Ścieżka zgodności · CIR 2024/2690

Zarządzanie aktywami — jak spełnić załącznik pkt 12 CIR 2024/2690 krok po kroku

Odpowiednie podmioty klasyfikują aktywa według poziomów klauzuli tajności, ustanawiają i stosują polityki postępowania z aktywami oraz zarządzania nośnikami wymiennymi, prowadzą kompletny wykaz aktywów oraz zapewniają zdeponowanie, zwrot lub usunięcie aktywów po zakończeniu zatrudnienia. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 12 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. i NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
28 wymagań wiążących wyprowadzonych z załącznik pkt 12 CIR 2024/2690 — plus 21 zaleceń doradczych ENISA ponad minimum.
71 mapowań na 26 kontroli katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
25 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
17 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 11 kategorii model nie wskazuje rozwiązania.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. i NIS2

„Środki zarządzania ryzykiem obejmują bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 12 CIR 2024/2690

„12.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają poziomy klauzuli tajności wszystkich aktywów, w tym informacji, wchodzących w zakres ich sieci i systemów informatycznych dla wymaganego poziomu ochrony. 12.1.2. Do celów pkt 12.1.1 odpowiednie podmioty: a) ustanawiają…"

Komisja Europejska rozpisała lit. i na 28 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

drugie wcielenie · UKSC

Ta sama litera w ustawie o KSC

Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 9 z 28 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 12 doprecyzowuje art. 21 ust. 2 lit. i NIS2 Zarządzanie aktywami wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 28 wymagań wiążących + 21 doradczych (ENISA) 25 kategorii rozwiązań OB_CIR_ZAL_12 Wymaganie 9 z 28 „Polityka właściwego postępowania z aktywami zawiera zasady dotyczące bezpiecznego użytkowania, bezpiecznego przechowywania, bezpiecznego transportu…" wymaganie 9 z 28 · wiążące WYM_CIR_ZAL_12_09 ISO/IEC 27001:2022 A.5.10 — Zasady właściwego postępowania z aktywami jakość: realizuje wprost ISO/IEC 27001:2022 A.7.10 — Zarządzanie wymiennymi nośnikami danych jakość: jeden ze sposobów realizacji ISO/IEC 27001:2022 A.8.10 — Bezpieczne usuwanie i niszczenie danych jakość: jeden ze sposobów realizacji CISO Assistant narzędzie OpenBao narzędzie Probo narzędzie Data Leakage Prevention · Encryption · Governance, Risk & Compliance (GRC) kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot określa poziomy klauzuli tajności wszystkich aktywów, w tym informacji, wchodzących w zakres jego sieci i systemów informatycznych dla wymaganego poziomu ochrony. organizacyjne ISO 27001 · A.5.12
Podmiot ustanawia system poziomów klauzuli tajności aktywów. organizacyjne ISO 27001 · A.5.12
Podmiot ustanawia, wdraża i stosuje politykę właściwego postępowania z aktywami, w tym z informacjami, zgodnie ze swoją polityką bezpieczeństwa sieci i informacji. organizacyjne ISO 27001 · A.5.10
Polityka właściwego postępowania z aktywami obejmuje cały cykl życia aktywów, w tym nabycie, wykorzystywanie, przechowywanie, transport i zbycie. organizacyjne ISO 27001 · A.5.10 NIST CSF · ID.AM-08
Polityka właściwego postępowania z aktywami zawiera zasady dotyczące bezpiecznego użytkowania, bezpiecznego przechowywania, bezpiecznego transportu oraz nieodwracalnego usuwania i niszczenia aktywów. organizacyjne ISO 27001 · A.5.10 ISO 27001 · A.7.10 ISO 27001 · A.8.10
Polityka właściwego postępowania z aktywami stanowi, że przeniesienie odbywa się w sposób bezpieczny, zgodnie z rodzajem aktywów, które mają zostać przeniesione. organizacyjne ISO 27001 · A.5.14 NIST CSF · PR.DS-02
Podmiot ustanawia, wdraża i stosuje politykę zarządzania wymiennymi nośnikami danych. organizacyjne ISO 27001 · A.7.10
Poziom szczegółowości wykazu aktywów jest odpowiedni do potrzeb podmiotu. organizacyjne ISO 27001 · A.5.9
Wykaz aktywów obejmuje listę operacji i usług oraz ich opis. organizacyjne ISO 27001 · A.5.9 NIST CSF · ID.AM-02
Wykaz aktywów obejmuje listę sieci i systemów informatycznych oraz innych powiązanych aktywów wspierających działalność i usługi podmiotu. organizacyjne ISO 27001 · A.5.9 NIST CSF · ID.AM-02
Procesy i procedurywymagania wiążące — proceduralne
