Katalog środków bezpieczeństwa SZBI — jak spełnić art. 8 ust. 1 UKSC krok po kroku
Katalog środków technicznych i organizacyjnych SZBI (pkt 2 lit. a–f, h–k, m, n: polityki ryzyka, cykl życia systemu, bezpieczeństwo fizyczne, zasoby ludzkie, łańcuch dostaw, ciągłość działania, ocena skuteczności, edukacja, cyberhigiena, kryptografia, aktywa, kontrola dostępu) wraz z zarządzaniem incydentami (pkt 4). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe i Podmioty ważne
Ten obowiązek wiąże podmioty kluczowe i podmioty ważne. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty ważne — sektor publiczny
Ten obowiązek Was nie wiąże — art. 8 ust. 3 UKSC daje Wam własny zestaw wymagań. Wasza ścieżka to Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3).
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Art. 21 ust. 2 lit. a–i NIS2 → art. 8 ust. 1 UKSC
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 9 przepisów ogólnych, które Polska przeniosła do tego przepisu ustawy, a Komisja Europejska rozpisała na szczegóły dla dostawców cyfrowych.
Art. 21 ust. 2 lit. a–i NIS2
Środki zarządzania ryzykiem obejmują: lit. a politykę analizy ryzyka i bezpieczeństwa systemów informatycznych. lit. b obsługę incydentu. lit. c ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe. lit. d bezpieczeństwo łańcucha dostaw, w tym aspekty związane z bezpieczeństwem dotyczące stosunków między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami. lit. e bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym postępowanie w przypadku podatności i ich ujawnianie. lit. f polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie. lit. g podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa. lit. h polityki i procedury stosowania kryptografii i, w stosownych przypadkach, szyfrowania. lit. i bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami.
Model łączy ten obowiązek z 9 przepisami dyrektywy relacją „transponuje", z oceną „równoważna".
Art. 8 ust. 1 UKSC
„polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne"; „bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu informacyjnego"; „bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu"; „bezpieczeństwo zasobów ludzkich"; „bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem związków pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem kluczowym lub podmiotem ważnym"; „wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania umożliwiających ciągłe i niezakłócone świadczenie usługi oraz zapewniających poufność, integralność, dostępność i autentyczność informacji, planów awaryjnych oraz planów odtworzenia działalności umożliwiających odtworzenie systemu informacyjnego po zdarzeniu, które spowodowało straty przekraczające zdolności podmiotu do odbudowy za pomocą własnych środków"; „polityki i procedury oceny skuteczności środków technicznych i organizacyjnych"; „edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu"; „podstawowe zasady cyberhigieny"; „polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania"; „zarządzanie aktywami"; „polityki kontroli dostępu"; „zarządzanie incydentami"
Polska przeniosła te przepisy do ustawy — to wiersze tabeli niżej (13 wymagań wiążących). Treść cytowana z modelu, nie pisana.
Jesteście dostawcą cyfrowym? Komisja rozpisała te przepisy
Rozporządzenie wykonawcze CIR 2024/2690 rozkłada te same przepisy dyrektywy na szczegółowe wymagania — ale wiąże tylko dostawców cyfrowych z art. 8b ust. 1 UKSC. Oni realizują ten katalog przez ścieżki CIR; dla pozostałych podmiotów CIR to wzorzec, nie obowiązek.
