Ova stranica je namijenjena IT outsourcing kompanijama, integratorima sustava i IT savjetnicama koje upravljaju infrastrukturom klijenata. Saznajte konkretne obveze prema Zakonu o kibernetičkoj sigurnosti (ZoKS) i kako osigurati sigurnost daljinskog pristupa, upravljanja povlaštenim pristupima i prijavljivanja incidenata.
U ovu kategoriju spadaju IT outsourcing kompanije, sustavi integratisane tvrtke i IT savjetodavne tvrtke koje upravljaju infrastrukturom ili kritičnim sustavima za klijente. Međutim, ako zapošljavate manje od 50 zaposlenih i imate godišnji promet manji od 10 milijuna eura, ne padajete pod NIS2 obvezu. Organizacije koje pružaju usluge kao što su upravljanje podacima, hosting, administrativne usluge ili konsultacije vezane uz informacijske sigurnosti obavezno moraju udovoljiti zahtjevima kao važne entitete.
Morate implementirati višefaktorsku autentifikaciju za sve daljinske pristupe klijentskim sustavima te strogo zabraniti dijeljenje povlaštenih pristupnih podataka (privileged account sharing). Svaki zaposlenik trebao bi imati individualne vjerodajnice s detaljnom evidencijom pristupa. Prijavite sve aktivnosti upravljanja povlaštenim pristupima (PAM) koje uključuju promjene lozinki, dodjelu prava i revokacije pristupa.
Svi ugovori s klijentima moraju sadržavati odredbe koje zahtijevaju njihov pristanak na NIS2 mjere, uključujući obvezu klijenta da vas obavijesti o incidenata u granicama 24 sata od otkrivanja. Ugovor mora jasno definirati odgovornosti oko zaštite podataka, vrste dozvoljenih subkontraktorskih usluga i periodičko provjeravanja sigurnosti. Ako ste kao pružatelj usluga uzrok prekida servisa klijenta, vi ste odgovorni za prijavljivanje tog incidenta hrvatskoj instituciji SOA.
Ako je vaš incident (npr. napad, kvar, krađa podataka) uzrokovao prekid ili degradaciju klijentove usluge, morate ga prijaviti do 24 sata od otkrivanja, praćeno detaljnom analizom unutar 72 sata. To uključuje incidenate koji se događaju u vašoj infrastrukturi i utječu na dostupnost klijentskih sustava. Prijavljivanje se obavlja preko nacionalnog CERT-a koordiniranog kroz SOA (Samostalni ured za sigurnost mreža).
Morate voditi ažuriran popis svih subkontraktorae (npr. partnera za hosting, pružatelja sigurnosnih usluga) koji imaju pristup klijentskim podatcima ili sustavima. Za svakog subkontraktorae trebate provesti procjenu kibernetičke sigurnosti te dokumentirati njihove mjere za enkripciju, incidhentnu pripremu i pristup kontrolu. Ako subkontraktor ne ispuni minimalne sigurnosne standarde, morate ih identificirati kao rizik u vašoj evidenciji i izvijestiti klijente.
Trebate provesti testiranje oporavka nakon krize (disaster recovery drills) najmanje jednom godišnje za sve kritične klijentske okoline. Također trebate redovito obavljati penetracijske testove, procjene ranjivosti (vulnerability assessments) i simulacije napada na daljinskom pristupu. Dokumentirajte sve rezultate i akcijske planove za otklanjanje pronađenih nedostataka te čuvajte dokaze o provedenim testima za reviziju.
Ne, ako je incident uzrokovan čisto klijentskom aktivnošću (npr. zaboravljena lozinka ili krivi klik zaposlenika), odgovornost je na klijentu. Međutim, ako vaša infrastruktura nije spriječila ili detektirala taj incident (npr. nema blokade fishing linka), vi možete biti odgovorni kao pružatelj usluge. Preporučuje se da definiramo jasan odgovornosti u ugovoru te da dokumentirate sve sigurnosne mjere koje ste na mjestu.
Za važne entitete kao što su IT outsourcing kompanije, maksimalne kazne su do 7 milijuna eura ili 1,4% globalnog godišnjeg prometa, ovisno o tome koji je iznos veći. Ako su kazne nametnute nacionalnom nivou (npr. od strane SOA-e), one su podijeljene između kažnjavanja za te kategorije: od primjene do 2 milijuna eura za prve prekršaje, te do 7 milijuna eura za ponavljajuće ili ozbiljne prekršaje.
Ako je klijent klasificiran kao važna ili kritična entiteta prema NIS2-u (npr. banka, javna vlast, zdravstvo), trebate barem godinu dana provesti penetracijske teste i procjene ranjivosti na njihovim sustavima. Za manje klijente preporučuje se barem godišnja procjena. U svakom slučaju trebate dokumentirati sve rezultate testiranja te imati akcijski plan za otklanjanje pronađenih nedostataka unutar definiranog vremenskog okvira.