Implementacija ISO/IEC 27001
Uspostava sustava upravljanja informacijskom sigurnošću spremnog za certifikaciju — od gap analize i procjene rizika do internog audita i podrške tijekom certifikacije.
Zatražite ponuduOd upravljanja informacijskom sigurnošću i usklađenosti s propisima do kibernetičke i tehničke zaštite - WSC vodi vaš sustav od procjene do uspostave i certifikata, bez prebacivanja odgovornosti između više dobavljača.
Ne nudimo gotova, univerzalna rješenja. Svaki angažman započinje procjenom stvarnog stanja, rizika i reglatornih obveza. Gradimo sigurnosni sustav koji nije samo na papiru – već funkcionira u praksi i koji vaš IT može stvarno provesti.
Uspostava sustava upravljanja informacijskom sigurnošću spremnog za certifikaciju — od gap analize i procjene rizika do internog audita i podrške tijekom certifikacije.
Zatražite ponuduIskusni voditelj sigurnosti bez troška stalnog zaposlenika: strategija, nadzor mjera i dobavljača, upravljanje incidentima i izvještavanje upravi.
Zakažite sastanakOd "jesmo li uopće obveznik" do dokazive usklađenosti: status obveznika, procjena rizika, provedba mjera, prijava incidenata i priprema za nadzor.
Provjerite jeste li obveznikPodrška subjektima kritične infrastrukture: utvrđivanje obveza, mjere otpornosti, sigurnosna dokumentacija te spoj fizičke i kibernetičke zaštite.
Zatražite procjenuUsklađenost ne živi u dokumentima – ona živi u ljudima. Zato edukacije za NIS2, ZKS i ZKI prilagođavamo svakoj razini organizacije. Od uprave do operativnog osoblja, svaka karika zna što treba raditi, za što je odgovorna i što se od nje očekuje – u skladu sa zakonom i stvarnim potrebama poslovanja.
Nadzor, "duty of care", što se potpisuje, kako i kada izvještavati te posljedice neusklađenosti. Sigurnost kao poslovni rizik, ne IT tema.
Upravljanje rizicima u odjelu, postupanje s incidentima, dobavljači i odgovornosti. Prijevod politike u svakodnevni rad.
Prepoznavanje prijevara (phishing), lozinke i pristupi, rukovanje podacima, tko i kako prijavljuje incident. Kratko i primjenjivo.
Poduzeća kojima treba urediti sigurnost, pripremiti se za certifikaciju ili zahtjeve kupaca i poslovnih partnera – ili im je potreban stručnjak za sigurnost, bez troška zapošljavanja vlastitog tima.
Javni i privatni subjekti koji moraju uspostaviti, održavati i dokazati odgovarajuću razinu kibernetičke i informacijske sigurnosti te biti spremni za nadzor i zahtjeve nadležnih tijela.
Subjekti koji pružaju usluge od ključnog značaja i imaju obveze vezane uz otpornost, zaštitu i kontinuitet svojih ključnih sustava – kao i organizacije koje se pripremaju za ulazak u režim kritične infrastrukture.
Organizacije kojima nije dovoljan samo "cyber" ili samo fizička zaštita, već žele povezati informacijsku, kibernetičku, fizičku i tehničku sigurnost u jedinstven i funkcionalan sustav.
Uvodni razgovor je besplatan i bez obveze. Definirat ćemo koja od ovih usluga vam prva treba.
Jer sigurnost sve češće traže vaši kupci i partneri, a ne samo zakon. Obveznici NIS2/ZKS-a moraju upravljati sigurnošću svojeg lanca opskrbe — što znači da isti zahtjev prenose na svoje dobavljače, kroz ugovore, upitnike i uvjete natječaja. Prije ili kasnije većina tvrtki koje surađuju s većim ili javnim subjektima naiđe na pitanje: "Kako vi upravljate informacijskom sigurnošću?"
ISO/IEC 27001 (ili barem uredno uvedene kontrole prema toj normi) najčešći je i najprepoznatljiviji način da na to odgovorite. Uz to, korist nije samo "papir za druge": manje incidenata, uređeni procesi i veće povjerenje kupaca. Bolje je biti spreman unaprijed nego rješavati zahtjev u zadnji čas, pod pritiskom roka za potpis ugovora.
