Stórar breytingar framundan Arnar Freyr Guðmundsson skrifar 2. október 2024 16:02 Í flóknum heimi þar sem tækni spilar lykilhlutverk getur skipt mjög miklu máli að tryggja öryggi alls þess ferlis sem vörur, þjónusta og upplýsingar fara í gegnum, allt frá framleiðslu til afhendingar til neytenda það sem við í daglegu tali köllum birgðakeðju. Það felur í sér að vernda bæði fyrirtæki og birgja þess gegn áhættu líkt og netógnunum, veikleikum í kerfum eða öryggisbrestum hjá þriðja aðila. Dæmi um öryggisbrest í birgjakeðju er CrowdStrike atvikið sem mörg urðu vör við í sumar en atvikið hafði meðal annars áhrif á flugsamgöngur og heilbrigðisþjónustu á heimsvísu. Aðfararnótt 19. júlí sendi CrowdStrike út uppfærslu á veiruvörn sinni, Falcon Sensor, sem olli því að Windows tölvur urðu óstarfhæfar vegna alvarlegs galla í nýjum rekli (e. driver). Uppfærslan var afturkölluð fljótt, en engu að síður urðu 8,5 milljónir tölva fyrir áhrifum og hafði atvikið alvarleg áhrif á fjölbreytta innviði um allan heim. Öryggisstefna skylda Mikilvægi öryggis birgjakeðju er sérstaklega áréttað í Evróputilskipun, sem tekur gildi í aðildarríkjum Evrópusambandsins 18. október 2024, en undirbúningur að innleiðingu hennar í íslensk lög er þegar hafinn. Með tilkomu tilskipunarinnar sem hefur heitið NIS2 verða fyrirtæki sem falla undir nauðsynlega og mikilvæga starfsemi skyldug til að tryggja að birgjar og þjónustuaðilar fylgi ströngum öryggiskröfum og stjórnendur bera ábyrgð á því að svo sé gert. Tilskipunin krefst þess að fyrirtæki hafi öfluga öryggisstefnu fyrir alla birgja. Stjórnendur bera þannig ábyrgð á því að fylgjast með öryggi birgjakeðjunnar og tryggja að allir aðilar uppfylli lágmarkskröfur um netöryggi. Birgjar þurfa að hafa innleitt áhættustýringarferli til að takast á við netógnir. Öryggisvottanir eða úttektir á birgjum skulu vera framkvæmdar reglulega til að tryggja að þeir fylgi ströngum öryggiskröfum. Viðbragðsáætlanir sem tryggja hröð viðbrögð við netárásum eða veikleikum í kerfum birgja skulu vera til staðar. Af þessu má sjá að aukin ábyrgð stjórnenda í öryggismálum er ein af stærstu og mikilvægustu breytingunum sem NIS2 felur í sér. Eins bera þeir ríka ábyrgð á því að meta og fylgjast með öryggisstefnu fyrirtækja og tryggja að birgjar og þjónustuaðilar fylgi settum öryggiskröfum. Þetta krefst þess að stjórnendur: Tryggi fjárhagslegan stuðning og mannafla til að innleiða öryggisstefnu. Fylgist reglulega með árangri og samræmi birgja og þjónustuaðila við öryggiskröfur. Meti áhættu sem fylgir birgjum og sjái til þess að allar áhættur séu teknar með í reikninginn við ákvarðanatöku. Stjórnendur þurfa að tryggja að öryggisstefna fyrirtækisins nái yfir alla birgjakeðjuna og að samningar við birgja taki mið af því að tryggja öryggi. Þetta getur verið í formi vottana, áreiðanleikakannana eða reglulegra úttektarferla til að tryggja að birgjar uppfylli ströngustu kröfur um netöryggi. Öryggi lykilatriði Stórar breytingar eru framundan með tilkomu NIS2, ábyrgð stjórnenda