Weryfikacja i standardy — wykaz Ministerstwa Cyfryzacji

Jakie normy i wytyczne pomagają spełnić KSC? Oficjalny wykaz 129 dokumentów

Ministerstwo Cyfryzacji opublikowało na podstawie art. 45 ust. 3 i art. 45 ust. 4 ustawy o KSC zestawienie dokumentów normalizacyjnych wspierających system zarządzania bezpieczeństwem informacji. Poniżej ten sam wykaz, ale przefiltrowany pod Was: według 6 obszarów obowiązków, poziomu dojrzałości Waszej organizacji i tego, czy dokument jest bezpłatny. Każdy obszar prowadzi do konkretnych obowiązków w Nawigatorze.

129 dokumentów 6 obszarów KSC · 3 poziomy dojrzałości 62 bezpłatnych · 20 certyfikowalnych publikacja MC: 10.09.2026
129 norm, wytycznych, frameworków i metodyk w wykazie MC (art. 45 ust. 3 ustawy o KSC).
21 dokumentów poziomu podstawowego — dla podmiotu, który wdraża SZBI po raz pierwszy.
62 dokumentów bezpłatnych (NIST, NSC, ENISA, CISA, OWASP) — reszta to płatne normy ISO, IEC, ETSI.
31 dokumentów sektorowych: energia i OT, telekomunikacja, zdrowie, transport, finanse, produkcja.
Wykaz jest pomocniczy, nie obowiązkowy. Tak stanowi sam dokument MC: nie jest źródłem prawa, nie jest zamkniętym katalogiem, ujęcie normy nie oznacza obowiązku jej stosowania, a wdrożenie normy nie zwalnia z realizacji wymagań ustawy. Normy stosuje się z zachowaniem proporcjonalności. Obowiązki, które Was wiążą, to ustawa o KSC i rozporządzenie CIR — wykaz podpowiada, czym je udowodnić.
Od czego zacząć

13 bezpłatnych dokumentów poziomu podstawowego

Zanim kupicie pierwszą normę ISO: te dokumenty są dostępne za darmo, część po polsku (seria NSC to krajowe adaptacje NIST). Dla większości podmiotów ważnych to wystarczający punkt wyjścia do pierwszej analizy ryzyka, procedury obsługi incydentów i planu ciągłości.

  • NIST Cybersecurity Framework (CSF) 2.0 — CoreFramework zarządzania ryzykiem cyber — 6 funkcji: Govern, Identify, Protect, Detect, Respond, Recover
  • NSC 800-30Przewodnik szacowania ryzyka (pol. tlum. NIST SP 800-30)
  • NSC 800-61Podrecznik obslugi incydentow (pol. tlum. NIST SP 800-61)
  • NSC 800-34Poradnik planowania awaryjnego dla systemow informacyjnych
  • CIS Controls v818 grup priorytetowych zabezpieczen z Grupami Wdrozeniowymi IG1-IG3
  • ETSI EN 303 645Wymagania bazowe dla urzadzen IoT
  • ENISA Good Practices for IoTWytyczne ENISA dla bezpieczeństwa IoT
  • CISA ICT SCRM EssentialsLista kontrolna kluczowych elementow zarzadzania ryzykiem lancucha dostaw ICT
  • ISO/IEC 22123-1:2023Słownik pojęć dla chmury obliczeniowej
  • ISO/IEC 22123-2:2023Podstawowe koncepcje dla chmury obliczeniowej
  • NIST Privacy Framework 1.0Ramy zarządzania ryzykiem prywatności w organizacji
  • Technical Implementation Guidance on cybersecurity risk-management measuresWskazówki, czyli orientacyjne i praktyczne porady dotyczące parametrów, które należy wziąć pod uwagę podczas wdrażania NIS2
  • Standardy Cyberbezpieczeństwa Chmur Obliczeniowych (SCCO)Zbiór wymagań prawnych, organizacyjnych i technicznych zapewniających cyberbezpieczeństwo w modelach wdrażania chmur obliczeniowych
6 obszarów wykazu → Wasze obowiązki

Do czego w ustawie prowadzi każdy obszar

MC grupuje dokumenty w 6 obszarów obowiązków KSC. Nawigator pokazuje, jakie przepisy za nimi stoją i jak je spełnić krok po kroku.

