniť zraniteľnosti špecifické pre priamych dodávateľov a poskytovateľov služieb, celkovú kvalitu produktov a postupov kybernetickej bezpečnosti a postupy bezpečného vývoja.

Takéto znenie vytvára praktickú povinnosť: vzťahy s dodávateľmi musia byť založené na riziku, zmluvne vynútiteľné a preskúmateľné. Dotazník dodávateľa uložený v priečinku nestačí. Generická zmluva bez lehôt pri incidentoch, bez práv na dôkazy a bez viditeľnosti subdodávateľov nestačí. Certifikácia dodávateľa, ktorú nikto nepreskúmal, nestačí.

ISO/IEC 27001:2022 poskytuje prevádzkový model. Kapitoly 4.1 až 4.4 vyžadujú, aby organizácia porozumela kontextu, zainteresovaným stranám, zákonným a zmluvným povinnostiam, rozsahu ISMS a závislostiam. Kapitoly 5.1 až 5.3 vyžadujú vedenie, politiku, roly a podávanie správ. Kapitoly 6.1.1 až 6.1.3 vyžadujú posúdenie rizík, ošetrenie rizík a vyhlásenie o uplatniteľnosti. Kapitoly 8.1 až 8.3 vyžadujú prevádzkové riadenie, opakované posúdenia rizík a zdokumentované výsledky.

Pre riadenie dodávateľov patria medzi najdôležitejšie kontroly prílohy A podľa ISO/IEC 27002:2022:

  • A.5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi
  • A.5.20 Riešenie informačnej bezpečnosti v zmluvách s dodávateľmi
  • A.5.21 Riadenie informačnej bezpečnosti v dodávateľskom reťazci IKT
  • A.5.22 Monitorovanie, preskúmanie a riadenie zmien služieb dodávateľov
  • A.5.24 Plánovanie a príprava riadenia incidentov
  • A.5.25 Posúdenie udalostí informačnej bezpečnosti a rozhodovanie o nich
  • A.5.26 Reakcia na incidenty informačnej bezpečnosti
  • A.5.27 Poučenia z incidentov informačnej bezpečnosti
  • A.5.28 Zber dôkazov
  • A.5.29 Informačná bezpečnosť počas narušenia
  • A.5.30 Pripravenosť IKT na kontinuitu činností
  • A.5.31 Právne, zákonné, regulačné a zmluvné požiadavky
  • A.5.34 Ochrana súkromia a ochrana PII
  • A.8.8 Riadenie technických zraniteľností
  • A.8.13 Zálohovanie informácií
  • A.8.15 Logovanie
  • A.8.16 Monitorovacie činnosti
  • A.8.24 Používanie kryptografie
  • A.8.32 Riadenie zmien

Kľúčové je vlastníctvo. Zmluvná doložka má malú hodnotu, ak nikto nevlastní riziko, nikto nepreskúmava dôkazy, nikto nesleduje výnimky a nikto neeskaluje nesúlad.

Podniková Politika bezpečnosti tretích strán a dodávateľov to uvádza výslovne:

„Práva na audit, kontrolu a vyžiadanie bezpečnostných dôkazov“

Zo sekcie „Požiadavky na riadenie“, doložka politiky 5.3.4.

Pre MSP nastavuje Politika bezpečnosti tretích strán a dodávateľov pre MSP rovnaké praktické očakávanie:

„Práva na audit alebo dostupnosť dôkazov súladu“

Zo sekcie „Požiadavky na riadenie“, doložka politiky 5.3.4.

Toto rozlíšenie je dôležité. Menšia organizácia nemusí byť schopná auditovať každého veľkého cloudového poskytovateľa na mieste, ale môže požadovať prístup k dôkazom uistenia, ako je rozsah certifikácie ISO/IEC 27001:2022, správy SOC, súhrny penetračného testovania, potvrdenia o náprave zraniteľností, súhrny incidentov, správy z testov kontinuity činností a potvrdenia o výmaze údajov.

Trojica kontrol ako chrbtica uistenia dodávateľov podľa NIS2

V modeli Clarysec pre súlad naprieč rámcami tvoria chrbticu riadenia dodávateľov podľa NIS2 tri kontroly ISO/IEC 27002:2022: 5.19, 5.20 a 5.22.

A.5.19 identifikuje dodávateľské riziko

Kontrola A.5.19, Informačná bezpečnosť vo vzťahoch s dodávateľmi, je základom. Vyžaduje, aby organizácie chránili informácie a aktíva, ku ktorým dodávatelia pristupujú alebo ktoré spracúvajú, uchovávajú či spravujú.

