Ścieżka zgodności · Ustawa o KSC

Wymiana informacji o cyberbezpieczeństwie — jak spełnić art. 8h UKSC krok po kroku

Jeżeli podmiot korzysta z uprawnienia do wymiany informacji dotyczących cyberbezpieczeństwa, wymiana służy dopuszczalnym celom (zapobieganie i obsługa incydentów lub zwiększanie poziomu cyberbezpieczeństwa), odbywa się przewidzianymi kanałami, a podmiot oznacza zakres odbiorców tych informacji. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot kluczowy i podmiot ważny i podmiot ważny — sektor publiczny art. 8h UKSC transponuje art. 29 NIS2 ISO/IEC 27001:2022
3 wymagania wiążące wyprowadzone z art. 8h UKSC.
4 mapowania na 2 kontrole katalogu: ISO/IEC 27001:2022 — każde z pisemnym uzasadnieniem.
4 kategorie rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
5 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 2 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty kluczowe i Podmioty ważne i Podmioty ważne — sektor publiczny

Ten obowiązek wiąże podmioty kluczowe i podmioty ważne i podmioty ważne z sektora publicznego. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Art. 29 NIS2 → art. 8h UKSC

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 1 przepis ogólny, który Polska przeniosła do tego przepisu ustawy.

źródło · dyrektywa

Art. 29 NIS2

„Jeżeli podmiot korzysta z uprawnienia do dobrowolnej wymiany informacji na temat cyberbezpieczeństwa, wymiana służy dopuszczalnym celom (zapobieganie i obsługa incydentów lub zwiększanie poziomu cyberbezpieczeństwa), odbywa się w społecznościach podmiotów kluczowych i ważnych oraz jest prowadzona za pośrednictwem mechanizmów wymiany informacji o cyberbezpieczeństwie."

Model łączy ten obowiązek z 1 przepisem dyrektywy relacją „transponuje", z oceną „węższa niż przepis dyrektywy".

ta ścieżka · UKSC

Art. 8h UKSC

„Wymiana informacji, ostrzeżeń i zaleceń, o których mowa w ust. 1, jest dopuszczalna, jeżeli"; „ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie, przywracanie normalnego działania po incydentach lub łagodzenie ich skutków"; „zwiększa poziom cyberbezpieczeństwa"; „Wymiana informacji, ostrzeżeń i zaleceń, o których mowa w ust. 1, odbywa się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1, systemów teleinformatycznych zapewnianych przez organy właściwe do spraw cyberbezpieczeństwa lub w drodze porozumień, o których mowa w ust. 6"; „oznaczają zakres odbiorców tych informacji"

Polska przeniosła ten przepis do ustawy — to wiersze tabeli niżej (3 wymagania wiążące). Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od ustawy do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 3 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie Ustawa o KSC art. 8h transponuje art. 29 NIS2 Wymiana informacji o cyberbezpieczeństwie wiąże: podmiot kluczowy i podmiot ważny i podmiot ważny — sektor publiczny 3 wymagania wiążące 4 kategorie rozwiązań OB_KSC_8H_WYMIANA Wymaganie 3 z 3 „Podmiot oznacza zakres odbiorców wymienianych informacji dotyczących cyberbezpieczeństwa." wymaganie 3 z 3 · wiążące WYM_KSC_WYMIANA_03 ISO/IEC 27001:2022 A.5.13 — Wskazywanie treści objętych tajemnicą prawnie chronioną w zgłoszeniach jakość: jeden ze sposobów realizacji ISO/IEC 27001:2022 A.5.14 — Bezpieczne przesyłanie informacji i komunikacja elektroniczna jakość: jeden ze sposobów realizacji Probo narzędzie Data Leakage Prevention · Digital Signature · Encryption · Governance, Risk & Compliance (GRC) kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na prowadzi do realizuje prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie, przywracanie normalnego działania po incydentach lub łagodzenie ich skutków, albo zwiększanie poziomu cyberbezpieczeństwa. organizacyjne ISO 27001 · A.5.14
Procesy i procedurywymagania wiążące — proceduralne
Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa odbywa się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, systemów teleinformatycznych zapewnianych przez organy właściwe do spraw cyberbezpieczeństwa lub w drodze porozumień w sprawie wymiany informacji. proceduralne ISO 27001 · A.5.14
Podmiot oznacza zakres odbiorców wymienianych informacji dotyczących cyberbezpieczeństwa. proceduralne ISO 27001 · A.5.13 ISO 27001 · A.5.14
Komplet wymagań tego obowiązku — 3 wiersze, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 4 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 5 rozwiązań referencyjnych; dla 2 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

OpenBao

Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.

open sourcenarzędzieEncryption

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Data Leakage Prevention · Digital Signature — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.