ניווט בעולם הרגולציה המורכב

$(function(){ScheduleRotate([[function() {setImageBanner('a0921206-0de0-46da-b6de-3882c4daf6f3','/dyncontent/2024/10/28/0332465c-494d-442b-9555-69f107e59b26.gif',18596,'לב ישראלי אייטם כתבה ',525,78,true,21779,'Image','');},15],[function() {setImageBanner('a0921206-0de0-46da-b6de-3882c4daf6f3','/dyncontent/2024/11/3/df0fd569-76a9-4891-804e-67058dd74b58.jpg',18639,'קיבוץ השלושה אייטם כתבה ',525,78,true,21779,'Image','');},15],[function() {setImageBanner('a0921206-0de0-46da-b6de-3882c4daf6f3','/dyncontent/2024/8/27/9d7f959a-bbf3-4870-ac1e-bb6b597a0e74.jpg',18332,'אלפרד טניס אייטם כתבה ',525,78,true,21779,'Image','');},15],[function() {setImageBanner('a0921206-0de0-46da-b6de-3882c4daf6f3','/dyncontent/2024/9/8/9c8b4e81-c302-484f-8021-2228ff2f53ca.jpg',18400,'בלו אייס אייטם כתבה ',525,78,true,21779,'Image','');},15],[function() {setImageBanner('a0921206-0de0-46da-b6de-3882c4daf6f3','/dyncontent/2024/8/21/6581fe1f-546c-4598-b8e6-86cd7af10d3f.jpg',18239,'עירייה אייטם ',525,78,true,21779,'Image','');},15],[function() {setImageBanner('a0921206-0de0-46da-b6de-3882c4daf6f3','/dyncontent/2024/10/29/fc678000-eec2-4266-be8e-2015e1b07daa.jpg',18504,'נטו חיסכון אייטם כתבה ',525,78,true,21779,'Image','');},15]]);})
להאזנה לתוכן:

לעסקים רבים בתקופתנו, עמידה ברגולציה הפכה להיבט קריטי יותר ויותר בפעילות העסקית. שערוריית אנרון, שהובילה לחקיקת חוק Sarbanes-Oxley (SOX), משמשת תזכורת בולטת לחשיבות הציות. עם זאת, רגולציה משתרעת מעבר ל-SOX וכוללת דרישות אבטחת סייבר, אבטחת מידע ופרטיות שונות. גם מתוקף החוק- ארגונים כפופים לחוקי הגנת פרטיות בארץ ובעולם.

נטל הרגולציה

רגולציה היא אתגר רחב שיכול להשפיע על תהליכים רבים בארגון- לא רק IT, אלא גם תהליכי הפיתוח, אפיון המוצר, רכש ואפילו כח אדם. בנוסף, עסקים הפועלים בשווקים שונים חשופים לרגולציות שונות ולעיתים סותרות. לדוגמה, עסקים אירופאים חייבים לציית לתקנת הגנת המידע הכללית (GDPR), בעוד שחברות שפועלות בקליפורניה חייבות לציית לחוק הפרטיות של קליפורניה (CCPA) . עסקים שסולקים כספים כפופים לתקן אבטחת המידע של תעשיית כרטיסי התשלום (PCI DSS), ארגוני שירותי בריאות מחויבים לציית לחוק הניידות והאחריות של ביטוח הבריאות (HIPAA), סוכנויות פדרליות חייבות לציית לחוק הפדרלי לניהול אבטחת מידע (FISMA), וארגונים רבים בוחרים ליישם את המכון הלאומי לתקנים וטכנולוגיה (NIST) או את הנחיות מערך הסייבר הלאומי. בנוסף, עסקים הפועלים במיקומים ספציפיים עשויים להיתקל בתקנות כמו ISO 27001, TISAX, SOC2 IA, בין היתר.

