Ścieżka zgodności · CIR 2024/2690

Ocena skuteczności zabezpieczeń — jak spełnić załącznik pkt 7 CIR 2024/2690 krok po kroku

Odpowiednie podmioty ustanawiają, wdrażają i stosują politykę i procedury oceny, czy środki zarządzania ryzykiem w cyberbezpieczeństwie są skutecznie wdrażane i utrzymywane (parametry monitorowania i pomiaru lit. a–f), oraz dokonują ich przeglądu i aktualizacji. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 7 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. f NIS2 ISO/IEC 27001:2022 · ISO_27004_2016 · NIST CSF 2.0
9 wymagań wiążących wyprowadzonych z załącznik pkt 7 CIR 2024/2690 — plus 11 zaleceń doradczych ENISA ponad minimum.
21 mapowań na 13 kontroli katalogów: ISO/IEC 27001:2022 i ISO_27004_2016 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
6 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
6 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 3 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. f NIS2

„Środki zarządzania ryzykiem obejmują polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 7 CIR 2024/2690

„ustanawiają, wdrażają i stosują politykę i procedury służące ocenie, czy środki zarządzania ryzykiem w cyberbezpieczeństwie zastosowane przez odpowiedni podmiot są skutecznie wdrażane i utrzymywane"; „Polityka i procedury, o których mowa w pkt 7.1, uwzględniają wyniki oceny ryzyka zgodnie z pkt 2.1 oraz wcześniejsze poważne incydenty"; „jakie środki zarządzania ryzykiem w cyberbezpieczeństwie mają być monitorowane i mierzone, w tym procesy i środki kontroli"; „metody monitorowania, pomiaru, analizy i oceny, tam gdzie ma to zastosowanie, w celu zapewnienia poprawności wyników"; „kiedy należy monitorować i wykonywać pomiary"; „kto jest odpowiedzialny za monitorowanie i pomiar skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie"; „kiedy należy analizować i oceniać wyniki monitorowania i pomiarów"; „kto ma analizować i oceniać te wyniki"; „Odpowiednie podmioty dokonują przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka"

