Ciągłość działania i zarządzanie kryzysowe — jak spełnić załącznik pkt 4 CIR 2024/2690 krok po kroku
Odpowiednie podmioty zapewniają ciągłość działania i zarządzanie kryzysowe: określają i utrzymują plan ciągłości działania i przywrócenia normalnego działania oparty na ocenie ryzyka i analizie wpływu na działalność, zarządzają kopiami zapasowymi i redundancją wraz z testami odzyskiwania oraz wprowadzają proces zarządzania kryzysowego. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. c NIS2
„Środki zarządzania ryzykiem obejmują ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 4 CIR 2024/2690
„4.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają i utrzymują plan ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej, który ma zastosowanie w przypadku incydentów. 4.1.2. Działalność odpowiednich podmiotów przywraca się zgodnie z…"
Komisja Europejska rozpisała lit. c na 41 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
- Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) (art. 8 ust. 3 UKSC · tylko ważny (sektor publiczny))
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 41 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot określa i utrzymuje plan ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej, mający zastosowanie w przypadku incydentów. | organizacyjne | ISO 27001 · A.5.29 ISO 27001 · A.5.30 NIST CSF · ID.IM-04 |
| Plan ciągłości działania i przywrócenia normalnego działania opiera się na wynikach oceny ryzyka przeprowadzanej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690. | organizacyjne | ISO 27001 · A.5.30 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera cel, zakres i odbiorców planu. | organizacyjne | ISO_22301_2019 · 8.4.4 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera funkcje i obowiązki. | organizacyjne | ISO 27001 · A.5.30 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera kluczowe osoby do kontaktu oraz wewnętrzne i zewnętrzne kanały komunikacji. | organizacyjne | NIST CSF · ID.IM-04 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera wymagane zasoby, w tym kopie zapasowe i redundancje. | organizacyjne | ISO 27001 · A.5.30 |
| Podmiot przeprowadza analizę wpływu na działalność w celu oceny potencjalnego wpływu poważnych zakłóceń na jego działalność gospodarczą. | organizacyjne | ISO 27001 · A.5.30 NIST CSF · GV.OC-04 |
| Podmiot ustanawia wymogi dotyczące ciągłości dla sieci i systemów informatycznych na podstawie wyników analizy wpływu na działalność. | organizacyjne | ISO 27001 · A.5.30 |
| Podmiot zapewnia wystarczające dostępne zasoby, w tym obiekty, sieci i systemy informatyczne oraz personel, aby zagwarantować odpowiedni poziom redundancji. | organizacyjne | ISO 27001 · A.8.14 NIST CSF · PR.IR-03 |
| Plan tworzenia kopii zapasowych obejmuje okresy przechowywania na podstawie wymogów biznesowych i regulacyjnych. | organizacyjne | ISO 27001 · A.8.13 |
| Podmiot zapewnia wystarczającą dostępność zasobów dzięki co najmniej częściowej redundancji, na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania. | organizacyjne | ISO 27001 · A.8.14 NIST CSF · PR.IR-03 |
| Podmiot zapewnia co najmniej częściową redundancję personelu z niezbędnymi obowiązkami, uprawnieniami i kompetencjami. | organizacyjne | ISO 27001 · A.5.30 |
| Podmiot wprowadza proces zarządzania kryzysowego. | organizacyjne | ISO 27001 · A.5.24 NIST CSF · ID.IM-04 |
