Ścieżka zgodności · Ustawa o KSC

Ponowna weryfikacja niekaralności — jak spełnić art. 8f UKSC krok po kroku

Wezwanie osoby realizującej zadania z art. 8 lub art. 11 do ponownego przedstawienia informacji z Krajowego Rejestru Karnego przy uzasadnionym podejrzeniu skazania za przestępstwo przeciwko ochronie informacji. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot kluczowy i podmiot ważny art. 8f UKSC transponuje art. 21 ust. 2 lit. i NIS2 ISO/IEC 27001:2022
1 wymaganie wiążące wyprowadzone z art. 8f UKSC.
1 mapowanie na 1 kontrolę katalogu: ISO/IEC 27001:2022 — każde z pisemnym uzasadnieniem.
1 kategoria rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
4 rozwiązania referencyjne na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty kluczowe i Podmioty ważne

Ten obowiązek wiąże podmioty kluczowe i podmioty ważne. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

nie wiąże

Podmioty ważne — sektor publiczny

Ten obowiązek nie wiąże podmioty ważne z sektora publicznego — model nie wskazuje dla tej klasy odpowiednika w tym samym artykule.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Art. 21 ust. 2 lit. i NIS2 → art. 8f UKSC

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 1 przepis ogólny, który Polska przeniosła do tego przepisu ustawy, a Komisja Europejska rozpisała na szczegóły dla dostawców cyfrowych.

źródło · dyrektywa

Art. 21 ust. 2 lit. i NIS2

„Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."

Model łączy ten obowiązek z 1 przepisem dyrektywy relacją „transponuje", z oceną „szersza niż przepis dyrektywy".

ta ścieżka · UKSC

Art. 8f UKSC

„wzywa osobę realizującą zadania, o których mowa w art. 8 lub art. 11, do ponownego przedstawienia informacji o osobie z Krajowego Rejestru Karnego"

Polska przeniosła ten przepis do ustawy — to wiersz tabeli niżej (1 wymaganie wiążące). Treść cytowana z modelu, nie pisana.

doprecyzowanie · CIR

Jesteście dostawcą cyfrowym? Komisja rozpisała te przepisy

Rozporządzenie wykonawcze CIR 2024/2690 rozkłada te same przepisy dyrektywy na szczegółowe wymagania — ale wiąże tylko dostawców cyfrowych z art. 8b ust. 1 UKSC. Oni realizują ten katalog przez ścieżki CIR; dla pozostałych podmiotów CIR to wzorzec, nie obowiązek.

Przebieg ścieżki

Od ustawy do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — jedyne wymaganie wiążące tego obowiązku — w komplecie warstw.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie Ustawa o KSC art. 8f transponuje art. 21 ust. 2 lit. i NIS2 Ponowna weryfikacja niekaralności wiąże: podmiot kluczowy i podmiot ważny 1 wymaganie wiążące 1 kategoria rozwiązań OB_KSC_8F_PONOWNA Jedyne wymaganie obowiązku „Podmiot wzywa osobę realizującą zadania, o których mowa w art. 8 lub art. 11 ustawy, do ponownego przedstawienia informacji o osobie z Krajowego…" wymaganie 1 z 1 · wiążące WYM_KSC_KRK_05 ISO/IEC 27001:2022 A.6.1 — Weryfikacja przeszłości i niekaralności personelu jakość: realizuje wprost Szablon: Polityka bezpieczeństwa zasobów ludzkich szablon dokumentu / polityka Governance, Risk & Compliance (GRC) kategoria rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymaganie tego obowiązku i jego odpowiedniki w standardach

Jeden wiersz — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Procesy i procedurywymagania wiążące — proceduralne
Podmiot wzywa osobę realizującą zadania, o których mowa w art. 8 lub art. 11 ustawy, do ponownego przedstawienia informacji o osobie z Krajowego Rejestru Karnego. proceduralne ISO 27001 · A.6.1
Komplet wymagań tego obowiązku — 1 wiersz, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Dostawca cyfrowy? Wersja szczegółowa tych wymagań na ścieżce CIR: Bezpieczeństwo zasobów ludzkich, Kontrola dostępu, Zarządzanie aktywami, Bezpieczeństwo fizyczne i środowiskowe.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 1 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 4 rozwiązania referencyjne. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Macie już własne narzędzie?

Ścieżka definiuje, co rozwiązanie musi realizować — nie narzuca produktu. Tabela wymagań wyżej to gotowa lista kontrolna do oceny narzędzia, które już posiadacie.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Inne obowiązki z tego samego przepisu (art. 8f UKSC)

Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.