Az Európai Unió Kiberbiztonsági Ügynöksége (ENISA) új, ingyenesen használható SME Cyber Resilience Maturity Assessment Model (KKV Kiberreziliencia Érettségi Értékelési Modell) útmutatót tett közzé, amely segíti a mikro-, kis- és középvállalkozásokat kiberbiztonsági felkészültségük felmérésében és fejlesztésében. A modell célja, hogy a vállalkozások gyakorlati támogatást kapjanak az Európai Unió Cyber Resilience Act (CRA) követelményeire való felkészüléshez.
Az ENISA szerint a KKV-k jelentik az európai digitális gazdaság gerincét, ugyanakkor gyakran korlátozott erőforrásokkal és szakértelemmel rendelkeznek a kiberbiztonság területén. Az új modell egyszerű, strukturált önértékelési módszert kínál, amely segít feltárni a fejlesztendő területeket és meghatározni a szükséges intézkedéseket.
Elsősorban azoknak a vállalkozásoknak készült, amelyek digitális elemeket tartalmazó termékeket fejlesztenek vagy hoznak forgalomba, de hasznos lehet rendszerintegrátorok, informatikai szolgáltatók és más, a termékek teljes életciklusában részt vevő cégek számára is.
A modell a vállalkozások kiberbiztonsági felkészültségét öt kulcsterületen értékeli:
- vállalatirányítás és dokumentáció;
- kockázatkezelés, valamint a „security by design” és „security by default” elvek alkalmazása;
- sérülékenység- és frissítéskezelés;
- a termék teljes életciklusának biztonságos kezelése;
- munkatársak tudatossága, kompetenciái és képzése.
Az értékelés eredményeként a vállalkozások alap-, közepes vagy fejlett érettségi szintet érhetnek el. Ez nem jelent automatikus megfelelést a jogszabályi előírásoknak, ugyanakkor jól mutatja, hogy egy szervezet mennyire tudatosan kezeli a kiberbiztonsági kockázatokat.
Az ENISA a modellhez egy letölthető Excel-alapú önértékelő eszközt is biztosít, amely automatikusan kiszámítja az érettségi szintet, és lehetővé teszi a fejlődés nyomon követését.
A cél nem a megfelelőség egyszeri igazolása, hanem a kiberbiztonsági képességek folyamatos fejlesztése.