Ścieżka zgodności · CIR 2024/2690

Bezpieczeństwo fizyczne i środowiskowe — jak spełnić załącznik pkt 13 CIR 2024/2690 krok po kroku

Odpowiednie podmioty zapobiegają awariom i zakłóceniom usług pomocniczych (zasilanie, telekomunikacja, chłodzenie), chronią sieci i systemy informatyczne przed zagrożeniami fizycznymi i środowiskowymi w oparciu o ocenę ryzyka, zapobiegają nieuprawnionemu fizycznemu dostępowi i monitorują go (granice bezpieczeństwa, kontrole wejścia, zabezpieczenia obiektów) oraz cyklicznie testują, przeglądają i aktualizują te środki. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 13 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. c, e, i NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
20 wymagań wiążących wyprowadzonych z załącznik pkt 13 CIR 2024/2690 — plus 10 zaleceń doradczych ENISA ponad minimum.
51 mapowań na 23 kontrole katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
18 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
11 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 5 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. c, e, i NIS2

Środki zarządzania ryzykiem obejmują: lit. c ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe. lit. e bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym postępowanie w przypadku podatności i ich ujawnianie. lit. i bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami.

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 13 CIR 2024/2690

„13.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapobiegają utracie, uszkodzeniu lub narażeniu na szwank sieci i systemów informatycznych lub przerwie w działaniu sieci i systemów informatycznych ze względu na awarię i zakłócenia usług pomocniczych. 13.1.2. W tym celu odpowiednie…"

Komisja Europejska rozpisała lit. c, lit. e, lit. i na 20 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

