Ścieżka zgodności · CIR 2024/2690

Bezpieczeństwo zasobów ludzkich — jak spełnić załącznik pkt 10 CIR 2024/2690 krok po kroku

Odpowiednie podmioty zapewniają, aby pracownicy oraz bezpośredni dostawcy i usługodawcy rozumieli i wypełniali swoje obowiązki w zakresie bezpieczeństwa (mechanizmy cyberhigieny, świadomości ról uprzywilejowanych i organów zarządzających, zatrudniania wykwalifikowanego personelu), sprawdzają przeszłość osób pełniących funkcje tego wymagające, zabezpieczają umownie obowiązki bezpieczeństwa trwające po zakończeniu lub zmianie zatrudnienia oraz utrzymują procedurę dyscyplinarną na wypadek naruszenia polityki bezpieczeństwa sieci i systemów informatycznych. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 10 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. i NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
16 wymagań wiążących wyprowadzonych z załącznik pkt 10 CIR 2024/2690 — plus 18 zaleceń doradczych ENISA ponad minimum.
63 mapowania na 23 kontrole katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
10 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
8 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 3 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. i NIS2

„Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 10 CIR 2024/2690

„10.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy oraz bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli swoje obowiązki w zakresie bezpieczeństwa i zobowiązali się do ich wypełniania, stosownie do oferowanych usług i wykonywanej…"

Komisja Europejska rozpisała lit. i na 16 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