Zenith Controls ju klasifikuje ako preventívnu kontrolu pokrývajúcu dôvernosť, integritu a dostupnosť, s konceptom kybernetickej bezpečnosti „Identify“ a prevádzkovou spôsobilosťou „Supplier Relationships Security“. Prepája A.5.19 s A.5.20, A.5.21, A.5.14, A.5.36 a A.5.10. Prakticky to znamená, že organizácia identifikuje dodávateľské riziko, definuje bezpečnostné očakávania, riadi vystavenie dodávateľskému reťazcu IKT, chráni prenos informácií, monitoruje súlad a rozširuje povinnosti prijateľného používania na externé strany.

Pre NIS2 sa to mapuje priamo na Article 21(2)(d) bezpečnosť dodávateľského reťazca a Article 21(3) due diligence dodávateľov. Pre GDPR to podporuje požiadavku používať sprostredkovateľov, ktorí poskytujú dostatočné záruky. Pre DORA to podporuje riadenie rizík IKT tretích strán, predzmluvné due diligence, preskúmanie kritickosti, riziko koncentrácie a dohľad počas životného cyklu.

A.5.20 robí požiadavku vynútiteľnou

Kontrola A.5.20, Riešenie informačnej bezpečnosti v zmluvách s dodávateľmi, premieňa bezpečnostné očakávania na zmluvné povinnosti. Zenith Controls jasne vysvetľuje vzťah medzi A.5.19 a A.5.20:

„5.20 slúži ako zmluvná formalizácia bezpečnostných potrieb a rizík identifikovaných podľa 5.19. Zatiaľ čo 5.19 zahŕňa posudzovanie rizík tretích strán a definovanie bezpečnostných očakávaní, 5.20 zabezpečuje, aby tieto očakávania boli právne záväzné prostredníctvom zmlúv alebo dohôd o úrovni služieb (SLA). Bez 5.20 by bezpečnostným opatreniam identifikovaným podľa 5.19 chýbala vynútiteľnosť.“

Práve tu sa rozhodnutia o riziku podľa NIS2 menia na doložky: oznámenie porušenia ochrany osobných údajov, práva na audit a dôkazy, šifrovanie, riadenie prístupu, riadenie zraniteľností, schvaľovanie subdodávateľov, bezpečný prenos, kontinuita, regulačná spolupráca, podpora pri ukončení spolupráce a výmaz údajov.

A.5.22 dokazuje, že zmluva žije

Kontrola A.5.22, Monitorovanie, preskúmanie a riadenie zmien služieb dodávateľov, bráni tomu, aby sa uistenie dodávateľov stalo jednorazovým úkonom pri zaradení dodávateľa. Zenith Controls prepája A.5.22 s A.5.19 a A.5.20, ale aj s A.5.29 informačná bezpečnosť počas narušenia, A.8.8 riadenie technických zraniteľností, A.5.36 súlad s politikami, pravidlami a normami informačnej bezpečnosti, A.5.15 riadenie prístupu a A.8.27 bezpečná architektúra systémov a zásady inžinierstva.

Je to dôležité, pretože služby dodávateľov sa menia. Menia sa lokality údajov. Menia sa ďalší sprostredkovatelia. Objavujú sa zraniteľnosti. Certifikácie exspirujú. Vznikajú vzorce incidentov. Dodávateľ, ktorý bol prijateľný minulý rok, môže byť dnes príliš rizikový.

Čo majú obsahovať zmluvné doložky s dodávateľmi podľa NIS2

Zenith Blueprint, fáza Controls in Action, krok 23, uvádza praktický súbor oblastí zmlúv s dodávateľmi:

„Kľúčové oblasti typicky riešené v zmluvách s dodávateľmi zahŕňajú:

✓ Povinnosti zachovávať dôvernosť vrátane rozsahu, trvania a obmedzení poskytnutia údajov tretím stranám; ✓ Zodpovednosti za riadenie prístupu, napríklad kto môže pristupovať k vašim údajom, ako sa spravujú prihlasovacie údaje a aké monitorovanie je zavedené; ✓ Technické a organizačné opatrenia na ochranu údajov, šifrovanie, bezpečný prenos, zálohovanie a záväzky dostupnosti; ✓ Lehoty a protokoly hlásenia incidentov, často s definovanými lehotami (napr. „oznámiť do 24 hodín“); ✓ Právo na audit vrátane periodicity, rozsahu a prístupu k relevantným dôkazom (napr. správy z penetračných testov, SoA, certifikácie); ✓ Kontroly subdodávateľov, ktoré vyžadujú, aby dodávateľ preniesol rovnocenné bezpečnostné povinnosti na svojich nadväzujúcich partnerov; ✓ Ustanovenia pri ukončení zmluvy, napríklad vrátenie alebo zničenie údajov, obnova aktív a deaktivácia účtov.“

Z fázy Controls in Action, krok 23: Organizačné opatrenia.

