Cyberhigiena i szkolenia — jak spełnić załącznik pkt 8 CIR 2024/2690 krok po kroku
Odpowiednie podmioty zapewniają świadomość ryzyka i praktyki cyberhigieny wśród pracowników, członków organów zarządzających oraz bezpośrednich dostawców i usługodawców (program podnoszenia świadomości z właściwościami a–c, testowany i aktualizowany), a pracownikom o funkcjach istotnych dla bezpieczeństwa zapewniają regularne szkolenia w ramach programu szkoleniowego dostosowanego do stanowisk, ocenianego pod kątem skuteczności i okresowo aktualizowanego. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. g NIS2
„Środki zarządzania ryzykiem obejmują podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 8 CIR 2024/2690
„8.1.1. Do celów art. 21 ust. 2 lit. g) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy, w tym członkowie organów zarządzających, a także bezpośredni dostawcy i usługodawcy byli świadomi ryzyka, byli informowani o znaczeniu cyberbezpieczeństwa i stosowali praktyki cyberhigieny. 8.1.2. Do…"
Komisja Europejska rozpisała lit. g na 18 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
- Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) (art. 8 ust. 3 UKSC · tylko ważny (sektor publiczny))
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 18 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot zapewnia, aby jego pracownicy, w tym członkowie organów zarządzających, a także bezpośredni dostawcy i usługodawcy byli świadomi ryzyka, byli informowani o znaczeniu cyberbezpieczeństwa i stosowali praktyki cyberhigieny. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Podmiot oferuje swoim pracownikom, w tym członkom organów zarządzających, a także bezpośrednim dostawcom i usługodawcom, w stosownych przypadkach, program podnoszenia świadomości. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Program podnoszenia świadomości jest zaplanowany w czasie, tak aby działania były powtarzane i obejmowały nowych pracowników. | organizacyjne | ISO 27001 · A.6.3 |
| Program podnoszenia świadomości jest ustanawiany zgodnie z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji. | organizacyjne | ISO 27001 · A.6.3 |
| Program podnoszenia świadomości uwzględnia odpowiednie cyberzagrożenia, obowiązujące środki zarządzania ryzykiem w cyberbezpieczeństwie, punkty kontaktowe i zasoby na potrzeby dodatkowych informacji i porad w kwestiach cyberbezpieczeństwa, a także praktyki w zakresie cyberhigieny dla użytkowników. | organizacyjne | ISO 27001 · A.6.3 |
| Podmiot wskazuje pracowników, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa. | organizacyjne | ISO 27001 · A.6.3 ISO 27001 · 7.2 |
| Podmiot ustanawia, wdraża i stosuje program szkoleniowy zgodny z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i innymi odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji, określający potrzeby szkoleniowe w odniesieniu do niektórych funkcji i stanowisk w oparciu o kryteria. | organizacyjne | ISO 27001 · A.6.3 ISO 27001 · 7.2 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Program podnoszenia świadomości testuje się pod kątem skuteczności. | proceduralne | ISO 27001 · A.6.3 |
| Program podnoszenia świadomości aktualizuje się i oferuje w zaplanowanych odstępach czasu, z uwzględnieniem zmian w praktykach cyberhigieny oraz aktualnego krajobrazu zagrożeń i ryzyka stwarzanego dla podmiotu. | proceduralne | ISO 27001 · A.6.3 |
| Podmiot zapewnia, aby pracownicy, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa, byli regularnie szkoleni w zakresie bezpieczeństwa sieci i systemów informatycznych. | proceduralne | ISO 27001 · A.6.3 NIST CSF · PR.AT-02 |
| Szkolenie w zakresie bezpieczeństwa sieci i systemów informatycznych jest dostosowane do stanowiska pracownika. | proceduralne | ISO 27001 · A.6.3 NIST CSF · PR.AT-02 |
| Skuteczność szkolenia w zakresie bezpieczeństwa sieci i systemów informatycznych poddawana jest ocenie. | proceduralne | ISO 27001 · A.6.3 |