Podmiot wiąże wszystkie aktywa z poziomem klauzuli tajności, w oparciu o wymogi poufności, integralności, autentyczności i dostępności, w celu wskazania wymaganej ochrony zgodnie z ich wrażliwością, krytycznością, ryzykiem i wartością biznesową. proceduralne ISO 27001 · A.5.12 NIST CSF · ID.AM-05
Podmiot dostosowuje wymogi dotyczące dostępności aktywów do celów dostarczenia oraz przywrócenia normalnego działania określonych w jego planach ciągłości działania i planach przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej. proceduralne ISO 27001 · A.5.12 ISO 27001 · A.5.30
Podmiot przeprowadza okresowe przeglądy poziomów klauzuli tajności aktywów oraz w stosownych przypadkach je aktualizuje. proceduralne ISO 27001 · A.5.12
Podmiot przekazuje politykę właściwego postępowania z aktywami każdemu, kto wykorzystuje lub obsługuje aktywa. proceduralne ISO 27001 · A.5.10
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki właściwego postępowania z aktywami w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Podmiot przekazuje politykę zarządzania wymiennymi nośnikami danych swoim pracownikom i osobom trzecim, które obsługują wymienne nośniki danych w obiektach podmiotu lub w innych miejscach, w których nośniki te są podłączone do sieci i systemów informatycznych podmiotu. proceduralne ISO 27001 · A.7.10
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki zarządzania wymiennymi nośnikami danych w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku. proceduralne ISO 27001 · A.5.1 NIST CSF · GV.PO-02
Podmiot opracowuje i prowadzi kompletny, dokładny, aktualny i spójny wykaz swoich aktywów. proceduralne ISO 27001 · A.5.9 NIST CSF · ID.AM-01 NIST CSF · ID.AM-02
Podmiot rejestruje zmiany we wpisach w wykazie aktywów w możliwy do prześledzenia sposób. proceduralne ISO 27001 · A.5.9
Podmiot regularnie dokonuje przeglądu i aktualizacji wykazu i swoich aktywów. proceduralne ISO 27001 · A.5.9
Podmiot dokumentuje historię zmian wykazu aktywów. proceduralne ISO 27001 · A.5.9
Podmiot ustanawia, wdraża i stosuje procedury zapewniające zdeponowanie, zwrot lub usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia. proceduralne ISO 27001 · A.5.11
Podmiot dokumentuje zdeponowanie, zwrot i usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia. proceduralne ISO 27001 · A.5.11
Technikawymagania wiążące — techniczne
Polityka zarządzania wymiennymi nośnikami danych przewiduje techniczny zakaz podłączania wymiennych nośników, chyba że istnieje organizacyjny powód ich użycia. techniczne ISO 27001 · A.7.10
Polityka zarządzania wymiennymi nośnikami danych zapewnia blokadę samowykonywania z takich nośników i skanowanie nośników pod kątem kodu złośliwego przed ich użyciem w systemach podmiotu. techniczne ISO 27001 · A.8.7 NIST CSF · PR.PS-05
Polityka zarządzania wymiennymi nośnikami danych zapewnia środki kontroli i ochrony przenośnych urządzeń pamięci masowej zawierających dane przesyłane i dane przechowywane. techniczne ISO 27001 · A.7.10 NIST CSF · PR.DS-01 NIST CSF · PR.DS-02
Polityka zarządzania wymiennymi nośnikami danych przewiduje środki do stosowania technik kryptograficznych w celu ochrony danych na wymiennych nośnikach danych. techniczne ISO 27001 · A.7.10 ISO 27001 · A.8.24
Podmiot zapewnia, aby aktywa będące do dyspozycji personelu po zakończeniu zatrudnienia nie miały już dostępu do sieci i systemów informatycznych podmiotu. techniczne ISO 27001 · A.5.18 NIST CSF · PR.IR-01
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Poziomy klasyfikacji aktywów są udokumentowane wraz z konwencjami klasyfikacji. doradcze
Klasyfikacja aktywów i powiązane z nią środki ochronne uwzględniają potrzeby biznesowe, w tym udostępnianie lub ograniczanie dostępu do informacji, ochronę integralności i autentyczności informacji, zapewnienie dostępności oraz zgodność z wymogami prawnymi dotyczącymi poufności, integralności lub dostępności informacji. doradcze ISO 27001 · A.5.12
Klasyfikacja aktywów jest spójna z polityką kontroli dostępu. doradcze ISO 27001 · A.5.12
Aktywa inne niż informacje są klasyfikowane zgodnie z klasyfikacją informacji, które te aktywa przechowują, przetwarzają, obsługują lub chronią. doradcze ISO 27001 · A.5.12
Przegląd klasyfikacji aktywów odbywa się co najmniej raz w roku, według zdefiniowanych kryteriów, z uwzględnieniem zmian regulacyjnych oraz zmian wartości, wrażliwości i krytyczności aktywów w całym ich cyklu życia. doradcze ISO 27001 · A.5.12
