Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) — jak spełnić art. 8 ust. 3 UKSC krok po kroku
Podmiot ważny będący podmiotem publicznym albo wskazaną uczelnią nie stosuje katalogu z art. 8 ust. 1, a zamiast tego opracowuje, wdraża, realizuje, monitoruje i utrzymuje w kontrolowanych przez siebie systemach informacyjnych system zarządzania bezpieczeństwem informacji spełniający wymogi załącznika nr 4 do ustawy. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty ważne — sektor publiczny
Ten obowiązek wiąże podmioty ważne z sektora publicznego. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty kluczowe i Podmioty ważne
Ten obowiązek Was nie wiąże — art. 8 ust. 1 UKSC daje Wam własny zestaw wymagań. Wasza ścieżka to Katalog środków bezpieczeństwa SZBI.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Art. 21 ust. 1 · art. 21 ust. 2 lit. b–g, i NIS2 → art. 8 ust. 3 UKSC
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 9 przepisów ogólnych, które Polska przeniosła do tego przepisu ustawy, a Komisja Europejska rozpisała na szczegóły dla dostawców cyfrowych.
Art. 21 ust. 1 · art. 21 ust. 2 lit. b–g, i NIS2
art. 21 ust. 1 NIS2 „Wprowadzenie odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych zarządzania ryzykiem, zapewniających poziom bezpieczeństwa odpowiedni do istniejącego ryzyka"
art. 21 ust. 2 NIS2 „Środki zarządzania ryzykiem bazują na podejściu uwzględniającym wszystkie zagrożenia, mają na celu ochronę sieci i systemów informatycznych oraz środowiska fizycznego tych systemów przed incydentami i obejmują CO NAJMNIEJ elementy wyliczone w lit. a–j (norma minimum katalogu; treść poszczególnych elementów niosą obowiązki OB_NIS2_21_2_a … OB_NIS2_21_2_j)."
lit. b „Środki zarządzania ryzykiem obejmują obsługę incydentu."
lit. c „Środki zarządzania ryzykiem obejmują ciągłość działania, np. zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzanie kryzysowe."
lit. d „Środki zarządzania ryzykiem obejmują bezpieczeństwo łańcucha dostaw, w tym aspekty związane z bezpieczeństwem dotyczące stosunków między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami."
lit. e „Środki zarządzania ryzykiem obejmują bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym postępowanie w przypadku podatności i ich ujawnianie."
lit. f „Środki zarządzania ryzykiem obejmują polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie."
lit. g „Środki zarządzania ryzykiem obejmują podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa."
lit. i „Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."
Model łączy ten obowiązek z 9 przepisami dyrektywy relacją „transponuje", z oceną „równoważna".
Art. 8 ust. 3 UKSC i załącznik nr 4 UKSC
„Podmiot ważny będący podmiotem publicznym albo podmiotem, o którym mowa w art. 7 ust. 1 pkt 1–4 i 6–7 ustawy z dnia 20 lipca 2018 r. – Prawo o szkolnictwie wyższym i nauce, niebędącym organizacją badawczą w zakresie, w jakim realizuje zadania publiczne z wykorzystaniem systemów informacyjnych, nie stosuje przepisu ust.…"
Polska przeniosła te przepisy do ustawy — to wiersze tabeli niżej (28 wymagań wiążących). Treść cytowana z modelu, nie pisana.
Jesteście dostawcą cyfrowym? Komisja rozpisała te przepisy
Rozporządzenie wykonawcze CIR 2024/2690 rozkłada te same przepisy dyrektywy na szczegółowe wymagania — ale wiąże tylko dostawców cyfrowych z art. 8b ust. 1 UKSC. Oni realizują ten katalog przez ścieżki CIR; dla pozostałych podmiotów CIR to wzorzec, nie obowiązek.
