נב״ת 364: הוראת בנק ישראל לניהול סיכוני סייבר וטכנולוגיית מידע
על מי זה חל
תאגידים בנקאיים וחברות כרטיסי אשראי שבפיקוחו של הפיקוח על הבנקים בבנק ישראל.
הדרישות המרכזיות
ממשל של הדירקטוריון וההנהלה על סיכוני סייבר, מסגרת להערכת סיכונים שמכסה מערכות פנימיות וספקים במיקור חוץ, ניטור רציף וזיהוי איומים, תגובה לאירועים ותכנון חוסן, תרגילים תקופתיים והדרכה לכלל העובדים.
המשמעות לאבטחת מידע
גישה מרחוק של ספקים וצדדים שלישיים למערכות קריטיות חייבת אימות רב-גורמי חזק. המסגרת ניטרלית טכנולוגית בכוונה, ולכן ראיות לתהליך ניהול סיכונים שעובד חשובות יותר מכל כלי ספציפי.
איך אנחנו בודקים
ניתוח פערים מול הדרישות המאוחדות של הוראה 364, סקירת סיכוני ספקים וצדדים שלישיים, תרגול מוכנות לתגובה לאירוע, וסקירת ממשל של הפיקוח הדירקטוריוני על סייבר.
שלבי היישום
מיפוי
ממפים את הבקרות הקיימות מול הוראה 364, כולל ההיקף הקודם של 357, 361 ו-363.
סגירת פערים
סוגרים פערי ממשל, סיכוני ספקים וניטור לפני מועד המעבר.
ראיות
מתעדים את הפיקוח הדירקטוריוני, הערכות הסיכונים ותוצאות התרגילים בפורמט מוכן לביקורת.
ראיות ותיעוד נדרשים
פרוטוקולים של דירקטוריון והנהלה שמראים פיקוח פעיל על סיכוני סייבר, הערכות סיכונים לנכסים ולצדדים שלישיים, יומני תגובה לאירועים, תיעוד בדיקות נאותות לספקים ודוחות תרגילים תקופתיים. את כולם הפיקוח על הבנקים רשאי לבחון.
טעויות נפוצות
התייחסות לנב״ת כמדיניות IT בלבד במקום חובת ממשל ברמת הדירקטוריון; ההנחה שבקרות ישנות של הוראה 361 לבדן מספקות את ההיקף המאוחד והרחב יותר של 364; והערכת חסר של סיכוני גישה מרחוק של ספקים וצדדים שלישיים.
תקנים קשורים
סקירה מקצועית
שאלות נפוצות
בדיקת פערים מול נב״ת 364
לדעת בדיוק איפה הבקרות שלכם עומדות מול הדרישות המאוחדות של הוראה 364, לפני מועד המעבר.
לתיאום בדיקת פערים ←