Ne. Certifikacija nije zakonska obveza. Važno je razlikovati dvije stvari: implementaciju kontrola (uspostavu sustava upravljanja informacijskom sigurnošću i samih mjera) i certifikaciju (nezavisnu potvrdu koju izdaje akreditirano certifikacijsko tijelo).
Mnoge organizacije uvedu kontrole radi same sigurnosti i zahtjeva kupaca, bez formalnog certifikata. Certifikaciji se pristupa kada uprava odluči da želi i službeni, javno priznat dokaz da primjenjuje sigurnosne kontrole — tipično zbog natječaja, velikih kupaca ili partnera koji to izričito traže. Pomažemo u oba slučaja: i kad vam treba samo funkcionalan sustav, i kad vam treba certifikat.
Zbog cjeline usluga, fleksibilnosti i jednostavne komunikacije — osobito s malim i mikro poduzećima. Umjesto da angažirate više podizvođača za dokumentaciju, kibernetičku sigurnost i tehničku zaštitu, kod nas su sve razine pokrivene s jednom odgovornom osobom.
To znači i prilagodbu vašem opsegu i tempu, mogućnost rada pod vašim brendom (white-label) te izravan, brz dogovor bez korporativne administracije.
Razumijemo realnost manjih tvrtki i ne nudimo predimenzionirana rješenja koja se ne mogu održavati.
Prvi uvodni sastanak održava se online, putem video poziva. Služi da zajedno utvrdimo koje usluge vaša organizacija zapravo treba — bez obveze i bez naplate. U tih tridesetak minuta dobit ćete jasnu sliku svog statusa i preporučenih sljedećih koraka.
Ako nakon toga odlučite angažirati WSC, dogovaramo sastanak na lokaciji vaše organizacije, gdje ulazimo u konkretnu procjenu stanja.
Ovisi o veličini i zrelosti organizacije, opsegu (koji dijelovi poslovanja ulaze u sustav) te stanju s kojim krećemo. Okvirno: manje i jednostavnije organizacije često dođu do spremnosti brže, dok složenije organizacije trebaju dulje razdoblje. Ako ide i certifikacija, na to se dodaje vrijeme za certifikacijski audit (u dvije faze) i uklanjanje eventualnih nalaza. Točan i realan raspored dajemo tek nakon početne procjene (gap analize), jer prije toga svaka brojka je nagađanje.
Što prije — pogotovo ako ste obveznik. Zakon o kibernetičkoj sigurnosti (koji u Hrvatskoj preuzima NIS2 direktivu) već je na snazi, a rokovi za usklađivanje obveznika nisu daleki cilj u budućnosti, nego tekuća obveza. Ako niste sigurni jeste li uopće obveznik, to je prvi korak koji zajedno brzo razjasnimo; usklađivanje se onda planira prema vašem stvarnom statusu i rizicima.
Edukacije za NIS2, ZKS i propise o kritičnoj infrastrukturi prilagođavamo svakoj razini organizacije, jer svaka ima drukčiju odgovornost:
Provodimo ih online ili uživo, kao jednokratnu obuku ili kao program, a po potrebi uz provjeru znanja i potvrdu o pohađanju koja vam može poslužiti kao dokaz osviještenosti pred nadzorom.
Jednokratno savjetovanje rješava određeni zadatak i završava. Vanjski CISO (CISO-as-a-Service) je kontinuirana uloga: preuzimamo odgovornost za sigurnost na dulje — postavljamo strategiju, nadziremo provedbu mjera i dobavljače, upravljamo rizicima i incidentima te redovito izvještavamo upravu jezikom koji uprava razumije.
To je rješenje za organizacije koje trebaju odgovornu osobu za sigurnost, ali ne mogu (ili ne žele) opravdati stalno zaposlenje na toj poziciji, kao i za obveznike kojima propis traži imenovanu odgovornost za sigurnost.
Najčešće kao fiksni mjesečni paket (dogovoreni opseg sati i aktivnosti) ili prema projektu, ovisno o tome treba li vam stalna prisutnost ili povremena podrška.