drugie wcielenie · UKSC

Te same przepisy w ustawie o KSC

Polska przeniosła te same przepisy do ustawy — tam wiążą one podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 8 z 20 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 13 doprecyzowuje art. 21 ust. 2 lit. c, e, i NIS2 Bezpieczeństwo fizyczne i środowiskowe wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 20 wymagań wiążących + 10 doradczych (ENISA) 18 kategorii rozwiązań OB_CIR_ZAL_13 Wymaganie 8 z 20 „Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed awariami i zakłóceniami usług pomocniczych, zarówno cyklicznie,…" wymaganie 8 z 20 · wiążące WYM_CIR_ZAL_13_08 ISO/IEC 27001:2022 A.7.11 — Ochrona usług pomocniczych (zasilanie, telekomunikacja) jakość: jeden ze sposobów realizacji ISO/IEC 27001:2022 9.1 — Monitorowanie i ocena skuteczności środków bezpieczeństwa jakość: jeden ze sposobów realizacji NIST CSF 2.0 ID.IM-02 jakość: jeden ze sposobów realizacji CISO Assistant narzędzie Probo narzędzie Cyber Ranges · Governance, Risk & Compliance (GRC) · Penetration Testing / Red Teaming kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot rozważa stosowanie redundancji w usługach pomocniczych. organizacyjne ISO 27001 · A.8.14 NIST CSF · PR.IR-03
Procesy i procedurywymagania wiążące — proceduralne
Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed awariami i zakłóceniami usług pomocniczych, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.7.11 ISO 27001 · 9.1 NIST CSF · ID.IM-02
Podmiot określa minimalne i maksymalne progi kontroli zagrożeń fizycznych i środowiskowych. proceduralne ISO 27001 · A.7.5
Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed zagrożeniami fizycznymi i środowiskowymi, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.7.5 ISO 27001 · 9.1 NIST CSF · ID.IM-02
Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki kontroli dostępu fizycznego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · 9.1 NIST CSF · ID.IM-02
Umowy z dostawcamiwymagania wiążące — kontraktowe
Podmiot zawiera umowy na dostawy awaryjne odpowiednich usług, takich jak paliwo do awaryjnego zasilania. kontraktowe ISO 27001 · A.7.11 NIST CSF · GV.SC-05
Technikawymagania wiążące — techniczne
Podmiot monitoruje usługi pomocnicze w zakresie energii elektrycznej i telekomunikacji służące do przesyłu danych lub sieci i systemów informatycznych i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia mające wpływ na te usługi, wykraczające poza minimalne i maksymalne progi kontrolne. techniczne ISO 27001 · A.7.11 NIST CSF · DE.CM-06
Podmiot monitoruje parametry środowiskowe i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia wykraczające poza minimalne i maksymalne progi kontrolne. techniczne ISO 27001 · A.7.5 NIST CSF · DE.CM-02
Bezpieczeństwo fizycznewymagania wiążące — fizyczne
Podmiot zapobiega utracie, uszkodzeniu lub narażeniu na szwank sieci i systemów informatycznych lub przerwie w działaniu sieci i systemów informatycznych ze względu na awarię i zakłócenia usług pomocniczych. fizyczne ISO 27001 · A.7.11
Podmiot chroni obiekty przed awariami zasilania i innymi zakłóceniami spowodowanymi awariami usług pomocniczych, takich jak energia elektryczna, telekomunikacja, zaopatrzenie w wodę, gaz, ścieki, wentylacja i klimatyzacja. fizyczne ISO 27001 · A.7.11
Podmiot chroni przed przechwyceniem i uszkodzeniem usług pomocniczych w zakresie energii elektrycznej i telekomunikacji, które służą do przesyłu danych lub sieci i systemów informatycznych. fizyczne ISO 27001 · A.7.11 ISO 27001 · A.7.12
Podmiot zapewnia ciągłą skuteczność, monitorowanie, utrzymywanie i testowanie dostaw sieci i systemów informatycznych niezbędnych do działania oferowanej usługi, w szczególności energii elektrycznej, kontroli temperatury i wilgotności, połączeń telekomunikacyjnych i internetowych. fizyczne ISO 27001 · A.7.11
Podmiot zapobiega skutkom zdarzeń wynikających z zagrożeń fizycznych i środowiskowych, takich jak klęski żywiołowe i inne zamierzone lub niezamierzone zagrożenia, lub ogranicza te skutki w oparciu o wyniki oceny ryzyka. fizyczne ISO 27001 · A.7.5 NIST CSF · PR.IR-02
Podmiot opracowuje i wdraża środki ochrony przed zagrożeniami fizycznymi i środowiskowymi. fizyczne ISO 27001 · A.7.5 NIST CSF · PR.IR-02
Podmiot zapobiega nieuprawnionemu fizycznemu dostępowi, uszkodzeniom i ingerencjom w swoje sieci i systemy informatyczne. fizyczne ISO 27001 · A.7.1 NIST CSF · PR.AA-06
Podmiot monitoruje przypadki nieuprawnionego fizycznego dostępu, uszkodzeń i ingerencji w swoje sieci i systemy informatyczne. fizyczne ISO 27001 · A.7.4 NIST CSF · DE.CM-02
Podmiot na podstawie oceny ryzyka określa i stosuje granice bezpieczeństwa w celu ochrony obszarów, w których znajdują się sieci i systemy informatyczne oraz inne powiązane aktywa. fizyczne ISO 27001 · A.7.1 NIST CSF · PR.AA-06
