Kaskada zgłaszania incydentu poważnego — jak spełnić art. 11 UKSC krok po kroku
Kaskada zgłoszeniowa incydentu poważnego do właściwego CSIRT sektorowego: wczesne ostrzeżenie (24h), zgłoszenie (72h), sprawozdanie okresowe na wniosek, sprawozdanie końcowe (miesiąc). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe i Podmioty ważne
Ten obowiązek wiąże podmioty kluczowe i podmioty ważne. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty ważne — sektor publiczny
Ten obowiązek Was nie wiąże — art. 11 UKSC daje Wam własny zestaw wymagań. Wasza ścieżka to Informowanie użytkowników o cyberzagrożeniu.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Art. 23 ust. 1 · art. 23 ust. 4 NIS2 → art. 11 UKSC
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 2 przepisy ogólne, które Polska przeniosła do tego przepisu ustawy.
Art. 23 ust. 1 · art. 23 ust. 4 NIS2
art. 23 ust. 1 NIS2 „Zgłaszanie bez zbędnej zwłoki poważnych incydentów właściwemu CSIRT lub właściwemu organowi, wraz z informacjami umożliwiającymi ustalenie wpływu transgranicznego"
art. 23 ust. 4 NIS2 „Kaskada zgłoszeniowa poważnego incydentu do CSIRT lub właściwego organu: wczesne ostrzeżenie (24h), zgłoszenie incydentu (72h), sprawozdanie okresowe na wniosek, sprawozdanie końcowe (miesiąc) oraz sprawozdanie z postępu prac przy incydencie trwającym."
Model łączy ten obowiązek z 2 przepisami dyrektywy relacją „transponuje", z oceną „równoważna".
Art. 11 UKSC
„zgłasza wczesne ostrzeżenie o incydencie poważnym niezwłocznie, niepóźniej niż w ciągu 24 godzin od momentu jego wykrycia, do właściwego CSIRT sektorowego"; „4a) zgłasza incydent poważny niezwłocznie, niepóźniej niż w ciągu 72 godzin od momentu jego wykrycia, do właściwego CSIRT sektorowego"; „sprawozdanie okresowe z obsługi incydentu poważnego"; „4c) przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe z obsługi incydentu poważnego, niepóźniej niż w ciągu miesiąca od dnia zgłoszenia, o którym mowa w pkt 4a"
Polska przeniosła te przepisy do ustawy — to wiersze tabeli niżej (4 wymagania wiążące). Treść cytowana z modelu, nie pisana.
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 3 z 4 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe z obsługi incydentu poważnego nie później niż w ciągu miesiąca od dnia zgłoszenia incydentu poważnego. | proceduralne | NIST CSF · RS.CO-03 |
| Podmiot przekazuje sprawozdanie okresowe z obsługi incydentu poważnego. | proceduralne | NIST CSF · RS.CO-03 |
| Podmiot zgłasza wczesne ostrzeżenie o incydencie poważnym do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 24 godzin od momentu wykrycia incydentu. | proceduralne | ISO 27001 · A.5.5 NIST CSF · RS.CO-02 |
| Podmiot zgłasza incydent poważny do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 72 godzin od momentu wykrycia incydentu. | proceduralne | ISO 27001 · A.5.5 NIST CSF · RS.CO-02 |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 4 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 6 rozwiązań referencyjnych; dla 1 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
DFIR-IRIS
Platforma open source do obsługi incydentów: sprawy, oś czasu, artefakty i zadania zespołu reagowania — operacyjny zapis tego, o co zapyta CSIRT i audytor.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Plan reagowania na incydenty i komunikacji
Autorski szablon planu reagowania na incydenty i komunikacji — klasyfikacja, eskalacja, terminy zgłoszeń, komunikaty do stron.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Cyber Threat Intelligence — bez rekomendacji w modelu
Kontrole prowadzą też do tej kategorii, ale model nie wskazuje dla niej rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Inne obowiązki z tego samego przepisu (art. 11 UKSC)
Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:
- Zgłoszenia dostawcy usług zaufania (art. 11 UKSC)
- Obsługa incydentów i współdziałanie z CSIRT (art. 11 UKSC)
- Informowanie użytkowników o cyberzagrożeniu (art. 11 UKSC)
- Informowanie użytkowników o incydencie (art. 11 UKSC)
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.