Jakie normy i wytyczne pomagają spełnić KSC? Oficjalny wykaz 129 dokumentów
Ministerstwo Cyfryzacji opublikowało na podstawie art. 45 ust. 3 i art. 45 ust. 4 ustawy o KSC zestawienie dokumentów normalizacyjnych wspierających system zarządzania bezpieczeństwem informacji. Poniżej ten sam wykaz, ale przefiltrowany pod Was: według 6 obszarów obowiązków, poziomu dojrzałości Waszej organizacji i tego, czy dokument jest bezpłatny. Każdy obszar prowadzi do konkretnych obowiązków w Nawigatorze.
13 bezpłatnych dokumentów poziomu podstawowego
Zanim kupicie pierwszą normę ISO: te dokumenty są dostępne za darmo, część po polsku (seria NSC to krajowe adaptacje NIST). Dla większości podmiotów ważnych to wystarczający punkt wyjścia do pierwszej analizy ryzyka, procedury obsługi incydentów i planu ciągłości.
- NIST Cybersecurity Framework (CSF) 2.0 — CoreFramework zarządzania ryzykiem cyber — 6 funkcji: Govern, Identify, Protect, Detect, Respond, Recover
- NSC 800-30Przewodnik szacowania ryzyka (pol. tlum. NIST SP 800-30)
- NSC 800-61Podrecznik obslugi incydentow (pol. tlum. NIST SP 800-61)
- NSC 800-34Poradnik planowania awaryjnego dla systemow informacyjnych
- CIS Controls v818 grup priorytetowych zabezpieczen z Grupami Wdrozeniowymi IG1-IG3
- ETSI EN 303 645Wymagania bazowe dla urzadzen IoT
- ENISA Good Practices for IoTWytyczne ENISA dla bezpieczeństwa IoT
- CISA ICT SCRM EssentialsLista kontrolna kluczowych elementow zarzadzania ryzykiem lancucha dostaw ICT
- ISO/IEC 22123-1:2023Słownik pojęć dla chmury obliczeniowej
- ISO/IEC 22123-2:2023Podstawowe koncepcje dla chmury obliczeniowej
- NIST Privacy Framework 1.0Ramy zarządzania ryzykiem prywatności w organizacji
- Technical Implementation Guidance on cybersecurity risk-management measuresWskazówki, czyli orientacyjne i praktyczne porady dotyczące parametrów, które należy wziąć pod uwagę podczas wdrażania NIS2
- Standardy Cyberbezpieczeństwa Chmur Obliczeniowych (SCCO)Zbiór wymagań prawnych, organizacyjnych i technicznych zapewniających cyberbezpieczeństwo w modelach wdrażania chmur obliczeniowych
Do czego w ustawie prowadzi każdy obszar
MC grupuje dokumenty w 6 obszarów obowiązków KSC. Nawigator pokazuje, jakie przepisy za nimi stoją i jak je spełnić krok po kroku.
Wszystkie 129 dokumentów — według poziomu dojrzałości
Kolejność jak w wykazie MC: od poziomu podstawowego do zaawansowanego. Trzy filtry działają łącznie. Opisy dokumentów są cytatem z zestawienia MC, nie naszą oceną. Wykaz jest wczytywany z migawki modelu przy każdej publikacji — nowa wersja zestawienia to nowa strona, nie ręczna poprawka.
Poziom podstawowy — od tego zaczynacie
Dla podmiotów wdrażających SZBI po raz pierwszy (odpowiednik IG1 w CIS Controls). Tu jest komplet, którego potrzebuje większość podmiotów ważnych. 21 dokumentów.