ZR · 70 dokumentówZarządzanie ryzykiemAnaliza ryzyka to fundament art. 8 ust. 1 ustawy i element każdej ścieżki zgodności.Co musi zawierać SZBI →
TA · 26 dokumentówTesty i audytyAudyt bezpieczeństwa co dwa lata dla podmiotów kluczowych; testy podatności dla wszystkich.Audyt KSC/NIS2 →
BS · 86 dokumentówBezpieczeństwo systemówŚrodki techniczne z załącznika do CIR i art. 8 — największa grupa dokumentów w wykazie.Czy ISO 27001 wystarczy? →
Pełny wykaz

Wszystkie 129 dokumentów — według poziomu dojrzałości

Kolejność jak w wykazie MC: od poziomu podstawowego do zaawansowanego. Trzy filtry działają łącznie. Opisy dokumentów są cytatem z zestawienia MC, nie naszą oceną. Wykaz jest wczytywany z migawki modelu przy każdej publikacji — nowa wersja zestawienia to nowa strona, nie ręczna poprawka.

Obszar obowiązków:
Poziom dojrzałości:
Pokaż tylko:

Poziom podstawowy — od tego zaczynacie

Dla podmiotów wdrażających SZBI po raz pierwszy (odpowiednik IG1 w CIS Controls). Tu jest komplet, którego potrzebuje większość podmiotów ważnych. 21 dokumentów.

ISO/IEC 27001:2022 (klauzule 4–10 + załącznik A)

Certyfikowalna norma wymagań podstawowych dla SZBI

zarządzanie ryzykiembezpieczeństwo systemówcertyfikowalnapłatnyw modelu Nawigatora

ISO/IEC 27002:2022

Katalog 93 środków bezpieczeństwa: organizacyjnych, personalnych, fizycznych, technologicznych

bezpieczeństwo systemówwytycznepłatny

ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements

Certyfikowalna norma systemów zarządzania ciągłością działania (BCP/BCM)

ciągłość działaniacertyfikowalnapłatnyw modelu Nawigatora

ISO/IEC 27035-1:2023

Zarządzanie incydentami — cz. 1: zasady, procesy i cykl życia incydentu

obsługa incydentówwytycznepłatny

ISO/IEC 27035-2:2023

Zarządzanie incydentami — cz. 2: planowanie i przygotowanie planu reagowania

obsługa incydentówwytycznepłatny

NIST Cybersecurity Framework (CSF) 2.0 — Core

Framework zarządzania ryzykiem cyber — 6 funkcji: Govern, Identify, Protect, Detect, Respond, Recover

zarządzanie ryzykiemframeworkbezpłatnyw modelu Nawigatora

NSC 800-30

Przewodnik szacowania ryzyka (pol. tlum. NIST SP 800-30)

zarządzanie ryzykiemwytycznebezpłatny

NSC 800-61

Podrecznik obslugi incydentow (pol. tlum. NIST SP 800-61)

