Odpowiedzialność kierownika podmiotu — jak spełnić art. 8c UKSC krok po kroku
Kierownik podmiotu kluczowego lub ważnego ponosi odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa (art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d–8f, art. 9–12b, art. 14 i art. 15); w organie wieloosobowym bez wskazanej osoby odpowiadają wszyscy członkowie, a powierzenie obowiązków innej osobie nie uchyla odpowiedzialności. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe i Podmioty ważne i Podmioty ważne — sektor publiczny
Ten obowiązek wiąże podmioty kluczowe i podmioty ważne i podmioty ważne z sektora publicznego. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Art. 20 · art. 32 ust. 6 NIS2 → art. 8c UKSC
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 2 przepisy ogólne, które Polska przeniosła do tego przepisu ustawy.
Art. 20 · art. 32 ust. 6 NIS2
art. 20 NIS2 „Organ zarządzający zatwierdza środki zarządzania ryzykiem w cyberbezpieczeństwie, nadzoruje ich wdrażanie i może być pociągnięty do odpowiedzialności za naruszenia"
art. 32 ust. 6 NIS2 „Osoba fizyczna odpowiedzialna za podmiot kluczowy lub jego przedstawiciel prawny jest uprawniona do zapewnienia przestrzegania dyrektywy przez podmiot i może być pociągnięta do odpowiedzialności za niewywiązanie się z tego obowiązku"
Model łączy ten obowiązek z 2 przepisami dyrektywy relacją „transponuje", z ocenami — art. 20 NIS2: równoważna; art. 32 ust. 6 NIS2: węższa niż przepis dyrektywy.
Art. 8c UKSC
„ponosi odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa przez podmiot kluczowy lub podmiot ważny"; „odpowiedzialność ponoszą wszyscy członkowie tego organu"; „ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą"
Polska przeniosła te przepisy do ustawy — to wiersze tabeli niżej (3 wymagania wiążące). Treść cytowana z modelu, nie pisana.
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 3 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Kierownik podmiotu ponosi odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15 ustawy. | organizacyjne | NIST CSF · GV.RR-01 NIST CSF · GV.RR-02 |
| Odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa ponoszą wszyscy członkowie organu pełniącego funkcję kierownika podmiotu. | organizacyjne | — |
| Kierownik podmiotu ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą. | organizacyjne | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 3 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 6 rozwiązań referencyjnych. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Macie już własne narzędzie?
Ścieżka definiuje, co rozwiązanie musi realizować — nie narzuca produktu. Tabela wymagań wyżej to gotowa lista kontrolna do oceny narzędzia, które już posiadacie.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.