Ścieżka zgodności · CIR 2024/2690

Ciągłość działania i zarządzanie kryzysowe — jak spełnić załącznik pkt 4 CIR 2024/2690 krok po kroku

Odpowiednie podmioty zapewniają ciągłość działania i zarządzanie kryzysowe: określają i utrzymują plan ciągłości działania i przywrócenia normalnego działania oparty na ocenie ryzyka i analizie wpływu na działalność, zarządzają kopiami zapasowymi i redundancją wraz z testami odzyskiwania oraz wprowadzają proces zarządzania kryzysowego. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 4 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. c NIS2 ISO_22301_2019 · ISO/IEC 27001:2022 · NIST CSF 2.0
41 wymagań wiążących wyprowadzonych z załącznik pkt 4 CIR 2024/2690 — plus 18 zaleceń doradczych ENISA ponad minimum.
86 mapowań na 31 kontroli katalogów: ISO_22301_2019 i ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
19 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
11 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 8 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. c NIS2

„Środki zarządzania ryzykiem obejmują ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 4 CIR 2024/2690

„4.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają i utrzymują plan ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej, który ma zastosowanie w przypadku incydentów. 4.1.2. Działalność odpowiednich podmiotów przywraca się zgodnie z…"

Komisja Europejska rozpisała lit. c na 41 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 41 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 4 doprecyzowuje art. 21 ust. 2 lit. c NIS2 Ciągłość działania i zarządzanie kryzysowe wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 41 wymagań wiążących + 18 doradczych (ENISA) 19 kategorii rozwiązań OB_CIR_ZAL_4 Wymaganie 1 z 41 „Podmiot określa i utrzymuje plan ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej, mający zastosowanie w…" wymaganie 1 z 41 · wiążące WYM_CIR_ZAL_4_01 ISO/IEC 27001:2022 A.5.29 — Ciągłość działania w sytuacjach nadzwyczajnych jakość: jeden ze sposobów realizacji ISO/IEC 27001:2022 A.5.30 — Plan ciągłości działania i przywracania normalnego działania jakość: realizuje wprost NIST CSF 2.0 ID.IM-04 jakość: jeden ze sposobów realizacji DFIR-IRIS narzędzie Proxmox Backup Server narzędzie Szablon: Plan ciągłości działania z BIA szablon planu Szablon: Plan reagowania na incydenty i komunikacji szablon planu Backup / Storage Security · Business Continuity/Recovery Planning · Business Impact Analysis · Incident Management · System Recovery kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot określa i utrzymuje plan ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej, mający zastosowanie w przypadku incydentów. organizacyjne ISO 27001 · A.5.29 ISO 27001 · A.5.30 NIST CSF · ID.IM-04
Plan ciągłości działania i przywrócenia normalnego działania opiera się na wynikach oceny ryzyka przeprowadzanej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690. organizacyjne ISO 27001 · A.5.30
Plan ciągłości działania i przywrócenia normalnego działania zawiera cel, zakres i odbiorców planu. organizacyjne ISO_22301_2019 · 8.4.4
Plan ciągłości działania i przywrócenia normalnego działania zawiera funkcje i obowiązki. organizacyjne ISO 27001 · A.5.30
Plan ciągłości działania i przywrócenia normalnego działania zawiera kluczowe osoby do kontaktu oraz wewnętrzne i zewnętrzne kanały komunikacji. organizacyjne NIST CSF · ID.IM-04
Plan ciągłości działania i przywrócenia normalnego działania zawiera wymagane zasoby, w tym kopie zapasowe i redundancje. organizacyjne ISO 27001 · A.5.30
Podmiot przeprowadza analizę wpływu na działalność w celu oceny potencjalnego wpływu poważnych zakłóceń na jego działalność gospodarczą. organizacyjne ISO 27001 · A.5.30 NIST CSF · GV.OC-04
Podmiot ustanawia wymogi dotyczące ciągłości dla sieci i systemów informatycznych na podstawie wyników analizy wpływu na działalność. organizacyjne ISO 27001 · A.5.30