obsługa incydentówwytycznebezpłatny

NSC 800-34

Poradnik planowania awaryjnego dla systemow informacyjnych

ciągłość działaniawytycznebezpłatny

CIS Controls v8

18 grup priorytetowych zabezpieczen z Grupami Wdrozeniowymi IG1-IG3

zarządzanie ryzykiembezpieczeństwo systemówframeworkbezpłatny

ETSI EN 303 645

Wymagania bazowe dla urzadzen IoT

bezpieczeństwo systemówcertyfikowalnabezpłatnyprodukcja

ENISA Good Practices for IoT

Wytyczne ENISA dla bezpieczeństwa IoT

bezpieczeństwo systemówwytycznebezpłatnyprodukcja

CISA ICT SCRM Essentials

Lista kontrolna kluczowych elementow zarzadzania ryzykiem lancucha dostaw ICT

łańcuch dostawwytycznebezpłatny

ISO 31000:2018

Wytyczne dot. zarządzania ryzykiem w organizacji

zarządzanie ryzykiemwytycznepłatny

ISO/IEC 27003:2017

Wytyczne dot. wdrażania systemu zarządzania bezpieczeństwem informacji

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

ISO/IEC 22123-1:2023

Słownik pojęć dla chmury obliczeniowej

łańcuch dostawbezpieczeństwo systemówsłownikbezpłatny

ISO/IEC 22123-2:2023

Podstawowe koncepcje dla chmury obliczeniowej

łańcuch dostawbezpieczeństwo systemówsłownikbezpłatny

COBIT 2019 - ISACA

Kompleksowa metodyka zarządzania i audytu obszaru ICT, integrująca wiele innych metodyk i norm: • CIS® Center for Internet Security®, The CIS Critical Security Controls for Effective Cyber Defense, Version 6.1, August 2016 • Cloud standards and good practices: • Amazon Web Services (AWS®) • Security Considerations for Cloud Computing, ISACA • Controls and Assurance in the Cloud: Using COBIT® 5, ISACA • CMMI® Cybermaturity Platform, 2018 • CMMI® Data Management Maturity (DMM)SM model, 2014 • CMMI® Development V2.0, CMMI Institute, USA, 2018 • Committee of Sponsoring Organizations (COSO) Enterprise Risk Management (ERM) Framework, June 2017 • European Committee for Standardization (CEN), e-Competence Framework (e-CF) - A common European Framework for ICT Professionals in all industry sectors - Part 1: Framework, EN 16234-1:2016 • HITRUST® Common Security Framework, version 9, September 2017 • Information Security Forum (ISF), The Standard of Good Practice for Information Security 2016 • International Organization for Standardization / International Electrotechnical Commission (ISO/IEC) standards • ISO/IEC 20000-1:2011(E) • ISO/IEC 27001:2013/Cor.2:2015(E) • ISO/IEC 27002:2013/Cor.2:2015(E) • ISO/IEC 27004:2016(E) • ISO/IEC 27005:2011(E) • ISO/IEC 38500:2015(E) • ISO/IEC 38502:2017(E • Information Technology Infrastructure Library (ITIL®) v3, 2011 • Institute of Internal Auditors® (IIA®), “Core Principles for the Professional Practice of Internal Auditing” • King IV Report on Corporate Governance™, 2016 • US National Institute of Standards and Technology (NIST) standards: • Framework for Improving Critical Infrastructure Cybersecurity V1.1, April 2018 • Special Publication 800-37, Revision 2 (Draft), May 2018 • Special Publication 800-53, Revision 5 (Draft), August 2017 • “Options for Transforming the IT Function Using Bimodal IT,” MIS Quarterly Executive (white paper) • A Guide to the Project Management Body of Knowledge: PMBOK® Guide, Sixth Edition, 2017 • PROSCI® 3-Phase Change Management Process • Scaled Agile Framework for Lean Enterprises (SAFe®) • Skills Framework for the Information Age (SFIA®) V6, 2015 • The Open Group IT4IT™ Reference Architecture, version 2.0 • The Open Group Standard TOGAF® version 9.2, 2018 • The TBM Taxonomy, The TBM Council

zarządzanie ryzykiemobsługa incydentówłańcuch dostawciągłość działaniatesty i audytybezpieczeństwo systemówwytycznepłatny

NIST Privacy Framework 1.0

Ramy zarządzania ryzykiem prywatności w organizacji

zarządzanie ryzykiemframeworkbezpłatny

Technical Implementation Guidance on cybersecurity risk-management measures

Wskazówki, czyli orientacyjne i praktyczne porady dotyczące parametrów, które należy wziąć pod uwagę podczas wdrażania NIS2

zarządzanie ryzykiemobsługa incydentówłańcuch dostawciągłość działaniatesty i audytybezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

Standardy Cyberbezpieczeństwa Chmur Obliczeniowych (SCCO)

Zbiór wymagań prawnych, organizacyjnych i technicznych zapewniających cyberbezpieczeństwo w modelach wdrażania chmur obliczeniowych

zarządzanie ryzykiemobsługa incydentówciągłość działaniatesty i audytybezpieczeństwo systemówwymaganiabezpłatny

Poziom średni — pogłębienie działającego SZBI

Dla podmiotów z wdrożonym systemem, które chcą pogłębić zakres i dojrzałość (IG2). Tu są normy branżowe: OT, telekomunikacja, zdrowie, transport. 69 dokumentów.