ISO/IEC 27001:2022 (klauzule 4–10 + załącznik A)
Certyfikowalna norma wymagań podstawowych dla SZBI
ISO/IEC 27002:2022
Katalog 93 środków bezpieczeństwa: organizacyjnych, personalnych, fizycznych, technologicznych
ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements
Certyfikowalna norma systemów zarządzania ciągłością działania (BCP/BCM)
ISO/IEC 27035-1:2023
Zarządzanie incydentami — cz. 1: zasady, procesy i cykl życia incydentu
ISO/IEC 27035-2:2023
Zarządzanie incydentami — cz. 2: planowanie i przygotowanie planu reagowania
NIST Cybersecurity Framework (CSF) 2.0 — Core
Framework zarządzania ryzykiem cyber — 6 funkcji: Govern, Identify, Protect, Detect, Respond, Recover
NSC 800-30
Przewodnik szacowania ryzyka (pol. tlum. NIST SP 800-30)
NSC 800-61
Podrecznik obslugi incydentow (pol. tlum. NIST SP 800-61)
NSC 800-34
Poradnik planowania awaryjnego dla systemow informacyjnych
CIS Controls v8
18 grup priorytetowych zabezpieczen z Grupami Wdrozeniowymi IG1-IG3
ETSI EN 303 645
Wymagania bazowe dla urzadzen IoT
ENISA Good Practices for IoT
Wytyczne ENISA dla bezpieczeństwa IoT
CISA ICT SCRM Essentials
Lista kontrolna kluczowych elementow zarzadzania ryzykiem lancucha dostaw ICT
ISO 31000:2018
Wytyczne dot. zarządzania ryzykiem w organizacji
ISO/IEC 27003:2017
Wytyczne dot. wdrażania systemu zarządzania bezpieczeństwem informacji
ISO/IEC 22123-1:2023
Słownik pojęć dla chmury obliczeniowej
ISO/IEC 22123-2:2023
Podstawowe koncepcje dla chmury obliczeniowej
COBIT 2019 - ISACA
Kompleksowa metodyka zarządzania i audytu obszaru ICT, integrująca wiele innych metodyk i norm: • CIS® Center for Internet Security®, The CIS Critical Security Controls for Effective Cyber Defense, Version 6.1, August 2016 • Cloud standards and good practices: • Amazon Web Services (AWS®) • Security Considerations for Cloud Computing, ISACA • Controls and Assurance in the Cloud: Using COBIT® 5, ISACA • CMMI® Cybermaturity Platform, 2018 • CMMI® Data Management Maturity (DMM)SM model, 2014 • CMMI® Development V2.0, CMMI Institute, USA, 2018 • Committee of Sponsoring Organizations (COSO) Enterprise Risk Management (ERM) Framework, June 2017 • European Committee for Standardization (CEN), e-Competence Framework (e-CF) - A common European Framework for ICT Professionals in all industry sectors - Part 1: Framework, EN 16234-1:2016 • HITRUST® Common Security Framework, version 9, September 2017 • Information Security Forum (ISF), The Standard of Good Practice for Information Security 2016 • International Organization for Standardization / International Electrotechnical Commission (ISO/IEC) standards • ISO/IEC 20000-1:2011(E) • ISO/IEC 27001:2013/Cor.2:2015(E) • ISO/IEC 27002:2013/Cor.2:2015(E) • ISO/IEC 27004:2016(E) • ISO/IEC 27005:2011(E) • ISO/IEC 38500:2015(E) • ISO/IEC 38502:2017(E • Information Technology Infrastructure Library (ITIL®) v3, 2011 • Institute of Internal Auditors® (IIA®), “Core Principles for the Professional Practice of Internal Auditing” • King IV Report on Corporate Governance™, 2016 • US National Institute of Standards and Technology (NIST) standards: • Framework for Improving Critical Infrastructure Cybersecurity V1.1, April 2018 • Special Publication 800-37, Revision 2 (Draft), May 2018 • Special Publication 800-53, Revision 5 (Draft), August 2017 • “Options for Transforming the IT Function Using Bimodal IT,” MIS Quarterly Executive (white paper) • A Guide to the Project Management Body of Knowledge: PMBOK® Guide, Sixth Edition, 2017 • PROSCI® 3-Phase Change Management Process • Scaled Agile Framework for Lean Enterprises (SAFe®) • Skills Framework for the Information Age (SFIA®) V6, 2015 • The Open Group IT4IT™ Reference Architecture, version 2.0 • The Open Group Standard TOGAF® version 9.2, 2018 • The TBM Taxonomy, The TBM Council
NIST Privacy Framework 1.0
Ramy zarządzania ryzykiem prywatności w organizacji
Technical Implementation Guidance on cybersecurity risk-management measures
Wskazówki, czyli orientacyjne i praktyczne porady dotyczące parametrów, które należy wziąć pod uwagę podczas wdrażania NIS2
Standardy Cyberbezpieczeństwa Chmur Obliczeniowych (SCCO)
Zbiór wymagań prawnych, organizacyjnych i technicznych zapewniających cyberbezpieczeństwo w modelach wdrażania chmur obliczeniowych
Poziom średni — pogłębienie działającego SZBI
Dla podmiotów z wdrożonym systemem, które chcą pogłębić zakres i dojrzałość (IG2). Tu są normy branżowe: OT, telekomunikacja, zdrowie, transport. 69 dokumentów.
