Kada vam treba stručnjak za sigurnost, bez zapošljavanja.

Već nudite slične usluge, ali vam za projekt, ponudu ili natječaj treba imenovani certificirani stručnjak?
WSC radi i kao vanjski suradnik, za vas i kad vama treba.

Kao član vašeg tima

Na projektu, prema potrebi.

Za natječaje i ponude

Kvalifikacije i reference kao dio vaše prijave.

Edukacije po razinama

Uprava / odjeli / zaposlenici, kao dio vaše ponude.

White-label

Rad pod vašim imenom i za vaše klijente.

WSC pokriva sve razine sigurnosti.

Većina sigurnosnih stručnjaka specijalizirana je za samo jedno područje sigurnosti: ISMS, kibernetičku sigurnost ili fizičku i tehničku zaštitu.
Za WSC to je jedna cjelina, s jednom odgovornom osobom.

ISMS upravljanje i usklađenost

Uspostava dokumentacije, sigurnosnih kontrola i priprema za reviziju.

Kibernetička sigurnost

Uspostava tehničkih mjera i sigurnosnih kontrola prema ZKS-u.

Tehnička i fizička zaštita

Prosudbe ugroženosti, projektiranje, tehnički prijem.
Jer sigurnost ne završava na ekranu.

Kako to izgleda u praksi?

Pogledajte naše usluge ili odmah zakažite sastanak.

Česta pitanja (FAQ)

Zašto bih uveo kontrole po ISO/IEC 27001 ako nisam obveznik ZKS-a?

Jer sigurnost sve češće traže vaši kupci i partneri, a ne samo zakon. Obveznici NIS2/ZKS-a (ZKS - Zakon o kibernetičkoj sigurnosti) moraju upravljati sigurnošću svojeg lanca opskrbe, što znači da isti zahtjev prenose na svoje dobavljače, kroz ugovore, upitnike i uvjete natječaja. Prije ili kasnije većina tvrtki koje surađuju s većim ili javnim subjektima naiđe na pitanje: "Kako vi upravljate informacijskom sigurnošću?"

ISO/IEC 27001 (ili barem uredno uvedene kontrole prema toj normi) najčešći je i najprepoznatljiviji način da na to odgovorite. Uz to, korist nije samo "papir za druge": manje incidenata, uređeni procesi i veće povjerenje kupaca. Bolje je biti spreman unaprijed nego rješavati zahtjev u zadnji čas, pod pritiskom roka za potpis ugovora.

Je li certifikacija ISO/IEC 27001 obavezna?

Ne. Certifikacija nije zakonska obveza. Važno je razlikovati dvije stvari: implementaciju kontrola (uspostavu sustava upravljanja informacijskom sigurnošću i samih mjera) i certifikaciju (nezavisnu potvrdu koju izdaje akreditirano certifikacijsko tijelo).

Mnoge organizacije uvedu kontrole radi same sigurnosti i zahtjeva kupaca, bez formalnog certifikata. Certifikaciji se pristupa kada uprava odluči da želi i službeni, javno priznat dokaz da primjenjuje sigurnosne kontrole; tipično zbog natječaja, velikih kupaca ili partnera koji to izričito traže. Pomažemo u oba slučaja: i kad vam treba samo funkcionalan sustav, i kad vam treba certifikat.

Zašto odabrati WSC kao partnera?

Zbog cjeline usluga, fleksibilnosti i jednostavne komunikacije, osobito s malim i mikro poduzećima. Umjesto da angažirate više podizvođača za dokumentaciju, kibernetičku sigurnost i tehničku zaštitu, kod nas su sve razine pokrivene s jednom odgovornom osobom.

To znači i prilagodbu vašem opsegu i tempu, mogućnost rada pod vašim brendom (white-label) te izravan, brz dogovor bez korporativne administracije.

Razumijemo realnost manjih tvrtki i ne nudimo predimenzionirana rješenja koja se ne mogu održavati.

Kako izgleda prvi uvodni sastanak?

Prvi uvodni sastanak održava se online, putem video poziva. Služi da zajedno utvrdimo koje usluge vaša organizacija zapravo treba - bez obveze i bez naplate. U tih tridesetak minuta dobit ćete jasnu sliku svog statusa i preporučenih sljedećih koraka.

Ako nakon toga odlučite angažirati WSC, dogovaramo sastanak na lokaciji vaše organizacije, gdje ulazimo u konkretnu procjenu stanja.

Koliko traje uvođenje ISO/IEC 27001?

Ovisi o veličini i zrelosti organizacije, opsegu (koji dijelovi poslovanja ulaze u sustav) te stanju s kojim krećemo. Okvirno: manje i jednostavnije organizacije često dođu do spremnosti brže, dok složenije organizacije trebaju dulje razdoblje. Ako ide i certifikacija, na to se dodaje vrijeme za certifikacijski audit (u dvije faze) i uklanjanje eventualnih nalaza. Točan i realan raspored dajemo tek nakon početne procjene (gap analize), jer prije toga svaka brojka je nagađanje.

