Stórar breytingar framundan Arnar Freyr Guðmundsson skrifar 2. október 2024 16:02 Í flóknum heimi þar sem tækni spilar lykilhlutverk getur skipt mjög miklu máli að tryggja öryggi alls þess ferlis sem vörur, þjónusta og upplýsingar fara í gegnum, allt frá framleiðslu til afhendingar til neytenda það sem við í daglegu tali köllum birgðakeðju. Það felur í sér að vernda bæði fyrirtæki og birgja þess gegn áhættu líkt og netógnunum, veikleikum í kerfum eða öryggisbrestum hjá þriðja aðila. Dæmi um öryggisbrest í birgjakeðju er CrowdStrike atvikið sem mörg urðu vör við í sumar en atvikið hafði meðal annars áhrif á flugsamgöngur og heilbrigðisþjónustu á heimsvísu. Aðfararnótt 19. júlí sendi CrowdStrike út uppfærslu á veiruvörn sinni, Falcon Sensor, sem olli því að Windows tölvur urðu óstarfhæfar vegna alvarlegs galla í nýjum rekli (e. driver). Uppfærslan var afturkölluð fljótt, en engu að síður urðu 8,5 milljónir tölva fyrir áhrifum og hafði atvikið alvarleg áhrif á fjölbreytta innviði um allan heim. Öryggisstefna skylda Mikilvægi öryggis birgjakeðju er sérstaklega áréttað í Evróputilskipun, sem tekur gildi í aðildarríkjum Evrópusambandsins 18. október 2024, en undirbúningur að innleiðingu hennar í íslensk lög er þegar hafinn. Með tilkomu tilskipunarinnar sem hefur heitið NIS2 verða fyrirtæki sem falla undir nauðsynlega og mikilvæga starfsemi skyldug til að tryggja að birgjar og þjónustuaðilar fylgi ströngum öryggiskröfum og stjórnendur bera ábyrgð á því að svo sé gert. Tilskipunin krefst þess að fyrirtæki hafi öfluga öryggisstefnu fyrir alla birgja. Stjórnendur bera þannig ábyrgð á því að fylgjast með öryggi birgjakeðjunnar og tryggja að allir aðilar uppfylli lágmarkskröfur um netöryggi. Birgjar þurfa að hafa innleitt áhættustýringarferli til að takast á við netógnir. Öryggisvottanir eða úttektir á birgjum skulu vera framkvæmdar reglulega til að tryggja að þeir fylgi ströngum öryggiskröfum. Viðbragðsáætlanir sem tryggja hröð viðbrögð við netárásum eða veikleikum í kerfum birgja skulu vera til staðar. Af þessu má sjá að aukin ábyrgð stjórnenda í öryggismálum er ein af stærstu og mikilvægustu breytingunum sem NIS2 felur í sér. Eins bera þeir ríka ábyrgð á því að meta og fylgjast með öryggisstefnu fyrirtækja og tryggja að birgjar og þjónustuaðilar fylgi settum öryggiskröfum. Þetta krefst þess að stjórnendur: Tryggi fjárhagslegan stuðning og mannafla til að innleiða öryggisstefnu. Fylgist reglulega með árangri og samræmi birgja og þjónustuaðila við öryggiskröfur. Meti áhættu sem fylgir birgjum og sjái til þess að allar áhættur séu teknar með í reikninginn við ákvarðanatöku. Stjórnendur þurfa að tryggja að öryggisstefna fyrirtækisins nái yfir alla birgjakeðjuna og að samningar við birgja taki mið af því að tryggja öryggi. Þetta getur verið í formi vottana, áreiðanleikakannana eða reglulegra úttektarferla til að tryggja að birgjar uppfylli ströngustu kröfur um netöryggi. Öryggi lykilatriði Stórar breytingar eru framundan með tilkomu NIS2, ábyrgð stjórnenda verður meiri og mikilvægt er að innleiða öflugar öryggisráðstafanir til að vernda birgjakeðjuna. Öryggi