verður meiri og mikilvægt er að innleiða öflugar öryggisráðstafanir til að vernda birgjakeðjuna. Öryggi birgjakeðju er lykilatriði fyrir stöðugum rekstri og netöryggi fyrirtækja. Á þriðjudaginn í næstu viku, 8. október, stendur Fjarskiptastofa fyrir ráðstefnu á Hilton Reykjavík Nordica þar sem áhersla er lögð á aukna ábyrgð stjórnenda og mikilvægi öryggis birgjakeðjunnar í ljósi NIS2. Skráning fer fram hér: https://www.fjarskiptastofa.is/page/f9faad7e-8909-480f-87a1-513b540c3224 Höfundur er fagstjóri netvarna og prófana netöryggis á sviði stafræns öryggis hjá Fjarskiptastofu. Viltu birta grein á Vísi? Sendu okkur póst. Senda grein Fjarskipti Mest lesið Sleppum Borgarlínu - Frítt í strætó – Spörum milljarða Sigfús Aðalsteinsson,Hlynur Áskelsson,Baldur Borgþórsson Skoðun Félagshagfræðileg greining Sundabrautar er byggð á sandi Hans Guttormur Þormar Skoðun Ef þetta er ekki þrælahald – hvað er það þá? Ágústa Árnadóttir Skoðun Ung hjón á Íslandi eru að kafna – kerfið er að drepa framtíð þeirra Sigurður Sigurðsson Skoðun Hvað ertu að gera við sparnaðinn? Jóhann Óskar Jóhannsson Skoðun Innanbúðarátök á stjórnarheimilinu Sigurður Páll Jónsson Skoðun Sameining sýslumanna samþykkt – stofnunum fækkað um 5% Þorbjörg Sigríður Gunnlaugsdóttir Skoðun Opið bréf til kjörinna fulltrúa: Íslensk náttúra, villtir laxastofnar og sameiginlegar auðlindir þjóðarinnar eru ekki tilraunaverkefni Agnar Már Másson Skoðun Halldór 31.01.26 Halldór Fjölskyldueinelti, skömmin og Beckham-fjölskyldan Sigríður Svanborgardóttir Skoðun Skoðun Skoðun Sleppum Borgarlínu - Frítt í strætó – Spörum milljarða Sigfús Aðalsteinsson,Hlynur Áskelsson,Baldur Borgþórsson skrifar Skoðun Félagshagfræðileg greining Sundabrautar er byggð á sandi Hans Guttormur Þormar skrifar Skoðun Opið bréf til kjörinna fulltrúa: Íslensk náttúra, villtir laxastofnar og sameiginlegar auðlindir þjóðarinnar eru ekki tilraunaverkefni Agnar Már Másson skrifar Skoðun Innanbúðarátök á stjórnarheimilinu Sigurður Páll Jónsson skrifar Skoðun Sameining sýslumanna samþykkt – stofnunum fækkað um 5% Þorbjörg Sigríður Gunnlaugsdóttir skrifar Skoðun Við látum stjórnast af sértrú í peningamálum Örn Karlsson skrifar Skoðun „Groundhog Day“ í boði réttarkerfisins Davíð Bergmann skrifar Skoðun Skattar hér, skattar þar, skattar alls staðar Rósa Guðbjartsdóttir skrifar Skoðun Flækjur í fjölskyldum Matthildur Björnsdóttir skrifar Skoðun Frístundastarf mikilvæg stoð í menntakerfi Reykjavíkurborgar Steinn Jóhannsso,Soffía Pálsdóttir skrifar Skoðun Skerjafjarðargöng – spörum tíma í umferðinni Hilmar Ingimundarson skrifar Skoðun Hvað ertu að gera við sparnaðinn? Jóhann Óskar Jóhannsson skrifar Skoðun Valdboð í stað samtals – hættulegur tíðarandi Finnbjörn A. Hermannsson skrifar Skoðun Tvær milljónir barna deyja í þögn Gunnar Salvarsson skrifar Skoðun Stóra sleggjan Gunnar Einarsson skrifar Skoðun Daði Már og mannauðsmálin Kári Sigurðsson skrifar Skoðun Orðaleppar og annað óþolandi Jón Pétur Zimsen skrifar Skoðun Eru tæknilegar forsendur