Obveščanje o izobraževanjih
Bodite pravočasno obveščeni o aktualnih izobraževanjih in brezplačnih dogodkih.
Vaš brskalnik ne omogoča prikaza vseh funkcionalnosti spletne strani. Prosimo, posodobite brskalnik. Če tudi po posodobitvi vsebine ne vidite v celoti, uporabite drug brskalnik. Hvala za razumevanje.
| 💡 Ta vsebina je del usposabljanja Akademija informacijske varnosti v civilnem letalstvu – PART-IS Manager. |
|
"Eno usposabljanje, dve potrdili." “Lokalno znanje, globalno priznanje.” Po uspešno opravljenem usposabljanju udeleženci pridobite mednarodno priznano IQNET potrdilo ISMS Implementation and Regulatory Compliance in Civil Aviation (IQNET Academy) in SIQ potrdilo o uspešno opravljenem usposabljanju |
Digitalizacija letalske industrije prinaša številne prednosti, vključno z izboljšano učinkovitostjo operacij, hitrejšo izmenjavo podatkov in avtomatizacijo ključnih procesov. Vendar pa z naraščajočo povezanostjo sistemov in odvisnostjo od digitalnih tehnologij naraščajo tudi varnostna tveganja, ki lahko ogrozijo zaupnost, celovitost in razpoložljivost kritičnih informacij. Kibernetske grožnje, nepooblaščen dostop, uhajanje podatkov in tehnološke ranljivosti predstavljajo resne izzive za vse deležnike v letalstvu.
NamenEvropska agencija za varnost v letalstvu (EASA) je v sodelovanju z ustreznimi deležniki letalske industrije, regulativnimi organi držav članic Evropske unije in strokovnjaki za informacijsko varnost razvila EASA Part-IS.I.OR, ki določa organizacijske zahteve za upravljanje informacijske varnosti v letalstvu. Njen namen je zagotoviti, da letalske organizacije prepoznajo, ocenijo in obvladujejo tveganja, ki bi lahko ogrozila varnost zračnega prometa zaradi groženj informacijski varnosti. Da bi zagotovila odpornost letalskih organizacij na ta tveganja, EASA Part-IS.I.OR določa stroge zahteve za vzpostavitev in vzdrževanje sistema upravljanja informacijske varnosti (ISMS). Ta uredba organizacijam nalaga izvajanje podrobnih ocen tveganj, vzpostavitev učinkovitih varnostnih ukrepov ter skladnost s postopki poročanja in odzivanja na varnostne incidente. Z izvajanjem teh zahtev organizacije ne zagotavljajo le regulativne skladnosti, temveč tudi povečujejo svojo odpornost na kibernetske grožnje, s čimer prispevajo k varnosti in kontinuiteti letalskih operacij. |
| Uvod v Part-IS.I.OR Informacijska varnost ima ključno vlogo v letalskem sektorju, kjer se digitalizacija operacij in povezanost sistemov vse bolj povečujeta. Uredba Part-IS.I.OR določa jasne zahteve za organizacije, da zagotovijo zaščito svojih informacijskih sistemov in podatkov pred grožnjami, ki bi lahko ogrozile varnost zračnega prometa. Cilj tega regulativnega okvira je vzpostaviti sistematičen in dosleden pristop k upravljanju informacijske varnosti z razvojem politik, izvajanjem varnostnih kontrol in stalnim spremljanjem tveganj. Obseg (Scope) To poglavje določa uporabo zahtev Part-IS.I.OR za organizacije in pristojne organe v letalstvu. Uredba se nanaša na vse subjekte, ki pri svojih operacijah uporabljajo informacijske sisteme, z namenom zaščite varnosti letalstva pred grožnjami, povezanimi z informacijsko varnostjo. Cilj uredbe je zagotoviti dosleden pristop k upravljanju tveganj informacijske varnosti v celotnem letalskem ekosistemu, vključno z operaterji, ponudniki storitev in pristojnimi organi. Poleg tega morajo organizacije dokazati skladnost z uredbo prek internih procesov in nadzornih dejavnosti, kar zagotavlja vzdržnost sistema upravljanja varnosti. Sistem upravljanja informacijske varnosti (ISMS) ISMS je okvir za upravljanje sistema informacijske varnosti. Organizacije so dolžne vzpostaviti in vzdrževati ISMS, ki vključuje politike, postopke, vire in odgovornosti za zaščito informacij. ISMS mora biti sorazmeren z velikostjo in kompleksnostjo organizacije ter mora vključevati ukrepe za zaščito zaupnosti, celovitosti in razpoložljivosti