Na ile jesteście gotowi na KSC? Samoocena w strukturze NIST CSF 2.0
Część wspólną — 146 wymagań ustawy o KSC — oceniają wszystkie podmioty kluczowe i ważne. Pozostałe części dotyczą tylko wybranych podmiotów (np. dostawców usług cyfrowych albo podmiotów publicznych) — zaznaczacie je w sekcji „Co oceniacie”. Wymagania pogrupowaliśmy w tematy według NIST CSF 2.0 — międzynarodowego standardu, który opisuje, co organizacja powinna osiągnąć w cyberbezpieczeństwie. Przy każdym wymaganiu wystawiacie dwie oceny od 1 do 5: dokumentacja — czy macie to spisane, i wdrożenie — czy to naprawdę działa. Sprawy urzędowe oceniacie „tak / nie”. Wyniki liczą się same.
Co oceniacie
Nie każdy podmiot ma te same obowiązki. Jeśli jesteście podmiotem kluczowym lub ważnym (sprawdzi to kwalifikator KSC), zawsze oceniacie część wspólną. Pozostałe części dotyczą tylko wybranych podmiotów — zaznaczcie „Dotyczy nas” przy tych, które Was obejmują, a dołączą do samooceny i do Waszego profilu. Wybór zapamiętujemy tylko w Waszej przeglądarce.
| Część samooceny | Kogo dotyczy | Dla Was |
|---|---|---|
| Obowiązki wspólne SZBI, zarządzanie ryzykiem, incydenty i zgłoszenia, dokumentacja, wykaz (art. 7–16 ustawy) 34 tematy · 108 wymagań do oceny 1–5 · 38 formalności (tak / nie) | każdy podmiot kluczowy i ważny | |
| Środki techniczne z rozporządzenia CIR 2024/2690 Szczegółowe środki zarządzania ryzykiem z rozporządzenia wykonawczego Komisji (UE) 2024/2690: polityki, incydenty, ciągłość działania, łańcuch dostaw, kryptografia, dostęp, aktywa (art. 8b ust. 1 ustawy) 77 tematów · 416 wymagań do oceny 1–5 · 2 formalności (tak / nie) | dostawcy usług cyfrowych z art. 8b ust. 1 ustawy: DNS, rejestry domen najwyższego poziomu, chmura obliczeniowa, centra danych, sieci dostarczania treści, usługi zarządzane i usługi bezpieczeństwa zarządzanego, platformy handlowe, wyszukiwarki, serwisy społecznościowe | |
| SZBI podmiotu publicznego System zarządzania bezpieczeństwem informacji w zakresie z załącznika nr 4 do ustawy — stosowany zamiast katalogu z art. 8 ust. 1 (art. 8 ust. 3 ustawy) 19 tematów · 30 wymagań do oceny 1–5 · 1 formalność (tak / nie) | podmioty ważne będące podmiotami publicznymi oraz wskazane uczelnie — stosujące załącznik nr 4 (art. 8 ust. 3 ustawy) | |
| Podmiot publiczny Współpraca z jednostką wyznaczoną, systemy dostarczane przez inne podmioty publiczne, osoba do kontaktów, zasady zgłaszania incydentów (art. 8 ust. 4, art. 9 ust. 3, art. 12c, art. 16d–16h ustawy) 4 tematy · 5 wymagań do oceny 1–5 · 7 formalności (tak / nie) | podmioty publiczne objęte ustawą (art. 16d), w tym obsługiwane przez jednostkę wyznaczoną; część obowiązków — tylko podmioty ważne będące podmiotami publicznymi | |
| Audyt bezpieczeństwa Regularny audyt bezpieczeństwa systemu informacyjnego, pierwszy audyt w ustawowym terminie, wymagania wobec audytora i sprawozdania, kopia raportu dla organu (art. 15 i art. 16 ust. 2 ustawy) 1 temat · 6 wymagań do oceny 1–5 · 3 formalności (tak / nie) | podmioty kluczowe (art. 15 i art. 16 ust. 2 ustawy) | |
| Usługi bezpieczeństwa dla innych (MSSP) Informacje, które dostawca obsługi incydentów udostępnia na swojej stronie internetowej (art. 8g ustawy) 1 temat · 12 wymagań do oceny 1–5 | podmioty kluczowe będące dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa, które świadczą usługę obsługi incydentów (art. 8g ustawy) | |
| Dostawca wysokiego ryzyka Niewprowadzanie i wycofanie produktów, usług i procesów ICT dostawcy uznanego za dostawcę wysokiego ryzyka, zakaz ich zamawiania (art. 67c ustawy) 2 tematy · 4 wymagania do oceny 1–5 · 2 formalności (tak / nie) | podmioty objęte decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka (art. 67c ustawy), w tym zamawiający publiczni i przedsiębiorcy telekomunikacyjni | |
| Mikro i mali przedsiębiorcy Osoba odpowiedzialna za kontakty z innymi podmiotami kluczowymi i ważnymi (art. 9 ust. 2 ustawy) 1 temat · 1 wymaganie do oceny 1–5 | podmioty kluczowe i ważne będące mikro- lub małymi przedsiębiorcami (art. 9 ust. 2 ustawy) | |
| Dostawcy usług zaufania Zgłaszanie incydentu poważnego do CSIRT sektorowego (art. 11 ust. 1a ustawy) 1 formalność (tak / nie) | dostawcy usług zaufania (art. 11 ust. 1a ustawy) | |
| Sektor energii — rozporządzenie 2024/1366 Dodatkowe środki z rozporządzenia delegowanego Komisji (UE) 2024/1366 — kodeksu sieci dotyczącego cyberbezpieczeństwa transgranicznych przepływów energii elektrycznej (art. 8b ust. 3 ustawy) 1 temat · 1 wymaganie do oceny 1–5 | podmioty kluczowe i ważne z podsektora energii elektrycznej o dużym lub krytycznym wpływie (art. 8b ust. 3 ustawy) |
Czy wiecie, co chronicie i ile to dla Was znaczy?
Bez oceny ryzyka nie wiecie, które systemy są dla Was kluczowe ani jakie ryzyko akceptujecie — więc nie wiecie, jak wysoko stawiać poprzeczkę. Wtedy wynik samooceny jest tylko orientacyjny.
Czy macie aktualną ocenę ryzyka obejmującą systemy, od których zależy świadczona usługa?
Szacowanie ryzyka jest obowiązkiem z art. 8 ustawy — to podstawa doboru środków.
Czy macie analizę wpływu na działalność (BIA) dla kluczowych procesów i systemów?
BIA mówi, które systemy są najważniejsze dla Waszej działalności — tam poprzeczka powinna być wyżej.
Jak oceniać — dwie oceny, pięć poziomów
Każde wymaganie oceniacie dwa razy, niezależnie. Dokumentacja odpowiada na pytanie „czy macie to spisane i zatwierdzone?”, wdrożenie — „czy naprawdę tak działacie i umiecie to pokazać?”. Obie oceny często się różnią: polityka na półce bez praktyki to 3 / 1, dobra praktyka bez zapisu to 1 / 3. Audytor zapyta o jedno i drugie.
| Dokumentacja — czy to jest spisane? | |
|---|---|
| 1 | Brak — nie ma żadnego zapisu, więc gdyby audytor zapytał, nie macie czego pokazać. |
| 2 | Szczątkowa — coś jest zapisane, ale nieformalnie, we fragmentach albo nieaktualnie (notatka, mail, stara wersja); nikt tego nie zatwierdził. |
| 3 | Ustanowiona — jest zatwierdzony dokument (polityka, procedura, rejestr), który obejmuje to wymaganie w całości. |
| 4 | Utrzymywana — jak 3, a do tego dokument ma właściciela, datę przeglądu i jest aktualizowany w ustalonym cyklu. |
| 5 | Doskonalona — jak 4, a zmiany w dokumencie wynikają z pomiarów, audytów, incydentów i ćwiczeń. |
| Wdrożenie — czy to działa? | |
|---|---|
| 1 | Brak — tego nie robicie. |
| 2 | Doraźne — robicie to czasem albo tylko w części systemów; zależy od konkretnych osób, nie zostają ślady. |
| 3 | Wdrożone — robicie to zgodnie z dokumentacją we wszystkich systemach, od których zależy świadczona usługa, i macie na to dowody (zapisy, logi, rejestry). |
| 4 | Mierzone — jak 3, a do tego mierzycie skuteczność (wskaźniki, przeglądy, testy) i reagujecie na odchylenia. |
| 5 | Doskonalone — jak 4, a wyniki pomiarów regularnie prowadzą do usprawnień. |
Dlaczego punktem odniesienia jest 3
Poziom 3 w obu ocenach to stan, w którym spełnienie wymagania da się wykazać: jest zatwierdzony dokument i jest stosowana praktyka z dowodami. Poniżej 3 nie macie czym tego pokazać — dlatego wymagania z oceną 1 lub 2 trafiają na listę „do pracy”. Poziomy 4 i 5 to dojrzałość: utrzymanie i doskonalenie. Ustawa nie zna takiej skali i nie wyznacza progu — 3 to nasz punkt odniesienia. Belgijski CyFun, który ocenia tak samo (dokumentacja i wdrożenie, 1–5), wymaga średnio co najmniej 2,5 na poziomie Basic, 3 na Important i 3,5 na Essential — i tyle samo przy każdym ze środków kluczowych. Gdzie poziom 3 wystarcza, a gdzie potrzeba więcej, rozstrzyga Wasza ocena ryzyka.
Część wspólna i części, które Was dotyczą
Każda część to osobny blok: część wspólną oceniacie zawsze, pozostałe — gdy zaznaczycie „Dotyczy nas” w sekcji „Co oceniacie”. W każdej części tematy są pogrupowane po funkcjach NIST CSF 2.0, a pod tematem stoją wymagania pogrupowane po obowiązkach — z linkiem do ścieżki zgodności, która pokazuje, jakimi zabezpieczeniami i narzędziami je spełnić. Ocena tematu (D — dokumentacja, W — wdrożenie) to średnia z jego wymagań. Ten sam temat może wrócić w innej części z innymi wymaganiami — wtedy oceniacie go tam osobno. Formalności wobec organów są na końcu każdej części.
Obowiązki wspólne
Kogo dotyczy: każdy podmiot kluczowy i ważny.
34 tematy · 108 wymagań do oceny 1–5 · 38 formalności (tak / nie)
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 10 tematówZnacie i wypełniacie wymogi prawne i umowne, w tym dotyczące prywatności i swobód obywatelskich
4 wymaganiaPodmiot stosuje, w ramach systemu zarządzania bezpieczeństwem informacji, o którym mowa w art. 8 ust. 1 ustawy, środki zarządzania ryzykiem dla danego rodzaju podmiotu określone w aktach wykonawczych Komisji Europejskiej wydanych na podstawie art. 21 ust. 5 dyrektywy 2022/2555.
Dokumentacja normatywna obejmuje dokumentację wynikającą ze specyfiki świadczonej usługi w danym sektorze lub podsektorze.
Kierownik podmiotu zapewnia zgodność działania podmiotu z przepisami prawa oraz z wewnętrznymi regulacjami podmiotu.
Podmiot nie przekazuje danych osobowych w ramach wymiany informacji dotyczących cyberbezpieczeństwa.
Oceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
2 wymaganiaDokumentacja ochrony infrastruktury zawiera ocenę aktualnego stanu ochrony infrastruktury.
Środki techniczne i organizacyjne obejmują polityki i procedury oceny skuteczności środków technicznych i organizacyjnych.
Macie politykę ryzyka opartą na kontekście i strategii organizacji, znaną i egzekwowaną
8 wymagańDokumentacja normatywna obejmuje dokumentację systemu zarządzania bezpieczeństwem informacji.
Dokumentacja normatywna obejmuje dokumentację ochrony infrastruktury, z wykorzystaniem której jest świadczona usługa.
Dokumentacja dotycząca bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi obejmuje dokumentację normatywną.
Podmiot opracowuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
Podmiot stosuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
Podmiot ustanawia nadzór nad dokumentacją dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
Środki techniczne i organizacyjne obejmują polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne.
Podmiot wdraża system zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi przez ten podmiot.
Aktualizujecie politykę ryzyka, gdy zmieniają się wymogi, zagrożenia, technologia lub misja
2 wymaganiaPodmiot aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
Nadzór nad dokumentacją zapewnia oznaczanie kolejnych wersji dokumentów umożliwiające określenie zmian dokonanych w tych dokumentach.
Wasze kierownictwo odpowiada za ryzyko i buduje etyczną, świadomą ryzyka kulturę doskonalenia
2 wymaganiaKierownik podmiotu podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji w podmiocie.
Kierownik podmiotu ponosi odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15 ustawy.
Macie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
3 wymaganiaKierownik podmiotu przydziela zadania z zakresu cyberbezpieczeństwa w podmiocie i nadzoruje ich wykonanie.
Podmiot wyznacza co najmniej dwie osoby odpowiedzialne za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa.
Podmiot posiada powołane wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawartą umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa, zapewniające realizację zadań, o których mowa w art. 8 oraz art. 9–13 ustawy.
Przydzielacie zasoby adekwatne do strategii ryzyka, ról, obowiązków i polityk
1 wymaganieKierownik podmiotu planuje adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa.
Uwzględniacie cyberbezpieczeństwo w procesach kadrowych
6 wymagańŚrodki techniczne i organizacyjne obejmują bezpieczeństwo zasobów ludzkich.
Osoba, która ma realizować zadania, o których mowa w art. 8 lub art. 11 ustawy, przedstawia podmiotowi informację o osobie z Krajowego Rejestru Karnego stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji przed rozpoczęciem realizacji tych zadań.
Kierownik podmiotu dopuszcza osobę do realizacji zadań, o których mowa w art. 8 lub art. 11 ustawy, po otrzymaniu informacji o osobie z Krajowego Rejestru Karnego stwierdzającej niekaralność za przestępstwa przeciwko ochronie informacji.
Wymagania przedstawienia i ponownego przedstawienia informacji o osobie z Krajowego Rejestru Karnego uznaje się za spełnione, jeżeli osoba realizująca zadania, o których mowa w art. 8 i art. 11 ustawy, posiada ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli "poufne" lub wyższej.
Osoba skazana prawomocnym wyrokiem sądu za przestępstwa przeciwko ochronie informacji nie realizuje zadań, o których mowa w art. 8 lub art. 11 ustawy.
Podmiot wzywa osobę realizującą zadania, o których mowa w art. 8 lub art. 11 ustawy, do ponownego przedstawienia informacji o osobie z Krajowego Rejestru Karnego.
Macie uzgodniony program, cele, polityki i procesy zarządzania ryzykiem łańcucha dostaw
1 wymaganieŚrodki techniczne i organizacyjne obejmują bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem związków pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem.
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
4 wymaganiaPodmiot kluczowy lub podmiot ważny uwzględnia podatności związane z dostawcą sprzętu lub oprogramowania.
Podmiot kluczowy lub podmiot ważny uwzględnia ogólną jakość produktów ICT, usług ICT i procesów ICT pochodzących od dostawcy sprzętu lub oprogramowania.
Podmiot kluczowy lub podmiot ważny uwzględnia wyniki skoordynowanej oceny bezpieczeństwa przeprowadzonej przez Grupę Współpracy.
Podmiot kluczowy lub podmiot ważny uwzględnia wyniki postępowania, o którym mowa w art. 67b.
Identyfikowanie
Aktywa, ryzyka i to, co trzeba usprawnić. · 7 tematówProwadzicie aktualny wykaz oprogramowania, usług i systemów
2 wymaganiaDokumentacja ochrony infrastruktury zawiera charakterystykę usługi oraz infrastruktury, w której świadczona jest usługa.
Dokumentacja normatywna obejmuje dokumentację techniczną systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
Zarządzacie systemami, sprzętem, oprogramowaniem, usługami i danymi w całym cyklu życia
4 wymaganiaPodmiot potwierdza zniszczenie wycofanej z użytkowania dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi protokołem brakowania.