PN-EN ISO/IEC 27005:2025-1
Wytyczne zarządzania ryzykiem IS — metodyka szacowania i postępowania z ryzykiem
PN-EN ISO 27007:2022
Wytyczne audytu SZBI — planowanie, przeprowadzanie i raportowanie
ISO/IEC 27036-1:2021
Bezpieczeństwo relacji z dostawcami — przegląd koncepcji i terminologia
ISO/IEC 27036-2:2022
Bezpieczeństwo relacji z dostawcami — wymagania dla procesów bezpieczeństwa
ISO/IEC 27036-3:2023
Bezpieczeństwo łańcucha dostaw sprzętu, oprogramowania i usług IT
ISO/IEC 27036-4:2016
Wytyczne bezpieczeństwa dla usług chmurowych w relacjach z dostawcami
PN-EN ISO/IEC 27040:2016
Bezpieczeństwo pamięci masowych
PN-EN ISO/IEC 29147:2020
Ujawnianie podatności — odpowiedzialny proces zgłaszania i ujawniania
PN-EN ISO/IEC 30111:2020
Procesy obsługi podatności — reakcja organizacji na zgłoszone podatności
PN-EN ISO/IEC 29146:2023
Ramy zarządzania dostępem — procesy, wymagania i terminologia
ISO/IEC 27039:2015
Wybór, wdrożenie i eksploatacja systemów IDPS
ISO/IEC 27031:2025
Wytyczne gotowości ICT dla ciągłości działania
ISO/IEC 27032:2023
Wytyczne dla bezpieczeństwa Internetu — cyberbezpieczeństwo i koordynacja
PN-EN IEC 62443-2-4:2024
Wymagania bezpieczeństwa dla dostawców usług IACS
PN-EN IEC 62443-3-2:2021
Ocena ryzyka IACS — strefowanie i docelowe poziomy bezpieczeństwa SL
PN-EN IEC 62443-3-3:2020
Wymagania dla systemu bezpieczeństwa IACS i definicja poziomów SL1-SL4
PN-EN IEC 62443-4-1:2018
Wymagania cyklu rozwoju bezpiecznych produktów IACS (SDL)
PN-EN IEC 62443-4-2:2019
Wymagania techniczne bezpieczeństwa dla komponentów IACS (Component Requirements CR)
PN-EN IEC 81001-5-1:2022
Bezpieczeństwo oprogramowania medycznego w cyklu życia wyrobu medycznego
PN-EN IEC 80001-1:2022
Zarządzanie ryzykiem dla sieci IT zawierających wyroby medyczne
PN-EN IEC 63154:2021
Cyberbezpieczeństwo urządzeń nawigacji i radiokomunikacji morskiej
CLC/TS 50701
Cyberbezpieczeństwo w aplikacjach kolejowych — specyfikacja CENELEC
PN-EN ISO/IEC 27011:2020
Zabezpieczenia IS dla organizacji telekomunikacyjnych — rozszerzenie ISO 27002
NSC 800-53 — Katalog zabezpieczen
Katalog zabezpieczeń i ochrony prywatności (pol. tlum. NIST SP 800-53 Rev.5)
NSC 800-53 MAP
Mapowanie NSC 800-53 na PN-ISO/IEC 27001
NIST RMF
7-krokowy proces ZR: Prepare, Categorize, Select, Implement, Assess, Authorize, Monitor
ISO/IEC 42001:2023 — Zarządzanie AI
Certyfikowalna norma systemu zarzadzania sztuczną inteligencją
OWASP Application Security Verification Standard (ASVS)
Standard weryfikacji bezpieczeństwa aplikacji — 3 poziomy (L1/L2/L3)
ENISA Supply Chain Threat Landscape
Taksonomia zagrożeń łańcucha dostaw ICT z metodami mitygacji (NIS2)
PCI DSS v4.0
Standard bezpieczeństwa danych kart płatniczych
ENISA Guidelines for MSPs
Wytyczne ENISA dla dostawców usług zarządzanych
PN-EN ISO 19011
Wytyczne dot. audytowania systemów zarządzania
ISO/IEC 27017:2021
Wytyczne dot. zabezpieczeń informacji dla usług chmurowych
ISO/IEC 27033-1:2015
Wytyczne dot. bezpieczeństwa sieci oraz zarządzania zabezpieczeniami sieciowymi
ISO/IEC 27033-2:2012
Wytyczne dot. projektowania i wdrażania bezpieczeństwa sieci
ISO/IEC 27033-5:2013
Wytyczne dot. zabezpieczania komunikacji sieciowej z użyciem VPN
ISO/IEC 27033-6:2016
Wytyczne dot. zabezpieczania bezprzewodowego dostępu do sieci IP
ISO 27035-3:2020
Reagowanie na incydenty w operacjach związanych z bezpieczeństwem teleinformatycznym.