PN-EN ISO/IEC 27005:2025-1

Wytyczne zarządzania ryzykiem IS — metodyka szacowania i postępowania z ryzykiem

zarządzanie ryzykiemwytycznepłatny

PN-EN ISO 27007:2022

Wytyczne audytu SZBI — planowanie, przeprowadzanie i raportowanie

testy i audytywytycznepłatny

ISO/IEC 27036-1:2021

Bezpieczeństwo relacji z dostawcami — przegląd koncepcji i terminologia

łańcuch dostawwytycznepłatny

ISO/IEC 27036-2:2022

Bezpieczeństwo relacji z dostawcami — wymagania dla procesów bezpieczeństwa

łańcuch dostawwytycznepłatny

ISO/IEC 27036-3:2023

Bezpieczeństwo łańcucha dostaw sprzętu, oprogramowania i usług IT

łańcuch dostawwytycznepłatny

ISO/IEC 27036-4:2016

Wytyczne bezpieczeństwa dla usług chmurowych w relacjach z dostawcami

łańcuch dostawbezpieczeństwo systemówwytycznepłatny

PN-EN ISO/IEC 27040:2016

Bezpieczeństwo pamięci masowych

ciągłość działaniabezpieczeństwo systemówwytycznepłatny

PN-EN ISO/IEC 29147:2020

Ujawnianie podatności — odpowiedzialny proces zgłaszania i ujawniania

testy i audytywytycznepłatny

PN-EN ISO/IEC 30111:2020

Procesy obsługi podatności — reakcja organizacji na zgłoszone podatności

testy i audytywytycznepłatny

PN-EN ISO/IEC 29146:2023

Ramy zarządzania dostępem — procesy, wymagania i terminologia

bezpieczeństwo systemówwytycznepłatny

ISO/IEC 27039:2015

Wybór, wdrożenie i eksploatacja systemów IDPS

bezpieczeństwo systemówwytycznepłatny

ISO/IEC 27031:2025

Wytyczne gotowości ICT dla ciągłości działania

ciągłość działaniawytycznepłatny

ISO/IEC 27032:2023

Wytyczne dla bezpieczeństwa Internetu — cyberbezpieczeństwo i koordynacja

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

PN-EN IEC 62443-2-4:2024

Wymagania bezpieczeństwa dla dostawców usług IACS

łańcuch dostawbezpieczeństwo systemówcertyfikowalnapłatnyenergia

PN-EN IEC 62443-3-2:2021

Ocena ryzyka IACS — strefowanie i docelowe poziomy bezpieczeństwa SL

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatnyenergia

PN-EN IEC 62443-3-3:2020

Wymagania dla systemu bezpieczeństwa IACS i definicja poziomów SL1-SL4

bezpieczeństwo systemówcertyfikowalnapłatnyenergia

PN-EN IEC 62443-4-1:2018

Wymagania cyklu rozwoju bezpiecznych produktów IACS (SDL)

łańcuch dostawbezpieczeństwo systemówcertyfikowalnapłatnyprodukcja

PN-EN IEC 62443-4-2:2019

Wymagania techniczne bezpieczeństwa dla komponentów IACS (Component Requirements CR)

bezpieczeństwo systemówcertyfikowalnapłatnyprodukcja

PN-EN IEC 81001-5-1:2022

Bezpieczeństwo oprogramowania medycznego w cyklu życia wyrobu medycznego

łańcuch dostawbezpieczeństwo systemówcertyfikowalnapłatnyzdrowie

PN-EN IEC 80001-1:2022

Zarządzanie ryzykiem dla sieci IT zawierających wyroby medyczne

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatnyzdrowie

PN-EN IEC 63154:2021

Cyberbezpieczeństwo urządzeń nawigacji i radiokomunikacji morskiej

bezpieczeństwo systemówcertyfikowalnapłatnytransport

CLC/TS 50701

Cyberbezpieczeństwo w aplikacjach kolejowych — specyfikacja CENELEC

bezpieczeństwo systemówwytycznepłatnytransport

PN-EN ISO/IEC 27011:2020

Zabezpieczenia IS dla organizacji telekomunikacyjnych — rozszerzenie ISO 27002

bezpieczeństwo systemówwytycznepłatnytelekomunikacja

NSC 800-53 — Katalog zabezpieczen

Katalog zabezpieczeń i ochrony prywatności (pol. tlum. NIST SP 800-53 Rev.5)

bezpieczeństwo systemówwytycznebezpłatny

NSC 800-53 MAP

Mapowanie NSC 800-53 na PN-ISO/IEC 27001

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatny

NIST RMF

7-krokowy proces ZR: Prepare, Categorize, Select, Implement, Assess, Authorize, Monitor

zarządzanie ryzykiemframeworkbezpłatny

ISO/IEC 42001:2023 — Zarządzanie AI

Certyfikowalna norma systemu zarzadzania sztuczną inteligencją

zarządzanie ryzykiembezpieczeństwo systemówcertyfikowalnapłatny

OWASP Application Security Verification Standard (ASVS)

Standard weryfikacji bezpieczeństwa aplikacji — 3 poziomy (L1/L2/L3)

testy i audytybezpieczeństwo systemówwytycznebezpłatny

ENISA Supply Chain Threat Landscape

Taksonomia zagrożeń łańcucha dostaw ICT z metodami mitygacji (NIS2)