Protokoły brakowania dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi są przechowywane w sposób trwały.
Środki techniczne i organizacyjne obejmują zarządzanie aktywami.
Podmiot niepodlegający ustawie z dnia 14 lipca 1983 r. o narodowym zasobie archiwalnym i archiwach przechowuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi przez okres co najmniej 2 lat od dnia jej wycofania z użytkowania lub zakończenia świadczenia usługi, liczony od dnia 1 stycznia roku następującego po roku, w którym wygasa okres jej przechowywania.
Macie znane, aktualne i doskonalone plany reagowania na incydenty i inne plany bezpieczeństwa
2 wymaganiaDokumentacja normatywna obejmuje dokumentację systemu zarządzania ciągłością działania.
Środki techniczne i organizacyjne obejmują wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania umożliwiających ciągłe i niezakłócone świadczenie usługi oraz zapewniających poufność, integralność, dostępność i autentyczność informacji, planów awaryjnych oraz planów odtworzenia działalności umożliwiających odtworzenie systemu informacyjnego po zdarzeniu, które spowodowało straty przekraczające zdolności podmiotu do odbudowy za pomocą własnych środków.
Otrzymujecie informacje o zagrożeniach z forów i źródeł wymiany informacji
1 wymaganieSystem zarządzania bezpieczeństwem informacji zapewnia zbieranie informacji o cyberzagrożeniach i podatnościach na incydenty systemu informacyjnego wykorzystywanego do świadczenia usługi.
Z zagrożeń, podatności, prawdopodobieństwa i skutków szacujecie ryzyko przed zabezpieczeniami i ustalacie priorytety reakcji
2 wymaganiaDokumentacja ochrony infrastruktury zawiera szacowanie ryzyka dla obiektów infrastruktury.
System zarządzania bezpieczeństwem informacji zapewnia prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu.
Wybieracie, szeregujecie i planujecie reakcje na ryzyko, śledzicie je i informujecie o nich
5 wymagańDokumentacja ochrony infrastruktury zawiera plan postępowania z ryzykiem.
System zarządzania bezpieczeństwem informacji zapewnia zarządzanie oszacowanym ryzykiem wystąpienia incydentu.
System zarządzania bezpieczeństwem informacji zapewnia wdrożenie środków technicznych i organizacyjnych odpowiednich i proporcjonalnych do oszacowanego ryzyka.
Dobór środków technicznych i organizacyjnych uwzględnia najnowszy stan wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo wystąpienia incydentów, narażenie podmiotu na ryzyka oraz skutki społeczne i gospodarcze.
Środki zapobiegające i ograniczające wpływ incydentów obejmują niezwłoczne podejmowanie działań po dostrzeżeniu podatności lub cyberzagrożeń, w tym również czasowe ograniczenie ruchu sieciowego przychodzącego do infrastruktury podmiotu mogące skutkować zakłóceniem świadczonych usług, z uwzględnieniem konieczności minimalizacji skutków ograniczenia dostępności tych usług.
Macie proces przyjmowania, analizy i obsługi zgłoszeń o podatnościach
1 wymaganiePodmiot zapewnia użytkownikowi usługi możliwość zgłoszenia cyberzagrożenia, incydentu lub podatności związanych ze świadczoną usługą.
Ochrona
Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 11 tematówUwierzytelniacie użytkowników, usługi i sprzęt
1 wymaganieBezpieczne środki komunikacji elektronicznej uwzględniają uwierzytelnianie wieloskładnikowe w stosownych przypadkach.
Nadajecie i przeglądacie uprawnienia według polityki, minimalnych uprawnień i rozdziału obowiązków
2 wymaganiaŚrodki techniczne i organizacyjne obejmują polityki kontroli dostępu.
Nadzór nad dokumentacją zapewnia dostępność dokumentów wyłącznie dla osób upoważnionych, zgodnie z realizowanymi przez nie zadaniami.
Zarządzacie dostępem fizycznym do zasobów i monitorujecie go stosownie do ryzyka
3 wymaganiaDokumentacja ochrony infrastruktury zawiera opis zabezpieczeń technicznych obiektów infrastruktury.
Dokumentacja ochrony infrastruktury zawiera zasady organizacji i wykonywania ochrony fizycznej infrastruktury.
Środki techniczne i organizacyjne obejmują bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu.
Szkolicie personel, by w codziennej pracy uwzględniał ryzyko cyberbezpieczeństwa
3 wymaganiaŚrodki techniczne i organizacyjne obejmują edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu.
Środki techniczne i organizacyjne obejmują podstawowe zasady cyberhigieny.
Kierownik podmiotu zapewnia, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie.
Szkolicie osoby w rolach specjalistycznych, by w swoich zadaniach uwzględniały ryzyko
3 wymaganiaKierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym.
Zakres szkolenia obejmuje wykonywanie obowiązków, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15 ustawy.
Udział w szkoleniu jest udokumentowany.
Chronicie poufność, integralność i dostępność danych przechowywanych
4 wymaganiaŚrodki techniczne i organizacyjne obejmują polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania.
Nadzór nad dokumentacją zapewnia ochronę dokumentów przed uszkodzeniem, zniszczeniem, utratą, nieuprawnionym dostępem, niewłaściwym użyciem lub utratą integralności.
Środki zapobiegające i ograniczające wpływ incydentów obejmują stosowanie mechanizmów zapewniających poufność, integralność, dostępność i autentyczność danych przetwarzanych w systemie informacyjnym.
Środki zapobiegające i ograniczające wpływ incydentów obejmują ochronę przed nieuprawnioną modyfikacją w systemie informacyjnym.
Chronicie poufność, integralność i dostępność danych przesyłanych
1 wymaganieŚrodki techniczne i organizacyjne obejmują stosowanie bezpiecznych środków komunikacji elektronicznej w ramach krajowego systemu cyberbezpieczeństwa oraz wewnątrz podmiotu.
Macie mechanizmy zapewniające wymaganą odporność w normalnych i trudnych warunkach
1 wymaganieSystem zarządzania bezpieczeństwem informacji zapewnia stosowanie środków zapobiegających i ograniczających wpływ incydentów na bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi.
Utrzymujecie, wymieniacie i wycofujecie oprogramowanie stosownie do ryzyka
2 wymaganiaPodmiot usuwa podatności, o których mowa w art. 32 ust. 2 ustawy.
Środki zapobiegające i ograniczające wpływ incydentów obejmują regularne przeprowadzanie aktualizacji oprogramowania, stosownie do zaleceń producenta, z uwzględnieniem analizy wpływu aktualizacji na bezpieczeństwo świadczonej usługi oraz poziomu krytyczności poszczególnych aktualizacji.
Generujecie logi i udostępniacie je do ciągłego monitorowania
2 wymaganiaDokumentacja operacyjna obejmuje zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych.
Dokumentacja dotycząca bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi obejmuje dokumentację operacyjną.
Stosujecie bezpieczne praktyki wytwarzania oprogramowania i sprawdzacie ich skuteczność
1 wymaganieŚrodki techniczne i organizacyjne obejmują bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu informacyjnego.
Wykrywanie
Monitorowanie i analiza zdarzeń. · 1 tematMało tematów nie znaczy, że wykrywanie jest mniej ważne. Ustawa mówi o nim ogólnie: wymaga stałego monitorowania systemu, od którego zależy Wasza usługa. Szczegółowe wymagania stawia rozporządzenie CIR 2024/2690 dostawcom usług cyfrowych — są w części „Środki techniczne z rozporządzenia CIR 2024/2690”.
Monitorujecie sprzęt, oprogramowanie, środowiska uruchomieniowe i dane pod kątem niepożądanych zdarzeń
1 wymaganieŚrodki techniczne i organizacyjne obejmują objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym.
Reagowanie
Obsługa incydentów i zgłaszanie do CSIRT. · 4 tematyPowiadamiacie strony wewnętrzne i zewnętrzne o incydentach
12 wymagańPodmiot informuje użytkowników swoich usług o incydencie poważnym.
Wczesne ostrzeżenie wskazuje moment wystąpienia i wykrycia incydentu poważnego oraz czas jego trwania.
Wczesne ostrzeżenie wskazuje, czy incydent poważny został wywołany działaniem bezprawnym lub działaniem w złej wierze, jeżeli możliwe jest dokonanie takiej oceny.
Wczesne ostrzeżenie określa, czy incydent dotyczy innych państw członkowskich Unii Europejskiej.
Zgłoszenie incydentu poważnego zawiera opis wpływu incydentu poważnego na świadczenie usługi.
Opis wpływu incydentu poważnego wskazuje usługę zgłaszającego, na którą incydent poważny miał wpływ.
Opis wpływu incydentu poważnego podaje liczbę użytkowników usługi, na których incydent poważny miał wpływ.
Opis wpływu incydentu poważnego podaje zasięg geograficzny obszaru, którego dotyczy incydent poważny.
Opis wpływu incydentu poważnego określa wpływ incydentu poważnego na świadczenie usługi przez inne podmioty.
Zgłoszenie incydentu poważnego zawiera opis przyczyn incydentu, sposób jego przebiegu oraz prawdopodobne skutki oddziaływania na systemy informacyjne lub świadczone usługi.
Zgłoszenie incydentu poważnego zawiera informacje o podjętych działaniach zapobiegawczych.
Zgłoszenie incydentu poważnego zawiera informacje o podjętych działaniach naprawczych.
Dzielicie się informacjami z wyznaczonymi stronami wewnętrznymi i zewnętrznymi
12 wymagańPodmiot zapewnia właściwemu CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowemu dostęp do informacji o rejestrowanych incydentach w zakresie niezbędnym do realizacji zadań tego CSIRT.
Podmiot oznacza informacje przekazywane dobrowolnie do właściwego CSIRT, które stanowią tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.
Podmiot oznacza we wczesnym ostrzeżeniu lub w zgłoszeniu incydentu poważnego informacje stanowiące tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.
Podmiot przekazuje w zgłoszeniu incydentu poważnego informacje znane mu w chwili dokonywania zgłoszenia.
Podmiot uzupełnia informacje przekazane w zgłoszeniu incydentu poważnego w trakcie obsługi tego incydentu.
Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie, przywracanie normalnego działania po incydentach lub łagodzenie ich skutków, albo zwiększanie poziomu cyberbezpieczeństwa.
Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa odbywa się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, systemów teleinformatycznych zapewnianych przez organy właściwe do spraw cyberbezpieczeństwa lub w drodze porozumień w sprawie wymiany informacji.
Podmiot oznacza zakres odbiorców wymienianych informacji dotyczących cyberbezpieczeństwa.
Odbiorca wymienianej informacji dotyczącej cyberbezpieczeństwa udostępnia ją dalej wyłącznie w zakresie określonym przez wytwórcę informacji.
Podmiot informuje użytkowników swoich usług o możliwych środkach zapobiegawczych, które użytkownicy ci mogą podjąć.
Podmiot informuje użytkowników swoich usług o samym poważnym cyberzagrożeniu.
Zgłoszenie incydentu poważnego zawiera aktualizację informacji zawartych we wczesnym ostrzeżeniu, jeżeli nastąpiła ich zmiana.
Po uznaniu incydentu realizujecie plan reagowania razem z właściwymi stronami trzecimi
3 wymaganiaSystem zarządzania bezpieczeństwem informacji zapewnia zarządzanie incydentami.
Podmiot zapewnia obsługę incydentu.
Podmiot współdziała podczas obsługi incydentu poważnego i incydentu krytycznego z właściwym CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowym, przekazując niezbędne dane, w tym dane osobowe.
Kategoryzujecie incydenty i nadajecie im priorytety
1 wymaganiePodmiot klasyfikuje incydent jako poważny na podstawie progów uznawania incydentu za poważny.
Odtwarzanie
Przywracanie działania po incydencie. · 1 tematKończycie odtwarzanie według kryteriów i uzupełniacie dokumentację incydentu
4 wymaganiaSprawozdanie końcowe zawiera szczegółowy opis incydentu poważnego, w tym spowodowane zakłócenia i szkody.
Sprawozdanie końcowe wskazuje rodzaj zagrożenia lub przyczynę, która prawdopodobnie była źródłem incydentu.
Sprawozdanie końcowe opisuje zastosowane i wdrażane środki ograniczające ryzyko.
Sprawozdanie końcowe opisuje transgraniczne skutki incydentu, jeżeli wystąpiły.
Wymagania bez odpowiednika w NIST CSF 2.0
NIST CSF 2.0 nie opisuje tych obowiązków (np. stałe udostępnianie użytkownikom usług wiedzy o cyberzagrożeniach i sposobach ochrony) — oceniacie je tak samo, bo wymaga ich ustawa.Wymagania bez odpowiednika w NIST CSF 2.0
2 wymaganiaPodmiot zapewnia użytkownikowi usługi dostęp do wiedzy pozwalającej na zrozumienie cyberzagrożeń i stosowanie skutecznych sposobów zabezpieczania się przed tymi zagrożeniami w zakresie związanym ze świadczonymi usługami, w szczególności przez udostępnianie informacji na ten temat na swojej stronie internetowej.
Obowiązek zapewnienia użytkownikowi usługi dostępu do wiedzy o cyberzagrożeniach może być zrealizowany przez zamieszczenie na stronie internetowej podmiotu hiperłącza do stron internetowych organu właściwego do spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowego.
Formalności wobec organów
Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 38 formalnościPodmiot kluczowy lub podmiot ważny przekazuje, na wniosek organu właściwego do spraw cyberbezpieczeństwa, informacje o wycofywanych typach produktów ICT, rodzajach usług ICT i konkretnych procesach ICT w zakresie objętym decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka.
Podmiot przekazuje kopię raportu z przeprowadzonego audytu.
Protokół brakowania zawiera datę protokołu.
Protokół brakowania zawiera oznaczenie niszczonej dokumentacji.
Protokół brakowania zawiera opis sposobu zniszczenia.
Protokół brakowania zawiera dane osoby zatwierdzającej protokół.
Informacje przekazywane dobrowolnie do właściwego CSIRT są przekazywane w postaci elektronicznej za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy.
Informacje przekazywane dobrowolnie do właściwego CSIRT są przekazywane przy użyciu innych dostępnych środków komunikacji.
Dokumentacja ochrony infrastruktury zawiera dane o specjalistycznej uzbrojonej formacji ochronnej chroniącej infrastrukturę, o której mowa w art. 2 pkt 7 ustawy z dnia 22 sierpnia 1997 r. o ochronie osób i mienia, jeżeli taka formacja występuje.
Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu sporządza się w postaci elektronicznej.
Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu opatruje się kwalifikowanym podpisem elektronicznym, podpisem zaufanym, podpisem osobistym kierownika podmiotu lub osoby przez niego upoważnionej albo kwalifikowaną pieczęcią elektroniczną ze wskazaniem w treści pisma osoby opatrującej pismo pieczęcią.
Wniosek składa się w systemie teleinformatycznym, o którym mowa w art. 46 ust. 1 ustawy.
Do wniosku o wpis, zmianę wpisu albo o wykreślenie z wykazu dołącza się pełnomocnictwo w postaci elektronicznej podpisane kwalifikowanym podpisem elektronicznym, podpisem zaufanym, podpisem osobistym albo kwalifikowaną pieczęcią elektroniczną.
W przypadku pełnomocnika podmiotu ujawnionego w Centralnej Ewidencji i Informacji o Działalności Gospodarczej lub prokurenta ujawnionego w Krajowym Rejestrze Sądowym pełnomocnictwa nie dołącza się do wniosku.
Wczesne ostrzeżenie, zgłoszenie incydentu poważnego, sprawozdanie okresowe, sprawozdanie końcowe oraz sprawozdanie z postępu obsługi incydentu poważnego są przekazywane za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy.
