Kryptografia — jak spełnić załącznik pkt 9 CIR 2024/2690 krok po kroku
Odpowiednie podmioty ustanawiają, wdrażają i stosują politykę i procedury związane z kryptografią (rodzaj, siła i jakość środków kryptograficznych, protokoły i algorytmy, podejście do zarządzania kluczami z warunkowym katalogiem metod (i)–(xii)) oraz dokonują przeglądu i aktualizacji tej polityki i procedur w zaplanowanych odstępach czasu z uwzględnieniem najnowocześniejszej kryptografii. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. h NIS2
„Środki zarządzania ryzykiem obejmują polityki i procedury stosowania kryptografii i, w stosownych przypadkach, szyfrowania."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 9 CIR 2024/2690
„9.1. Do celów art. 21 ust. 2 lit. h) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują politykę i procedury związane z kryptografią w celu zapewnienia odpowiedniego i skutecznego wykorzystania kryptografii do ochrony poufności, autentyczności i integralności danych zgodnie z klasyfikacją…"
Komisja Europejska rozpisała lit. h na 17 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 6 z 17 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot ustanawia, wdraża i stosuje politykę i procedury związane z kryptografią w celu zapewnienia odpowiedniego i skutecznego wykorzystania kryptografii do ochrony poufności, autentyczności i integralności danych, zgodnie z klasyfikacją aktywów podmiotu i wynikami oceny ryzyka. | organizacyjne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają podejście podmiotu do zarządzania kluczami. | organizacyjne | ISO 27001 · A.8.24 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Polityka i procedury związane z kryptografią określają metody wydawania i uzyskiwania certyfikatów klucza publicznego. | proceduralne | ISO 27001 · A.8.24 NIST CSF · PR.AA-01 |
| Polityka i procedury związane z kryptografią określają metody przekazywania kluczy docelowym podmiotom, w tym sposób aktywacji kluczy po ich otrzymaniu. | proceduralne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody zmiany lub aktualizacji kluczy, w tym zasady dotyczące tego, kiedy i jak zmienić klucze. | proceduralne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody postępowania z naruszonymi kluczami. | proceduralne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody odwoływania kluczy, w tym sposób wycofywania lub dezaktywacji kluczy. | proceduralne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody odzyskiwania utraconych lub uszkodzonych kluczy. | proceduralne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody rejestrowania i audytu działań związanych z zarządzaniem kluczami. | proceduralne | ISO 27001 · A.8.15 ISO 27001 · A.8.24 |
| Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur związanych z kryptografią w zaplanowanych odstępach czasu, z uwzględnieniem najnowocześniejszej kryptografii. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Technikawymagania wiążące — techniczne | ||
| Polityka i procedury związane z kryptografią określają, zgodnie z klasyfikacją aktywów podmiotu, rodzaj, siłę i jakość środków kryptograficznych wymaganych do ochrony aktywów podmiotu, w tym danych przechowywanych i danych przesyłanych. | techniczne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają, na podstawie wymaganych rodzaju, siły i jakości środków kryptograficznych, protokoły lub rodziny protokołów, które mają zostać przyjęte, a także algorytmy kryptograficzne, siłę szyfru, rozwiązania kryptograficzne i praktyki użytkowania, które mają być zatwierdzone i wymagane do stosowania w podmiocie, w stosownych przypadkach zgodnie z podejściem opartym na zręczności kryptograficznej. | techniczne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody generowania różnych kluczy na potrzeby systemów i zastosowań kryptograficznych. | techniczne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody przechowywania kluczy, w tym sposób, w jaki upoważnieni użytkownicy uzyskują dostęp do kluczy. | techniczne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody zabezpieczania lub archiwizowania kluczy. | techniczne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody niszczenia kluczy. | techniczne | ISO 27001 · A.8.24 |