| Proces zarządzania kryzysowego obejmuje funkcje i obowiązki personelu oraz, w stosownych przypadkach, dostawców i usługodawców, określające podział funkcji w sytuacjach kryzysowych, w tym konkretne działania, które należy podjąć. | organizacyjne | ISO 27001 · A.5.24 NIST CSF · GV.SC-08 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Działalność podmiotu przywraca się zgodnie z planem ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej. | proceduralne | ISO 27001 · A.5.30 NIST CSF · RC.RP-01 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera warunki aktywacji i dezaktywacji planu. | proceduralne | NIST CSF · RS.MA-05 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera kolejność przywracania działalności. | proceduralne | NIST CSF · RC.RP-02 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera plany przywrócenia normalnego działania w odniesieniu do konkretnej działalności, w tym cele w zakresie przywrócenia normalnego działania. | proceduralne | ISO 27001 · A.5.30 |
| Plan ciągłości działania i przywrócenia normalnego działania zawiera przywrócenie i wznowienie działalności w wyniku zastosowania środków tymczasowych. | proceduralne | NIST CSF · RC.RP-02 NIST CSF · RC.RP-04 |
| Plan ciągłości działania i plan przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej są testowane, poddawane przeglądowi i, w stosownych przypadkach, aktualizowane w planowanych odstępach czasu i w następstwie poważnych incydentów lub znaczących zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.5.30 NIST CSF · ID.IM-04 |
| Plany ciągłości działania i przywrócenia normalnego działania uwzględniają wnioski wyciągnięte z testów tych planów. | proceduralne | NIST CSF · ID.IM-02 NIST CSF · ID.IM-04 |
| Podmiot ustanawia plany tworzenia kopii zapasowych na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania. | proceduralne | ISO 27001 · A.8.13 |
| Plan tworzenia kopii zapasowych obejmuje przywrócenie danych z kopii zapasowych. | proceduralne | ISO 27001 · A.8.13 |
| Monitorowanie i dostosowywanie zasobów, w tym wyposażenia, systemów i personelu, jest należycie oparte na wymogach dotyczących tworzenia kopii zapasowych i redundancji. | proceduralne | ISO 27001 · A.8.13 ISO 27001 · A.8.14 |
| Podmiot dokumentuje wyniki testów odzyskiwania kopii zapasowych i redundancji. | proceduralne | ISO 27001 · 9.1 |
| Podmiot podejmuje w razie potrzeby działania naprawcze w następstwie testów odzyskiwania kopii zapasowych i redundancji. | proceduralne | ISO 27001 · 10.1 NIST CSF · ID.IM-02 |
| Proces zarządzania kryzysowego obejmuje odpowiednie środki komunikacji między podmiotem a odpowiednimi właściwymi organami. | proceduralne | ISO 27001 · A.5.5 NIST CSF · RS.CO-02 NIST CSF · RS.CO-03 |
| Przepływ informacji między podmiotem a odpowiednimi właściwymi organami obejmuje zarówno komunikację obowiązkową, obejmującą zgłoszenia incydentów i związane z nimi harmonogramy, jak i komunikację nieobowiązkową. | proceduralne | ISO 27001 · A.5.24 ISO 27001 · A.5.5 NIST CSF · RS.CO-03 |
| Podmiot wdraża proces zarządzania i wykorzystywania informacji otrzymywanych od CSIRT lub, w stosownych przypadkach, od właściwych organów, dotyczących incydentów, podatności, zagrożeń lub możliwych środków ograniczających ryzyko. | proceduralne | ISO 27001 · A.5.7 NIST CSF · ID.RA-02 |
| Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje plan zarządzania kryzysowego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | NIST CSF · ID.IM-02 NIST CSF · ID.IM-04 |
| Technikawymagania wiążące — techniczne | ||
| Podmiot przechowuje kopie zapasowe danych. | techniczne | ISO 27001 · A.8.13 NIST CSF · PR.DS-11 |
| Plan tworzenia kopii zapasowych obejmuje czas przywrócenia normalnego działania. | techniczne | ISO 27001 · A.8.13 |
