Polityka bezpieczeństwa sieci i systemów — jak spełnić załącznik pkt 1 CIR 2024/2690 krok po kroku
Odpowiednie podmioty ustanawiają politykę bezpieczeństwa sieci i systemów informatycznych o zawartości określonej w pkt 1.1.1, poddają ją przeglądowi i aktualizacji oraz określają, przydzielają i przeglądają funkcje, obowiązki i uprawnienia w zakresie tego bezpieczeństwa (doprecyzowanie art. 21 ust. 2 lit. a NIS2). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. a NIS2
„Środki zarządzania ryzykiem obejmują politykę analizy ryzyka i bezpieczeństwa systemów informatycznych."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 1 CIR 2024/2690
„1.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 polityka bezpieczeństwa sieci i systemów informatycznych: a) określa podejście odpowiednich podmiotów do zarządzania bezpieczeństwem ich sieci i systemów informatycznych; b) jest odpowiednia do strategii i celów biznesowych odpowiednich podmiotów i je…"
Komisja Europejska rozpisała lit. a na 20 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 20 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Polityka bezpieczeństwa sieci i systemów informatycznych określa podejście podmiotu do zarządzania bezpieczeństwem jego sieci i systemów informatycznych. | organizacyjne | ISO 27001 · A.5.1 NIST CSF · GV.PO-01 |
| Polityka bezpieczeństwa sieci i systemów informatycznych jest odpowiednia do strategii i celów biznesowych podmiotu i je uzupełnia. | organizacyjne | ISO 27001 · A.5.1 NIST CSF · GV.PO-01 |
| Polityka bezpieczeństwa sieci i systemów informatycznych określa cele w zakresie bezpieczeństwa sieci i informacji. | organizacyjne | ISO 27001 · A.5.1 |
| Polityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do ciągłej poprawy bezpieczeństwa sieci i systemów informatycznych. | organizacyjne | ISO 27001 · A.5.1 |
| Polityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do zapewnienia odpowiednich zasobów niezbędnych do jej wdrożenia, w tym niezbędnego personelu, zasobów finansowych, procesów, narzędzi i technologii. | organizacyjne | ISO 27001 · 7.1 NIST CSF · GV.RR-03 |
| Polityka bezpieczeństwa sieci i systemów informatycznych określa funkcje i obowiązki zgodnie z pkt 1.2 załącznika do rozporządzenia 2024/2690. | organizacyjne | ISO 27001 · A.5.2 NIST CSF · GV.RR-02 |
| Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz dokumentacji, która ma być przechowywana, oraz określa okres jej przechowywania. | organizacyjne | ISO 27001 · 7.5 |
| Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz polityk tematycznych. | organizacyjne | ISO 27001 · A.5.1 |
| Polityka bezpieczeństwa sieci i systemów informatycznych określa wskaźniki i środki monitorowania jej wdrażania oraz aktualnego stanu dojrzałości podmiotu w zakresie bezpieczeństwa sieci i informacji. | organizacyjne | ISO 27001 · A.5.36 ISO 27001 · 9.1 |
| Polityka bezpieczeństwa sieci i systemów informatycznych określa datę formalnego zatwierdzenia przez organy zarządzające podmiotu. | organizacyjne | ISO 27001 · A.5.1 |
| Podmiot w ramach polityki bezpieczeństwa sieci i systemów informatycznych określa obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych, przypisuje je do funkcji i przydziela zgodnie ze swoimi potrzebami. | organizacyjne | ISO 27001 · A.5.2 NIST CSF · GV.RR-02 |
| Podmiot wymaga od wszystkich pracowników i osób trzecich stosowania zasad bezpieczeństwa sieci i systemów informatycznych zgodnie z ustaloną polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i procedurami podmiotu. | organizacyjne | ISO 27001 · A.5.4 NIST CSF · GV.PO-01 |
| Co najmniej jedna osoba składa bezpośrednio organom zarządzającym sprawozdania dotyczące kwestii bezpieczeństwa sieci i systemów informatycznych. | organizacyjne | ISO 27001 · 5.3 |
| Bezpieczeństwo sieci i systemów informatycznych zapewnia się, w zależności od wielkości podmiotu, w ramach specjalnych funkcji lub obowiązków wykonywanych w uzupełnieniu do istniejących funkcji. | organizacyjne | ISO 27001 · A.5.2 |
