Ścieżka zgodności · CIR 2024/2690

Cyberhigiena i szkolenia — jak spełnić załącznik pkt 8 CIR 2024/2690 krok po kroku

Odpowiednie podmioty zapewniają świadomość ryzyka i praktyki cyberhigieny wśród pracowników, członków organów zarządzających oraz bezpośrednich dostawców i usługodawców (program podnoszenia świadomości z właściwościami a–c, testowany i aktualizowany), a pracownikom o funkcjach istotnych dla bezpieczeństwa zapewniają regularne szkolenia w ramach programu szkoleniowego dostosowanego do stanowisk, ocenianego pod kątem skuteczności i okresowo aktualizowanego. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 8 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. g NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
18 wymagań wiążących wyprowadzonych z załącznik pkt 8 CIR 2024/2690 — plus 8 zaleceń doradczych ENISA ponad minimum.
34 mapowania na 6 kontroli katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
6 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
5 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 4 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. g NIS2

„Środki zarządzania ryzykiem obejmują podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 8 CIR 2024/2690

„8.1.1. Do celów art. 21 ust. 2 lit. g) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy, w tym członkowie organów zarządzających, a także bezpośredni dostawcy i usługodawcy byli świadomi ryzyka, byli informowani o znaczeniu cyberbezpieczeństwa i stosowali praktyki cyberhigieny. 8.1.2. Do…"