podatkov. Učinkovitost ISMS se ocenjuje z neprekinjenim nadzorom, internimi presojami in poročanjem pristojnim organom. Ocena tveganj informacijske varnosti Ta dejavnost vključuje identifikacijo, analizo in oceno potencialnih groženj informacijskim sistemom. Organizacije morajo uporabljati priznane metode za oceno tveganj ter zagotoviti, da so vsa ugotovljena tveganja ustrezno dokumentirana in obravnavana. Ocena tveganj mora upoštevati grožnje iz notranjih in zunanjih virov, vključno s kibernetskimi napadi, operativnimi napakami in pomanjkljivostmi v sistemih. Poleg tega mora biti ocena redno posodobljena, da odraža spremembe v tehnološkem okolju in regulativnih zahtevah. Obravnava tveganj informacijske varnosti Na podlagi ocene tveganj morajo organizacije izbrati ustrezne ukrepe za zmanjšanje, prenos, sprejem ali odpravo tveganj. Ti ukrepi morajo biti skladni z regulativnimi zahtevami in operativnimi potrebami organizacije. Pri sprejemanju odločitev o obravnavi tveganj morajo organizacije uporabiti pristop, ki temelji na prioritetah, da zagotovijo optimalno razporeditev virov. Poleg tega je treba dokumentirati vse odločitve in povezane aktivnosti, da se zagotovi sledljivost in učinkovitost izvajanja. Notranji sistem poročanja o informacijski varnosti IS.I.OR.215 določa obveznost organizacij, da vzpostavijo mehanizme za notranje prijavljanje incidentov in varnostnih groženj. Cilj tega sistema je zagotoviti hitro prepoznavanje in učinkovit odziv na varnostne dogodke znotraj organizacije. Sistem notranjega poročanja mora biti dostopen vsem zaposlenim in omogočati anonimno prijavljanje, da se spodbudi transparentnost. Poleg tega morajo organizacije določiti jasne postopke za analizo in obravnavo prijavljenih dogodkov. Incidenti informacijske varnosti Zunanji sistem poročanja o informacijski varnosti V skladu z IS.I.OR.230 morajo organizacije poročati o pomembnih incidentih pristojnim organom in relevantnim deležnikom. Cilj je zagotoviti pravočasno koordinacijo in zmanjšati vpliv incidentov na varnost zračnega prometa. Poročanje mora vsebovati podrobne informacije o vzrokih, sprejetih ukrepih in načrtovanih izboljšavah. Poleg tega je pomembno, da se poročila redno analizirajo, da se prepoznajo vzorci groženj in izboljšajo varnostni mehanizmi. Pogodbeno izvajanje aktivnosti ISMS Če organizacija določenim zunanjim izvajalcem zaupa izvajanje aktivnosti informacijske varnosti, mora zagotoviti, da pogodbeni partnerji izpolnjujejo zahteve Part-IS. To vključuje opredelitev odgovornosti, nadzor nad izvajanjem in varnostne preglede. Vsi pogodbeni odnosi morajo biti formalno določeni v skladu z regulativnimi zahtevami, da se preprečijo varnostne pomanjkljivosti. Organizacije so prav tako odgovorne za redno ocenjevanje učinkovitosti zunanjih izvajalcev storitev. Zahteve za osebje Organizacije morajo zagotoviti, da ima osebje, odgovorno za informacijsko varnost, ustrezne kompetence, usposabljanje in dostop do potrebnih virov. IS.I.OR.240 določa minimalne zahteve za kvalifikacije in stalno strokovno izpopolnjevanje. Usposabljanje osebja mora vključevati scenarije resničnih groženj, da se poveča odpornost na kibernetske napade. Organizacije so tudi odgovorne za izvajanje varnostnih pregledov zaposlenih na občutljivih delovnih mestih. Vodenje evidenc IS.I.OR.245 zahteva, da organizacije vodijo natančne in ažurirane evidence o vseh dejavnostih, povezanih z ISMS. Cilj je zagotoviti sledljivost in transparentnost pri upravljanju informacijske varnosti. Evidence morajo biti zaščitene pred nepooblaščenim dostopom in dostopne za inšpekcijski pregled pristojnih organov. Dokumentacija mora biti redno pregledana in posodobljena v skladu s spremembami varnostnih zahtev. Nenehno izboljševanje IS.I.OR.260 zahteva, da organizacije redno ocenjujejo učinkovitost ISMS in izvajajo izboljšave na podlagi novih groženj, tehnoloških sprememb in rezultatov notranjih presoj. Ta