Ścieżka zgodności · CIR 2024/2690

Zarządzanie ryzykiem — jak spełnić załącznik pkt 2 CIR 2024/2690 krok po kroku

Odpowiednie podmioty ustanawiają i utrzymują ramy zarządzania ryzykiem (oceny ryzyka, plan postępowania z ryzykiem, proces zarządzania ryzykiem w cyberbezpieczeństwie z katalogiem czynności a–j), monitorują zgodność z politykami bezpieczeństwa i sprawozdają jej stan organom zarządzającym oraz przeprowadzają niezależne przeglądy podejścia do zarządzania bezpieczeństwem sieci i systemów informatycznych. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC załącznik pkt 2 CIR 2024/2690 doprecyzowuje art. 21 ust. 2 lit. a NIS2 ISO/IEC 27001:2022 · NIST CSF 2.0
30 wymagań wiążących wyprowadzonych z załącznik pkt 2 CIR 2024/2690 — plus 13 zaleceń doradczych ENISA ponad minimum.
69 mapowań na 22 kontrole katalogów: ISO/IEC 27001:2022 i NIST CSF 2.0 — każde z pisemnym uzasadnieniem.
10 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
11 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 5 kategorii model nie wskazuje rozwiązania.
Ta strona a strona tematyczna: strona SZBI w KSC/NIS2 odpowiada „co i dlaczego musicie" — ścieżka odpowiada „jak i czym to zrealizować". Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Dostawcy cyfrowi z art. 8b ust. 1 UKSC

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.

nie wiąże — wzorzec

Pozostałe podmioty kluczowe i ważne

CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Zdanie dyrektywy i akty, które je wypełniają

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.

źródło · dyrektywa

Art. 21 ust. 2 lit. a NIS2

„Środki zarządzania ryzykiem obejmują politykę analizy ryzyka i bezpieczeństwa systemów informatycznych."

Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.

ta ścieżka · CIR 2024/2690

Załącznik pkt 2 CIR 2024/2690

„2.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają i utrzymują odpowiednie ramy zarządzania ryzykiem w celu identyfikacji ryzyka dla bezpieczeństwa sieci i systemów informatycznych i przeciwdziałania temu ryzyku. Odpowiednie podmioty przeprowadzają i dokumentują oceny…"

Komisja Europejska rozpisała lit. a na 30 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.

drugie wcielenie · UKSC

Ta sama litera w ustawie o KSC

Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.

