Bezpieczeństwo zasobów ludzkich — jak spełnić załącznik pkt 10 CIR 2024/2690 krok po kroku
Odpowiednie podmioty zapewniają, aby pracownicy oraz bezpośredni dostawcy i usługodawcy rozumieli i wypełniali swoje obowiązki w zakresie bezpieczeństwa (mechanizmy cyberhigieny, świadomości ról uprzywilejowanych i organów zarządzających, zatrudniania wykwalifikowanego personelu), sprawdzają przeszłość osób pełniących funkcje tego wymagające, zabezpieczają umownie obowiązki bezpieczeństwa trwające po zakończeniu lub zmianie zatrudnienia oraz utrzymują procedurę dyscyplinarną na wypadek naruszenia polityki bezpieczeństwa sieci i systemów informatycznych. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. i NIS2
„Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 10 CIR 2024/2690
„10.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy oraz bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli swoje obowiązki w zakresie bezpieczeństwa i zobowiązali się do ich wypełniania, stosownie do oferowanych usług i wykonywanej…"
Komisja Europejska rozpisała lit. i na 16 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
- Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) (art. 8 ust. 3 UKSC · tylko ważny (sektor publiczny))
- Ponowna weryfikacja niekaralności (art. 8f UKSC · kluczowy i ważny)
- Weryfikacja niekaralności (art. 8f UKSC · kluczowy i ważny)
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 16 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot zapewnia, aby jego pracownicy oraz bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli swoje obowiązki w zakresie bezpieczeństwa i zobowiązali się do ich wypełniania, stosownie do oferowanych usług i wykonywanej pracy oraz zgodnie z polityką podmiotu w zakresie bezpieczeństwa sieci i systemów informatycznych. | organizacyjne | ISO 27001 · A.6.2 ISO 27001 · A.6.3 NIST CSF · GV.RR-04 |
| Podmiot stosuje mechanizmy zapewniające, aby wszyscy pracownicy, bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli i stosowali standardowe praktyki cyberhigieny stosowane przez podmiot. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Podmiot stosuje mechanizmy zapewniające, aby wszyscy użytkownicy z dostępem administracyjnym lub uprzywilejowanym byli świadomi swoich funkcji, obowiązków i uprawnień oraz działali zgodnie z nimi. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-02 |
| Podmiot stosuje mechanizmy zapewniające, aby członkowie organów zarządzających rozumieli swoje funkcje, obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych oraz działali zgodnie z nimi. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-02 |
| Podmiot wprowadza kryteria określające, które funkcje, obowiązki i uprawnienia mogą być wykonywane wyłącznie przez osoby, których przeszłość sprawdzono. | organizacyjne | ISO 27001 · A.6.1 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot stosuje mechanizmy zatrudniania personelu posiadającego kwalifikacje do pełnienia odpowiednich funkcji, takie jak kontrole referencji, procedury weryfikacji, zatwierdzanie certyfikatów lub testy pisemne. | proceduralne | ISO 27001 · A.6.1 ISO 27001 · 7.2 NIST CSF · GV.RR-04 |
| Podmiot dokonuje przeglądu przydziału personelu do określonych funkcji, a także zaangażowania zasobów ludzkich w tym zakresie, w zaplanowanych odstępach czasu i co najmniej raz w roku. | proceduralne | ISO 27001 · A.5.2 ISO 27001 · 7.1 |
| Podmiot aktualizuje przydział personelu do określonych funkcji. | proceduralne | ISO 27001 · A.5.2 |
| Podmiot zapewnia sprawdzenie przeszłości swoich pracowników oraz, w stosownych przypadkach, bezpośrednich dostawców i usługodawców. | proceduralne | ISO 27001 · A.6.1 NIST CSF · GV.RR-04 |
| Podmiot zapewnia, aby sprawdzenie przeszłości osób pełniących funkcje zastrzeżone dla osób sprawdzonych miało miejsce przed rozpoczęciem wykonywania przez nie tych funkcji, obowiązków i uprawnień, z uwzględnieniem obowiązujących przepisów ustawowych, wykonawczych i zasad etycznych, proporcjonalnie do wymogów biznesowych, klasyfikacji aktywów oraz sieci i systemów informatycznych, do których ma być uzyskany dostęp, a także postrzeganego ryzyka. | proceduralne | ISO 27001 · A.6.1 NIST CSF · GV.RR-04 |
| Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki sprawdzania przeszłości w zaplanowanych odstępach czasu oraz w razie potrzeby. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Podmiot ustanawia, przekazuje i utrzymuje procedurę dyscyplinarną dotyczącą postępowania w przypadku naruszenia polityki bezpieczeństwa sieci i systemów informatycznych. | proceduralne | ISO 27001 · A.5.28 ISO 27001 · A.6.4 |
| W procedurze dyscyplinarnej uwzględnia się odpowiednie wymogi prawne, ustawowe, umowne i biznesowe. | proceduralne | ISO 27001 · A.6.4 |
| Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procedury dyscyplinarnej w zaplanowanych odstępach czasu oraz w razie potrzeby ze względu na zmiany prawne lub znaczące zmiany w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.5.1 ISO 27001 · 9.1 |
| Umowy z dostawcamiwymagania wiążące — kontraktowe | ||