- lit. b: Obsługa incydentów (załącznik pkt 3 CIR 2024/2690)
- lit. c: Ciągłość działania i zarządzanie kryzysowe (załącznik pkt 4 CIR 2024/2690)
- lit. d: Bezpieczeństwo łańcucha dostaw (załącznik pkt 5 CIR 2024/2690)
- lit. e: Bezpieczny rozwój i utrzymanie systemów (załącznik pkt 6 CIR 2024/2690)
- lit. f: Ocena skuteczności zabezpieczeń (załącznik pkt 7 CIR 2024/2690)
- lit. g: Cyberhigiena i szkolenia (załącznik pkt 8 CIR 2024/2690)
- lit. i: Bezpieczeństwo zasobów ludzkich (załącznik pkt 10 CIR 2024/2690)
- lit. i: Kontrola dostępu (załącznik pkt 11 CIR 2024/2690)
- lit. i: Zarządzanie aktywami (załącznik pkt 12 CIR 2024/2690)
- lit. c, lit. e, lit. i: Bezpieczeństwo fizyczne i środowiskowe (załącznik pkt 13 CIR 2024/2690)
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 28 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot nie stosuje przepisu art. 8 ust. 1 ustawy. | organizacyjne | — |
| Podmiot opracowuje, wdraża, realizuje, monitoruje i utrzymuje w systemach informacyjnych kontrolowanych przez ten podmiot system zarządzania bezpieczeństwem informacji spełniający wymogi określone w załączniku nr 4 do ustawy. | organizacyjne | ISO 27001 · 4.3 ISO 27001 · 4.4 |
| System zarządzania bezpieczeństwem informacji obejmuje inwentaryzację produktów ICT, usług ICT i procesów ICT służących do przetwarzania informacji. | organizacyjne | ISO 27001 · A.5.9 NIST CSF · ID.AM-01 NIST CSF · ID.AM-02 |
| System zarządzania bezpieczeństwem informacji obejmuje zapewnienie ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami. | organizacyjne | ISO 27001 · A.5.15 NIST CSF · PR.DS-01 |
| W przypadku korzystania z usług dostawcy chmury obliczeniowej lub dostawcy usługi centrum przetwarzania danych ochrona przetwarzanych informacji obejmuje udokumentowanie mechanizmów zapewnienia ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami. | organizacyjne | ISO 27001 · A.5.20 ISO 27001 · A.5.23 |
| System zarządzania bezpieczeństwem informacji obejmuje dopuszczenie do informacji wyłącznie osób posiadających stosowne uprawnienia do systemów informacyjnych, w tym systemów operacyjnych, usług sieciowych i aplikacji. | organizacyjne | ISO 27001 · A.5.15 NIST CSF · PR.AA-05 |
| System zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad przyznania minimalnych uprawnień niezbędnych dla realizacji zadań. | organizacyjne | ISO 27001 · A.5.15 NIST CSF · PR.AA-05 |
| System zarządzania bezpieczeństwem informacji obejmuje ustanowienie podstawowych zasad gwarantujących bezpieczną pracę przy przetwarzaniu mobilnym i pracy na odległość. | organizacyjne | ISO 27001 · A.6.7 ISO 27001 · A.7.9 ISO 27001 · A.8.1 |
| System zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad cyberhigieny przez pracowników korzystających z systemów informacyjnych, w tym kierownika podmiotu. | organizacyjne | ISO 27001 · A.5.10 ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| System zarządzania bezpieczeństwem informacji obejmuje stosowanie środków minimalizujących wystąpienie incydentów przez szkolenie osób zaangażowanych w proces przetwarzania informacji, ze szczególnym uwzględnieniem rodzajów cyberzagrożeń, podstawowych zasad cyberhigieny, reagowania na wystąpienie incydentu oraz świadomości skutków naruszenia zasad bezpieczeństwa informacji. | organizacyjne | ISO 27001 · A.6.3 NIST CSF · PR.AT-01 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| System zarządzania bezpieczeństwem informacji obejmuje bezzwłoczne cofanie przyznanych uprawnień w przypadku stwierdzenia braku podstawy dostępu do informacji na stałe. | proceduralne | ISO 27001 · A.5.18 NIST CSF · PR.AA-05 |
| System zarządzania bezpieczeństwem informacji obejmuje zawieszanie uprawnień w przypadku niewykonywania obowiązków co najmniej przez jeden miesiąc. | proceduralne | ISO 27001 · A.5.18 |
| System zarządzania bezpieczeństwem informacji obejmuje modyfikację zakresu przyznanych uprawnień, jeżeli jest to zasadne z uwagi na zmianę charakteru wykonywanych zadań i zakresu dostępu do informacji. | proceduralne | ISO 27001 · A.5.18 NIST CSF · PR.AA-05 |
| System zarządzania bezpieczeństwem informacji obejmuje testowanie pod kątem kompletności i możliwości odtworzenia danych zawartych w zapasowych kopiach. | proceduralne | ISO 27001 · A.8.13 NIST CSF · PR.DS-11 |
| System zarządzania bezpieczeństwem informacji obejmuje przygotowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu. | proceduralne | ISO 27001 · A.5.24 NIST CSF · ID.IM-04 |
| System zarządzania bezpieczeństwem informacji obejmuje testowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu. | proceduralne | ISO 27001 · A.5.30 NIST CSF · ID.IM-02 |
| System zarządzania bezpieczeństwem informacji obejmuje monitorowanie częstotliwości wydawania kolejnych wersji produktów ICT, źródeł dystrybucji produktów ICT oraz cyklu życia produktów ICT w celu zapewnienia bezpieczeństwa systemu informacyjnego. | proceduralne | ISO 27001 · A.8.8 NIST CSF · ID.AM-08 |