Podmiot informuje organ właściwy do spraw cyberbezpieczeństwa o usunięciu podatności.
Koszty wykonania porozumienia w sprawie wymiany informacji dotyczących cyberbezpieczeństwa są ponoszone w równych częściach przez wszystkie strony, chyba że w danym porozumieniu postanowiono inaczej.
Odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa ponoszą wszyscy członkowie organu pełniącego funkcję kierownika podmiotu.
Kierownik podmiotu ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą.
Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu zawiera oświadczenie kierownika podmiotu o zgodności danych zawartych we wniosku z prawdą, o treści określonej w art. 7c ust. 5 ustawy.
Podmiot przekazuje właściwemu CSIRT sektorowemu sprawozdanie z postępu obsługi incydentu poważnego.
Podmiot przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe nie później niż w ciągu miesiąca od zakończenia obsługi incydentu poważnego.
Podmiot przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe z obsługi incydentu poważnego nie później niż w ciągu miesiąca od dnia zgłoszenia incydentu poważnego.
Podmiot przekazuje sprawozdanie okresowe z obsługi incydentu poważnego.
Podmiot zgłasza wczesne ostrzeżenie o incydencie poważnym do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 24 godzin od momentu wykrycia incydentu.
Podmiot zgłasza incydent poważny do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 72 godzin od momentu wykrycia incydentu.
Podmiot rozpoczyna korzystanie z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, po uzyskaniu wpisu podmiotu do wykazu.
Podmiot przekazuje we wczesnym ostrzeżeniu lub zgłoszeniu incydentu poważnego, w niezbędnym zakresie, informacje stanowiące tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.
Podmiot realizuje obowiązki, o których mowa w rozdziale 3 ustawy, w terminie 12 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny.
Wczesne ostrzeżenie zawiera dane podmiotu zgłaszającego, w tym firmę przedsiębiorcy, numer z właściwego rejestru, siedzibę i adres.
Wczesne ostrzeżenie zawiera imię i nazwisko, numer telefonu służbowego oraz adres służbowej poczty elektronicznej osoby dokonującej zgłoszenia.
Wczesne ostrzeżenie zawiera imię i nazwisko, numer telefonu służbowego oraz adres służbowej poczty elektronicznej osoby uprawnionej do składania wyjaśnień dotyczących zgłaszanych informacji.
Podmiot składa wniosek o wpis do wykazu w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny.
Wniosek o wpis do wykazu zawiera dane, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy.
Podmiot składa wniosek o zmianę wpisu w wykazie w zakresie danych, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy, w terminie 14 dni od dnia zmiany tych danych.
Wniosek o zmianę wpisu w wykazie zawiera wskazanie zmienianych danych oraz numer podmiotu w tym wykazie.
Podmiot składa, za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, wniosek o wykreślenie z wykazu w zakresie sektora, podsektora lub rodzaju działalności.
Wniosek o wykreślenie z wykazu zawiera uzasadnienie.
Środki techniczne z rozporządzenia CIR 2024/2690
Kogo dotyczy: dostawcy usług cyfrowych z art. 8b ust. 1 ustawy: DNS, rejestry domen najwyższego poziomu, chmura obliczeniowa, centra danych, sieci dostarczania treści, usługi zarządzane i usługi bezpieczeństwa zarządzanego, platformy handlowe, wyszukiwarki, serwisy społecznościowe.
77 tematów · 416 wymagań do oceny 1–5 · 2 formalności (tak / nie)
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 22 tematyZnacie i wypełniacie wymogi prawne i umowne, w tym dotyczące prywatności i swobód obywatelskich
1 wymaganiePodmiot stosuje, w ramach systemu zarządzania bezpieczeństwem informacji, o którym mowa w art. 8 ust. 1 ustawy, środki zarządzania ryzykiem określone w rozporządzeniu wykonawczym Komisji (UE) 2024/2690.
Wiecie, które Wasze usługi i cele są krytyczne dla otoczenia, i komunikujecie to
3 wymaganiaWykaz aktywów obejmuje listę operacji i usług oraz ich opis.
Podmiot przeprowadza analizę wpływu na działalność w celu oceny potencjalnego wpływu poważnych zakłóceń na jego działalność gospodarczą.
Podmiot ustanawia wymogi dotyczące ciągłości dla sieci i systemów informatycznych na podstawie wyników analizy wpływu na działalność.
Oceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
18 wymagańPolityka bezpieczeństwa sieci i systemów informatycznych określa wskaźniki i środki monitorowania jej wdrażania oraz aktualnego stanu dojrzałości podmiotu w zakresie bezpieczeństwa sieci i informacji.
Podmiot regularnie dokonuje przeglądu zgodności ze swoimi politykami bezpieczeństwa sieci i systemów informatycznych, politykami tematycznymi, zasadami i normami.
Podmiot monitoruje zgodność w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Podmiot dokonuje niezależnego przeglądu swojego podejścia do zarządzania bezpieczeństwem sieci i systemów informatycznych oraz jego wdrażania, z uwzględnieniem osób, procesów i technologii.
Podmiot opracowuje i utrzymuje procedury służące przeprowadzeniu niezależnych przeglądów, przeprowadzanych przez osoby mające odpowiednie kompetencje w zakresie audytu.
Między osobami przeprowadzającymi przegląd a personelem obszaru objętego przeglądem nie zachodzi podległość służbowa.
Podmiot wprowadza alternatywne środki gwarantujące bezstronność przeglądów.
Wyniki niezależnych przeglądów, w tym wyniki monitorowania zgodności oraz monitorowania i pomiaru, zgłasza się organom zarządzającym.
W następstwie niezależnego przeglądu podmiot podejmuje działania naprawcze lub akceptuje ryzyko rezydualne zgodnie ze stosowanymi przez siebie kryteriami akceptacji ryzyka.
Niezależne przeglądy przeprowadza się w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Podmiot ustanawia, wdraża i stosuje politykę i procedury służące ocenie, czy zastosowane przez niego środki zarządzania ryzykiem w cyberbezpieczeństwie są skutecznie wdrażane i utrzymywane.
Polityka i procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie uwzględniają wyniki oceny ryzyka oraz wcześniejsze poważne incydenty.
Podmiot określa, jakie środki zarządzania ryzykiem w cyberbezpieczeństwie mają być monitorowane i mierzone, w tym procesy i środki kontroli.
Podmiot określa metody monitorowania, pomiaru, analizy i oceny, tam gdzie ma to zastosowanie, w celu zapewnienia poprawności wyników.
Podmiot określa, kiedy należy monitorować i wykonywać pomiary.
Podmiot określa, kto jest odpowiedzialny za monitorowanie i pomiar skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie.
Podmiot określa, kiedy należy analizować i oceniać wyniki monitorowania i pomiarów.
Podmiot określa, kto ma analizować i oceniać wyniki monitorowania i pomiarów.
Macie politykę ryzyka opartą na kontekście i strategii organizacji, znaną i egzekwowaną
8 wymagańPodmiot przekazuje politykę właściwego postępowania z aktywami każdemu, kto wykorzystuje lub obsługuje aktywa.
Podmiot przekazuje politykę zarządzania wymiennymi nośnikami danych swoim pracownikom i osobom trzecim, które obsługują wymienne nośniki danych w obiektach podmiotu lub w innych miejscach, w których nośniki te są podłączone do sieci i systemów informatycznych podmiotu.
Polityka bezpieczeństwa sieci i systemów informatycznych określa podejście podmiotu do zarządzania bezpieczeństwem jego sieci i systemów informatycznych.
Polityka bezpieczeństwa sieci i systemów informatycznych jest odpowiednia do strategii i celów biznesowych podmiotu i je uzupełnia.
Polityka bezpieczeństwa sieci i systemów informatycznych zostaje przekazana odpowiednim pracownikom i odpowiednim zainteresowanym stronom zewnętrznym oraz przyjęta przez nich do wiadomości.
Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz polityk tematycznych.
Polityka bezpieczeństwa sieci i systemów informatycznych określa datę formalnego zatwierdzenia przez organy zarządzające podmiotu.
Podmiot wymaga od wszystkich pracowników i osób trzecich stosowania zasad bezpieczeństwa sieci i systemów informatycznych zgodnie z ustaloną polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i procedurami podmiotu.
Aktualizujecie politykę ryzyka, gdy zmieniają się wymogi, zagrożenia, technologia lub misja
11 wymagańPodmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki sprawdzania przeszłości w zaplanowanych odstępach czasu oraz w razie potrzeby.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki kontroli dostępu w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki właściwego postępowania z aktywami w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki zarządzania wymiennymi nośnikami danych w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku.
Polityka bezpieczeństwa sieci i systemów informatycznych jest poddawana przeglądowi co najmniej raz w roku i, w stosownych przypadkach, aktualizowana przez organy zarządzające w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Wyniki przeglądów polityki bezpieczeństwa sieci i systemów informatycznych są dokumentowane.
Podmiot dokonuje przeglądu polityki bezpieczeństwa łańcucha dostaw w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców.
Podmiot dokonuje przeglądu i, w razie konieczności, aktualizacji zasad bezpiecznego rozwoju w zaplanowanych odstępach czasu.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki testowania bezpieczeństwa w zaplanowanych odstępach czasu.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur związanych z kryptografią w zaplanowanych odstępach czasu, z uwzględnieniem najnowocześniejszej kryptografii.
Macie cele zarządzania ryzykiem uzgodnione w organizacji
1 wymaganiePolityka bezpieczeństwa sieci i systemów informatycznych określa cele w zakresie bezpieczeństwa sieci i informacji.
Macie określony, znany i aktualny apetyt na ryzyko i tolerancję ryzyka
1 wymaganiePodmiot ustala poziom tolerancji ryzyka zgodnie ze swoją gotowością do podejmowania ryzyka.
Ryzyko cyberbezpieczeństwa ujmujecie w ogólnym zarządzaniu ryzykiem organizacji
1 wymaganieProces zarządzania ryzykiem w cyberbezpieczeństwie stanowi integralną część ogólnego procesu zarządzania ryzykiem podmiotu.
Macie w organizacji kanały komunikacji o ryzyku, także o ryzyku od dostawców
4 wymaganiaCo najmniej jedna osoba składa bezpośrednio organom zarządzającym sprawozdania dotyczące kwestii bezpieczeństwa sieci i systemów informatycznych.
Organy zarządzające są informowane o stanie bezpieczeństwa sieci i informacji na podstawie przeglądów zgodności za pomocą regularnych sprawozdań.
Podmiot wprowadza skuteczny system sprawozdawczości w zakresie zgodności, odpowiedni dla jego struktury, środowiska operacyjnego i krajobrazu zagrożeń.
System sprawozdawczości w zakresie zgodności zapewnia organom zarządzającym odpowiednie informacje na temat aktualnego stanu zarządzania ryzykiem.
Macie jednolitą metodę szacowania, opisywania, kategoryzacji i priorytetyzacji ryzyka
4 wymaganiaPodmiot ustanawia i utrzymuje odpowiednie ramy zarządzania ryzykiem w celu identyfikacji ryzyka dla bezpieczeństwa sieci i systemów informatycznych i przeciwdziałania temu ryzyku.
Podmiot ustanawia procedury identyfikacji, analizy, oceny i traktowania ryzyka (proces zarządzania ryzykiem w cyberbezpieczeństwie).
W ramach procesu zarządzania ryzykiem w cyberbezpieczeństwie podmiot stosuje metodykę zarządzania ryzykiem.
Podmiot ustanawia i utrzymuje odpowiednie kryteria ryzyka.
Wasze kierownictwo odpowiada za ryzyko i buduje etyczną, świadomą ryzyka kulturę doskonalenia
2 wymaganiaPodmiot stosuje mechanizmy zapewniające, aby członkowie organów zarządzających rozumieli swoje funkcje, obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych oraz działali zgodnie z nimi.
Organy zarządzające lub, w stosownych przypadkach, osoby odpowiedzialne i uprawnione do zarządzania ryzykiem przyjmują wyniki oceny ryzyka i akceptują ryzyko rezydualne.
Macie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
11 wymagańPodmiot zapewnia, aby jego pracownicy oraz bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli swoje obowiązki w zakresie bezpieczeństwa i zobowiązali się do ich wypełniania, stosownie do oferowanych usług i wykonywanej pracy oraz zgodnie z polityką podmiotu w zakresie bezpieczeństwa sieci i systemów informatycznych.
Podmiot dokonuje przeglądu przydziału personelu do określonych funkcji, a także zaangażowania zasobów ludzkich w tym zakresie, w zaplanowanych odstępach czasu i co najmniej raz w roku.
Podmiot aktualizuje przydział personelu do określonych funkcji.
Polityka bezpieczeństwa sieci i systemów informatycznych określa funkcje i obowiązki zgodnie z pkt 1.2 załącznika do rozporządzenia 2024/2690.
Podmiot w ramach polityki bezpieczeństwa sieci i systemów informatycznych określa obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych, przypisuje je do funkcji i przydziela zgodnie ze swoimi potrzebami.
Podmiot powiadamia organy zarządzające o obowiązkach i uprawnieniach w zakresie bezpieczeństwa sieci i systemów informatycznych.
Bezpieczeństwo sieci i systemów informatycznych zapewnia się, w zależności od wielkości podmiotu, w ramach specjalnych funkcji lub obowiązków wykonywanych w uzupełnieniu do istniejących funkcji.
Funkcje, obowiązki i uprawnienia są poddawane przeglądowi i, w stosownych przypadkach, aktualizowane przez organy zarządzające w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku.
Polityka obsługi incydentów obejmuje przydzielanie kompetentnym pracownikom funkcji w zakresie wykrywania incydentów i odpowiedniego reagowania na nie.
Plan ciągłości działania i przywrócenia normalnego działania zawiera funkcje i obowiązki.
Proces zarządzania kryzysowego obejmuje funkcje i obowiązki personelu oraz, w stosownych przypadkach, dostawców i usługodawców, określające podział funkcji w sytuacjach kryzysowych, w tym konkretne działania, które należy podjąć.
Przydzielacie zasoby adekwatne do strategii ryzyka, ról, obowiązków i polityk
2 wymaganiaPolityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do zapewnienia odpowiednich zasobów niezbędnych do jej wdrożenia, w tym niezbędnego personelu, zasobów finansowych, procesów, narzędzi i technologii.
Podmiot zapewnia co najmniej częściową redundancję personelu z niezbędnymi obowiązkami, uprawnieniami i kompetencjami.
Uwzględniacie cyberbezpieczeństwo w procesach kadrowych
10 wymagańPodmiot stosuje mechanizmy zatrudniania personelu posiadającego kwalifikacje do pełnienia odpowiednich funkcji, takie jak kontrole referencji, procedury weryfikacji, zatwierdzanie certyfikatów lub testy pisemne.
Podmiot zapewnia sprawdzenie przeszłości swoich pracowników oraz, w stosownych przypadkach, bezpośrednich dostawców i usługodawców.
Podmiot wprowadza kryteria określające, które funkcje, obowiązki i uprawnienia mogą być wykonywane wyłącznie przez osoby, których przeszłość sprawdzono.
Podmiot zapewnia, aby sprawdzenie przeszłości osób pełniących funkcje zastrzeżone dla osób sprawdzonych miało miejsce przed rozpoczęciem wykonywania przez nie tych funkcji, obowiązków i uprawnień, z uwzględnieniem obowiązujących przepisów ustawowych, wykonawczych i zasad etycznych, proporcjonalnie do wymogów biznesowych, klasyfikacji aktywów oraz sieci i systemów informatycznych, do których ma być uzyskany dostęp, a także postrzeganego ryzyka.
Podmiot zapewnia, aby obowiązki i odpowiedzialność w zakresie bezpieczeństwa sieci i systemów informatycznych, które pozostają ważne po zakończeniu lub zmianie zatrudnienia jego pracowników, były określone w umowie i egzekwowane.
