Zarządzanie ryzykiem — jak spełnić załącznik pkt 2 CIR 2024/2690 krok po kroku
Odpowiednie podmioty ustanawiają i utrzymują ramy zarządzania ryzykiem (oceny ryzyka, plan postępowania z ryzykiem, proces zarządzania ryzykiem w cyberbezpieczeństwie z katalogiem czynności a–j), monitorują zgodność z politykami bezpieczeństwa i sprawozdają jej stan organom zarządzającym oraz przeprowadzają niezależne przeglądy podejścia do zarządzania bezpieczeństwem sieci i systemów informatycznych. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. a NIS2
„Środki zarządzania ryzykiem obejmują politykę analizy ryzyka i bezpieczeństwa systemów informatycznych."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 2 CIR 2024/2690
„2.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają i utrzymują odpowiednie ramy zarządzania ryzykiem w celu identyfikacji ryzyka dla bezpieczeństwa sieci i systemów informatycznych i przeciwdziałania temu ryzyku. Odpowiednie podmioty przeprowadzają i dokumentują oceny…"
Komisja Europejska rozpisała lit. a na 30 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 30 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot ustanawia i utrzymuje odpowiednie ramy zarządzania ryzykiem w celu identyfikacji ryzyka dla bezpieczeństwa sieci i systemów informatycznych i przeciwdziałania temu ryzyku. | organizacyjne | ISO 27001 · 6.1 NIST CSF · GV.RM-06 |
| Organy zarządzające lub, w stosownych przypadkach, osoby odpowiedzialne i uprawnione do zarządzania ryzykiem przyjmują wyniki oceny ryzyka i akceptują ryzyko rezydualne. | organizacyjne | ISO 27001 · 6.1.3 |
| Proces zarządzania ryzykiem w cyberbezpieczeństwie stanowi integralną część ogólnego procesu zarządzania ryzykiem podmiotu. | organizacyjne | NIST CSF · GV.RM-03 |
| Podmiot ustala poziom tolerancji ryzyka zgodnie ze swoją gotowością do podejmowania ryzyka. | organizacyjne | NIST CSF · GV.RM-02 |
| Podmiot ustanawia i utrzymuje odpowiednie kryteria ryzyka. | organizacyjne | ISO 27001 · 6.1.2 NIST CSF · GV.RM-06 |
| Podmiot określa, kto jest odpowiedzialny za wdrożenie środków postępowania z ryzykiem i kiedy należy je wdrożyć. | organizacyjne | NIST CSF · GV.RR-02 NIST CSF · ID.RA-06 |
| Podmiot wprowadza skuteczny system sprawozdawczości w zakresie zgodności, odpowiedni dla jego struktury, środowiska operacyjnego i krajobrazu zagrożeń. | organizacyjne | ISO 27001 · 9.1 |
| System sprawozdawczości w zakresie zgodności zapewnia organom zarządzającym odpowiednie informacje na temat aktualnego stanu zarządzania ryzykiem. | organizacyjne | ISO 27001 · 9.3 |
| Podmiot dokonuje niezależnego przeglądu swojego podejścia do zarządzania bezpieczeństwem sieci i systemów informatycznych oraz jego wdrażania, z uwzględnieniem osób, procesów i technologii. | organizacyjne | ISO 27001 · A.5.35 NIST CSF · ID.IM-01 |
| Między osobami przeprowadzającymi przegląd a personelem obszaru objętego przeglądem nie zachodzi podległość służbowa. | organizacyjne | ISO 27001 · A.5.35 ISO 27001 · 9.2 |
| Podmiot wprowadza alternatywne środki gwarantujące bezstronność przeglądów. | organizacyjne | ISO 27001 · A.5.35 ISO 27001 · 9.2 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot przeprowadza i dokumentuje oceny ryzyka. | proceduralne | ISO 27001 · 8.2 NIST CSF · ID.RA-05 |
| Podmiot na podstawie wyników ocen ryzyka ustanawia, wdraża i monitoruje plan postępowania z ryzykiem. | proceduralne | ISO 27001 · 6.1.3 ISO 27001 · 8.3 NIST CSF · ID.RA-06 |
| Podmiot ustanawia procedury identyfikacji, analizy, oceny i traktowania ryzyka (proces zarządzania ryzykiem w cyberbezpieczeństwie). | proceduralne | ISO 27001 · 6.1.2 ISO 27001 · 6.1.3 |