birgjakeðju er lykilatriði fyrir stöðugum rekstri og netöryggi fyrirtækja. Á þriðjudaginn í næstu viku, 8. október, stendur Fjarskiptastofa fyrir ráðstefnu á Hilton Reykjavík Nordica þar sem áhersla er lögð á aukna ábyrgð stjórnenda og mikilvægi öryggis birgjakeðjunnar í ljósi NIS2. Skráning fer fram hér: https://www.fjarskiptastofa.is/page/f9faad7e-8909-480f-87a1-513b540c3224 Höfundur er fagstjóri netvarna og prófana netöryggis á sviði stafræns öryggis hjá Fjarskiptastofu. Viltu birta grein á Vísi? Kynntu þér reglur ritstjórnar um skoðanagreinar. Senda grein Fjarskipti Mest lesið Lygin um að á Íslandi sé nauðgunarmenning Huginn Þór Grétarsson Skoðun Enn og aftur, Alma Möller Arnar Helgi Lárusson Skoðun Hjúkrunarfræðingurinn sem skuldar meira, græðir helling og vill kíkja í pakka Haraldur Ólafsson Skoðun Ófrjósemi og andleg líðan Ástdís Pálsdóttir Bang Skoðun Til hamingju, Kópavogsbúar – þið eigið von á góðu! Elísabet Sveinsdóttir Skoðun Ummæli Sönnu kalla á svör - hver er „freki karlinn“? Bergljót Gunnlaugsdóttir,Birna Gunnlaugsdóttir,Geirdís H. Kristjánsdóttir,Hallfríður Þórarinsdóttir,Júnía Líf Maríuerla Sigurjónsdóttir,Rósa Guðný Arnardóttir,Sigrún E. Unnsteinsdóttir Skoðun Við erum að taka hlutverkin frá eldra fólki Rannveig Tenchi Ernudóttir Skoðun Kópavogsleiðin er merkilegt fyrirbæri Tinna Gunnur Bjarnadóttir Skoðun Í Evrópusambandinu eru réttindi verkafólks á forsendum markaðarins Ágúst Valves Jóhannesson Skoðun Hvernig verjum við Ísland? Finnur Beck Skoðun Skoðun Skoðun Loftslagspólitík sem gagnast bændum Jóhann Páll Jóhannsson skrifar Skoðun Þorgerður Katrín treystir ekki þjóðinni Hjörvar Sigurðsson skrifar Skoðun Kaþólska kirkjan og uppbygging íslensks heilbrigðiskerfis Árni Már Jensson skrifar Skoðun Kópavogsleiðin er merkilegt fyrirbæri Tinna Gunnur Bjarnadóttir skrifar Skoðun Ófrjósemi og andleg líðan Ástdís Pálsdóttir Bang skrifar Skoðun Til hamingju, Kópavogsbúar – þið eigið von á góðu! Elísabet Sveinsdóttir skrifar Skoðun Við erum að taka hlutverkin frá eldra fólki Rannveig Tenchi Ernudóttir skrifar Skoðun Að byggja upp samfélagslegt umboð í afskekktum samfélögum: Hvernig ábyrgt fiskeldi styrkir Vestfirðina Daníel Jakobsson skrifar Skoðun Hvernig verjum við Ísland? Finnur Beck skrifar Skoðun Enn og aftur, Alma Möller Arnar Helgi Lárusson skrifar Skoðun Reikniskekkja Viðreisnar í Kópavogi Orri Vignir Hlöðversson skrifar Skoðun Betri svefn – Betra líf Erla Björnsdóttir skrifar Skoðun Í Evrópusambandinu eru réttindi verkafólks á forsendum markaðarins Ágúst Valves Jóhannesson skrifar Skoðun Þjóðaröryggishætta Nýja Landspítalans Sigurður Sigurðsson skrifar Skoðun Lygin um að á Íslandi sé nauðgunarmenning Huginn Þór Grétarsson skrifar Skoðun Um lýðfullveldi Aðalsteinn Júlíus Magnússn skrifar Skoðun Ótvíræður ávinningur af innleiðingu farsældarlaganna Óskar Dýrmundur Ólafsson skrifar Skoðun Fjármagnið ásælist heilsugæsluna Steinunn Bragadóttir skrifar Skoðun Getur íslenska ríkið svipt börn frelsi vegna stöðu foreldra þeirra? Halldóra Lillý Jóhannsdóttir skrifar Skoðun Hálfsannleikur afneitunarsinnans Haukur Logi Jóhannsson