Kada je pravi trenutak za usklađivanje s NIS2 / ZKS-om?

Što prije, pogotovo ako ste obveznik. Zakon o kibernetičkoj sigurnosti (koji u Hrvatskoj preuzima NIS2 direktivu) već je na snazi, a rokovi za usklađivanje obveznika nisu daleki cilj u budućnosti, nego tekuća obveza. Ako niste sigurni jeste li uopće obveznik, to je prvi korak koji zajedno brzo razjasnimo; usklađivanje se onda planira prema vašem stvarnom statusu i rizicima.

Kako izgledaju edukacije i za koga su namijenjene?

Edukacije za NIS2, ZKS i propise o kritičnoj infrastrukturi prilagođavamo svakoj razini organizacije, jer svaka ima drukčiju odgovornost:

  • Uprava i menadžment - odgovornosti s vrha, nadzor, izvještavanje i posljedice neusklađenosti; sigurnost kao poslovni rizik.
  • Voditelji odjela - kako mjere izgledaju u konkretnom procesu, postupanje s incidentima, dobavljači i odgovornosti.
  • Zaposlenici - prepoznavanje prijevara (phishing), lozinke i pristupi, rukovanje podacima i prijava incidenata.

Provodimo ih online ili uživo, kao jednokratnu obuku ili kao program, a po potrebi uz provjeru znanja i potvrdu o pohađanju koja vam može poslužiti kao dokaz osviještenosti pred nadzorom.

Što točno radi vanjski CISO i po čemu se razlikuje od jednokratnog savjetovanja?

Jednokratno savjetovanje rješava određeni zadatak i završava. Vanjski CISO (CISO-as-a-Service) je kontinuirana uloga: preuzimamo odgovornost za sigurnost na dulje: postavljamo strategiju, nadziremo provedbu mjera i dobavljače, upravljamo rizicima i incidentima te redovito izvještavamo upravu jezikom koji uprava razumije.

To je rješenje za organizacije koje trebaju odgovornu osobu za sigurnost, ali ne mogu (ili ne žele) opravdati stalno zaposlenje na toj poziciji, kao i za obveznike kojima propis traži imenovanu odgovornost za sigurnost.

Na koji se model angažmana za vanjskog CISO-a mogu osloniti?

Najčešće kao fiksni mjesečni paket (dogovoreni opseg sati i aktivnosti) ili prema projektu, ovisno o tome treba li vam stalna prisutnost ili povremena podrška.

Zašto bi računovodstveni servis trebao uvesti sigurnosne kontrole ako nije obveznik ZKS-a?

Za klijenta vi niste "samo knjigovođa"; vi ste mjesto gdje se nalaze najvrjedniji podaci. Vaše računovodstvo svakodnevno obrađuje najosjetljivije podatke koje tvrtka klijent posjeduje: financijske podatke, plaće, OIB-ove, pristup ePoreznoj, bankovnim računima i osobnim podacima klijenata i zaposlenika, FINA certifikatima…

Sve tvrtke koje podliježu ZKS-u dužne su provjeravati sigurnost svojih dobavljača, a tu spada i vaš računovodstveni servis.

Sve češće tvrtke postavljaju pitanja poput: Kako štitite naše podatke? Tko ima pristup našim podacima? Imate li politiku sigurnosti? Oni koji znaju odgovoriti dobivaju ili zadržavaju posao, dok oni koji ne znaju polako gube tržišnu utakmicu.

Uvođenje nekoliko osnovnih politika i mjera sigurnosti nije trošak, već dokaz ozbiljnosti. Uspostava upravljanja pristupom, postupanja s incidentima i utvrđivanja obveza zaposlenika štiti vas od zastoja i curenja podataka klijenata. Ne morate postati korporacija niti proći skupu certifikaciju da biste bili pouzdan servis. Osnovno usklađivanje s ISO 27001 stavlja vas ispred većine konkurencije.

Svi smo mi ključni subjekti, jer o sigurnosti ovisi opstanak poslovanja.
Obratite nam se za procjenu rizika vezanog uz vašu branšu.

Zašto bi malo odvjetničko društvo trebalo uvoditi sigurnosne kontrole prema ZKS-u ili ISO 27001?

Odvjetnička tajna nije samo etička obveza, već i temelj vašeg posla. Spisi, podaci o strankama, sporovima i transakcijama koje posjedujete, za nekoga su vrjedniji nego što mislite, a odvjetnički uredi su među čestim metama ucjenjivačkih napada.

Korporacije, prije nego što vam povjere suradnju, sve češće provjeravaju kako čuvate podatke. Jedno curenje podataka ne košta vas samo tog klijenta, nego i reputaciju koju ste gradili godinama.

Uspostava nekoliko jasnih politika, primjerice: tko ima pristup spisima, što se radi u slučaju incidenta i sličnog; nije nepotrebna birokracija, nego zaštita vaše najvrjednije imovine: povjerenja klijenata. Osnovno usklađivanje s ISO 27001 konkretan je dokaz strankama da su s vama sigurni.

