Az üzleti hatástól a kontrollig, egyetlen vezetett úton.
Rövid válasz
A Governance modul az üzleti folyamatoktól vezeti végig a szervezetet a konkrét kontrollokig: üzleti hatáselemzést készít az RTO, RPO, MTPD és MBCO célértékekkel, a 7/2024. MK rendelet védelmi intézkedéseit a szervezet biztonsági osztályához és működéséhez szabja, majd a nem megfelelő kontrollokból intézkedési és erőforrástervet állít elő felelőssel és határidővel.
/platform/governance
Kinek való. Szervezeteknek, ahol a megfelelés még nem folyamat, csak dokumentumhalmaz · IBF-nek, felső vezetésnek, folyamatgazdáknak · jelentős és magas besorolásnál kiemelten.
Jogszabályi megfelelés
| Követelmény | Kontrollcsalád | Hogyan elégíti ki a modul |
|---|---|---|
| Rendszerbiztonsági terv | 13. Tervezés | A nyilvántartás, a kockázatértékelés és a kontrollértékelés kimeneteiből integráltan előállítható és jóváhagyható |
| Működési koncepció | 13. Tervezés | Az EIR-ek, szolgáltatások, függőségek és felelősségek átlátható bemutatása |
| Követelménykiválasztás és testreszabás | 13. Tervezés | A releváns védelmi intézkedések kiválasztása, testreszabása, indoklása és bizonyítékkal ellátása |
| Intézkedési terv és mérföldkövei | 1. Programmenedzsment | A nem megfelelő kontrollokból automatikusan képzett terv, vezetői döntéshez köthetően |
| Kockázatválasz és kockázatkezelés | 15. Kockázatkezelés | Védelmi intézkedés, indoklás és jóváhagyási pont rendelése a magasabb kockázatokhoz |
| Üzleti hatáselemzés és célértékek | 7. Készenléti tervezés | RTO, RPO, MTPD és MBCO levezetése folyamatonként. A BCP és DRP tervek elkészítése és tesztelése nem a modulban történik (részleges lefedettség) |
PDCA és felülvizsgálat. A hatáselemzés és a kontrollértékelés is lejár. A modul figyelmeztet az esedékes felülvizsgálatra, jelentős szervezeti vagy rendszerváltozás után újraértékelést kényszerít ki, és a nyitott intézkedések státuszát vezetői nézetben is mutatja.
GYIK
- Készít BCP-t és DRP-t is? Nem. A modul a hatáselemzésig és a célértékekig visz. A tervek elkészítése és tesztelése az IBF szolgáltatás része, nem a szoftveré — ezt nyíltan vállaljuk.
- Mi a különbség a kockázatértékelés és a kontrollértékelés között? A kockázatértékelés azt mondja meg, mi fenyeget; a kontrollértékelés azt, hogy a védelmi intézkedés megvan-e és működik-e. A kettő összekapcsolva ad teljes képet.
- Honnan jönnek az intézkedési terv elemei? A nem megfelelő kontrollokból automatikusan, és kiegészíthetők kézzel is.
- Ki hagyja jóvá a kockázatelfogadást? A szervezet arra jogosult vezetője; a döntés és az indoklása ugyanabban az irányítási környezetben marad, mint maga a kockázat.
- Használható a Keretrendszer nélkül? Korlátozottan. Hatáselemzést önmagában is lehet készíteni, de a kontrollértékelés a nyilvántartott EIR-ekre és komponensekre épül.