Bezpieczeństwo fizyczne i środowiskowe — jak spełnić załącznik pkt 13 CIR 2024/2690 krok po kroku
Odpowiednie podmioty zapobiegają awariom i zakłóceniom usług pomocniczych (zasilanie, telekomunikacja, chłodzenie), chronią sieci i systemy informatyczne przed zagrożeniami fizycznymi i środowiskowymi w oparciu o ocenę ryzyka, zapobiegają nieuprawnionemu fizycznemu dostępowi i monitorują go (granice bezpieczeństwa, kontrole wejścia, zabezpieczenia obiektów) oraz cyklicznie testują, przeglądają i aktualizują te środki. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. c, e, i NIS2
Środki zarządzania ryzykiem obejmują: lit. c ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe. lit. e bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym postępowanie w przypadku podatności i ich ujawnianie. lit. i bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami.
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 13 CIR 2024/2690
„13.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapobiegają utracie, uszkodzeniu lub narażeniu na szwank sieci i systemów informatycznych lub przerwie w działaniu sieci i systemów informatycznych ze względu na awarię i zakłócenia usług pomocniczych. 13.1.2. W tym celu odpowiednie…"
Komisja Europejska rozpisała lit. c, lit. e, lit. i na 20 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Te same przepisy w ustawie o KSC
Polska przeniosła te same przepisy do ustawy — tam wiążą one podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
- Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) (art. 8 ust. 3 UKSC · tylko ważny (sektor publiczny))
- Ponowna weryfikacja niekaralności (art. 8f UKSC · kluczowy i ważny)
- Weryfikacja niekaralności (art. 8f UKSC · kluczowy i ważny)
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 8 z 20 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot rozważa stosowanie redundancji w usługach pomocniczych. | organizacyjne | ISO 27001 · A.8.14 NIST CSF · PR.IR-03 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed awariami i zakłóceniami usług pomocniczych, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.7.11 ISO 27001 · 9.1 NIST CSF · ID.IM-02 |
| Podmiot określa minimalne i maksymalne progi kontroli zagrożeń fizycznych i środowiskowych. | proceduralne | ISO 27001 · A.7.5 |
| Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed zagrożeniami fizycznymi i środowiskowymi, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.7.5 ISO 27001 · 9.1 NIST CSF · ID.IM-02 |
| Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki kontroli dostępu fizycznego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · 9.1 NIST CSF · ID.IM-02 |
| Umowy z dostawcamiwymagania wiążące — kontraktowe | ||
| Podmiot zawiera umowy na dostawy awaryjne odpowiednich usług, takich jak paliwo do awaryjnego zasilania. | kontraktowe | ISO 27001 · A.7.11 NIST CSF · GV.SC-05 |
| Technikawymagania wiążące — techniczne | ||
| Podmiot monitoruje usługi pomocnicze w zakresie energii elektrycznej i telekomunikacji służące do przesyłu danych lub sieci i systemów informatycznych i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia mające wpływ na te usługi, wykraczające poza minimalne i maksymalne progi kontrolne. | techniczne | ISO 27001 · A.7.11 NIST CSF · DE.CM-06 |
| Podmiot monitoruje parametry środowiskowe i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia wykraczające poza minimalne i maksymalne progi kontrolne. | techniczne | ISO 27001 · A.7.5 NIST CSF · DE.CM-02 |
| Bezpieczeństwo fizycznewymagania wiążące — fizyczne | ||
| Podmiot zapobiega utracie, uszkodzeniu lub narażeniu na szwank sieci i systemów informatycznych lub przerwie w działaniu sieci i systemów informatycznych ze względu na awarię i zakłócenia usług pomocniczych. | fizyczne | ISO 27001 · A.7.11 |
| Podmiot chroni obiekty przed awariami zasilania i innymi zakłóceniami spowodowanymi awariami usług pomocniczych, takich jak energia elektryczna, telekomunikacja, zaopatrzenie w wodę, gaz, ścieki, wentylacja i klimatyzacja. | fizyczne | ISO 27001 · A.7.11 |
| Podmiot chroni przed przechwyceniem i uszkodzeniem usług pomocniczych w zakresie energii elektrycznej i telekomunikacji, które służą do przesyłu danych lub sieci i systemów informatycznych. | fizyczne | ISO 27001 · A.7.11 ISO 27001 · A.7.12 |
| Podmiot zapewnia ciągłą skuteczność, monitorowanie, utrzymywanie i testowanie dostaw sieci i systemów informatycznych niezbędnych do działania oferowanej usługi, w szczególności energii elektrycznej, kontroli temperatury i wilgotności, połączeń telekomunikacyjnych i internetowych. | fizyczne | ISO 27001 · A.7.11 |