Podmiot uwzględnia w warunkach zatrudnienia, umowie lub porozumieniu dotyczącym danej osoby obowiązki i odpowiedzialność, które są nadal ważne po zakończeniu zatrudnienia lub umowy, takie jak klauzule poufności.
Podmiot ustanawia, przekazuje i utrzymuje procedurę dyscyplinarną dotyczącą postępowania w przypadku naruszenia polityki bezpieczeństwa sieci i systemów informatycznych.
W procedurze dyscyplinarnej uwzględnia się odpowiednie wymogi prawne, ustawowe, umowne i biznesowe.
Podmiot ustanawia, wdraża i stosuje procedury zapewniające zdeponowanie, zwrot lub usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia.
Podmiot dokumentuje zdeponowanie, zwrot i usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia.
Macie uzgodniony program, cele, polityki i procesy zarządzania ryzykiem łańcucha dostaw
1 wymaganiePodmiot ustanawia, wdraża i stosuje politykę bezpieczeństwa łańcucha dostaw regulującą stosunki z jego bezpośrednimi dostawcami i usługodawcami w celu ograniczenia zidentyfikowanego ryzyka dla bezpieczeństwa sieci i systemów informatycznych.
Macie ustalone i skoordynowane role bezpieczeństwa dostawców, klientów i partnerów
3 wymaganiaPodmiot informuje swoich dostawców i klientów o mechanizmie zgłaszania zdarzeń.
Podmiot w polityce bezpieczeństwa łańcucha dostaw określa swoją rolę w łańcuchu dostaw.
Podmiot informuje swoich bezpośrednich dostawców i usługodawców o swojej roli w łańcuchu dostaw.
Znacie swoich dostawców i szeregujecie ich według krytyczności
2 wymaganiaPodmiot prowadzi i aktualizuje rejestr swoich bezpośrednich dostawców i usługodawców.
Rejestr bezpośrednich dostawców i usługodawców zawiera punkty kontaktowe dla każdego bezpośredniego dostawcy i usługodawcy.
Ustalacie wymogi bezpieczeństwa dla łańcucha dostaw i wpisujecie je do umów z dostawcami
13 wymagańPodmiot zapewnia, aby jego umowy z dostawcami i usługodawcami — na podstawie polityki bezpieczeństwa łańcucha dostaw i z uwzględnieniem wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 — określały wymagane elementy, w stosownych przypadkach w drodze umów o gwarantowanym poziomie usług.
Umowy podmiotu z dostawcami i usługodawcami określają wymogi cyberbezpieczeństwa dla dostawców lub usługodawców, w tym wymogi dotyczące bezpieczeństwa przy nabywaniu usług ICT lub produktów ICT określone w pkt 6.1 załącznika do rozporządzenia 2024/2690.
Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące świadomości, umiejętności i szkoleń oraz, w stosownych przypadkach, certyfikatów wymaganych od pracowników dostawców lub usługodawców.
Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące sprawdzania przeszłości pracowników dostawców i usługodawców.
Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do zgłaszania podmiotowi bez zbędnej zwłoki incydentów, które stwarzają ryzyko dla bezpieczeństwa jego sieci i systemów informatycznych.
Umowy podmiotu z dostawcami i usługodawcami określają prawo do audytu lub prawo do otrzymywania sprawozdań z audytu.
Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do postępowania z podatnościami, które stanowią ryzyko dla bezpieczeństwa sieci i systemów informatycznych podmiotu.
Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące podwykonawstwa oraz, w przypadku gdy podmiot zezwala na podwykonawstwo, wymogi cyberbezpieczeństwa dla podwykonawców zgodne z wymogami cyberbezpieczeństwa dla dostawców lub usługodawców.
Procesy zarządzania ryzykiem nabycia obejmują wymogi bezpieczeństwa mające zastosowanie do nabywanych usług ICT lub produktów ICT.
Procesy zarządzania ryzykiem nabycia obejmują wymogi dotyczące aktualizacji zabezpieczeń w całym cyklu życia usług ICT lub produktów ICT lub ich wymiany po zakończeniu okresu wsparcia.
Procesy zarządzania ryzykiem nabycia obejmują informacje opisujące elementy sprzętu i oprogramowania wykorzystywane w usługach ICT lub produktach ICT.
Procesy zarządzania ryzykiem nabycia obejmują informacje opisujące wdrożone funkcje cyberbezpieczeństwa usług ICT lub produktów ICT oraz konfigurację wymaganą do ich bezpiecznego działania.
Przy zlecaniu na zewnątrz rozwoju sieci i systemów informatycznych podmiot stosuje również zasady i procedury bezpieczeństwa łańcucha dostaw oraz bezpieczeństwa nabywania określone w pkt 5 i 6.1 załącznika do rozporządzenia 2024/2690.
Przed umową z dostawcą planujecie współpracę i sprawdzacie go z należytą starannością
6 wymagańPodmiot w ramach polityki bezpieczeństwa łańcucha dostaw określa kryteria wyboru dostawców i usługodawców oraz zawierania z nimi umów.
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują praktyki w zakresie cyberbezpieczeństwa stosowane przez dostawców i usługodawców, w tym ich procedury bezpiecznego opracowywania.
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność dostawców i usługodawców do zapewnienia zgodności ze specyfikacjami cyberbezpieczeństwa określonymi przez podmiot.
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują ogólną jakość i odporność produktów ICT i usług ICT oraz wbudowane w nie środki zarządzania ryzykiem w cyberbezpieczeństwie, w tym ryzyko i poziom klasyfikacji produktów ICT i usług ICT.
Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność podmiotu do dywersyfikacji źródeł dostaw i ograniczania uzależnienia od jednego dostawcy.
Podmiot uwzględnia elementy, o których mowa w pkt 5.1.2 i 5.1.3 załącznika do rozporządzenia 2024/2690, w ramach procesu wyboru nowych dostawców i usługodawców, a także w ramach procedury udzielania zamówień, o której mowa w pkt 6.1 tego załącznika.
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
10 wymagańPodmiot uwzględnia wyniki skoordynowanych ocen ryzyka dla bezpieczeństwa krytycznych łańcuchów dostaw, przeprowadzonych zgodnie z art. 22 ust. 1 dyrektywy (UE) 2022/2555.
Podmiot monitoruje i ocenia zmiany w praktykach cyberbezpieczeństwa stosowanych przez dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców.
Podmiot podejmuje działania w związku ze zmianami w praktykach cyberbezpieczeństwa dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców.
Podmiot regularnie monitoruje sprawozdania z wdrażania umów o gwarantowanym poziomie usług.
Podmiot dokonuje przeglądu incydentów związanych z produktami ICT i usługami ICT ze strony dostawców i usługodawców.
Podmiot ocenia potrzebę nieplanowanych przeglądów i dokumentuje ustalenia w zrozumiały sposób.
Podmiot analizuje ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców.
Podmiot w odpowiednim czasie podejmuje środki ograniczające ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców.
Procesy zarządzania ryzykiem nabycia obejmują zapewnienie, aby nabywane usługi ICT lub produkty ICT spełniały określone dla nich wymogi bezpieczeństwa.
Procesy zarządzania ryzykiem nabycia obejmują metody walidacji zgodności świadczonych usług ICT lub dostarczanych produktów ICT z określonymi wymogami bezpieczeństwa wraz z dokumentacją wyników walidacji.
Włączacie praktyki bezpieczeństwa dostaw w zarządzanie ryzykiem i nadzorujecie je w cyklu życia
1 wymaganiePodmiot określa i wdraża procesy zarządzania ryzykiem wynikającym z nabycia usług ICT lub produktów ICT od dostawców lub usługodawców w odniesieniu do komponentów o kluczowym znaczeniu dla bezpieczeństwa sieci i systemów informatycznych, w oparciu o ocenę ryzyka przeprowadzoną zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690, w całym cyklu życia tych komponentów.
Wasze plany obejmują działania po zakończeniu współpracy z dostawcą
1 wymaganieUmowy podmiotu z dostawcami i usługodawcami określają obowiązki dostawców i usługodawców w momencie rozwiązania umowy, takie jak wyszukiwanie i udostępnianie informacji uzyskanych przez dostawców i usługodawców w ramach wykonywania ich zadań.
Identyfikowanie
Aktywa, ryzyka i to, co trzeba usprawnić. · 17 tematówProwadzicie aktualny wykaz oprogramowania, usług i systemów
8 wymagańPodmiot opracowuje i prowadzi kompletny, dokładny, aktualny i spójny wykaz swoich aktywów.
Podmiot rejestruje zmiany we wpisach w wykazie aktywów w możliwy do prześledzenia sposób.
Poziom szczegółowości wykazu aktywów jest odpowiedni do potrzeb podmiotu.
Wykaz aktywów obejmuje listę sieci i systemów informatycznych oraz innych powiązanych aktywów wspierających działalność i usługi podmiotu.
Podmiot regularnie dokonuje przeglądu i aktualizacji wykazu i swoich aktywów.
Podmiot dokumentuje historię zmian wykazu aktywów.
Podmiot sporządza wykaz aktywów podlegających rejestracji na podstawie wyników oceny ryzyka.
Podmiot sporządza i prowadzi wykaz wszystkich aktywów, które są rejestrowane.
Macie aktualne schematy dozwolonej komunikacji sieciowej i przepływów danych
1 wymaganiePodmiot na bieżąco i w zrozumiały sposób dokumentuje architekturę sieci.
Prowadzicie aktualny wykaz usług świadczonych przez dostawców
1 wymaganieRejestr bezpośrednich dostawców i usługodawców zawiera wykaz produktów ICT, usług ICT i procesów ICT dostarczanych podmiotowi przez bezpośredniego dostawcę lub usługodawcę.
Szeregujecie aktywa według klasyfikacji, krytyczności, zasobów i wpływu na misję
5 wymagańPodmiot określa poziomy klauzuli tajności wszystkich aktywów, w tym informacji, wchodzących w zakres jego sieci i systemów informatycznych dla wymaganego poziomu ochrony.
Podmiot ustanawia system poziomów klauzuli tajności aktywów.
Podmiot wiąże wszystkie aktywa z poziomem klauzuli tajności, w oparciu o wymogi poufności, integralności, autentyczności i dostępności, w celu wskazania wymaganej ochrony zgodnie z ich wrażliwością, krytycznością, ryzykiem i wartością biznesową.
Podmiot dostosowuje wymogi dotyczące dostępności aktywów do celów dostarczenia oraz przywrócenia normalnego działania określonych w jego planach ciągłości działania i planach przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej.
Podmiot przeprowadza okresowe przeglądy poziomów klauzuli tajności aktywów oraz w stosownych przypadkach je aktualizuje.
Zarządzacie systemami, sprzętem, oprogramowaniem, usługami i danymi w całym cyklu życia
5 wymagańPodmiot ustanawia, wdraża i stosuje politykę właściwego postępowania z aktywami, w tym z informacjami, zgodnie ze swoją polityką bezpieczeństwa sieci i informacji.
Polityka właściwego postępowania z aktywami obejmuje cały cykl życia aktywów, w tym nabycie, wykorzystywanie, przechowywanie, transport i zbycie.
Polityka właściwego postępowania z aktywami zawiera zasady dotyczące bezpiecznego użytkowania, bezpiecznego przechowywania, bezpiecznego transportu oraz nieodwracalnego usuwania i niszczenia aktywów.
Polityka właściwego postępowania z aktywami stanowi, że przeniesienie odbywa się w sposób bezpieczny, zgodnie z rodzajem aktywów, które mają zostać przeniesione.
Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz dokumentacji, która ma być przechowywana, oraz określa okres jej przechowywania.
Wskazujecie usprawnienia na podstawie ocen
1 wymaganiePolityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do ciągłej poprawy bezpieczeństwa sieci i systemów informatycznych.
Wskazujecie usprawnienia na podstawie testów i ćwiczeń, także wspólnych z dostawcami
9 wymagańPodmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed awariami i zakłóceniami usług pomocniczych, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed zagrożeniami fizycznymi i środowiskowymi, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki kontroli dostępu fizycznego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Funkcje, obowiązki i procedury określone w polityce obsługi incydentów są testowane i poddawane przeglądowi oraz, w stosownych przypadkach, aktualizowane w zaplanowanych odstępach czasu oraz po poważnych incydentach lub znaczących zmianach w działalności lub poziomie ryzyka.
Podmiot testuje w zaplanowanych odstępach czasu swoje procedury reagowania na incydenty.
Plan ciągłości działania i plan przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej są testowane, poddawane przeglądowi i, w stosownych przypadkach, aktualizowane w planowanych odstępach czasu i w następstwie poważnych incydentów lub znaczących zmian w działalności lub poziomie ryzyka.
Plany ciągłości działania i przywrócenia normalnego działania uwzględniają wnioski wyciągnięte z testów tych planów.
Podmiot podejmuje w razie potrzeby działania naprawcze w następstwie testów odzyskiwania kopii zapasowych i redundancji.
Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje plan zarządzania kryzysowego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Wskazujecie usprawnienia na podstawie realizacji procesów i procedur operacyjnych
9 wymagańPodmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procedury dyscyplinarnej w zaplanowanych odstępach czasu oraz w razie potrzeby ze względu na zmiany prawne lub znaczące zmiany w działalności lub poziomie ryzyka.
Podmiot dokonuje przeglądu procedur i technologii uwierzytelniania w zaplanowanych odstępach czasu.
Procedury monitorowania i rejestrowania oraz wykaz aktywów, które są rejestrowane, są poddawane przeglądowi i, w stosownych przypadkach, aktualizowane w regularnych odstępach czasu oraz po poważnych incydentach.
Podmiot przeprowadza przegląd po wystąpieniu incydentu po przywróceniu normalnego działania.
Przegląd po wystąpieniu incydentu prowadzi do wyciągnięcia udokumentowanych wniosków w celu ograniczenia występowania i skutków przyszłych incydentów.
Przeglądy po wystąpieniu incydentu przyczyniają się do poprawy podejścia podmiotu do bezpieczeństwa sieci i informacji, środków postępowania z ryzykiem oraz procedur obsługi incydentów, ich wykrywania i reagowania na nie.
Podmiot dokonuje przeglądu po wystąpieniu incydentu w zaplanowanych odstępach czasu.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procesów zarządzania ryzykiem nabycia w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procedur zarządzania zmianą w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Macie znane, aktualne i doskonalone plany reagowania na incydenty i inne plany bezpieczeństwa
7 wymagańPodmiot ustanawia i wdraża politykę obsługi incydentów określającą funkcje, obowiązki i procedury dotyczące wykrywania, analizowania, ograniczania incydentów lub reagowania na nie, usuwania ich skutków, dokumentowania i zgłaszania ich w odpowiednim czasie.
Polityka obsługi incydentów jest spójna z planem ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej.
Polityka obsługi incydentów obejmuje dokumenty wykorzystywane podczas wykrywania incydentów i reagowania na nie, takie jak podręczniki reagowania na incydenty, schematy eskalacji, listy kontaktów i szablony.
Podmiot określa i utrzymuje plan ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej, mający zastosowanie w przypadku incydentów.
Plan ciągłości działania i przywrócenia normalnego działania zawiera cel, zakres i odbiorców planu.
Plan ciągłości działania i przywrócenia normalnego działania zawiera kluczowe osoby do kontaktu oraz wewnętrzne i zewnętrzne kanały komunikacji.
Podmiot wprowadza proces zarządzania kryzysowego.
Identyfikujecie, weryfikujecie i rejestrujecie podatności w aktywach
6 wymagańPodmiot ustanawia, wdraża i stosuje politykę i procedury testowania bezpieczeństwa.
Podmiot ustala, na podstawie oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690, potrzebę, zakres, częstotliwość i rodzaj testów bezpieczeństwa.