ISO/TS 22317:2021
Wytyczne dot. analizy wpływu na biznes w zarządzaniu ciągłością działania
ISO/TS 22331:2018
Wytyczne dot. określania i wyboru strategii ciągłości działania
ISO/TS 22332:2021
Wytyczne dot. opracowywania i utrzymywania planów oraz procedur ciągłości działania
NIST SP 800-92
Wytyczne dot. zarządzania logami bezpieczeństwa komputerowego
ISO/IEC 27018:2025
Wytyczne dot. ochrony informacji umożliwiających identyfikację osoby w chmurze publicznej
ENISA Guidelines on ICT Supply Chain Security (2023)
Dobre praktyki dot. cyberbezpieczeństwa łańcucha dostaw ICT
ISO/IEC 22123-3:2023
Architektura referencyjna dla chmury obliczeniowej
ISO/IEC 29134:2023
Wytyczne dot. oceny wpływu na prywatność dla systemów przetwarzających dane osobowe
ISO/IEC 29151:2017
Wytyczne dot. zabezpieczeń ochrony danych osobowych
ETSI EN 319 401 V3.1.1
Ogólne wymagania polityk dla dostawców usług zaufania
ISO 28000:2022
Wymagania dot. systemu zarządzania bezpieczeństwem, w tym aspektów łańcucha dostaw
ISO 28000:2022/Amd 1:2024
Zmiana w ISO 28000:2022 dot. uwzględnienia kwestii klimatycznych w systemie zarządzania bezpieczeństwem
ISO 28001:2007
Dobre praktyki dot. wdrażania bezpieczeństwa łańcucha dostaw, ocen i planów bezpieczeństwa
ISO 28004-1:2007
Wytyczne ogólne dot. wdrażania ISO 28000 dla systemów zarządzania bezpieczeństwem łańcucha dostaw
ISO 28004-3:2014
Dodatkowe wytyczne dot. stosowania ISO 28000 przez małe i średnie przedsiębiorstwa
ISO 28004-4:2014
Dodatkowe wytyczne dot. wdrażania ISO 28000 przy zgodności z ISO 28001
ISO/IEC 23894:2023
Wytyczne dot. zarządzania ryzykiem związanym ze sztuczną inteligencją
NIST SP 800-150
Wytyczne dot. wymiany informacji o cyberzagrożeniach
ITU-T X.1051
Wytyczne dot. zabezpieczeń bezpieczeństwa informacji dla organizacji telekomunikacyjnych oparte na ISO/IEC 27002
ITU-T X.1052
Wytyczne dot. procesów zarządzania bezpieczeństwem informacji w organizacjach telekomunikacyjncyh
ITU-T X.1053
Wytyczne dot. zabezpieczeń bezpieczeństwa informacji dla małych i średnich organizacji telekomunikacyjnych
ITU-T X.1055
Wytyczne dot. zarządzania ryzykiem i profilu ryzyka dla organizacji telekomunikacyjnych
ITU-T X.1056
Wytyczne dot. zarządzania incydentami bezpieczeństwa w organizacjach telekomunikacyjnych
SIG (Standardized Information Gathering) - Shared Assessments
Kwestionariusz oceny ryzyka dostawców i kontroli bezpieczeństwa stron trzecich
NTIA SBOM Minimum Elements - NTIA / CISA
Minimalne elementy wykazu komponentów oprogramowania wspierające transparentność łańcucha dostaw software’u
NIST SP 800-218 (SSDF)
Wytyczne dot. bezpiecznego wytwarzania oprogramowania i ograniczania podatności
FIRST PSIRT Services Framework
Ramy usług zespołu PSIRT dot. obsługi podatności i incydentów bezpieczeństwa produktów
NIST SP 800-40 Rev.4 (Patch Management)
Wytyczne dot. planowania i zarządzania poprawkami w organizacji
FIRST CVSS v4.0
Standard oceny charakterystyki i ciężkości podatności bezpieczeństwa
ISO/IEC 27004:2016 Information technology — Security techniques — Information security management — Monitoring, measurement, analysis and evaluation
Wytyczne dot. monitorowania, pomiaru, analizy i oceny skuteczności bezpieczeństwa informacji oraz SZBI.