אתגר הציות הוא עצום ומסובך. לדוגמה, NIST 700 מתאר לא פחות מ-110 דרישות אבטחת סייבר רק עבור מידע מבוקר לא מסווג (CUI). GDPR משרטט שישה עקרונות ספציפיים, HIPAA מקיף שלושה, ותקנות אחרות מציעות רמות שונות של מפרט. באופן כללי, פחות מפרטים יכולים להוביל למאמצי ציות רחבים יותר ולעיתים מאתגרים יותר.

התעלמות מהנושא אינה אופציה, או מבחינה עסקית- הצגת הסמכות לתקנים במקרים רבים היא תנאי להתקשרויות עסקיות. אי ציות ל-GDPR עלול לקנסות כבדים, סנקציות ומשפט פלילי. הפרות של PCI DSS עשויות לגרור קנסות הנעים בין $5,000 ל-$10,000. אי ציות של HIPAA עלולה להוביל לעונשים פליליים של עד $50,000 ועד שנת מאסר אחת. מלבד ההשפעה הישירה של ההפרות, ישנן משמעויות נוספות במסגרת המשכיות העסקית של הארגון- מבחינת היכולת לשמור על רציפות תפעולית במתן השירותים, שימור האמון מול הלקוחות או בעלי עניין כמו בעלים, משקיעים וכו'.

והאתגר המשמעותי בתוך סבך הדרישות, הוא לשמוש על יכולת לנהל מערך אבטחת מידע אפקטיבי, שגם מצליח בפועל לשפר את ההגנה על הארגון. צריך לזכור מי האויב- התוקף, ולא הרגולטור.
הטמעה של כלים טכנולוגיים לניטור ותגובה היא חלק מהמארג של ההגנה בארגון, אבל הטמעה של כלים כאלו לא יכולה לבוא כמענה לרגולציה, אלא מתוך הבנה אמיתית של הסיכונים על נכסי המידע. בנוסף, זה קריטי ומהותי להבין את משמעויות הקונפיגורציה של הכלי, והתפעול השוטף שלו אבטחה- בממוצע, חברות מקבלות כ-1,000 התראות אבטחה ביום, כאשר עד 20% הן חיוביות כוזבות. טיפול בכמות ההתראות הזו והבטחת תאימות יכולה להיות מכריעה. בעוד שארגונים מסוימים יכולים להרשות לעצמם מחלקות ציות ייעודיות, רבים אינם יכולים- בעיקר חברות קטנות שאין להם את כישורי האנליסט או המשאבים להעסקה של בעל תפקיד כזה.

freepik

הורדת הנטל באמצעות שירות מנוהל

אלפי משרות אבטחת סייבר בארץ שאינן מאוישות מדגיש את האתגרים שעומדים בפני ארגונים רבים בניהול מערך אבטחת המידע, ובעמידה בדרישות הרגולציה. ספקי שירותי אבטחה מנוהלים (MSSPs) מציעים פתרון נגיש ויעיל לתפעול שוטף של כלי ההגנה בארגון, ניטור, איתור פגיעויות ומענה לאירועי אבטחת מידע. שירותים מנוהלים אשר מתואמים בצורה טובה עם דרישות הרגולציה, יתנו מענה לארגון בשתי זירות- זירת הגנת הסייבר וזירת החשיפה הרגולטורית.

מסגרת של CISO AS A SERVICE  (או "ממונה אבטחת מידע") משולבת בשירותים טכניים מנוהלים, תיתן לארגון לא רק תחזוקה שוטפת של כלי ההגנה, אלא גם ניהול כולל של מערך הגנת המידע.

 

בשיתוף חברת הרמטיקון

$(function(){setImageBanner('525ec852-52c5-4487-8670-c86f55d04a31','/dyncontent/2023/2/12/e960374e-11ea-41ca-b46e-f63254187ad1.jpg',15395,'עירייה אייטם כתבה ',525,78,false,21781,'Image','');})
 
 
x
pikud horef
פיקוד העורף התרעה במרחב אשדוד 271, אשדוד 271, אשדוד 271
פיקוד העורף מזכיר: יש לחכות 10 דקות במרחב המוגן לפני שיוצאים החוצה