Ścieżka zgodności · CIR 2024/2690

Bezpieczeństwo łańcucha dostaw — jak spełnić załącznik pkt 5 CIR 2024/2690 krok po kroku

Odpowiednie podmioty ustanawiają, wdrażają i stosują politykę bezpieczeństwa łańcucha dostaw (kryteria wyboru dostawców i usługodawców, klauzule umowne, przegląd i monitorowanie), a także prowadzą i aktualizują rejestr bezpośrednich dostawców i usługodawców (doprecyzowanie art. 21 ust. 2 lit. d NIS2). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 5 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. d NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
30 wymagań wiążących wyprowadzonych z załącznik pkt 5 CIR 2024/2690 — plus 12 zaleceń doradczych ENISA ponad minimum.
60 mapowań na 19 kontroli katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
12 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
13 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 4 kategorii model nie wskazuje rozwiązania.
Ta strona a strona tematyczna: strona bezpieczeństwo łańcucha dostaw odpowiada „co i dlaczego musicie" — ścieżka odpowiada „jak i czym to zrealizować". Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. d NIS2

„Środki zarządzania ryzykiem obejmują bezpieczeństwo łańcucha dostaw, w tym aspekty związane z bezpieczeństwem dotyczące stosunków między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 5 CIR 2024/2690

„5.1.1. Do celów art. 21 ust. 2 lit. d) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują politykę bezpieczeństwa łańcucha dostaw regulującą stosunki z ich bezpośrednimi dostawcami i usługodawcami w celu ograniczenia zidentyfikowanego ryzyka dla bezpieczeństwa sieci i systemów…"

