Fără să am nici o idee despre cum vor arăta normele de audit pentru NIS2, fac un exercițiu/exemplu. (ca de obicei, fără pretenții de completitudine). Cum lucrează deci auditorul (sau cum ar trebui…..) astfel încît munca să fie ”audit” și nu altceva.
Pentru că CyFun folosește o separare pentru „Scor documentație” și ”Scor implementare”, putem spune că aceasta corespunde aproximativ cu ToD (Test of Design) respectiv ToE (Test of Effectiveness).
Controalele care trebuie revizuite (Notă: controlul corespunde unui obiectiv, iar auditorul va avea obiective de evaluare):
GV.OC-01.1
Misiunea organizației trebuie stabilită, comunicată și trebuie să constituie baza pentru managementul riscului de securitate cibernetică sau a informației.
- Documentația (Test of Design – controlul este bine conceput și își atinge obiectivul?)
- Examinează: există documentul de misiune și strategie, aprobat de conducere.
- Examinează: harta proceselor, identifică procesele critice și proprietarii lor.
- Examinează: este stabilită legătura documentată dintre misiune și cerințele de securitate și protecția datelor (BIA, clasificarea informațiilor).
- Examinează: frecvența de revizuire este definită.
- Intervievează: conducerea, CISO și DPO confirmă cum a fost construit procesul.
- Walkthrough: un proces critic este revizuit/urmărit de la definire pînă la cerințele de securitate care rezultă din el.
2. Implementarea (Test of Operating Effectiveness – controlul funcționează în timp?)
- Examinează: dovezi că revizuirile au avut loc la frecvența stabilită pe perioada auditată (procese-verbale, istoricul versiunilor).
- Examinează pe eșantion: deciziile de risc și evaluările de risc recente trimit efectiv la misiune și la procesele critice.
- Intervievează: proprietarii de procese cunosc misiunea și informațiile critice pe care le gestionează, ceea ce arată că documentul este comunicat și aplicat, nu doar existent.
- Verificare: modificările de business (procese noi, reorganizări) au declanșat actualizarea documentației.
3. Maturitate (punctaj 1–5, separat pentru documentație și implementare)
Țintă: contribuie la media categoriei GV.OC, care trebuie să fie cel puțin 3.
| Stadiu | Scor documentație | Scor implementare |
| 1 – Inițial | Misiunea nu este scrisă sau nu este aprobată de conducere. | Misiunea nu este folosită în deciziile de risc. |
| 2 – Repetabil | Documentul este aprobat, dar nu a fost revizuit în ultimii 2 ani. | Misiunea este invocată ocazional, informal, fără legătură cu analiza de risc. |
| 3 – Definit | Documentul este aprobat și actualizat. Legătura cu procesele critice și cu cerințele de securitate este documentată. Excepțiile sînt aprobate și reprezintă sub 5%. | Revizuirea are loc la frecvența stabilită și există dovezi. Majoritatea evaluărilor de risc trimit la misiune. Excepțiile sînt sub 10%. |
| 4 – Gestionat | Ca la 3, cu excepții sub 3%. | Toate evaluările de risc trimit la misiune. Indicatori precum procentul de procese critice cu BIA actualizat sînt raportați conducerii și au o țintă minimă. Excepțiile sînt sub 5%. |
| 5 – Optimizare | Ca la 3, cu excepții sub 0,5%. | Ca la 4, iar ținta indicatorilor crește anual. Excepțiile sînt sub 1%. |
4. Probe de audit
Pentru documentație:
- Documentul de misiune și strategie, cu aprobarea conducerii (decizie sau semnătură, cu dată) și cu istoricul versiunilor.
- Harta proceselor și BIA, cu procesele critice și proprietarii lor.
- Procedura care stabilește frecvența de revizuire.
- Notele din interviurile cu conducerea, CISO și DPO.
- Documentarea walkthrough-ului făcut pe un proces critic.
Pentru implementare:
- Procesele-verbale ale ședințelor de revizuire din perioada auditată.
- Evaluările de risc recente din eșantion, cu trimiterile la misiune și la procesele critice marcate de auditor.
- Notele din interviurile cu proprietarii de procese.
- Dovezile actualizării documentației după schimbări de business (o versiune nouă, datată după reorganizare).
Mențiune: examinarea documentului de misiune este ToD, dar examinarea proceselor-verbale de revizuire din ultimii 2 ani este ToE. La fel, interviul susține și designul, și funcționarea. Fiind un control la nivel de organizație, nu de sistem IT/business, „testarea controlului” înseamnă verificarea procesului, nu tehnicisme…
PR.AA-01.1
Identitățile și datele de acces ale utilizatorilor, serviciilor și echipamentelor autorizate trebuie gestionate.
1. Documentația (Test of Design – controlul este bine conceput și își atinge obiectivul?)
- Examinează: politica și procedura de control al accesului există, sînt aprobate de conducere și sînt revizuite periodic.
- Examinează: tipurile de conturi permise și interzise sînt definite: individuale, partajate, de serviciu, guest, privilegiate.
