Informacijska sigurnost je zaštita informacija od neovlaštenog pristupa, izmjene i gubitka, bez obzira na to nalaze li se u digitalnom sustavu, na papiru ili u glavama zaposlenika. Mnogi je poistovjećuju s antivirusom ili vatrozidom, no to je tek dio priče. Informacijska sigurnost je prije svega upravljačka disciplina. Vi odlučujete što štitite, koliko i kako, a zatim tu odluku dokazujete u praksi. Cilj nije nabaviti alate, nego smanjiti vjerojatnost i učinak događaja koji bi naštetili vašem poslovanju, klijentima ili obvezama prema regulatoru.
Za reguliranu hrvatsku tvrtku u financijama, zdravstvu, kritičnoj infrastrukturi ili SaaS-u ovo nije pitanje statusa nego rizika i obveze. Vi držite osjetljive podatke, pružate usluge pod nadzorom i odgovarate kada nešto pođe po zlu. Propisi poput NIS2, prenesenog kroz Zakon o kibernetičkoj sigurnosti, GDPR-a i DORA-e traže dokumentiran, vođen pristup sigurnosti, a ne skup nepovezanih alata. Tvrtka s urednim programom informacijske sigurnosti u usklađivanje ulazi s prednošću, jer ne kreće od nule. Tvrtka bez njega usklađenost radi pod pritiskom roka i obično plati više.
Što je informacijska sigurnost i koji je njezin cilj
Prema normi ISO/IEC 27000, informacijska sigurnost je očuvanje povjerljivosti, cjelovitosti i dostupnosti informacija.1 Ta tri svojstva čine takozvanu CIA trijadu i temelj su svake odluke o zaštiti. Kad procjenjujete rizik, zapravo se pitate koje je od tih svojstava ugroženo i koliko bi narušavanje štetilo poslovanju. Informacija pritom nije samo zapis u bazi. To je svaka vrijednost koja nosi značenje za vašu organizaciju, od ugovora i projektne dokumentacije do znanja u glavama ključnih ljudi.
Cilj informacijske sigurnosti nije nula rizika, jer nula ne postoji. Cilj je rizik svesti na razinu koju vodstvo svjesno prihvaća, uz trošak razmjeran vrijednosti onoga što štitite. To znači da neke informacije štitite snažno, a neke jedva, ovisno o tome koliko bi njihov gubitak ili otkrivanje koštali. Dobar program tu razliku čini eksplicitnom, umjesto da sve tretira jednako ili da se oslanja na osjećaj.
| Svojstvo | Što znači | Primjer narušavanja |
|---|---|---|
| Povjerljivost | Informaciji pristupaju samo ovlašteni. | Curenje baze kupaca ili medicinske dokumentacije. |
| Cjelovitost | Informacija je točna i nepromijenjena. | Neovlaštena izmjena računa ili financijskog izvještaja. |
| Dostupnost | Informacija je dostupna kad zatreba. | Ransomware ili kvar koji zaustavi proizvodnju. |
Informacijska, kibernetička i IT sigurnost
Pojmovi se često miješaju, a razlika je u opsegu. Informacijska sigurnost je najširi pojam jer obuhvaća sve oblike informacija, uključujući papir, ljude i procese. Kibernetička sigurnost pokriva njezin digitalni dio, dakle sustave, mreže i podatke u elektroničkom obliku. IT sigurnost je najuži tehnički sloj, usmjeren na infrastrukturu, uređaje i servise. Drugim riječima, svaka kibernetička sigurnost je dio informacijske sigurnosti, ali informacijska sigurnost ide dalje od digitalnog.
| Pojam | Što štiti | Opseg |
|---|---|---|
| Informacijska sigurnost | Sve informacije, digitalne i fizičke. | Najširi: politike, ljudi, papir, sustavi. |
| Kibernetička sigurnost | Digitalne sustave, mreže i podatke. | Digitalni dio informacijske sigurnosti. |
| IT sigurnost | IT infrastrukturu, uređaje i servise. | Tehnički sloj kibernetičke sigurnosti. |
Razlika nije akademska, nego ima praktične posljedice. Tvrtka koja sve svede na IT alate ostaje izložena na mjestima koja ti alati ne pokrivaju, od papirnatih ugovora i fizičkih ključeva do ponašanja zaposlenika i pravila kod dobavljača. Najskuplji probori često ne počinju ranjivošću u kodu nego phishingom i socijalnim inženjeringom, dakle napadom na ljude. Zato dobar program kreće od informacija, a ne od tehnologije. Detaljniju razradu digitalnog dijela dajemo u tekstu o tome što je kibernetička sigurnost.