| Podmiot zapobiega skutkom zdarzeń wynikających z zagrożeń fizycznych i środowiskowych, takich jak klęski żywiołowe i inne zamierzone lub niezamierzone zagrożenia, lub ogranicza te skutki w oparciu o wyniki oceny ryzyka. | fizyczne | ISO 27001 · A.7.5 NIST CSF · PR.IR-02 |
| Podmiot opracowuje i wdraża środki ochrony przed zagrożeniami fizycznymi i środowiskowymi. | fizyczne | ISO 27001 · A.7.5 NIST CSF · PR.IR-02 |
| Podmiot zapobiega nieuprawnionemu fizycznemu dostępowi, uszkodzeniom i ingerencjom w swoje sieci i systemy informatyczne. | fizyczne | ISO 27001 · A.7.1 NIST CSF · PR.AA-06 |
| Podmiot monitoruje przypadki nieuprawnionego fizycznego dostępu, uszkodzeń i ingerencji w swoje sieci i systemy informatyczne. | fizyczne | ISO 27001 · A.7.4 NIST CSF · DE.CM-02 |
| Podmiot na podstawie oceny ryzyka określa i stosuje granice bezpieczeństwa w celu ochrony obszarów, w których znajdują się sieci i systemy informatyczne oraz inne powiązane aktywa. | fizyczne | ISO 27001 · A.7.1 NIST CSF · PR.AA-06 |
| Podmiot chroni obszary objęte granicami bezpieczeństwa za pomocą odpowiednich kontroli wejścia i punktów dostępu. | fizyczne | ISO 27001 · A.7.2 NIST CSF · PR.AA-06 |
| Podmiot projektuje i wdraża zabezpieczenia fizyczne biur, pomieszczeń i obiektów. | fizyczne | ISO 27001 · A.7.3 |
| Podmiot stale monitoruje swoje pomieszczenia pod kątem nieupoważnionego fizycznego dostępu. | fizyczne | ISO 27001 · A.7.4 NIST CSF · DE.CM-02 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Podmiot dokumentuje rozważenie, które usługi pomocnicze — takie jak zasilanie elektryczne, woda, gaz, HVAC oraz łączność telekomunikacyjna i internetowa — są istotne dla ciągłego działania jego sieci i systemów informatycznych. | doradcze | NIST CSF · GV.OC-05 |
| Ocena ryzyka podmiotu obejmuje potencjalne awarie i zakłócenia usług pomocniczych, ryzyka związane z bieżącymi i prognozowanymi zagrożeniami fizycznymi i środowiskowymi — z uwzględnieniem fizycznych lokalizacji obiektów podmiotu — oraz ryzyka nieuprawnionego fizycznego dostępu, uszkodzeń i ingerencji w sieci i systemy informatyczne. | doradcze | ISO 27001 · A.7.5 ISO 27001 · 8.2 |
| Podmiot dokumentuje rozważenie dostępności usług pomocniczych w planie ciągłości działania oraz przy wdrażaniu zarządzania kopiami zapasowymi. | doradcze | ISO 27001 · A.5.30 ISO 27001 · A.8.13 |
| Na podstawie wyników oceny ryzyka podmiot określa aktywa wymagające ochrony przed zagrożeniami fizycznymi i środowiskowymi, w tym aktywa o wysokiej krytyczności i skutki ich naruszenia, na potrzeby wyznaczenia granic bezpieczeństwa dla takich aktywów. | doradcze | NIST CSF · ID.AM-05 |
| Podmiot dokumentuje rozważenie wzmocnionych (maksymalnych) środków ochrony uruchamianych w okresach podwyższonego poziomu zagrożenia lub w określonych scenariuszach. | doradcze | ISO 27001 · A.7.2 |
| Regularne testy środków ochrony przed zagrożeniami fizycznymi i środowiskowymi są planowane i przeprowadzane, obejmując zarówno testy zapowiedziane, jak i niezapowiedziane. | doradcze | — |
| Kontrola dostępu fizycznego jest zintegrowana z logiczną i sieciową kontrolą dostępu, spójnie z procedurami bezpieczeństwa zasobów ludzkich, tak aby wspierać wykrywanie nieprawidłowych działań. | doradcze | ISO 27001 · A.5.15 |
| Podmiot opracowuje i egzekwuje procedury przyznawania, przeglądu i odbierania praw dostępu fizycznego, wyznacza osobę odpowiedzialną za przegląd i zatwierdzanie listy personelu z autoryzowanym dostępem fizycznym oraz utrzymuje listę osób z autoryzowanym dostępem do obiektów wraz z poziomami autoryzacji. | doradcze | ISO 27001 · A.5.18 ISO 27001 · A.7.2 NIST CSF · PR.AA-06 |
| Przeglądy środków kontroli dostępu fizycznego obejmują przegląd list dostępu fizycznego oraz testy włamaniowe uwzględniające — w stosownych przypadkach — niezapowiedziane próby obejścia lub ominięcia zabezpieczeń fizycznych punktów dostępu do obiektu. | doradcze | ISO 27001 · A.5.18 NIST CSF · ID.IM-02 |
| Na fizycznej granicy obiektu lub sieci i systemu informatycznego podmiot przeprowadza kontrole bezpieczeństwa pod kątem nieuprawnionej eksfiltracji informacji lub wynoszenia komponentów systemu informatycznego. | doradcze | ISO 27001 · A.7.2 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 18 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 5 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Proxmox Backup Server
Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Plan ciągłości działania z BIA
Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.
Szablon: Polityka bezpieczeństwa łańcucha dostaw
Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Cloud Access Security Brokers · Cyber Ranges · DDoS protection · Penetration Testing / Red Teaming · Security Operations Center (SOC) — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.