Ścieżka zgodności · Ustawa o KSC

Katalog środków bezpieczeństwa SZBI — jak spełnić art. 8 ust. 1 UKSC krok po kroku

Katalog środków technicznych i organizacyjnych SZBI (pkt 2 lit. a–f, h–k, m, n: polityki ryzyka, cykl życia systemu, bezpieczeństwo fizyczne, zasoby ludzkie, łańcuch dostaw, ciągłość działania, ocena skuteczności, edukacja, cyberhigiena, kryptografia, aktywa, kontrola dostępu) wraz z zarządzaniem incydentami (pkt 4). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot kluczowy i podmiot ważny art. 8 ust. 1 UKSC transponuje art. 21 ust. 2 lit. a–i NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
13 wymagań wiążących wyprowadzonych z art. 8 ust. 1 UKSC.
31 mapowań na 28 kontroli katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
26 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
21 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 8 kategorii model nie wskazuje rozwiązania.
Ta strona a strona tematyczna: strona SZBI w KSC/NIS2 odpowiada „co i dlaczego musicie" — ścieżka odpowiada „jak i czym to zrealizować". Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty kluczowe i Podmioty ważne

Ten obowiązek wiąże podmioty kluczowe i podmioty ważne. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Art. 21 ust. 2 lit. a–i NIS2 → art. 8 ust. 1 UKSC

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 9 przepisów ogólnych, które Polska przeniosła do tego przepisu ustawy, a Komisja Europejska rozpisała na szczegóły dla dostawców cyfrowych.

źródło · dyrektywa

Art. 21 ust. 2 lit. a–i NIS2

Środki zarządzania ryzykiem obejmują: lit. a politykę analizy ryzyka i bezpieczeństwa systemów informatycznych. lit. b obsługę incydentu. lit. c ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe. lit. d bezpieczeństwo łańcucha dostaw, w tym aspekty związane z bezpieczeństwem dotyczące stosunków między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami. lit. e bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym postępowanie w przypadku podatności i ich ujawnianie. lit. f polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie. lit. g podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa. lit. h polityki i procedury stosowania kryptografii i, w stosownych przypadkach, szyfrowania. lit. i bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami.

Model łączy ten obowiązek z 9 przepisami dyrektywy relacją „transponuje", z oceną „równoważna".

ta ścieżka · UKSC

Art. 8 ust. 1 UKSC

„polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne"; „bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu informacyjnego"; „bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu"; „bezpieczeństwo zasobów ludzkich"; „bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem związków pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem kluczowym lub podmiotem ważnym"; „wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania umożliwiających ciągłe i niezakłócone świadczenie usługi oraz zapewniających poufność, integralność, dostępność i autentyczność informacji, planów awaryjnych oraz planów odtworzenia działalności umożliwiających odtworzenie systemu informacyjnego po zdarzeniu, które spowodowało straty przekraczające zdolności podmiotu do odbudowy za pomocą własnych środków"; „polityki i procedury oceny skuteczności środków technicznych i organizacyjnych"; „edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu"; „podstawowe zasady cyberhigieny"; „polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania"; „zarządzanie aktywami"; „polityki kontroli dostępu"; „zarządzanie incydentami"

Polska przeniosła te przepisy do ustawy — to wiersze tabeli niżej (13 wymagań wiążących). Treść cytowana z modelu, nie pisana.

doprecyzowanie · CIR

Jesteście dostawcą cyfrowym? Komisja rozpisała te przepisy

Rozporządzenie wykonawcze CIR 2024/2690 rozkłada te same przepisy dyrektywy na szczegółowe wymagania — ale wiąże tylko dostawców cyfrowych z art. 8b ust. 1 UKSC. Oni realizują ten katalog przez ścieżki CIR; dla pozostałych podmiotów CIR to wzorzec, nie obowiązek.