łańcuch dostawwytycznebezpłatny

PCI DSS v4.0

Standard bezpieczeństwa danych kart płatniczych

testy i audytybezpieczeństwo systemówcertyfikowalnapłatnyfinanse

ENISA Guidelines for MSPs

Wytyczne ENISA dla dostawców usług zarządzanych

łańcuch dostawbezpieczeństwo systemówwytycznebezpłatny

PN-EN ISO 19011

Wytyczne dot. audytowania systemów zarządzania

zarządzanie ryzykiemtesty i audytywytycznepłatny

ISO/IEC 27017:2021

Wytyczne dot. zabezpieczeń informacji dla usług chmurowych

łańcuch dostawbezpieczeństwo systemówwytycznepłatny

ISO/IEC 27033-1:2015

Wytyczne dot. bezpieczeństwa sieci oraz zarządzania zabezpieczeniami sieciowymi

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

ISO/IEC 27033-2:2012

Wytyczne dot. projektowania i wdrażania bezpieczeństwa sieci

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

ISO/IEC 27033-5:2013

Wytyczne dot. zabezpieczania komunikacji sieciowej z użyciem VPN

bezpieczeństwo systemówwytycznepłatny

ISO/IEC 27033-6:2016

Wytyczne dot. zabezpieczania bezprzewodowego dostępu do sieci IP

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

ISO 27035-3:2020

Reagowanie na incydenty w operacjach związanych z bezpieczeństwem teleinformatycznym.

bezpieczeństwo systemówwytycznepłatny

ISO/TS 22317:2021

Wytyczne dot. analizy wpływu na biznes w zarządzaniu ciągłością działania

zarządzanie ryzykiemciągłość działaniawytycznepłatny

ISO/TS 22331:2018

Wytyczne dot. określania i wyboru strategii ciągłości działania

zarządzanie ryzykiemciągłość działaniawytycznepłatny

ISO/TS 22332:2021

Wytyczne dot. opracowywania i utrzymywania planów oraz procedur ciągłości działania

zarządzanie ryzykiemciągłość działaniawytycznepłatny

NIST SP 800-92

Wytyczne dot. zarządzania logami bezpieczeństwa komputerowego

obsługa incydentówbezpieczeństwo systemówwytycznebezpłatny

ISO/IEC 27018:2025

Wytyczne dot. ochrony informacji umożliwiających identyfikację osoby w chmurze publicznej

łańcuch dostawbezpieczeństwo systemówwytycznepłatny

ENISA Guidelines on ICT Supply Chain Security (2023)

Dobre praktyki dot. cyberbezpieczeństwa łańcucha dostaw ICT

zarządzanie ryzykiemłańcuch dostawwytycznebezpłatny

ISO/IEC 22123-3:2023

Architektura referencyjna dla chmury obliczeniowej

łańcuch dostawbezpieczeństwo systemówframeworkbezpłatny

ISO/IEC 29134:2023

Wytyczne dot. oceny wpływu na prywatność dla systemów przetwarzających dane osobowe

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

ISO/IEC 29151:2017

Wytyczne dot. zabezpieczeń ochrony danych osobowych

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

ETSI EN 319 401 V3.1.1

Ogólne wymagania polityk dla dostawców usług zaufania

łańcuch dostawbezpieczeństwo systemówcertyfikowalnabezpłatnyw modelu Nawigatora

ISO 28000:2022

Wymagania dot. systemu zarządzania bezpieczeństwem, w tym aspektów łańcucha dostaw

zarządzanie ryzykiemłańcuch dostawciągłość działaniacertyfikowalnapłatny

ISO 28000:2022/Amd 1:2024

Zmiana w ISO 28000:2022 dot. uwzględnienia kwestii klimatycznych w systemie zarządzania bezpieczeństwem

zarządzanie ryzykiemciągłość działaniacertyfikowalnabezpłatny

ISO 28001:2007

Dobre praktyki dot. wdrażania bezpieczeństwa łańcucha dostaw, ocen i planów bezpieczeństwa

zarządzanie ryzykiemłańcuch dostawtesty i audytywytycznepłatny

ISO 28004-1:2007

Wytyczne ogólne dot. wdrażania ISO 28000 dla systemów zarządzania bezpieczeństwem łańcucha dostaw

zarządzanie ryzykiemłańcuch dostawwytycznepłatny

ISO 28004-3:2014

Dodatkowe wytyczne dot. stosowania ISO 28000 przez małe i średnie przedsiębiorstwa

zarządzanie ryzykiemłańcuch dostawwytycznepłatny

ISO 28004-4:2014

Dodatkowe wytyczne dot. wdrażania ISO 28000 przy zgodności z ISO 28001

zarządzanie ryzykiemłańcuch dostawwytycznepłatny

ISO/IEC 23894:2023

Wytyczne dot. zarządzania ryzykiem związanym ze sztuczną inteligencją

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

NIST SP 800-150

Wytyczne dot. wymiany informacji o cyberzagrożeniach

zarządzanie ryzykiemobsługa incydentówbezpieczeństwo systemówwytycznebezpłatny

ITU-T X.1051

Wytyczne dot. zabezpieczeń bezpieczeństwa informacji dla organizacji telekomunikacyjnych oparte na ISO/IEC 27002

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

ITU-T X.1052

Wytyczne dot. procesów zarządzania bezpieczeństwem informacji w organizacjach telekomunikacyjncyh

zarządzanie ryzykiemtesty i audytybezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

