Ocena skuteczności zabezpieczeń — jak spełnić załącznik pkt 7 CIR 2024/2690 krok po kroku
Odpowiednie podmioty ustanawiają, wdrażają i stosują politykę i procedury oceny, czy środki zarządzania ryzykiem w cyberbezpieczeństwie są skutecznie wdrażane i utrzymywane (parametry monitorowania i pomiaru lit. a–f), oraz dokonują ich przeglądu i aktualizacji. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. f NIS2
„Środki zarządzania ryzykiem obejmują polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 7 CIR 2024/2690
„ustanawiają, wdrażają i stosują politykę i procedury służące ocenie, czy środki zarządzania ryzykiem w cyberbezpieczeństwie zastosowane przez odpowiedni podmiot są skutecznie wdrażane i utrzymywane"; „Polityka i procedury, o których mowa w pkt 7.1, uwzględniają wyniki oceny ryzyka zgodnie z pkt 2.1 oraz wcześniejsze poważne incydenty"; „jakie środki zarządzania ryzykiem w cyberbezpieczeństwie mają być monitorowane i mierzone, w tym procesy i środki kontroli"; „metody monitorowania, pomiaru, analizy i oceny, tam gdzie ma to zastosowanie, w celu zapewnienia poprawności wyników"; „kiedy należy monitorować i wykonywać pomiary"; „kto jest odpowiedzialny za monitorowanie i pomiar skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie"; „kiedy należy analizować i oceniać wyniki monitorowania i pomiarów"; „kto ma analizować i oceniać te wyniki"; „Odpowiednie podmioty dokonują przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka"
Komisja Europejska rozpisała lit. f na 9 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
- Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) (art. 8 ust. 3 UKSC · tylko ważny (sektor publiczny))
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 9 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot określa, kto jest odpowiedzialny za monitorowanie i pomiar skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie. | organizacyjne | ISO 27001 · 9.1 |
| Podmiot określa, kto ma analizować i oceniać wyniki monitorowania i pomiarów. | organizacyjne | ISO 27001 · 9.1 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot ustanawia, wdraża i stosuje politykę i procedury służące ocenie, czy zastosowane przez niego środki zarządzania ryzykiem w cyberbezpieczeństwie są skutecznie wdrażane i utrzymywane. | proceduralne | ISO 27001 · A.5.36 ISO 27001 · 9.1 NIST CSF · GV.OV-03 |
| Polityka i procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie uwzględniają wyniki oceny ryzyka oraz wcześniejsze poważne incydenty. | proceduralne | ISO_27004_2016 · 8.2 |
| Podmiot określa, jakie środki zarządzania ryzykiem w cyberbezpieczeństwie mają być monitorowane i mierzone, w tym procesy i środki kontroli. | proceduralne | ISO 27001 · 9.1 |
| Podmiot określa metody monitorowania, pomiaru, analizy i oceny, tam gdzie ma to zastosowanie, w celu zapewnienia poprawności wyników. | proceduralne | ISO 27001 · 9.1 |
| Podmiot określa, kiedy należy monitorować i wykonywać pomiary. | proceduralne | ISO 27001 · 9.1 |
| Podmiot określa, kiedy należy analizować i oceniać wyniki monitorowania i pomiarów. | proceduralne | ISO 27001 · 9.1 |
| Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Przy opracowywaniu polityki i procedur oceny skuteczności wdrożenia środków zarządzania ryzykiem w cyberbezpieczeństwie podmiot uwzględnia w sposób udokumentowany uznane standardy branżowe. | doradcze | — |
| Polityka oceny skuteczności wdrożenia środków jest proporcjonalna do profilu ryzyka podmiotu, zgodnie z wynikami oceny ryzyka. | doradcze | — |
| Przy doborze środków objętych oceną skuteczności wdrożenia podmiot uwzględnia koszt ich wdrożenia. | doradcze | — |
| Podmiot dokumentuje rozważenie zastosowania — zgodnie z planem postępowania z ryzykiem — co najmniej jednej z indykatywnych metod oceny skuteczności wdrożenia środka, takich jak samoocena, porównanie z listą kontrolną środka lub standardem, ocena podatności, testy penetracyjne, przegląd bezpieczeństwa kodu, audyt oraz monitorowanie wydajności. | doradcze | — |
| Umowa z zewnętrznym wykonawcą usługi oceny skuteczności zawiera postanowienia dotyczące poufności i zakazu ujawniania informacji. | doradcze | ISO 27001 · A.5.20 ISO 27001 · A.6.6 NIST CSF · GV.SC-05 |
| Pracownicy wewnętrzni przeprowadzający ocenę skuteczności są odpowiednio przeszkoleni stosownie do umiejętności wymaganych dla celu ich roli, a podmiot — w miarę możliwości — zapewnia ich obiektywizm i bezstronność, w szczególności tak, aby nie pochodzili z komórki, której systemy podlegają kontroli, oraz nie uczestniczyli w tworzeniu kodu ani w instalacji lub eksploatacji audytowanego systemu. | doradcze | ISO 27001 · A.5.35 ISO 27001 · 7.2 |
| Podmiot definiuje kluczowe wskaźniki wydajności (KPI) do pomiaru skuteczności środków, obejmujące co najmniej jeden ze wskaźników takich jak koszt wdrożenia i utrzymania (CAPEX/OPEX), liczba pracowników po szkoleniach z cyberbezpieczeństwa, liczba wykrytych podatności, czas usunięcia podatności, liczba incydentów, liczba incydentów związanych ze zmianą, czasy reakcji na incydenty oraz liczba niezgodności. | doradcze | — |
| Podmiot stosuje te same KPI w każdej ocenie skuteczności oraz wykorzystuje ustandaryzowane szablony i listy kontrolne, aby zapewnić spójność i gruntowność ocen. | doradcze | ISO 27001 · 9.1 |
| Przegląd polityki i procedur oceny skuteczności środków odbywa się co najmniej raz na dwa lata i uwzględnia zmiany systemów informatycznych, zmiany środowiska działania oraz trendy dotyczące zagrożeń i podatności, z uwzględnieniem analizy przyczyn źródłowych. | doradcze | — |
| Polityka i procedury oceny skuteczności środków są aktualizowane na podstawie ustaleń z testów bezpieczeństwa oraz — jeżeli ma to zastosowanie — ustaleń niezależnego przeglądu polityki bezpieczeństwa sieci i systemów informatycznych. | doradcze | NIST CSF · ID.IM-01 NIST CSF · ID.IM-02 |
| Wyniki oceny skuteczności środków są uwzględniane przy identyfikacji i priorytetyzacji odpowiednich wariantów postępowania z ryzykiem i środków. | doradcze | NIST CSF · ID.IM-01 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 6 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 6 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Cyber Ranges · Penetration Testing / Red Teaming · Security Certification — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.