proces organizacijam omogoča pravočasno prepoznavanje in odpravo šibkosti v varnostnih ukrepih. Nenehno izboljševanje ISMS temelji na analizi incidentov, povratnih informacijah zaposlenih in nadzornih poročilih, da se zagotovi optimalna raven varnosti. Organizacije morajo prav tako vzpostaviti sisteme za spremljanje novih varnostnih groženj in prilagajanje politik v skladu z globalnimi varnostnimi trendi. Zaključek Izvajanje Part-IS.I.OR organizacijam omogoča strukturiran pristop k upravljanju tveganj informacijske varnosti, s čimer se zagotavlja zaščita kritičnih sistemov in podatkov. Uspešna implementacija ISMS zahteva stalno spremljanje varnostnih incidentov, redne ocene tveganj ter prilagajanje politik in postopkov glede na nove izzive. Organizacije morajo prepoznati pomen nenehnega izboljševanja varnostnih ukrepov in usposabljanja osebja, da ostanejo odporne na vedno bolj sofisticirane grožnje. Skladnost s to uredbo ne zmanjšuje le operativnih tveganj, temveč tudi krepi zaupanje v letalsko industrijo. Naslednji korak za organizacije je pravilna implementacija zahtev Part-IS.I.OR z oceno obstoječega stanja, določitvijo potrebnih izboljšav in razvojem strategije za dolgoročno odpornost proti varnostnim grožnjam. |
Po zaključku tega tečaja bodo udeleženci sposobni:
pojasniti namen in ključne zahteve EASA Part-IS.I.OR ter njeno vlogo pri zagotavljanju informacijske varnosti v letalskem sektorju;
izvajati sistem upravljanja informacijske varnosti (ISMS) v letalskih organizacijah v skladu z regulativnimi zahtevami;
izvajati oceno tveganj informacijske varnosti s poudarkom na grožnjah, povezanih s ključnimi letalskimi sistemi, operacijami in komunikacijami;
uporabiti ustrezne ukrepe za obvladovanje tveganj, da bi zagotovili kontinuiteto letalskih operacij in zaščito zaupnih podatkov;
vzpostaviti interne postopke poročanja o varnostnih dogodkih v letalskih organizacijah, kar omogoča pravočasen odziv in zmanjšanje tveganj;
določiti postopke za prijavo in obvladovanje incidentov, ki lahko vplivajo na varnost letalskih sistemov, vključno s kibernetskimi grožnjami in nepooblaščenim dostopom do podatkov;
pravilno dokumentirati vse varnostne aktivnosti, voditi zapise in upravljati priročnik ISMS (ISMM) v skladu s predpisi letalske industrije;
učinkovito upravljati spremembe ISMS znotraj letalskih organizacij, zagotavljati stalno izboljševanje varnostnih ukrepov in skladnost z novimi regulativnimi zahtevami;
razumeti regulativne obveznosti v zvezi s poročanjem pristojnim letalskim organom ter pravilno ravnati ob ugotovitvah inšpekcij in presoje;
uporabiti najboljše prakse pri sklepanju pogodb za aktivnosti ISMS z zunanjimi ponudniki storitev v letalstvu ter zagotavljati skladnost s predpisi in varnostnimi standardi.
Ta tečaj je namenjen strokovnjakom in profesionalcem v letalski industriji, ki so odgovorni za izvajanje in upravljanje sistema informacijske varnosti v skladu z EASA Part-IS.I.OR.
Priporoča se:
vodjem in menedžerjem informacijske varnosti v letalskih organizacijah, ki želijo zagotoviti skladnost z regulativnimi zahtevami in izboljšati odpornost svojih sistemov na grožnje;
letalskim operaterjem in ponudnikom storitev v zračnem prometu, ki morajo uvesti sistem upravljanja informacijske varnosti (ISMS) za zaščito kritičnih operacij;
varnostnim menedžerjem in strokovnjakom za skladnost, ki sodelujejo pri oceni in obravnavi tveganj ter izvajanju varnostnih ukrepov v skladu z uredbo EASA;
IT in kibernetskim strokovnjakom, ki so vključeni v zaščito letalskih informacijskih sistemov in želijo bolje razumeti regulativne zahteve;
predstavnikom pristojnih organov in regulatorjev, ki izvajajo nadzor in želijo poglobljeno razumeti zahteve Part-IS.I.OR za organizacije v letalskem sektorju;
presojevalcem in svetovalcem za informacijsko varnost, ki želijo razširiti svoje znanje o specifičnih zahtevah informacijske varnosti v letalstvu.