skrifar Skoðun Borgarlína – og hvað svo? Þórir Garðarsson skrifar Skoðun Ísland er ekki til sölu Lilja Dögg Alfreðsdóttir skrifar Skoðun Orkudrottningar Orkueyjunnar Ásta Olga Magnúsdóttir skrifar Skoðun Ein besta fjárfesting heilbrigðiskerfisins? Gunnlaugur Már Briem skrifar Skoðun Lífsgæðaíbúðir fyrir eldra fólk – ábyrg uppbygging til framtíðar Margrét Vala Marteinsdóttir skrifar Skoðun Framtíð Hafnarfjarðar í höndum metnaðarfulls ungs fólks í Ungmennaráði Kristín Thoroddsen skrifar Skoðun Hvernig ætlar Ísland að marka spor sín í hinum gervigreinda heimi? Sara Sigurðardóttir skrifar Skoðun Lokað klukkan sex og þá byrjar kvöldið Steindór Þórarinsson skrifar Skoðun Hjúkrunarfræðingurinn sem skuldar meira, græðir helling og vill kíkja í pakka Haraldur Ólafsson skrifar Skoðun Trúnaðarmannatrygging og Eflingarvottun: Tæknikratalausn sem mun líklega ekki koma Guðröður Atli Jónsson skrifar Sjá meira
Í flóknum heimi þar sem tækni spilar lykilhlutverk getur skipt mjög miklu máli að tryggja öryggi alls þess ferlis sem vörur, þjónusta og upplýsingar fara í gegnum, allt frá framleiðslu til afhendingar til neytenda það sem við í daglegu tali köllum birgðakeðju. Það felur í sér að vernda bæði fyrirtæki og birgja þess gegn áhættu líkt og netógnunum, veikleikum í kerfum eða öryggisbrestum hjá þriðja aðila. Dæmi um öryggisbrest í birgjakeðju er CrowdStrike atvikið sem mörg urðu vör við í sumar en atvikið hafði meðal annars áhrif á flugsamgöngur og heilbrigðisþjónustu á heimsvísu. Aðfararnótt 19. júlí sendi CrowdStrike út uppfærslu á veiruvörn sinni, Falcon Sensor, sem olli því að Windows tölvur urðu óstarfhæfar vegna alvarlegs galla í nýjum rekli (e. driver). Uppfærslan var afturkölluð fljótt, en engu að síður urðu 8,5 milljónir tölva fyrir áhrifum og hafði atvikið alvarleg áhrif á fjölbreytta innviði um allan heim. Öryggisstefna skylda Mikilvægi öryggis birgjakeðju er sérstaklega áréttað í Evróputilskipun, sem tekur gildi í aðildarríkjum Evrópusambandsins 18. október 2024, en undirbúningur að innleiðingu hennar í íslensk lög er þegar hafinn. Með tilkomu tilskipunarinnar sem hefur heitið NIS2 verða fyrirtæki sem falla undir nauðsynlega og mikilvæga starfsemi skyldug til að tryggja að birgjar og þjónustuaðilar fylgi ströngum öryggiskröfum og stjórnendur bera ábyrgð á því að svo sé gert. Tilskipunin krefst þess að fyrirtæki hafi öfluga öryggisstefnu fyrir alla birgja. Stjórnendur bera þannig ábyrgð á því að fylgjast með öryggi birgjakeðjunnar og tryggja að allir aðilar uppfylli lágmarkskröfur um netöryggi. Birgjar þurfa að hafa innleitt áhættustýringarferli til að takast á við netógnir. Öryggisvottanir eða úttektir á birgjum skulu vera framkvæmdar reglulega til að tryggja að þeir fylgi ströngum öryggiskröfum. Viðbragðsáætlanir sem tryggja hröð viðbrögð við netárásum eða veikleikum í kerfum birgja skulu vera til staðar. Af þessu má sjá að aukin ábyrgð stjórnenda í öryggismálum er ein af stærstu og mikilvægustu breytingunum sem NIS2 felur í sér. Eins bera þeir ríka ábyrgð á því að meta og fylgjast með öryggisstefnu fyrirtækja og tryggja að birgjar og þjónustuaðilar