Przebieg ścieżki

Od rozporządzenia do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 30 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie CIR 2024/2690 załącznik pkt 2 doprecyzowuje art. 21 ust. 2 lit. a NIS2 Zarządzanie ryzykiem wiąże wprost: dostawców cyfrowych z art. 8b ust. 1 UKSC 30 wymagań wiążących + 13 doradczych (ENISA) 10 kategorii rozwiązań OB_CIR_ZAL_2 Wymaganie 3 z 30 „Podmiot na podstawie wyników ocen ryzyka ustanawia, wdraża i monitoruje plan postępowania z ryzykiem." wymaganie 3 z 30 · wiążące WYM_CIR_ZAL_2_03 ISO/IEC 27001:2022 6.1.3 — Plan postępowania z ryzykiem i dobór środków jakość: jeden ze sposobów realizacji ISO/IEC 27001:2022 8.3 — Wdrażanie środków proporcjonalnych do ryzyka jakość: jeden ze sposobów realizacji NIST CSF 2.0 ID.RA-06 jakość: realizuje wprost CISO Assistant narzędzie Greenbone Community Edition narzędzie Probo narzędzie StackRox narzędzie Szablon: Metodyka zarządzania ryzykiem szablon procedury Trivy narzędzie Wazuh narzędzie Governance, Risk & Compliance (GRC) · Risk Management solutions & services · Vulnerability Management kategorie rozwiązań ECSO nakłada uszczegóławia mapuje na realizuje prowadzi do prowadzi do prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Podmiot ustanawia i utrzymuje odpowiednie ramy zarządzania ryzykiem w celu identyfikacji ryzyka dla bezpieczeństwa sieci i systemów informatycznych i przeciwdziałania temu ryzyku. organizacyjne ISO 27001 · 6.1 NIST CSF · GV.RM-06
Organy zarządzające lub, w stosownych przypadkach, osoby odpowiedzialne i uprawnione do zarządzania ryzykiem przyjmują wyniki oceny ryzyka i akceptują ryzyko rezydualne. organizacyjne ISO 27001 · 6.1.3
Proces zarządzania ryzykiem w cyberbezpieczeństwie stanowi integralną część ogólnego procesu zarządzania ryzykiem podmiotu. organizacyjne NIST CSF · GV.RM-03
Podmiot ustala poziom tolerancji ryzyka zgodnie ze swoją gotowością do podejmowania ryzyka. organizacyjne NIST CSF · GV.RM-02
Podmiot ustanawia i utrzymuje odpowiednie kryteria ryzyka. organizacyjne ISO 27001 · 6.1.2 NIST CSF · GV.RM-06
Podmiot określa, kto jest odpowiedzialny za wdrożenie środków postępowania z ryzykiem i kiedy należy je wdrożyć. organizacyjne NIST CSF · GV.RR-02 NIST CSF · ID.RA-06
Podmiot wprowadza skuteczny system sprawozdawczości w zakresie zgodności, odpowiedni dla jego struktury, środowiska operacyjnego i krajobrazu zagrożeń. organizacyjne ISO 27001 · 9.1
System sprawozdawczości w zakresie zgodności zapewnia organom zarządzającym odpowiednie informacje na temat aktualnego stanu zarządzania ryzykiem. organizacyjne ISO 27001 · 9.3
Podmiot dokonuje niezależnego przeglądu swojego podejścia do zarządzania bezpieczeństwem sieci i systemów informatycznych oraz jego wdrażania, z uwzględnieniem osób, procesów i technologii. organizacyjne ISO 27001 · A.5.35 NIST CSF · ID.IM-01
Między osobami przeprowadzającymi przegląd a personelem obszaru objętego przeglądem nie zachodzi podległość służbowa. organizacyjne ISO 27001 · A.5.35 ISO 27001 · 9.2
Podmiot wprowadza alternatywne środki gwarantujące bezstronność przeglądów. organizacyjne ISO 27001 · A.5.35 ISO 27001 · 9.2
Procesy i procedurywymagania wiążące — proceduralne
Podmiot przeprowadza i dokumentuje oceny ryzyka. proceduralne ISO 27001 · 8.2 NIST CSF · ID.RA-05
Podmiot na podstawie wyników ocen ryzyka ustanawia, wdraża i monitoruje plan postępowania z ryzykiem. proceduralne ISO 27001 · 6.1.3 ISO 27001 · 8.3 NIST CSF · ID.RA-06
Podmiot ustanawia procedury identyfikacji, analizy, oceny i traktowania ryzyka (proces zarządzania ryzykiem w cyberbezpieczeństwie). proceduralne ISO 27001 · 6.1.2 ISO 27001 · 6.1.3
W ramach procesu zarządzania ryzykiem w cyberbezpieczeństwie podmiot stosuje metodykę zarządzania ryzykiem. proceduralne ISO 27001 · 6.1.2 NIST CSF · GV.RM-06
