NIST Cybersecurity Framework 2.0 functions: Govern, Identify, Protect, Detect, Respond, and Recover

Cum facem practic ce spune Cyfun?

Abordarea implementării Cyfun (NIST CSF 2.0) pare că este înțeleasă de multe ori liniar/procesual. Și aici nu mă refer la ”hîrtiile” vîndute, unde chiar așa este abordată. De fapt cele șase funcții (Govern, Identify, Protect, Detect, Respond și Recover) nu reprezintă șase faze care se execută una după alta și apoi se încheie. NIST precizează explicit…

Water utility team reviewing plans beside real-time monitoring dashboards

De la securitatea cibernetică la reziliența serviciilor esențiale

Intrarea în vigoare a Legii nr. 294/2024 privind reziliența entităților critice, alături de OUG nr. 155/2024, schimbă semnificativ modul în care organizațiile care furnizează servicii esențiale trebuie să privească infrastructura IT și OT. Dacă OUG 155/2024 este orientată către securitatea rețelelor și sistemelor informatice, Legea 294/2024 introduce perspectiva rezilienței serviciului esențial. Organizația trebuie să poată demonstra că serviciile sale…

Four professionals collaborating around a conference table with laptops and charts about IT governance

De ce Cloudul Guvernamental nu poate rezolva singur digitalizarea administrației publice

Cloudul Guvernamental dispune de elemente foarte bune de guvernanță cloud, guvernanță a securității cibernetice, guvernanță a migrării și guvernanță a infrastructurii. Ceea ce este mult mai puțin vizibil în informațiile publice pe care le-am citit este existența unui model integrator de guvernanță IT la nivelul întregului stat/guvernanță a produselor digitale. ADR descrie CPG drept o platformă națională…

COSO Internal Control Framework showing five components: Control Environment, Risk Assessment, Control Activities, Information & Communication, Monitoring Activities.

Când auditul există doar pe hîrtie….te mănîncă lupul

Penetration test: încearcă să spargă ușa. Vulnerability assessment: caută yale defecte. Consultantul: recomandă o ușă și o yală mai bune. Auditul: verifică dacă organizația are un proces adecvat pentru alegerea, instalarea, verificarea și monitorizarea ușilor și yalelor și dacă acestea funcționează în mod consecvent. Standardele profesionale (cele de la ISACA) impun ca auditorul să își…

Spokesperson giving cybersecurity incident update to reporters with microphones in public information center

Cultura culpabilizării (sau Cum să nu comunici despre un incident cibernetic)

„Cultura culpabilizării” (blame culture) apare atunci când o organizație se teme mai mult de reacția publică (”Vaaaiiii, ce o să zică lumea?”) decît de consecințele lipsei de transparență. În cazul unui incident de securitate cibernetică, această teamă conduce adesea la comunicări vagi, defensive sau întârziate. În loc să explice clar ce s-a întâmplat, ce sisteme…