| Plan tworzenia kopii zapasowych obejmuje zapewnienie kompletności i dokładności kopii zapasowych, w tym danych dotyczących konfiguracji i danych przechowywanych w środowisku usług chmurowych. | techniczne | ISO 27001 · A.8.13 |
| Plan tworzenia kopii zapasowych obejmuje przechowywanie kopii zapasowych (online lub offline) w bezpiecznym miejscu lub miejscach, które nie znajdują się w tej samej sieci co system i znajdują się w wystarczającej odległości, aby uniknąć wszelkich szkód spowodowanych sytuacją nadzwyczajną w głównej lokalizacji. | techniczne | ISO 27001 · A.8.13 |
| Plan tworzenia kopii zapasowych obejmuje odpowiednie środki fizycznej i logicznej kontroli dostępu do kopii zapasowych, zgodnie z poziomem klasyfikacji aktywów. | techniczne | ISO 27001 · A.5.15 ISO 27001 · A.8.13 |
| Podmiot przeprowadza regularne kontrole integralności kopii zapasowych. | techniczne | ISO 27001 · A.8.13 NIST CSF · PR.DS-11 |
| Podmiot zapewnia co najmniej częściową redundancję sieci i systemów informatycznych. | techniczne | ISO 27001 · A.8.14 NIST CSF · PR.IR-03 |
| Podmiot zapewnia co najmniej częściową redundancję odpowiednich kanałów komunikacji. | techniczne | ISO 27001 · A.8.14 |
| Podmiot przeprowadza regularne testy odzyskiwania kopii zapasowych i redundancji gwarantujące, że w sytuacji wymagającej odzyskiwania można na nich polegać i że obejmują one kopie, procesy i wiedzę umożliwiające przeprowadzenie skutecznego odzyskiwania. | techniczne | ISO 27001 · A.8.13 ISO 27001 · A.8.14 NIST CSF · PR.DS-11 |
| Proces zarządzania kryzysowego obejmuje stosowanie odpowiednich środków w celu zapewnienia utrzymania bezpieczeństwa sieci i systemów informatycznych w sytuacjach kryzysowych. | techniczne | ISO 27001 · A.5.29 NIST CSF · PR.IR-03 |
| Bezpieczeństwo fizycznewymagania wiążące — fizyczne | ||
| Podmiot zapewnia co najmniej częściową redundancję aktywów, w tym wyposażenia, sprzętu i materiałów eksploatacyjnych. | fizyczne | ISO 27001 · A.8.14 NIST CSF · PR.IR-03 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Podmiot utrzymuje listę katastrof naturalnych (np. huragan, pożar, powódź) i innych zdarzeń (np. błąd ludzki), które mogłyby wpłynąć na usługi, wraz z listą zdolności odtworzeniowych (np. kopie zapasowe, testy, cele odtworzeniowe). | doradcze | NIST CSF · ID.RA-03 |
| Aktywacja i wykonanie planu ciągłości działania są rejestrowane w logach obejmujących podjęte decyzje, wykonane kroki i końcowy czas odtworzenia. | doradcze | — |
| Kolejność przywracania działalności jest wyznaczona na podstawie kryteriów obejmujących w szczególności poziom klasyfikacji aktywów, ważność usługi dla podmiotu, zależności między usługami i aktywami, cele odtworzeniowe, dostępność zasobów i wymogi regulacyjne. | doradcze | NIST CSF · ID.AM-05 NIST CSF · RC.RP-02 |
| Podmiot planuje pojemność tak, aby po aktywacji planu ciągłości działania dostępna była niezbędna pojemność w zakresie przetwarzania informacji, telekomunikacji i wsparcia środowiskowego. | doradcze | ISO 27001 · A.5.30 |
| Usługi stron trzecich (np. ośrodek zapasowy typu hot site) są zapewnione jako dostępne na wypadek katastrofy. | doradcze | ISO 27001 · A.8.14 |
| Na podstawie wyników analizy wpływu na działalność i oceny ryzyka podmiot ustanawia cele odtworzeniowe (np. RTO, RPO, SDO, MAO/MTPD), a plan przywrócenia normalnego działania jest udokumentowany z ich uwzględnieniem. | doradcze | ISO 27001 · A.5.30 |