Podmiot zapewnia wystarczające dostępne zasoby, w tym obiekty, sieci i systemy informatyczne oraz personel, aby zagwarantować odpowiedni poziom redundancji. organizacyjne ISO 27001 · A.8.14 NIST CSF · PR.IR-03
Plan tworzenia kopii zapasowych obejmuje okresy przechowywania na podstawie wymogów biznesowych i regulacyjnych. organizacyjne ISO 27001 · A.8.13
Podmiot zapewnia wystarczającą dostępność zasobów dzięki co najmniej częściowej redundancji, na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania. organizacyjne ISO 27001 · A.8.14 NIST CSF · PR.IR-03
Podmiot zapewnia co najmniej częściową redundancję personelu z niezbędnymi obowiązkami, uprawnieniami i kompetencjami. organizacyjne ISO 27001 · A.5.30
Podmiot wprowadza proces zarządzania kryzysowego. organizacyjne ISO 27001 · A.5.24 NIST CSF · ID.IM-04
Proces zarządzania kryzysowego obejmuje funkcje i obowiązki personelu oraz, w stosownych przypadkach, dostawców i usługodawców, określające podział funkcji w sytuacjach kryzysowych, w tym konkretne działania, które należy podjąć. organizacyjne ISO 27001 · A.5.24 NIST CSF · GV.SC-08
Procesy i procedurywymagania wiążące — proceduralne
Działalność podmiotu przywraca się zgodnie z planem ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej. proceduralne ISO 27001 · A.5.30 NIST CSF · RC.RP-01
Plan ciągłości działania i przywrócenia normalnego działania zawiera warunki aktywacji i dezaktywacji planu. proceduralne NIST CSF · RS.MA-05
Plan ciągłości działania i przywrócenia normalnego działania zawiera kolejność przywracania działalności. proceduralne NIST CSF · RC.RP-02
Plan ciągłości działania i przywrócenia normalnego działania zawiera plany przywrócenia normalnego działania w odniesieniu do konkretnej działalności, w tym cele w zakresie przywrócenia normalnego działania. proceduralne ISO 27001 · A.5.30
Plan ciągłości działania i przywrócenia normalnego działania zawiera przywrócenie i wznowienie działalności w wyniku zastosowania środków tymczasowych. proceduralne NIST CSF · RC.RP-02 NIST CSF · RC.RP-04
Plan ciągłości działania i plan przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej są testowane, poddawane przeglądowi i, w stosownych przypadkach, aktualizowane w planowanych odstępach czasu i w następstwie poważnych incydentów lub znaczących zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.5.30 NIST CSF · ID.IM-04
Plany ciągłości działania i przywrócenia normalnego działania uwzględniają wnioski wyciągnięte z testów tych planów. proceduralne NIST CSF · ID.IM-02 NIST CSF · ID.IM-04
Podmiot ustanawia plany tworzenia kopii zapasowych na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania. proceduralne ISO 27001 · A.8.13
Plan tworzenia kopii zapasowych obejmuje przywrócenie danych z kopii zapasowych. proceduralne ISO 27001 · A.8.13
Monitorowanie i dostosowywanie zasobów, w tym wyposażenia, systemów i personelu, jest należycie oparte na wymogach dotyczących tworzenia kopii zapasowych i redundancji. proceduralne ISO 27001 · A.8.13 ISO 27001 · A.8.14
Podmiot dokumentuje wyniki testów odzyskiwania kopii zapasowych i redundancji. proceduralne ISO 27001 · 9.1
Podmiot podejmuje w razie potrzeby działania naprawcze w następstwie testów odzyskiwania kopii zapasowych i redundancji. proceduralne ISO 27001 · 10.1 NIST CSF · ID.IM-02
Proces zarządzania kryzysowego obejmuje odpowiednie środki komunikacji między podmiotem a odpowiednimi właściwymi organami. proceduralne ISO 27001 · A.5.5 NIST CSF · RS.CO-02 NIST CSF · RS.CO-03
Przepływ informacji między podmiotem a odpowiednimi właściwymi organami obejmuje zarówno komunikację obowiązkową, obejmującą zgłoszenia incydentów i związane z nimi harmonogramy, jak i komunikację nieobowiązkową. proceduralne ISO 27001 · A.5.24 ISO 27001 · A.5.5 NIST CSF · RS.CO-03
Podmiot wdraża proces zarządzania i wykorzystywania informacji otrzymywanych od CSIRT lub, w stosownych przypadkach, od właściwych organów, dotyczących incydentów, podatności, zagrożeń lub możliwych środków ograniczających ryzyko. proceduralne ISO 27001 · A.5.7 NIST CSF · ID.RA-02
Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje plan zarządzania kryzysowego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne NIST CSF · ID.IM-02 NIST CSF · ID.IM-04
Technikawymagania wiążące — techniczne
Podmiot przechowuje kopie zapasowe danych. techniczne ISO 27001 · A.8.13 NIST CSF · PR.DS-11
Plan tworzenia kopii zapasowych obejmuje czas przywrócenia normalnego działania. techniczne ISO 27001 · A.8.13
Plan tworzenia kopii zapasowych obejmuje zapewnienie kompletności i dokładności kopii zapasowych, w tym danych dotyczących konfiguracji i danych przechowywanych w środowisku usług chmurowych. techniczne ISO 27001 · A.8.13
Plan tworzenia kopii zapasowych obejmuje przechowywanie kopii zapasowych (online lub offline) w bezpiecznym miejscu lub miejscach, które nie znajdują się w tej samej sieci co system i znajdują się w wystarczającej odległości, aby uniknąć wszelkich szkód spowodowanych sytuacją nadzwyczajną w głównej lokalizacji. techniczne ISO 27001 · A.8.13
Plan tworzenia kopii zapasowych obejmuje odpowiednie środki fizycznej i logicznej kontroli dostępu do kopii zapasowych, zgodnie z poziomem klasyfikacji aktywów. techniczne ISO 27001 · A.5.15 ISO 27001 · A.8.13
Podmiot przeprowadza regularne kontrole integralności kopii zapasowych. techniczne ISO 27001 · A.8.13 NIST CSF · PR.DS-11
Podmiot zapewnia co najmniej częściową redundancję sieci i systemów informatycznych. techniczne ISO 27001 · A.8.14 NIST CSF · PR.IR-03
Podmiot zapewnia co najmniej częściową redundancję odpowiednich kanałów komunikacji. techniczne ISO 27001 · A.8.14
Podmiot przeprowadza regularne testy odzyskiwania kopii zapasowych i redundancji gwarantujące, że w sytuacji wymagającej odzyskiwania można na nich polegać i że obejmują one kopie, procesy i wiedzę umożliwiające przeprowadzenie skutecznego odzyskiwania. techniczne ISO 27001 · A.8.13 ISO 27001 · A.8.14 NIST CSF · PR.DS-11
Proces zarządzania kryzysowego obejmuje stosowanie odpowiednich środków w celu zapewnienia utrzymania bezpieczeństwa sieci i systemów informatycznych w sytuacjach kryzysowych. techniczne ISO 27001 · A.5.29 NIST CSF · PR.IR-03
Bezpieczeństwo fizycznewymagania wiążące — fizyczne
Podmiot zapewnia co najmniej częściową redundancję aktywów, w tym wyposażenia, sprzętu i materiałów eksploatacyjnych. fizyczne ISO 27001 · A.8.14 NIST CSF · PR.IR-03
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Podmiot utrzymuje listę katastrof naturalnych (np. huragan, pożar, powódź) i innych zdarzeń (np. błąd ludzki), które mogłyby wpłynąć na usługi, wraz z listą zdolności odtworzeniowych (np. kopie zapasowe, testy, cele odtworzeniowe). doradcze NIST CSF · ID.RA-03
Aktywacja i wykonanie planu ciągłości działania są rejestrowane w logach obejmujących podjęte decyzje, wykonane kroki i końcowy czas odtworzenia. doradcze
Kolejność przywracania działalności jest wyznaczona na podstawie kryteriów obejmujących w szczególności poziom klasyfikacji aktywów, ważność usługi dla podmiotu, zależności między usługami i aktywami, cele odtworzeniowe, dostępność zasobów i wymogi regulacyjne. doradcze NIST CSF · ID.AM-05 NIST CSF · RC.RP-02
Podmiot planuje pojemność tak, aby po aktywacji planu ciągłości działania dostępna była niezbędna pojemność w zakresie przetwarzania informacji, telekomunikacji i wsparcia środowiskowego. doradcze ISO 27001 · A.5.30
Usługi stron trzecich (np. ośrodek zapasowy typu hot site) są zapewnione jako dostępne na wypadek katastrofy. doradcze ISO 27001 · A.8.14
Na podstawie wyników analizy wpływu na działalność i oceny ryzyka podmiot ustanawia cele odtworzeniowe (np. RTO, RPO, SDO, MAO/MTPD), a plan przywrócenia normalnego działania jest udokumentowany z ich uwzględnieniem. doradcze ISO 27001 · A.5.30
Plan ciągłości działania i plan przywrócenia normalnego działania są testowane, przeglądane i w razie potrzeby aktualizowane co najmniej raz w roku. doradcze
Plan przywrócenia normalnego działania jest testowany w zapasowej lokalizacji przetwarzania w celu zaznajomienia personelu z obiektem i dostępnymi zasobami oraz oceny zdolności tej lokalizacji do wsparcia działalności. doradcze ISO 27001 · A.5.30 ISO 27001 · A.8.14
