Vprašaj me karkoli v povezavi s PART-IS
Prikaz možnih scenarijev za skladnost PART-IS (povezava na sliko)
Organizacijske zahteve in kontrolni seznam za skladnost s PART-IS
Smernice za pripravo priročnika za upravljanje informacijske varnosti (ISMM)
IS.I/D.OR.205 Ocena tveganja informacijske varnosti
(a) Organizacija mora opredeliti vse svoje elemente, ki bi lahko bili izpostavljeni tveganjem za informacijsko varnost. To vključuje:
(1) dejavnosti, objekte in vire organizacije ter storitve, ki jih organizacija upravlja, zagotavlja, prejema ali vzdržuje;
(2) opremo, sisteme, podatke in informacije, ki prispevajo k delovanju elementov, navedenih v točki (1).
(b) Organizacija mora opredeliti vmesnike, ki jih ima z drugimi organizacijami in ki bi lahko povzročili medsebojno izpostavljenost tveganjem za informacijsko varnost.
(c) Glede elementov in vmesnikov iz točk (a) in (b) mora organizacija opredeliti tveganja za informacijsko varnost, ki bi lahko vplivala na varnost v letalstvu. Za vsako opredeljeno tveganje organizacija:
(1) določi stopnjo tveganja v skladu z vnaprej določeno klasifikacijo, ki jo določi organizacija;
(2) poveže vsako tveganje in njegovo stopnjo z ustreznim elementom ali vmesnikom, opredeljenim v skladu s točkama (a) in (b).
V vnaprej določeni klasifikaciji iz točke (1) se upošteva možnost pojavljanja scenarija grožnje in resnost njegovih varnostnih posledic. Na podlagi te klasifikacije in ob upoštevanju, ali ima organizacija strukturiran in ponovljiv proces upravljanja tveganj za delovanje, mora organizacija biti sposobna ugotoviti, ali je tveganje sprejemljivo ali ga je treba obravnavati v skladu s točko IS.I/D.OR.210.
Da bi olajšali medsebojno primerljivost ocen tveganj, se pri dodelitvi stopnje tveganja v skladu s točko (1) upoštevajo ustrezne informacije, pridobljene v sodelovanju z organizacijami iz točke (b).
(d) Organizacija pregleda in posodobi oceno tveganja, izvedeno v skladu s točkama (a), (b) in, kjer je to primerno, točkama (c) ali (e), v katerem koli od naslednjih primerov:
(1) pride do spremembe elementov, ki so predmet tveganj za informacijsko varnost;
(2) pride do spremembe vmesnikov med organizacijo in drugimi organizacijami ali tveganj, ki jih sporočajo druge organizacije;
(3) pride do spremembe informacij ali znanja, uporabljenega za identifikacijo, analizo in razvrščanje tveganj;
(4) obstajajo izkušnje, pridobljene z analizo incidentov informacijske varnosti.
(e) Z odstopanjem od točke (c) organizacije, ki morajo izpolnjevati poddel C Priloge III (del ATM/ANS.OR) k Uredbi (EU) 2017/373, nadomestijo analizo vpliva na varnost v letalstvu z analizo vpliva na svoje storitve v skladu z oceno varnostne podpore, ki jo zahteva točka ATM/ANS.OR.C.005. Ta ocena varnostne podpore je na voljo izvajalcem služb zračnega prometa, ki jim zagotavljajo storitve, in ti izvajalci služb zračnega prometa so odgovorni za oceno vpliva na varnost v letalstvu.
GM1 IS.I/D.OR.205 Ocena tveganja informacijske varnosti
PART IS ne zahteva uporabe nobenega posebnega okvira za informacijsko varnost, kot so ISO, NIST ali drugi, za razvoj ocene tveganja ali na splošno za izvajanje obvladovanja tveganj. Vsak okvir ponuja različne prednosti in noben od teh okvirov ni popoln za posamezno organizacijo ter ga je treba prilagoditi in prilagoditi splošnim potrebam organizacije ter specifičnim potrebam po upoštevanju vidikov varnosti v letalstvu.
Organizacije, katerih okviri za informacijsko varnost so pridobili industrijske certifikate, lahko te informacije zagotovijo kot podporna dokazila; vendar bi morale te organizacije dokazati uporabnost industrijskega certifikata za področje uporabe te uredbe (glej GM1 IS.I/D.OR.200).
Splošna navodila o obvladovanju tveganj, vključno z oceno tveganja, so na voljo v standardih ISO/IEC 27005 in ISO/IEC 31000 ter NIST SP 800-30. Letalske organizacije lahko upoštevajo tudi smernice, specifične za letalstvo, kot so opredeljene v poglavju o obvladovanju tveganj v najnovejši različici standarda EUROCAE ED-201A in, kot je primerno za specifično operativno okolje, v poglavjih standardov EUROCAE ED-204A, EUROCAE ED-205A in EUROCAE ED-206, ki obravnavajo obvladovanje tveganj.
