Ścieżka zgodności · CIR 2024/2690

Klauzula elastyczności CIR — jak spełnić art. 2 CIR 2024/2690 krok po kroku

Odpowiedni podmiot, który uzna, że wymóg załącznika opatrzony klauzulą elastyczności nie jest właściwy, nie ma zastosowania lub nie jest wykonalny, w zrozumiały sposób dokumentuje swoje uzasadnienie. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC art. 2 CIR 2024/2690 przepis własny rozporządzenia — bez wskazanej litery NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
1 wymaganie wiążące wyprowadzone z art. 2 CIR 2024/2690.
2 mapowania na 2 kontrole katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
3 kategorie rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
6 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Skąd ten punkt rozporządzenia

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · rozporządzenie

Przepis własny rozporządzenia

Model nie wiąże wymagań tego punktu z konkretnym przepisem dyrektywy NIS2 — to norma własna rozporządzenia wykonawczego, nie doprecyzowanie litery katalogu.

ta ścieżka · CIR 2024/2690

Art. 2 CIR 2024/2690

„w zrozumiały sposób dokumentuje swoje uzasadnienie w tym zakresie"

Ten punkt rozporządzenia niesie 1 wymaganie wiążące — tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — jedyne wymaganie wiążące tego obowiązku — w komplecie warstw.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 art. 2 przepis własny rozporządzenia — bez wskazanej litery NIS2 Klauzula elastyczności CIR wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 1 wymaganie wiążące 3 kategorie rozwiązań OB_CIR_2_3 Jedyne wymaganie obowiązku „Podmiot w zrozumiały sposób dokumentuje uzasadnienie niestosowania wymogu technicznego lub metodycznego." wymaganie 1 z 1 · wiążące WYM_CIR_2_03 ISO/IEC 27001:2022 6.1.3 — Plan postępowania z ryzykiem i dobór środków jakość: jeden ze sposobów realizacji NIST CSF 2.0 ID.RA-07 jakość: realizuje wprost CISO Assistant narzędzie GLPI narzędzie Probo narzędzie Governance, Risk & Compliance (GRC) · IT Service Management · Risk Management solutions & services kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymaganie tego obowiązku i jego odpowiedniki w standardach

Jeden wiersz — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Procesy i procedurywymagania wiążące — proceduralne
Podmiot w zrozumiały sposób dokumentuje uzasadnienie niestosowania wymogu technicznego lub metodycznego. proceduralne ISO 27001 · 6.1.3 NIST CSF · ID.RA-07
Komplet wymagań tego obowiązku — 1 wiersz, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 3 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 6 rozwiązań referencyjnych. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk Management solutions & services

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Macie już własne narzędzie?

Ścieżka definiuje, co rozwiązanie musi realizować — nie narzuca produktu. Tabela wymagań wyżej to gotowa lista kontrolna do oceny narzędzia, które już posiadacie.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Inne obowiązki z tego samego przepisu (art. 2 CIR 2024/2690)

Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.