Glavne domene programa informacijske sigurnosti
Program informacijske sigurnosti nije jedna aktivnost nego skup povezanih domena koje zajedno smanjuju rizik. Norma ISO/IEC 27002 razvrstava kontrole u organizacijske, ljudske, fizičke i tehnološke teme, što je koristan okvir i izvan certifikacije.2 U praksi je korisno gledati domene po funkciji, jer tako lakše vidite što vam nedostaje. Tablica ispod prikazuje glavne domene i što svaka pokriva.
| Domena | Što pokriva |
|---|---|
| Politike i upravljanje | Pravila, uloge i odgovornosti, podrška i nadzor vodstva. |
| Upravljanje rizikom | Popis imovine, procjena prijetnji i ranjivosti, odluke o postupanju s rizikom. |
| Kontrola pristupa i identiteti | Tko čemu smije pristupiti, najmanje privilegije, jaka autentifikacija. |
| Kriptografija | Enkripcija podataka u mirovanju i prijenosu, upravljanje ključevima. |
| Fizička sigurnost | Zaštita prostora, opreme i medija, sigurno odlaganje. |
| Sigurnost ljudi i edukacija | Provjere pri zapošljavanju, svjesnost, redovita i konkretna edukacija. |
| Sigurnost dobavljača | Procjena i nadzor trećih strana s pristupom podacima ili sustavima. |
| Upravljanje incidentima | Otkrivanje, prijava, odgovor i pouke nakon događaja. |
| Kontinuitet poslovanja | Sigurnosne kopije, oporavak i nastavak rada nakon prekida. |
Domene se preklapaju i ovise jedna o drugoj. Kontrola pristupa bez upravljanja identitetima ne drži, a upravljanje rizikom dobavljača bez jasnih politika ostaje formalnost. Zato program treba gledati kao cjelinu, a ne kao zbroj odvojenih projekata. Početnu sliku slabosti najbrže dobivate kroz procjenu rizika, koja vam pokaže koje domene zaostaju u odnosu na vaše stvarne prijetnje.
Ljudi, procesi i tehnologija
Program informacijske sigurnosti drži se na tri stupa: ljudima, procesima i tehnologiji. Ako jedan zakaže, padaju i ostali. Najčešća pogreška je ulaganje gotovo isključivo u tehnologiju, dok ljudi i procesi ostaju neuređeni. Tehnologija provodi odluke, ali ih ne donosi i ne nadzire. Skup alat u rukama tima bez procesa i svjesnosti daje lažan osjećaj sigurnosti.
- Ljudi: svjesnost, edukacija i jasne odgovornosti. Većina ozbiljnih proboja počinje napadom na ljude, ne na sustave, pa je redovita i konkretna edukacija jedna od najisplativijih mjera.
- Procesi: politike, upravljanje rizicima, kontrola pristupa i postupanje s incidentima. Procesi pretvaraju dobru namjeru u ponovljivu praksu koju možete dokazati.
- Tehnologija: kontrola pristupa, enkripcija, sigurnosne kopije, nadzor i dvofaktorska autentifikacija. Tehnologija je nužna, ali sama po sebi nije program.
Sigurnost nije proizvod koji kupite, nego stanje koje održavate kroz ljude, procese i tehnologiju.
Uloga ISO/IEC 27001 i ISMS-a
Tko želi mjerljiv i priznat okvir, gradi sustav upravljanja informacijskom sigurnošću, skraćeno ISMS, prema normi ISO/IEC 27001.2 ISMS nije dokument nego trajan, vođen proces koji povezuje politike, procjenu rizika, kontrole i mjerenje u jednu cjelinu. Norma traži da odredite opseg, procijenite rizike, odaberete kontrole, dokažete da rade i da sustav stalno poboljšavate po načelu planiraj, provedi, provjeri, poboljšaj. To je ono što program razlikuje od skupa dobrih namjera.
ISO/IEC 27001:2022 u prilogu A donosi 93 kontrole organiziranih u četiri teme, koje pokrivaju upravo domene opisane gore.2 Certifikat nije obvezan da biste imali dobru sigurnost, ali ga sve češće traže klijenti i regulatori kao dokaz zrelosti. I bez certifikata, norma je koristan vodič jer sažima dobru praksu u provjeren okvir. Kako to izgleda u hrvatskom kontekstu, opisujemo u tekstu o ISO 27001 u Hrvatskoj, a sam ustroj sustava razrađujemo u vodiču o ISMS-u, sustavu upravljanja sigurnošću.
Kako se gradi program informacijske sigurnosti, korak po korak
Program se ne kupuje, nego gradi. Ovo je redoslijed koji daje rezultat i izbjegava trošenje novca na alate koji ne rješavaju vaše stvarne rizike. Cijeli ciklus je trajan, jer se sustavi i prijetnje mijenjaju, pa se i program mora vraćati na početak.