| Podmiot zapewnia, aby obowiązki i odpowiedzialność w zakresie bezpieczeństwa sieci i systemów informatycznych, które pozostają ważne po zakończeniu lub zmianie zatrudnienia jego pracowników, były określone w umowie i egzekwowane. | kontraktowe | ISO 27001 · A.6.5 |
| Podmiot uwzględnia w warunkach zatrudnienia, umowie lub porozumieniu dotyczącym danej osoby obowiązki i odpowiedzialność, które są nadal ważne po zakończeniu zatrudnienia lub umowy, takie jak klauzule poufności. | kontraktowe | ISO 27001 · A.6.2 ISO 27001 · A.6.5 ISO 27001 · A.6.6 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Role i obowiązki w zakresie bezpieczeństwa są jasno określone dla pracowników — spójnie z politykami bezpieczeństwa podmiotu i funkcją pracownika — a odpowiednie obowiązki bezpieczeństwa bezpośrednich dostawców i usługodawców są określone w granicach zobowiązań umownych, stosownie do charakteru świadczonych usług i ogólnych wymogów bezpieczeństwa podmiotu. | doradcze | ISO 27001 · A.5.2 NIST CSF · GV.RR-02 NIST CSF · GV.SC-02 |
| Podmiot prowadzi programy wdrożeniowe (onboarding) i ustawicznej edukacji, obejmujące zarówno budowanie świadomości bezpieczeństwa, jak i szkolenia z cyberbezpieczeństwa właściwe dla roli, dostosowane do różnych ekspozycji na ryzyko. | doradcze | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 NIST CSF · PR.AT-02 |
| Zrozumienie obowiązków w zakresie bezpieczeństwa podlega okresowym ocenom, wspartym — w razie potrzeby — obowiązkowymi szkoleniami przypominającymi. | doradcze | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Obowiązki w zakresie bezpieczeństwa są formalnie udokumentowane i włączone do opisów stanowisk, umów oraz procesów oceny okresowej pracowników, a w odniesieniu do bezpośrednich dostawców i usługodawców — do umów lub umów o poziomie usług (SLA), z jednoznacznym określeniem oczekiwań i wymogów zgodności. | doradcze | ISO 27001 · A.5.20 ISO 27001 · A.6.2 NIST CSF · GV.SC-05 |
| Podmiot rozwija i utrzymuje scentralizowane repozytorium rejestrów szkoleń, potwierdzeń, certyfikatów i klauzul umownych, umożliwiające wykazanie zgodności i wsparcie audytów. | doradcze | ISO 27001 · 7.2 |
| Podmiot wymaga od dostawców i usługodawców wyznaczenia osób odpowiedzialnych do kontaktu w sprawach cyberbezpieczeństwa oraz zachęca do udziału — lub go wymaga — w odpowiednich odprawach bezpieczeństwa lub programach szkoleniowych podmiotu. | doradcze | ISO 27001 · A.5.20 NIST CSF · GV.SC-02 |
| Jasne i zwięzłe praktyki cyberhigieny dla użytkowników są komunikowane wszystkim pracownikom, dostawcom i usługodawcom, a ich otrzymanie i zrozumienie jest potwierdzane. | doradcze | ISO 27001 · A.5.1 ISO 27001 · A.6.3 |
| Podmiot dokumentuje rozważenie specjalistycznych szkoleń dla użytkowników z dostępem administracyjnym lub uprzywilejowanym, ukierunkowanych na ich szczególne obowiązki. | doradcze | ISO 27001 · A.6.3 NIST CSF · PR.AT-02 |
| Ustanowione są mierniki wykonania powiązane z obowiązkami w zakresie bezpieczeństwa, uwzględniane w ocenach kadry zarządzającej. | doradcze | NIST CSF · GV.RR-02 NIST CSF · GV.RR-04 |
| Kryteria i ograniczenia weryfikacji przeszłości są zdefiniowane, w tym kto jest uprawniony do prowadzenia sprawdzeń oraz jak, kiedy i w jakim celu przeprowadza się przeglądy weryfikacyjne. | doradcze | ISO 27001 · A.6.1 |
| Sprawdzenia rejestrów karnych prowadzone w ramach weryfikacji przeszłości są zgodne z wymogami prawnymi i regulacyjnymi, w tym z krajowym prawem (pracy) i przepisami o ochronie danych osobowych. | doradcze | ISO 27001 · A.6.1 |
| Podmiot dokumentuje rozważenie ujęcia wymogów weryfikacji przeszłości w umowach z bezpośrednimi dostawcami i usługodawcami w przypadkach personelu kontraktowanego u zewnętrznego dostawcy. | doradcze | ISO 27001 · A.5.20 ISO 27001 · A.6.1 |
| Weryfikacja przeszłości jest okresowo powtarzana w celu potwierdzenia dalszej odpowiedniości personelu, stosownie do krytyczności funkcji, obowiązków i uprawnień danej osoby. | doradcze | ISO 27001 · A.6.1 |
| Procedura weryfikacji przeszłości jest przeglądana i aktualizowana co najmniej raz w roku. | doradcze | — |
| Klauzule dotyczące obowiązków i odpowiedzialności ważnych po zakończeniu lub zmianie zatrudnienia obejmują ochronę informacji poufnych, zwrot mienia podmiotu oraz ograniczenia dostępu do sieci i systemów informatycznych podmiotu. | doradcze | ISO 27001 · A.5.11 ISO 27001 · A.5.18 ISO 27001 · A.6.5 |
| Dostęp do sieci i systemów informatycznych jest odbierany terminowo z chwilą zakończenia zatrudnienia lub zmiany roli. | doradcze | ISO 27001 · A.5.18 NIST CSF · PR.AA-05 |
| Aktywa podlegające zwrotowi przy zakończeniu lub zmianie zatrudnienia są zidentyfikowane i udokumentowane. | doradcze | ISO 27001 · A.5.11 |
| Tożsamość osób objętych postępowaniem dyscyplinarnym jest chroniona — w miarę możliwości i zgodnie z mającymi zastosowanie wymogami. | doradcze | ISO 27001 · A.6.4 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 10 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 8 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Cyber Ranges · Data Leakage Prevention · Forensics — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.