Podmiot przeprowadza testy bezpieczeństwa zgodnie z udokumentowaną metodyką testowania, obejmujące elementy uznane w analizie ryzyka za istotne dla bezpiecznego działania.
Podmiot dokumentuje rodzaj, zakres, czas i wyniki testów bezpieczeństwa, w tym ocenę krytyczności i działań łagodzących w odniesieniu do każdego stwierdzonego naruszenia.
Podmiot uzyskuje informacje na temat podatności technicznych w swoich sieciach i systemach informatycznych, ocenia narażenie na takie podatności oraz podejmuje odpowiednie środki w celu zarządzania nimi.
Podmiot przeprowadza skanowanie podatności na zagrożenia i rejestruje w zaplanowanych odstępach czasu dowody potwierdzające wyniki skanowania.
Otrzymujecie informacje o zagrożeniach z forów i źródeł wymiany informacji
3 wymaganiaPodmiot wdraża proces zarządzania i wykorzystywania informacji otrzymywanych od CSIRT lub, w stosownych przypadkach, od właściwych organów, dotyczących incydentów, podatności, zagrożeń lub możliwych środków ograniczających ryzyko.
Podmiot monitoruje informacje na temat podatności za pośrednictwem odpowiednich kanałów, takich jak ogłoszenia CSIRT, właściwych organów i informacje dostarczane przez dostawców lub usługodawców.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji w zaplanowanych odstępach czasu kanałów, z których korzysta do monitorowania informacji o podatnościach.
Identyfikujecie i rejestrujecie zagrożenia wewnętrzne i zewnętrzne
1 wymaganiePodmiot, zgodnie z podejściem uwzględniającym wszystkie zagrożenia, identyfikuje i dokumentuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w szczególności w odniesieniu do osób trzecich, oraz ryzyko, które może prowadzić do zakłóceń w dostępności, integralności, autentyczności i poufności sieci i systemów informatycznych, w tym identyfikuje pojedyncze punkty awarii.
Z zagrożeń, podatności, prawdopodobieństwa i skutków szacujecie ryzyko przed zabezpieczeniami i ustalacie priorytety reakcji
5 wymagańPrzy spełnianiu wymogów technicznych i metodycznych określonych w załączniku do rozporządzenia 2024/2690 podmiot należycie uwzględnia stopień narażenia na ryzyko, swoją wielkość oraz prawdopodobieństwo wystąpienia incydentów i ich dotkliwość, w tym ich skutki społeczne i gospodarcze.
Podmiot przeprowadza i dokumentuje oceny ryzyka.
Podmiot analizuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w tym zagrożenia, prawdopodobieństwo, wpływ oraz poziom ryzyka, z uwzględnieniem analizy cyberzagrożeń i podatności na cyberzagrożenia.
Podmiot przeprowadza ocenę zidentyfikowanego ryzyka w oparciu o kryteria ryzyka.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji wyników oceny ryzyka i planu postępowania z ryzykiem w zaplanowanych odstępach czasu, co najmniej raz w roku oraz w przypadku wystąpienia istotnych zmian w działalności lub poziomie ryzyka lub poważnych incydentów.
Wybieracie, szeregujecie i planujecie reakcje na ryzyko, śledzicie je i informujecie o nich
12 wymagańPodmiot zapewnia poziom bezpieczeństwa sieci i systemów informatycznych stosowny do ryzyka związanego z wdrażaniem i stosowaniem wymogów technicznych i metodycznych określonych w załączniku do rozporządzenia 2024/2690.
Podmiot na podstawie wyników ocen ryzyka ustanawia, wdraża i monitoruje plan postępowania z ryzykiem.
Podmiot określa i szereguje pod względem ważności odpowiednie możliwości i środki postępowania z ryzykiem.
Podmiot stale monitoruje wdrażanie środków postępowania z ryzykiem.
Podmiot określa, kto jest odpowiedzialny za wdrożenie środków postępowania z ryzykiem i kiedy należy je wdrożyć.
Podmiot dokumentuje wybrane środki postępowania z ryzykiem w planie postępowania z ryzykiem oraz w zrozumiały sposób przedstawia powody uzasadniające akceptację ryzyka rezydualnego.
Przy określaniu i szeregowaniu pod względem ważności odpowiednich możliwości i środków postępowania z ryzykiem podmiot uwzględnia wyniki oceny ryzyka, wyniki procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie, koszty wdrożenia w stosunku do oczekiwanych korzyści, klasyfikację aktywów oraz analizę wpływu na działalność.
Plan ciągłości działania i przywrócenia normalnego działania opiera się na wynikach oceny ryzyka przeprowadzanej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690.
Podmiot stosuje działania łagodzące w przypadku stwierdzenia krytycznych naruszeń.
W przypadkach, gdy poprawka zabezpieczeń nie jest dostępna lub nie jest stosowana na podstawie udokumentowanej decyzji, podmiot wprowadza dodatkowe środki i akceptuje ryzyko rezydualne.
Postępowanie podmiotu w przypadku podatności jest zgodne z jego procedurami zarządzania zmianą, zarządzania poprawkami zabezpieczeń, zarządzania ryzykiem i zarządzania incydentami.
Podmiot opracowuje i wdraża plan łagodzenia skutków podatności.
Zarządzacie zmianami i wyjątkami: oceniacie ich wpływ na ryzyko, rejestrujecie i śledzicie
10 wymagańPodmiot w zrozumiały sposób dokumentuje uzasadnienie niestosowania wymogu technicznego lub metodycznego.
Podmiot uwzględnia tożsamości przypisane do wielu osób w ramach zarządzania ryzykiem w cyberbezpieczeństwie.
Podmiot stosuje procedury zarządzania zmianą w celu kontrolowania zmian w sieciach i systemach informatycznych.
Procedury zarządzania zmianą są zgodne z ogólną polityką zarządzania zmianą podmiotu.
Procedury zarządzania zmianą stosowane są w odniesieniu do wersji, modyfikacji i zmian awaryjnych wszelkiego używanego oprogramowania i sprzętu komputerowego oraz zmian konfiguracji.
Procedury zarządzania zmianą zapewniają, aby zmiany były dokumentowane.
Procedury zarządzania zmianą zapewniają, aby zmiany były, w oparciu o ocenę ryzyka przeprowadzoną zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690, testowane i oceniane przed wdrożeniem pod kątem potencjalnego wpływu.
Podmiot dokumentuje wynik zmiany przeprowadzonej poza regularnymi procedurami zarządzania zmianą oraz wyjaśnienie, dlaczego procedur tych nie można było zastosować.
Podmiot należycie dokumentuje i uzasadnia powody decyzji o niestosowaniu poprawek zabezpieczeń.
Podmiot dokumentuje i uzasadnia przyczynę, dla której podatność nie wymaga środków zaradczych.
Macie proces przyjmowania, analizy i obsługi zgłoszeń o podatnościach
1 wymaganiePodmiot ustanawia procedurę ujawniania podatności zgodną z obowiązującą krajową polityką skoordynowanego ujawniania podatności.
Przed zakupem i użyciem sprawdzacie autentyczność i integralność sprzętu i oprogramowania
1 wymaganiePoprawki zabezpieczeń pochodzą z zaufanych źródeł i są sprawdzane pod kątem integralności.
Ochrona
Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 19 tematówZarządzacie tożsamościami i poświadczeniami uprawnionych użytkowników, usług i sprzętu
12 wymagańPodmiot zarządza pełnym cyklem życia tożsamości sieci i systemów informatycznych oraz ich użytkowników.
Podmiot ustanawia niepowtarzalne tożsamości dla sieci i systemów informatycznych oraz ich użytkowników.
Podmiot zapewnia nadzór nad tożsamością w sieciach i systemach informatycznych.
Tożsamości przypisane do wielu osób, w tym tożsamości współdzielone, są dopuszczane tylko wtedy, gdy jest to konieczne ze względów biznesowych lub operacyjnych, i podlegają wyraźnemu procesowi zatwierdzania i dokumentacji.
Podmiot regularnie dokonuje przeglądu tożsamości w sieciach i systemach informatycznych oraz ich użytkowników.
Podmiot niezwłocznie dezaktywuje tożsamości w sieciach i systemach informatycznych oraz tożsamości ich użytkowników.
Podmiot kontroluje przydzielanie użytkownikom tajnych informacji uwierzytelniających i zarządzanie nimi za pomocą procesu zapewniającego poufność informacji, w tym doradza pracownikom w zakresie właściwego postępowania z informacjami uwierzytelniającymi.
Zmiana danych uwierzytelniających jest wymagana na początku, w określonych z góry odstępach czasu oraz w przypadku podejrzenia, że dane uwierzytelniające zostały naruszone.
Dostęp do kont o uprzywilejowanym dostępie lub kont administracyjnych wymaga osobnych danych uwierzytelniających.
Podmiot stosuje unikalne informacje uwierzytelniające.
Podmiot zapewnia, aby aktywa będące do dyspozycji personelu po zakończeniu zatrudnienia nie miały już dostępu do sieci i systemów informatycznych podmiotu.
Polityka i procedury związane z kryptografią określają metody wydawania i uzyskiwania certyfikatów klucza publicznego.
Potwierdzacie tożsamość i wiążecie ją z poświadczeniami stosownie do kontekstu
1 wymaganieTożsamość użytkownika jest połączona z jedną osobą.
Uwierzytelniacie użytkowników, usługi i sprzęt
11 wymagańPolityka kontroli dostępu zapewnia, aby dostęp był przyznawany wyłącznie użytkownikom, którzy zostali odpowiednio uwierzytelnieni.
Polityka zarządzania kontami uprzywilejowanymi i kontami administracji systemu ustanawia silną identyfikację, uwierzytelnianie, takie jak uwierzytelnianie wieloskładnikowe, oraz procedury autoryzacji kont uprzywilejowanych i kont administracji systemu.
Dostęp do systemów administracji systemu jest chroniony poprzez uwierzytelnianie i szyfrowanie.
Podmiot wdraża procedury i technologie bezpiecznego uwierzytelniania w oparciu o ograniczenia dostępu i politykę kontroli dostępu.
Siła uwierzytelnienia jest odpowiednia do klasyfikacji składnika aktywów, do którego ma być uzyskany dostęp.
Po określonej z góry liczbie nieudanych prób logowania wymagane jest resetowanie danych uwierzytelniających i blokowanie użytkownika.
Nieaktywne sesje są kończone po wcześniej zdefiniowanym okresie bezczynności.
Podmiot stosuje najnowocześniejsze metody uwierzytelniania zgodnie z powiązanym oszacowanym ryzykiem i klasyfikacją składnika aktywów, do którego ma być uzyskany dostęp.
Poziom uwierzytelnienia jest odpowiedni do klasyfikacji składnika aktywów, do którego ma być uzyskany dostęp.
Użytkownicy są uwierzytelniani za pomocą wielu czynników uwierzytelniania lub mechanizmów ciągłego uwierzytelniania w celu uzyskania dostępu do sieci i systemów informatycznych podmiotu.
Dostęp do sieci i systemów informatycznych podmiotu możliwy jest wyłącznie przez urządzenia przez niego autoryzowane.
Nadajecie i przeglądacie uprawnienia według polityki, minimalnych uprawnień i rozdziału obowiązków
20 wymagańPodmiot ustanawia, dokumentuje i wdraża logiczną i fizyczną politykę kontroli dostępu w odniesieniu do dostępu do swoich sieci i systemów informatycznych w oparciu o wymogi biznesowe, a także wymogi w zakresie bezpieczeństwa sieci i systemów informatycznych.
Polityka kontroli dostępu dotyczy dostępu osób, w tym pracowników, odwiedzających i podmiotów zewnętrznych, takich jak dostawcy i usługodawcy.
Polityka kontroli dostępu dotyczy dostępu sieci i systemów informatycznych.
Podmiot zapewnia, zmienia, usuwa i dokumentuje prawa dostępu do sieci i systemów informatycznych zgodnie z polityką kontroli dostępu.
Podmiot przydziela i odwołuje prawa dostępu w oparciu o zasadę ograniczonego dostępu, zasadę przydzielania jak najmniejszych uprawnień i zasadę podziału obowiązków.
Prawa dostępu są odpowiednio zmieniane po zakończeniu lub zmianie zatrudnienia.
Dostęp do sieci i systemów informatycznych jest autoryzowany przez odpowiednie osoby.
Prawa dostępu odpowiednio uwzględniają dostęp osób trzecich, takich jak odwiedzający, dostawcy i usługodawcy, w szczególności poprzez ograniczenie zakresu i czasu trwania praw dostępu.
Podmiot prowadzi rejestr przyznanych praw dostępu.
Podmiot dokonuje przeglądu praw dostępu w zaplanowanych odstępach czasu i modyfikuje je w oparciu o zmiany organizacyjne.
Podmiot dokumentuje wyniki przeglądu praw dostępu, w tym niezbędne zmiany praw dostępu.
Podmiot prowadzi politykę zarządzania kontami uprzywilejowanymi i kontami administracji systemu w ramach polityki kontroli dostępu.
Polityka zarządzania kontami uprzywilejowanymi i kontami administracji systemu ustanawia specjalne konta wykorzystywane wyłącznie do działań administracyjnych systemu, takich jak instalacja, konfiguracja, zarządzanie lub konserwacja.
Przywileje związane z administrowaniem systemem są w jak największym stopniu zindywidualizowane i ograniczone.
Konta administracji systemu są wykorzystywane wyłącznie do łączenia się z systemami administracji systemu.
Podmiot dokonuje przeglądu praw dostępu do kont uprzywilejowanych i kont administracji systemu w zaplanowanych odstępach czasu i modyfikuje je w oparciu o zmiany organizacyjne.
Podmiot dokumentuje wyniki przeglądu praw dostępu do kont uprzywilejowanych i kont administracji systemu, w tym niezbędne zmiany praw dostępu.
Podmiot ogranicza i kontroluje korzystanie z systemów administracji systemu zgodnie z polityką kontroli dostępu.
Sprzeczne obowiązki i obszary odpowiedzialności są rozdzielone.
Podłączenie usługodawców dozwolone jest wyłącznie po złożeniu wniosku o autoryzację i na określony czas, np. na czas trwania prac konserwacyjnych.
Zarządzacie dostępem fizycznym do zasobów i monitorujecie go stosownie do ryzyka
4 wymaganiaPodmiot zapobiega nieuprawnionemu fizycznemu dostępowi, uszkodzeniom i ingerencjom w swoje sieci i systemy informatyczne.
Podmiot na podstawie oceny ryzyka określa i stosuje granice bezpieczeństwa w celu ochrony obszarów, w których znajdują się sieci i systemy informatyczne oraz inne powiązane aktywa.
Podmiot chroni obszary objęte granicami bezpieczeństwa za pomocą odpowiednich kontroli wejścia i punktów dostępu.
Podmiot projektuje i wdraża zabezpieczenia fizyczne biur, pomieszczeń i obiektów.
Szkolicie personel, by w codziennej pracy uwzględniał ryzyko cyberbezpieczeństwa
9 wymagańPodmiot stosuje mechanizmy zapewniające, aby wszyscy pracownicy, bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli i stosowali standardowe praktyki cyberhigieny stosowane przez podmiot.
Podmiot regularnie szkoli swoich pracowników w zakresie korzystania z mechanizmu zgłaszania zdarzeń.
Podmiot zapewnia, aby jego pracownicy, w tym członkowie organów zarządzających, a także bezpośredni dostawcy i usługodawcy byli świadomi ryzyka, byli informowani o znaczeniu cyberbezpieczeństwa i stosowali praktyki cyberhigieny.
Podmiot oferuje swoim pracownikom, w tym członkom organów zarządzających, a także bezpośrednim dostawcom i usługodawcom, w stosownych przypadkach, program podnoszenia świadomości.
Program podnoszenia świadomości jest zaplanowany w czasie, tak aby działania były powtarzane i obejmowały nowych pracowników.
