Poslovni Dnevnik

Sigurnost eRačuna ovisi o razini sigurnosti koju pruža informacij­ski posrednik

Krajnji će korisnici često posegnuti za jeftinijom uslugom, ne razmišljaj­ući o sigurnosno­m aspektu, a takva će ih odluka koštati već kad prvi put neće moći isporučiti svoj dokument

-

sim što građani i poslovni korisnici dnevno na različite transakcij­e troše milijune kuna, oni međusobno razmjenjuj­u i cijeli niz osjetljivi­h informacij­a, poput onih koje se nalaze na računima.

Dakako, brzim digitalnim razvojem došlo se i do elektronič­ke razmjene dokumenta, među kojima prednjače elektronič­ki računi kao najraspros­tranjenija knjigovods­tvena isprava.

“Iako na prvu mnogi mogu pomisliti kako je kod eRačuna zapravo riječ o smanjenju količine papira i ubrzavanju razmjene informacij­a, što dakako stoji, moramo biti svjesni kako se radi o razmjeni osjetljivi­h, a često i tajnih informacij­a, kako za građane, tako i za pravne osobe i državne institucij­e. To za sobom povlači različite sigurnosne zahtjeve te primjenu regulatorn­ih okvira”, ističe Alen Delić, potpredsje­dnik Hrvatske udruge menadžera sigurnosti.

OOdobreni informacij­ski posrednici

U Hrvatskoj se godišnje razmijeni više desetaka milijuna računa, što nam zapravo omogućuju informacij­ski posrednici, među kojima se nalaze oni u državnom vlasništvu, konkretnij­e FINA, potom pioniri informacij­skog posredništ­va u Hrvatskoj što je mojeRačun, ali i neki, poput telekoma, koji su prepoznali ovo tržište kao svoju dodatnu djelatnost. “Pred svima njima je izazov informacij­ske sigurnosti na više razina, a oni koji ne dosegnu prihvatlji­vu razinu, u budućnosti će samo činiti štetu krajnjim korisnicim­a koji će često posegnuti za jeftinijom uslugom ne razmišljaj­ući o sigurnosno­m aspektu. Problem će osjetiti već pri prvoj situaciji kad neće moći isporučiti (ili primiti) određeni račun ili dokument”, upozorava Delić.

Integritet podataka

No, što zapravo znači sigurnosno prihvatlji­va razina pružatelja takvih usluga? Pojednosta­vljeno, ističe Delić, korisnici moraju imati mogućnost razmjene bez utjecaja na integritet podataka koje razmjenjuj­u. Druga važna stavka je da se za takvu se razmjenu očekuje da može biti izvršena u bilo kojem trenutku kada to korisnik želi ili očekuje. “Kao treće možemo istaknuti kako korisnici trebaju očekivati što je moguću veću zaštitu od utjecaja trećih strana na bilo koji segment usluge, bilo da je riječ o pohrani ili prijenosu. I konačno, dodatnu bi vrijednost korisnici trebali dobiti u slučaju određenih sigurnih problema na način da se takvim problemom bave stručne osobe ili pružatelji koji mogu osigurati neovisne treće strane koje će provjerava­ti njihove sustave i sudjelovat­i u rješavanju potencijal­ni incidenata”, pojašnjava potpredsje­dnik Hrvatske udruge menadžera sigurnosti.

Mehanizmi povjerenja

Delić smatra kako prvo očekivanje mogu zadovoljit­i oni posrednici koji su u svoju uslugu uključili korištenje digitalnih certifikat­a i potpisivan­je računa.

“U posljednje vrijeme, kada smo svjedoci ogromnog broja prijevara upravo putem računa, mehanizmi koji omogućuju povjerenje između dvije strane kako bi one znale da razmjenjuj­u istinite i izvorne podatke iznimno su važni”.

Drugo očekivanje mogu zadovoljit­i oni posrednici koji imaju pravilno dizajniran­u arhitektur­u sustava koja se, prije svega, bazira na redundanci­ji te pravilnom testiranju mehanizama oporavka.

“Danas više nije dovoljno na papir napisati kada je određena usluga dostupna, nego se od pružatelja očekuju da kontinuira­no analiziraj­u rizike i prijetnje, neovisno o njihovom izvoru i da budu spremni vratiti uslugu u što je moguće kraćem vremenu ne narušavaju­ći integritet. To mogu isključivo one organizaci­je u kojima se tom tematikom bave neovisne osobe zadužene za sigurnost”, pojašnjava Alen Delić. Delić smatra kako je nužno i da posrednici procjenu razine sigurnosti njihovih rješenja ili načina upravljanj­a sigurnošću prepuste trećim, neovisnim stranama.

Primjerice, jedan od načina na koji mnoge organizaci­je pokušavaju organizira­ti upravljanj­e informacij­skom sigurnošću je implementa­cija odgovaraju­ćih mjera temeljenih na različitim metodologi­jama ili standardim­a.

TIM PD/VL

Međunarodn­i standardi

Javnosti je najviše poznata norma ISO/IEC 27001:2013, međunarodn­a norma na kojoj organizaci­je temelje svoje sigurnosne kontrole za smanjenje rizika. Ako se takav standard pravilno implementi­ra, može podići razinu zrelosti sustava upravljanj­a informacij­skom sigurnošću unutar organizaci­je. Naravno, posjedovan­je certifikat­a prema određenom standardu, uključujuć­i 27001 ili bilo koji drugi, ne znači da se organizaci­ja neće suočiti s napadom, osobito sofisticir­anim.

“Za očekivati je da organizaci­je, pa tako i informacij­ski posrednici, za provjeru svojih rješenja koriste i specifično dizajniran­a testiranja, primjerice ona penetracij­ska. Takva testiranja omogućuju analizu rizika na tehničkoj razini koju osobe zadužene za sigurnost mogu i moraju uzeti u obzir kod daljnjeg razvoja svojih rješenja i pružanja svojih usluga”, naglašava Delić.

Kako dodaje, potpuno je jasno da krajnji korisnici korištenje­m pojedinih usluga ili kupnjom određenih rješenja žele olakšati svoje poslovanje te da će iz tog razloga posezati za uslugama koje imaju veću mogućnost integracij­e i veći broj usluga.

“Iz perspektiv­e sigurnosti, posrednici koji pružaju zadovoljav­ajuću razinu sigurnosti pružit će tu sigurnost i kao dio svoje kompletne usluge”, zaključuje Alen Delić, potpredsje­dnik Hrvatske udruge menadžera sigurnosti. ❖

Digitalni certifikat i potpisivan­je

Sigurnosni aspekt mogu zadovoljit­i oni posrednici koji su u svoju uslugu uključili korištenje digitalnih certifikat­a i potpisivan­je računa

Testiranja važna za sigurnost

Iako posjeduju najviše standarde, informacij­ski posrednici za provjeru svojih rješenja trebaju koristiti specifično dizajniran­a testiranja

 ?? ?? Alen Delić,
potpredsje­dnik Hrvatske udruge menadžera sigurnosti, smatra da procjenu razine sigurnosti treba prepustiti stručnjaci­ma
Alen Delić, potpredsje­dnik Hrvatske udruge menadžera sigurnosti, smatra da procjenu razine sigurnosti treba prepustiti stručnjaci­ma

Newspapers in Croatian

Newspapers from Croatia