Wymiana informacji o cyberbezpieczeństwie — jak spełnić art. 8h UKSC krok po kroku
Jeżeli podmiot korzysta z uprawnienia do wymiany informacji dotyczących cyberbezpieczeństwa, wymiana służy dopuszczalnym celom (zapobieganie i obsługa incydentów lub zwiększanie poziomu cyberbezpieczeństwa), odbywa się przewidzianymi kanałami, a podmiot oznacza zakres odbiorców tych informacji. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe i Podmioty ważne i Podmioty ważne — sektor publiczny
Ten obowiązek wiąże podmioty kluczowe i podmioty ważne i podmioty ważne z sektora publicznego. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Art. 29 NIS2 → art. 8h UKSC
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 1 przepis ogólny, który Polska przeniosła do tego przepisu ustawy.
Art. 29 NIS2
„Jeżeli podmiot korzysta z uprawnienia do dobrowolnej wymiany informacji na temat cyberbezpieczeństwa, wymiana służy dopuszczalnym celom (zapobieganie i obsługa incydentów lub zwiększanie poziomu cyberbezpieczeństwa), odbywa się w społecznościach podmiotów kluczowych i ważnych oraz jest prowadzona za pośrednictwem mechanizmów wymiany informacji o cyberbezpieczeństwie."
Model łączy ten obowiązek z 1 przepisem dyrektywy relacją „transponuje", z oceną „węższa niż przepis dyrektywy".
Art. 8h UKSC
„Wymiana informacji, ostrzeżeń i zaleceń, o których mowa w ust. 1, jest dopuszczalna, jeżeli"; „ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie, przywracanie normalnego działania po incydentach lub łagodzenie ich skutków"; „zwiększa poziom cyberbezpieczeństwa"; „Wymiana informacji, ostrzeżeń i zaleceń, o których mowa w ust. 1, odbywa się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1, systemów teleinformatycznych zapewnianych przez organy właściwe do spraw cyberbezpieczeństwa lub w drodze porozumień, o których mowa w ust. 6"; „oznaczają zakres odbiorców tych informacji"
Polska przeniosła ten przepis do ustawy — to wiersze tabeli niżej (3 wymagania wiążące). Treść cytowana z modelu, nie pisana.
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 3 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie, przywracanie normalnego działania po incydentach lub łagodzenie ich skutków, albo zwiększanie poziomu cyberbezpieczeństwa. | organizacyjne | ISO 27001 · A.5.14 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa odbywa się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, systemów teleinformatycznych zapewnianych przez organy właściwe do spraw cyberbezpieczeństwa lub w drodze porozumień w sprawie wymiany informacji. | proceduralne | ISO 27001 · A.5.14 |
| Podmiot oznacza zakres odbiorców wymienianych informacji dotyczących cyberbezpieczeństwa. | proceduralne | ISO 27001 · A.5.13 ISO 27001 · A.5.14 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 4 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 5 rozwiązań referencyjnych; dla 2 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
OpenBao
Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Data Leakage Prevention · Digital Signature — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Inne obowiązki z tego samego przepisu (art. 8h UKSC)
Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:
- Dalsze udostępnianie informacji o zagrożeniach (art. 8h UKSC)
- Zakaz danych osobowych w wymianie informacji (art. 8h UKSC)
- Porozumienie o wymianie informacji (art. 8h UKSC)
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.