orkuskipta til staðar? Eyþór Eðvarðsson skrifar Skoðun Mýrar skipta máli - Alþjóðlegur dagur votlendis Álfur Birkir Bjarnason skrifar Skoðun Varnarstefna uppgjafar – hvað ef íslenska handboltalandsliðið hugsaði svona Arnór Sigurjónsson skrifar Skoðun Myndir þú vilja losna við áhyggjur? Sóley Dröfn Davíðsdóttir skrifar Skoðun Börn í brennidepli – samfélagsleg ábyrgð okkar allra Hákon Skúlason,Jóhanna Pálsdóttir skrifar Skoðun Getur hver sem er boðið sig fram til sveitarstjórna? Lovísa Oktovía Eyvindsdóttir skrifar Skoðun Sleggjunni beitt – gegn almenningi Þorsteinn Sæmundsson skrifar Skoðun Borgarlínan verður kosningamálið í vor Þórir Garðarsson skrifar Skoðun Framboð sem byggir á trú á Akureyri Berglind Ósk Guðmundsdóttir skrifar Skoðun Fjölskyldueinelti, skömmin og Beckham-fjölskyldan Sigríður Svanborgardóttir skrifar Skoðun Ung hjón á Íslandi eru að kafna – kerfið er að drepa framtíð þeirra Sigurður Sigurðsson skrifar Skoðun Sterk heilsugæsla um allt land Alma D. Möller,Jón Magnús Kristinsson skrifar Skoðun Vissulega miklu meira en tollabandalag Hjörtur J. Guðmundsson skrifar Sjá meira
Í flóknum heimi þar sem tækni spilar lykilhlutverk getur skipt mjög miklu máli að tryggja öryggi alls þess ferlis sem vörur, þjónusta og upplýsingar fara í gegnum, allt frá framleiðslu til afhendingar til neytenda það sem við í daglegu tali köllum birgðakeðju. Það felur í sér að vernda bæði fyrirtæki og birgja þess gegn áhættu líkt og netógnunum, veikleikum í kerfum eða öryggisbrestum hjá þriðja aðila. Dæmi um öryggisbrest í birgjakeðju er CrowdStrike atvikið sem mörg urðu vör við í sumar en atvikið hafði meðal annars áhrif á flugsamgöngur og heilbrigðisþjónustu á heimsvísu. Aðfararnótt 19. júlí sendi CrowdStrike út uppfærslu á veiruvörn sinni, Falcon Sensor, sem olli því að Windows tölvur urðu óstarfhæfar vegna alvarlegs galla í nýjum rekli (e. driver). Uppfærslan var afturkölluð fljótt, en engu að síður urðu 8,5 milljónir tölva fyrir áhrifum og hafði atvikið alvarleg áhrif á fjölbreytta innviði um allan heim. Öryggisstefna skylda Mikilvægi öryggis birgjakeðju er sérstaklega áréttað í Evróputilskipun, sem tekur gildi í aðildarríkjum Evrópusambandsins 18. október 2024, en undirbúningur að innleiðingu hennar í íslensk lög er þegar hafinn. Með tilkomu tilskipunarinnar sem hefur heitið NIS2 verða fyrirtæki sem falla undir nauðsynlega og mikilvæga starfsemi skyldug til að tryggja að birgjar og þjónustuaðilar fylgi ströngum öryggiskröfum og stjórnendur bera ábyrgð á því að svo sé gert. Tilskipunin krefst þess að fyrirtæki hafi öfluga öryggisstefnu fyrir alla birgja. Stjórnendur bera þannig ábyrgð á því að fylgjast með öryggi birgjakeðjunnar og tryggja að allir aðilar uppfylli lágmarkskröfur um netöryggi. Birgjar þurfa að hafa innleitt áhættustýringarferli til að takast á við netógnir. Öryggisvottanir eða úttektir á birgjum skulu vera framkvæmdar reglulega til að tryggja að þeir fylgi ströngum öryggiskröfum. Viðbragðsáætlanir sem tryggja hröð viðbrögð við