ITU-T X.1053

Wytyczne dot. zabezpieczeń bezpieczeństwa informacji dla małych i średnich organizacji telekomunikacyjnych

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

ITU-T X.1055

Wytyczne dot. zarządzania ryzykiem i profilu ryzyka dla organizacji telekomunikacyjnych

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

ITU-T X.1056

Wytyczne dot. zarządzania incydentami bezpieczeństwa w organizacjach telekomunikacyjnych

zarządzanie ryzykiemobsługa incydentówbezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

SIG (Standardized Information Gathering) - Shared Assessments

Kwestionariusz oceny ryzyka dostawców i kontroli bezpieczeństwa stron trzecich

zarządzanie ryzykiemłańcuch dostawmetodykapłatny

NTIA SBOM Minimum Elements - NTIA / CISA

Minimalne elementy wykazu komponentów oprogramowania wspierające transparentność łańcucha dostaw software’u

zarządzanie ryzykiemłańcuch dostawbezpieczeństwo systemówwytycznebezpłatny

NIST SP 800-218 (SSDF)

Wytyczne dot. bezpiecznego wytwarzania oprogramowania i ograniczania podatności

zarządzanie ryzykiemłańcuch dostawbezpieczeństwo systemówframeworkbezpłatny

FIRST PSIRT Services Framework

Ramy usług zespołu PSIRT dot. obsługi podatności i incydentów bezpieczeństwa produktów

zarządzanie ryzykiemobsługa incydentówbezpieczeństwo systemówframeworkbezpłatny

NIST SP 800-40 Rev.4 (Patch Management)

Wytyczne dot. planowania i zarządzania poprawkami w organizacji

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatny

FIRST CVSS v4.0

Standard oceny charakterystyki i ciężkości podatności bezpieczeństwa

zarządzanie ryzykiemmetodykabezpłatny

ISO/IEC 27004:2016 Information technology — Security techniques — Information security management — Monitoring, measurement, analysis and evaluation

Wytyczne dot. monitorowania, pomiaru, analizy i oceny skuteczności bezpieczeństwa informacji oraz SZBI.

zarządzanie ryzykiemtesty i audytywytycznepłatnyw modelu Nawigatora

NIST AI RMF 1.0

Ramy zarządzania ryzykiem dla organizacji projektujących, rozwijających, wdrażających lub używających systemów AI.

zarządzanie ryzykiembezpieczeństwo systemówframeworkbezpłatny

Poziom zaawansowany — wysoka dojrzałość operacyjna

Dla dużych podmiotów posiadających lub aspirujących do wysokiej dojrzałości: Zero Trust, Common Criteria, threat intelligence, testy ofensywne. 39 dokumentów.

PN-EN ISO/IEC 27037:2016

Wytyczne dot. cyfrowego materiału dowodowego

obsługa incydentówwytycznepłatny

PN-EN ISO/IEC 19790:2020

Wymagania bezpieczeństwa dla modułów kryptograficznych (FIPS 140-3)

bezpieczeństwo systemówcertyfikowalnapłatny

PN-EN ISO/IEC 15408-1-5:2024 (Common Criteria)

Kryteria oceny zabezpieczeń informatycznych produktów i systemów IT

testy i audytybezpieczeństwo systemówcertyfikowalnapłatny

ISO/IEC 27010:2015

Zarządzanie bezpieczeństwem IS dla komunikacji międzysektorowej

zarządzanie ryzykiemwytycznepłatny

ISO/IEC 20243-1/2:2023 (O-TTPS)

Standard zaufanego dostawcy technologii — wymagania i ocena łańcucha dostaw

łańcuch dostawcertyfikowalnapłatnyprodukcja

NSC 800-207 — Zero Trust

Architektura bezpieczeństwa w modelu zerowego zaufania

bezpieczeństwo systemówwytycznebezpłatny

IEC 62351 (seria cz. 1-14) — Sieci energetyczne

Bezpieczenstwo komunikacji w systemach energetycznych, SCADA i IEC 61850/60870

zarządzanie ryzykiembezpieczeństwo systemówcertyfikowalnapłatnyenergia

TIBER-EU Framework

Framework UE dla testów odporności sektora finansowego (TLPT)

testy i audytyframeworkbezpłatnyfinanse

ETSI TS 133 501 - 5G; Security architecture and procedures for 5G System

Wymagania bezpieczeństwa dla architektur sieci 5G

bezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

ISO/IEC 27033-3:2010

Wytyczne dot. scenariuszy sieciowych, zagrożeń i zabezpieczeń sieci

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

ISO/IEC 27033-4:2014

Wytyczne dot. zabezpieczania komunikacji między sieciami z użyciem bram bezpieczeństwa