- lit. a: Polityka bezpieczeństwa sieci i systemów (załącznik pkt 1 CIR 2024/2690)
- lit. a: Zarządzanie ryzykiem (załącznik pkt 2 CIR 2024/2690)
- lit. b: Obsługa incydentów (załącznik pkt 3 CIR 2024/2690)
- lit. c: Ciągłość działania i zarządzanie kryzysowe (załącznik pkt 4 CIR 2024/2690)
- lit. d: Bezpieczeństwo łańcucha dostaw (załącznik pkt 5 CIR 2024/2690)
- lit. e: Bezpieczny rozwój i utrzymanie systemów (załącznik pkt 6 CIR 2024/2690)
- lit. f: Ocena skuteczności zabezpieczeń (załącznik pkt 7 CIR 2024/2690)
- lit. g: Cyberhigiena i szkolenia (załącznik pkt 8 CIR 2024/2690)
- lit. h: Kryptografia (załącznik pkt 9 CIR 2024/2690)
- lit. i: Bezpieczeństwo zasobów ludzkich (załącznik pkt 10 CIR 2024/2690)
- lit. i: Kontrola dostępu (załącznik pkt 11 CIR 2024/2690)
- lit. i: Zarządzanie aktywami (załącznik pkt 12 CIR 2024/2690)
- lit. c, lit. e, lit. i: Bezpieczeństwo fizyczne i środowiskowe (załącznik pkt 13 CIR 2024/2690)
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 13 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Środki techniczne i organizacyjne obejmują polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne. | organizacyjne | ISO 27001 · A.5.1 NIST CSF · GV.PO-01 |
| Środki techniczne i organizacyjne obejmują bezpieczeństwo zasobów ludzkich. | organizacyjne | ISO 27001 · A.6.1 ISO 27001 · A.6.2 NIST CSF · GV.RR-04 |
| Środki techniczne i organizacyjne obejmują edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Środki techniczne i organizacyjne obejmują podstawowe zasady cyberhigieny. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Środki techniczne i organizacyjne obejmują zarządzanie aktywami. | organizacyjne | ISO 27001 · A.5.10 ISO 27001 · A.5.9 NIST CSF · ID.AM-08 |
| Środki techniczne i organizacyjne obejmują polityki kontroli dostępu. | organizacyjne | ISO 27001 · A.5.15 NIST CSF · PR.AA-05 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| System zarządzania bezpieczeństwem informacji zapewnia zarządzanie incydentami. | proceduralne | ISO 27001 · A.5.24 NIST CSF · ID.IM-04 |
| Środki techniczne i organizacyjne obejmują bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu informacyjnego. | proceduralne | ISO 27001 · A.8.25 ISO 27001 · A.8.29 NIST CSF · ID.RA-09 |
| Środki techniczne i organizacyjne obejmują wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania umożliwiających ciągłe i niezakłócone świadczenie usługi oraz zapewniających poufność, integralność, dostępność i autentyczność informacji, planów awaryjnych oraz planów odtworzenia działalności umożliwiających odtworzenie systemu informacyjnego po zdarzeniu, które spowodowało straty przekraczające zdolności podmiotu do odbudowy za pomocą własnych środków. | proceduralne | ISO 27001 · A.5.29 ISO 27001 · A.5.30 NIST CSF · ID.IM-04 |
| Środki techniczne i organizacyjne obejmują polityki i procedury oceny skuteczności środków technicznych i organizacyjnych. | proceduralne | ISO 27001 · A.5.36 ISO 27001 · 9.1 NIST CSF · GV.OV-03 |
| Środki techniczne i organizacyjne obejmują polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania. | proceduralne | ISO 27001 · A.8.24 |
| Umowy z dostawcamiwymagania wiążące — kontraktowe | ||
| Środki techniczne i organizacyjne obejmują bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem związków pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem. | kontraktowe | ISO 27001 · A.5.21 NIST CSF · GV.SC-09 |
| Bezpieczeństwo fizycznewymagania wiążące — fizyczne | ||
| Środki techniczne i organizacyjne obejmują bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu. | fizyczne | ISO 27001 · A.7.2 ISO 27001 · A.7.5 NIST CSF · PR.AA-06 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 26 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 21 rozwiązań referencyjnych; dla 8 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
DFIR-IRIS
Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Greenbone Community Edition
Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
OpenBao
Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Proxmox Backup Server
Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.
Smallstep step-ca
Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.
StackRox
Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Opis CSIRT wg RFC 2350
Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.
Szablon: Plan ciągłości działania z BIA
Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.
Szablon: Plan reagowania na incydenty i komunikacji
Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.
Szablon: Polityka bezpieczeństwa łańcucha dostaw
Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)
Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Trivy
Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Application Security · Cyber Ranges · Data Leakage Prevention · Digital Signature · Hardware Security Modules (HSM) · Penetration Testing / Red Teaming · Software & Security Lifecycle Management · Static Application Security Testing (SAST) — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Nie zastąpi szacowania ryzyka
Katalog to środki „odpowiednie i proporcjonalne do oszacowanego ryzyka" — dobór i skala każdego z nich wynikają z Waszej analizy ryzyka. Samo prowadzenie tej analizy to osobny obowiązek tego samego przepisu, wymieniony obok.
Inne obowiązki z tego samego przepisu (art. 8 ust. 1 UKSC)
Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:
- Zbieranie informacji o zagrożeniach i podatnościach (art. 8 ust. 1 UKSC)
- Bezpieczna komunikacja w KSC (art. 8 ust. 1 UKSC)
- Monitorowanie w trybie ciągłym (art. 8 ust. 1 UKSC)
- System zarządzania bezpieczeństwem informacji (SZBI) (art. 8 ust. 1 UKSC)
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.