Ścieżka zgodności · Ustawa o KSC

Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) — jak spełnić art. 8 ust. 3 UKSC krok po kroku

Podmiot ważny będący podmiotem publicznym albo wskazaną uczelnią nie stosuje katalogu z art. 8 ust. 1, a zamiast tego opracowuje, wdraża, realizuje, monitoruje i utrzymuje w kontrolowanych przez siebie systemach informacyjnych system zarządzania bezpieczeństwem informacji spełniający wymogi załącznika nr 4 do ustawy. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot ważny — sektor publiczny art. 8 ust. 3 UKSC · załącznik nr 4 UKSC transponuje art. 21 ust. 1 · art. 21 ust. 2 lit. b–g, i NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
28 wymagań wiążących wyprowadzonych z art. 8 ust. 3 UKSC.
58 mapowań na 40 kontroli katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
35 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
21 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 15 kategorii model nie wskazuje rozwiązania.
Ta strona a strona tematyczna: strona SZBI w KSC/NIS2 odpowiada „co i dlaczego musicie" — ścieżka odpowiada „jak i czym to zrealizować". Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty ważne — sektor publiczny

Ten obowiązek wiąże podmioty ważne z sektora publicznego. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

inny przepis

Podmioty kluczowe i Podmioty ważne

Ten obowiązek Was nie wiąże — art. 8 ust. 1 UKSC daje Wam własny zestaw wymagań. Wasza ścieżka to Katalog środków bezpieczeństwa SZBI.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Art. 21 ust. 1 · art. 21 ust. 2 lit. b–g, i NIS2 → art. 8 ust. 3 UKSC

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 9 przepisów ogólnych, które Polska przeniosła do tego przepisu ustawy, a Komisja Europejska rozpisała na szczegóły dla dostawców cyfrowych.

źródło · dyrektywa

Art. 21 ust. 1 · art. 21 ust. 2 lit. b–g, i NIS2

art. 21 ust. 1 NIS2 „Wprowadzenie odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych zarządzania ryzykiem, zapewniających poziom bezpieczeństwa odpowiedni do istniejącego ryzyka"

art. 21 ust. 2 NIS2 „Środki zarządzania ryzykiem bazują na podejściu uwzględniającym wszystkie zagrożenia, mają na celu ochronę sieci i systemów informatycznych oraz środowiska fizycznego tych systemów przed incydentami i obejmują CO NAJMNIEJ elementy wyliczone w lit. a–j (norma minimum katalogu; treść poszczególnych elementów niosą obowiązki OB_NIS2_21_2_a … OB_NIS2_21_2_j)."

lit. b „Środki zarządzania ryzykiem obejmują obsługę incydentu."

lit. c „Środki zarządzania ryzykiem obejmują ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe."

lit. d „Środki zarządzania ryzykiem obejmują bezpieczeństwo łańcucha dostaw, w tym aspekty związane z bezpieczeństwem dotyczące stosunków między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami."

lit. e „Środki zarządzania ryzykiem obejmują bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym postępowanie w przypadku podatności i ich ujawnianie."

lit. f „Środki zarządzania ryzykiem obejmują polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie."

lit. g „Środki zarządzania ryzykiem obejmują podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa."

lit. i „Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."

Model łączy ten obowiązek z 9 przepisami dyrektywy relacją „transponuje", z oceną „równoważna".

ta ścieżka · UKSC

Art. 8 ust. 3 UKSC i załącznik nr 4 UKSC

„Podmiot ważny będący podmiotem publicznym albo podmiotem, o którym mowa w art. 7 ust. 1 pkt 1–4 i 6–7 ustawy z dnia 20 lipca 2018 r. – Prawo o szkolnictwie wyższym i nauce, niebędącym organizacją badawczą w zakresie, w jakim realizuje zadania publiczne z wykorzystaniem systemów informacyjnych, nie stosuje przepisu ust.…"

Polska przeniosła te przepisy do ustawy — to wiersze tabeli niżej (28 wymagań wiążących). Treść cytowana z modelu, nie pisana.

doprecyzowanie · CIR

Jesteście dostawcą cyfrowym? Komisja rozpisała te przepisy

Rozporządzenie wykonawcze CIR 2024/2690 rozkłada te same przepisy dyrektywy na szczegółowe wymagania — ale wiąże tylko dostawców cyfrowych z art. 8b ust. 1 UKSC. Oni realizują ten katalog przez ścieżki CIR; dla pozostałych podmiotów CIR to wzorzec, nie obowiązek.

