Ścieżka zgodności · CIR 2024/2690

Liczenie użytkowników dotkniętych incydentem — jak spełnić art. 3 CIR 2024/2690 krok po kroku

Przy obliczaniu liczby użytkowników dotkniętych incydentem do celów art. 7 i art. 9–14 odpowiednie podmioty uwzględniają liczbę klientów objętych umową dostępu oraz liczbę osób fizycznych i prawnych związanych z klientami biznesowymi korzystających z sieci i systemów informatycznych lub usług. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC art. 3 CIR 2024/2690 przepis własny rozporządzenia — bez wskazanej litery NIS2
2 wymagania wiążące wyprowadzone z art. 3 CIR 2024/2690.
0 mapowań na kontrole standardów — model nie wskazuje kontroli dla tego obowiązku (luka odnotowana, nie ukryta).
0 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
0 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Skąd ten punkt rozporządzenia

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · rozporządzenie

Przepis własny rozporządzenia

Model nie wiąże wymagań tego punktu z konkretnym przepisem dyrektywy NIS2 — to norma własna rozporządzenia wykonawczego, nie doprecyzowanie litery katalogu.

ta ścieżka · CIR 2024/2690

Art. 3 CIR 2024/2690

„liczbę klientów, którzy zawarli z odpowiednim podmiotem umowę przyznającą im dostęp do sieci i systemów informatycznych odpowiedniego podmiotu lub usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem"; „liczbę osób fizycznych i prawnych związanych z klientami biznesowymi, którzy korzystają z sieci i systemów informatycznych podmiotów lub z usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem"

Ten punkt rozporządzenia niesie 2 wymagania wiążące — tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od rozporządzenia do wymagania — model nie wskazuje kontroli

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 2 wiążących — do warstwy wymagań. Model nie mapuje wymagań tego obowiązku na kontrole standardów, więc warstwy kontroli i rozwiązań są tu puste: to luka modelu, nie strony.

Przepis Obowiązek Wymaganie CIR 2024/2690 art. 3 przepis własny rozporządzenia — bez wskazanej litery NIS2 Liczenie użytkowników dotkniętych incydentem wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 2 wymagania wiążące OB_CIR_3_3 Wymaganie 1 z 2 „Liczba użytkowników dotkniętych incydentem obejmuje liczbę klientów, którzy zawarli z podmiotem umowę przyznającą im dostęp do sieci i systemów…" wymaganie 1 z 2 · wiążące WYM_CIR_3_01 nakłada uszczegóławia
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Procesy i procedurywymagania wiążące — proceduralne
Liczba użytkowników dotkniętych incydentem obejmuje liczbę klientów, którzy zawarli z podmiotem umowę przyznającą im dostęp do sieci i systemów informatycznych podmiotu lub do usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem. proceduralne
Liczba użytkowników dotkniętych incydentem obejmuje liczbę osób fizycznych i prawnych związanych z klientami biznesowymi, korzystających z sieci i systemów informatycznych podmiotu lub z usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem. proceduralne
Komplet wymagań tego obowiązku — 2 wiersze, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — model nie wskazuje rozwiązań

Wymagania tego obowiązku nie mapują na kontrole standardów, więc ścieżka nie prowadzi do żadnej kategorii rozwiązań. Mówimy to wprost zamiast udawać — dobór narzędzi zostaje po Waszej stronie.

Bez rekomendacji w modelu

Model IRNIS nie wskazuje dla tego obowiązku ani kontroli standardu, ani rozwiązania referencyjnego. Tabela wymagań wyżej to nadal gotowa lista kontrolna — dowody spełnienia wytwarzacie u siebie.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.