| Szkolenia uwzględniają obowiązujące środki bezpieczeństwa. | proceduralne | ISO 27001 · A.6.3 |
| Szkolenia obejmują instrukcje dotyczące bezpiecznej konfiguracji i działania sieci i systemów informatycznych, w tym urządzeń mobilnych. | proceduralne | ISO 27001 · A.6.3 |
| Szkolenia obejmują informacje na temat znanych cyberzagrożeń. | proceduralne | ISO 27001 · A.6.3 |
| Szkolenia obejmują szkolenia z zachowania w przypadku wystąpienia zdarzeń istotnych z punktu widzenia bezpieczeństwa. | proceduralne | ISO 27001 · A.6.3 |
| Podmiot przeprowadza szkolenia dla pracowników, którzy przenoszą się na nowe stanowiska lub funkcje wymagające zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa. | proceduralne | ISO 27001 · A.6.3 |
| Program szkoleniowy jest okresowo aktualizowany i prowadzony z uwzględnieniem mających zastosowanie polityk i zasad, przypisanych funkcji, obowiązków, a także znanych cyberzagrożeń i nowych rozwiązań technologicznych. | proceduralne | ISO 27001 · A.6.3 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Program podnoszenia świadomości w zakresie cyberbezpieczeństwa jest realizowany w różnych formatach (takich jak warsztaty, webinaria i moduły e-learningowe) oraz z wykorzystaniem wielu kanałów komunikacji (takich jak poczta elektroniczna, newslettery i intranet) do informowania pracowników o aktualnościach, ryzyku i praktykach cyberhigieny. | doradcze | ISO 27001 · A.6.3 |
| Praktyki cyberhigieny dla odpowiednich użytkowników uwzględnione w programie podnoszenia świadomości obejmują praktyki takie jak: polityka czystego biurka i ekranu, stosowanie odpowiednich silnych środków i metod uwierzytelniania (w tym wieloskładnikowego), zgłaszanie zdarzeń, bezpieczne korzystanie z poczty elektronicznej i przeglądanie internetu, ochrona przed phishingiem i inżynierią społeczną, bezpieczne korzystanie z urządzeń mobilnych, bezpieczne korzystanie z pojazdów podłączonych podmiotu, praktyki bezpiecznych połączeń, praktyki kopii zapasowych, koncepcja zero trust, aktualizacje oprogramowania, bezpieczna konfiguracja urządzeń, segmentacja sieci oraz praktyki bezpiecznej pracy zdalnej. | doradcze | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Program podnoszenia świadomości obejmuje szkolenia personelu w tematach takich jak: polityka bezpieczeństwa sieci i systemów informatycznych, rozpoznawanie ataków inżynierii społecznej (np. phishing, pre-texting, tailgating), przyczyny niezamierzonego ujawnienia danych, zagrożenia związane z łączeniem się i przesyłaniem danych przez niezabezpieczone sieci oraz rozumienie złośliwego i nieautoryzowanego oprogramowania, znaczenia wykrywania złośliwego oprogramowania oraz ryzyka i konsekwencji używania nieautoryzowanego oprogramowania. | doradcze | ISO 27001 · A.6.3 ISO 27001 · A.8.7 NIST CSF · PR.AT-01 |
| Podmiot dokumentuje rozważenie wykorzystania wspólnych kluczowych wskaźników skuteczności (KPI), o których mowa w pkt 7.2 załącznika CIR, do pomiaru skuteczności programu podnoszenia świadomości. | doradcze | ISO 27001 · 9.1 |
| Program podnoszenia świadomości jest poddawany przeglądowi i aktualizowany co najmniej raz w roku. | doradcze | — |
| Wiedza pracowników w zakresie bezpieczeństwa jest testowana w celu potwierdzenia, że jest wystarczająca i aktualna. | doradcze | ISO 27001 · A.6.3 |
| Przy przeniesieniu pracownika na nowe stanowisko lub funkcję podmiot bada, czy nowe stanowisko lub funkcja wymaga szkolenia z bezpieczeństwa sieci i informacji właściwego dla danej roli. | doradcze | ISO 27001 · A.6.3 ISO 27001 · 7.2 |
| Program szkoleniowy jest poddawany przeglądowi i aktualizowany co najmniej raz w roku. | doradcze | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 6 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 5 rozwiązań referencyjnych; dla 4 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Anti Virus/Worm/Malware · Content Filtering & Monitoring · Cyber Ranges · PC/Mobile/End Point Security — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.