Program podnoszenia świadomości jest ustanawiany zgodnie z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji.
Program podnoszenia świadomości uwzględnia odpowiednie cyberzagrożenia, obowiązujące środki zarządzania ryzykiem w cyberbezpieczeństwie, punkty kontaktowe i zasoby na potrzeby dodatkowych informacji i porad w kwestiach cyberbezpieczeństwa, a także praktyki w zakresie cyberhigieny dla użytkowników.
Program podnoszenia świadomości testuje się pod kątem skuteczności.
Program podnoszenia świadomości aktualizuje się i oferuje w zaplanowanych odstępach czasu, z uwzględnieniem zmian w praktykach cyberhigieny oraz aktualnego krajobrazu zagrożeń i ryzyka stwarzanego dla podmiotu.
Szkolicie osoby w rolach specjalistycznych, by w swoich zadaniach uwzględniały ryzyko
12 wymagańPodmiot stosuje mechanizmy zapewniające, aby wszyscy użytkownicy z dostępem administracyjnym lub uprzywilejowanym byli świadomi swoich funkcji, obowiązków i uprawnień oraz działali zgodnie z nimi.
Podmiot wskazuje pracowników, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa.
Podmiot zapewnia, aby pracownicy, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa, byli regularnie szkoleni w zakresie bezpieczeństwa sieci i systemów informatycznych.
Podmiot ustanawia, wdraża i stosuje program szkoleniowy zgodny z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i innymi odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji, określający potrzeby szkoleniowe w odniesieniu do niektórych funkcji i stanowisk w oparciu o kryteria.
Szkolenie w zakresie bezpieczeństwa sieci i systemów informatycznych jest dostosowane do stanowiska pracownika.
Skuteczność szkolenia w zakresie bezpieczeństwa sieci i systemów informatycznych poddawana jest ocenie.
Szkolenia uwzględniają obowiązujące środki bezpieczeństwa.
Szkolenia obejmują instrukcje dotyczące bezpiecznej konfiguracji i działania sieci i systemów informatycznych, w tym urządzeń mobilnych.
Szkolenia obejmują informacje na temat znanych cyberzagrożeń.
Szkolenia obejmują szkolenia z zachowania w przypadku wystąpienia zdarzeń istotnych z punktu widzenia bezpieczeństwa.
Podmiot przeprowadza szkolenia dla pracowników, którzy przenoszą się na nowe stanowiska lub funkcje wymagające zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa.
Program szkoleniowy jest okresowo aktualizowany i prowadzony z uwzględnieniem mających zastosowanie polityk i zasad, przypisanych funkcji, obowiązków, a także znanych cyberzagrożeń i nowych rozwiązań technologicznych.
Chronicie poufność, integralność i dostępność danych przechowywanych
17 wymagańPodmiot ustanawia, wdraża i stosuje politykę zarządzania wymiennymi nośnikami danych.
Polityka zarządzania wymiennymi nośnikami danych zapewnia środki kontroli i ochrony przenośnych urządzeń pamięci masowej zawierających dane przesyłane i dane przechowywane.
Polityka zarządzania wymiennymi nośnikami danych przewiduje środki do stosowania technik kryptograficznych w celu ochrony danych na wymiennych nośnikach danych.
Rejestry i ich kopie zapasowe są chronione przed nieuprawnionym dostępem lub nieuprawnionymi zmianami.
Podmiot odpowiednio wybiera i chroni dane dotyczące testów bezpieczeństwa oraz nimi zarządza.
Podmiot dokonuje sanityzacji i anonimizacji danych testowych na podstawie oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690.
Podmiot ustanawia, wdraża i stosuje politykę i procedury związane z kryptografią w celu zapewnienia odpowiedniego i skutecznego wykorzystania kryptografii do ochrony poufności, autentyczności i integralności danych, zgodnie z klasyfikacją aktywów podmiotu i wynikami oceny ryzyka.
Polityka i procedury związane z kryptografią określają, zgodnie z klasyfikacją aktywów podmiotu, rodzaj, siłę i jakość środków kryptograficznych wymaganych do ochrony aktywów podmiotu, w tym danych przechowywanych i danych przesyłanych.
Polityka i procedury związane z kryptografią określają, na podstawie wymaganych rodzaju, siły i jakości środków kryptograficznych, protokoły lub rodziny protokołów, które mają zostać przyjęte, a także algorytmy kryptograficzne, siłę szyfru, rozwiązania kryptograficzne i praktyki użytkowania, które mają być zatwierdzone i wymagane do stosowania w podmiocie, w stosownych przypadkach zgodnie z podejściem opartym na zręczności kryptograficznej.
Polityka i procedury związane z kryptografią określają podejście podmiotu do zarządzania kluczami.
Polityka i procedury związane z kryptografią określają metody generowania różnych kluczy na potrzeby systemów i zastosowań kryptograficznych.
Polityka i procedury związane z kryptografią określają metody przechowywania kluczy, w tym sposób, w jaki upoważnieni użytkownicy uzyskują dostęp do kluczy.
Polityka i procedury związane z kryptografią określają metody zmiany lub aktualizacji kluczy, w tym zasady dotyczące tego, kiedy i jak zmienić klucze.
Polityka i procedury związane z kryptografią określają metody postępowania z naruszonymi kluczami.
Polityka i procedury związane z kryptografią określają metody odwoływania kluczy, w tym sposób wycofywania lub dezaktywacji kluczy.
Polityka i procedury związane z kryptografią określają metody niszczenia kluczy.
Polityka i procedury związane z kryptografią określają metody ustawiania dat aktywacji i dezaktywacji kluczy, tak aby klucze mogły być wykorzystywane wyłącznie przez określony czas zgodnie z zasadami organizacji dotyczącymi zarządzania kluczami.
Chronicie poufność, integralność i dostępność danych przesyłanych
3 wymaganiaKomunikacja między odrębnymi systemami nawiązywana jest wyłącznie za pośrednictwem zaufanych kanałów odizolowanych od innych kanałów komunikacji za pomocą logicznego, kryptograficznego lub fizycznego oddzielenia, zapewniających niezawodną identyfikację punktów końcowych i ochronę danych kanału przed modyfikacją lub ujawnieniem.
Podmiot przyjmuje plan wdrożenia uzgodnionych na szczeblu międzynarodowym i interoperacyjnych nowoczesnych standardów komunikacji elektronicznej zmniejszających podatność na zagrożenia związane z pocztą elektroniczną oraz ustanawia środki przyspieszające to wdrażanie.
Polityka i procedury związane z kryptografią określają metody przekazywania kluczy docelowym podmiotom, w tym sposób aktywacji kluczy po ich otrzymaniu.
Tworzycie, chronicie, utrzymujecie i testujecie kopie zapasowe danych
13 wymagańPodmiot przechowuje kopie zapasowe danych.
Podmiot ustanawia plany tworzenia kopii zapasowych na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania.
Plan tworzenia kopii zapasowych obejmuje czas przywrócenia normalnego działania.
Plan tworzenia kopii zapasowych obejmuje zapewnienie kompletności i dokładności kopii zapasowych, w tym danych dotyczących konfiguracji i danych przechowywanych w środowisku usług chmurowych.
Plan tworzenia kopii zapasowych obejmuje przechowywanie kopii zapasowych (online lub offline) w bezpiecznym miejscu lub miejscach, które nie znajdują się w tej samej sieci co system i znajdują się w wystarczającej odległości, aby uniknąć wszelkich szkód spowodowanych sytuacją nadzwyczajną w głównej lokalizacji.
Plan tworzenia kopii zapasowych obejmuje odpowiednie środki fizycznej i logicznej kontroli dostępu do kopii zapasowych, zgodnie z poziomem klasyfikacji aktywów.
Plan tworzenia kopii zapasowych obejmuje przywrócenie danych z kopii zapasowych.
Plan tworzenia kopii zapasowych obejmuje okresy przechowywania na podstawie wymogów biznesowych i regulacyjnych.
Podmiot przeprowadza regularne kontrole integralności kopii zapasowych.
Podmiot przeprowadza regularne testy odzyskiwania kopii zapasowych i redundancji gwarantujące, że w sytuacji wymagającej odzyskiwania można na nich polegać i że obejmują one kopie, procesy i wiedzę umożliwiające przeprowadzenie skutecznego odzyskiwania.
Podmiot dokumentuje wyniki testów odzyskiwania kopii zapasowych i redundancji.
Polityka i procedury związane z kryptografią określają metody odzyskiwania utraconych lub uszkodzonych kluczy.
Polityka i procedury związane z kryptografią określają metody zabezpieczania lub archiwizowania kluczy.
Chronicie sieci i środowiska przed nieuprawnionym dostępem i użyciem
21 wymagańSystemy administracji systemu są wykorzystywane wyłącznie do celów administracji systemem, a nie do jakichkolwiek innych operacji.
Systemy administracji systemu są logicznie oddzielone od oprogramowania użytkowego, które nie jest wykorzystywane do celów administracji systemu.
Podmiot wprowadza odpowiednie środki w celu ochrony swoich sieci i systemów informatycznych przed cyberzagrożeniami.
Podmiot określa i stosuje środki kontroli chroniące domeny sieci wewnętrznych przed nieuprawnionym dostępem.
Podmiot konfiguruje mechanizmy kontroli uniemożliwiające dostęp i komunikację sieciową, które nie są wymagane do jego działania.
Podmiot określa i stosuje kontrole zdalnego dostępu do sieci i systemów informatycznych, w tym dostępu usługodawców.
Systemy służące do zarządzania wdrażaniem polityki bezpieczeństwa nie są wykorzystywane do innych celów.
Podmiot wyraźnie zakazuje niepotrzebnych połączeń i usług lub je dezaktywuje.
Podmiot stosuje najlepsze praktyki w zakresie bezpieczeństwa DNS oraz bezpieczeństwa routingu internetowego i higieny routingu ruchu pochodzącego z sieci i do niej kierowanego.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji środków bezpieczeństwa sieci w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Podmiot dokonuje segmentacji systemów na sieci lub strefy zgodnie z wynikami oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690.
Podmiot oddziela swoje systemy i sieci od systemów i sieci osób trzecich.
Przy segmentacji podmiot uwzględnia funkcjonalny, logiczny i fizyczny związek, w tym położenie, między wiarygodnymi systemami i usługami.
Podmiot udziela dostępu do sieci lub strefy na podstawie oceny jej wymogów bezpieczeństwa.
Systemy o kluczowym znaczeniu dla funkcjonowania podmiotu lub dla bezpieczeństwa utrzymywane są w strefach bezpieczeństwa.
Podmiot wdraża strefę zdemilitaryzowaną w ramach swoich sieci łączności w celu zapewnienia bezpiecznej komunikacji pochodzącej z jego sieci lub do nich kierowanej.
Dostęp i łączność między strefami i w ich obrębie ograniczone są do zakresu niezbędnego do działania podmiotu lub do zapewnienia bezpieczeństwa.
Specjalna sieć zarządzania sieciami i systemami informatycznymi oddzielona jest od sieci operacyjnej podmiotu.
Kanały zarządzania siecią oddzielone są od innego ruchu sieciowego.
Systemy produkcji usług podmiotu oddzielone są od systemów wykorzystywanych do opracowywania i testowania, w tym do tworzenia kopii zapasowych.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji segmentacji sieci w planowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub ryzyku.
Chronicie zasoby technologiczne przed zagrożeniami środowiskowymi (np. pożar, zalanie)
5 wymagańPodmiot zapobiega utracie, uszkodzeniu lub narażeniu na szwank sieci i systemów informatycznych lub przerwie w działaniu sieci i systemów informatycznych ze względu na awarię i zakłócenia usług pomocniczych.
Podmiot chroni obiekty przed awariami zasilania i innymi zakłóceniami spowodowanymi awariami usług pomocniczych, takich jak energia elektryczna, telekomunikacja, zaopatrzenie w wodę, gaz, ścieki, wentylacja i klimatyzacja.
Podmiot chroni przed przechwyceniem i uszkodzeniem usług pomocniczych w zakresie energii elektrycznej i telekomunikacji, które służą do przesyłu danych lub sieci i systemów informatycznych.
Podmiot zapobiega skutkom zdarzeń wynikających z zagrożeń fizycznych i środowiskowych, takich jak klęski żywiołowe i inne zamierzone lub niezamierzone zagrożenia, lub ogranicza te skutki w oparciu o wyniki oceny ryzyka.
Podmiot opracowuje i wdraża środki ochrony przed zagrożeniami fizycznymi i środowiskowymi.
Macie mechanizmy zapewniające wymaganą odporność w normalnych i trudnych warunkach
11 wymagańPodmiot rozważa stosowanie redundancji w usługach pomocniczych.
Podmiot zawiera umowy na dostawy awaryjne odpowiednich usług, takich jak paliwo do awaryjnego zasilania.
Podmiot zapewnia ciągłą skuteczność, monitorowanie, utrzymywanie i testowanie dostaw sieci i systemów informatycznych niezbędnych do działania oferowanej usługi, w szczególności energii elektrycznej, kontroli temperatury i wilgotności, połączeń telekomunikacyjnych i internetowych.
Podmiot zapewnia redundancję systemów monitorowania i rejestrowania.
Plan ciągłości działania i przywrócenia normalnego działania zawiera wymagane zasoby, w tym kopie zapasowe i redundancje.
Podmiot zapewnia wystarczające dostępne zasoby, w tym obiekty, sieci i systemy informatyczne oraz personel, aby zagwarantować odpowiedni poziom redundancji.
Podmiot zapewnia wystarczającą dostępność zasobów dzięki co najmniej częściowej redundancji, na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania.
Podmiot zapewnia co najmniej częściową redundancję sieci i systemów informatycznych.
Podmiot zapewnia co najmniej częściową redundancję aktywów, w tym wyposażenia, sprzętu i materiałów eksploatacyjnych.
Podmiot zapewnia co najmniej częściową redundancję odpowiednich kanałów komunikacji.
Proces zarządzania kryzysowego obejmuje stosowanie odpowiednich środków w celu zapewnienia utrzymania bezpieczeństwa sieci i systemów informatycznych w sytuacjach kryzysowych.
Utrzymujecie wystarczającą pojemność zasobów, by zapewnić dostępność
1 wymaganieMonitorowanie i dostosowywanie zasobów, w tym wyposażenia, systemów i personelu, jest należycie oparte na wymogach dotyczących tworzenia kopii zapasowych i redundancji.
Macie i stosujecie praktyki zarządzania konfiguracją
5 wymagańPolityka zarządzania wymiennymi nośnikami danych przewiduje techniczny zakaz podłączania wymiennych nośników, chyba że istnieje organizacyjny powód ich użycia.
Podmiot podejmuje odpowiednie środki w celu ustanowienia, dokumentowania, wdrażania i monitorowania konfiguracji, w tym konfiguracji bezpieczeństwa sprzętu, oprogramowania, usług i sieci.
Podmiot określa i zapewnia bezpieczeństwo w konfiguracjach dla sprzętu, oprogramowania, usług i sieci.
Podmiot ustanawia i wdraża procesy i narzędzia egzekwujące określone bezpieczne konfiguracje sprzętu, oprogramowania, usług i sieci dla systemów nowo zainstalowanych oraz działających w całym ich cyklu życia.
Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji konfiguracji w zaplanowanych odstępach czasu lub w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.
Utrzymujecie, wymieniacie i wycofujecie oprogramowanie stosownie do ryzyka
5 wymagańPodmiot określa i stosuje procedury zarządzania poprawkami zabezpieczeń spójne z procedurami zarządzania zmianą, zarządzania podatnością, zarządzania ryzykiem i innymi odpowiednimi procedurami zarządzania.
Poprawki zabezpieczeń stosowane są w rozsądnym terminie po ich udostępnieniu.
Poprawki zabezpieczeń testowane są przed zastosowaniem w systemach produkcyjnych.