- Examinează: responsabilii de conturi sînt desemnați, iar fluxul de aprobare stabilește cine aprobă crearea conturilor.
- Examinează: identitățile echipamentelor și ale serviciilor sînt gestionate, nu doar cele ale utilizatorilor.
- Examinează: procesul IAM este integrat cu procesul HR de angajare, transfer și plecare, iar termenele de notificare sînt definite.
- Examinează: frecvența recertificării drepturilor de acces este definită.
- Intervievează: administratorii IAM/AD și HR confirmă cum a fost construit procesul.
- Walkthrough: un cont este urmărit pe tot ciclul de viață: cerere-aprobare-creare-modificare-dezactivare.
2. Implementarea (Test of Operating Effectiveness – controlul funcționează în timp?)
- Testează: lista plecărilor din HR pe perioada auditată este comparată cu conturile active din AD/IAM. Nici un cont al unui fost angajat nu rămîne activ peste termenul stabilit.
- Examinează pe eșantion (de exemplu 25 de conturi noi): există o cerere aprobată înainte de crearea contului.
- Examinează: dovezi pentru ultimele 2 cicluri de recertificare, inclusiv că drepturile marcate „de eliminat” au fost efectiv eliminate.
- Examinează: conturile de serviciu și de echipament au un proprietar desemnat.
- Testează: la conturile partajate, parola a fost schimbată după plecarea unui membru din grup.
- Intervievează: proprietarii aplicațiilor critice confirmă că participă efectiv la recertificare.
3. Maturitate (punctaj 1–5, separat pentru documentație și implementare)
Țintă: Măsură cheie, deci este nevoie de cel puțin 3 la ambele scoruri.
| Stadiu | Scor documentație | Scor implementare |
| 1 – Inițial | Nu există o procedură de gestionare a conturilor aprobată. | Conturile se creează și se șterg după cum consideră fiecare administrator. |
| 2 – Repetabil | Procedura este aprobată, dar nu a fost revizuită în ultimii 2 ani. | Proces informal: conturile se creează pe bază de e-mail, iar dezactivarea depinde de cine își amintește. |
| 3 – Definit | Procedura este aprobată și actualizată. Tipurile de conturi, aprobatorii și termenele sînt definite. Excepțiile (de exemplu conturile de serviciu) sînt aprobate și reprezintă sub 5%. | Fluxul formal este aplicat și există dovezi pentru majoritatea conturilor. La comparația HR-AD, sub 10% dintre conturi sînt neconforme. |
| 4 – Gestionat | Ca la 3, cu excepții sub 3%. | Există dovezi pentru toate conturile. Indicatori precum timpul de dezactivare, conturile orfane și procentul recertificat sînt raportați și au ținte. Excepțiile sînt sub 5%. |
| 5 – Optimizare | Ca la 3, cu excepții sub 0,5%. | Ca la 4, iar țintele se îmbunătățesc continuu, de exemplu dezactivarea scade de la 24h la 4h. Excepțiile sînt sub 1%. |
4. Probe de audit
Pentru documentație:
- Politica și procedura de control al accesului, aprobate și cu dată de revizuire.
- Lista tipurilor de conturi permise și interzise și lista responsabililor de conturi.
- Descrierea fluxului de aprobare și a integrării cu procesul HR, cu termenele de notificare.
- Notele din interviurile cu administratorii IAM/AD și cu HR.
- Documentarea walkthrough-ului pe un cont, cu tichetul de cerere, aprobarea, crearea și dezactivarea.
Pentru implementare:
- Lista plecărilor din HR pe perioada auditată, extrasă din sistemul HR, cu verificarea că este completă (de exemplu prin comparație cu statul de plată).
- Exportul conturilor din AD/IAM, cu stare, data creării, data dezactivării și last logon, extras în prezența auditorului.
- Foaia de comparație HR-AD întocmită de auditor, cu excepțiile marcate.
- Tichetele de cerere și aprobare pentru eșantionul de conturi noi (data aprobării comparată cu data creării contului).
- Rapoartele de recertificare semnate și dovada că drepturile marcate „de eliminat” au fost eliminate.
- Inventarul conturilor de serviciu și de echipament, cu proprietarul fiecăruia.
- Jurnalele de schimbare a parolelor la conturile partajate.
De ce este aceasta modalitata de lucru corectă? Pentru că așa impune ITAF. Tot de aici știm și ce condiții trebuie să îndeplinească probele:
- Suficiente: eșantionul acoperă toată perioada auditată, nu doar ultima lună.
- Relevante: fiecare probă se leagă de o cerință anume. De exemplu, o politică de parole nu dovedește existența MFA.
- Fiabile:
- auditorul obține lista completă (populația) direct sau asistă la extragerea ei, ca să nu primească o listă „curățată”;
- verifică faptul că lista este completă, de exemplu numărul de plecări din HR față de statul de plată;
- probele sînt datate și aparțin perioadei auditate.
Și aceastea sînt doar douā din cele 218 cerințe Cyfun de la nivel ESENȚIAL…..