Przebieg ścieżki

Od ustawy do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 28 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie Ustawa o KSC art. 8 ust. 3 i załącznik nr 4 transponuje art. 21 ust. 1 · art. 21 ust. 2 lit. b–g, i NIS2 Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) wiąże: podmiot ważny — sektor publiczny 28 wymagań wiążących 35 kategorii rozwiązań OB_KSC_8_3_REZIM Wymaganie 3 z 28 „System zarządzania bezpieczeństwem informacji obejmuje inwentaryzację produktów ICT, usług ICT i procesów ICT służących do przetwarzania informacji." wymaganie 3 z 28 · wiążące WYM_KSC_ZAL4_01 ISO/IEC 27001:2022 A.5.9 — Inwentaryzacja i wykaz aktywów jakość: realizuje wprost NIST CSF 2.0 ID.AM-01 jakość: jeden ze sposobów realizacji NIST CSF 2.0 ID.AM-02 jakość: jeden ze sposobów realizacji CISO Assistant narzędzie GLPI narzędzie Probo narzędzie Governance, Risk & Compliance (GRC) · IT Service Management · Software & Security Lifecycle Management kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot nie stosuje przepisu art. 8 ust. 1 ustawy. organizacyjne
Podmiot opracowuje, wdraża, realizuje, monitoruje i utrzymuje w systemach informacyjnych kontrolowanych przez ten podmiot system zarządzania bezpieczeństwem informacji spełniający wymogi określone w załączniku nr 4 do ustawy. organizacyjne ISO 27001 · 4.3 ISO 27001 · 4.4
System zarządzania bezpieczeństwem informacji obejmuje inwentaryzację produktów ICT, usług ICT i procesów ICT służących do przetwarzania informacji. organizacyjne ISO 27001 · A.5.9 NIST CSF · ID.AM-01 NIST CSF · ID.AM-02
System zarządzania bezpieczeństwem informacji obejmuje zapewnienie ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami. organizacyjne ISO 27001 · A.5.15 NIST CSF · PR.DS-01
W przypadku korzystania z usług dostawcy chmury obliczeniowej lub dostawcy usługi centrum przetwarzania danych ochrona przetwarzanych informacji obejmuje udokumentowanie mechanizmów zapewnienia ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami. organizacyjne ISO 27001 · A.5.20 ISO 27001 · A.5.23
System zarządzania bezpieczeństwem informacji obejmuje dopuszczenie do informacji wyłącznie osób posiadających stosowne uprawnienia do systemów informacyjnych, w tym systemów operacyjnych, usług sieciowych i aplikacji. organizacyjne ISO 27001 · A.5.15 NIST CSF · PR.AA-05
System zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad przyznania minimalnych uprawnień niezbędnych dla realizacji zadań. organizacyjne ISO 27001 · A.5.15 NIST CSF · PR.AA-05
System zarządzania bezpieczeństwem informacji obejmuje ustanowienie podstawowych zasad gwarantujących bezpieczną pracę przy przetwarzaniu mobilnym i pracy na odległość. organizacyjne ISO 27001 · A.6.7 ISO 27001 · A.7.9 ISO 27001 · A.8.1
System zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad cyberhigieny przez pracowników korzystających z systemów informacyjnych, w tym kierownika podmiotu. organizacyjne ISO 27001 · A.5.10 ISO 27001 · A.6.3 NIST CSF · PR.AT-01
System zarządzania bezpieczeństwem informacji obejmuje stosowanie środków minimalizujących wystąpienie incydentów przez szkolenie osób zaangażowanych w proces przetwarzania informacji, ze szczególnym uwzględnieniem rodzajów cyberzagrożeń, podstawowych zasad cyberhigieny, reagowania na wystąpienie incydentu oraz świadomości skutków naruszenia zasad bezpieczeństwa informacji. organizacyjne ISO 27001 · A.6.3 NIST CSF · PR.AT-01
Procesy i procedurywymagania wiążące — proceduralne
System zarządzania bezpieczeństwem informacji obejmuje bezzwłoczne cofanie przyznanych uprawnień w przypadku stwierdzenia braku podstawy dostępu do informacji na stałe. proceduralne ISO 27001 · A.5.18 NIST CSF · PR.AA-05
System zarządzania bezpieczeństwem informacji obejmuje zawieszanie uprawnień w przypadku niewykonywania obowiązków co najmniej przez jeden miesiąc. proceduralne ISO 27001 · A.5.18
System zarządzania bezpieczeństwem informacji obejmuje modyfikację zakresu przyznanych uprawnień, jeżeli jest to zasadne z uwagi na zmianę charakteru wykonywanych zadań i zakresu dostępu do informacji. proceduralne ISO 27001 · A.5.18 NIST CSF · PR.AA-05
