FREE TOOL

NIS2 Evidence Readiness Checker

Rýchlo zistite, kde máte pripravené dôkazy a kde sú medzery. Tento pracovný checklist nie je oficiálny formulár NBÚ ani audit.

Riadenie

GOV-01Zodpovednosti za kybernetickú bezpečnosť sú formálne určenéJe jasné, kto rozhoduje, kto vykonáva a kto eskaluje otázky kybernetickej bezpečnosti.
GOV-02Bezpečnostné politiky sú schválené a pravidelne revidovanéKľúčové bezpečnostné pravidlá majú vlastníka, schválenie a dátum ďalšej revízie.
GOV-03Manažment pravidelne dostáva informácie o kybernetických rizikáchExistuje opakovateľný reporting rizík, incidentov a nápravných opatrení vedeniu.

Aktíva

AST-01Existuje aktuálny inventár informačných aktívOrganizácia eviduje kľúčové systémy, služby, zariadenia, dáta a ich vlastníkov.
AST-02Kritické služby a ich závislosti sú zdokumentovanéJe známe, ktoré technické a externé závislosti podmieňujú poskytovanie kritických služieb.

Riadenie rizík

RSK-01Kybernetické riziká sú pravidelne identifikované a hodnotenéRiziká majú popis, vlastníka, hodnotenie dopadu/pravdepodobnosti a rozhodnutie o ošetrení.
RSK-02Nápravné opatrenia majú termín a zodpovednú osobuZistenia z auditov, incidentov a hodnotení rizík sa sledujú až do uzavretia.

Prístupy

IAM-01Prístupy sa prideľujú podľa roly a potrebyPrístupové práva vychádzajú z pracovnej potreby a princípu minimálnych oprávnení.
IAM-02Privilegované účty sú osobitne chránenéAdministrátorské účty sú oddelené, obmedzené a primerane monitorované.
IAM-03MFA je zavedené pre citlivé a vzdialené prístupySilné viacfaktorové overenie chráni účty s vyšším rizikom.
IAM-04Joiner/Mover/Leaver proces odoberá nepotrebné prístupyZmeny rolí a odchody zamestnancov vyvolajú včasnú úpravu alebo zrušenie prístupov.
IAM-05Prístupové oprávnenia sa periodicky revidujúVlastníci systémov potvrdzujú, že aktívne prístupy sú stále potrebné.

Prevádzková bezpečnosť

OPS-01Bezpečnostné konfigurácie majú definovaný štandardKľúčové systémy majú bezpečný baseline a zmeny oproti nemu sú riadené.
OPS-02Zraniteľnosti a bezpečnostné aktualizácie sú riadenéExistuje proces identifikácie, prioritizácie a opravy zraniteľností podľa rizika.
OPS-03Zmeny v produkcii sú kontrolované a dohľadateľnéProdukčné zmeny majú schválenie, testovanie a rollback postup primeraný riziku.

Sieť a infraštruktúra

NET-01Sieťové segmenty a hranice dôvery sú riadenéKritické systémy nie sú zbytočne vystavené a komunikácia medzi zónami je obmedzená.

Koncové zariadenia

END-01Koncové zariadenia majú primeranú ochranuSpravované zariadenia používajú ochranné mechanizmy, aktualizácie a bezpečné nastavenia.

Logovanie a monitoring

LOG-01Bezpečnostne významné udalosti sa logujúKľúčové systémy vytvárajú záznamy potrebné na vyšetrovanie a dohľad.
LOG-02Logy sa vyhodnocujú a alerty majú vlastníkaDôležité signály majú definovaný proces reakcie a nie sú len pasívne ukladané.

Incidenty

IR-01Existuje zdokumentovaný proces riadenia incidentovSú definované kroky pre detekciu, klasifikáciu, eskaláciu, reakciu a poučenie.
IR-02Tím pozná povinnosti a kontakty pre hlásenie incidentovOrganizácia má pripravený proces na včasné hlásenie významného incidentu vrátane skorého varovania do 24 hodín, oznámenia do 72 hodín a záverečnej správy spravidla do jedného mesiaca podľa aktuálneho § 24.
IR-03Incident response sa prakticky testujeScenár alebo tabletop cvičenie overuje, že postupy fungujú aj mimo dokumentu.

Kontinuita a obnova

BCP-01Zálohovanie pokrýva kritické dáta a systémyRozsah, frekvencia a retencia záloh zodpovedajú potrebám kritických služieb.
BCP-02Obnova zo záloh sa pravidelne testujeOrganizácia má čerstvý dôkaz, že dáta alebo služby je možné reálne obnoviť.
BCP-03RTO/RPO a postupy obnovy sú zdokumentovanéPre kritické služby sú definované očakávania obnovy a praktický postup.

Dodávatelia

SUP-01Kybernetické riziká dodávateľov sa hodnotiaBezpečnostné požiadavky a kritickosť dodávateľov sa posudzujú pred a počas spolupráce.
SUP-02Zmluvy obsahujú relevantné bezpečnostné požiadavkyPri kritických dodávateľoch sú primerane upravené incidenty, prístupy, dáta a ukončenie služby.

Ľudia

TRN-01Používatelia absolvujú primerané bezpečnostné školeniaŠkolenia a osveta reflektujú rolu, riziká a opakujú sa v primeranom intervale.

Ochrana dát

CRY-01Citlivé dáta sú primerane chránené kryptografiouOrganizácia má pravidlá pre šifrovanie pri prenose/uložení a správu kľúčov podľa rizika.

Fyzická bezpečnosť

PHY-01Fyzický prístup ku kritickým technológiám je obmedzenýServerovne, sieťové prvky a kritická infraštruktúra sú chránené primeranými kontrolami.