Svi smo mi ključni subjekti, jer o sigurnosti ovisi opstanak poslovanja.
Obratite nam se za procjenu rizika vezanog uz vašu branšu.

Zbog čega bi mali privatni proizvođač trebao uvoditi sigurnosne kontrole?

Bili vi proizvođač kozmetike, meda ili sireva, mislite da ste "premali" da budete meta? Vi ste karika u opskrbnom lancu veće tvrtke koja je, prema ZKS-u, dužna osigurati sigurnost cijelog svog opskrbnog lanca, što uključuje i male proizvođače i dobavljače.

Takav scenarij znači da je uvjet za nastavak suradnje uspostavljena sigurnost. Dobavljač koji se pripremi s najosnovnijim sigurnosnim kontrolama ostaje u igri; onaj koji to ignorira sigurno ispada, koliko god dobar proizvod imao. Uz navedeno, mogući zastoj proizvodnje zbog napada ili nepredviđenog kvara nije apstraktan rizik, već izravan gubitak prihoda.

Nekoliko uspostavljenih sigurnosnih politika i osnovna zaštita proizvodnih i poslovnih kapaciteta dovoljne su da postanete i ostanete pouzdan partner.

Svi smo mi ključni subjekti, jer o sigurnosti ovisi opstanak poslovanja.
Obratite nam se za procjenu rizika vezanog uz vašu branšu.

Zašto bi mala privatna ordinacija ili poliklinika trebala uvoditi sigurnosne kontrole?

Ucjenjivački napadi na zdravstvene ustanove jedni su od najčešćih. Podaci o zdravlju pacijenata spadaju u najosjetljivije informacije. Za pacijenta je diskrecija dio usluge i u trenutku kada posumnja da njegovi osobni podaci nisu sigurni, gubite njegovo povjerenje i vrlo vjerojatno pacijenta, a ono što sigurno dobivate je loš rejting, pad prihoda i mogućnost visoke regulatorne kazne.

Sve češće partneri i sustavi kojima pristupate očekuju dokaz da podatke čuvate kako treba. Tu više ne govorimo o zakonskoj obvezi, već o moralnoj obvezi prema svojim zaposlenicima, pacijentima i partnerima.

Nekoliko osnovnih sigurnosnih politika (tko smije pristupiti kartonima, kako se štite i pohranjuju podaci, što se radi u slučaju incidenta) nije administrativni teret, nego dio kvalitetne zdravstvene skrbi.

Već djelomično usklađivanje s GDPR-om, ZKS-om ili ISO 27001 vašim pacijentima i partnerima jasno daje do znanja: "ovdje su naši podaci sigurni."

Svi smo mi ključni subjekti, jer o sigurnosti ovisi opstanak poslovanja.
Obratite nam se za procjenu rizika vezanog uz vašu branšu.

Tko sve može koristiti usluge WSC-a?

Ukratko, svi koji imaju potrebu zaštititi svoje poslovanje.

WSC je fokusiran na male i srednje subjekte kojima informacijska i kibernetička sigurnost nije osnovna djelatnost, ali im je svakako potrebna zbog vrijednosti informacija koje čuvaju i obrađuju, obveza prema klijentima i partnerima, ili zahtjeva zakona. Naše usluge savjetovanja, uspostave ISMS-a i edukacije prilagođavamo veličini i stvarnim potrebama organizacije, bez nepotrebne birokracije.

Korisnici naših usluga su:

  • računovodstveni servisi - čuvaju financijske, porezne i osobne podatke
  • odvjetnički uredi - obvezani na povjerljivost i zaštitu spisa stranaka
  • mali proizvođači - često dio lanca opskrbe velikih trgovaca
  • logistika i transport - ovisni o neprekidnosti sustava i sigurnoj razmjeni podataka
  • vodoopskrba i odvodnja - subjekti kritične i važne infrastrukture pod ZKS-om i ZKI
  • komunalna poduzeća - važni subjekti prema ZKS-u
  • jedinice lokalne i područne samouprave - pohranjuju i obrađuju osobne podatke građana i sve češće su meta napadača
  • obrazovne i predškolske ustanove - privatne škole, vrtići i privatne edukacijske ustanove s podacima djece, polaznika i zaposlenika
  • turizam i ugostiteljstvo - hoteli, kampovi i putničke agencije s velikim brojem osobnih i financijskih podataka klijenata

Uz sve navedene, naše usluge edukacije otvorene su i svima ostalima koji žele steći osnovnu ili naprednu razinu znanja o informacijskoj i kibernetičkoj sigurnosti. Ovo posebno vrijedi za one koji osjećaju moralnu obvezu prema svojim klijentima i partnerima te žele zaštititi svoju imovinu, podići razinu svijesti svojih zaposlenika i ojačati otpornost svoje organizacije.

Svi smo mi ključni subjekti, jer o sigurnosti ovisi opstanak poslovanja.
Obratite nam se za procjenu rizika vezanog uz vašu branšu.