Silná dodávateľská doložka podľa NIS2 je dostatočne konkrétna na testovanie. „Dodávateľ bude udržiavať primeranú bezpečnosť“ je slabé. „Dodávateľ oznámi bezpečnostnému kontaktu zákazníka do 24 hodín potvrdené alebo podozrivé incidenty ovplyvňujúce systémy zákazníka, údaje zákazníka, dostupnosť služby alebo regulačné oznamovacie povinnosti“ je auditovateľné.

Oblasť doložkyÚčel podľa NIS2Väzba na ISO/IEC 27001:2022 a ISO/IEC 27002:2022Dôkazy uistenia
Základná bezpečnostná úroveň dodávateľaPreukázať primerané postupy kybernetickej bezpečnosti pred zaradením dodávateľaKapitoly 6.1.2, 6.1.3, 8.1, príloha A 5.19 a 5.20Posúdenie dodávateľského rizika, bezpečnostný dotazník, rozsah certifikácie, potvrdenie o kontrolách, plán nápravy
Hlásenie incidentovPodporiť včasné varovanie, oznámenie, posúdenie dopadu a záverečné hláseniePríloha A 5.24, 5.25, 5.26, 5.27, 5.28 a 5.20Doložka o incidentoch, matica eskalácie rizík, vzorová správa o incidente, záznam z testu oznámenia
Práva na audit a dôkazyUmožniť požiadavky dohľadu, interného auditu, zákazníkov a certifikačné požiadavky na dôkazyPríloha A 5.20, 5.22, 5.36Doložka práva na audit, správa SOC, rozsah certifikátu ISO/IEC 27001:2022, súhrn penetračného testu, evidencia otvorených bodov
Prenesenie povinností na subdodávateľovRiešiť riziko štvrtých strán a reťazce dodávateľských závislostíPríloha A 5.19, 5.20, 5.21, 5.22Zoznam ďalších sprostredkovateľov, proces schvaľovania subdodávateľov, doložka o prenesených povinnostiach, dôkazy o oznámení zmeny
Riadenie prístupu a MFARiadiť prístup dodávateľa k systémom, podporným portálom, API a údajomPríloha A 5.15, 5.16, 5.17, 5.18, 8.5Evidencia dodávateľských účtov, revízia prístupových práv, dôkazy MFA, logy privilegovaného prístupu, kontrolný zoznam ukončenia
Spolupráca pri zraniteľnostiach a záplatáchPodporiť riešenie zraniteľností, bezpečnú údržbu a koordinovanú nápravuPríloha A 8.8, 8.9, 8.25, 8.28, 8.29, 5.22SLA k zraniteľnostiam, správy o záplatách, bezpečnostné upozornenia, schválenia výnimiek, dôkazy o náprave
Kontinuita a obnovaZnížiť prevádzkové narušenie a riziko dodávateľskej závislostiPríloha A 5.29, 5.30, 8.13Súhrn BCP, správa z testu DR, záväzky RTO a RPO, dôkazy z testov záloh
Ochrana údajov a bezpečný prenosChrániť dôvernosť, integritu, dostupnosť a súkromie pri spracúvaní dodávateľomPríloha A 5.14, 5.31, 5.34, 8.24DPA, záznamy o prenosoch, štandardy šifrovania, mapa tokov údajov
Ukončenie spolupráce a vrátenie údajovZabrániť závislosti od dodávateľa, zvyškovému prístupu a osirelým údajom po ukončeníPríloha A 5.11, 5.20, 5.22Plán ukončenia spolupráce, potvrdenie o výmaze údajov, záznam o vrátení aktív, dôkazy o zrušení prístupových oprávnení

Doložky o incidentoch musia zodpovedať lehotám hlásenia podľa NIS2

NIS2 Article 23 vytvára stupňovitý model hlásenia významných incidentov: včasné varovanie do 24 hodín od zistenia, oznámenie incidentu do 72 hodín, priebežné správy na vyžiadanie a záverečnú správu do jedného mesiaca od oznámenia incidentu. Významný incident je taký, ktorý spôsobil alebo môže spôsobiť závažné prevádzkové narušenie, finančnú stratu alebo značnú materiálnu či nemateriálnu ujmu iným osobám.

Zmluvy s dodávateľmi musia túto časovú os podporovať. Ak kritický poskytovateľ riadených služieb potrebuje štyri dni na potvrdenie, či boli ovplyvnené prostredia zákazníka, zákazník môže zmeškať vlastnú regulačnú lehotu.

Podniková Politika bezpečnosti tretích strán a dodávateľov vyžaduje:

„Lehoty oznamovania porušenia ochrany osobných údajov (napr. do 24 alebo 72 hodín v závislosti od kritickosti a regulačných požiadaviek)“

Zo sekcie „Požiadavky na riadenie“, doložka politiky 5.3.3.

