Dokumentacja bezpieczeństwa systemu informacyjnego — jak spełnić art. 10 UKSC krok po kroku
Opracowanie, stosowanie i aktualizowanie dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, obejmującej dokumentację normatywną (SZBI, ochrona infrastruktury, ciągłość działania, dokumentacja techniczna i sektorowa) oraz dokumentację operacyjną, wraz z ustanowieniem nadzoru nad dokumentacją (dostępność wyłącznie dla upoważnionych, ochrona dokumentów, oznaczanie wersji). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe i Podmioty ważne
Ten obowiązek wiąże podmioty kluczowe i podmioty ważne. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty ważne — sektor publiczny
Ten obowiązek nie wiąże podmioty ważne z sektora publicznego — model nie wskazuje dla tej klasy odpowiednika w tym samym artykule.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Przepis krajowy — dyrektywa NIS2 tego nie wymaga
Na innych ścieżkach ta sekcja pokazuje zdanie dyrektywy, z którego wynika obowiązek. Tu takiego zdania nie ma: ten obowiązek ustanowił polski ustawodawca.
Nie wynika z dyrektywy NIS2
Ten obowiązek ustanowił polski ustawodawca — w analizowanym zakresie NIS2 (18 jednostek w modelu: art. 2, art. 3, art. 20, art. 21 ust. 1, art. 21 ust. 2, art. 21 ust. 3, art. 21 ust. 4, art. 23 ust. 1, art. 23 ust. 2, art. 23 ust. 3, art. 23 ust. 4, art. 23 ust. 5–11, art. 26, art. 29, art. 30, art. 32 ust. 6, załącznik I, załącznik II) nie ma jego odpowiednika.
Obowiązuje, bo tak stanowi ustawa. Dyrektywa określa wspólne minimum dla całej Unii, a państwo członkowskie może wymagać więcej — i Polska tu wymaga więcej.
Art. 10 UKSC
„1. Podmiot kluczowy lub podmiot ważny opracowuje, stosuje i aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. 2. Do dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, o której mowa w ust. 1,…"
W modelu jest osobnym obowiązkiem bez relacji „transponuje" — dzięki temu widzicie wprost, co jest transpozycją, a co polskim dodatkiem. Treść cytowana z modelu, nie pisana.
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 22 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Dokumentacja ochrony infrastruktury zawiera charakterystykę usługi oraz infrastruktury, w której świadczona jest usługa. | organizacyjne | ISO 27001 · A.5.9 NIST CSF · ID.AM-02 |
| Dokumentacja ochrony infrastruktury zawiera ocenę aktualnego stanu ochrony infrastruktury. | organizacyjne | ISO 27001 · 9.1 |
| Dokumentacja ochrony infrastruktury zawiera szacowanie ryzyka dla obiektów infrastruktury. | organizacyjne | ISO 27001 · 8.2 NIST CSF · ID.RA-05 |
| Dokumentacja ochrony infrastruktury zawiera plan postępowania z ryzykiem. | organizacyjne | ISO 27001 · 6.1.3 NIST CSF · ID.RA-06 |
| Dokumentacja ochrony infrastruktury zawiera opis zabezpieczeń technicznych obiektów infrastruktury. | organizacyjne | ISO 27001 · 7.5 |
| Dokumentacja ochrony infrastruktury zawiera zasady organizacji i wykonywania ochrony fizycznej infrastruktury. | organizacyjne | ISO 27001 · A.7.1 NIST CSF · PR.AA-06 |
| Dokumentacja ochrony infrastruktury zawiera dane o specjalistycznej uzbrojonej formacji ochronnej chroniącej infrastrukturę, o której mowa w art. 2 pkt 7 ustawy z dnia 22 sierpnia 1997 r. o ochronie osób i mienia, jeżeli taka formacja występuje. | organizacyjne | — |
| Dokumentacja normatywna obejmuje dokumentację systemu zarządzania bezpieczeństwem informacji. | organizacyjne | ISO 27001 · 7.5 |
| Dokumentacja normatywna obejmuje dokumentację ochrony infrastruktury, z wykorzystaniem której jest świadczona usługa. | organizacyjne | ISO 27001 · 7.5 |
| Dokumentacja normatywna obejmuje dokumentację systemu zarządzania ciągłością działania. | organizacyjne | ISO 27001 · A.5.29 NIST CSF · ID.IM-04 |
| Dokumentacja normatywna obejmuje dokumentację techniczną systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. | organizacyjne | ISO 27001 · A.5.37 ISO 27001 · A.8.9 |
| Dokumentacja normatywna obejmuje dokumentację wynikającą ze specyfiki świadczonej usługi w danym sektorze lub podsektorze. | organizacyjne | ISO 27001 · A.5.31 |
| Dokumentacja operacyjna obejmuje zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych. | organizacyjne | ISO 27001 · A.8.15 ISO 27001 · 7.5 |
| Dokumentacja dotycząca bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi obejmuje dokumentację normatywną. | organizacyjne | ISO 27001 · 7.5 |
| Dokumentacja dotycząca bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi obejmuje dokumentację operacyjną. | organizacyjne | ISO 27001 · 7.5 |
| Podmiot opracowuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. | organizacyjne | ISO 27001 · 7.5 |
| Podmiot stosuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. | organizacyjne | ISO 27001 · 8.1 |
| Podmiot aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. | organizacyjne | ISO 27001 · 7.5 |
| Podmiot ustanawia nadzór nad dokumentacją dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. | organizacyjne | ISO 27001 · 7.5 |
| Nadzór nad dokumentacją zapewnia dostępność dokumentów wyłącznie dla osób upoważnionych, zgodnie z realizowanymi przez nie zadaniami. | organizacyjne | ISO 27001 · A.8.3 ISO 27001 · 7.5 |
| Nadzór nad dokumentacją zapewnia ochronę dokumentów przed uszkodzeniem, zniszczeniem, utratą, nieuprawnionym dostępem, niewłaściwym użyciem lub utratą integralności. | organizacyjne | ISO 27001 · 7.5 |
| Nadzór nad dokumentacją zapewnia oznaczanie kolejnych wersji dokumentów umożliwiające określenie zmian dokonanych w tych dokumentach. | organizacyjne | ISO 27001 · 7.5 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 15 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 15 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
DFIR-IRIS
Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Greenbone Community Edition
Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
StackRox
Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Plan ciągłości działania z BIA
Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.
Szablon: Polityka bezpieczeństwa łańcucha dostaw
Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)
Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.
Trivy
Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Data Leakage Prevention · Security Operations Center (SOC) · Software & Security Lifecycle Management — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Inne obowiązki z tego samego przepisu (art. 10 UKSC)
Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:
- Przechowywanie dokumentacji bezpieczeństwa (art. 10 UKSC)
- Brakowanie dokumentacji bezpieczeństwa (art. 10 UKSC)
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.