SUCCESS STORY: Zvýšenie Súladu o viac ako 200%

Ako Inštitút znalostného pôdohospodárstva a inovácií (IZPI) sme slovenská štátna organizácia a prevádzkovateľ kritickej základnej služby.

Ako Inštitút znalostného pôdohospodárstva a inovácií (IZPI) sme slovenská štátna organizácia a prevádzkovateľ kritickej základnej služby.

Počas posledného auditu kybernetickej bezpečnosti sa nám podarilo dosiahnúť  zlepšenie úrovne súladu s požiadavkami zákona o kybernetickej bezpečnosti o viac ako 200% (o viac ako 50 percentuálnych bodov) od posledného auditu.

K tomuto výsledku prispelo viacero opatrení, najmä zavedenie platformy Tazilla  – ktorú sme využili na podporu riadenia kybernetickej bezpečnosti a pri príprave na audit, a ďalej zavedenie SIEM riešenia a  Microsoft 365.

Situácia pred zavedením Tazilly

Pred zavedením Tazilly sme pristupovali k riadeniu kybernetickej bezpečnosti a príprave na audit prevažne manuálne a nesystematicky. Oblasti ako riadenie kontinuity, evidencia udalostí, dokumentácia či riadenie rizík neboli centralizované na jednom mieste.

Využitie platformy Tazilla

Platformu sme začali využívať v marci. Audit podľa zákona o kybernetickej bezpečnosti následne prebiehal od apríla do júna.

Najväčší prínos platformy sme vnímali v oblastiach:

  • analýzy a riadenia rizík,
  • riadenia kontinuity,
  • evidencie a riadení kybernetických udalostí,
  • tvorby a správy dokumentácie,
  • využívania vzorov smerníc, ktoré sme si následne prispôsobili vlastným potrebám.

Zhrnutie

Tazilla nám pomohla zaviesť väčšiu systematickosť, prehľadnosť a poriadok do procesov súvisiacich s kybernetickou bezpečnosťou. Veľkým prínosom boli najmä moduly pre riadenie rizík, riadenie kontinuity a vzory smerníc, ktoré sme si vedeli prispôsobiť vlastným potrebám.

Vďaka centralizácii informácií sme mali počas auditu všetky potrebné podklady na jednom mieste a vedeli sme jednoduchšie a efektívnejšie preukazovať súlad s požiadavkami legislatívy. V budúcnosti plánujeme využiť aj modul vzdelávania, prípadne analýzu rizík tretích strán a niektoré prvky pre technologickú bezpečnosť, napríklad interný vulnerability scanner.