NIST AI RMF 1.0
Ramy zarządzania ryzykiem dla organizacji projektujących, rozwijających, wdrażających lub używających systemów AI.
Poziom zaawansowany — wysoka dojrzałość operacyjna
Dla dużych podmiotów posiadających lub aspirujących do wysokiej dojrzałości: Zero Trust, Common Criteria, threat intelligence, testy ofensywne. 39 dokumentów.
PN-EN ISO/IEC 27037:2016
Wytyczne dot. cyfrowego materiału dowodowego
PN-EN ISO/IEC 19790:2020
Wymagania bezpieczeństwa dla modułów kryptograficznych (FIPS 140-3)
PN-EN ISO/IEC 15408-1-5:2024 (Common Criteria)
Kryteria oceny zabezpieczeń informatycznych produktów i systemów IT
ISO/IEC 27010:2015
Zarządzanie bezpieczeństwem IS dla komunikacji międzysektorowej
ISO/IEC 20243-1/2:2023 (O-TTPS)
Standard zaufanego dostawcy technologii — wymagania i ocena łańcucha dostaw
NSC 800-207 — Zero Trust
Architektura bezpieczeństwa w modelu zerowego zaufania
IEC 62351 (seria cz. 1-14) — Sieci energetyczne
Bezpieczenstwo komunikacji w systemach energetycznych, SCADA i IEC 61850/60870
TIBER-EU Framework
Framework UE dla testów odporności sektora finansowego (TLPT)
ETSI TS 133 501 - 5G; Security architecture and procedures for 5G System
Wymagania bezpieczeństwa dla architektur sieci 5G
ISO/IEC 27033-3:2010
Wytyczne dot. scenariuszy sieciowych, zagrożeń i zabezpieczeń sieci
ISO/IEC 27033-4:2014
Wytyczne dot. zabezpieczania komunikacji między sieciami z użyciem bram bezpieczeństwa
NIST SP 800-161 Rev.1
Wytyczne dot. zarządzania ryzykiem cyberbezpieczeństwa w łańcuchu dostaw
NIST SP 800-160 Vol. 1 Rev.1
Wytyczne dot. inżynierii wiarygodnych i bezpiecznych systemów
CSA CCM (Cloud Controls Matrix) v4
Framework kontroli bezpieczeństwa dla środowisk chmurowych
ISO/IEC 27006-1:2022
Wymagania dla jednostek prowadzących audyt i certyfikację systemów zarządzania bezpieczeństwem informacji
PTES (Penetration Testing Execution Standard)
Standard metodyki prowadzenia testów penetracyjnych
OWASP Web Security Testing Guide
Wytyczne dot. testowania bezpieczeństwa aplikacji i usług webowych
ISO/IEC 29101:2018
Wytyczne dot. architektury ochrony prywatności w systemach ICT przetwarzających dane osobowe
ETSI 319 411-1
Ogólne wymagania polityk dla dostawców usług zaufania
ETSI 319 411-2
Wymagania polityk i bezpieczeństwa dla dostawców usług zaufania wydających kwalifikowane certyfikaty UE
VDA ISA 6.0
Katalog wymagań oceny bezpieczeństwa informacji dla branży automotive i TISAX
ISO 28003:2007
Wymagania dla jednostek prowadzących audyt i certyfikację systemów zarządzania bezpieczeństwem łańcucha dostaw
ISO 28004-2:2014
Wytyczne dot. stosowania ISO 28000 w małych i średnich operacjach portowych
MITRE ATT&CK
Baza wiedzy dot. taktyk i technik cyberataków obserwowanych w rzeczywistych incydentach
CTI-CMM
Model dojrzałości zdolności cyber threat intelligence wspierający rozwój programu CTI
CLC/TS 50701:2023
Wytyczne dot. zarządzania cyberbezpieczeństwem systemów kolejowych
ITU-T X.1059
Wytyczne dot. zarządzania ryzykiem aktywów telekomunikacyjnych dostępnych globalnie w sieciach IP
NIS CG - Cybersecurity of 5G networks EU Toolbox of risk mitigating measures
Zestaw środków minimalizacji ryzyk cyberbezpieczeństwa dla sieci 5G w UE
NIS CG - EU ICT Supply Chain Security Toolbox
Zestaw dobrych praktyk dot. identyfikacji, oceny i minimalizacji ryzyk w łańcuchach dostaw ICT