netárásum eða veikleikum í kerfum birgja skulu vera til staðar. Af þessu má sjá að aukin ábyrgð stjórnenda í öryggismálum er ein af stærstu og mikilvægustu breytingunum sem NIS2 felur í sér. Eins bera þeir ríka ábyrgð á því að meta og fylgjast með öryggisstefnu fyrirtækja og tryggja að birgjar og þjónustuaðilar fylgi settum öryggiskröfum. Þetta krefst þess að stjórnendur: Tryggi fjárhagslegan stuðning og mannafla til að innleiða öryggisstefnu. Fylgist reglulega með árangri og samræmi birgja og þjónustuaðila við öryggiskröfur. Meti áhættu sem fylgir birgjum og sjái til þess að allar áhættur séu teknar með í reikninginn við ákvarðanatöku. Stjórnendur þurfa að tryggja að öryggisstefna fyrirtækisins nái yfir alla birgjakeðjuna og að samningar við birgja taki mið af því að tryggja öryggi. Þetta getur verið í formi vottana, áreiðanleikakannana eða reglulegra úttektarferla til að tryggja að birgjar uppfylli ströngustu kröfur um netöryggi. Öryggi lykilatriði Stórar breytingar eru framundan með tilkomu NIS2, ábyrgð stjórnenda verður meiri og mikilvægt er að innleiða öflugar öryggisráðstafanir til að vernda birgjakeðjuna. Öryggi birgjakeðju er lykilatriði fyrir stöðugum rekstri og netöryggi fyrirtækja. Á þriðjudaginn í næstu viku, 8. október, stendur Fjarskiptastofa fyrir ráðstefnu á Hilton Reykjavík Nordica þar sem áhersla er lögð á aukna ábyrgð stjórnenda og mikilvægi öryggis birgjakeðjunnar í ljósi NIS2. Skráning fer fram hér: https://www.fjarskiptastofa.is/page/f9faad7e-8909-480f-87a1-513b540c3224 Höfundur er fagstjóri netvarna og prófana netöryggis á sviði stafræns öryggis hjá Fjarskiptastofu.
Sleppum Borgarlínu - Frítt í strætó – Spörum milljarða Sigfús Aðalsteinsson,Hlynur Áskelsson,Baldur Borgþórsson Skoðun
Opið bréf til kjörinna fulltrúa: Íslensk náttúra, villtir laxastofnar og sameiginlegar auðlindir þjóðarinnar eru ekki tilraunaverkefni Agnar Már Másson Skoðun
Skoðun Sleppum Borgarlínu - Frítt í strætó – Spörum milljarða Sigfús Aðalsteinsson,Hlynur Áskelsson,Baldur Borgþórsson skrifar
Skoðun Opið bréf til kjörinna fulltrúa: Íslensk náttúra, villtir laxastofnar og sameiginlegar auðlindir þjóðarinnar eru ekki tilraunaverkefni Agnar Már Másson skrifar
Skoðun Sameining sýslumanna samþykkt – stofnunum fækkað um 5% Þorbjörg Sigríður Gunnlaugsdóttir skrifar
Skoðun Frístundastarf mikilvæg stoð í menntakerfi Reykjavíkurborgar Steinn Jóhannsso,Soffía Pálsdóttir skrifar
Skoðun Varnarstefna uppgjafar – hvað ef íslenska handboltalandsliðið hugsaði svona Arnór Sigurjónsson skrifar
Skoðun Börn í brennidepli – samfélagsleg ábyrgð okkar allra Hákon Skúlason,Jóhanna Pálsdóttir skrifar
Skoðun Ung hjón á Íslandi eru að kafna – kerfið er að drepa framtíð þeirra Sigurður Sigurðsson skrifar
Sleppum Borgarlínu - Frítt í strætó – Spörum milljarða Sigfús Aðalsteinsson,Hlynur Áskelsson,Baldur Borgþórsson Skoðun
Opið bréf til kjörinna fulltrúa: Íslensk náttúra, villtir laxastofnar og sameiginlegar auðlindir þjóðarinnar eru ekki tilraunaverkefni Agnar Már Másson Skoðun