- 01Popišite imovinuUtvrdite koje informacije imate, gdje su, tko im pristupa i koliko su vrijedne. Bez te slike svaka kasnija odluka je nagađanje.
- 02Procijenite rizikZa svaku imovinu procijenite prijetnje i ranjivosti te spojite vjerojatnost i učinak u ocjenu rizika. Pristup objašnjavamo u tekstu o procjeni rizika.
- 03Postavite politike i odgovornostiDefinirajte pravila pristupa, klasifikacije i postupanja te jasno odredite tko je za što odgovoran.
- 04Uvedite kontrolePrimijenite organizacijske, ljudske, fizičke i tehnološke mjere razmjerne riziku, a ne sve odjednom.
- 05Educirajte ljudeRedovita i konkretna edukacija mijenja ponašanje, jer ljudi su najčešća ulazna točka napadača.
- 06Nadzirite i mjeritePratite događaje, mjerite učinkovitost kontrola i prikupljajte dokaze da sustav stvarno radi.
- 07Testirajte i poboljšavajteDokažite da kontrole drže kroz procjenu ranjivosti i penetracijsko testiranje, pa ispravljajte slabosti.
Po našem iskustvu, prvi vidljivi rezultati dolaze brzo kad se krene od imovine i rizika, a ne od nabave. Stvarno trajanje i opseg ovise o veličini organizacije i zrelosti koju već imate, pa svaku procjenu radimo prema konkretnom slučaju.
Veza s NIS2 i GDPR-om
Više propisa traži upravo ono što čini dobar program informacijske sigurnosti. NIS2, kod nas prenesen kroz Zakon o kibernetičkoj sigurnosti, traži mjere upravljanja rizicima u ključnim i važnim sektorima, odgovornost uprave i prijavu incidenata u kratkim rokovima.3 GDPR traži tehničke i organizacijske mjere zaštite osobnih podataka, dakle isti spoj procesa i tehnologije koji program svejedno gradi. ENISA, agencija EU-a za kibernetičku sigurnost, te mjere povezuje s priznatim normama poput ISO 27001.3
Praktična poruka je jednostavna. Ako gradite ozbiljan program informacijske sigurnosti, većinu zahtjeva NIS2 i GDPR-a već pokrivate, pa usklađenost postaje dokazivanje onoga što već radite, a ne novi projekt od nule. Obrnuto vrijedi za tvrtke koje sigurnost rješavaju ad hoc: svaki novi propis za njih je zaseban trošak i juriš. Financijski subjekti imaju i dodatni okvir, DORA-u, koju razrađujemo u tekstu o DORA-i za financijske institucije.
Najčešća greška
Posljedica te greške je predvidiva. Alati zastare, ljudi zaborave, sustavi se promijene, a nitko ne provjerava drže li kontrole i dalje. Kad stigne incident, revizija ili regulatorni upit, tvrtka improvizira. Informacijska sigurnost je stanje koje se održava, ne kvačica koja se jednom označi. Zato program treba vlasnika, ritam i mjerenje, baš kao i svaki drugi dio poslovanja koji nosi rizik.
Kako Raptoric pomaže
Gradimo programe informacijske sigurnosti u kojima iza svake kontrole stoji stvaran rad. Kroz sigurnosni program i rizik slažemo procjenu rizika, politike i mjere prilagođene vašoj tvrtki te ih povezujemo u ISMS koji se može i certificirati. Kroz penetracijsko testiranje zatim dokazujemo da kontrole drže pred stvarnim napadačem. Ako tek krećete, najbolji prvi korak je trezvena slika onoga što štitite i gdje su slabosti. Dogovorite uvodni razgovor i reći ćemo vam jasno odakle početi.
Česta pitanja
Koja je razlika između informacijske i kibernetičke sigurnosti?
Što je cilj informacijske sigurnosti?
Što je CIA trijada?
Trebamo li ISO 27001 da bismo imali dobru informacijsku sigurnost?
Tko je u tvrtki odgovoran za informacijsku sigurnost?
Kako informacijska sigurnost pomaže usklađenosti s NIS2 i GDPR-om?
Izvori
- 1ISO/IEC. ISO/IEC 27000:2018 Information security management systems — Overview and vocabulary. International Organization for Standardization, 2018. Poveznica
- 2ISO/IEC. ISO/IEC 27001:2022 Information security management systems — Requirements. International Organization for Standardization, 2022. Poveznica
- 3ENISA. NIS Directive — resources and guidance. European Union Agency for Cybersecurity, 2024. Poveznica
