Ścieżka zgodności · Ustawa o KSC · wymóg krajowy

Monitorowanie w trybie ciągłym — jak spełnić art. 8 ust. 1 UKSC krok po kroku

Objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot kluczowy i podmiot ważny art. 8 ust. 1 UKSC wymóg krajowy — nie wynika z NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
1 wymaganie wiążące wyprowadzone z art. 8 ust. 1 UKSC.
2 mapowania na 2 kontrole katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
4 kategorie rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
2 rozwiązania referencyjne na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 2 kategorii model nie wskazuje rozwiązania.
Ta strona a ścieżka kontekstu: ten obowiązek stoi w ustawie obok pozostałych obowiązków tego samego przepisu (Katalog środków bezpieczeństwa SZBI), ale ma własną ścieżkę — model wyodrębnia go jako osobny obowiązek. Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty kluczowe i Podmioty ważne

Ten obowiązek wiąże podmioty kluczowe i podmioty ważne. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Przepis krajowy — dyrektywa NIS2 tego nie wymaga

Na innych ścieżkach ta sekcja pokazuje zdanie dyrektywy, z którego wynika obowiązek. Tu takiego zdania nie ma: ten obowiązek ustanowił polski ustawodawca.

wymóg krajowy

Nie wynika z dyrektywy NIS2

Ten obowiązek ustanowił polski ustawodawca — w analizowanym zakresie NIS2 (18 jednostek w modelu: art. 2, art. 3, art. 20, art. 21 ust. 1, art. 21 ust. 2, art. 21 ust. 3, art. 21 ust. 4, art. 23 ust. 1, art. 23 ust. 2, art. 23 ust. 3, art. 23 ust. 4, art. 23 ust. 5–11, art. 26, art. 29, art. 30, art. 32 ust. 6, załącznik I, załącznik II) nie ma jego odpowiednika.

Obowiązuje, bo tak stanowi ustawa. Dyrektywa określa wspólne minimum dla całej Unii, a państwo członkowskie może wymagać więcej — i Polska tu wymaga więcej.

ta ścieżka · UKSC

Art. 8 ust. 1 UKSC

„objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym"

W modelu jest osobnym obowiązkiem bez relacji „transponuje" — dzięki temu widzicie wprost, co jest transpozycją, a co polskim dodatkiem. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od ustawy do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — jedyne wymaganie wiążące tego obowiązku — w komplecie warstw.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie Ustawa o KSC art. 8 ust. 1 wymóg krajowy — nie wynika z NIS2 Monitorowanie w trybie ciągłym wiąże: podmiot kluczowy i podmiot ważny 1 wymaganie wiążące 4 kategorie rozwiązań OB_KSC_8_1_MONITORING Jedyne wymaganie obowiązku „Środki techniczne i organizacyjne obejmują objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie…" wymaganie 1 z 1 · wiążące WYM_KSC_KAT_07 ISO/IEC 27001:2022 A.8.16 — Ciągłe monitorowanie i alarmowanie o zdarzeniach jakość: realizuje wprost NIST CSF 2.0 DE.CM-09 jakość: jeden ze sposobów realizacji StackRox narzędzie Wazuh narzędzie Intrusion Detection · PC/Mobile/End Point Security · Security Operations Center (SOC) · SIEM / Event Correlation Solutions kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymaganie tego obowiązku i jego odpowiedniki w standardach

Jeden wiersz — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Technikawymagania wiążące — techniczne
Środki techniczne i organizacyjne obejmują objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym. techniczne ISO 27001 · A.8.16 NIST CSF · DE.CM-09
Komplet wymagań tego obowiązku — 1 wiersz, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 4 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 2 rozwiązania referencyjne; dla 2 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

StackRox

Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.

open sourcenarzędzieIntrusion Detection

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

rekomendowaneopen sourcenarzędzieIntrusion Detection · SIEM / Event Correlation Solutions

PC/Mobile/End Point Security · Security Operations Center (SOC) — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Nie powie, jak głęboko monitorować

Ustawa mówi „w trybie ciągłym" i nic więcej. Zakres źródeł, retencję logów i progi alarmów wyznacza Wasze szacowanie ryzyka — osobny obowiązek tego samego przepisu, wymieniony obok.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.