僅靠 ISO 27001 可能會不夠嚴謹
ISO/IEC 27001:2022 是一項國際標準,而非法律。 ISO 27001 驗證不保證符合 NIS2 標準。涉及三個面向 —— 供應鏈安全管理問責制和報告安全事件的法定義務 - 通常需要超出 ISO 27001 證書本身所能證明的措施和證據。
ISO 27001 是一項自願性國際標準,而 NIS2 是具有約束力的歐洲法律。因此,取得驗證並不能自動取代遵守所有 NIS2 義務,尤其是在供應鏈安全、報告義務和管理責任方面。
NIS2 第 21(2) 條定義了受影響組織依法必須實施的十類網路安全風險管理措施。 ISO/IEC 27001:2022 標準的內容以及附件 A 中列出的控制措施可以與其中大部分類別相對應,但並非與法律要求一一對應:
供應鏈安全
NIS2 指示要求組織評估和管理其整個供應鏈中的網路安全風險,而不僅僅是在其自身公司邊界內的風險。
近期發生的網路安全事件一再表明,攻擊者會利用供應鏈來非法存取大型客戶網路。畢竟,效率原則——「以最少的努力獲得最大的影響範圍!」—— 在這裡同樣適用。
因此,NIS2 第 21(2)(d) 條要求供應鏈安全,這與 ISO 27001 附件 A 5.19-5.23 的要求一致:
- 供應商關係中的資訊安全
- 在供應商協議中解決資訊安全問題
- 資訊通信技術供應鏈中的資訊安全管理
- 供應商服務的監控、稽核和變更管理
- 使用雲端服務的資訊安全
高階主管問責制
根據 NIS2 標準,網路安全不再被視為可以委託給 IT 部門的純粹技術問題。
該指令規定,組織的管理機構必須負責批准、監督和定期審查網路安全風險管理措施的實施。實際上,高階管理層應:
- 了解網路風險並積極應對,
- 參與網路安全相關的治理活動與決策過程,
- 為增強韌性措施提供充足的資源,並且
- 監督事件響應準備和報告義務。
根據各國對 NIS2 的實施情況以及相關的公司法和責任法規,管理機構成員如果未能充分履行其網路安全職責,也可能面臨個人後果。因此,網路安全治理正成為一項關鍵的管理責任 —— 如果不能令人信服地證明其監督到位,則可能產生監管和財務方面的影響。
事件報告
NIS2 引入了具有法律約束力的時間表:組織必須在知悉重大事件後 24 小時內向主管當局提交初步預警通知,然後在 72 小時內提交更詳細的報告,並在法律規定的稍後階段提交最終報告。
許多組織目前缺乏必要的文檔化流程、明確的職責分配和經過測試的程序,難以可靠地滿足這些時間要求。資訊安全管理系統 (ISMS) 中現有的事件管理框架通常需要針對性調整,以反映 NIS2 引入的監管期限和外部報告義務。
在實踐中,這通常意味著要彌補三個具體缺口。首先,要明確定義並記錄一個清晰的觸發條件,即何時「知悉」重大事件並開始 24 小時倒數計時 - 大多數資訊安全管理系統(ISMS)程序著重於內部嚴重性分類,而非監管時限。其次,要指定一個專門負責早期預警通知並與國家電腦安全事件回應小組(CSIRT)或主管機構直接聯絡的角色,該角色應獨立於領導內部回應的角色。第三,要建立可稽核的證據鏈 —— 包括帶有時間戳的日誌、通知副本以及初始嚴重性評估的理由 —— 以便在監管機構日後審查如何遵守 NIS2 規定的 24 小時和 72 小時期限時,可以提供這些證據。
營運韌性
監管機構和客戶越來越希望看到彈性措施經過測試的證據,而不僅僅是記錄在紙上的證據。
因此,各組織需要證明其能夠在突發事件期間維持或快速恢復關鍵業務運營,而不僅僅是提交書面計劃。這通常包括:
- 業務連續性計劃以及定期測試
- 關鍵系統和資料的災難復原演練
- 逼真的事件響應模擬
- 制定並實踐危機管理程序
這些要素共同表明,韌性是否真正融入日常營運中。