Ścieżka zgodności · CIR 2024/2690

Polityka bezpieczeństwa sieci i systemów — jak spełnić załącznik pkt 1 CIR 2024/2690 krok po kroku

Odpowiednie podmioty ustanawiają politykę bezpieczeństwa sieci i systemów informatycznych o zawartości określonej w pkt 1.1.1, poddają ją przeglądowi i aktualizacji oraz określają, przydzielają i przeglądają funkcje, obowiązki i uprawnienia w zakresie tego bezpieczeństwa (doprecyzowanie art. 21 ust. 2 lit. a NIS2). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 1 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. a NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
20 wymagań wiążących wyprowadzonych z załącznik pkt 1 CIR 2024/2690 — plus 11 zaleceń doradczych ENISA ponad minimum.
47 mapowań na 20 kontroli katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
8 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
7 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 3 kategorii model nie wskazuje rozwiązania.
Ta strona a strona tematyczna: strona SZBI w KSC/NIS2 odpowiada „co i dlaczego musicie" — ścieżka odpowiada „jak i czym to zrealizować". Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. a NIS2

„Środki zarządzania ryzykiem obejmują politykę analizy ryzyka i bezpieczeństwa systemów informatycznych."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 1 CIR 2024/2690

„1.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 polityka bezpieczeństwa sieci i systemów informatycznych: a) określa podejście odpowiednich podmiotów do zarządzania bezpieczeństwem ich sieci i systemów informatycznych; b) jest odpowiednia do strategii i celów biznesowych odpowiednich podmiotów i je…"

Komisja Europejska rozpisała lit. a na 20 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