Komisja Europejska rozpisała lit. d na 30 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 9 z 30 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 5 doprecyzowuje art. 21 ust. 2 lit. d NIS2 Bezpieczeństwo łańcucha dostaw wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 30 wymagań wiążących + 12 doradczych (ENISA) 12 kategorii rozwiązań OB_CIR_ZAL_5 Wymaganie 9 z 30 „Podmiot uwzględnia wyniki skoordynowanych ocen ryzyka dla bezpieczeństwa krytycznych łańcuchów dostaw, przeprowadzonych zgodnie z art. 22 ust. 1…" wymaganie 9 z 30 · wiążące WYM_CIR_ZAL_5_09 ISO/IEC 27001:2022 A.5.7 — Analiza zagrożeń i wymiana informacji o cyberzagrożeniach jakość: jeden ze sposobów realizacji NIST CSF 2.0 GV.SC-03 jakość: jeden ze sposobów realizacji NIST CSF 2.0 ID.RA-02 jakość: jeden ze sposobów realizacji CISO Assistant narzędzie Probo narzędzie Szablon: Polityka bezpieczeństwa łańcucha dostaw szablon dokumentu / polityka Cyber Threat Intelligence · Governance, Risk & Compliance (GRC) · Risk management strategy development & consulting · Underground/Darkweb investigation kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na prowadzi do realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot ustanawia, wdraża i stosuje politykę bezpieczeństwa łańcucha dostaw regulującą stosunki z jego bezpośrednimi dostawcami i usługodawcami w celu ograniczenia zidentyfikowanego ryzyka dla bezpieczeństwa sieci i systemów informatycznych. organizacyjne ISO 27001 · A.5.19 NIST CSF · GV.SC-01
Podmiot w polityce bezpieczeństwa łańcucha dostaw określa swoją rolę w łańcuchu dostaw. organizacyjne NIST CSF · GV.SC-02
Podmiot w ramach polityki bezpieczeństwa łańcucha dostaw określa kryteria wyboru dostawców i usługodawców oraz zawierania z nimi umów. organizacyjne ISO 27001 · A.5.19 NIST CSF · GV.SC-05
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują praktyki w zakresie cyberbezpieczeństwa stosowane przez dostawców i usługodawców, w tym ich procedury bezpiecznego opracowywania. organizacyjne ISO 27001 · A.5.19 NIST CSF · GV.SC-06
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność dostawców i usługodawców do zapewnienia zgodności ze specyfikacjami cyberbezpieczeństwa określonymi przez podmiot. organizacyjne ISO 27001 · A.5.19 NIST CSF · GV.SC-06
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują ogólną jakość i odporność produktów ICT i usług ICT oraz wbudowane w nie środki zarządzania ryzykiem w cyberbezpieczeństwie, w tym ryzyko i poziom klasyfikacji produktów ICT i usług ICT. organizacyjne ISO 27001 · A.5.21
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność podmiotu do dywersyfikacji źródeł dostaw i ograniczania uzależnienia od jednego dostawcy. organizacyjne ISO 27001 · A.5.21
Podmiot uwzględnia wyniki skoordynowanych ocen ryzyka dla bezpieczeństwa krytycznych łańcuchów dostaw, przeprowadzonych zgodnie z art. 22 ust. 1 dyrektywy (UE) 2022/2555. organizacyjne ISO 27001 · A.5.7 NIST CSF · GV.SC-03 NIST CSF · ID.RA-02
Podmiot prowadzi i aktualizuje rejestr swoich bezpośrednich dostawców i usługodawców. organizacyjne ISO 27001 · A.5.20 NIST CSF · GV.SC-04 NIST CSF · ID.AM-04
Rejestr bezpośrednich dostawców i usługodawców zawiera punkty kontaktowe dla każdego bezpośredniego dostawcy i usługodawcy. organizacyjne NIST CSF · GV.SC-04
Rejestr bezpośrednich dostawców i usługodawców zawiera wykaz produktów ICT, usług ICT i procesów ICT dostarczanych podmiotowi przez bezpośredniego dostawcę lub usługodawcę. organizacyjne NIST CSF · ID.AM-04
Procesy i procedurywymagania wiążące — proceduralne
Podmiot informuje swoich bezpośrednich dostawców i usługodawców o swojej roli w łańcuchu dostaw. proceduralne NIST CSF · GV.SC-02
Podmiot uwzględnia elementy, o których mowa w pkt 5.1.2 i 5.1.3 załącznika do rozporządzenia 2024/2690, w ramach procesu wyboru nowych dostawców i usługodawców, a także w ramach procedury udzielania zamówień, o której mowa w pkt 6.1 tego załącznika. proceduralne ISO 27001 · A.5.19 NIST CSF · GV.SC-06
Podmiot dokonuje przeglądu polityki bezpieczeństwa łańcucha dostaw w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Podmiot monitoruje i ocenia zmiany w praktykach cyberbezpieczeństwa stosowanych przez dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców. proceduralne ISO 27001 · A.5.22 NIST CSF · GV.SC-07
Podmiot podejmuje działania w związku ze zmianami w praktykach cyberbezpieczeństwa dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców. proceduralne ISO 27001 · A.5.22 NIST CSF · GV.SC-07
Podmiot regularnie monitoruje sprawozdania z wdrażania umów o gwarantowanym poziomie usług. proceduralne ISO 27001 · A.5.22
Podmiot dokonuje przeglądu incydentów związanych z produktami ICT i usługami ICT ze strony dostawców i usługodawców. proceduralne ISO 27001 · A.5.22
Podmiot ocenia potrzebę nieplanowanych przeglądów i dokumentuje ustalenia w zrozumiały sposób. proceduralne ISO 27001 · A.5.22
Podmiot analizuje ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców. proceduralne ISO 27001 · A.5.22 NIST CSF · GV.SC-07
Podmiot w odpowiednim czasie podejmuje środki ograniczające ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców. proceduralne ISO 27001 · A.5.22 NIST CSF · GV.SC-07
Umowy z dostawcamiwymagania wiążące — kontraktowe
Podmiot zapewnia, aby jego umowy z dostawcami i usługodawcami — na podstawie polityki bezpieczeństwa łańcucha dostaw i z uwzględnieniem wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 — określały wymagane elementy, w stosownych przypadkach w drodze umów o gwarantowanym poziomie usług. kontraktowe ISO 27001 · A.5.20 NIST CSF · GV.SC-05
Umowy podmiotu z dostawcami i usługodawcami określają wymogi cyberbezpieczeństwa dla dostawców lub usługodawców, w tym wymogi dotyczące bezpieczeństwa przy nabywaniu usług ICT lub produktów ICT określone w pkt 6.1 załącznika do rozporządzenia 2024/2690. kontraktowe ISO 27001 · A.5.20 NIST CSF · GV.SC-05
Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące świadomości, umiejętności i szkoleń oraz, w stosownych przypadkach, certyfikatów wymaganych od pracowników dostawców lub usługodawców. kontraktowe ISO 27001 · A.5.20
Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące sprawdzania przeszłości pracowników dostawców i usługodawców. kontraktowe ISO 27001 · A.5.20
Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do zgłaszania podmiotowi bez zbędnej zwłoki incydentów, które stwarzają ryzyko dla bezpieczeństwa jego sieci i systemów informatycznych. kontraktowe ISO 27001 · A.5.20
Umowy podmiotu z dostawcami i usługodawcami określają prawo do audytu lub prawo do otrzymywania sprawozdań z audytu. kontraktowe ISO 27001 · A.5.20
Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do postępowania z podatnościami, które stanowią ryzyko dla bezpieczeństwa sieci i systemów informatycznych podmiotu. kontraktowe ISO 27001 · A.5.20
Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące podwykonawstwa oraz, w przypadku gdy podmiot zezwala na podwykonawstwo, wymogi cyberbezpieczeństwa dla podwykonawców zgodne z wymogami cyberbezpieczeństwa dla dostawców lub usługodawców. kontraktowe ISO 27001 · A.5.20 ISO 27001 · A.5.21
Umowy podmiotu z dostawcami i usługodawcami określają obowiązki dostawców i usługodawców w momencie rozwiązania umowy, takie jak wyszukiwanie i udostępnianie informacji uzyskanych przez dostawców i usługodawców w ramach wykonywania ich zadań. kontraktowe ISO 27001 · A.5.20 NIST CSF · GV.SC-10
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Przy opracowywaniu polityki bezpieczeństwa łańcucha dostaw podmiot uwzględnia uznane w branży standardy lub dobre praktyki. doradcze
Podmiot dokumentuje rozważenie dodatkowych kryteriów wyboru dostawców i usługodawców wskazanych w wytycznych ENISA, w tym jurysdykcji prawnej dostawcy, struktury właścicielskiej, zdolności zapewnienia ciągłości dostaw, poświadczonych praktyk cyberbezpieczeństwa, historii incydentów oraz ryzyka uzależnienia od dostawcy. doradcze ISO 27001 · A.5.19 NIST CSF · GV.SC-06
Podmiot uwzględnia zalecenia i wytyczne dotyczące bezpieczeństwa łańcucha dostaw publikowane przez Grupę Współpracy NIS oraz krajowe organy właściwe. doradcze ISO 27001 · A.5.7 NIST CSF · GV.SC-03 NIST CSF · ID.RA-02
Podmiot zapewnia, aby we wszystkich właściwych nowych i odnawianych umowach z dostawcami i usługodawcami ujęte były wymogi z pkt 5.1.4 załącznika do rozporządzenia 2024/2690. doradcze
Przed zawarciem z dostawcą lub usługodawcą umowy związanej z bezpieczeństwem informacji podmiot przeprowadza analizę ryzyka uwzględniającą elementy, o których mowa w pkt 5.1.2 i 5.1.3 załącznika do rozporządzenia 2024/2690. doradcze ISO 27001 · A.5.19 NIST CSF · GV.SC-06
Podmiot dokonuje przeglądu polityki bezpieczeństwa łańcucha dostaw co najmniej raz w roku. doradcze
Podmiot ustanawia i utrzymuje proces monitorowania dostawców i usługodawców w całym cyklu życia relacji z nimi. doradcze
Podmiot prowadzi regularny przegląd realizacji umów o gwarantowanym poziomie usług i podejmuje działania następcze wobec odchyleń od uzgodnionych poziomów usług. doradcze ISO 27001 · A.5.22
Monitorowanie dostawców i usługodawców przez podmiot obejmuje okresową ponowną ocenę ich zgodności oraz monitorowanie publikowanych przez nich informacji o wydaniach produktów. doradcze ISO 27001 · A.5.22 NIST CSF · GV.SC-07
Podmiot okresowo weryfikuje zgodność konfiguracji produktów z zaleceniami producenta, ze wzrastającą częstotliwością w miarę starzenia się produktów. doradcze ISO 27001 · A.8.9 NIST CSF · PR.PS-01
Podmiot ewidencjonuje incydenty bezpieczeństwa związane z dostawcami i usługodawcami lub przez nich spowodowane i traktuje je jako przesłankę nieplanowanego przeglądu dostawców i usługodawców. doradcze
Podmiot dokonuje przeglądu rejestru bezpośrednich dostawców i usługodawców co najmniej raz w roku oraz w przypadku istotnych zmian. doradcze
Komplet wymagań tego obowiązku — 42 wiersze, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI, Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3).
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 12 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 13 rozwiązań referencyjnych; dla 4 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Greenbone Community Edition

Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.

open sourcenarzędzieVulnerability Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieIdentity Management

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services · Supply chain risk monitoring solutions & services

StackRox

Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.

open sourcenarzędzieVulnerability Management

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk Management solutions & services · Risk management strategy development & consulting

Szablon: Polityka bezpieczeństwa łańcucha dostaw

Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.

rekomendowaneszablon Intecaszablon dokumentu / politykaSupply chain risk monitoring solutions & services

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)

Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.

szablon Intecaszablon proceduryVulnerability Management

Trivy

Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.

open sourcenarzędzieVulnerability Management

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

open sourcenarzędzieSIEM / Event Correlation Solutions · Vulnerability Management

Cloud Access Security Brokers · Cyber Threat Intelligence · Software & Security Lifecycle Management · Underground/Darkweb investigation — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Nie obejmuje trybu „dostawcy wysokiego ryzyka"

Postępowanie ministra wobec konkretnego dostawcy to odrębny reżim administracyjny, poza SZBI — jego opis znajdziecie na stronie bezpieczeństwo łańcucha dostaw.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.