Weryfikacja niekaralności — jak spełnić art. 8f UKSC krok po kroku
Weryfikacja niekaralności za przestępstwa przeciwko ochronie informacji osób realizujących zadania z art. 8 lub art. 11: przedstawienie informacji z Krajowego Rejestru Karnego przed rozpoczęciem zadań, dopuszczenie przez kierownika po otrzymaniu informacji, równoważnik w postaci ważnego poświadczenia bezpieczeństwa oraz zakaz realizacji zadań przez osobę skazaną. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe i Podmioty ważne
Ten obowiązek wiąże podmioty kluczowe i podmioty ważne. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty ważne — sektor publiczny
Ten obowiązek nie wiąże podmioty ważne z sektora publicznego — model nie wskazuje dla tej klasy odpowiednika w tym samym artykule.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Art. 21 ust. 2 lit. i NIS2 → art. 8f UKSC
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 1 przepis ogólny, który Polska przeniosła do tego przepisu ustawy, a Komisja Europejska rozpisała na szczegóły dla dostawców cyfrowych.
Art. 21 ust. 2 lit. i NIS2
„Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."
Model łączy ten obowiązek z 1 przepisem dyrektywy relacją „transponuje", z oceną „szersza niż przepis dyrektywy".
Art. 8f UKSC
„Przed rozpoczęciem realizacji zadań, o których mowa w art. 8 lub art. 11"; „przedstawia podmiotowi kluczowemu lub podmiotowi ważnemu informację o osobie z Krajowego Rejestru Karnego stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji"; „dopuszcza osobę do realizacji zadań, o których mowa w art. 8 lub art. 11, po otrzymaniu informacji, o której mowa w zdaniu pierwszym"; „Wymagania, o których mowa w ust. 1 i 2, uznaje się za spełnione, jeżeli osoba realizująca zadania, o których mowa w art. 8 i art. 11, posiada ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli "poufne" lub wyższej"; „nie może realizować zadań, o których mowa w art. 8 lub art. 11"
Polska przeniosła ten przepis do ustawy — to wiersze tabeli niżej (4 wymagania wiążące). Treść cytowana z modelu, nie pisana.
Jesteście dostawcą cyfrowym? Komisja rozpisała te przepisy
Rozporządzenie wykonawcze CIR 2024/2690 rozkłada te same przepisy dyrektywy na szczegółowe wymagania — ale wiąże tylko dostawców cyfrowych z art. 8b ust. 1 UKSC. Oni realizują ten katalog przez ścieżki CIR; dla pozostałych podmiotów CIR to wzorzec, nie obowiązek.
- lit. i: Bezpieczeństwo zasobów ludzkich (załącznik pkt 10 CIR 2024/2690)
- lit. i: Kontrola dostępu (załącznik pkt 11 CIR 2024/2690)
- lit. i: Zarządzanie aktywami (załącznik pkt 12 CIR 2024/2690)
- lit. i: Bezpieczeństwo fizyczne i środowiskowe (załącznik pkt 13 CIR 2024/2690)
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 4 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Wymagania przedstawienia i ponownego przedstawienia informacji o osobie z Krajowego Rejestru Karnego uznaje się za spełnione, jeżeli osoba realizująca zadania, o których mowa w art. 8 i art. 11 ustawy, posiada ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli "poufne" lub wyższej. | organizacyjne | ISO 27001 · A.6.1 |
| Osoba skazana prawomocnym wyrokiem sądu za przestępstwa przeciwko ochronie informacji nie realizuje zadań, o których mowa w art. 8 lub art. 11 ustawy. | organizacyjne | ISO 27001 · A.6.1 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Osoba, która ma realizować zadania, o których mowa w art. 8 lub art. 11 ustawy, przedstawia podmiotowi informację o osobie z Krajowego Rejestru Karnego stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji przed rozpoczęciem realizacji tych zadań. | proceduralne | ISO 27001 · A.6.1 NIST CSF · GV.RR-04 |
| Kierownik podmiotu dopuszcza osobę do realizacji zadań, o których mowa w art. 8 lub art. 11 ustawy, po otrzymaniu informacji o osobie z Krajowego Rejestru Karnego stwierdzającej niekaralność za przestępstwa przeciwko ochronie informacji. | proceduralne | ISO 27001 · A.6.1 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 2 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 5 rozwiązań referencyjnych. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Macie już własne narzędzie?
Ścieżka definiuje, co rozwiązanie musi realizować — nie narzuca produktu. Tabela wymagań wyżej to gotowa lista kontrolna do oceny narzędzia, które już posiadacie.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Inne obowiązki z tego samego przepisu (art. 8f UKSC)
Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:
- Ponowna weryfikacja niekaralności (art. 8f UKSC)
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.