Podmiot dokumentuje rozważenie urządzeń mobilnych (takich jak smartfony i tablety) i określa strategię zarządzania urządzeniami mobilnymi, obejmującą model Bring-Your-Own-Device (BYOD). doradcze ISO 27001 · A.8.1
Polityka właściwego postępowania z aktywami obejmuje właściwe użytkowanie wszystkich aktywów objętych zakresem, zarówno w siedzibie podmiotu, jak i poza nią (np. urządzenia mobilne, dane w chmurze, dane przejściowe, informacje wrażliwe). doradcze ISO 27001 · A.5.10 ISO 27001 · A.7.9
Przeniesienie aktywów do lokalizacji zewnętrznych następuje wyłącznie po zatwierdzeniu przez upoważnione organy zarządzające, zgodnie z polityką właściwego postępowania z aktywami. doradcze ISO 27001 · A.7.10 ISO 27001 · A.7.9
Polityka właściwego postępowania z aktywami jest powiązana z klasyfikacją aktywów przez określenie zasad postępowania dla każdego poziomu klasyfikacji. doradcze ISO 27001 · A.5.10
Przegląd i aktualizacja polityki właściwego postępowania z aktywami odbywają się co najmniej raz w roku. doradcze
Polityka zarządzania wymiennymi nośnikami danych jest spójna z klasyfikacją aktywów i obejmuje co najmniej: definicje i zakres nośników wymiennych, wymogi autoryzacji, zasady użytkowania, środki kontroli i ochrony nośników w przechowywaniu i w tranzycie, techniki ochrony informacji na wymiennych nośnikach danych oraz procedury reagowania na incydenty utraty lub kompromitacji nośników. doradcze ISO 27001 · A.7.10
Sieci i systemy informatyczne są skonfigurowane tak, aby funkcja automatycznego uruchamiania (autorun) była wyłączona dla wszystkich nośników wymiennych, co zapobiega automatycznemu wykonaniu potencjalnie złośliwego oprogramowania. doradcze ISO 27001 · A.8.9 NIST CSF · PR.PS-01
Nośniki wymienne są skanowane pod kątem kodu złośliwego — w stosownych przypadkach aktualnym oprogramowaniem ochrony przed złośliwym kodem — przed podłączeniem do sieci i systemów informatycznych podmiotu lub w czasie rzeczywistym. doradcze ISO 27001 · A.8.7
Dane wrażliwe przechowywane na wymiennych nośnikach danych i przenośnych urządzeniach pamięci masowej są szyfrowane z użyciem silnych algorytmów kryptograficznych, tak aby osoby nieuprawnione nie mogły uzyskać dostępu do danych w razie utraty lub kradzieży nośnika. doradcze ISO 27001 · A.7.10 NIST CSF · PR.DS-01
Podmiot wdraża, w stosownych przypadkach, fizyczne środki bezpieczeństwa dla przenośnych urządzeń pamięci masowej, takie jak bezpieczne miejsca przechowywania i rejestry śledzenia urządzeń. doradcze ISO 27001 · A.7.10
Użycie nośników wymiennych jest regularnie monitorowane i audytowane pod kątem zgodności z polityką zarządzania wymiennymi nośnikami danych. doradcze ISO 27001 · A.5.36 ISO 27001 · A.7.10
Wykaz aktywów stosuje standaryzowane konwencje nazewnicze i metody kategoryzacji zapewniające spójność wpisów. doradcze ISO 27001 · A.5.9
W wykazie aktywów wdrożone są reguły walidacji zapewniające kompletność i spójność wprowadzanych danych. doradcze ISO 27001 · A.5.9
Podmiot dokumentuje rozważenie ujęcia w wykazie aktywów atrybutów wpisów takich jak unikalny identyfikator aktywa, typ aktywa, właściciel i dane kontaktowe, jednostka operacyjna odpowiedzialna za aktywo, opis, lokalizacja, data ostatniej aktualizacji/poprawki, klasyfikacja spójna z oceną ryzyka, typ i klasyfikacja przetwarzanych informacji, koniec życia aktywa, relacje do innych aktywów oraz wymogi logowania. doradcze ISO 27001 · A.5.9
Procedury zapewniają zdeponowanie, zwrot lub nieodwracalne usunięcie aktywów po zakończeniu zatrudnienia lub stosunków umownych. doradcze ISO 27001 · A.5.11 ISO 27001 · A.8.10
Procedury zwrotu jednoznacznie identyfikują wszystkie aktywa podlegające zwrotowi na podstawie wykazu aktywów, w tym urządzenia końcowe użytkowników i przenośne urządzenia pamięci, sprzęt specjalistyczny, sprzęt uwierzytelniający oraz fizyczne kopie informacji. doradcze ISO 27001 · A.5.11 ISO 27001 · A.5.9
Komplet wymagań tego obowiązku — 49 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI, Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3), Ponowna weryfikacja niekaralności, Weryfikacja niekaralności.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 25 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 17 rozwiązań referencyjnych; dla 11 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