Podmiot przyjmuje plan wdrożenia pełnego przejścia na protokoły komunikacyjne warstwy sieciowej najnowszej generacji w bezpieczny, odpowiedni i stopniowy sposób oraz ustanawia środki przyspieszające to przejście.
Podmiot niezwłocznie usuwa podatności zidentyfikowane jako krytyczne dla jego działalności.
Generujecie logi i udostępniacie je do ciągłego monitorowania
17 wymagańPodmiot stosuje logowanie do zarządzania prawami dostępu.
Podmiot stosuje logowanie do zarządzania tożsamościami.
Podmiot prowadzi i dokumentuje rejestry oraz dokonuje ich przeglądu w oparciu o procedury monitorowania i rejestrowania.
Rejestry zawierają informacje o odpowiednim wychodzącym i przychodzącym ruchu sieciowym.
Rejestry zawierają informacje o tworzeniu, modyfikowaniu lub usuwaniu użytkowników sieci i systemów informatycznych oraz o przedłużeniu ich pozwoleń.
Rejestry zawierają informacje o dostępie do systemów i aplikacji.
Rejestry zawierają informacje o zdarzeniach związanych z uwierzytelnieniem.
Rejestry zawierają informacje o wszelkim uprzywilejowanym dostępie do systemów i aplikacji oraz o czynnościach wykonywanych w ramach kont administracyjnych.
Rejestry zawierają informacje o dostępie do krytycznych plików konfiguracji i plików kopii zapasowych lub o zmianach w tych plikach.
Rejestry zawierają dzienniki zdarzeń i rejestry z narzędzi bezpieczeństwa, takich jak program antywirusowy, systemy wykrywania włamań lub zapory sieciowe.
Rejestry zawierają informacje o wykorzystaniu zasobów systemowych oraz o ich wydajności.
Rejestry zawierają informacje o fizycznym dostępie do obiektów.
Rejestry zawierają informacje o dostępie do sprzętu i urządzeń sieciowych oraz o korzystaniu z nich.
Rejestry zawierają informacje o aktywacji, zatrzymaniu i wstrzymaniu różnych rejestrów.
Rejestry zawierają informacje o zdarzeniach środowiskowych.
Podmiot prowadzi rejestry i tworzy ich kopie zapasowe przez z góry określony czas.
Polityka i procedury związane z kryptografią określają metody rejestrowania i audytu działań związanych z zarządzaniem kluczami.
Blokujecie instalację i uruchamianie niedozwolonego oprogramowania
3 wymaganiaPolityka zarządzania wymiennymi nośnikami danych zapewnia blokadę samowykonywania z takich nośników i skanowanie nośników pod kątem kodu złośliwego przed ich użyciem w systemach podmiotu.
Podmiot chroni swoje sieci i systemy informatyczne przed szkodliwym i niedozwolonym oprogramowaniem.
Podmiot wdraża środki, które wykrywają użycie złośliwego lub nieuprawnionego oprogramowania lub mu zapobiegają.
Stosujecie bezpieczne praktyki wytwarzania oprogramowania i sprawdzacie ich skuteczność
6 wymagańPodmiot przed przystąpieniem do rozwoju sieci i systemu informatycznego, w tym oprogramowania, określa zasady bezpiecznego rozwoju sieci i systemów informatycznych i stosuje je zarówno przy rozwoju wewnętrznym, jak i przy zlecaniu rozwoju na zewnątrz.
Zasady bezpiecznego rozwoju obejmują wszystkie fazy rozwoju, w tym specyfikację, projektowanie, opracowywanie, wdrażanie i testowanie.
Podmiot przeprowadza analizę wymogów bezpieczeństwa na etapie specyfikacji i projektowania każdego projektu rozwoju lub nabycia realizowanego przez podmiot lub w jego imieniu.
Podmiot stosuje zasady inżynierii bezpieczeństwa systemów i zasady bezpiecznego kodowania we wszystkich działaniach związanych z rozwojem systemów informatycznych, takich jak cyberbezpieczeństwo na etapie projektowania i architektura zerowego zaufania.
Podmiot określa wymogi bezpieczeństwa dotyczące środowisk rozwoju.
Podmiot ustanawia i wdraża procesy testowania bezpieczeństwa w cyklu rozwojowym.
Wykrywanie
Monitorowanie i analiza zdarzeń. · 6 tematówAnalizujecie niepożądane zdarzenia, by zrozumieć, co się za nimi kryje
3 wymaganiaDziałania w zakresie monitorowania realizowane są w sposób minimalizujący wyniki fałszywie dodatnie i fałszywie negatywne.
Rejestry są regularnie poddawane przeglądowi pod kątem wszelkich nietypowych lub niepożądanych tendencji.
Podmiot dokonuje przeglądu odpowiednich rejestrów do celów oceny i klasyfikacji zdarzeń.
Łączycie i zestawiacie informacje o zdarzeniach z wielu źródeł
2 wymaganiaWszystkie systemy mają zsynchronizowane źródła czasu, co umożliwia korelację rejestrów między systemami w celu oceny zdarzeń.
Podmiot wdraża proces korelacji i analizy rejestrów.
Przekazujecie informacje o niepożądanych zdarzeniach upoważnionym osobom i narzędziom
3 wymaganiaPodmiot określa odpowiednie wartości progów alarmowych.
Alarm uruchamia się, w stosownych przypadkach, automatycznie.
Podmiot wprowadza prosty mechanizm umożliwiający jego pracownikom, dostawcom i klientom zgłaszanie podejrzanych zdarzeń.
Uznajecie zdarzenie za incydent, gdy spełnia ustalone kryteria incydentu
1 wymaganiePodmiot ocenia podejrzane zdarzenia w celu ustalenia, czy stanowią one incydenty, a jeżeli tak — określa ich charakter i dotkliwość.
Monitorujecie środowisko fizyczne pod kątem niepożądanych zdarzeń
5 wymagańPodmiot monitoruje usługi pomocnicze w zakresie energii elektrycznej i telekomunikacji służące do przesyłu danych lub sieci i systemów informatycznych i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia mające wpływ na te usługi, wykraczające poza minimalne i maksymalne progi kontrolne.
Podmiot określa minimalne i maksymalne progi kontroli zagrożeń fizycznych i środowiskowych.
Podmiot monitoruje parametry środowiskowe i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia wykraczające poza minimalne i maksymalne progi kontrolne.
Podmiot monitoruje przypadki nieuprawnionego fizycznego dostępu, uszkodzeń i ingerencji w swoje sieci i systemy informatyczne.
Podmiot stale monitoruje swoje pomieszczenia pod kątem nieupoważnionego fizycznego dostępu.
Monitorujecie sprzęt, oprogramowanie, środowiska uruchomieniowe i dane pod kątem niepożądanych zdarzeń
4 wymaganiaPodmiot określa procedury i korzysta z narzędzi do monitorowania i rejestrowania działań w swoich sieciach i systemach informatycznych w celu wykrywania zdarzeń mogących stanowić incydenty.
Monitorowanie jest zautomatyzowane i odbywa się w sposób ciągły lub okresowy, w zależności od zdolności biznesowych podmiotu.
Dostępność systemów monitorowania i rejestrowania jest monitorowana niezależnie od monitorowanych przez nie systemów.
Sieci i systemy informatyczne podmiotu wyposażone są w oprogramowanie do wykrywania i reagowania, regularnie aktualizowane zgodnie z oceną ryzyka przeprowadzoną zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz umowami z dostawcami.
Reagowanie
Obsługa incydentów i zgłaszanie do CSIRT. · 11 tematówUstalacie przebieg incydentu i jego przyczynę źródłową
1 wymaganiePrzegląd po wystąpieniu incydentu określa, w miarę możliwości, pierwotną przyczynę incydentu.
Rejestrujecie działania w dochodzeniu, chroniąc integralność i pochodzenie zapisów
1 wymaganiePodmiot rejestruje działania w zakresie reagowania na incydenty zgodnie z procedurami monitorowania i rejestrowania.
Zbieracie dane i metadane o incydencie, chroniąc ich integralność i pochodzenie
1 wymaganiePodmiot zapisuje dowody dotyczące incydentów.
Powiadamiacie strony wewnętrzne i zewnętrzne o incydentach
1 wymaganiePodmiot ustanawia plany i procedury komunikacji z zespołami reagowania na incydenty bezpieczeństwa komputerowego (CSIRT) lub, w stosownych przypadkach, z właściwymi organami, związane z powiadamianiem o incydentach.
Dzielicie się informacjami z wyznaczonymi stronami wewnętrznymi i zewnętrznymi
4 wymaganiaPolityka obsługi incydentów obejmuje skuteczne plany komunikacji, w tym dotyczące eskalacji i sprawozdawczości.
Podmiot ustanawia plany i procedury komunikacji między swoimi pracownikami oraz komunikacji z odpowiednimi zainteresowanymi stronami spoza podmiotu.
Proces zarządzania kryzysowego obejmuje odpowiednie środki komunikacji między podmiotem a odpowiednimi właściwymi organami.
Przepływ informacji między podmiotem a odpowiednimi właściwymi organami obejmuje zarówno komunikację obowiązkową, obejmującą zgłoszenia incydentów i związane z nimi harmonogramy, jak i komunikację nieobowiązkową.
Po uznaniu incydentu realizujecie plan reagowania razem z właściwymi stronami trzecimi
1 wymaganiePodmiot reaguje na incydenty zgodnie z udokumentowanymi procedurami i w odpowiednim czasie.
Wstępnie oceniacie (segregujecie) i weryfikujecie zgłoszenia incydentów
1 wymaganieW przypadku alarmu w odpowiednim czasie inicjowana jest odpowiednia kwalifikowana reakcja.
Kategoryzujecie incydenty i nadajecie im priorytety
4 wymaganiaPolityka obsługi incydentów obejmuje system kategoryzacji incydentów, który jest spójny z oceną i klasyfikacją zdarzeń przeprowadzaną zgodnie z pkt 3.4.1 załącznika do rozporządzenia 2024/2690.
Podmiot przeprowadza ocenę zdarzeń w oparciu o wcześniej określone kryteria oraz na podstawie selekcji umożliwiającej klasyfikację priorytetów w zakresie powstrzymywania i eliminowania incydentów.
Podmiot co kwartał ocenia występowanie powtarzających się incydentów w rozumieniu art. 4 rozporządzenia 2024/2690.
Podmiot ponownie ocenia i przeklasyfikowuje zdarzenia w przypadku pojawienia się nowych informacji lub po przeanalizowaniu wcześniej dostępnych informacji.
Stosujecie kryteria rozpoczęcia odtwarzania po incydencie
1 wymaganiePlan ciągłości działania i przywrócenia normalnego działania zawiera warunki aktywacji i dezaktywacji planu.
Powstrzymujecie rozprzestrzenianie się incydentów
2 wymaganiaPodmiot podejmuje odpowiednie działania w celu ograniczenia skutków zdarzeń mogących stanowić incydenty.
Procedury reagowania na incydenty obejmują powstrzymanie incydentu, aby zapobiec rozprzestrzenianiu się jego skutków.
Eliminujecie incydenty, usuwając ich źródło ze środowiska
1 wymaganieProcedury reagowania na incydenty obejmują wyeliminowanie incydentu, aby zapobiec jego dalszemu występowaniu lub ponownemu wystąpieniu.
Odtwarzanie
Przywracanie działania po incydencie. · 2 tematyRealizujecie część planu reagowania dotyczącą odtwarzania, gdy uruchomi ją proces reagowania
2 wymaganiaProcedury reagowania na incydenty obejmują przywrócenie normalnego działania po wystąpieniu incydentu.
Działalność podmiotu przywraca się zgodnie z planem ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej.
Wybieracie, określacie zakres, szeregujecie i wykonujecie działania odtworzeniowe
3 wymaganiaPlan ciągłości działania i przywrócenia normalnego działania zawiera kolejność przywracania działalności.
Plan ciągłości działania i przywrócenia normalnego działania zawiera plany przywrócenia normalnego działania w odniesieniu do konkretnej działalności, w tym cele w zakresie przywrócenia normalnego działania.
Plan ciągłości działania i przywrócenia normalnego działania zawiera przywrócenie i wznowienie działalności w wyniku zastosowania środków tymczasowych.
Formalności wobec organów
Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 2 formalnościLiczba użytkowników dotkniętych incydentem obejmuje liczbę klientów, którzy zawarli z podmiotem umowę przyznającą im dostęp do sieci i systemów informatycznych podmiotu lub do usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem.
Liczba użytkowników dotkniętych incydentem obejmuje liczbę osób fizycznych i prawnych związanych z klientami biznesowymi, korzystających z sieci i systemów informatycznych podmiotu lub z usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem.
SZBI podmiotu publicznego
Kogo dotyczy: podmioty ważne będące podmiotami publicznymi oraz wskazane uczelnie — stosujące załącznik nr 4 (art. 8 ust. 3 ustawy).
19 tematów · 30 wymagań do oceny 1–5 · 1 formalność (tak / nie)
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 4 tematyPrzeglądacie strategię zarządzania ryzykiem i dostosowujecie ją do wymogów i ryzyk
3 wymaganiaPodmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji co najmniej raz w roku.
Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji bezzwłocznie w przypadku wystąpienia okoliczności, które mogą wpłynąć na ryzyko wystąpienia incydentu poważnego i wymagają ponownego zrealizowania działań opisanych w przyjętym systemie zarządzania bezpieczeństwem informacji lub zmian w samym systemie.
Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji bezzwłocznie w przypadku wydania przez Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa rekomendacji, w zakresie, w jakim dotyczy ona systemów informacyjnych, produktów ICT lub usług ICT podmiotu.
Oceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
1 wymaganiePodmiot dokumentuje realizację działań wskazanych do realizacji w systemie zarządzania bezpieczeństwem informacji.
Macie politykę ryzyka opartą na kontekście i strategii organizacji, znaną i egzekwowaną
2 wymaganiaPodmiot opracowuje, wdraża, realizuje, monitoruje i utrzymuje w systemach informacyjnych kontrolowanych przez ten podmiot system zarządzania bezpieczeństwem informacji spełniający wymogi określone w załączniku nr 4 do ustawy.
System zarządzania bezpieczeństwem informacji obejmuje ustanowienie podstawowych zasad gwarantujących bezpieczną pracę przy przetwarzaniu mobilnym i pracy na odległość.
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
1 wymaganieW przypadku korzystania z usług dostawcy chmury obliczeniowej lub dostawcy usługi centrum przetwarzania danych ochrona przetwarzanych informacji obejmuje udokumentowanie mechanizmów zapewnienia ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami.
Identyfikowanie
Aktywa, ryzyka i to, co trzeba usprawnić. · 4 tematyProwadzicie aktualny wykaz oprogramowania, usług i systemów
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje inwentaryzację produktów ICT, usług ICT i procesów ICT służących do przetwarzania informacji.
Zarządzacie systemami, sprzętem, oprogramowaniem, usługami i danymi w całym cyklu życia
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje monitorowanie częstotliwości wydawania kolejnych wersji produktów ICT, źródeł dystrybucji produktów ICT oraz cyklu życia produktów ICT w celu zapewnienia bezpieczeństwa systemu informacyjnego.
Wskazujecie usprawnienia na podstawie testów i ćwiczeń, także wspólnych z dostawcami
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje testowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu.
Macie znane, aktualne i doskonalone plany reagowania na incydenty i inne plany bezpieczeństwa
2 wymaganiaSystem zarządzania bezpieczeństwem informacji obejmuje przygotowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu.
System zarządzania bezpieczeństwem informacji obejmuje określenie procedur i zasad działania podmiotu na wypadek wystąpienia cyberzagrożenia lub w przypadku wystąpienia incydentu.