GSMA FS.31
Bazowe kontrole bezpieczeństwa dla operatorów sieci mobilnych
GSMA FS.13
Ramy programu NESAS do oceny bezpieczeństwa dostawców i sprzętu sieciowego
OWASP CycloneDX
Standard BOM/SBOM wspierający transparentność i redukcję ryzyka w łańcuchu dostaw oprogramowania
VEX (Vulnerability Exploitability eXchange) - CISA / OpenSSF
Format wymiany informacji o wpływie podatności na konkretny produkt
NIST SP 800-190 (Container Security)
Wytyczne dot. bezpieczeństwa kontenerów aplikacyjnych
NIST SP 800-137A (ISCM)
Wytyczne dot. oceny programu ciągłego monitorowania bezpieczeństwa informacji
NIST SP 800-53A / OSCAL
Metodyka oceny zabezpieczeń bezpieczeństwa i prywatności wraz z formatem OSCAL dla procedur oceny
ENISA AI Cybersecurity Guidelines
Wytyczne dot. wyzwań, zagrożeń i ryzyk cyberbezpieczeństwa związanych z systemami AI w całym cyklu życia.
Standard publicznej usługi rejestrowanego doręczenia elektronicznego świadczonej przez operatora wyznaczonego i kwalifikowanych dostawców usług
Standard określa wymagania cyberbezpieczeństwa dla rejestrowanego doręczenia elektronicznego, w tym bezpieczeństwa wymiany danych, interoperacyjności i współpracy dostawców usług.
NERC CIP
Standardy cyberbezpieczeństwa dla ochrony systemów Bulk Electric System, obejmujące m.in. bezpieczeństwo systemów, zarządzanie dostępem, reagowanie na incydenty, odtwarzanie i ryzyko łańcucha dostaw.
Co wykaz załatwia, a czego nie
Załatwia
- Kanon uznany przez państwo. Norma z wykazu to dowód należytej staranności, którego organ nadzoru nie zakwestionuje jako egzotyki.
- Poziomy dojrzałości. Podział na podstawowy, średni i zaawansowany (wg CIS IG1–IG3) porządkuje, od czego zacząć, a co odłożyć.
- Sektorowość. Osobne dokumenty dla energetyki i OT (IEC 62443, IEC 62351), telekomunikacji (ITU-T X.105x, GSMA), zdrowia (IEC 81001-5-1), transportu (CLC/TS 50701).
- Bezpłatne alternatywy. Znaczna część pozycji jest darmowa, w tym polskie NSC 800-30, 800-61, 800-34.
Nie załatwia
- Nie mówi, który obowiązek spełnia która norma. Wykaz przypina dokument do 6 obszarów, nie do artykułów ustawy ani do pojedynczych wymagań. Ta praca zostaje po Waszej stronie.
- 6 obszarów to nie struktura art. 8. Ustawa wymienia więcej elementów SZBI; mapowanie obszarów MC na przepisy trzeba zrobić samodzielnie — Nawigator robi to w ścieżkach zgodności.
- Norma nie jest dowodem zgodności z ustawą. Sam dokument MC podkreśla: wdrożenie normy nie zwalnia z wymagań uKSC. Certyfikat ISO 27001 pokrywa część obowiązków, nie wszystkie.
- Wykaz będzie się zmieniać. MC zapowiada aktualizacje; ta strona jest przeliczana z każdej nowej wersji pliku.
Źródło i podstawa prawna
art. 45 ust. 3 i art. 45 ust. 4 ustawy o krajowym systemie cyberbezpieczeństwa zobowiązuje ministra właściwego do spraw informatyzacji do opracowania i publikacji zestawienia dokumentów normalizacyjnych wspierających SZBI. Zestawienie (Zestawienie art. 45 ust. 3 KSC) przeszło konsultacje publiczne i zostało opublikowane 10 września 2026 r.
Komunikat Ministerstwa Cyfryzacji z zestawieniem (xlsx) i raportem z konsultacji →
Które z tych norm są dla Was, a które to nadmiar?
Wykaz mówi, co istnieje. Nawigator mówi, co Was wiąże. Dopasowanie normy do konkretnego obowiązku, z dowodami dla audytora, to praca, którą robimy z klientami w usłudze wdrożeniowej.