Centra danych od zawsze musiały spełniać wysokie standardy niezawodności — redundancja zasilania, systemy chłodzenia, procedury awaryjne. NIS2 dokłada do tego wymiar, który wcześniej bywał traktowany jako drugorzędny: udokumentowaną odporność na cyberataki, nie tylko na awarie fizyczne. Krzysztof Młynarski z Security.pl, prezentujący na konferencji Data Center organizowanej przez GigaCon, łączył te dwa światy w koncepcji audytu zerowego — sprawdzenia rzeczywistego stanu bezpieczeństwa, zanim zrobi to ktoś inny.
W praktyce oznacza to pytania, które dotychczas rzadko padały w tym kontekście: czy dostęp do infrastruktury fizycznej jest tak samo dobrze zabezpieczony, jak dostęp do systemów zarządzających nią zdalnie? Czy ktoś przetestował, jak długo trwałoby wykrycie nieautoryzowanego dostępu do sieci zarządzającej klimatyzacją albo systemem PDU?
Regulacje, które nie znikają
Mikołaj Prochownik z kancelarii KWKR, poruszający temat NIS2 na kilku konferencjach GigaCon (Data Center, IT w Bankowości, IT w Produkcji), zwracał uwagę na coś, co często umyka w dyskusjach czysto technicznych: NIS2 wprowadza też odpowiedzialność osobistą kierownictwa organizacji za brak odpowiednich zabezpieczeń. To zmienia dynamikę rozmowy o budżecie na bezpieczeństwo — nagle to nie tylko koszt operacyjny, ale też kwestia osobistej ekspozycji prawnej zarządu.
Dla operatorów centrów danych oznacza to konieczność dokumentowania nie tylko tego, że coś działa, ale też że regularnie sprawdza się, czy nadal działa — logi z testów, raporty z symulowanych incydentów, dowody na to, że procedury reagowania faktycznie zostały przetestowane, a nie tylko spisane.
Od czego zacząć, jeśli jeszcze nic nie zrobiliście
Pierwszym krokiem nie musi być drogi audyt zewnętrzny — może być wewnętrzne ćwiczenie polegające na spisaniu, kto ma dostęp do których systemów zarządzających infrastrukturą i kiedy ten dostęp był ostatnio weryfikowany. To ćwiczenie samo w sobie często ujawnia więcej luk niż formalna checklist zgodności.
Jeśli odpowiadacie za infrastrukturę centrum danych w swojej organizacji, GigaCon regularnie organizuje konferencje poświęcone temu obszarowi, z udziałem praktyków zajmujących się tym na co dzień. Zobacz najbliższy termin i zarejestruj się bezpłatnie.