Infrastruktura centrum danych jest testowana pod kątem dostępności, automatycznego przełączania awaryjnego, przełączania zasilania między dostawcami energii lub na zasilanie zapasowe (np. generatory, baterie) oraz odporności pozwalającej utrzymać usługi dla klientów. doradcze ISO 27001 · A.8.14
Podmiot dokonuje udokumentowanego rozważenia, czy inwestować we własną redundancję, czy powierzyć jej zapewnienie stronom trzecim (np. dostawcom usług chmurowych), w zgodzie z analizą wpływu na działalność. doradcze ISO 27001 · 8.3
Czasy przywrócenia w planie tworzenia kopii zapasowych nie przekraczają celów odtworzeniowych, o których mowa w pkt 4.1.2 lit. f załącznika do rozporządzenia 2024/2690. doradcze ISO 27001 · A.8.13
Jest jednoznacznie rozstrzygnięte, czy opracowanie planów tworzenia kopii zapasowych jest odpowiedzialnością podmiotu, czy strony trzecie uczestniczą w tym procesie. doradcze NIST CSF · GV.SC-02
Integralność kopii zapasowych jest weryfikowana za pomocą sum kontrolnych lub algorytmów haszujących, a regularne testy odtwarzania danych z kopii, w tym pełnych odtworzeń systemów i odzysku pojedynczych plików, potwierdzają ich kompletność, funkcjonalność i użyteczność. doradcze NIST CSF · RC.RP-03
Podmiot określa minimalne zasoby niezbędne do zapewnienia co najmniej częściowej redundancji sieci i systemów informatycznych, aktywów, personelu oraz kanałów komunikacji. doradcze ISO 27001 · A.8.14
Częstotliwość kontroli kopii zapasowych jest dostosowana do krytyczności danych na podstawie oceny ryzyka, a istotne zmiany są kontrolowane niezwłocznie po ich wprowadzeniu. doradcze
Podmiot definiuje kryteria ogłoszenia sytuacji kryzysowej, uwzględniające w szczególności wpływ incydentu na krytyczne aktywa i działalność, zakres incydentu, wpływ na reputację i dane oraz potencjał dalszej eskalacji. doradcze ISO 27001 · A.5.25 NIST CSF · DE.AE-08
Podmiot wyznacza punkt kontaktowy do współpracy z CSIRT i zapewnia, aby dysponował on wystarczającą wiedzą o incydentach i analizie zagrożeń. doradcze ISO 27001 · A.5.24 ISO 27001 · A.5.5
Proces zarządzania kryzysowego jest testowany corocznie, np. w drodze ćwiczenia lub symulacji, a wyniki testów służą aktualizacji i doskonaleniu procedury zarządzania kryzysowego. doradcze
Komplet wymagań tego obowiązku — 59 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI, Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3).
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 19 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 8 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

DFIR-IRIS

Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.

open sourcenarzędzieIncident Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieAccess Management · Authorisation

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

Proxmox Backup Server

Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.

open sourcenarzędzieBackup / Storage Security · System Recovery

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk Management solutions & services

Szablon: Opis CSIRT wg RFC 2350

Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.

szablon IntecawytyczneIncident Response Services (CSIRT aaS)

Szablon: Plan ciągłości działania z BIA

Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.

szablon Intecaszablon planuBusiness Continuity/Recovery Planning · Business Impact Analysis

Szablon: Plan reagowania na incydenty i komunikacji

Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.

szablon Intecaszablon planuCrisis Communication · Incident Response Services (CSIRT aaS)

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Anti Virus/Worm/Malware · Cyber Ranges · Cyber Threat Intelligence · Data Recovery · DDoS protection · Penetration Testing / Red Teaming · Security Operations Center (SOC) · Underground/Darkweb investigation — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.