Zarządzanie aktywami — jak spełnić załącznik pkt 12 CIR 2024/2690 krok po kroku
Odpowiednie podmioty klasyfikują aktywa według poziomów klauzuli tajności, ustanawiają i stosują polityki postępowania z aktywami oraz zarządzania nośnikami wymiennymi, prowadzą kompletny wykaz aktywów oraz zapewniają zdeponowanie, zwrot lub usunięcie aktywów po zakończeniu zatrudnienia. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. i NIS2
„Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 12 CIR 2024/2690
„12.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają poziomy klauzuli tajności wszystkich aktywów, w tym informacji, wchodzących w zakres ich sieci i systemów informatycznych dla wymaganego poziomu ochrony. 12.1.2. Do celów pkt 12.1.1 odpowiednie podmioty: a) ustanawiają…"
Komisja Europejska rozpisała lit. i na 28 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
- Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) (art. 8 ust. 3 UKSC · tylko ważny (sektor publiczny))
- Ponowna weryfikacja niekaralności (art. 8f UKSC · kluczowy i ważny)
- Weryfikacja niekaralności (art. 8f UKSC · kluczowy i ważny)
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 9 z 28 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot określa poziomy klauzuli tajności wszystkich aktywów, w tym informacji, wchodzących w zakres jego sieci i systemów informatycznych dla wymaganego poziomu ochrony. | organizacyjne | ISO 27001 · A.5.12 |
| Podmiot ustanawia system poziomów klauzuli tajności aktywów. | organizacyjne | ISO 27001 · A.5.12 |
| Podmiot ustanawia, wdraża i stosuje politykę właściwego postępowania z aktywami, w tym z informacjami, zgodnie ze swoją polityką bezpieczeństwa sieci i informacji. | organizacyjne | ISO 27001 · A.5.10 |
| Polityka właściwego postępowania z aktywami obejmuje cały cykl życia aktywów, w tym nabycie, wykorzystywanie, przechowywanie, transport i zbycie. | organizacyjne | ISO 27001 · A.5.10 NIST CSF · ID.AM-08 |
| Polityka właściwego postępowania z aktywami zawiera zasady dotyczące bezpiecznego użytkowania, bezpiecznego przechowywania, bezpiecznego transportu oraz nieodwracalnego usuwania i niszczenia aktywów. | organizacyjne | ISO 27001 · A.5.10 ISO 27001 · A.7.10 ISO 27001 · A.8.10 |
| Polityka właściwego postępowania z aktywami stanowi, że przeniesienie odbywa się w sposób bezpieczny, zgodnie z rodzajem aktywów, które mają zostać przeniesione. | organizacyjne | ISO 27001 · A.5.14 NIST CSF · PR.DS-02 |
| Podmiot ustanawia, wdraża i stosuje politykę zarządzania wymiennymi nośnikami danych. | organizacyjne | ISO 27001 · A.7.10 |
| Poziom szczegółowości wykazu aktywów jest odpowiedni do potrzeb podmiotu. | organizacyjne | ISO 27001 · A.5.9 |
| Wykaz aktywów obejmuje listę operacji i usług oraz ich opis. | organizacyjne | ISO 27001 · A.5.9 NIST CSF · ID.AM-02 |
| Wykaz aktywów obejmuje listę sieci i systemów informatycznych oraz innych powiązanych aktywów wspierających działalność i usługi podmiotu. | organizacyjne | ISO 27001 · A.5.9 NIST CSF · ID.AM-02 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot wiąże wszystkie aktywa z poziomem klauzuli tajności, w oparciu o wymogi poufności, integralności, autentyczności i dostępności, w celu wskazania wymaganej ochrony zgodnie z ich wrażliwością, krytycznością, ryzykiem i wartością biznesową. | proceduralne | ISO 27001 · A.5.12 NIST CSF · ID.AM-05 |
| Podmiot dostosowuje wymogi dotyczące dostępności aktywów do celów dostarczenia oraz przywrócenia normalnego działania określonych w jego planach ciągłości działania i planach przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej. | proceduralne | ISO 27001 · A.5.12 ISO 27001 · A.5.30 |
| Podmiot przeprowadza okresowe przeglądy poziomów klauzuli tajności aktywów oraz w stosownych przypadkach je aktualizuje. | proceduralne | ISO 27001 · A.5.12 |
| Podmiot przekazuje politykę właściwego postępowania z aktywami każdemu, kto wykorzystuje lub obsługuje aktywa. | proceduralne | ISO 27001 · A.5.10 |
| Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki właściwego postępowania z aktywami w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Podmiot przekazuje politykę zarządzania wymiennymi nośnikami danych swoim pracownikom i osobom trzecim, które obsługują wymienne nośniki danych w obiektach podmiotu lub w innych miejscach, w których nośniki te są podłączone do sieci i systemów informatycznych podmiotu. | proceduralne | ISO 27001 · A.7.10 |
| Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki zarządzania wymiennymi nośnikami danych w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Podmiot opracowuje i prowadzi kompletny, dokładny, aktualny i spójny wykaz swoich aktywów. | proceduralne | ISO 27001 · A.5.9 NIST CSF · ID.AM-01 NIST CSF · ID.AM-02 |
| Podmiot rejestruje zmiany we wpisach w wykazie aktywów w możliwy do prześledzenia sposób. | proceduralne | ISO 27001 · A.5.9 |
| Podmiot regularnie dokonuje przeglądu i aktualizacji wykazu i swoich aktywów. | proceduralne | ISO 27001 · A.5.9 |
| Podmiot dokumentuje historię zmian wykazu aktywów. | proceduralne | ISO 27001 · A.5.9 |
| Podmiot ustanawia, wdraża i stosuje procedury zapewniające zdeponowanie, zwrot lub usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia. | proceduralne | ISO 27001 · A.5.11 |
| Podmiot dokumentuje zdeponowanie, zwrot i usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia. | proceduralne | ISO 27001 · A.5.11 |
| Technikawymagania wiążące — techniczne | ||
| Polityka zarządzania wymiennymi nośnikami danych przewiduje techniczny zakaz podłączania wymiennych nośników, chyba że istnieje organizacyjny powód ich użycia. | techniczne | ISO 27001 · A.7.10 |
| Polityka zarządzania wymiennymi nośnikami danych zapewnia blokadę samowykonywania z takich nośników i skanowanie nośników pod kątem kodu złośliwego przed ich użyciem w systemach podmiotu. | techniczne | ISO 27001 · A.8.7 NIST CSF · PR.PS-05 |
| Polityka zarządzania wymiennymi nośnikami danych zapewnia środki kontroli i ochrony przenośnych urządzeń pamięci masowej zawierających dane przesyłane i dane przechowywane. | techniczne | ISO 27001 · A.7.10 NIST CSF · PR.DS-01 NIST CSF · PR.DS-02 |
| Polityka zarządzania wymiennymi nośnikami danych przewiduje środki do stosowania technik kryptograficznych w celu ochrony danych na wymiennych nośnikach danych. | techniczne | ISO 27001 · A.7.10 ISO 27001 · A.8.24 |
| Podmiot zapewnia, aby aktywa będące do dyspozycji personelu po zakończeniu zatrudnienia nie miały już dostępu do sieci i systemów informatycznych podmiotu. | techniczne | ISO 27001 · A.5.18 NIST CSF · PR.IR-01 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Poziomy klasyfikacji aktywów są udokumentowane wraz z konwencjami klasyfikacji. | doradcze | — |
| Klasyfikacja aktywów i powiązane z nią środki ochronne uwzględniają potrzeby biznesowe, w tym udostępnianie lub ograniczanie dostępu do informacji, ochronę integralności i autentyczności informacji, zapewnienie dostępności oraz zgodność z wymogami prawnymi dotyczącymi poufności, integralności lub dostępności informacji. | doradcze | ISO 27001 · A.5.12 |
| Klasyfikacja aktywów jest spójna z polityką kontroli dostępu. | doradcze | ISO 27001 · A.5.12 |
| Aktywa inne niż informacje są klasyfikowane zgodnie z klasyfikacją informacji, które te aktywa przechowują, przetwarzają, obsługują lub chronią. | doradcze | ISO 27001 · A.5.12 |
| Przegląd klasyfikacji aktywów odbywa się co najmniej raz w roku, według zdefiniowanych kryteriów, z uwzględnieniem zmian regulacyjnych oraz zmian wartości, wrażliwości i krytyczności aktywów w całym ich cyklu życia. | doradcze | ISO 27001 · A.5.12 |
| Podmiot dokumentuje rozważenie urządzeń mobilnych (takich jak smartfony i tablety) i określa strategię zarządzania urządzeniami mobilnymi, obejmującą model Bring-Your-Own-Device (BYOD). | doradcze | ISO 27001 · A.8.1 |
| Polityka właściwego postępowania z aktywami obejmuje właściwe użytkowanie wszystkich aktywów objętych zakresem, zarówno w siedzibie podmiotu, jak i poza nią (np. urządzenia mobilne, dane w chmurze, dane przejściowe, informacje wrażliwe). | doradcze | ISO 27001 · A.5.10 ISO 27001 · A.7.9 |
| Przeniesienie aktywów do lokalizacji zewnętrznych następuje wyłącznie po zatwierdzeniu przez upoważnione organy zarządzające, zgodnie z polityką właściwego postępowania z aktywami. | doradcze | ISO 27001 · A.7.10 ISO 27001 · A.7.9 |
| Polityka właściwego postępowania z aktywami jest powiązana z klasyfikacją aktywów przez określenie zasad postępowania dla każdego poziomu klasyfikacji. | doradcze | ISO 27001 · A.5.10 |