System zarządzania bezpieczeństwem informacji obejmuje testowanie pod kątem kompletności i możliwości odtworzenia danych zawartych w zapasowych kopiach. proceduralne ISO 27001 · A.8.13 NIST CSF · PR.DS-11
System zarządzania bezpieczeństwem informacji obejmuje przygotowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu. proceduralne ISO 27001 · A.5.24 NIST CSF · ID.IM-04
System zarządzania bezpieczeństwem informacji obejmuje testowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu. proceduralne ISO 27001 · A.5.30 NIST CSF · ID.IM-02
System zarządzania bezpieczeństwem informacji obejmuje monitorowanie częstotliwości wydawania kolejnych wersji produktów ICT, źródeł dystrybucji produktów ICT oraz cyklu życia produktów ICT w celu zapewnienia bezpieczeństwa systemu informacyjnego. proceduralne ISO 27001 · A.8.8 NIST CSF · ID.AM-08
System zarządzania bezpieczeństwem informacji obejmuje określenie procedur i zasad działania podmiotu na wypadek wystąpienia cyberzagrożenia lub w przypadku wystąpienia incydentu. proceduralne ISO 27001 · A.5.24 NIST CSF · ID.IM-04
Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji co najmniej raz w roku. proceduralne ISO 27001 · 9.3 NIST CSF · GV.OV-03
Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji bezzwłocznie w przypadku wystąpienia okoliczności, które mogą wpłynąć na ryzyko wystąpienia incydentu poważnego i wymagają ponownego zrealizowania działań opisanych w przyjętym systemie zarządzania bezpieczeństwem informacji lub zmian w samym systemie. proceduralne ISO 27001 · 8.2 ISO 27001 · 9.3
Technikawymagania wiążące — techniczne
System zarządzania bezpieczeństwem informacji obejmuje kontrolowanie podstawowych wersji używanych produktów ICT lub usług ICT. techniczne ISO 27001 · A.8.9 NIST CSF · PR.PS-01
System zarządzania bezpieczeństwem informacji obejmuje, jeżeli to możliwe, korzystanie z mechanizmów kontroli instalacji produktów ICT lub usług ICT na urządzeniach, w tym na urządzeniach mobilnych. techniczne ISO 27001 · A.8.1 ISO 27001 · A.8.19 NIST CSF · PR.PS-05
Ochrona przetwarzanych informacji obejmuje ochronę wykorzystującą oprogramowanie zabezpieczające lub sprzętowe zabezpieczenia, w które są wyposażone urządzenia przetwarzające informacje. techniczne ISO 27001 · A.8.1 ISO 27001 · A.8.7
System zarządzania bezpieczeństwem informacji obejmuje zapewnienie środków uniemożliwiających nieautoryzowany dostęp do systemów informacyjnych. techniczne ISO 27001 · A.8.3 ISO 27001 · A.8.5 NIST CSF · PR.IR-01
System zarządzania bezpieczeństwem informacji obejmuje wykonywanie zapasowych kopii danych odseparowanych logicznie i fizycznie od danych przetwarzanych w systemach informacyjnych dla realizacji zadania publicznego. techniczne ISO 27001 · A.8.13 NIST CSF · PR.DS-11
System zarządzania bezpieczeństwem informacji obejmuje stosowanie oprogramowania antywirusowego. techniczne ISO 27001 · A.8.7 NIST CSF · DE.CM-09
System zarządzania bezpieczeństwem informacji obejmuje stosowanie stabilnych wersji produktów ICT lub usług ICT, w stosunku do których nie występują informacje o krytycznych podatnościach, a w przypadku ich wystąpienia dopuszczalne jest stosowanie tych wersji produktów ICT lub usług ICT, które nie stwarzają istotnego negatywnego wpływu na poziom bezpieczeństwa systemów informacyjnych. techniczne ISO 27001 · A.8.8 NIST CSF · PR.PS-02
Bezpieczeństwo fizycznewymagania wiążące — fizyczne
Ochrona przetwarzanych informacji obejmuje ochronę fizyczną miejsc, w których jest przetwarzana informacja, w przypadku przetwarzania danych w urządzeniach znajdujących się pod kontrolą podmiotu. fizyczne ISO 27001 · A.7.1 NIST CSF · PR.AA-06
Komplet wymagań tego obowiązku — 28 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Dostawca cyfrowy? Wersja szczegółowa tych wymagań na ścieżce CIR: Obsługa incydentów, Ciągłość działania i zarządzanie kryzysowe, Bezpieczeństwo łańcucha dostaw, Bezpieczny rozwój i utrzymanie systemów, Ocena skuteczności zabezpieczeń, Cyberhigiena i szkolenia, Bezpieczeństwo zasobów ludzkich, Kontrola dostępu, Zarządzanie aktywami, Bezpieczeństwo fizyczne i środowiskowe.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 35 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 21 rozwiązań referencyjnych; dla 15 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

