Sok NIS2 hatálya alá tartozó szervezet külső szakember bevonásával biztosítja az információbiztonsági felelősi feladatok ellátását. Ez teljesen életszerű megoldás, különösen azoknál a cégeknél, ahol nincs szükség vagy lehetőség saját, teljes munkaidős szakember foglalkoztatására.
Van azonban egy olyan követelmény, amely a napi működés során könnyen háttérbe szorulhat: a külső információbiztonsági felelős helyszíni jelenlétét nemcsak biztosítani, hanem utólag igazolni is kell.
A külső IBF feladatai ma már jelentős részben távolról is elvégezhetők. A dokumentumok online véleményezhetők, az egyeztetések videóhívásban is megtarthatók, és számos információbiztonsági feladat elektronikus úton is kezelhető. A kizárólag online együttműködés azonban önmagában nem elegendő.
A helyszíni jelenlét szükséges gyakorisága a szervezet besorolásától függ. Alapvető szervezet esetén kéthavonta, fontos szervezet esetén háromhavonta szükséges a külső IBF helyszíni jelenlétét biztosítani és igazolni. Érdemes tehát a látogatásokat előre megtervezni, és a teljesítés igazolását is beépíteni a működésbe.
A kulcsszó ugyanis az igazolhatóság. Lehet, hogy az információbiztonsági felelős ténylegesen rendszeresen járt a szervezetnél, személyesen egyeztetett a vezetőkkel, ellenőrzéseket végzett és részt vett a feladatokban. Ha azonban ennek nincs dokumentált nyoma, egy későbbi ellenőrzés során nehéz lehet igazolni a követelmény teljesítését.
A helyszíni jelenlét bizonyítására alkalmas lehet például a beléptetőrendszer nyilvántartása vagy a be- és kiléptetési napló. Ha a szervezetnél nincs ilyen rendszer, célszerű külön helyszíni látogatási jegyzőkönyvet készíteni.
Egy ilyen jegyzőkönyvben érdemes rögzíteni a helyszíni jelenlét időpontját és időtartamát, a résztvevőket, a látogatás célját, az áttekintett információbiztonsági területeket, az azonosított problémákat vagy kockázatokat, valamint az esetlegesen szükséges intézkedéseket, felelősöket és határidőket. Így a dokumentum nemcsak azt igazolja, hogy az IBF fizikailag jelen volt, hanem azt is, hogy a helyszíni látogatásnak tényleges szakmai tartalma volt.
A gyakorlatban sok megfelelési probléma nem azért keletkezik, mert egy feladatot egyáltalán nem végeztek el, hanem azért, mert nem maradt róla megfelelő bizonyíték. Ez különösen kellemetlen lehet egy olyan követelménynél, amelyet utólag, akár hónapokra visszamenőleg kell igazolni.
Ha például a külső IBF rendszeresen járt a szervezetnél, de nincs beléptetési adat, jelenléti ív vagy jegyzőkönyv, később nehéz lehet hitelt érdemlően rekonstruálni a látogatásokat. A legegyszerűbb megoldás ezért az, ha a helyszíni jelenlét igazolása eleve beépül a szervezet információbiztonsági működésébe.
A külső IBF helyszíni jelenlétének dokumentálása elsőre nem tűnik a NIS2-megfelelés legnagyobb feladatának. Éppen ezért könnyű megfeledkezni róla. Egy későbbi ellenőrzés során azonban nagyon egyszerű lehet a kérdés: mikor volt itt legutóbb az információbiztonsági felelős, és mivel tudják ezt igazolni?
Erre a kérdésre nem érdemes az ellenőrzés napján elkezdeni keresni a választ.