| Sprzeczne obowiązki i obszary odpowiedzialności są rozdzielone. | organizacyjne | ISO 27001 · A.5.3 NIST CSF · PR.AA-05 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Polityka bezpieczeństwa sieci i systemów informatycznych zostaje przekazana odpowiednim pracownikom i odpowiednim zainteresowanym stronom zewnętrznym oraz przyjęta przez nich do wiadomości. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-01 |
| Polityka bezpieczeństwa sieci i systemów informatycznych jest poddawana przeglądowi co najmniej raz w roku i, w stosownych przypadkach, aktualizowana przez organy zarządzające w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Wyniki przeglądów polityki bezpieczeństwa sieci i systemów informatycznych są dokumentowane. | proceduralne | ISO 27001 · 9.3 |
| Podmiot powiadamia organy zarządzające o obowiązkach i uprawnieniach w zakresie bezpieczeństwa sieci i systemów informatycznych. | proceduralne | ISO 27001 · A.5.2 NIST CSF · GV.RR-02 |
| Funkcje, obowiązki i uprawnienia są poddawane przeglądowi i, w stosownych przypadkach, aktualizowane przez organy zarządzające w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku. | proceduralne | ISO 27001 · 9.3 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Polityka bezpieczeństwa sieci i systemów informatycznych obejmuje wszystkie systemy, aktywa i procedury objęte jej zakresem. | doradcze | ISO 27001 · 4.3 |
| Przyjęcie polityki bezpieczeństwa sieci i systemów informatycznych do wiadomości przez odpowiedni personel i odpowiednie zainteresowane strony zewnętrzne jest udokumentowane — w stosownych przypadkach podpisanym dokumentem lub potwierdzeniem cyfrowym, także w ramach innych umów (np. umów o pracę lub o świadczenie usług). | doradcze | — |
| Polityki tematyczne są zatwierdzane przez odpowiedni szczebel kierownictwa. | doradcze | ISO 27001 · A.5.1 |
| Polityka bezpieczeństwa sieci i systemów informatycznych zawiera szczegółowe wskazówki dotyczące procedur zarządzania wyjątkami od polityki. | doradcze | ISO 27001 · A.5.1 |
| Coroczny przegląd polityki bezpieczeństwa sieci i systemów informatycznych uwzględnia w sposób udokumentowany przesłanki takie jak aktualizacje wyników oceny ryzyka i planu postępowania z ryzykiem, zmiany prawne i regulacyjne, zalecenia właściwych organów, zmiany dobrych praktyk branżowych, informacje zwrotne zainteresowanych stron, ustalenia z monitorowania zgodności i niezależnych przeglądów (w tym naruszenia i wyjątki od polityki) oraz incydenty, także dotykające podobnych podmiotów w sektorze. | doradcze | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Zmieniona polityka bezpieczeństwa sieci i systemów informatycznych oraz wyjątki od polityki uzyskują zatwierdzenie organów zarządzających. | doradcze | ISO 27001 · A.5.1 |
| Role i obowiązki w zakresie bezpieczeństwa sieci i systemów informatycznych są odzwierciedlone w opisach stanowisk oraz w schemacie organizacyjnym podmiotu. | doradcze | ISO 27001 · A.5.2 NIST CSF · GV.RR-02 |
| Osoby pełniące role w zakresie bezpieczeństwa są formalnie powoływane, a ich kompetencje są potwierdzone odpowiednim wykształceniem, szkoleniem lub doświadczeniem. | doradcze | ISO 27001 · A.5.2 ISO 27001 · 7.2 |
| Personel i odpowiednie zainteresowane strony zewnętrzne są informowani, stosownie do swojej roli, o obowiązkach w zakresie bezpieczeństwa sieci i systemów informatycznych, w formie adekwatnej, dostępnej i zrozumiałej dla odbiorcy. | doradcze | ISO 27001 · A.6.3 NIST CSF · PR.AT-02 |
| Osoba odpowiedzialna za nadzór nad sprawami bezpieczeństwa sieci i informacji jest wyznaczona oraz uznana i należycie umocowana przez organy zarządzające. | doradcze | ISO 27001 · A.5.2 NIST CSF · GV.RR-02 |
| Podmiot dokumentuje rozważenie rozdzielenia sprzecznych obowiązków i obszarów odpowiedzialności, w tym co najmniej odrębności przeglądającego (audytora) od personelu i linii podległości obszaru objętego przeglądem. | doradcze | ISO 27001 · A.5.3 ISO 27001 · A.5.35 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 8 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 7 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Cyber Ranges · Penetration Testing / Red Teaming · Security Certification — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.