Podmiot, zgodnie z podejściem uwzględniającym wszystkie zagrożenia, identyfikuje i dokumentuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w szczególności w odniesieniu do osób trzecich, oraz ryzyko, które może prowadzić do zakłóceń w dostępności, integralności, autentyczności i poufności sieci i systemów informatycznych, w tym identyfikuje pojedyncze punkty awarii. proceduralne ISO 27001 · A.5.19 ISO 27001 · 6.1.2 NIST CSF · ID.RA-03
Podmiot analizuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w tym zagrożenia, prawdopodobieństwo, wpływ oraz poziom ryzyka, z uwzględnieniem analizy cyberzagrożeń i podatności na cyberzagrożenia. proceduralne ISO 27001 · A.5.7 ISO 27001 · 6.1.2 NIST CSF · ID.RA-05
Podmiot przeprowadza ocenę zidentyfikowanego ryzyka w oparciu o kryteria ryzyka. proceduralne ISO 27001 · 6.1.2 NIST CSF · ID.RA-05
Podmiot określa i szereguje pod względem ważności odpowiednie możliwości i środki postępowania z ryzykiem. proceduralne ISO 27001 · 6.1.3 NIST CSF · ID.RA-06
Podmiot stale monitoruje wdrażanie środków postępowania z ryzykiem. proceduralne ISO 27001 · 9.1 NIST CSF · ID.RA-06
Podmiot dokumentuje wybrane środki postępowania z ryzykiem w planie postępowania z ryzykiem oraz w zrozumiały sposób przedstawia powody uzasadniające akceptację ryzyka rezydualnego. proceduralne ISO 27001 · 6.1.3 NIST CSF · GV.RM-06
Przy określaniu i szeregowaniu pod względem ważności odpowiednich możliwości i środków postępowania z ryzykiem podmiot uwzględnia wyniki oceny ryzyka, wyniki procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie, koszty wdrożenia w stosunku do oczekiwanych korzyści, klasyfikację aktywów oraz analizę wpływu na działalność. proceduralne ISO 27001 · 6.1.3 NIST CSF · ID.RA-06
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji wyników oceny ryzyka i planu postępowania z ryzykiem w zaplanowanych odstępach czasu, co najmniej raz w roku oraz w przypadku wystąpienia istotnych zmian w działalności lub poziomie ryzyka lub poważnych incydentów. proceduralne ISO 27001 · 8.2
Podmiot regularnie dokonuje przeglądu zgodności ze swoimi politykami bezpieczeństwa sieci i systemów informatycznych, politykami tematycznymi, zasadami i normami. proceduralne ISO 27001 · A.5.36 ISO 27001 · 9.2
Organy zarządzające są informowane o stanie bezpieczeństwa sieci i informacji na podstawie przeglądów zgodności za pomocą regularnych sprawozdań. proceduralne ISO 27001 · 9.2 ISO 27001 · 9.3
Podmiot monitoruje zgodność w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.5.36 ISO 27001 · 9.2
Podmiot opracowuje i utrzymuje procedury służące przeprowadzeniu niezależnych przeglądów, przeprowadzanych przez osoby mające odpowiednie kompetencje w zakresie audytu. proceduralne ISO 27001 · A.5.35 ISO 27001 · 9.2
Wyniki niezależnych przeglądów, w tym wyniki monitorowania zgodności oraz monitorowania i pomiaru, zgłasza się organom zarządzającym. proceduralne ISO 27001 · A.5.35 ISO 27001 · 9.2
W następstwie niezależnego przeglądu podmiot podejmuje działania naprawcze lub akceptuje ryzyko rezydualne zgodnie ze stosowanymi przez siebie kryteriami akceptacji ryzyka. proceduralne ISO 27001 · A.5.35 ISO 27001 · 10.2 ISO 27001 · 6.1.3
Niezależne przeglądy przeprowadza się w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. proceduralne ISO 27001 · A.5.35
Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance)
Plan postępowania z ryzykiem wiąże zidentyfikowane ryzyka z aktywami i środkami ograniczającymi te ryzyka oraz zawiera co najmniej: opis ryzyka i jego możliwego negatywnego wpływu na cele bezpieczeństwa, opcję postępowania z ryzykiem, powiązane aktywa, środki ograniczające ryzyko, procedurę oceny skuteczności wdrożenia środków, harmonogram wdrożenia oraz role odpowiedzialne. doradcze ISO 27001 · 6.1.3 NIST CSF · GV.RM-06
