Uzupełnienie danych w wykazie — jak spełnić art. 7b ust. 4 UKSC krok po kroku
Podmioty kluczowe lub ważne wpisane do wykazu z urzędu (art. 7a ust. 2) uzupełniają dane w wykazie wnioskiem o zmianę wpisu, w tym dane o działalności nieobjętej wpisem z urzędu. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe i Podmioty ważne i Podmioty ważne — sektor publiczny
Ten obowiązek wiąże podmioty kluczowe i podmioty ważne i podmioty ważne z sektora publicznego. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Art. 3 NIS2 → art. 7b ust. 4 UKSC
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 1 przepis ogólny, który Polska przeniosła do tego przepisu ustawy.
Art. 3 NIS2
„Przedłożenie właściwym organom danych identyfikacyjnych i kontaktowych do wykazu podmiotów oraz powiadamianie o ich zmianach najpóźniej w terminie dwóch tygodni"
Model łączy ten obowiązek z 1 przepisem dyrektywy relacją „transponuje", z oceną „równoważna".
Art. 7b ust. 4 UKSC
„uzupełniają dane w wykazie, składając wniosek o zmianę wpisu w tym wykazie"; „w tym również uzupełniają dane w wykazie w zakresie ich działalności, która nie została objęta wpisem z urzędu"
Polska przeniosła ten przepis do ustawy — to wiersze tabeli niżej (2 wymagania wiążące). Treść cytowana z modelu, nie pisana.
Od ustawy do wymagania — model nie wskazuje kontroli
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 2 wiążących — do warstwy wymagań. Model nie mapuje wymagań tego obowiązku na kontrole standardów, więc warstwy kontroli i rozwiązań są tu puste: to luka modelu, nie strony.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot wpisany do wykazu z urzędu uzupełnia dane w wykazie, składając wniosek o zmianę wpisu w tym wykazie. | proceduralne | — |
| Podmiot wpisany do wykazu z urzędu uzupełnia dane w wykazie w zakresie swojej działalności, która nie została objęta wpisem z urzędu. | proceduralne | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — model nie wskazuje rozwiązań
Wymagania tego obowiązku nie mapują na kontrole standardów, więc ścieżka nie prowadzi do żadnej kategorii rozwiązań. Mówimy to wprost zamiast udawać — dobór narzędzi zostaje po Waszej stronie.
Bez rekomendacji w modelu
Model IRNIS nie wskazuje dla tego obowiązku ani kontroli standardu, ani rozwiązania referencyjnego. Tabela wymagań wyżej to nadal gotowa lista kontrolna — dowody spełnienia wytwarzacie u siebie.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.