| W ramach procesu zarządzania ryzykiem w cyberbezpieczeństwie podmiot stosuje metodykę zarządzania ryzykiem. | proceduralne | ISO 27001 · 6.1.2 NIST CSF · GV.RM-06 |
| Podmiot, zgodnie z podejściem uwzględniającym wszystkie zagrożenia, identyfikuje i dokumentuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w szczególności w odniesieniu do osób trzecich, oraz ryzyko, które może prowadzić do zakłóceń w dostępności, integralności, autentyczności i poufności sieci i systemów informatycznych, w tym identyfikuje pojedyncze punkty awarii. | proceduralne | ISO 27001 · A.5.19 ISO 27001 · 6.1.2 NIST CSF · ID.RA-03 |
| Podmiot analizuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w tym zagrożenia, prawdopodobieństwo, wpływ oraz poziom ryzyka, z uwzględnieniem analizy cyberzagrożeń i podatności na cyberzagrożenia. | proceduralne | ISO 27001 · A.5.7 ISO 27001 · 6.1.2 NIST CSF · ID.RA-05 |
| Podmiot przeprowadza ocenę zidentyfikowanego ryzyka w oparciu o kryteria ryzyka. | proceduralne | ISO 27001 · 6.1.2 NIST CSF · ID.RA-05 |
| Podmiot określa i szereguje pod względem ważności odpowiednie możliwości i środki postępowania z ryzykiem. | proceduralne | ISO 27001 · 6.1.3 NIST CSF · ID.RA-06 |
| Podmiot stale monitoruje wdrażanie środków postępowania z ryzykiem. | proceduralne | ISO 27001 · 9.1 NIST CSF · ID.RA-06 |
| Podmiot dokumentuje wybrane środki postępowania z ryzykiem w planie postępowania z ryzykiem oraz w zrozumiały sposób przedstawia powody uzasadniające akceptację ryzyka rezydualnego. | proceduralne | ISO 27001 · 6.1.3 NIST CSF · GV.RM-06 |
| Przy określaniu i szeregowaniu pod względem ważności odpowiednich możliwości i środków postępowania z ryzykiem podmiot uwzględnia wyniki oceny ryzyka, wyniki procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie, koszty wdrożenia w stosunku do oczekiwanych korzyści, klasyfikację aktywów oraz analizę wpływu na działalność. | proceduralne | ISO 27001 · 6.1.3 NIST CSF · ID.RA-06 |
| Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji wyników oceny ryzyka i planu postępowania z ryzykiem w zaplanowanych odstępach czasu, co najmniej raz w roku oraz w przypadku wystąpienia istotnych zmian w działalności lub poziomie ryzyka lub poważnych incydentów. | proceduralne | ISO 27001 · 8.2 |
| Podmiot regularnie dokonuje przeglądu zgodności ze swoimi politykami bezpieczeństwa sieci i systemów informatycznych, politykami tematycznymi, zasadami i normami. | proceduralne | ISO 27001 · A.5.36 ISO 27001 · 9.2 |
| Organy zarządzające są informowane o stanie bezpieczeństwa sieci i informacji na podstawie przeglądów zgodności za pomocą regularnych sprawozdań. | proceduralne | ISO 27001 · 9.2 ISO 27001 · 9.3 |
| Podmiot monitoruje zgodność w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.5.36 ISO 27001 · 9.2 |
| Podmiot opracowuje i utrzymuje procedury służące przeprowadzeniu niezależnych przeglądów, przeprowadzanych przez osoby mające odpowiednie kompetencje w zakresie audytu. | proceduralne | ISO 27001 · A.5.35 ISO 27001 · 9.2 |
| Wyniki niezależnych przeglądów, w tym wyniki monitorowania zgodności oraz monitorowania i pomiaru, zgłasza się organom zarządzającym. | proceduralne | ISO 27001 · A.5.35 ISO 27001 · 9.2 |
| W następstwie niezależnego przeglądu podmiot podejmuje działania naprawcze lub akceptuje ryzyko rezydualne zgodnie ze stosowanymi przez siebie kryteriami akceptacji ryzyka. | proceduralne | ISO 27001 · A.5.35 ISO 27001 · 10.2 ISO 27001 · 6.1.3 |