OCENA ZAHTEVKA ZA ODSTOPANJE (DEROGACIJO)
Pristojni organ pregleda oceno tveganja za informacijsko varnost in drugo podporno dokumentacijo, pri čemer običajno oceni, ali:
- je dokumentacija zadostna za ustrezno analizo in oceno;
- je repozitorij ali popis sredstev digitalnih sistemov, podatkovnih tokov in procesov celovit;
- je bila ocena tveganja za informacijsko varnost na visoki ravni izvedena v skladu z metodologijo organizacije in z ustrezno skrbnostjo;
- so bili v postopek ocenjevanja vključeni ustrezni deležniki;
- so oceno opravili ljudje z zadostnim strokovnim znanjem na področju informacijske varnosti in varnosti v letalstvu;
- je organizacija določila in navedla kontaktno osebo za poizvedbe.
Slika 1 spodaj prikazuje postopek, vključno s predhodno oceno. Če predhodna ocena pristojnemu organu zagotovi zadostne dokaze, da je zahteva za odstopanje upravičena in da organizacija izpolnjuje pričakovana merila, se postopek nadaljuje z izmenjavo podrobnejših informacij.

Opomba 1 k sliki 1: Cilj tega koraka je pridobiti predhodne informacije o profilu tveganja organizacije z uporabo ustreznih sredstev (npr. vprašalnik, predloga za samoocenjevanje, orodje za zahtevke itd.).
Opomba 2 k sliki 1: Cilj tega koraka je izvesti predhodno oceno, da se preveri, ali ima organizacija možnost odobritve odstopanja. Predhodna ocena omogoča, da se izognemo podrobni oceni, če predpogoji za odstopanje niso izpolnjeni.
PRIČAKOVANJA IN PRIPOROČILA PO ODOBRITVI ODSTOPANJA (DEROGACIJA)
Ko je odobritev odstopanja odobrena, se od organizacije pričakuje, da bo stalno izvajala naslednje:
- Upoštevala vse določbe uredbe, ki niso izvzete, zlasti točko IS.I/D.OR.200(a)(13), ki ne sme biti omejena le na zaščito prejetih informacij.
Pri posredovanju informacij zaupne narave mora imeti organizacija vzpostavljena tudi varna sredstva. - Upoštevala mora tudi Uredbo (EU) št. 376/2014, da bi upoštevala obveznost izpolnjevanja zahtev glede poročanja.
- Spremljala vse spremembe v obsegu dela organizacije in prepoznavala tiste, ki bi lahko imele potencialni vpliv na dokumentirane informacije, ki podpirajo odobritev odstopanja.
Kadar se takšne spremembe ugotovijo, mora organizacija zagotoviti, da se o njih nemudoma obvesti pristojni organ in da se o njih obvesti v skladu z veljavnim izvedbenim pravilom.
- Spremljanje tveganj za morebitne spremembe zaradi sprememb v varnostnem in zaščitnem okolju skozi čas. V ta namen je treba upoštevati točko IS.I/D.OR.205(d).
- Zagotovitev, da lahko odgovorni vodja dokaže razumevanje postopka odstopanja in pogojev, pod katerimi je bila odobritev podeljena. To pomeni, da mora imeti vsaj ena oseba v organizaciji osnovno razumevanje Uredbe. V ta namen je treba upoštevati točko IS.I/D.OR.240(a)(3) in povezane sprejemljive načine ravnanja (AMC) ter smernice za upravljanje (GM).
- Izvajanje osnovne zaščite pred tveganji informacijske varnosti v skladu z najboljšimi praksami v panogi.
- Spremljanje najnovejšega stanja groženj informacijske varnosti in se za dodatna navodila posvetujte z ustreznim nacionalnim organom.
PRIMERI ZA ODSTOPANJE OD ZAKONODAJE (DEROGACIJA)
Nekaj primerov organizacij, ki bi lahko razmislile o zahtevi za odstopanje, lahko vključuje:
- Letalski prevoznik, ki izvaja komercialne specializirane operacije (SPO) z nekompleksnimi zrakoplovi brez visokega tveganja, če narava operacij upravičuje razloge za odstopanje.
- Letalski prevoznik, ki upravlja zrakoplove ELA2, kot so opredeljeni v členu 1(2)(j) Uredbe (EU) št. 748/2012, z izjemo enega zrakoplova, ki se upravlja v vnaprej določenih operativnih pogojih ali pod določenimi operativnimi omejitvami.
- Vzdrževalna organizacija, odobrena v skladu z delom 145, ki se ukvarja le z vzdrževanjem komponent ali vzdrževalnimi dejavnostmi, ki ne prispevajo k zagotavljanju strukturne celovitosti zrakoplova niti k nobenim večjim varnostnim funkcijam – na primer izvajanje dejavnosti, kot so pranje, odstranjevanje premazov, barvanje itd.
Zgoraj navedeni primeri niso izčrpni in so le okvirni za možne scenarije, ki bi lahko zagotovili začetno osnovo za pripravo ocene tveganja informacijske varnosti, ki upravičuje izključitev vseh elementov organizacije iz obsega sistema za upravljanje informacijske varnosti.

