Ścieżka zgodności · CIR 2024/2690

Kryptografia — jak spełnić załącznik pkt 9 CIR 2024/2690 krok po kroku

Odpowiednie podmioty ustanawiają, wdrażają i stosują politykę i procedury związane z kryptografią (rodzaj, siła i jakość środków kryptograficznych, protokoły i algorytmy, podejście do zarządzania kluczami z warunkowym katalogiem metod (i)–(xii)) oraz dokonują przeglądu i aktualizacji tej polityki i procedur w zaplanowanych odstępach czasu z uwzględnieniem najnowocześniejszej kryptografii. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 9 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. h NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
17 wymagań wiążących wyprowadzonych z załącznik pkt 9 CIR 2024/2690 — plus 13 zaleceń doradczych ENISA ponad minimum.
40 mapowań na 13 kontroli katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
13 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
11 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 5 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. h NIS2

„Środki zarządzania ryzykiem obejmują polityki i procedury stosowania kryptografii i, w stosownych przypadkach, szyfrowania."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 9 CIR 2024/2690

„9.1. Do celów art. 21 ust. 2 lit. h) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują politykę i procedury związane z kryptografią w celu zapewnienia odpowiedniego i skutecznego wykorzystania kryptografii do ochrony poufności, autentyczności i integralności danych zgodnie z klasyfikacją…"

Komisja Europejska rozpisała lit. h na 17 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