Na tem intenzivnem tečaju se uporabljajo različne metode poučevanja, da bi udeleženci pridobili ne le teoretična znanja, temveč tudi praktične veščine, potrebne za učinkovito izvajanje in upravljanje sistema informacijske varnosti v letalstvu.
› Predavanja
Skozi strukturirana predavanja se bodo udeleženci seznanili s ključnimi koncepti, regulativnimi zahtevami in najboljšimi praksami pri izvajanju EASA Part-IS.I.OR. Predavanja so zasnovana tako, da zajemajo vse pomembne vidike informacijske varnosti v letalskih organizacijah, s poudarkom na razumevanju regulativnega okvira in njegovi praktični uporabi.
› Praktične vaje
Da bi udeleženci lahko pridobljena znanja uporabili v realnih situacijah, tečaj vključuje praktične vaje, ki simulirajo izzive informacijske varnosti v letalstvu. Te vaje obsegajo oceno tveganj, upravljanje incidentov ter izvajanje ukrepov za skladnost z regulativnimi zahtevami.
› Študije primerov
Podrobna analiza resničnih primerov iz letalske industrije bo udeležencem omogočila boljše razumevanje uporabe EASA Part-IS.I.OR v praksi. Študije primerov pomagajo pri prepoznavanju potencialnih varnostnih groženj in učinkovitih strategij za njihovo obvladovanje.
› Razprave in delavnice
Aktivno sodelovanje v razpravah in na interaktivnih delavnicah spodbuja izmenjavo izkušenj in idej ter omogoča globlje razumevanje izzivov informacijske varnosti v letalstvu. Ta pristop razvija analitične in kritične veščine, potrebne za učinkovito sprejemanje varnostnih odločitev.
› Individualiziran pristop
Število udeležencev v skupini je omejeno na 16, da se zagotovi kakovostna interakcija s predavateljem, prilagoditev vsebine specifičnim potrebam udeležencev ter podajanje podrobnih povratnih informacij. Tak pristop omogoča največjo učinkovitost pri pridobivanju znanja in praktičnih veščin, potrebnih za izvajanje EASA Part-IS.I.OR v letalskih organizacijah.
Pogoji za pridobitev naziva "Vodja skladnosti in implementacije EASA Part-IS"Za pridobitev certifikata vodje izvajanja EASA Part-IS.I.OR morajo udeleženci izpolniti tri pogoje. Prvi je udeležba na vseh učnih sklopih tečaja, drugi je aktivno sodelovanje v razpravah in delavnicah, tretji pa uspešno opravljanje zaključnega izpita. Elementi ocenjevanja: Udeležba na vseh učnih sklopih tečaja Udeleženci morajo sodelovati pri vseh predavanjih in na vseh delavnicah v okviru tečaja, da pridobijo potrebna znanja in veščine za izvajanje EASA Part-IS.I.OR. Izpolnjevanje tega pogoja se potrdi s podpisom na seznamu prisotnosti za vsak učni dan. Sodelovanje v razpravah in na delavnicah Aktivno sodelovanje v razpravah in delavnicah je ključno za razumevanje in uporabo pridobljenega znanja. Udeležencem se priporoča izmenjava izkušenj in postavljanje vprašanj za izboljšanje učnega procesa. Med tečajem predavatelj ocenjuje udeležence kot "Aktiven udeleženec" ali "Neaktiven udeleženec", pri čemer je za uspešen zaključek potreben status "Aktiven udeleženec". Zaključni izpit Po končanem programu udeleženci opravljajo zaključni izpit, ki zajema teoretično in praktično znanje, pridobljeno med izobraževanjem. Izpit je zasnovan tako, da preveri razumevanje ključnih konceptov EASA Part-IS.I.OR in sposobnost njihove uporabe v realnih situacijah. Zaključni izpit ni ocenjevalen s številčnimi ocenami, temveč vsebuje tri poglavja, v katerih morajo udeleženci pravilno odgovoriti na vsaj 60 % zastavljenih vprašanj. Vprašanja temeljijo izključno na učnem gradivu, ki ga udeleženci prejmejo med tečajem. |
|
Dodatne informacije: Bojan Varga, telefon: (01) 477 81 08, e-mail: bojan.varga@siq.si
Bodite pravočasno obveščeni o aktualnih izobraževanjih in brezplačnih dogodkih.
Zato uvajamo Bonus zvestobe za nagrajevanje naših zvestih udeležencev.
Več o bonusu zvestobe