DFIR-IRIS

Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.

open sourcenarzędzieIncident Management

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Greenbone Community Edition

Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.

open sourcenarzędzieVulnerability Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieAccess Management · Authentication · Authorisation · Identity Management

OpenBao

Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.

open sourcenarzędzieEncryption · PKI / Digital Certificates

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services · Supply chain risk monitoring solutions & services

Proxmox Backup Server

Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.

open sourcenarzędzieBackup / Storage Security · System Recovery

Smallstep step-ca

Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.

open sourcenarzędziePKI / Digital Certificates

StackRox

Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.

open sourcenarzędzieVulnerability Management

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk Management solutions & services · Risk management strategy development & consulting

Szablon: Opis CSIRT wg RFC 2350

Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.

szablon IntecawytyczneIncident Response Services (CSIRT aaS)

Szablon: Plan ciągłości działania z BIA

Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.

szablon Intecaszablon planuBusiness Continuity/Recovery Planning · Business Impact Analysis

Szablon: Plan reagowania na incydenty i komunikacji

Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.

szablon Intecaszablon planuIncident Response Services (CSIRT aaS)

Szablon: Polityka bezpieczeństwa łańcucha dostaw

Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.

szablon Intecaszablon dokumentu / politykaSupply chain risk monitoring solutions & services

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)

Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.

szablon Intecaszablon proceduryVulnerability Management

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Trivy

Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.

open sourcenarzędzieVulnerability Management

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

open sourcenarzędzieSIEM / Event Correlation Solutions · Vulnerability Management

Anti Virus/Worm/Malware · Cloud Access Security Brokers · Content Filtering & Monitoring · Cyber Ranges · Cyber Threat Intelligence · Data Leakage Prevention · Firewalls / NextGen Firewalls · Mobile Security / Device management · Patch Management · PC/Mobile/End Point Security · Penetration Testing / Red Teaming · Remote Access / VPN · Security Operations Center (SOC) · Software & Security Lifecycle Management · Wireless Security — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.