| Przegląd i aktualizacja polityki właściwego postępowania z aktywami odbywają się co najmniej raz w roku. | doradcze | — |
| Polityka zarządzania wymiennymi nośnikami danych jest spójna z klasyfikacją aktywów i obejmuje co najmniej: definicje i zakres nośników wymiennych, wymogi autoryzacji, zasady użytkowania, środki kontroli i ochrony nośników w przechowywaniu i w tranzycie, techniki ochrony informacji na wymiennych nośnikach danych oraz procedury reagowania na incydenty utraty lub kompromitacji nośników. | doradcze | ISO 27001 · A.7.10 |
| Sieci i systemy informatyczne są skonfigurowane tak, aby funkcja automatycznego uruchamiania (autorun) była wyłączona dla wszystkich nośników wymiennych, co zapobiega automatycznemu wykonaniu potencjalnie złośliwego oprogramowania. | doradcze | ISO 27001 · A.8.9 NIST CSF · PR.PS-01 |
| Nośniki wymienne są skanowane pod kątem kodu złośliwego — w stosownych przypadkach aktualnym oprogramowaniem ochrony przed złośliwym kodem — przed podłączeniem do sieci i systemów informatycznych podmiotu lub w czasie rzeczywistym. | doradcze | ISO 27001 · A.8.7 |
| Dane wrażliwe przechowywane na wymiennych nośnikach danych i przenośnych urządzeniach pamięci masowej są szyfrowane z użyciem silnych algorytmów kryptograficznych, tak aby osoby nieuprawnione nie mogły uzyskać dostępu do danych w razie utraty lub kradzieży nośnika. | doradcze | ISO 27001 · A.7.10 NIST CSF · PR.DS-01 |
| Podmiot wdraża, w stosownych przypadkach, fizyczne środki bezpieczeństwa dla przenośnych urządzeń pamięci masowej, takie jak bezpieczne miejsca przechowywania i rejestry śledzenia urządzeń. | doradcze | ISO 27001 · A.7.10 |
| Użycie nośników wymiennych jest regularnie monitorowane i audytowane pod kątem zgodności z polityką zarządzania wymiennymi nośnikami danych. | doradcze | ISO 27001 · A.5.36 ISO 27001 · A.7.10 |
| Wykaz aktywów stosuje standaryzowane konwencje nazewnicze i metody kategoryzacji zapewniające spójność wpisów. | doradcze | ISO 27001 · A.5.9 |
| W wykazie aktywów wdrożone są reguły walidacji zapewniające kompletność i spójność wprowadzanych danych. | doradcze | ISO 27001 · A.5.9 |
| Podmiot dokumentuje rozważenie ujęcia w wykazie aktywów atrybutów wpisów takich jak unikalny identyfikator aktywa, typ aktywa, właściciel i dane kontaktowe, jednostka operacyjna odpowiedzialna za aktywo, opis, lokalizacja, data ostatniej aktualizacji/poprawki, klasyfikacja spójna z oceną ryzyka, typ i klasyfikacja przetwarzanych informacji, koniec życia aktywa, relacje do innych aktywów oraz wymogi logowania. | doradcze | ISO 27001 · A.5.9 |
| Procedury zapewniają zdeponowanie, zwrot lub nieodwracalne usunięcie aktywów po zakończeniu zatrudnienia lub stosunków umownych. | doradcze | ISO 27001 · A.5.11 ISO 27001 · A.8.10 |
| Procedury zwrotu jednoznacznie identyfikują wszystkie aktywa podlegające zwrotowi na podstawie wykazu aktywów, w tym urządzenia końcowe użytkowników i przenośne urządzenia pamięci, sprzęt specjalistyczny, sprzęt uwierzytelniający oraz fizyczne kopie informacji. | doradcze | ISO 27001 · A.5.11 ISO 27001 · A.5.9 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 25 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 17 rozwiązań referencyjnych; dla 11 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Greenbone Community Edition
Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
OpenBao
Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Proxmox Backup Server
Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.
Smallstep step-ca
Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.
StackRox
Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Plan ciągłości działania z BIA
Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)
Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Trivy
Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Anti Virus/Worm/Malware · Content Filtering & Monitoring · Data Leakage Prevention · Digital Signature · Firewalls / NextGen Firewalls · Hardware Security Modules (HSM) · Mobile Security / Device management · PC/Mobile/End Point Security · Remote Access / VPN · Software & Security Lifecycle Management · Wireless Security — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.