Podmiot w udokumentowany sposób rozważa ryzyka rezydualne pochodzące od stron trzecich, w tym naruszenia danych, niezaadresowane podatności, niezgodność regulacyjną strony trzeciej oraz nadmierną zależność od pojedynczej strony trzeciej. doradcze ISO 27001 · A.5.19 NIST CSF · GV.SC-07
Organy zarządzające lub, w stosownych przypadkach, osoby odpowiedzialne i uprawnione do zarządzania ryzykiem zatwierdzają wyniki oceny ryzyka oraz plan postępowania z ryzykiem. doradcze ISO 27001 · 6.1.3
Podmiot określa swoją gotowość do podejmowania ryzyka (apetyt na ryzyko) — poziom ryzyka, jaki strategicznie akceptuje dla osiągnięcia swoich celów. doradcze NIST CSF · GV.RM-02
Podmiot definiuje kryteria akceptacji ryzyka. doradcze ISO 27001 · 6.1.2
Każde zidentyfikowane ryzyko jest powiązane z co najmniej jedną opcją postępowania z ryzykiem (lub ich kombinacją), zgodną z wynikami oceny ryzyka i polityką bezpieczeństwa sieci i systemów informatycznych, oraz z co najmniej jednym konkretnym środkiem postępowania z ryzykiem. doradcze ISO 27001 · 6.1.3 NIST CSF · ID.RA-06
Coroczny przegląd wyników oceny ryzyka i postępowania z ryzykiem uwzględnia wyniki audytów i wcześniejszych przeglądów, stan wdrożenia środków z planu postępowania z ryzykiem, zmiany w systemach informatycznych i środowisku działania, ustalenia z przeglądów poincydentalnych oraz trendy i zmiany dotyczące zagrożeń i podatności. doradcze ISO 27001 · 8.2
Podmiot opracowuje ustandaryzowany format sprawozdania ze zgodności dla organów zarządzających. doradcze
Sprawozdania ze zgodności są generowane i przedstawiane organom zarządzającym co najmniej raz w roku. doradcze
Podmiot ustanawia procedury monitorowania zgodności, obejmujące co najmniej: cele i ogólne podejście do monitorowania, polityki bezpieczeństwa objęte monitorowaniem, częstotliwość przeglądów zgodności, wykonawców przeglądów (wewnętrznych lub zewnętrznych) oraz szablony sprawozdań z przeglądów. doradcze ISO 27001 · A.5.36 ISO 27001 · 9.2
Monitorowanie zgodności odbywa się co najmniej raz w roku. doradcze
Wyniki niezależnych przeglądów są raportowane organom zarządzającym w ustandaryzowanym formacie sprawozdania, co najmniej raz w roku. doradcze
Niezależne przeglądy przeprowadza się co najmniej raz w roku. doradcze
Komplet wymagań tego obowiązku — 43 wiersze, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost. Wersja krajowa tych przepisów (wiąże każdy podmiot w swoim zakresie): Katalog środków bezpieczeństwa SZBI.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 10 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 5 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services

Greenbone Community Edition

Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.

open sourcenarzędzieVulnerability Management

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC) · Risk Management solutions & services · Supply chain risk monitoring solutions & services

StackRox

Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.

open sourcenarzędzieVulnerability Management

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk Management solutions & services · Risk management strategy development & consulting

Szablon: Polityka bezpieczeństwa łańcucha dostaw

Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.

rekomendowaneszablon Intecaszablon dokumentu / politykaSupply chain risk monitoring solutions & services

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)

Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.

szablon Intecaszablon proceduryVulnerability Management

Trivy

Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.

open sourcenarzędzieVulnerability Management

Wazuh

Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.

open sourcenarzędzieVulnerability Management

Cyber Threat Intelligence · Penetration Testing / Red Teaming · Security Certification · Security Operations Center (SOC) · Underground/Darkweb investigation — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.