Συνδέει την ασφάλεια με την απόφαση
Η διοίκηση βλέπει πού πηγαίνει το budget ασφάλειας και τι κίνδυνο αγοράζει με κάθε ευρώ. Οι επενδύσεις σταματούν να γίνονται με βάση το τι πρότεινε τελευταίος κάποιος προμηθευτής.
Governance · Risk · Compliance
Το GRC δεν είναι προϊόν ασφάλειας. Είναι ο τρόπος με τον οποίο μια επιχείρηση αποφασίζει τι προστατεύει, πόσο της κοστίζει να μην το προστατεύσει, και πώς το αποδεικνύει σε όποιον ρωτήσει.
Ο κύκλος
Οι τρεις πυλώνες δεν αγοράζονται χωριστά. Η διακυβέρνηση γράφει τον κανόνα, η διαχείριση κινδύνου μετράει την απόσταση από αυτόν, η συμμόρφωση αποδεικνύει ότι η απόσταση έκλεισε — και το εύρημα επιστρέφει στη διακυβέρνηση.
Ποιος αποφασίζει, με ποιον κανόνα και ποιος λογοδοτεί. Πολιτικές ασφάλειας, ρόλοι, όρια πρόσβασης και απαιτήσεις προς προμηθευτές — γραμμένα ώστε να μπορούν να εφαρμοστούν από το προσωπικό που τα υπογράφει. Διακυβέρνηση →
Τι μπορεί να πάει στραβά, πόσο πιθανό είναι και τι κοστίζει αν συμβεί. Καταγράφουμε περιουσιακά στοιχεία και εξαρτήσεις, ιεραρχούμε τους κινδύνους και προτείνουμε αντιμετώπιση με βάση την επίπτωση στη λειτουργία σας. Διαχείριση κινδύνου →
Η απόδειξη ότι ο κανόνας τηρήθηκε — σε ελεγκτή, σε αρχή, σε πελάτη που ζητά ερωτηματολόγιο προμηθευτή. Τεκμηρίωση, εσωτερικός έλεγχος και ίχνη που αντέχουν σε επιθεώρηση. Πλαίσια →
Γιατί έχει σημασία
Το GRC δεν αγοράζεται για να υπάρχει. Αγοράζεται για τρεις συγκεκριμένους λόγους.
Η διοίκηση βλέπει πού πηγαίνει το budget ασφάλειας και τι κίνδυνο αγοράζει με κάθε ευρώ. Οι επενδύσεις σταματούν να γίνονται με βάση το τι πρότεινε τελευταίος κάποιος προμηθευτής.
Ο GDPR προβλέπει διοικητικά πρόστιμα έως 20 εκατ. ευρώ ή 4% του παγκόσμιου κύκλου εργασιών. Η τεκμηριωμένη συμμόρφωση είναι το μόνο που μπορείτε να δείξετε όταν η αρχή ζητήσει εξηγήσεις.
Διαγωνισμοί, μεγάλοι πελάτες και ασφαλιστές ζητούν πλέον ερωτηματολόγια ασφάλειας και αποδείξεις ελέγχων. Χωρίς αυτά η συζήτηση σταματά πριν φτάσει στην τιμή.
Κανονιστικό πλαίσιο
Πέντε πλαίσια, πέντε διαφορετικοί λόγοι υπαγωγής. Ξεκινάμε από το ποιο σας δεσμεύει — αν δεν υπάγεστε πουθενά, σας το λέμε και δεν πληρώνετε τίποτα.
Οδηγία (ΕΕ) 2022/2555 · ν. 5160/2024
Καν. (ΕΕ) 2016/679 · ν. 4624/2019
Έκδοση 2022 · προαιρετικό
Επιχειρησιακή συνέχεια · προαιρετικό
Καν. (ΕΕ) 2022/2554 · 17.01.2025
Η ITCMS δεν είναι φορέας πιστοποίησης. Αναλαμβάνουμε προετοιμασία, υλοποίηση μέτρων και εσωτερικό έλεγχο· η πιστοποίηση απονέμεται από διαπιστευμένο φορέα που επιλέγετε εσείς.
Πώς δουλεύουμε
Δεν ξεκινάμε από τα κείμενα. Ξεκινάμε από το τι έχετε και τι σας αφορά — γιατί μια πολιτική που δεν αντιστοιχεί σε πραγματικό σύστημα δεν περνάει έλεγχο.
Διαπιστώνουμε σε ποια πλαίσια υπάγεστε πραγματικά και σε ποια όχι. Αν δεν υπάγεστε πουθενά, το ακούτε από εμάς πρώτα.