| Niezależne przeglądy przeprowadza się w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka. | proceduralne | ISO 27001 · A.5.35 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Plan postępowania z ryzykiem wiąże zidentyfikowane ryzyka z aktywami i środkami ograniczającymi te ryzyka oraz zawiera co najmniej: opis ryzyka i jego możliwego negatywnego wpływu na cele bezpieczeństwa, opcję postępowania z ryzykiem, powiązane aktywa, środki ograniczające ryzyko, procedurę oceny skuteczności wdrożenia środków, harmonogram wdrożenia oraz role odpowiedzialne. | doradcze | ISO 27001 · 6.1.3 NIST CSF · GV.RM-06 |
| Podmiot w udokumentowany sposób rozważa ryzyka rezydualne pochodzące od stron trzecich, w tym naruszenia danych, niezaadresowane podatności, niezgodność regulacyjną strony trzeciej oraz nadmierną zależność od pojedynczej strony trzeciej. | doradcze | ISO 27001 · A.5.19 NIST CSF · GV.SC-07 |
| Organy zarządzające lub, w stosownych przypadkach, osoby odpowiedzialne i uprawnione do zarządzania ryzykiem zatwierdzają wyniki oceny ryzyka oraz plan postępowania z ryzykiem. | doradcze | ISO 27001 · 6.1.3 |
| Podmiot określa swoją gotowość do podejmowania ryzyka (apetyt na ryzyko) — poziom ryzyka, jaki strategicznie akceptuje dla osiągnięcia swoich celów. | doradcze | NIST CSF · GV.RM-02 |
| Podmiot definiuje kryteria akceptacji ryzyka. | doradcze | ISO 27001 · 6.1.2 |
| Każde zidentyfikowane ryzyko jest powiązane z co najmniej jedną opcją postępowania z ryzykiem (lub ich kombinacją), zgodną z wynikami oceny ryzyka i polityką bezpieczeństwa sieci i systemów informatycznych, oraz z co najmniej jednym konkretnym środkiem postępowania z ryzykiem. | doradcze | ISO 27001 · 6.1.3 NIST CSF · ID.RA-06 |
| Coroczny przegląd wyników oceny ryzyka i postępowania z ryzykiem uwzględnia wyniki audytów i wcześniejszych przeglądów, stan wdrożenia środków z planu postępowania z ryzykiem, zmiany w systemach informatycznych i środowisku działania, ustalenia z przeglądów poincydentalnych oraz trendy i zmiany dotyczące zagrożeń i podatności. | doradcze | ISO 27001 · 8.2 |
| Podmiot opracowuje ustandaryzowany format sprawozdania ze zgodności dla organów zarządzających. | doradcze | — |
| Sprawozdania ze zgodności są generowane i przedstawiane organom zarządzającym co najmniej raz w roku. | doradcze | — |
| Podmiot ustanawia procedury monitorowania zgodności, obejmujące co najmniej: cele i ogólne podejście do monitorowania, polityki bezpieczeństwa objęte monitorowaniem, częstotliwość przeglądów zgodności, wykonawców przeglądów (wewnętrznych lub zewnętrznych) oraz szablony sprawozdań z przeglądów. | doradcze | ISO 27001 · A.5.36 ISO 27001 · 9.2 |
| Monitorowanie zgodności odbywa się co najmniej raz w roku. | doradcze | — |
| Wyniki niezależnych przeglądów są raportowane organom zarządzającym w ustandaryzowanym formacie sprawozdania, co najmniej raz w roku. | doradcze | — |
| Niezależne przeglądy przeprowadza się co najmniej raz w roku. | doradcze | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 10 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 11 rozwiązań referencyjnych; dla 5 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
Greenbone Community Edition
Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
StackRox
Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa łańcucha dostaw
Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)
Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.
Trivy
Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Cyber Threat Intelligence · Penetration Testing / Red Teaming · Security Certification · Security Operations Center (SOC) · Underground/Darkweb investigation — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.