fylgi settum öryggiskröfum. Þetta krefst þess að stjórnendur: Tryggi fjárhagslegan stuðning og mannafla til að innleiða öryggisstefnu. Fylgist reglulega með árangri og samræmi birgja og þjónustuaðila við öryggiskröfur. Meti áhættu sem fylgir birgjum og sjái til þess að allar áhættur séu teknar með í reikninginn við ákvarðanatöku. Stjórnendur þurfa að tryggja að öryggisstefna fyrirtækisins nái yfir alla birgjakeðjuna og að samningar við birgja taki mið af því að tryggja öryggi. Þetta getur verið í formi vottana, áreiðanleikakannana eða reglulegra úttektarferla til að tryggja að birgjar uppfylli ströngustu kröfur um netöryggi. Öryggi lykilatriði Stórar breytingar eru framundan með tilkomu NIS2, ábyrgð stjórnenda verður meiri og mikilvægt er að innleiða öflugar öryggisráðstafanir til að vernda birgjakeðjuna. Öryggi birgjakeðju er lykilatriði fyrir stöðugum rekstri og netöryggi fyrirtækja. Á þriðjudaginn í næstu viku, 8. október, stendur Fjarskiptastofa fyrir ráðstefnu á Hilton Reykjavík Nordica þar sem áhersla er lögð á aukna ábyrgð stjórnenda og mikilvægi öryggis birgjakeðjunnar í ljósi NIS2. Skráning fer fram hér: https://www.fjarskiptastofa.is/page/f9faad7e-8909-480f-87a1-513b540c3224 Höfundur er fagstjóri netvarna og prófana netöryggis á sviði stafræns öryggis hjá Fjarskiptastofu.
Hjúkrunarfræðingurinn sem skuldar meira, græðir helling og vill kíkja í pakka Haraldur Ólafsson Skoðun
Ummæli Sönnu kalla á svör - hver er „freki karlinn“? Bergljót Gunnlaugsdóttir,Birna Gunnlaugsdóttir,Geirdís H. Kristjánsdóttir,Hallfríður Þórarinsdóttir,Júnía Líf Maríuerla Sigurjónsdóttir,Rósa Guðný Arnardóttir,Sigrún E. Unnsteinsdóttir Skoðun
Í Evrópusambandinu eru réttindi verkafólks á forsendum markaðarins Ágúst Valves Jóhannesson Skoðun
Skoðun Að byggja upp samfélagslegt umboð í afskekktum samfélögum: Hvernig ábyrgt fiskeldi styrkir Vestfirðina Daníel Jakobsson skrifar
Skoðun Í Evrópusambandinu eru réttindi verkafólks á forsendum markaðarins Ágúst Valves Jóhannesson skrifar
Skoðun Getur íslenska ríkið svipt börn frelsi vegna stöðu foreldra þeirra? Halldóra Lillý Jóhannsdóttir skrifar
Skoðun Lífsgæðaíbúðir fyrir eldra fólk – ábyrg uppbygging til framtíðar Margrét Vala Marteinsdóttir skrifar
Skoðun Framtíð Hafnarfjarðar í höndum metnaðarfulls ungs fólks í Ungmennaráði Kristín Thoroddsen skrifar
Skoðun Hvernig ætlar Ísland að marka spor sín í hinum gervigreinda heimi? Sara Sigurðardóttir skrifar
Skoðun Hjúkrunarfræðingurinn sem skuldar meira, græðir helling og vill kíkja í pakka Haraldur Ólafsson skrifar
Skoðun Trúnaðarmannatrygging og Eflingarvottun: Tæknikratalausn sem mun líklega ekki koma Guðröður Atli Jónsson skrifar
Hjúkrunarfræðingurinn sem skuldar meira, græðir helling og vill kíkja í pakka Haraldur Ólafsson Skoðun
Ummæli Sönnu kalla á svör - hver er „freki karlinn“? Bergljót Gunnlaugsdóttir,Birna Gunnlaugsdóttir,Geirdís H. Kristjánsdóttir,Hallfríður Þórarinsdóttir,Júnía Líf Maríuerla Sigurjónsdóttir,Rósa Guðný Arnardóttir,Sigrún E. Unnsteinsdóttir Skoðun
Í Evrópusambandinu eru réttindi verkafólks á forsendum markaðarins Ágúst Valves Jóhannesson Skoðun