drugie wcielenie · UKSC

Ta sama litera w ustawie o KSC

Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 20 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 1 doprecyzowuje art. 21 ust. 2 lit. a NIS2 Polityka bezpieczeństwa sieci i systemów wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 20 wymagań wiążących + 11 doradczych (ENISA) 8 kategorii rozwiązań OB_CIR_ZAL_1 Wymaganie 1 z 20 „Polityka bezpieczeństwa sieci i systemów informatycznych określa podejście podmiotu do zarządzania bezpieczeństwem jego sieci i systemów…" wymaganie 1 z 20 · wiążące WYM_CIR_ZAL_1_01 ISO/IEC 27001:2022 A.5.1 — Polityka bezpieczeństwa informacji i jej przegląd jakość: realizuje wprost NIST CSF 2.0 GV.PO-01 jakość: realizuje wprost CISO Assistant narzędzie Probo narzędzie Szablon: Polityka nadrzędna bezpieczeństwa informacji szablon dokumentu / polityka Governance, Risk & Compliance (GRC) · Risk management strategy development & consulting kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Polityka bezpieczeństwa sieci i systemów informatycznych określa podejście podmiotu do zarządzania bezpieczeństwem jego sieci i systemów informatycznych. organizacyjne ISO 27001 · A.5.1 NIST CSF · GV.PO-01
Polityka bezpieczeństwa sieci i systemów informatycznych jest odpowiednia do strategii i celów biznesowych podmiotu i je uzupełnia. organizacyjne ISO 27001 · A.5.1 NIST CSF · GV.PO-01
Polityka bezpieczeństwa sieci i systemów informatycznych określa cele w zakresie bezpieczeństwa sieci i informacji. organizacyjne ISO 27001 · A.5.1
Polityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do ciągłej poprawy bezpieczeństwa sieci i systemów informatycznych. organizacyjne ISO 27001 · A.5.1
Polityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do zapewnienia odpowiednich zasobów niezbędnych do jej wdrożenia, w tym niezbędnego personelu, zasobów finansowych, procesów, narzędzi i technologii. organizacyjne ISO 27001 · 7.1 NIST CSF · GV.RR-03
Polityka bezpieczeństwa sieci i systemów informatycznych określa funkcje i obowiązki zgodnie z pkt 1.2 załącznika do rozporządzenia 2024/2690. organizacyjne ISO 27001 · A.5.2 NIST CSF · GV.RR-02
Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz dokumentacji, która ma być przechowywana, oraz określa okres jej przechowywania. organizacyjne ISO 27001 · 7.5
Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz polityk tematycznych. organizacyjne ISO 27001 · A.5.1
Polityka bezpieczeństwa sieci i systemów informatycznych określa wskaźniki i środki monitorowania jej wdrażania oraz aktualnego stanu dojrzałości podmiotu w zakresie bezpieczeństwa sieci i informacji. organizacyjne ISO 27001 · A.5.36 ISO 27001 · 9.1
Polityka bezpieczeństwa sieci i systemów informatycznych określa datę formalnego zatwierdzenia przez organy zarządzające podmiotu. organizacyjne ISO 27001 · A.5.1
Podmiot w ramach polityki bezpieczeństwa sieci i systemów informatycznych określa obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych, przypisuje je do funkcji i przydziela zgodnie ze swoimi potrzebami. organizacyjne ISO 27001 · A.5.2 NIST CSF · GV.RR-02
Podmiot wymaga od wszystkich pracowników i osób trzecich stosowania zasad bezpieczeństwa sieci i systemów informatycznych zgodnie z ustaloną polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i procedurami podmiotu. organizacyjne ISO 27001 · A.5.4 NIST CSF · GV.PO-01
Co najmniej jedna osoba składa bezpośrednio organom zarządzającym sprawozdania dotyczące kwestii bezpieczeństwa sieci i systemów informatycznych. organizacyjne ISO 27001 · 5.3
Bezpieczeństwo sieci i systemów informatycznych zapewnia się, w zależności od wielkości podmiotu, w ramach specjalnych funkcji lub obowiązków wykonywanych w uzupełnieniu do istniejących funkcji. organizacyjne ISO 27001 · A.5.2
Sprzeczne obowiązki i obszary odpowiedzialności są rozdzielone. organizacyjne ISO 27001 · A.5.3 NIST CSF · PR.AA-05
Procesy i procedurywymagania wiążące — proceduralne
Polityka bezpieczeństwa sieci i systemów informatycznych zostaje przekazana odpowiednim pracownikom i odpowiednim zainteresowanym stronom zewnętrznym oraz przyjęta przez nich do wiadomości. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-01
Polityka bezpieczeństwa sieci i systemów informatycznych jest poddawana przeglądowi co najmniej raz w roku i, w stosownych przypadkach, aktualizowana przez organy zarządzające w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Wyniki przeglądów polityki bezpieczeństwa sieci i systemów informatycznych są dokumentowane. proceduralne ISO 27001 · 9.3
Podmiot powiadamia organy zarządzające o obowiązkach i uprawnieniach w zakresie bezpieczeństwa sieci i systemów informatycznych. proceduralne ISO 27001 · A.5.2 NIST CSF · GV.RR-02
Funkcje, obowiązki i uprawnienia są poddawane przeglądowi i, w stosownych przypadkach, aktualizowane przez organy zarządzające w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku. proceduralne ISO 27001 · 9.3
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Polityka bezpieczeństwa sieci i systemów informatycznych obejmuje wszystkie systemy, aktywa i procedury objęte jej zakresem. doradcze ISO 27001 · 4.3
Przyjęcie polityki bezpieczeństwa sieci i systemów informatycznych do wiadomości przez odpowiedni personel i odpowiednie zainteresowane strony zewnętrzne jest udokumentowane — w stosownych przypadkach podpisanym dokumentem lub potwierdzeniem cyfrowym, także w ramach innych umów (np. umów o pracę lub o świadczenie usług). doradcze
Polityki tematyczne są zatwierdzane przez odpowiedni szczebel kierownictwa. doradcze ISO 27001 · A.5.1
Polityka bezpieczeństwa sieci i systemów informatycznych zawiera szczegółowe wskazówki dotyczące procedur zarządzania wyjątkami od polityki. doradcze ISO 27001 · A.5.1
Coroczny przegląd polityki bezpieczeństwa sieci i systemów informatycznych uwzględnia w sposób udokumentowany przesłanki takie jak aktualizacje wyników oceny ryzyka i planu postępowania z ryzykiem, zmiany prawne i regulacyjne, zalecenia właściwych organów, zmiany dobrych praktyk branżowych, informacje zwrotne zainteresowanych stron, ustalenia z monitorowania zgodności i niezależnych przeglądów (w tym naruszenia i wyjątki od polityki) oraz incydenty, także dotykające podobnych podmiotów w sektorze. doradcze ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Zmieniona polityka bezpieczeństwa sieci i systemów informatycznych oraz wyjątki od polityki uzyskują zatwierdzenie organów zarządzających. doradcze ISO 27001 · A.5.1
Role i obowiązki w zakresie bezpieczeństwa sieci i systemów informatycznych są odzwierciedlone w opisach stanowisk oraz w schemacie organizacyjnym podmiotu. doradcze ISO 27001 · A.5.2 NIST CSF · GV.RR-02
Osoby pełniące role w zakresie bezpieczeństwa są formalnie powoływane, a ich kompetencje są potwierdzone odpowiednim wykształceniem, szkoleniem lub doświadczeniem. doradcze ISO 27001 · A.5.2 ISO 27001 · 7.2
Personel i odpowiednie zainteresowane strony zewnętrzne są informowani, stosownie do swojej roli, o obowiązkach w zakresie bezpieczeństwa sieci i systemów informatycznych, w formie adekwatnej, dostępnej i zrozumiałej dla odbiorcy. doradcze ISO 27001 · A.6.3 NIST CSF · PR.AT-02
Osoba odpowiedzialna za nadzór nad sprawami bezpieczeństwa sieci i informacji jest wyznaczona oraz uznana i należycie umocowana przez organy zarządzające. doradcze ISO 27001 · A.5.2 NIST CSF · GV.RR-02
Podmiot dokumentuje rozważenie rozdzielenia sprzecznych obowiązków i obszarów odpowiedzialności, w tym co najmniej odrębności przeglądającego (audytora) od personelu i linii podległości obszaru objętego przeglądem. doradcze ISO 27001 · A.5.3 ISO 27001 · A.5.35
Komplet wymagań tego obowiązku — 31 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 8 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 7 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieAuthorisation · Identity Management

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk management strategy development & consulting

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Cyber Ranges · Penetration Testing / Red Teaming · Security Certification — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.