Ochrona
Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 10 tematówNadajecie i przeglądacie uprawnienia według polityki, minimalnych uprawnień i rozdziału obowiązków
5 wymagańSystem zarządzania bezpieczeństwem informacji obejmuje dopuszczenie do informacji wyłącznie osób posiadających stosowne uprawnienia do systemów informacyjnych, w tym systemów operacyjnych, usług sieciowych i aplikacji.
System zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad przyznania minimalnych uprawnień niezbędnych dla realizacji zadań.
System zarządzania bezpieczeństwem informacji obejmuje bezzwłoczne cofanie przyznanych uprawnień w przypadku stwierdzenia braku podstawy dostępu do informacji na stałe.
System zarządzania bezpieczeństwem informacji obejmuje zawieszanie uprawnień w przypadku niewykonywania obowiązków co najmniej przez jeden miesiąc.
System zarządzania bezpieczeństwem informacji obejmuje modyfikację zakresu przyznanych uprawnień, jeżeli jest to zasadne z uwagi na zmianę charakteru wykonywanych zadań i zakresu dostępu do informacji.
Zarządzacie dostępem fizycznym do zasobów i monitorujecie go stosownie do ryzyka
1 wymaganieOchrona przetwarzanych informacji obejmuje ochronę fizyczną miejsc, w których jest przetwarzana informacja, w przypadku przetwarzania danych w urządzeniach znajdujących się pod kontrolą podmiotu.
Szkolicie personel, by w codziennej pracy uwzględniał ryzyko cyberbezpieczeństwa
2 wymaganiaSystem zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad cyberhigieny przez pracowników korzystających z systemów informacyjnych, w tym kierownika podmiotu.
System zarządzania bezpieczeństwem informacji obejmuje stosowanie środków minimalizujących wystąpienie incydentów przez szkolenie osób zaangażowanych w proces przetwarzania informacji, ze szczególnym uwzględnieniem rodzajów cyberzagrożeń, podstawowych zasad cyberhigieny, reagowania na wystąpienie incydentu oraz świadomości skutków naruszenia zasad bezpieczeństwa informacji.
Chronicie poufność, integralność i dostępność danych przechowywanych
2 wymaganiaSystem zarządzania bezpieczeństwem informacji obejmuje zapewnienie ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami.
Ochrona przetwarzanych informacji obejmuje ochronę wykorzystującą oprogramowanie zabezpieczające lub sprzętowe zabezpieczenia, w które są wyposażone urządzenia przetwarzające informacje.
Chronicie poufność, integralność i dostępność danych przesyłanych
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje kontrolę usług poczty elektronicznej wykorzystującej mechanizmy, o których mowa w art. 24 ust. 1 ustawy z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej.
Tworzycie, chronicie, utrzymujecie i testujecie kopie zapasowe danych
2 wymaganiaSystem zarządzania bezpieczeństwem informacji obejmuje wykonywanie zapasowych kopii danych odseparowanych logicznie i fizycznie od danych przetwarzanych w systemach informacyjnych dla realizacji zadania publicznego.
System zarządzania bezpieczeństwem informacji obejmuje testowanie pod kątem kompletności i możliwości odtworzenia danych zawartych w zapasowych kopiach.
Chronicie sieci i środowiska przed nieuprawnionym dostępem i użyciem
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje zapewnienie środków uniemożliwiających nieautoryzowany dostęp do systemów informacyjnych.
Macie i stosujecie praktyki zarządzania konfiguracją
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje kontrolowanie podstawowych wersji używanych produktów ICT lub usług ICT.
Utrzymujecie, wymieniacie i wycofujecie oprogramowanie stosownie do ryzyka
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje stosowanie stabilnych wersji produktów ICT lub usług ICT, w stosunku do których nie występują informacje o krytycznych podatnościach, a w przypadku ich wystąpienia dopuszczalne jest stosowanie tych wersji produktów ICT lub usług ICT, które nie stwarzają istotnego negatywnego wpływu na poziom bezpieczeństwa systemów informacyjnych.
Blokujecie instalację i uruchamianie niedozwolonego oprogramowania
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje, jeżeli to możliwe, korzystanie z mechanizmów kontroli instalacji produktów ICT lub usług ICT na urządzeniach, w tym na urządzeniach mobilnych.
Wykrywanie
Monitorowanie i analiza zdarzeń. · 1 tematMonitorujecie sprzęt, oprogramowanie, środowiska uruchomieniowe i dane pod kątem niepożądanych zdarzeń
1 wymaganieSystem zarządzania bezpieczeństwem informacji obejmuje stosowanie oprogramowania antywirusowego.
Formalności wobec organów
Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 1 formalnośćPodmiot nie stosuje przepisu art. 8 ust. 1 ustawy.
Podmiot publiczny
Kogo dotyczy: podmioty publiczne objęte ustawą (art. 16d), w tym obsługiwane przez jednostkę wyznaczoną; część obowiązków — tylko podmioty ważne będące podmiotami publicznymi.
4 tematy · 5 wymagań do oceny 1–5 · 7 formalności (tak / nie)
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 3 tematyWiecie, od jakich usług i zdolności zależy Wasza organizacja, i komunikujecie to
1 wymaganieSystem zarządzania bezpieczeństwem informacji podmiotu publicznego uwzględnia systemy informacyjne dostarczane przez inne podmioty publiczne, w tym systemy informacyjne zapewniające działanie rejestrów publicznych.
Macie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
2 wymaganiaJednostka wyznaczona wskazuje osobę kontaktową do podmiotów publicznych, dla których realizuje zadania z zakresu cyberbezpieczeństwa.
Podmiot wyznacza co najmniej jedną osobę odpowiedzialną za utrzymywanie kontaktów z innymi podmiotami kluczowymi lub podmiotami ważnymi.
Macie ustalone i skoordynowane role bezpieczeństwa dostawców, klientów i partnerów
1 wymaganiePodmiot publiczny uwzględnia dostarczany system informacyjny w zakresie odpowiadającym zakresowi swoich kompetencji, wynikającym z polityki bezpieczeństwa danego systemu informacyjnego lub przepisów prawa regulujących sposób działania tego systemu.
Ochrona
Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 1 tematSzkolicie osoby w rolach specjalistycznych, by w swoich zadaniach uwzględniały ryzyko
1 wymaganieKierownik podmiotu publicznego uczestniczy w szkoleniach z zakresu cyberbezpieczeństwa.
Formalności wobec organów
Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 7 formalnościJednostka wyznaczona zgłasza w imieniu podmiotu publicznego wczesne ostrzeżenie, zgłoszenie incydentu poważnego, sprawozdanie okresowe i sprawozdanie końcowe, o których mowa w art. 11 ust. 1 pkt 4–4c ustawy, do CSIRT sektorowego.
Jednostka wyznaczona korzysta z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, w celu realizacji obowiązków, o których mowa w rozdziale 3 ustawy.
Podmiot publiczny realizuje obowiązki, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 9–12b i art. 15 ustawy.
Podmiot ważny będący podmiotem publicznym stosuje przepisy art. 11 i art. 12 ustawy, z wyjątkiem przepisów o przekazywaniu wczesnego ostrzeżenia, sprawozdania okresowego, sprawozdania z postępu obsługi incydentu i sprawozdania końcowego.
Podmiot publiczny przekazuje jednostce wyznaczonej informacje o incydentach.
Podmiot publiczny wykonuje decyzje kierownika jednostki wyznaczonej w zakresie systemu zarządzania bezpieczeństwem informacji.
Podmiot publiczny publikuje na swojej stronie internetowej adres strony internetowej jednostki wyznaczonej zawierającej informacje o cyberbezpieczeństwie, zgodnie z art. 9 ustawy.
Audyt bezpieczeństwa
Kogo dotyczy: podmioty kluczowe (art. 15 i art. 16 ust. 2 ustawy).
1 temat · 6 wymagań do oceny 1–5 · 3 formalności (tak / nie)
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 1 tematOceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
5 wymagańAudytu nie przeprowadza osoba realizująca w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13 ustawy, ani osoba, która realizowała te zadania w podmiocie audytowanym w ciągu roku przed dniem rozpoczęcia audytu.
Audytor sporządza pisemne sprawozdanie z przeprowadzonego audytu na podstawie zebranych dokumentów i dowodów.
Audytor przekazuje podmiotowi kluczowemu lub podmiotowi ważnemu pisemne sprawozdanie z przeprowadzonego audytu wraz z dokumentacją z przeprowadzonego audytu.
Audytor przeprowadzający audyt posiada certyfikat określony w przepisach wydanych na podstawie art. 15 ust. 8 ustawy, co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych albo co najmniej dwuletnią praktykę w tym zakresie wraz z dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych wydanym przez uprawnioną jednostkę organizacyjną.
Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, licząc od dnia sporządzenia i podpisania przez audytorów raportu z ostatniego audytu.
Wymagania bez odpowiednika w NIST CSF 2.0
NIST CSF 2.0 nie opisuje tych obowiązków — oceniacie je tak samo, bo wymaga ich prawo.Wymagania bez odpowiednika w NIST CSF 2.0
1 wymaganieAudytor zachowuje w tajemnicy informacje uzyskane w związku z przeprowadzanym audytem, z zachowaniem przepisów o ochronie informacji niejawnych i innych informacji prawnie chronionych.
Formalności wobec organów
Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 3 formalnościAudyt jest przeprowadzany przez jednostkę oceniającą zgodność akredytowaną w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych, przez co najmniej dwóch audytorów o kwalifikacjach określonych w art. 15 ust. 2 pkt 2 ustawy albo przez CSIRT sektorowy ustanowiony w ramach sektora lub podsektora wymienionego w załączniku nr 1 do ustawy, którego audytorzy spełniają te kwalifikacje.
Podmiot kluczowy przedstawia organowi właściwemu do spraw cyberbezpieczeństwa kopię raportu z przeprowadzonego audytu w postaci elektronicznej, w terminie 3 dni roboczych od dnia otrzymania raportu przez podmiot.
Podmiot kluczowy zapewnia przeprowadzenie audytu po raz pierwszy w terminie 24 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy.
Usługi bezpieczeństwa dla innych (MSSP)
Kogo dotyczy: podmioty kluczowe będące dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa, które świadczą usługę obsługi incydentów (art. 8g ustawy).
1 temat · 12 wymagań do oceny 1–5
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 1 tematWiecie, które Wasze usługi i cele są krytyczne dla otoczenia, i komunikujecie to
12 wymagańPodmiot udostępnia na swojej stronie internetowej informacje na temat swojej działalności.
Podmiot udostępnia na swojej stronie internetowej nazwę (firmę).
Podmiot udostępnia na swojej stronie internetowej zakres działania.
Udostępniany zakres działania obejmuje oferowany rodzaj wsparcia.
Udostępniany zakres działania obejmuje zasady współpracy i wymiany informacji.
Udostępniany zakres działania obejmuje politykę komunikacji.
Podmiot udostępnia na swojej stronie internetowej oferowane usługi oraz politykę obsługi incydentów i koordynacji incydentów.
Podmiot udostępnia na swojej stronie internetowej dane kontaktowe.
Udostępniane dane kontaktowe obejmują adres ze wskazaniem strefy czasowej.
Udostępniane dane kontaktowe obejmują numer telefonu, adres poczty elektronicznej oraz wskazanie innych dostępnych środków komunikacji elektronicznej z dostawcą.
Udostępniane dane kontaktowe obejmują dane o wykorzystywanych kluczach publicznych i sposobach szyfrowania komunikacji z dostawcą.
Udostępniane dane kontaktowe obejmują sposoby kontaktu z dostawcą, w tym sposób zgłaszania incydentów.
Dostawca wysokiego ryzyka
Kogo dotyczy: podmioty objęte decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka (art. 67c ustawy), w tym zamawiający publiczni i przedsiębiorcy telekomunikacyjni.
2 tematy · 4 wymagania do oceny 1–5 · 2 formalności (tak / nie)
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 2 tematyPrzed umową z dostawcą planujecie współpracę i sprawdzacie go z należytą starannością
1 wymaganiePodmiot stosujący ustawę Prawo zamówień publicznych, objęty decyzją o dostawcy wysokiego ryzyka, nie nabywa produktów ICT, usług ICT ani procesów ICT określonych w tej decyzji.
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
3 wymaganiaPodmiot objęty decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka nie wprowadza do użytkowania produktów ICT, usług ICT ani procesów ICT tego dostawcy w zakresie objętym decyzją.
Podmiot objęty decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka wycofuje z użytkowania produkty ICT, usługi ICT i procesy ICT tego dostawcy w zakresie objętym decyzją nie później niż w terminie 7 lat od dnia ogłoszenia decyzji.
Przedsiębiorca telekomunikacyjny objęty decyzją o dostawcy wysokiego ryzyka wycofuje w ciągu 4 lat od dnia ogłoszenia decyzji produkty, usługi i procesy ICT tego dostawcy wskazane w decyzji i objęte wykazem kategorii funkcji krytycznych z załącznika nr 3 do ustawy.
Formalności wobec organów
Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 2 formalnościDo czasu wycofania sprzętu lub oprogramowania podmiot może użytkować dotychczas posiadane produkty, usługi i procesy ICT dostawcy wysokiego ryzyka wyłącznie w zakresie naprawy, modernizacji, wymiany elementu lub aktualizacji, jeżeli jest to niezbędne dla zapewnienia odpowiedniej jakości i ciągłości świadczonych usług.
Podmiot, który przed ogłoszeniem decyzji o dostawcy wysokiego ryzyka nabył w drodze zamówienia publicznego produkt, usługę lub proces ICT objęte tą decyzją, może z nich korzystać nie dłużej niż 7 lat od dnia ogłoszenia decyzji, a w przypadku produktów, usług lub procesów wykorzystywanych do funkcji krytycznych z załącznika nr 3 — nie dłużej niż 4 lata.
Mikro i mali przedsiębiorcy
Kogo dotyczy: podmioty kluczowe i ważne będące mikro- lub małymi przedsiębiorcami (art. 9 ust. 2 ustawy).
1 temat · 1 wymaganie do oceny 1–5
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 1 tematMacie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
1 wymaganiePodmiot wyznacza co najmniej jedną osobę odpowiedzialną za utrzymywanie kontaktów z innymi podmiotami kluczowymi lub podmiotami ważnymi.
Dostawcy usług zaufania
Kogo dotyczy: dostawcy usług zaufania (art. 11 ust. 1a ustawy).
1 formalność (tak / nie)
Formalności wobec organów
Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 1 formalnośćDostawca usług zaufania zgłasza incydent poważny do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 24 godzin od momentu wykrycia incydentu.
Sektor energii — rozporządzenie 2024/1366
Kogo dotyczy: podmioty kluczowe i ważne z podsektora energii elektrycznej o dużym lub krytycznym wpływie (art. 8b ust. 3 ustawy).
1 temat · 1 wymaganie do oceny 1–5
Zarządzanie
Strategia, role, polityki i nadzór nad ryzykiem. · 1 tematZnacie i wypełniacie wymogi prawne i umowne, w tym dotyczące prywatności i swobód obywatelskich
1 wymaganiePodmiot dodatkowo stosuje środki określone w rozporządzeniu delegowanym Komisji (UE) 2024/1366.
Czego ta samoocena nie robi
Nie wydaje werdyktu
Ustawa nie zna progu „zgodny”. Pokazujemy profil dojrzałości i tematy poniżej poziomu 3 — decyzję, co wystarcza dla Waszego ryzyka, podejmujecie Wy (albo audytor).
Nie zastępuje audytu
Samoocena to deklaracja. Audyt z art. 15 sprawdza dowody — o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Nie mierzy dojrzałości formalności
Formalności wobec organów (np. terminy zgłoszeń do CSIRT, forma wniosku do wykazu) są w samoocenie — w osobnej grupie na końcu każdej części — ale oceniacie je tylko „tak / nie”: dotyczą kontaktu z organem, nie dojrzałości zabezpieczeń, więc nie wchodzą do średnich. Co, komu i w jakim terminie przekazać, opisuje strona obowiązki administracyjne.