| System zarządzania bezpieczeństwem informacji obejmuje określenie procedur i zasad działania podmiotu na wypadek wystąpienia cyberzagrożenia lub w przypadku wystąpienia incydentu. | proceduralne | ISO 27001 · A.5.24 NIST CSF · ID.IM-04 |
| Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji co najmniej raz w roku. | proceduralne | ISO 27001 · 9.3 NIST CSF · GV.OV-03 |
| Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji bezzwłocznie w przypadku wystąpienia okoliczności, które mogą wpłynąć na ryzyko wystąpienia incydentu poważnego i wymagają ponownego zrealizowania działań opisanych w przyjętym systemie zarządzania bezpieczeństwem informacji lub zmian w samym systemie. | proceduralne | ISO 27001 · 8.2 ISO 27001 · 9.3 |
| Technikawymagania wiążące — techniczne | ||
| System zarządzania bezpieczeństwem informacji obejmuje kontrolowanie podstawowych wersji używanych produktów ICT lub usług ICT. | techniczne | ISO 27001 · A.8.9 NIST CSF · PR.PS-01 |
| System zarządzania bezpieczeństwem informacji obejmuje, jeżeli to możliwe, korzystanie z mechanizmów kontroli instalacji produktów ICT lub usług ICT na urządzeniach, w tym na urządzeniach mobilnych. | techniczne | ISO 27001 · A.8.1 ISO 27001 · A.8.19 NIST CSF · PR.PS-05 |
| Ochrona przetwarzanych informacji obejmuje ochronę wykorzystującą oprogramowanie zabezpieczające lub sprzętowe zabezpieczenia, w które są wyposażone urządzenia przetwarzające informacje. | techniczne | ISO 27001 · A.8.1 ISO 27001 · A.8.7 |
| System zarządzania bezpieczeństwem informacji obejmuje zapewnienie środków uniemożliwiających nieautoryzowany dostęp do systemów informacyjnych. | techniczne | ISO 27001 · A.8.3 ISO 27001 · A.8.5 NIST CSF · PR.IR-01 |
| System zarządzania bezpieczeństwem informacji obejmuje wykonywanie zapasowych kopii danych odseparowanych logicznie i fizycznie od danych przetwarzanych w systemach informacyjnych dla realizacji zadania publicznego. | techniczne | ISO 27001 · A.8.13 NIST CSF · PR.DS-11 |
| System zarządzania bezpieczeństwem informacji obejmuje stosowanie oprogramowania antywirusowego. | techniczne | ISO 27001 · A.8.7 NIST CSF · DE.CM-09 |
| System zarządzania bezpieczeństwem informacji obejmuje stosowanie stabilnych wersji produktów ICT lub usług ICT, w stosunku do których nie występują informacje o krytycznych podatnościach, a w przypadku ich wystąpienia dopuszczalne jest stosowanie tych wersji produktów ICT lub usług ICT, które nie stwarzają istotnego negatywnego wpływu na poziom bezpieczeństwa systemów informacyjnych. | techniczne | ISO 27001 · A.8.8 NIST CSF · PR.PS-02 |
| Bezpieczeństwo fizycznewymagania wiążące — fizyczne | ||
| Ochrona przetwarzanych informacji obejmuje ochronę fizyczną miejsc, w których jest przetwarzana informacja, w przypadku przetwarzania danych w urządzeniach znajdujących się pod kontrolą podmiotu. | fizyczne | ISO 27001 · A.7.1 NIST CSF · PR.AA-06 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 35 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 21 rozwiązań referencyjnych; dla 15 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
DFIR-IRIS
Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Greenbone Community Edition
Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
OpenBao
Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Proxmox Backup Server
Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.
Smallstep step-ca
Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.
StackRox
Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Opis CSIRT wg RFC 2350
Autorski szablon opisu zespołu reagowania wg RFC 2350 — zakres, kontakt, zasady zgłaszania i obsługi incydentów.
Szablon: Plan ciągłości działania z BIA
Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.
Szablon: Plan reagowania na incydenty i komunikacji
Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.
Szablon: Polityka bezpieczeństwa łańcucha dostaw
Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)
Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Trivy
Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Anti Virus/Worm/Malware · Cloud Access Security Brokers · Content Filtering & Monitoring · Cyber Ranges · Cyber Threat Intelligence · Data Leakage Prevention · Firewalls / NextGen Firewalls · Mobile Security / Device management · Patch Management · PC/Mobile/End Point Security · Penetration Testing / Red Teaming · Remote Access / VPN · Security Operations Center (SOC) · Software & Security Lifecycle Management · Wireless Security — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Inne obowiązki z tego samego przepisu (art. 8 ust. 3 UKSC)
Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:
- Dokumentowanie SZBI podmiotu publicznego (art. 8 ust. 3 UKSC)
- Poczta elektroniczna podmiotu publicznego (art. 8 ust. 3 UKSC)
- Przegląd SZBI po rekomendacji Pełnomocnika (art. 8 ust. 3 UKSC)
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.