Răspunsul la incidente – un exercițiu pentru conducere

(Acesta este un exemplu de exercițiu, în rezumat, care poate fi folosit pentru a testa nivelul de înțelegere al ”membrilor organului de conducere” al unei organizații cu privire la riscurile IT/Cybersec în condițiile Legii 124/2025 – ”NIS2”)

Timp de lucru: 90 minute

Scenariu

Un eveniment cibernetic semnificativ amenință operațiunile comerciale, conformitatea cu reglementările și încrederea clienților. Conducerea executivă transmite problema Consiliului de Administrație pentru îndrumare strategică și supraveghere.

Sarcinile CA

  1. Confirmarea gravității și a materialității incidentului.
  2. Alinierea cu apetitul pentru risc al organizației.
  3. Instrucțiuni către management privind divulgarea, recuperarea și remedierea.
  4. Supravegherea implicării autorităților de reglementare și a celor de aplicare a legii.

Dovezi (inclusiv pentru audit/autoritatea de supraveghere)

DovadăDescriereFuncție / Categorie Cyfun/NIST CSF 2.0
Memo CA/comitetÎnregistrări care demonstrează supervizarea de către CA și deciziile strategice privind riscurile ciberneticeGV – Guvernanță
Declarația privind apetitul pentru riscul ciberneticToleranță aprobată de CA pentru riscul cibernetic și praguri de materialitateGV.RM – Managementul riscului
Memo privind gravitatea și materialitatea incidentelorDeterminarea formală a impactului asupra afacerii: financiar și de reglementareID.RA – Evaluarea riscurilor
Escaladarea executivă și cronologia deciziilorJurnal cronologic al escaladării și deciziilor conducerii și ale CAGV.OV – Supraveghere
Jurnalul de notificări de reglementareJustificarea, momentul și conținutul notificărilor autorităților de reglementareRS.CO – Comunicări de incidente
Aprobarea comunicărilor externeMesaje aprobate de CA către clienți, investitori și mass-mediaRS.CO – Comunicări de incidente
Plan de acțiune pentru remediere Acțiuni corective definite cu responsabili, termene limită și responsabilitateRC.IM – Îmbunătățiri
Raport post-incident și lecții învățateAnaliza cauzelor principale revizuită de CA și îmbunătățirile controluluiRC.IM – Îmbunătățiri
Evaluarea impactului asupra lanțului de aprovizionare/ terțiEvaluarea expunerii furnizorilor și a riscului sistemicGV.SC – Managementul riscului în lanțul de aprovizionare
Memo decizii privind continuitatea afacerii și recuperareaDeciziile CA privind prioritățile de redresare și investițiile în reziliențăRC.RP – Planificarea recuperării

________________________________________

(Material suport: MANAGEMENTUL RISCURILOR DE SECURITATE CIBERNETICĂ. Reziliență într-o lume digitală)

Mulţumesc.

Acest site folosește Akismet pentru a reduce spamul. Află cum sunt procesate datele comentariilor tale.