Ścieżka zgodności · Ustawa o KSC · wymóg krajowy

Obsługa incydentów przez MSSP — jak spełnić art. 8g UKSC krok po kroku

Podmiot kluczowy będący dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa świadczącym usługę obsługi incydentów udostępnia na swojej stronie internetowej co najmniej katalog informacji o działalności: nazwę (firmę), zakres działania (rodzaj wsparcia, zasady współpracy i wymiany informacji, politykę komunikacji), oferowane usługi z polityką obsługi i koordynacji incydentów oraz dane kontaktowe (adres ze strefą czasową, środki komunikacji elektronicznej, klucze publiczne i szyfrowanie, sposoby kontaktu i zgłaszania incydentów). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot kluczowy art. 8g UKSC wymóg krajowy — nie wynika z NIS2 NIST CSF 2.0 · RFC_2350
12 wymagań wiążących wyprowadzonych z art. 8g UKSC.
16 mapowań na 13 kontroli katalogów: NIST CSF 2.0 i RFC_2350 — każde z pisemnym uzasadnieniem.
7 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
10 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 1 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty kluczowe

Ten obowiązek wiąże podmioty kluczowe. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

nie wiąże

Podmioty ważne i Podmioty ważne — sektor publiczny

Ten obowiązek nie wiąże podmioty ważne i podmioty ważne z sektora publicznego — model nie wskazuje dla tej klasy odpowiednika w tym samym artykule.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Przepis krajowy — dyrektywa NIS2 tego nie wymaga

Na innych ścieżkach ta sekcja pokazuje zdanie dyrektywy, z którego wynika obowiązek. Tu takiego zdania nie ma: ten obowiązek ustanowił polski ustawodawca.

wymóg krajowy

Nie wynika z dyrektywy NIS2

Ten obowiązek ustanowił polski ustawodawca — w analizowanym zakresie NIS2 (18 jednostek w modelu: art. 2, art. 3, art. 20, art. 21 ust. 1, art. 21 ust. 2, art. 21 ust. 3, art. 21 ust. 4, art. 23 ust. 1, art. 23 ust. 2, art. 23 ust. 3, art. 23 ust. 4, art. 23 ust. 5–11, art. 26, art. 29, art. 30, art. 32 ust. 6, załącznik I, załącznik II) nie ma jego odpowiednika.

Obowiązuje, bo tak stanowi ustawa. Dyrektywa określa wspólne minimum dla całej Unii, a państwo członkowskie może wymagać więcej — i Polska tu wymaga więcej.

ta ścieżka · UKSC

Art. 8g UKSC

„udostępnia na swojej stronie internetowej"; „nazwę (firmę)"; „zakres działania"; „oferowany rodzaj wsparcia"; „zasady współpracy i wymiany informacji"; „politykę komunikacji"; „oferowane usługi oraz politykę obsługi incydentów i koordynacji incydentów"; „dane kontaktowe"; „adres ze wskazaniem strefy czasowej"; „numer telefonu, adres poczty elektronicznej oraz wskazanie innych dostępnych środków komunikacji elektronicznej z dostawcą"; „dane o wykorzystywanych kluczach publicznych i sposobach szyfrowania komunikacji z dostawcą"; „sposoby kontaktu z dostawcą, w tym sposób zgłaszania incydentów"

W modelu jest osobnym obowiązkiem bez relacji „transponuje" — dzięki temu widzicie wprost, co jest transpozycją, a co polskim dodatkiem. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od ustawy do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 10 z 12 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie Ustawa o KSC art. 8g wymóg krajowy — nie wynika z NIS2 Obsługa incydentów przez MSSP wiąże: podmiot kluczowy 12 wymagań wiążących 7 kategorii rozwiązań OB_KSC_8G_MSSP Wymaganie 10 z 12 „Udostępniane dane kontaktowe obejmują numer telefonu, adres poczty elektronicznej oraz wskazanie innych dostępnych środków komunikacji elektronicznej…" wymaganie 10 z 12 · wiążące WYM_KSC_MSSP_10 RFC_2350 D.2.4 jakość: jeden ze sposobów realizacji RFC_2350 D.2.6 jakość: jeden ze sposobów realizacji RFC_2350 D.2.7 jakość: jeden ze sposobów realizacji Szablon: Opis CSIRT wg RFC 2350 wytyczne Incident Response Services (CSIRT aaS) kategoria rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot udostępnia na swojej stronie internetowej informacje na temat swojej działalności. organizacyjne NIST CSF · GV.OC-04
Podmiot udostępnia na swojej stronie internetowej nazwę (firmę). organizacyjne RFC_2350 · D.2.1
Podmiot udostępnia na swojej stronie internetowej zakres działania. organizacyjne NIST CSF · GV.OC-04
Udostępniany zakres działania obejmuje oferowany rodzaj wsparcia. organizacyjne NIST CSF · GV.OC-04
Udostępniany zakres działania obejmuje zasady współpracy i wymiany informacji. organizacyjne RFC_2350 · D.4.2
Udostępniany zakres działania obejmuje politykę komunikacji. organizacyjne RFC_2350 · D.4.3
Podmiot udostępnia na swojej stronie internetowej oferowane usługi oraz politykę obsługi incydentów i koordynacji incydentów. organizacyjne NIST CSF · GV.OC-04
Podmiot udostępnia na swojej stronie internetowej dane kontaktowe. organizacyjne RFC_2350 · D.2
Udostępniane dane kontaktowe obejmują adres ze wskazaniem strefy czasowej. organizacyjne RFC_2350 · D.2.2 RFC_2350 · D.2.3
Udostępniane dane kontaktowe obejmują numer telefonu, adres poczty elektronicznej oraz wskazanie innych dostępnych środków komunikacji elektronicznej z dostawcą. organizacyjne RFC_2350 · D.2.4 RFC_2350 · D.2.6 RFC_2350 · D.2.7
Udostępniane dane kontaktowe obejmują dane o wykorzystywanych kluczach publicznych i sposobach szyfrowania komunikacji z dostawcą. organizacyjne RFC_2350 · D.2.8
Udostępniane dane kontaktowe obejmują sposoby kontaktu z dostawcą, w tym sposób zgłaszania incydentów. organizacyjne RFC_2350 · D.2.11 RFC_2350 · D.6
Komplet wymagań tego obowiązku — 12 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 7 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 10 rozwiązań referencyjnych; dla 1 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

DFIR-IRIS

Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.

open sourcenarzędzieIncident Management

OpenBao

Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.

open sourcenarzędzieEncryption · PKI / Digital Certificates

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Smallstep step-ca

Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.

open sourcenarzędziePKI / Digital Certificates

Szablon: Opis CSIRT wg RFC 2350

Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.

szablon IntecawytyczneIncident Response Services (CSIRT aaS)

Szablon: Plan ciągłości działania z BIA

Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.

szablon Intecaszablon planuBusiness Impact Analysis

Szablon: Plan reagowania na incydenty i komunikacji

Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.

szablon Intecaszablon planuIncident Response Services (CSIRT aaS)

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Digital Signature — bez rekomendacji w modelu

Kontrole prowadzą też do tej kategorii, ale model nie wskazuje dla niej rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.