Âmbito claro para NIS2, DORA ou ambos
Preparação regulamentar
Preparação regulamentar NIS2 e DORA
Fluxos separados para NIS2 e DORA, ou um modelo integrado de governação, controlos e evidências quando for adequado.
Situações de ativação
Situações de ativação
- Preocupação com preparação regulamentar
- Pedido de asseguramento de cliente
- Pressão do conselho sobre responsabilidades
- Incidente ou conclusão de auditoria
- Revisão de dependências de fornecedores
Problemas abordados
Problemas abordados
- Dados de aplicabilidade pouco claros
- Propriedade de controlos fragmentada
- Evidência duplicada
- Governação de incidentes fraca
- Lacunas de supervisão de fornecedores
Resultados do trabalho
Resultados do trabalho
Roteiro priorizado
Modelo de evidência e supervisão
Cadência de governação responsável
Âmbito de avaliação e aconselhamento
- Aplicabilidade e âmbito
- Governação e responsabilidade de gestão
- Medidas de gestão de risco
- Governação de incidentes
- Segurança da cadeia de fornecimento
- Resiliência e continuidade
- Preparação de evidências
Âmbito de implementação e entrega
- Propriedade de controlos
- Alinhamento de políticas e procedimentos
- Modelo de evidência
- Supervisão de fornecedores
- Acompanhamento de remediação
- Melhoria do modelo operacional
Entregáveis habituais
- Avaliação de preparação
- Registo de lacunas
- Roteiro priorizado
- Modelo de governação e evidência
- Plano de apoio à implementação
Processo de colaboração
Processo de colaboração
Confirmar contexto de entidade, setor e país.
Separar NIS2 e DORA antes de integrar controlos comuns.
Mapear responsáveis, evidências e remediação.
Apoiar o ritmo de governação necessário para manter visibilidade.
O trabalho posterior pode incluir execução do roteiro, implementação do modelo de evidência ou cadência contínua de governação regulamentar.
Responsabilidades do cliente
Responsabilidades do cliente
- Fornecer contexto de entidade, setor e país
- Fornecer políticas, riscos, fornecedores e processos de incidente
- Nomear responsáveis
- Usar aconselhamento jurídico qualificado quando necessário
Responsabilidades da GRCForce
Responsabilidades da GRCForce
- Avaliar modelo operacional e evidência
- Mapear lacunas e prioridades
- Desenhar estrutura de governação
- Apoiar implementação sem atuar como regulador ou sociedade de advogados
Exclusões
Exclusões
- Aconselhamento jurídico
- Representação perante reguladores
- Certificação
- Conformidade garantida
- Aceitação regulamentar garantida
- Declarações de aplicabilidade universal
Limites importantes
Limites importantes
- A aplicabilidade da NIS2 depende da lei nacional, setor, tipo de entidade e dimensão.
- A DORA aplica-se às entidades financeiras enumeradas no Regulamento. Certos prestadores terceiros de serviços TIC também podem ficar sujeitos ao quadro de supervisão da UE quando designados como críticos. As obrigações aplicáveis devem ser avaliadas segundo o papel e as circunstâncias da entidade.
- A GRCForce não fornece aconselhamento jurídico definitivo de aplicabilidade e não atua como regulador, sociedade de advogados ou organismo de avaliação de conformidade.
Conteúdo relacionado
Conteúdo relacionado
Capacidades de apoio
Capacidades de apoio
Outras ofertas principais
Outras ofertas principais
CISO fracionado e liderança GRC
Direção sénior controlada de segurança e GRC para organizações que precisam de liderança sem acesso ilimitado nem transferência de responsabilidade do cliente.
Modelo operacional ISO 27001 e TISAX
Construa um modelo operacional de segurança da informação que funcione entre auditorias, não um exercício documental de última hora.