Komisja Europejska rozpisała lit. f na 9 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 9 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 7 doprecyzowuje art. 21 ust. 2 lit. f NIS2 Ocena skuteczności zabezpieczeń wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 9 wymagań wiążących + 11 doradczych (ENISA) 6 kategorii rozwiązań OB_CIR_ZAL_7 Wymaganie 1 z 9 „Podmiot ustanawia, wdraża i stosuje politykę i procedury służące ocenie, czy zastosowane przez niego środki zarządzania ryzykiem w…" wymaganie 1 z 9 · wiążące WYM_CIR_ZAL_7_01 ISO/IEC 27001:2022 A.5.36 — Monitorowanie zgodności z politykami bezpieczeństwa jakość: jeden ze sposobów realizacji ISO/IEC 27001:2022 9.1 — Monitorowanie i ocena skuteczności środków bezpieczeństwa jakość: jeden ze sposobów realizacji NIST CSF 2.0 GV.OV-03 jakość: jeden ze sposobów realizacji CISO Assistant narzędzie Probo narzędzie Szablon: Metodyka zarządzania ryzykiem szablon procedury Governance, Risk & Compliance (GRC) · Risk management strategy development & consulting kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot określa, kto jest odpowiedzialny za monitorowanie i pomiar skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie. organizacyjne ISO 27001 · 9.1
Podmiot określa, kto ma analizować i oceniać wyniki monitorowania i pomiarów. organizacyjne ISO 27001 · 9.1
Procesy i procedurywymagania wiążące — proceduralne
Podmiot ustanawia, wdraża i stosuje politykę i procedury służące ocenie, czy zastosowane przez niego środki zarządzania ryzykiem w cyberbezpieczeństwie są skutecznie wdrażane i utrzymywane. proceduralne ISO 27001 · A.5.36 ISO 27001 · 9.1 NIST CSF · GV.OV-03
Polityka i procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie uwzględniają wyniki oceny ryzyka oraz wcześniejsze poważne incydenty. proceduralne ISO_27004_2016 · 8.2
Podmiot określa, jakie środki zarządzania ryzykiem w cyberbezpieczeństwie mają być monitorowane i mierzone, w tym procesy i środki kontroli. proceduralne ISO 27001 · 9.1
Podmiot określa metody monitorowania, pomiaru, analizy i oceny, tam gdzie ma to zastosowanie, w celu zapewnienia poprawności wyników. proceduralne ISO 27001 · 9.1
Podmiot określa, kiedy należy monitorować i wykonywać pomiary. proceduralne ISO 27001 · 9.1
Podmiot określa, kiedy należy analizować i oceniać wyniki monitorowania i pomiarów. proceduralne ISO 27001 · 9.1
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Przy opracowywaniu polityki i procedur oceny skuteczności wdrożenia środków zarządzania ryzykiem w cyberbezpieczeństwie podmiot uwzględnia w sposób udokumentowany uznane standardy branżowe. doradcze
Polityka oceny skuteczności wdrożenia środków jest proporcjonalna do profilu ryzyka podmiotu, zgodnie z wynikami oceny ryzyka. doradcze
Przy doborze środków objętych oceną skuteczności wdrożenia podmiot uwzględnia koszt ich wdrożenia. doradcze
Podmiot dokumentuje rozważenie zastosowania — zgodnie z planem postępowania z ryzykiem — co najmniej jednej z indykatywnych metod oceny skuteczności wdrożenia środka, takich jak samoocena, porównanie z listą kontrolną środka lub standardem, ocena podatności, testy penetracyjne, przegląd bezpieczeństwa kodu, audyt oraz monitorowanie wydajności. doradcze
Umowa z zewnętrznym wykonawcą usługi oceny skuteczności zawiera postanowienia dotyczące poufności i zakazu ujawniania informacji. doradcze ISO 27001 · A.5.20 ISO 27001 · A.6.6 NIST CSF · GV.SC-05
Pracownicy wewnętrzni przeprowadzający ocenę skuteczności są odpowiednio przeszkoleni stosownie do umiejętności wymaganych dla celu ich roli, a podmiot — w miarę możliwości — zapewnia ich obiektywizm i bezstronność, w szczególności tak, aby nie pochodzili z komórki, której systemy podlegają kontroli, oraz nie uczestniczyli w tworzeniu kodu ani w instalacji lub eksploatacji audytowanego systemu. doradcze ISO 27001 · A.5.35 ISO 27001 · 7.2
Podmiot definiuje kluczowe wskaźniki wydajności (KPI) do pomiaru skuteczności środków, obejmujące co najmniej jeden ze wskaźników takich jak koszt wdrożenia i utrzymania (CAPEX/OPEX), liczba pracowników po szkoleniach z cyberbezpieczeństwa, liczba wykrytych podatności, czas usunięcia podatności, liczba incydentów, liczba incydentów związanych ze zmianą, czasy reakcji na incydenty oraz liczba niezgodności. doradcze
Podmiot stosuje te same KPI w każdej ocenie skuteczności oraz wykorzystuje ustandaryzowane szablony i listy kontrolne, aby zapewnić spójność i gruntowność ocen. doradcze ISO 27001 · 9.1
Przegląd polityki i procedur oceny skuteczności środków odbywa się co najmniej raz na dwa lata i uwzględnia zmiany systemów informatycznych, zmiany środowiska działania oraz trendy dotyczące zagrożeń i podatności, z uwzględnieniem analizy przyczyn źródłowych. doradcze
Polityka i procedury oceny skuteczności środków są aktualizowane na podstawie ustaleń z testów bezpieczeństwa oraz — jeżeli ma to zastosowanie — ustaleń niezależnego przeglądu polityki bezpieczeństwa sieci i systemów informatycznych. doradcze NIST CSF · ID.IM-01 NIST CSF · ID.IM-02
Wyniki oceny skuteczności środków są uwzględniane przy identyfikacji i priorytetyzacji odpowiednich wariantów postępowania z ryzykiem i środków. doradcze NIST CSF · ID.IM-01
Komplet wymagań tego obowiązku — 20 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI, Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3).
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 6 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 6 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk management strategy development & consulting

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Cyber Ranges · Penetration Testing / Red Teaming · Security Certification — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.