Politika bezpečnosti tretích strán a dodávateľov pre MSP takisto vyžaduje definované lehoty oznamovania porušenia ochrany osobných údajov zo sekcie „Požiadavky na riadenie“, doložka politiky 5.3.3.

Pri incidentoch týkajúcich sa PII prepája podniková Politika riadenia incidentov a porušení ochrany osobných údajov hlásenia v oblasti kybernetickej bezpečnosti, finančného sektora, zákazníkov a príjemcov služieb:

„[Podmienečne] Vedúci ochrany súkromia / manažér PIMS MUSÍ koordinovať každé požadované sektorové, kybernetickobezpečnostné, finančnosektorové, zákaznícke alebo príjemcom služieb určené hlásenie incidentu, keď incident s vysokým dopadom týkajúci sa osobných údajov spĺňa príslušný prah hlásenia, a MUSÍ zaznamenať orgán, príjemcu, lehotu, podanie a dôkazy o potvrdení v REG01 a REG10.“

Zo sekcie „Oznamovanie a komunikácia“, doložka politiky 4.4.6.

Toto sú zrelé dôkazy podľa NIS2: nielen oznamovací e-mail, ale záznam o orgáne, príjemcovi, lehote, podaní, potvrdení, dopade, koreňovej príčine a následných opatreniach.

Zosúladenie ochrany súkromia a DORA bez duplicitných dodávateľských programov

Mnohí dodávatelia v rozsahu NIS2 zároveň spracúvajú osobné údaje. GDPR Article 28 vyžaduje, aby prevádzkovatelia používali sprostredkovateľov poskytujúcich dostatočné záruky a aby písomnou zmluvou definovali povinnosti sprostredkovateľa. GDPR Article 5 vyžaduje preukázateľnú zodpovednosť za bezpečné a zákonné spracúvanie. Povinnosti podľa GDPR pri porušení ochrany osobných údajov zároveň vyžadujú rýchlu spoluprácu, keď incidenty dodávateľa ovplyvnia osobné údaje.

Podniková Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia nastavuje schvaľovací kontrolný bod:

„[Obe roly] Vlastník dodávateľa / obstarávania MUSÍ pred schválením zabezpečiť, aby zmluvy so sprostredkovateľmi a ďalšími sprostredkovateľmi obsahovali súčinnosť v oblasti ochrany súkromia, bezpečnostné uistenie, rozhranie pre incidenty cez PII15, vrátenie alebo výmaz cez PII10, väzbu prenosu cez PII13 a spoluprácu pri audite alebo uistení.“

Zo sekcie „Kontroly zmlúv a zdokumentovaných pokynov“, doložka politiky 4.3.6.

Vyžaduje aj preskúmanie dôkazov pred schválením:

„[Všetky roly] Vedúci informačnej bezpečnosti MUSÍ pred schválením preskúmať dôkazy bezpečnostného uistenia pre každý vzťah so sprostredkovateľom, ďalším sprostredkovateľom alebo treťou stranou s prístupom k PII alebo hostingom PII a MUSÍ zaznamenať výsledok v REG08 alebo REG12.“

Zo sekcie „Due diligence a posúdenie rizík“, doložka politiky 4.2.2.

DORA pridáva ďalšiu vrstvu, keď dodávateľ poskytuje služby finančnému subjektu. DORA Articles 28 až 30 vyžadujú riadenie externých poskytovateľov IKT, registre zmlúv o službách IKT, due diligence založené na riziku, posúdenie kritickosti, analýzu rizika koncentrácie, práva na audit a kontrolu, práva na ukončenie, stratégie ukončenia a povinné zmluvné ustanovenia. Article 30 je osobitne relevantný, pretože vyžaduje zmluvný obsah zahŕňajúci opis služieb, lokality, ochranu údajov, prístup a obnovu, úrovne služieb, pomoc pri incidentoch, spoluprácu s orgánmi, práva na audit, subdodávateľstvo, opatrenia pre mimoriadne situácie a podporu pri prechode.

Praktickou odpoveďou nie sú tri samostatné dodávateľské programy pre NIS2, GDPR a DORA. Je ňou jeden harmonizovaný model dodávateľských dôkazov mapovaný naprieč rámcami.