Przebieg ścieżki

Od ustawy do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 13 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie Ustawa o KSC art. 8 ust. 1 transponuje art. 21 ust. 2 lit. a–i NIS2 Katalog środków bezpieczeństwa SZBI wiąże: podmiot kluczowy i podmiot ważny 13 wymagań wiążących 26 kategorii rozwiązań OB_KSC_8_1_KATALOG Wymaganie 3 z 13 „Środki techniczne i organizacyjne obejmują bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym…" wymaganie 3 z 13 · wiążące WYM_KSC_KAT_02 ISO/IEC 27001:2022 A.8.25 — Bezpieczny cykl rozwoju oprogramowania jakość: jeden ze sposobów realizacji ISO/IEC 27001:2022 A.8.29 — Testowanie bezpieczeństwa w cyklu rozwoju jakość: jeden ze sposobów realizacji NIST CSF 2.0 ID.RA-09 jakość: jeden ze sposobów realizacji StackRox narzędzie Trivy narzędzie Application Security · Penetration Testing / Red Teaming · Software & Security Lifecycle Management · Static Application Security Testing (SAST) · Vulnerability Management kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na prowadzi do realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Środki techniczne i organizacyjne obejmują polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne. organizacyjne ISO 27001 · A.5.1 NIST CSF · GV.PO-01
Środki techniczne i organizacyjne obejmują bezpieczeństwo zasobów ludzkich. organizacyjne ISO 27001 · A.6.1 ISO 27001 · A.6.2 NIST CSF · GV.RR-04
Środki techniczne i organizacyjne obejmują edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Środki techniczne i organizacyjne obejmują podstawowe zasady cyberhigieny. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Środki techniczne i organizacyjne obejmują zarządzanie aktywami. organizacyjne ISO 27001 · A.5.10 ISO 27001 · A.5.9 NIST CSF · ID.AM-08
Środki techniczne i organizacyjne obejmują polityki kontroli dostępu. organizacyjne ISO 27001 · A.5.15 NIST CSF · PR.AA-05
Procesy i procedurywymagania wiążące — proceduralne
System zarządzania bezpieczeństwem informacji zapewnia zarządzanie incydentami. proceduralne ISO 27001 · A.5.24 NIST CSF · ID.IM-04
Środki techniczne i organizacyjne obejmują bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu informacyjnego. proceduralne ISO 27001 · A.8.25 ISO 27001 · A.8.29 NIST CSF · ID.RA-09
Środki techniczne i organizacyjne obejmują wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania umożliwiających ciągłe i niezakłócone świadczenie usługi oraz zapewniających poufność, integralność, dostępność i autentyczność informacji, planów awaryjnych oraz planów odtworzenia działalności umożliwiających odtworzenie systemu informacyjnego po zdarzeniu, które spowodowało straty przekraczające zdolności podmiotu do odbudowy za pomocą własnych środków. proceduralne ISO 27001 · A.5.29 ISO 27001 · A.5.30 NIST CSF · ID.IM-04
Środki techniczne i organizacyjne obejmują polityki i procedury oceny skuteczności środków technicznych i organizacyjnych. proceduralne ISO 27001 · A.5.36 ISO 27001 · 9.1 NIST CSF · GV.OV-03
Środki techniczne i organizacyjne obejmują polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania. proceduralne ISO 27001 · A.8.24
Umowy z dostawcamiwymagania wiążące — kontraktowe
Środki techniczne i organizacyjne obejmują bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem związków pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem. kontraktowe ISO 27001 · A.5.21 NIST CSF · GV.SC-09
Bezpieczeństwo fizycznewymagania wiążące — fizyczne
Środki techniczne i organizacyjne obejmują bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu. fizyczne ISO 27001 · A.7.2 ISO 27001 · A.7.5 NIST CSF · PR.AA-06
Komplet wymagań tego obowiązku — 13 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Dostawca cyfrowy? Wersja szczegółowa tych wymagań na ścieżce CIR: Polityka bezpieczeństwa sieci i systemów, Zarządzanie ryzykiem, Obsługa incydentów, Ciągłość działania i zarządzanie kryzysowe, Bezpieczeństwo łańcucha dostaw, Bezpieczny rozwój i utrzymanie systemów, Ocena skuteczności zabezpieczeń, Cyberhigiena i szkolenia, Kryptografia, Bezpieczeństwo zasobów ludzkich, Kontrola dostępu, Zarządzanie aktywami, Bezpieczeństwo fizyczne i środowiskowe.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 26 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 21 rozwiązań referencyjnych; dla 8 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

DFIR-IRIS

Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.

open sourcenarzędzieIncident Management

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Greenbone Community Edition

Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.

open sourcenarzędzieVulnerability Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieAccess Management · Authorisation · Identity Management

OpenBao

Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.

open sourcenarzędzieEncryption · PKI / Digital Certificates

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services · Supply chain risk monitoring solutions & services

Proxmox Backup Server

Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.

open sourcenarzędzieBackup / Storage Security · System Recovery

Smallstep step-ca

Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.

open sourcenarzędziePKI / Digital Certificates

StackRox

Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.

open sourcenarzędzieVulnerability Management

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk Management solutions & services · Risk management strategy development & consulting

Szablon: Opis CSIRT wg RFC 2350

Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.

szablon IntecawytyczneIncident Response Services (CSIRT aaS)

Szablon: Plan ciągłości działania z BIA

Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.

szablon Intecaszablon planuBusiness Continuity/Recovery Planning · Business Impact Analysis

Szablon: Plan reagowania na incydenty i komunikacji

Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.

szablon Intecaszablon planuIncident Response Services (CSIRT aaS)

Szablon: Polityka bezpieczeństwa łańcucha dostaw

Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.

szablon Intecaszablon dokumentu / politykaSupply chain risk monitoring solutions & services

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)

Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.

szablon Intecaszablon proceduryVulnerability Management

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Trivy

Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.

open sourcenarzędzieVulnerability Management

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

open sourcenarzędzieVulnerability Management

Application Security · Cyber Ranges · Data Leakage Prevention · Digital Signature · Hardware Security Modules (HSM) · Penetration Testing / Red Teaming · Software & Security Lifecycle Management · Static Application Security Testing (SAST) — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Nie zastąpi szacowania ryzyka

Katalog to środki „odpowiednie i proporcjonalne do oszacowanego ryzyka" — dobór i skala każdego z nich wynikają z Waszej analizy ryzyka. Samo prowadzenie tej analizy to osobny obowiązek tego samego przepisu, wymieniony obok.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.