Táto príručka je určená pre agentúry kybernetickej bezpečnosti, MSSP, SOC prevádzkovateľov a firmy zaoberajúce sa penetračným testovaním, ktorí podľa zákona č. 69/2018 Z. z. sú klasifikovaní ako dôležité subjekty a musia spĺňať rozsiahle bezpečnostné požiadavky vrátane hlásenia incidentov NBÚ.
Výhradne subjekty, ktoré poskytujú správu bezpečnosti sieťovej infraštruktúry (MSSP), prevádzkujú Security Operations Centre (SOC) s monitorovaním klientskych systémov, alebo vykonávajú penetračné testy a zraniteľnostné posudky, sú automaticky zaradené do Prílohy II NIS2 bez ohľadu na veľkosť, pokiaľ majú bezprostredný prístup k citlivej infraštruktúre klientov alebo jej monitorovanie.
Ako MSSP alebo SOC prevádzkovateľ musíte hlásiť NBÚ prostredníctvom SK-CERT akýkoľvek bezpečnostný incident, ktorý ma vplyv na bezpečnosť vašich klientov alebo infraštruktúru, v lehote 24 hodín od zistenia, s podrobným hlásením do 72 hodín. Táto povinnosť platí aj v prípade, keď je incident objavený u vášho klienta v dôsledku vašej nesprávnosti.
SOC infraštruktúra, ktorá zbiera, spracúva a skladuje údaje klientov (logy, sieťový provoz, telemetria), musí mať zavedené šifrovanie v pokoji aj pri prenose, prísne kontroly prístupu s multi-factor autentifikáciou a auditovanie všetkých prístupov. Penetračné testovací správy a správy o zraniteľnostiach musia byť skladované v zašifrovanej podobe a dostupné iba oprávneným personálom s dokumentovaným oprávnením.
Ako poskytovateľ bezpečnostných služieb musíte mať formálny proces pre koordinovanú odpoveď na zraniteľnosti, vrátane zodpovedného zverejňovania (responsible disclosure) a časových rámcov pre opravu chýb v ňou poskytovaných nástrojoch. Zraniteľnosť v vašich vlastných produktoch alebo služieb, ktorá ovplyvňuje klientov, musí byť hlásená ako incident podľa NIS2.
Všetci zamestnanci s prístupom k klientskym údajom alebo infraštruktúre musia prejsť kontrolou bezpečnosti, podpísať zmluvu o mlčanlivosti a absolvovať ročné školenie z kybernetickej bezpečnosti. SOC operátori a penetrační testeri musia byť certifikovaní (napr. CISSP, CEH, OSCP) a regulárne školení o bezpečnostných opatreniach, incidentných procedúrach a právnych povinnostiach podľa NIS2.
Musíte mať zdokumentovaný a testovaný plán kontinuity prevádzky (BCP) a plán obnovy po katastrofe (DRP) s cieľom obnovy (RTO) v čase do 4 hodín a cieľom bodu obnovy (RPO) do 1 hodiny. Tento plán musí zahŕňať scenáre, keď je vaša SOC infraštruktúra alebo penetračné testovací laboratórium vypálené, a musí byť testovaný minimálne ročne s dokumentáciou výsledkov.
Ak prelom alebo neúroveň bezpečnosti u vášho klienta vznikla z viny vašej bezpečnostnej služby (napr. slabá konfigurácia SOC, chyba v penetračnom teste, nevylúčená zraniteľnosť), považuje sa to za incident v dodávateľskej línii a musíte ho hlásiť NBÚ do 24 hodín. Dokonca aj ak je klient sám zaviniteľ, máte povinnosť dokumentovať príčinu a oznamovať ju, aby ste ukázali diligentnosť.
Všetky údaje zbierané počas penetračného testovania (výstupy nástrojov, sieťové pakety, záznamové súbory) musia byť šifrované v pokoji s prísnym riadením prístupu, a musia byť vymazané do 30 dní po ukončení projektu, pokiaľ nie je s klientom dohodnuté inak a zdokumentované. Penetračné testovací správy sú výnimkou a musia byť uchovávaní po dobu podľa zmluvy s klientom (zvyčajne 3 roky), ale tiež šifrované a kontrolované verzie.
Ako dôležitý subjekt v Prílohe II môžete čeliť pokutám až do 7 miliónov EUR alebo 1,4 percent ročného obratu (v závislosti od toho, ktoré je vyššie), pokiaľ porušíte povinnosti NIS2. Najčastejšie postihy sa týkajú porušenia povinnosti hlásenia (meškanie hlásenia incidentu viac ako 24 hodín), absencie bezpečnostných politík a hlásenia incidentov bez podrobných informácií.