zarządzanie ryzykiembezpieczeństwo systemówwytycznepłatny

NIST SP 800-161 Rev.1

Wytyczne dot. zarządzania ryzykiem cyberbezpieczeństwa w łańcuchu dostaw

zarządzanie ryzykiemłańcuch dostawwytycznebezpłatny

NIST SP 800-160 Vol. 1 Rev.1

Wytyczne dot. inżynierii wiarygodnych i bezpiecznych systemów

łańcuch dostawbezpieczeństwo systemówwytycznebezpłatny

CSA CCM (Cloud Controls Matrix) v4

Framework kontroli bezpieczeństwa dla środowisk chmurowych

zarządzanie ryzykiemłańcuch dostawtesty i audytybezpieczeństwo systemówframeworkbezpłatny

ISO/IEC 27006-1:2022

Wymagania dla jednostek prowadzących audyt i certyfikację systemów zarządzania bezpieczeństwem informacji

testy i audytybezpieczeństwo systemówwymaganiapłatny

PTES (Penetration Testing Execution Standard)

Standard metodyki prowadzenia testów penetracyjnych

testy i audytybezpieczeństwo systemówmetodykabezpłatny

OWASP Web Security Testing Guide

Wytyczne dot. testowania bezpieczeństwa aplikacji i usług webowych

testy i audytybezpieczeństwo systemówwytycznebezpłatny

ISO/IEC 29101:2018

Wytyczne dot. architektury ochrony prywatności w systemach ICT przetwarzających dane osobowe

zarządzanie ryzykiembezpieczeństwo systemówframeworkpłatny

ETSI 319 411-1

Ogólne wymagania polityk dla dostawców usług zaufania

łańcuch dostawbezpieczeństwo systemówcertyfikowalnabezpłatny

ETSI 319 411-2

Wymagania polityk i bezpieczeństwa dla dostawców usług zaufania wydających kwalifikowane certyfikaty UE

łańcuch dostawbezpieczeństwo systemówcertyfikowalnabezpłatny

VDA ISA 6.0

Katalog wymagań oceny bezpieczeństwa informacji dla branży automotive i TISAX

zarządzanie ryzykiemłańcuch dostawtesty i audytybezpieczeństwo systemówframeworkbezpłatnymotoryzacja

ISO 28003:2007

Wymagania dla jednostek prowadzących audyt i certyfikację systemów zarządzania bezpieczeństwem łańcucha dostaw

łańcuch dostawtesty i audytymetodykapłatny

ISO 28004-2:2014

Wytyczne dot. stosowania ISO 28000 w małych i średnich operacjach portowych

zarządzanie ryzykiemłańcuch dostawciągłość działaniatesty i audytywytycznepłatnytransport

MITRE ATT&CK

Baza wiedzy dot. taktyk i technik cyberataków obserwowanych w rzeczywistych incydentach

zarządzanie ryzykiemobsługa incydentówtesty i audytybezpieczeństwo systemówframeworkbezpłatny

CTI-CMM

Model dojrzałości zdolności cyber threat intelligence wspierający rozwój programu CTI

zarządzanie ryzykiemobsługa incydentówbezpieczeństwo systemówframeworkbezpłatny

CLC/TS 50701:2023

Wytyczne dot. zarządzania cyberbezpieczeństwem systemów kolejowych

zarządzanie ryzykiemciągłość działaniabezpieczeństwo systemówwytycznepłatnytransport

ITU-T X.1059

Wytyczne dot. zarządzania ryzykiem aktywów telekomunikacyjnych dostępnych globalnie w sieciach IP

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

NIS CG - Cybersecurity of 5G networks EU Toolbox of risk mitigating measures

Zestaw środków minimalizacji ryzyk cyberbezpieczeństwa dla sieci 5G w UE

zarządzanie ryzykiemłańcuch dostawbezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

NIS CG - EU ICT Supply Chain Security Toolbox

Zestaw dobrych praktyk dot. identyfikacji, oceny i minimalizacji ryzyk w łańcuchach dostaw ICT

zarządzanie ryzykiemłańcuch dostawbezpieczeństwo systemówwytycznebezpłatny

GSMA FS.31

Bazowe kontrole bezpieczeństwa dla operatorów sieci mobilnych

zarządzanie ryzykiemtesty i audytybezpieczeństwo systemówwytycznebezpłatnytelekomunikacja