Pohľad súladuČo musí dodávateľský program preukázaťImplementácia v Clarysec a ISO/IEC 27001:2022
NIS2Manažmentom schválené opatrenia kybernetického rizika, bezpečnosť dodávateľského reťazca, due diligence dodávateľov, riešenie incidentov, kontinuita, riadenie prístupu, posúdenie účinnostiKontext ISMS, ošetrenie rizík, SoA, A.5.19, A.5.20, A.5.21, A.5.22, A.5.24 až A.5.30
GDPRSprostredkovatelia poskytujú dostatočné záruky, zmluvy definujú povinnosti, bezpečnosť a podpora pri porušení ochrany osobných údajov sú preukázateľnéDPA, preskúmanie dôkazov sprostredkovateľa, register PII, A.5.31, A.5.34, A.8.24, politiky ochrany súkromia
DORARiziko IKT tretích strán je riadené, evidované, monitorované, zmluvne kontrolované, auditovateľné a pripravené na ukončeniePosúdenie kritickosti, register zmlúv IKT, práva na audit, plán ukončenia, dôkazy BCP, A.5.20 a A.5.22
NIST CSF 2.0Požiadavky na dodávateľov sú riadené, prioritizované, zahrnuté v zmluvách, monitorované a začlenené do reakcie na incidenty a obnovyGV.SC-01 až GV.SC-10 mapované na životný cyklus dodávateľa, register dôkazov, playbooky reakcie
COBIT 2019Zmluvy s dodávateľmi, výkonnosť, riziká, incidenty a nápravné opatrenia sú riadené a preskúmavanéAPO10 zmluvy s dodávateľmi a monitorovanie, DSS dohľad nad dodávateľským rizikom a službami, sledovanie otvorených bodov

NIST CSF 2.0 je užitočný, pretože jeho funkcia GOVERN vyžaduje porozumenie závislostiam, zákonným povinnostiam, zmluvným povinnostiam, apetítu na riziko, politikám, preukázateľnej zodpovednosti a dohľadu. Jeho kategória dodávateľského reťazca GV.SC pokrýva roly dodávateľov, kritickosť, zmluvné požiadavky, due diligence, monitorovanie, zahrnutie do incidentov, monitorovanie životného cyklu a ustanovenia pri ukončení vzťahu.

Pracovný postup Clarysec pre zaradenie kritického dodávateľa

Predpokladajme, že zavádzate poskytovateľa riadených bezpečnostných služieb, ktorý bude monitorovať telemetriu koncových bodov, prijímať upozornenia obsahujúce identifikátory používateľov a podporovať triáž incidentov pre organizáciu v rozsahu NIS2.

Krok 1: klasifikujte dodávateľa

Zaznamenajte dodávateľa do registra dodávateľov s opisom služby, systémami a údajmi, ku ktorým pristupuje, zapojením PII, podporou základných alebo dôležitých služieb, privilegovaným prístupom, krajinami poskytovania služby, subdodávateľmi, závislosťami od štvrtých strán, hodnotením kritickosti, vlastníkom rizika, vlastníkom obstarávania a preskúmavateľom informačnej bezpečnosti.

Tým sa implementujú kapitoly ISO/IEC 27001:2022 4.2, 4.3, 6.1.2 a 8.1 prepojením požiadaviek zainteresovaných strán, závislostí, vlastníctva rizika a prevádzkového riadenia.

Krok 2: namapujte riziko na SoA

V Zenith Blueprint, fáza Riadenie rizík, krok 13, Clarysec odporúča krížovo odkazovať predpisy v registri rizík alebo SoA:

„Krížovo odkazujte predpisy: ak sú určité kontroly implementované osobitne na dosiahnutie súladu s GDPR, NIS2 alebo DORA, môžete to uviesť buď v registri rizík (ako súčasť odôvodnenia dopadu rizika), alebo v poznámkach SoA.“

Z fázy Riadenie rizík, krok 13: plánovanie ošetrenia rizík a vyhlásenie o uplatniteľnosti.

Pre MSSP zahrňte minimálne A.5.19, A.5.20, A.5.21, A.5.22, A.5.24 až A.5.28, A.5.29, A.5.30, A.5.31, A.5.34, A.8.8, A.8.15, A.8.16 a A.8.24.

Krok 3: vyžadujte vynútiteľné doložky

Použite bezpečnostný dodatok k zmluve s dodávateľom, ktorý vyžaduje prvotné oznámenie incidentu do 24 hodín, podrobnú aktualizáciu do 72 hodín, záverečné hlásenie incidentu, MFA pre privilegovaný prístup, pomenované používateľské účty, kontroly subdodávateľov, bezpečný prenos, šifrovanie, dôkazy uistenia, regulačnú spoluprácu, dôkazy BCP a DR, podporu pri ukončení spolupráce, vrátenie alebo výmaz údajov a zrušenie prístupových oprávnení.

Podniková Politika riadenia rizík závislosti od dodávateľov poskytuje požiadavku na kontinuitu:

„Ak je to uplatniteľné, požiadavka, aby dodávateľ udržiaval vlastné plány kontinuity činností (BCP/DRP) a plány riadenia incidentov, testoval ich a na požiadanie nám poskytol súhrny alebo správy z testov.“

Zo sekcie „Požiadavky na implementáciu“, doložka politiky 6.8.4.

