NIS2 srozumitelně: PDF není bezpečnostní opatření

PDF může obstát při auditu. Incident ale nezastaví. Dokumentace sama o sobě totiž skutečnou bezpečnost nezajistí.

, , ,

Incident skončil. Systémy byly znovu v provozu, napětí opadlo a v místnosti zazněla věta, která měla celou diskusi uzavřít:

„Ale vždyť jsme měli interní směrnici.“

Měli. V PDF. Schválenou, podepsanou a formálně správnou. A přesto nepomohla.

Ne proto, že by byla špatná nebo nekvalitně napsaná. Ale proto, že samotný dokument v kritické chvíli nic neudělá. Nezastaví útok, neobnoví systémy ani nepomůže ve chvíli, kdy je potřeba rychle rozhodovat.

Právě tady se ukazuje jeden z častých omylů při zavádění požadavků NIS2: dokumentace sama o sobě není bezpečnostním opatřením.

Regulace není jen formální povinnost

V České republice již byly požadavky NIS2 promítnuty do nové právní úpravy kybernetické bezpečnosti. Pro organizace, na které se regulace vztahuje, proto nejde jen o přípravu na budoucí povinnosti.

Ani samotná existence zákonné povinnosti však není tím hlavním důvodem, proč kybernetická rizika řídit.

Incident se neřídí legislativním kalendářem. Útočníka nezajímá, zda má organizace dokončenou dokumentaci, zda právě probíhá implementace nových požadavků nebo zda se připravuje na audit.

Splnění formálních povinností může pomoci prokázat soulad. Samotné riziko však snižují až opatření, která skutečně fungují v praxi.

Dokument není bezpečnostní opatření

Organizace někdy nevědomky zaměňují existenci dokumentu za existenci skutečně zavedeného opatření.

Logika může působit jednoduše: pokud máme bezpečnostní směrnici, máme bezpečnostní opatření.

V praxi je ale rozdíl zásadní.

Přístup založený pouze na dokumentaci

  • politika zálohování uložená v PDF,
  • plán reakce na incidenty uložený na SharePointu,
  • dokumentace schválená a podepsaná, ale v praxi téměř nepoužívaná.

Skutečně zavedená bezpečnostní opatření

  • pravidelně testované zálohy,
  • postupy reakce na incidenty ověřované při cvičeních,
  • jasně určené odpovědnosti a rozhodovací pravomoci.

Rozdíl není v dokumentaci. Rozdíl je v tom, co skutečně funguje.

Regulatorní rámce včetně NIS2 nejsou založeny pouze na formálním schválení dokumentace. Podstatné je, zda zavedená opatření skutečně pomáhají řídit rizika a zda jsou použitelná v každodenní praxi. Nejde tedy pouze o jejich formu, ale především o to, zda budou fungovat i ve chvíli, kdy není čas hledat směrnici nebo vysvětlovat postup.

Jak tento rozdíl vypadá v praxi?

Rozdíl mezi dokumentem a skutečně fungujícím opatřením je nejlépe vidět v konkrétních situacích.

Samotná politika zálohování nic negarantuje. Skutečným opatřením jsou pravidelně prováděné a testované zálohy, ze kterých lze systémy a data skutečně obnovit.

Plán reakce na incident uložený v PDF nezabrání chaosu, pokud lidé nevědí, komu zavolat a co mají udělat během prvních minut incidentu.

Školení splní svůj účel až tehdy, když se projeví v chování zaměstnanců – nikoli pouze podpisem na prezenční listině nebo záznamem o absolvování kurzu.

Při auditu má organizace možnost vysvětlovat, předkládat dokumentaci a odpovídat na otázky. Při skutečném incidentu však hraje zásadní roli čas. Rozhodnutí se přijímají pod tlakem, často s neúplnými informacemi a s reálným dopadem na provoz organizace.

Právě tehdy se ukáže, zda byla bezpečnostní opatření pouze popsána, nebo zda skutečně fungují.

Co z toho vyplývá?

PDF může obstát při auditu. Bezpečnostní opatření musí obstát při incidentu.

Rozdíl mezi dokumentací a skutečnou připraveností se často projeví až ve chvíli, kdy už není čas nic vysvětlovat.

Kybernetická bezpečnost proto není o tom, co máte uložené na disku. Je o tom, co funguje ve chvíli, kdy to skutečně potřebujete.

V Tazille proto přistupujeme k bezpečnostní dokumentaci a opatřením jako k součástem vzájemně propojeného systému – s vazbou na konkrétní rizika, aktiva, služby a odpovědné osoby.

Dokumentace není cílem sama o sobě. Je součástí systematického řízení kybernetických rizik.

Protože připravenost se neprokazuje pouze dokumentací. Prokáže se ve chvíli, kdy každý ví, co má dělat.