Συστήματα, δεδομένα, εξαρτήσεις, προμηθευτές και ροές πρόσβασης. Χωρίς αυτή την εικόνα κάθε εκτίμηση κινδύνου είναι εικασία.
Σύγκριση της υφιστάμενης κατάστασης με τις απαιτήσεις του πλαισίου. Το αποτέλεσμα είναι λίστα ευρημάτων με σοβαρότητα, όχι βαθμολογία.
Τι διορθώνεται πρώτο, με τι κόστος και ποιος το αναλαμβάνει. Ιεραρχούμε με βάση την επίπτωση στη λειτουργία, όχι τη σειρά του προτύπου.
Τεχνικά μέτρα και οργανωτικές διαδικασίες. Εδώ μπαίνουν τα δικά μας εργαλεία και οι υποδομές που ήδη διαχειριζόμαστε για εσάς.
Επαληθεύουμε ότι τα μέτρα λειτουργούν και αφήνουν ίχνος. Το εύρημα επιστρέφει στη διακυβέρνηση και ο κύκλος ξαναρχίζει.
Συχνές ερωτήσεις
GRC είναι τα αρχικά των Governance, Risk και Compliance — διακυβέρνηση, διαχείριση κινδύνου και κανονιστική συμμόρφωση. Είναι ο τρόπος με τον οποίο μια επιχείρηση ορίζει τους κανόνες ασφάλειας που ακολουθεί, μετράει τους κινδύνους που αντιμετωπίζει και αποδεικνύει ότι τηρεί όσα προβλέπει ο νόμος ή το πρότυπο. Δεν είναι λογισμικό και δεν είναι υπηρεσία που εγκαθίσταται· είναι διαδικασία που τρέχει συνεχώς.
Ο GDPR αφορά κάθε επιχείρηση που επεξεργάζεται προσωπικά δεδομένα, ανεξαρτήτως μεγέθους — άρα κάποιο επίπεδο συμμόρφωσης σας αφορά ήδη. Η NIS2 αφορά συγκεκριμένους τομείς και μεγέθη. Το ISO 27001 είναι προαιρετικό, αλλά ζητείται ολοένα συχνότερα σε διαγωνισμούς και από μεγάλους πελάτες.
Ο έλεγχος υπαγωγής απαντά στο ερώτημα συγκεκριμένα για εσάς και δεν χρεώνεται.
Όχι, εκτός αν επεξεργάζεστε δεδομένα υγείας για λογαριασμό αμερικανικού φορέα. Το HIPAA είναι ομοσπονδιακός νόμος των ΗΠΑ για τον τομέα της υγείας και δεν δεσμεύει ελληνικές επιχειρήσεις. Για δεδομένα υγείας στην Ελλάδα ισχύει ο GDPR, με τις αυξημένες απαιτήσεις για τις ειδικές κατηγορίες δεδομένων του άρθρου 9, ενώ οι πάροχοι υγείας εμπίπτουν και στο πεδίο της NIS2.
Εξαρτάται από το πεδίο εφαρμογής, τον αριθμό των συστημάτων και το πόσο τεκμηριωμένη είναι ήδη η λειτουργία σας. Μετά την καταγραφή και την ανάλυση αποκλίσεων μπορούμε να δώσουμε χρονοδιάγραμμα με συγκεκριμένα ορόσημα. Δεν δίνουμε εκτίμηση πριν δούμε το περιβάλλον, γιατί θα ήταν αυθαίρετη.
Όχι. Η ITCMS δεν είναι φορέας πιστοποίησης και δεν θα μπορούσε να είναι, γιατί ο φορέας που προετοιμάζει δεν επιτρέπεται να πιστοποιεί. Αναλαμβάνουμε την προετοιμασία, την υλοποίηση των μέτρων και τον εσωτερικό έλεγχο· η επιθεώρηση και η απονομή γίνονται από διαπιστευμένο φορέα που επιλέγετε εσείς.
Ναι — αυτό είναι και η διαφορά μας. Διαχειριζόμαστε υποδομές, δίκτυα και firewalls, και γράφουμε τα δικά μας εργαλεία, όπως το NFTBan IPS. Ό,τι προτείνει η ανάλυση αποκλίσεων μπορεί να υλοποιηθεί από την ίδια ομάδα που το εντόπισε, χωρίς να μεταφέρετε τη γνώση σε τρίτο συνεργάτη.
Επόμενο βήμα
Ο έλεγχος υπαγωγής είναι μια συζήτηση και μια σύντομη καταγραφή. Δεν χρεώνεται και δεν δεσμεύει.