Komisja Europejska rozpisała lit. g na 18 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 18 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 8 doprecyzowuje art. 21 ust. 2 lit. g NIS2 Cyberhigiena i szkolenia wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 18 wymagań wiążących + 8 doradczych (ENISA) 6 kategorii rozwiązań OB_CIR_ZAL_8 Wymaganie 1 z 18 „Podmiot zapewnia, aby jego pracownicy, w tym członkowie organów zarządzających, a także bezpośredni dostawcy i usługodawcy byli świadomi ryzyka, byli…" wymaganie 1 z 18 · wiążące WYM_CIR_ZAL_8_01 ISO/IEC 27001:2022 A.6.3 — Szkolenia i budowanie świadomości cyberbezpieczeństwa jakość: realizuje wprost NIST CSF 2.0 PR.AT-01 jakość: jeden ze sposobów realizacji Szablon: Program budowania świadomości bezpieczeństwa szablon planu Awareness Trainings · Cyber Ranges kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot zapewnia, aby jego pracownicy, w tym członkowie organów zarządzających, a także bezpośredni dostawcy i usługodawcy byli świadomi ryzyka, byli informowani o znaczeniu cyberbezpieczeństwa i stosowali praktyki cyberhigieny. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Podmiot oferuje swoim pracownikom, w tym członkom organów zarządzających, a także bezpośrednim dostawcom i usługodawcom, w stosownych przypadkach, program podnoszenia świadomości. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Program podnoszenia świadomości jest zaplanowany w czasie, tak aby działania były powtarzane i obejmowały nowych pracowników. organizacyjne ISO 27001 · A.6.3
Program podnoszenia świadomości jest ustanawiany zgodnie z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji. organizacyjne ISO 27001 · A.6.3
Program podnoszenia świadomości uwzględnia odpowiednie cyberzagrożenia, obowiązujące środki zarządzania ryzykiem w cyberbezpieczeństwie, punkty kontaktowe i zasoby na potrzeby dodatkowych informacji i porad w kwestiach cyberbezpieczeństwa, a także praktyki w zakresie cyberhigieny dla użytkowników. organizacyjne ISO 27001 · A.6.3
Podmiot wskazuje pracowników, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa. organizacyjne ISO 27001 · A.6.3 ISO 27001 · 7.2
Podmiot ustanawia, wdraża i stosuje program szkoleniowy zgodny z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i innymi odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji, określający potrzeby szkoleniowe w odniesieniu do niektórych funkcji i stanowisk w oparciu o kryteria. organizacyjne ISO 27001 · A.6.3 ISO 27001 · 7.2
Procesy i procedurywymagania wiążące — proceduralne
Program podnoszenia świadomości testuje się pod kątem skuteczności. proceduralne ISO 27001 · A.6.3
Program podnoszenia świadomości aktualizuje się i oferuje w zaplanowanych odstępach czasu, z uwzględnieniem zmian w praktykach cyberhigieny oraz aktualnego krajobrazu zagrożeń i ryzyka stwarzanego dla podmiotu. proceduralne ISO 27001 · A.6.3
Podmiot zapewnia, aby pracownicy, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa, byli regularnie szkoleni w zakresie bezpieczeństwa sieci i systemów informatycznych. proceduralne ISO 27001 · A.6.3 NIST CSF · PR.AT-02
Szkolenie w zakresie bezpieczeństwa sieci i systemów informatycznych jest dostosowane do stanowiska pracownika. proceduralne ISO 27001 · A.6.3 NIST CSF · PR.AT-02
Skuteczność szkolenia w zakresie bezpieczeństwa sieci i systemów informatycznych poddawana jest ocenie. proceduralne ISO 27001 · A.6.3
Szkolenia uwzględniają obowiązujące środki bezpieczeństwa. proceduralne ISO 27001 · A.6.3
Szkolenia obejmują instrukcje dotyczące bezpiecznej konfiguracji i działania sieci i systemów informatycznych, w tym urządzeń mobilnych. proceduralne ISO 27001 · A.6.3
Szkolenia obejmują informacje na temat znanych cyberzagrożeń. proceduralne ISO 27001 · A.6.3
Szkolenia obejmują szkolenia z zachowania w przypadku wystąpienia zdarzeń istotnych z punktu widzenia bezpieczeństwa. proceduralne ISO 27001 · A.6.3
Podmiot przeprowadza szkolenia dla pracowników, którzy przenoszą się na nowe stanowiska lub funkcje wymagające zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa. proceduralne ISO 27001 · A.6.3
Program szkoleniowy jest okresowo aktualizowany i prowadzony z uwzględnieniem mających zastosowanie polityk i zasad, przypisanych funkcji, obowiązków, a także znanych cyberzagrożeń i nowych rozwiązań technologicznych. proceduralne ISO 27001 · A.6.3
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Program podnoszenia świadomości w zakresie cyberbezpieczeństwa jest realizowany w różnych formatach (takich jak warsztaty, webinaria i moduły e-learningowe) oraz z wykorzystaniem wielu kanałów komunikacji (takich jak poczta elektroniczna, newslettery i intranet) do informowania pracowników o aktualnościach, ryzyku i praktykach cyberhigieny. doradcze ISO 27001 · A.6.3
Praktyki cyberhigieny dla odpowiednich użytkowników uwzględnione w programie podnoszenia świadomości obejmują praktyki takie jak: polityka czystego biurka i ekranu, stosowanie odpowiednich silnych środków i metod uwierzytelniania (w tym wieloskładnikowego), zgłaszanie zdarzeń, bezpieczne korzystanie z poczty elektronicznej i przeglądanie internetu, ochrona przed phishingiem i inżynierią społeczną, bezpieczne korzystanie z urządzeń mobilnych, bezpieczne korzystanie z pojazdów podłączonych podmiotu, praktyki bezpiecznych połączeń, praktyki kopii zapasowych, koncepcja zero trust, aktualizacje oprogramowania, bezpieczna konfiguracja urządzeń, segmentacja sieci oraz praktyki bezpiecznej pracy zdalnej. doradcze ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Program podnoszenia świadomości obejmuje szkolenia personelu w tematach takich jak: polityka bezpieczeństwa sieci i systemów informatycznych, rozpoznawanie ataków inżynierii społecznej (np. phishing, pre-texting, tailgating), przyczyny niezamierzonego ujawnienia danych, zagrożenia związane z łączeniem się i przesyłaniem danych przez niezabezpieczone sieci oraz rozumienie złośliwego i nieautoryzowanego oprogramowania, znaczenia wykrywania złośliwego oprogramowania oraz ryzyka i konsekwencji używania nieautoryzowanego oprogramowania. doradcze ISO 27001 · A.6.3 ISO 27001 · A.8.7 NIST CSF · PR.AT-01
Podmiot dokumentuje rozważenie wykorzystania wspólnych kluczowych wskaźników skuteczności (KPI), o których mowa w pkt 7.2 załącznika CIR, do pomiaru skuteczności programu podnoszenia świadomości. doradcze ISO 27001 · 9.1
Program podnoszenia świadomości jest poddawany przeglądowi i aktualizowany co najmniej raz w roku. doradcze
Wiedza pracowników w zakresie bezpieczeństwa jest testowana w celu potwierdzenia, że jest wystarczająca i aktualna. doradcze ISO 27001 · A.6.3
Przy przeniesieniu pracownika na nowe stanowisko lub funkcję podmiot bada, czy nowe stanowisko lub funkcja wymaga szkolenia z bezpieczeństwa sieci i informacji właściwego dla danej roli. doradcze ISO 27001 · A.6.3 ISO 27001 · 7.2
Program szkoleniowy jest poddawany przeglądowi i aktualizowany co najmniej raz w roku. doradcze
Komplet wymagań tego obowiązku — 26 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI, Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3).
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 6 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 5 rozwiązań referencyjnych; dla 4 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Anti Virus/Worm/Malware · Content Filtering & Monitoring · Cyber Ranges · PC/Mobile/End Point Security — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.