Podmiot chroni obszary objęte granicami bezpieczeństwa za pomocą odpowiednich kontroli wejścia i punktów dostępu. fizyczne ISO 27001 · A.7.2 NIST CSF · PR.AA-06
Podmiot projektuje i wdraża zabezpieczenia fizyczne biur, pomieszczeń i obiektów. fizyczne ISO 27001 · A.7.3
Podmiot stale monitoruje swoje pomieszczenia pod kątem nieupoważnionego fizycznego dostępu. fizyczne ISO 27001 · A.7.4 NIST CSF · DE.CM-02
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Podmiot dokumentuje rozważenie, które usługi pomocnicze — takie jak zasilanie elektryczne, woda, gaz, HVAC oraz łączność telekomunikacyjna i internetowa — są istotne dla ciągłego działania jego sieci i systemów informatycznych. doradcze NIST CSF · GV.OC-05
Ocena ryzyka podmiotu obejmuje potencjalne awarie i zakłócenia usług pomocniczych, ryzyka związane z bieżącymi i prognozowanymi zagrożeniami fizycznymi i środowiskowymi — z uwzględnieniem fizycznych lokalizacji obiektów podmiotu — oraz ryzyka nieuprawnionego fizycznego dostępu, uszkodzeń i ingerencji w sieci i systemy informatyczne. doradcze ISO 27001 · A.7.5 ISO 27001 · 8.2
Podmiot dokumentuje rozważenie dostępności usług pomocniczych w planie ciągłości działania oraz przy wdrażaniu zarządzania kopiami zapasowymi. doradcze ISO 27001 · A.5.30 ISO 27001 · A.8.13
Na podstawie wyników oceny ryzyka podmiot określa aktywa wymagające ochrony przed zagrożeniami fizycznymi i środowiskowymi, w tym aktywa o wysokiej krytyczności i skutki ich naruszenia, na potrzeby wyznaczenia granic bezpieczeństwa dla takich aktywów. doradcze NIST CSF · ID.AM-05
Podmiot dokumentuje rozważenie wzmocnionych (maksymalnych) środków ochrony uruchamianych w okresach podwyższonego poziomu zagrożenia lub w określonych scenariuszach. doradcze ISO 27001 · A.7.2
Regularne testy środków ochrony przed zagrożeniami fizycznymi i środowiskowymi są planowane i przeprowadzane, obejmując zarówno testy zapowiedziane, jak i niezapowiedziane. doradcze
Kontrola dostępu fizycznego jest zintegrowana z logiczną i sieciową kontrolą dostępu, spójnie z procedurami bezpieczeństwa zasobów ludzkich, tak aby wspierać wykrywanie nieprawidłowych działań. doradcze ISO 27001 · A.5.15
Podmiot opracowuje i egzekwuje procedury przyznawania, przeglądu i odbierania praw dostępu fizycznego, wyznacza osobę odpowiedzialną za przegląd i zatwierdzanie listy personelu z autoryzowanym dostępem fizycznym oraz utrzymuje listę osób z autoryzowanym dostępem do obiektów wraz z poziomami autoryzacji. doradcze ISO 27001 · A.5.18 ISO 27001 · A.7.2 NIST CSF · PR.AA-06
Przeglądy środków kontroli dostępu fizycznego obejmują przegląd list dostępu fizycznego oraz testy włamaniowe uwzględniające — w stosownych przypadkach — niezapowiedziane próby obejścia lub ominięcia zabezpieczeń fizycznych punktów dostępu do obiektu. doradcze ISO 27001 · A.5.18 NIST CSF · ID.IM-02
Na fizycznej granicy obiektu lub sieci i systemu informatycznego podmiot przeprowadza kontrole bezpieczeństwa pod kątem nieuprawnionej eksfiltracji informacji lub wynoszenia komponentów systemu informatycznego. doradcze ISO 27001 · A.7.2
Komplet wymagań tego obowiązku — 30 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI, Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3), Ponowna weryfikacja niekaralności, Weryfikacja niekaralności.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 18 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 5 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieAccess Management · Authorisation · Identity Management

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services · Supply chain risk monitoring solutions & services

Proxmox Backup Server

Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.

open sourcenarzędzieBackup / Storage Security · System Recovery

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk Management solutions & services · Risk management strategy development & consulting

Szablon: Plan ciągłości działania z BIA

Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.

szablon Intecaszablon planuBusiness Continuity/Recovery Planning · Business Impact Analysis

Szablon: Polityka bezpieczeństwa łańcucha dostaw

Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.

rekomendowaneszablon Intecaszablon dokumentu / politykaSupply chain risk monitoring solutions & services

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

open sourcenarzędzieSIEM / Event Correlation Solutions

Cloud Access Security Brokers · Cyber Ranges · DDoS protection · Penetration Testing / Red Teaming · Security Operations Center (SOC) — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.