drugie wcielenie · UKSC

Ta sama litera w ustawie o KSC

Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 16 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 10 doprecyzowuje art. 21 ust. 2 lit. i NIS2 Bezpieczeństwo zasobów ludzkich wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 16 wymagań wiążących + 18 doradczych (ENISA) 10 kategorii rozwiązań OB_CIR_ZAL_10 Wymaganie 1 z 16 „Podmiot zapewnia, aby jego pracownicy oraz bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli swoje obowiązki w zakresie…" wymaganie 1 z 16 · wiążące WYM_CIR_ZAL_10_01 ISO/IEC 27001:2022 A.6.2 — Obowiązki bezpieczeństwa w warunkach zatrudnienia jakość: realizuje wprost ISO/IEC 27001:2022 A.6.3 — Szkolenia i budowanie świadomości cyberbezpieczeństwa jakość: realizuje wprost NIST CSF 2.0 GV.RR-04 jakość: jeden ze sposobów realizacji CISO Assistant narzędzie Szablon: Polityka bezpieczeństwa zasobów ludzkich szablon dokumentu / polityka Szablon: Program budowania świadomości bezpieczeństwa szablon planu Awareness Trainings · Cyber Ranges · Governance, Risk & Compliance (GRC) · Risk management strategy development & consulting kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot zapewnia, aby jego pracownicy oraz bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli swoje obowiązki w zakresie bezpieczeństwa i zobowiązali się do ich wypełniania, stosownie do oferowanych usług i wykonywanej pracy oraz zgodnie z polityką podmiotu w zakresie bezpieczeństwa sieci i systemów informatycznych. organizacyjne ISO 27001 · A.6.2 ISO 27001 · A.6.3 NIST CSF · GV.RR-04
Podmiot stosuje mechanizmy zapewniające, aby wszyscy pracownicy, bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli i stosowali standardowe praktyki cyberhigieny stosowane przez podmiot. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Podmiot stosuje mechanizmy zapewniające, aby wszyscy użytkownicy z dostępem administracyjnym lub uprzywilejowanym byli świadomi swoich funkcji, obowiązków i uprawnień oraz działali zgodnie z nimi. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-02
Podmiot stosuje mechanizmy zapewniające, aby członkowie organów zarządzających rozumieli swoje funkcje, obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych oraz działali zgodnie z nimi. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-02
Podmiot wprowadza kryteria określające, które funkcje, obowiązki i uprawnienia mogą być wykonywane wyłącznie przez osoby, których przeszłość sprawdzono. organizacyjne ISO 27001 · A.6.1
Procesy i procedurywymagania wiążące — proceduralne
Podmiot stosuje mechanizmy zatrudniania personelu posiadającego kwalifikacje do pełnienia odpowiednich funkcji, takie jak kontrole referencji, procedury weryfikacji, zatwierdzanie certyfikatów lub testy pisemne. proceduralne ISO 27001 · A.6.1 ISO 27001 · 7.2 NIST CSF · GV.RR-04
Podmiot dokonuje przeglądu przydziału personelu do określonych funkcji, a także zaangażowania zasobów ludzkich w tym zakresie, w zaplanowanych odstępach czasu i co najmniej raz w roku. proceduralne ISO 27001 · A.5.2 ISO 27001 · 7.1
Podmiot aktualizuje przydział personelu do określonych funkcji. proceduralne ISO 27001 · A.5.2
Podmiot zapewnia sprawdzenie przeszłości swoich pracowników oraz, w stosownych przypadkach, bezpośrednich dostawców i usługodawców. proceduralne ISO 27001 · A.6.1 NIST CSF · GV.RR-04
Podmiot zapewnia, aby sprawdzenie przeszłości osób pełniących funkcje zastrzeżone dla osób sprawdzonych miało miejsce przed rozpoczęciem wykonywania przez nie tych funkcji, obowiązków i uprawnień, z uwzględnieniem obowiązujących przepisów ustawowych, wykonawczych i zasad etycznych, proporcjonalnie do wymogów biznesowych, klasyfikacji aktywów oraz sieci i systemów informatycznych, do których ma być uzyskany dostęp, a także postrzeganego ryzyka. proceduralne ISO 27001 · A.6.1 NIST CSF · GV.RR-04
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki sprawdzania przeszłości w zaplanowanych odstępach czasu oraz w razie potrzeby. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Podmiot ustanawia, przekazuje i utrzymuje procedurę dyscyplinarną dotyczącą postępowania w przypadku naruszenia polityki bezpieczeństwa sieci i systemów informatycznych. proceduralne ISO 27001 · A.5.28 ISO 27001 · A.6.4
W procedurze dyscyplinarnej uwzględnia się odpowiednie wymogi prawne, ustawowe, umowne i biznesowe. proceduralne ISO 27001 · A.6.4
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procedury dyscyplinarnej w zaplanowanych odstępach czasu oraz w razie potrzeby ze względu na zmiany prawne lub znaczące zmiany w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.5.1 ISO 27001 · 9.1
Umowy z dostawcamiwymagania wiążące — kontraktowe
Podmiot zapewnia, aby obowiązki i odpowiedzialność w zakresie bezpieczeństwa sieci i systemów informatycznych, które pozostają ważne po zakończeniu lub zmianie zatrudnienia jego pracowników, były określone w umowie i egzekwowane. kontraktowe ISO 27001 · A.6.5