drugie wcielenie · UKSC

Ta sama litera w ustawie o KSC

Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 6 z 17 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 9 doprecyzowuje art. 21 ust. 2 lit. h NIS2 Kryptografia wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 17 wymagań wiążących + 13 doradczych (ENISA) 13 kategorii rozwiązań OB_CIR_ZAL_9 Wymaganie 6 z 17 „Polityka i procedury związane z kryptografią określają metody wydawania i uzyskiwania certyfikatów klucza publicznego." wymaganie 6 z 17 · wiążące WYM_CIR_ZAL_9_06 ISO/IEC 27001:2022 A.8.24 — Kryptografia i zarządzanie kluczami jakość: realizuje wprost NIST CSF 2.0 PR.AA-01 jakość: jeden ze sposobów realizacji Keycloak narzędzie OpenBao narzędzie Smallstep step-ca narzędzie Digital Signature · Encryption · Hardware Security Modules (HSM) · Identity Management · PKI / Digital Certificates kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot ustanawia, wdraża i stosuje politykę i procedury związane z kryptografią w celu zapewnienia odpowiedniego i skutecznego wykorzystania kryptografii do ochrony poufności, autentyczności i integralności danych, zgodnie z klasyfikacją aktywów podmiotu i wynikami oceny ryzyka. organizacyjne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają podejście podmiotu do zarządzania kluczami. organizacyjne ISO 27001 · A.8.24
Procesy i procedurywymagania wiążące — proceduralne
Polityka i procedury związane z kryptografią określają metody wydawania i uzyskiwania certyfikatów klucza publicznego. proceduralne ISO 27001 · A.8.24 NIST CSF · PR.AA-01
Polityka i procedury związane z kryptografią określają metody przekazywania kluczy docelowym podmiotom, w tym sposób aktywacji kluczy po ich otrzymaniu. proceduralne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody zmiany lub aktualizacji kluczy, w tym zasady dotyczące tego, kiedy i jak zmienić klucze. proceduralne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody postępowania z naruszonymi kluczami. proceduralne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody odwoływania kluczy, w tym sposób wycofywania lub dezaktywacji kluczy. proceduralne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody odzyskiwania utraconych lub uszkodzonych kluczy. proceduralne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody rejestrowania i audytu działań związanych z zarządzaniem kluczami. proceduralne ISO 27001 · A.8.15 ISO 27001 · A.8.24
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur związanych z kryptografią w zaplanowanych odstępach czasu, z uwzględnieniem najnowocześniejszej kryptografii. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Technikawymagania wiążące — techniczne
Polityka i procedury związane z kryptografią określają, zgodnie z klasyfikacją aktywów podmiotu, rodzaj, siłę i jakość środków kryptograficznych wymaganych do ochrony aktywów podmiotu, w tym danych przechowywanych i danych przesyłanych. techniczne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają, na podstawie wymaganych rodzaju, siły i jakości środków kryptograficznych, protokoły lub rodziny protokołów, które mają zostać przyjęte, a także algorytmy kryptograficzne, siłę szyfru, rozwiązania kryptograficzne i praktyki użytkowania, które mają być zatwierdzone i wymagane do stosowania w podmiocie, w stosownych przypadkach zgodnie z podejściem opartym na zręczności kryptograficznej. techniczne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody generowania różnych kluczy na potrzeby systemów i zastosowań kryptograficznych. techniczne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody przechowywania kluczy, w tym sposób, w jaki upoważnieni użytkownicy uzyskują dostęp do kluczy. techniczne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody zabezpieczania lub archiwizowania kluczy. techniczne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody niszczenia kluczy. techniczne ISO 27001 · A.8.24
Polityka i procedury związane z kryptografią określają metody ustawiania dat aktywacji i dezaktywacji kluczy, tak aby klucze mogły być wykorzystywane wyłącznie przez określony czas zgodnie z zasadami organizacji dotyczącymi zarządzania kluczami. techniczne ISO 27001 · A.8.24
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Kompleksowa polityka i procedury związane z kryptografią są zgodne z odpowiednimi regulacjami oraz standardami odzwierciedlającymi aktualny stan wiedzy, z uwzględnieniem postępów w dziedzinie kryptografii. doradcze ISO 27001 · A.5.31 NIST CSF · GV.OC-03
Polityka i procedury związane z kryptografią obejmują mechanizmy kryptograficzne, takie jak podpisy cyfrowe i funkcje skrótu, służące ochronie poufności i integralności danych przesyłanych i przechowywanych, wykrywaniu nieuprawnionych zmian danych przechowywanych oznaczonych jako krytyczne oraz bezpiecznemu usuwaniu danych po ich zgodnym z prawem wykorzystaniu. doradcze ISO 27001 · A.8.24 NIST CSF · PR.DS-01 NIST CSF · PR.DS-02
Podmiot utrzymuje mechanizm (ręczny lub zautomatyzowany) wyboru, ustanawiania i zarządzania kluczami kryptograficznymi (w tym ich aktualizacji), a klucze symetryczne i asymetryczne wytwarza, kontroluje i dystrybuuje z użyciem technologii i procesów zarządzania kluczami. doradcze ISO 27001 · A.8.24
Podmiot stosuje szyfrowanie przy przekazywaniu informacji wrażliwych (np. przy generowaniu kluczy i zarządzaniu kluczami). doradcze ISO 27001 · A.5.14 NIST CSF · PR.DS-02
Podmiot dokumentuje rozważenie szyfrowania nośników elektronicznych zawierających informacje poufne lub wrażliwe. doradcze ISO 27001 · A.7.10
Dostępność informacji jest utrzymywana na wypadek utraty kluczy kryptograficznych, na przykład przez depozyt (escrow) kluczy szyfrujących. doradcze ISO 27001 · A.8.24
Podmiot prowadzi rejestry działań związanych z zarządzaniem kluczami kryptograficznymi, zapewniające rozliczalność i śledzenie oraz wspierające obsługę incydentów i audyt; rejestrowanie obejmuje co najmniej generowanie lub odnowienie klucza, transmisję klucza oraz zniszczenie lub odwołanie klucza. doradcze ISO 27001 · A.8.15 ISO 27001 · A.8.24
Rejestrowane są także działania pobierania, archiwizacji i przechowywania kluczy, w szczególności w środowiskach wymagających ręcznej obsługi kluczy lub ich ochrony o podwyższonym poziomie zaufania. doradcze ISO 27001 · A.8.24
Klucze kryptograficzne są chronione przed modyfikacją i utratą, klucze tajne i prywatne — przed nieuprawnionym użyciem i ujawnieniem, a autentyczność kluczy publicznych jest zapewniona. doradcze ISO 27001 · A.8.24
Sprzęt wykorzystywany do generowania, przechowywania i archiwizacji kluczy jest chroniony fizycznie. doradcze ISO 27001 · A.8.24
Stosowanie doraźnych (ad hoc) procesów kryptograficznych jest ograniczone. doradcze ISO 27001 · A.8.24
Przegląd polityki i procedur związanych z kryptografią jest przeprowadzany co najmniej raz w roku, zgodnie z utrzymywaną procedurą określającą sposób prowadzenia przeglądów, w tym osoby odpowiedzialne i interwały przeglądów. doradcze ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Zmiany środków kryptograficznych są testowane przed ich zastosowaniem i komunikowane pracownikom. doradcze ISO 27001 · A.8.32 NIST CSF · ID.RA-07
Komplet wymagań tego obowiązku — 30 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 13 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 5 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieIdentity Management

OpenBao

Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.

open sourcenarzędzieEncryption · PKI / Digital Certificates

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Proxmox Backup Server

Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.

open sourcenarzędzieBackup / Storage Security

Smallstep step-ca

Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.

open sourcenarzędziePKI / Digital Certificates

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk management strategy development & consulting

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

open sourcenarzędzieSIEM / Event Correlation Solutions

Data Leakage Prevention · Digital Signature · Hardware Security Modules (HSM) · Remote Access / VPN · Security Operations Center (SOC) — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.