GSMA FS.13

Ramy programu NESAS do oceny bezpieczeństwa dostawców i sprzętu sieciowego

testy i audytybezpieczeństwo systemówframeworkbezpłatnytelekomunikacja

OWASP CycloneDX

Standard BOM/SBOM wspierający transparentność i redukcję ryzyka w łańcuchu dostaw oprogramowania

zarządzanie ryzykiemłańcuch dostawbezpieczeństwo systemówframeworkbezpłatny

VEX (Vulnerability Exploitability eXchange) - CISA / OpenSSF

Format wymiany informacji o wpływie podatności na konkretny produkt

zarządzanie ryzykiemłańcuch dostawbezpieczeństwo systemówwytycznebezpłatny

NIST SP 800-190 (Container Security)

Wytyczne dot. bezpieczeństwa kontenerów aplikacyjnych

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatny

NIST SP 800-137A (ISCM)

Wytyczne dot. oceny programu ciągłego monitorowania bezpieczeństwa informacji

zarządzanie ryzykiemtesty i audytymetodykabezpłatny

NIST SP 800-53A / OSCAL

Metodyka oceny zabezpieczeń bezpieczeństwa i prywatności wraz z formatem OSCAL dla procedur oceny

zarządzanie ryzykiemtesty i audytymetodykabezpłatny

ENISA AI Cybersecurity Guidelines

Wytyczne dot. wyzwań, zagrożeń i ryzyk cyberbezpieczeństwa związanych z systemami AI w całym cyklu życia.

zarządzanie ryzykiembezpieczeństwo systemówwytycznebezpłatny

Standard publicznej usługi rejestrowanego doręczenia elektronicznego świadczonej przez operatora wyznaczonego i kwalifikowanych dostawców usług

Standard określa wymagania cyberbezpieczeństwa dla rejestrowanego doręczenia elektronicznego, w tym bezpieczeństwa wymiany danych, interoperacyjności i współpracy dostawców usług.

łańcuch dostawbezpieczeństwo systemówwymaganiabezpłatny

NERC CIP

Standardy cyberbezpieczeństwa dla ochrony systemów Bulk Electric System, obejmujące m.in. bezpieczeństwo systemów, zarządzanie dostępem, reagowanie na incydenty, odtwarzanie i ryzyko łańcucha dostaw.

obsługa incydentówbezpieczeństwo systemówwymaganiabezpłatnyenergia
Jak czytać ten wykaz

Co wykaz załatwia, a czego nie

Załatwia

  • Kanon uznany przez państwo. Norma z wykazu to dowód należytej staranności, którego organ nadzoru nie zakwestionuje jako egzotyki.
  • Poziomy dojrzałości. Podział na podstawowy, średni i zaawansowany (wg CIS IG1–IG3) porządkuje, od czego zacząć, a co odłożyć.
  • Sektorowość. Osobne dokumenty dla energetyki i OT (IEC 62443, IEC 62351), telekomunikacji (ITU-T X.105x, GSMA), zdrowia (IEC 81001-5-1), transportu (CLC/TS 50701).
  • Bezpłatne alternatywy. Znaczna część pozycji jest darmowa, w tym polskie NSC 800-30, 800-61, 800-34.

Nie załatwia

  • Nie mówi, który obowiązek spełnia która norma. Wykaz przypina dokument do 6 obszarów, nie do artykułów ustawy ani do pojedynczych wymagań. Ta praca zostaje po Waszej stronie.
  • 6 obszarów to nie struktura art. 8. Ustawa wymienia więcej elementów SZBI; mapowanie obszarów MC na przepisy trzeba zrobić samodzielnie — Nawigator robi to w ścieżkach zgodności.
  • Norma nie jest dowodem zgodności z ustawą. Sam dokument MC podkreśla: wdrożenie normy nie zwalnia z wymagań uKSC. Certyfikat ISO 27001 pokrywa część obowiązków, nie wszystkie.
  • Wykaz będzie się zmieniać. MC zapowiada aktualizacje; ta strona jest przeliczana z każdej nowej wersji pliku.
Skąd ten wykaz

Źródło i podstawa prawna

art. 45 ust. 3 i art. 45 ust. 4 ustawy o krajowym systemie cyberbezpieczeństwa zobowiązuje ministra właściwego do spraw informatyzacji do opracowania i publikacji zestawienia dokumentów normalizacyjnych wspierających SZBI. Zestawienie (Zestawienie art. 45 ust. 3 KSC) przeszło konsultacje publiczne i zostało opublikowane 10 września 2026 r.

Komunikat Ministerstwa Cyfryzacji z zestawieniem (xlsx) i raportem z konsultacji →

Które z tych norm są dla Was, a które to nadmiar?

Wykaz mówi, co istnieje. Nawigator mówi, co Was wiąże. Dopasowanie normy do konkretnego obowiązku, z dowodami dla audytora, to praca, którą robimy z klientami w usłudze wdrożeniowej.