Krok 4: zostavte balík dôkazov uistenia

Pred schválením si vyžiadajte podpísanú zmluvu, SLA, bezpečnostný dodatok, rozsah certifikácie ISO/IEC 27001:2022 alebo rovnocenné uistenie, správu SOC, ak je dostupná, manažérsky súhrn penetračného testu, súhrn riadenia zraniteľností, súhrn postupu reakcie na incidenty, súhrn testu BCP alebo DR, potvrdenie o riadení prístupu a MFA, zoznam subdodávateľov, postup výmazu údajov a ukončenia spolupráce a DPA, ak sa spracúvajú PII.

Politika bezpečnosti tretích strán a dodávateľov pre MSP robí základné zmluvné dôkazy merateľnými:

„Podpísané zmluvy a SLA“

Zo sekcie „Uplatňovanie politiky a súlad“, doložka politiky 8.3.2.1.

Identifikuje aj opakované dodávateľské dôkazy:

„Platné bezpečnostné certifikácie alebo aktualizované dôkazy o kontrolách“

Zo sekcie „Požiadavky na implementáciu politiky“, doložka politiky 6.3.1.2.

Pre širšie due diligence dodávateľov Politika monitorovania auditu a súladu uvádza:

„Due diligence dodávateľov musí zahŕňať preskúmanie certifikácií (napr. ISO 27001, SOC 2), bezpečnostných dotazníkov a záznamov o incidentoch.“

Krok 5: monitorujte podľa kritickosti

Podniková Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia vyžaduje štvrťročné monitorovanie pri vysokorizikových vzťahoch týkajúcich sa PII:

„[Všetky roly] Vlastník dodávateľa / obstarávania MUSÍ štvrťročne monitorovať aktívne vysokorizikové vzťahy so sprostredkovateľmi a ďalšími sprostredkovateľmi a ročne ostatné aktívne vzťahy so sprostredkovateľmi a ďalšími sprostredkovateľmi PII podľa podmienok due diligence, stavu zmluvy, stavu uistenia, otvorených bodov a dátumov preskúmania v REG08.“

Zo sekcie „Priebežné monitorovanie, súčinnosť, rozhranie poskytovania údajov a ukončenie“, doložka politiky 4.5.1.

Takto sa A.5.22 stáva reálnou kontrolou. Preskúmanie má určiť, či dodávateľ zostáva v rámci apetítu na riziko, či sú dôkazy aktuálne, či existujú otvorené body, či nastali incidenty a či zmeny služby vyžadujú prehodnotenie.

Ako budú audítori testovať dodávateľské doložky podľa NIS2

Audítori zriedka začínajú čítaním politiky izolovane. Vyberú vzorku dodávateľov a sledujú dôkazovú stopu.

Audítor ISO/IEC 27001:2022 si vyžiada evidenciu dodávateľov, klasifikáciu rizika, kritériá pre dodávateľov, záznamy o due diligence, zmluvy, dôkazy, mapovanie SoA a históriu monitorovania. Pri prílohe A 5.20 audítor skontroluje, či vzorkované zmluvy obsahujú vynútiteľné doložky. Pri prílohe A 5.22 audítor otestuje, či boli správy preskúmané, výnimky zaznamenané a opatrenia dotiahnuté.

Príslušný orgán podľa NIS2 sa môže zamerať na to, či boli postupy kybernetickej bezpečnosti dodávateľov a postupy bezpečného vývoja posúdené podľa Article 21(3). Preskúmavateľ orientovaný na DORA si môže vyžiadať záznamy v registri zmlúv IKT, stratégie ukončenia, analýzu rizika koncentrácie a povinné ustanovenia podľa Article 30. Audítor ochrany súkromia môže testovať zmluvy so sprostredkovateľmi, prenesené povinnosti na ďalších sprostredkovateľov, rozhrania pri porušení ochrany osobných údajov a dôkazy o dostatočných zárukách.