| Polityka i procedury związane z kryptografią określają metody ustawiania dat aktywacji i dezaktywacji kluczy, tak aby klucze mogły być wykorzystywane wyłącznie przez określony czas zgodnie z zasadami organizacji dotyczącymi zarządzania kluczami. | techniczne | ISO 27001 · A.8.24 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Kompleksowa polityka i procedury związane z kryptografią są zgodne z odpowiednimi regulacjami oraz standardami odzwierciedlającymi aktualny stan wiedzy, z uwzględnieniem postępów w dziedzinie kryptografii. | doradcze | ISO 27001 · A.5.31 NIST CSF · GV.OC-03 |
| Polityka i procedury związane z kryptografią obejmują mechanizmy kryptograficzne, takie jak podpisy cyfrowe i funkcje skrótu, służące ochronie poufności i integralności danych przesyłanych i przechowywanych, wykrywaniu nieuprawnionych zmian danych przechowywanych oznaczonych jako krytyczne oraz bezpiecznemu usuwaniu danych po ich zgodnym z prawem wykorzystaniu. | doradcze | ISO 27001 · A.8.24 NIST CSF · PR.DS-01 NIST CSF · PR.DS-02 |
| Podmiot utrzymuje mechanizm (ręczny lub zautomatyzowany) wyboru, ustanawiania i zarządzania kluczami kryptograficznymi (w tym ich aktualizacji), a klucze symetryczne i asymetryczne wytwarza, kontroluje i dystrybuuje z użyciem technologii i procesów zarządzania kluczami. | doradcze | ISO 27001 · A.8.24 |
| Podmiot stosuje szyfrowanie przy przekazywaniu informacji wrażliwych (np. przy generowaniu kluczy i zarządzaniu kluczami). | doradcze | ISO 27001 · A.5.14 NIST CSF · PR.DS-02 |
| Podmiot dokumentuje rozważenie szyfrowania nośników elektronicznych zawierających informacje poufne lub wrażliwe. | doradcze | ISO 27001 · A.7.10 |
| Dostępność informacji jest utrzymywana na wypadek utraty kluczy kryptograficznych, na przykład przez depozyt (escrow) kluczy szyfrujących. | doradcze | ISO 27001 · A.8.24 |
| Podmiot prowadzi rejestry działań związanych z zarządzaniem kluczami kryptograficznymi, zapewniające rozliczalność i śledzenie oraz wspierające obsługę incydentów i audyt; rejestrowanie obejmuje co najmniej generowanie lub odnowienie klucza, transmisję klucza oraz zniszczenie lub odwołanie klucza. | doradcze | ISO 27001 · A.8.15 ISO 27001 · A.8.24 |
| Rejestrowane są także działania pobierania, archiwizacji i przechowywania kluczy, w szczególności w środowiskach wymagających ręcznej obsługi kluczy lub ich ochrony o podwyższonym poziomie zaufania. | doradcze | ISO 27001 · A.8.24 |
| Klucze kryptograficzne są chronione przed modyfikacją i utratą, klucze tajne i prywatne — przed nieuprawnionym użyciem i ujawnieniem, a autentyczność kluczy publicznych jest zapewniona. | doradcze | ISO 27001 · A.8.24 |
| Sprzęt wykorzystywany do generowania, przechowywania i archiwizacji kluczy jest chroniony fizycznie. | doradcze | ISO 27001 · A.8.24 |
| Stosowanie doraźnych (ad hoc) procesów kryptograficznych jest ograniczone. | doradcze | ISO 27001 · A.8.24 |
| Przegląd polityki i procedur związanych z kryptografią jest przeprowadzany co najmniej raz w roku, zgodnie z utrzymywaną procedurą określającą sposób prowadzenia przeglądów, w tym osoby odpowiedzialne i interwały przeglądów. | doradcze | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Zmiany środków kryptograficznych są testowane przed ich zastosowaniem i komunikowane pracownikom. | doradcze | ISO 27001 · A.8.32 NIST CSF · ID.RA-07 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 13 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 5 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
OpenBao
Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Proxmox Backup Server
Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.
Smallstep step-ca
Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Data Leakage Prevention · Digital Signature · Hardware Security Modules (HSM) · Remote Access / VPN · Security Operations Center (SOC) — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.