GLPI

Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.

open sourcenarzędzieIT Service Management

Greenbone Community Edition

Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.

open sourcenarzędzieVulnerability Management

Keycloak

Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.

open sourcenarzędzieAccess Management · Identity Management

OpenBao

Open source zarządzanie sekretami i kluczami: przechowywanie haseł, certyfikatów i kluczy kryptograficznych z kontrolą dostępu i audytem.

open sourcenarzędzieEncryption · PKI / Digital Certificates

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Proxmox Backup Server

Open source serwer kopii zapasowych: deduplikacja, szyfrowanie, weryfikacja kopii i odtwarzanie — techniczny fundament planów ciągłości i odtworzenia.

open sourcenarzędzieBackup / Storage Security · System Recovery

Smallstep step-ca

Open source urząd certyfikacji (Smallstep step-ca): automatyczne wystawianie i odnawianie certyfikatów — PKI dla systemów i usług.

open sourcenarzędziePKI / Digital Certificates

StackRox

Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.

open sourcenarzędzieVulnerability Management

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk management strategy development & consulting

Szablon: Plan ciągłości działania z BIA

Autorski szablon planu ciągłości działania z analizą wpływu (BIA) — scenariusze, role, procedury odtworzenia, testy.

szablon Intecaszablon planuBusiness Continuity/Recovery Planning · Business Impact Analysis

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)

Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.

szablon Intecaszablon proceduryVulnerability Management

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Trivy

Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.

open sourcenarzędzieVulnerability Management

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

open sourcenarzędzieSIEM / Event Correlation Solutions · Vulnerability Management

Anti Virus/Worm/Malware · Content Filtering & Monitoring · Data Leakage Prevention · Digital Signature · Firewalls / NextGen Firewalls · Hardware Security Modules (HSM) · Mobile Security / Device management · PC/Mobile/End Point Security · Remote Access / VPN · Software & Security Lifecycle Management · Wireless Security — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.