Perspektíva audituPravdepodobný auditný testTypické zistenie
Audítor ISO/IEC 27001:2022Vybrať vzorku vysokorizikových dodávateľov a porovnať posúdenie rizík, zmluvné doložky, uplatniteľnosť SoA a monitorovacie záznamyKontroly dodávateľov sú zahrnuté v SoA, ale nie sú doložené v zmluvách alebo preskúmaniach
Audit ISMS v štýle ISO/IEC 27007Vypočuť obstarávanie, právne oddelenie, IT a vlastníkov služieb na overenie fungovania pracovného tokuBezpečnostné preskúmanie bolo pri urgentnom zaradení dodávateľa obídené
Audítor COBIT 2019Otestovať riadenie zmlúv s dodávateľmi, monitorovanie výkonnosti a riadenie nápravných opatreníZmluva vyžaduje štvrťročné správy, ale nikto ich nepreskúmava ani neeskaluje
Audítor ISACA ITAFSkontrolovať kvalitu dôkazov, kontroly účtov a záznamy o ukončeníÚčty dodávateľa zostávajú aktívne po skončení zmluvy
Posudzovateľ NISTSkontrolovať kontroly služieb externých systémov, dôkazy z posúdenia dodávateľa a priebežné monitorovanieDodávateľské riziko bolo posúdené raz a po zmene služby už nebolo aktualizované
Audítor ochrany súkromiaPreskúmať zmluvy so sprostredkovateľmi, prenesené povinnosti na ďalších sprostredkovateľov, rozhranie pri porušení ochrany osobných údajov a dôkazy o dostatočných zárukáchDPA existuje, ale dôkazy bezpečnostného uistenia neboli preskúmané

Podniková Politika bezpečnosti a riadenia prístupu k osobným údajom ukazuje, ako sa riadenie prístupu, zraniteľnosti, konfigurácia, monitorovanie a kryptografia prepájajú späť na ISO/IEC 27001:2022:

„ISO/IEC 27001:2022 — kapitola 6.1.3; kapitola 8.1; kontroly prílohy A 8.1, 8.2, 8.3, 8.5, 8.8, 8.9, 8.15, 8.16, 8.20, 8.24. Riešené doložkami [4.1.1; 4.1.2; 4.2.1; 4.2.3; 4.3.2; 4.4.1; 4.4.2; 4.5.1; 4.5.2; 4.6.1; 4.6.3; 4.7.1; 4.7.4; 4.7.5; 4.8.1; 4.8.2; 7.1.1; 7.1.2].“

Zo sekcie „Referenčné normy a rámce“, doložka politiky 13.9.

Keď má dodávateľ prístup k PII, privilegovaným systémom alebo monitorovacím údajom, dôkazy riadenia prístupu nie sú oddelené od uistenia dodávateľov. Sú súčasťou tej istej auditnej stopy.

Pasca obstarávania: podpísané zmluvy bez prevádzky uistenia

Najčastejším zlyhaním riadenia dodávateľov podľa NIS2 nie je absencia zmlúv. Je ním medzera medzi zmluvným znením a každodennou prevádzkou.

Zmluva môže vyžadovať ročné súhrny penetračného testovania, ale žiadny vlastník si ich nevyžiada. Môže vyžadovať oznámenie incidentu do 24 hodín, ale dodávateľ má iba generickú adresu podpory. Môže vyžadovať schvaľovanie subdodávateľov, ale obstarávanie nikdy nedostáva oznámenia o zmenách. Môže obsahovať práva na audit, ale organizácia nemá proces na vyhodnotenie výnimiek v správe SOC. Môže vyžadovať výmaz údajov pri ukončení, ale IT nikdy neoverí deaktiváciu účtov.

Zenith Blueprint, fáza Controls in Action, krok 23, vysvetľuje, ako sa kontroly dodávateľov uvádzajú do praxe:

„V praxi táto kontrola ožíva prostredníctvom:

✓ posúdení dodávateľských rizík, ✓ dotazníkov due diligence pred začatím spolupráce, ✓ zmluvných šablón so zabudovanými bezpečnostnými podmienkami, ✓ kontrolných zoznamov zaradenia dodávateľov, ktoré zahŕňajú zriaďovanie prístupu a nastavenie monitorovania, ✓ priebežných prehodnotení, najmä keď sa mení rozsah dodávateľa, nastanú incidenty alebo prichádza obnova zmluvy.

A táto kontrola sa nekončí pri dodávateľoch prvej úrovne. Váš dodávateľ môže outsourcovať svojim vlastným poskytovateľom a riziko môžete naďalej niesť vy.“

Toto je posolstvo NIS2 na úrovni predstavenstva: outsourcing poskytovania služieb neznamená outsourcing zodpovednosti.

Kontrolný zoznam nápravy zmlúv s dodávateľmi podľa NIS2

Začnite s 20 najkritickejšími dodávateľmi a vykonajte cielenú nápravnú aktivitu:

  • Identifikujte dodávateľov podporujúcich základné alebo dôležité služby.
  • Potvrďte, či každý dodávateľ spracúva PII, podporuje regulované služby alebo má privilegovaný prístup.
  • Priraďte vlastníka organizácie, vlastníka obstarávania a bezpečnostného preskúmavateľa.
  • Overte, že posúdenie dodávateľského rizika je aktuálne a zosúladené so skutočným rozsahom služby.
  • Potvrďte, že zmluva obsahuje základnú bezpečnostnú úroveň, hlásenie incidentov, práva na audit alebo dôkazy, kontroly subdodávateľov, kontinuitu, bezpečný prenos, riadenie prístupu, spoluprácu pri zraniteľnostiach a doložky o ukončení spolupráce.
  • Potvrďte, že lehoty pri porušení ochrany osobných údajov podporujú potreby eskalácie do 24 hodín a 72 hodín tam, kde je to relevantné.
  • Vyžiadajte si aktualizované dôkazy uistenia vrátane certifikácií, správ SOC, súhrnov penetračných testov, testov BCP alebo DR a histórie incidentov.
  • Dôkazy preskúmajte, nielen uložte.
  • Zaznamenajte výnimky a priraďte vlastníkov nápravy.
  • Aktualizujte SoA a register rizík tam, kde dodávateľské kontroly podporujú NIS2, GDPR, DORA alebo záväzky voči zákazníkom.
  • Naplánujte periodicitu monitorovania podľa kritickosti dodávateľa.
  • Otestujte jednu eskalačnú cestu incidentu dodávateľa.
  • Otestujte jednu cestu ukončenia spolupráce s dodávateľom vrátane vrátenia údajov, výmazu, obnovy aktív a zrušenia prístupových oprávnení.

Ak tieto body neviete preukázať pri kritickom dodávateľovi, zmluva ešte nie je pripravená na audit.

Premeňte dodávateľské doložky na dôkazy pre dohľad

Riadenie dodávateľov podľa NIS2 je dnes živou prevádzkovou disciplínou. Orgány dohľadu, zákazníci, certifikační audítori, tímy ochrany súkromia, partneri z finančného sektora a predstavenstvá sa nebudú pýtať iba na to, či dodávateľské doložky existujú. Budú sa pýtať, či sú založené na riziku, vynútiteľné, monitorované, podložené dôkazmi a prepojené s hlásením incidentov, kontinuitou, riadením prístupu, riadením zraniteľností, prenesením povinností na subdodávateľov a ukončením spolupráce.

Clarysec pomáha organizáciám uzatvárať túto medzeru pomocou Zenith Blueprint, ktorý premieňa dodávateľské kontroly na fázy ISMS, ošetrenie rizík, záznamy SoA, rutiny zaradenia dodávateľov a auditné dôkazy. Zenith Controls mapuje dodávateľské kontroly ISO/IEC 27002:2022 A.5.19, A.5.20 a A.5.22 na NIS2, DORA, GDPR, NIST, COBIT 2019, podporné normy ISO a auditné metodiky. Dodávateľské politiky a politiky ochrany súkromia Clarysec poskytujú štruktúru doložiek, očakávania na dôkazy a monitorovacie rutiny, vďaka ktorým je uistenie dodávateľov obhájiteľné.

Vaša najbližšia akcia je jednoduchá: vyberte päť kritických dodávateľov, vzorkovo skontrolujte ich zmluvy, namapujte každú doložku na ošetrenie rizík podľa ISO/IEC 27001:2022 a kontroly prílohy A, vyžiadajte si aktuálne dôkazy uistenia a vykonajte stolové cvičenie k oznámeniu incidentu do 24 hodín. Ak sa dôkazová stopa preruší, sady nástrojov Clarysec vám poskytnú štruktúru na jej opravu skôr, než to za vás urobí incident, zákaznícke preskúmanie alebo požiadavka orgánu dohľadu.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Analýza dopadov na podnikanie pre ISO 27001, NIS2 a DORA

Analýza dopadov na podnikanie pre ISO 27001, NIS2 a DORA

Moderná analýza dopadov na podnikanie prepája kritické služby, aktíva IKT, dodávateľov, ciele obnovy, testovanie kontinuity a schválenie manažmentom do jedného obhájiteľného dôkazového reťazca pre ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 a COBIT 2019.

Bezpečné riadenie zmien pre NIS2 a DORA

Bezpečné riadenie zmien pre NIS2 a DORA

Praktický sprievodca bezpečným riadením zmien založený na scenároch s využitím ISO/IEC 27001:2022, politík Clarysec, Zenith Blueprint a Zenith Controls na podporu NIS2, DORA, GDPR, NIST CSF 2.0 a auditných dôkazov v roku 2026.

Bezpečnosť OT podľa NIS2: mapovanie ISO 27001 a IEC 62443

Bezpečnosť OT podľa NIS2: mapovanie ISO 27001 a IEC 62443

Praktický, scenárovo orientovaný sprievodca pre CISO a tímy kritickej infraštruktúry, ktoré implementujú bezpečnosť OT podľa NIS2 prostredníctvom mapovania ISO/IEC 27001:2022, ISO/IEC 27002:2022, IEC 62443, NIST CSF, GDPR, DORA a dôkazových postupov Clarysec.