Podmiot uwzględnia w warunkach zatrudnienia, umowie lub porozumieniu dotyczącym danej osoby obowiązki i odpowiedzialność, które są nadal ważne po zakończeniu zatrudnienia lub umowy, takie jak klauzule poufności. kontraktowe ISO 27001 · A.6.2 ISO 27001 · A.6.5 ISO 27001 · A.6.6
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Role i obowiązki w zakresie bezpieczeństwa są jasno określone dla pracowników — spójnie z politykami bezpieczeństwa podmiotu i funkcją pracownika — a odpowiednie obowiązki bezpieczeństwa bezpośrednich dostawców i usługodawców są określone w granicach zobowiązań umownych, stosownie do charakteru świadczonych usług i ogólnych wymogów bezpieczeństwa podmiotu. doradcze ISO 27001 · A.5.2 NIST CSF · GV.RR-02 NIST CSF · GV.SC-02
Podmiot prowadzi programy wdrożeniowe (onboarding) i ustawicznej edukacji, obejmujące zarówno budowanie świadomości bezpieczeństwa, jak i szkolenia z cyberbezpieczeństwa właściwe dla roli, dostosowane do różnych ekspozycji na ryzyko. doradcze ISO 27001 · A.6.3 NIST CSF · PR.AT-01 NIST CSF · PR.AT-02
Zrozumienie obowiązków w zakresie bezpieczeństwa podlega okresowym ocenom, wspartym — w razie potrzeby — obowiązkowymi szkoleniami przypominającymi. doradcze ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Obowiązki w zakresie bezpieczeństwa są formalnie udokumentowane i włączone do opisów stanowisk, umów oraz procesów oceny okresowej pracowników, a w odniesieniu do bezpośrednich dostawców i usługodawców — do umów lub umów o poziomie usług (SLA), z jednoznacznym określeniem oczekiwań i wymogów zgodności. doradcze ISO 27001 · A.5.20 ISO 27001 · A.6.2 NIST CSF · GV.SC-05
Podmiot rozwija i utrzymuje scentralizowane repozytorium rejestrów szkoleń, potwierdzeń, certyfikatów i klauzul umownych, umożliwiające wykazanie zgodności i wsparcie audytów. doradcze ISO 27001 · 7.2
Podmiot wymaga od dostawców i usługodawców wyznaczenia osób odpowiedzialnych do kontaktu w sprawach cyberbezpieczeństwa oraz zachęca do udziału — lub go wymaga — w odpowiednich odprawach bezpieczeństwa lub programach szkoleniowych podmiotu. doradcze ISO 27001 · A.5.20 NIST CSF · GV.SC-02
Jasne i zwięzłe praktyki cyberhigieny dla użytkowników są komunikowane wszystkim pracownikom, dostawcom i usługodawcom, a ich otrzymanie i zrozumienie jest potwierdzane. doradcze ISO 27001 · A.5.1 ISO 27001 · A.6.3
Podmiot dokumentuje rozważenie specjalistycznych szkoleń dla użytkowników z dostępem administracyjnym lub uprzywilejowanym, ukierunkowanych na ich szczególne obowiązki. doradcze ISO 27001 · A.6.3 NIST CSF · PR.AT-02
Ustanowione są mierniki wykonania powiązane z obowiązkami w zakresie bezpieczeństwa, uwzględniane w ocenach kadry zarządzającej. doradcze NIST CSF · GV.RR-02 NIST CSF · GV.RR-04
Kryteria i ograniczenia weryfikacji przeszłości są zdefiniowane, w tym kto jest uprawniony do prowadzenia sprawdzeń oraz jak, kiedy i w jakim celu przeprowadza się przeglądy weryfikacyjne. doradcze ISO 27001 · A.6.1
Sprawdzenia rejestrów karnych prowadzone w ramach weryfikacji przeszłości są zgodne z wymogami prawnymi i regulacyjnymi, w tym z krajowym prawem (pracy) i przepisami o ochronie danych osobowych. doradcze ISO 27001 · A.6.1
Podmiot dokumentuje rozważenie ujęcia wymogów weryfikacji przeszłości w umowach z bezpośrednimi dostawcami i usługodawcami w przypadkach personelu kontraktowanego u zewnętrznego dostawcy. doradcze ISO 27001 · A.5.20 ISO 27001 · A.6.1
Weryfikacja przeszłości jest okresowo powtarzana w celu potwierdzenia dalszej odpowiedniości personelu, stosownie do krytyczności funkcji, obowiązków i uprawnień danej osoby. doradcze ISO 27001 · A.6.1
Procedura weryfikacji przeszłości jest przeglądana i aktualizowana co najmniej raz w roku. doradcze
Klauzule dotyczące obowiązków i odpowiedzialności ważnych po zakończeniu lub zmianie zatrudnienia obejmują ochronę informacji poufnych, zwrot mienia podmiotu oraz ograniczenia dostępu do sieci i systemów informatycznych podmiotu. doradcze ISO 27001 · A.5.11 ISO 27001 · A.5.18 ISO 27001 · A.6.5
Dostęp do sieci i systemów informatycznych jest odbierany terminowo z chwilą zakończenia zatrudnienia lub zmiany roli. doradcze ISO 27001 · A.5.18 NIST CSF · PR.AA-05
Aktywa podlegające zwrotowi przy zakończeniu lub zmianie zatrudnienia są zidentyfikowane i udokumentowane. doradcze ISO 27001 · A.5.11
Tożsamość osób objętych postępowaniem dyscyplinarnym jest chroniona — w miarę możliwości i zgodnie z mającymi zastosowanie wymogami. doradcze ISO 27001 · A.6.4
Komplet wymagań tego obowiązku — 34 wiersze, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI, Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3), Ponowna weryfikacja niekaralności, Weryfikacja niekaralności.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 10 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 8 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieAccess Management · Authorisation · Identity Management

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk management strategy development & consulting

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Cyber Ranges · Data Leakage Prevention · Forensics — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.