| Plan ciągłości działania i plan przywrócenia normalnego działania są testowane, przeglądane i w razie potrzeby aktualizowane co najmniej raz w roku. | doradcze | — |
| Plan przywrócenia normalnego działania jest testowany w zapasowej lokalizacji przetwarzania w celu zaznajomienia personelu z obiektem i dostępnymi zasobami oraz oceny zdolności tej lokalizacji do wsparcia działalności. | doradcze | ISO 27001 · A.5.30 ISO 27001 · A.8.14 |
| Infrastruktura centrum danych jest testowana pod kątem dostępności, automatycznego przełączania awaryjnego, przełączania zasilania między dostawcami energii lub na zasilanie zapasowe (np. generatory, baterie) oraz odporności pozwalającej utrzymać usługi dla klientów. | doradcze | ISO 27001 · A.8.14 |
| Podmiot dokonuje udokumentowanego rozważenia, czy inwestować we własną redundancję, czy powierzyć jej zapewnienie stronom trzecim (np. dostawcom usług chmurowych), w zgodzie z analizą wpływu na działalność. | doradcze | ISO 27001 · 8.3 |
| Czasy przywrócenia w planie tworzenia kopii zapasowych nie przekraczają celów odtworzeniowych, o których mowa w pkt 4.1.2 lit. f załącznika do rozporządzenia 2024/2690. | doradcze | ISO 27001 · A.8.13 |
| Jest jednoznacznie rozstrzygnięte, czy opracowanie planów tworzenia kopii zapasowych jest odpowiedzialnością podmiotu, czy strony trzecie uczestniczą w tym procesie. | doradcze | NIST CSF · GV.SC-02 |
| Integralność kopii zapasowych jest weryfikowana za pomocą sum kontrolnych lub algorytmów haszujących, a regularne testy odtwarzania danych z kopii, w tym pełnych odtworzeń systemów i odzysku pojedynczych plików, potwierdzają ich kompletność, funkcjonalność i użyteczność. | doradcze | NIST CSF · RC.RP-03 |
| Podmiot określa minimalne zasoby niezbędne do zapewnienia co najmniej częściowej redundancji sieci i systemów informatycznych, aktywów, personelu oraz kanałów komunikacji. | doradcze | ISO 27001 · A.8.14 |
| Częstotliwość kontroli kopii zapasowych jest dostosowana do krytyczności danych na podstawie oceny ryzyka, a istotne zmiany są kontrolowane niezwłocznie po ich wprowadzeniu. | doradcze | — |
| Podmiot definiuje kryteria ogłoszenia sytuacji kryzysowej, uwzględniające w szczególności wpływ incydentu na krytyczne aktywa i działalność, zakres incydentu, wpływ na reputację i dane oraz potencjał dalszej eskalacji. | doradcze | ISO 27001 · A.5.25 NIST CSF · DE.AE-08 |
| Podmiot wyznacza punkt kontaktowy do współpracy z CSIRT i zapewnia, aby dysponował on wystarczającą wiedzą o incydentach i analizie zagrożeń. | doradcze | ISO 27001 · A.5.24 ISO 27001 · A.5.5 |
| Proces zarządzania kryzysowego jest testowany corocznie, np. w drodze ćwiczenia lub symulacji, a wyniki testów służą aktualizacji i doskonaleniu procedury zarządzania kryzysowego. | doradcze | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 19 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 8 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
DFIR-IRIS
Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Proxmox Backup Server
Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Opis CSIRT wg RFC 2350
Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.
Szablon: Plan ciągłości działania z BIA
Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.
Szablon: Plan reagowania na incydenty i komunikacji
Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Anti Virus/Worm/Malware · Cyber Ranges · Cyber Threat Intelligence · Data Recovery · DDoS protection · Penetration Testing / Red Teaming · Security Operations Center (SOC) · Underground/Darkweb investigation — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.