Samoocena KSC

Na ile jesteście gotowi na KSC? Samoocena w strukturze NIST CSF 2.0

Część wspólną — 146 wymagań ustawy o KSC — oceniają wszystkie podmioty kluczowe i ważne. Pozostałe części dotyczą tylko wybranych podmiotów (np. dostawców usług cyfrowych albo podmiotów publicznych) — zaznaczacie je w sekcji „Co oceniacie”. Wymagania pogrupowaliśmy w tematy według NIST CSF 2.0 — międzynarodowego standardu, który opisuje, co organizacja powinna osiągnąć w cyberbezpieczeństwie. Przy każdym wymaganiu wystawiacie dwie oceny od 1 do 5: dokumentacja — czy macie to spisane, i wdrożenie — czy to naprawdę działa. Sprawy urzędowe oceniacie „tak / nie”. Wyniki liczą się same.

146wymagań w części wspólnej — dla każdego podmiotu kluczowego i ważnego.
637wymagań łącznie w 10 częściach — każde dokładnie raz; części poza wspólną wybieracie sami.
2 × 1–5oceny przy każdym wymaganiu: dokumentacja i wdrożenie; sprawy urzędowe: tak / nie.
Zakres

Co oceniacie

Nie każdy podmiot ma te same obowiązki. Jeśli jesteście podmiotem kluczowym lub ważnym (sprawdzi to kwalifikator KSC), zawsze oceniacie część wspólną. Pozostałe części dotyczą tylko wybranych podmiotów — zaznaczcie „Dotyczy nas” przy tych, które Was obejmują, a dołączą do samooceny i do Waszego profilu. Wybór zapamiętujemy tylko w Waszej przeglądarce.

Zakres samoocenyNie wiecie, które części Was dotyczą? Zacznijcie od kwalifikatora KSCKwalifikator sprawdzi, czy jesteście podmiotem kluczowym albo ważnym, i pokaże dodatkowe obowiązki, np. jako dostawca usług cyfrowych (CIR) albo podmiot publiczny. Potem zaznaczcie tutaj odpowiadające im części. Przejdźcie do kwalifikatora KSC →
Część samoocenyKogo dotyczyDla Was
Obowiązki wspólne
SZBI, zarządzanie ryzykiem, incydenty i zgłoszenia, dokumentacja, wykaz (art. 7–16 ustawy)
34 tematy · 108 wymagań do oceny 1–5 · 38 formalności (tak / nie)
każdy podmiot kluczowy i ważny
Środki techniczne z rozporządzenia CIR 2024/2690
Szczegółowe środki zarządzania ryzykiem z rozporządzenia wykonawczego Komisji (UE) 2024/2690: polityki, incydenty, ciągłość działania, łańcuch dostaw, kryptografia, dostęp, aktywa (art. 8b ust. 1 ustawy)
77 tematów · 416 wymagań do oceny 1–5 · 2 formalności (tak / nie)
dostawcy usług cyfrowych z art. 8b ust. 1 ustawy: DNS, rejestry domen najwyższego poziomu, chmura obliczeniowa, centra danych, sieci dostarczania treści, usługi zarządzane i usługi bezpieczeństwa zarządzanego, platformy handlowe, wyszukiwarki, serwisy społecznościowe
SZBI podmiotu publicznego
System zarządzania bezpieczeństwem informacji w zakresie z załącznika nr 4 do ustawy — stosowany zamiast katalogu z art. 8 ust. 1 (art. 8 ust. 3 ustawy)
19 tematów · 30 wymagań do oceny 1–5 · 1 formalność (tak / nie)
podmioty ważne będące podmiotami publicznymi oraz wskazane uczelnie — stosujące załącznik nr 4 (art. 8 ust. 3 ustawy)
Podmiot publiczny
Współpraca z jednostką wyznaczoną, systemy dostarczane przez inne podmioty publiczne, osoba do kontaktów, zasady zgłaszania incydentów (art. 8 ust. 4, art. 9 ust. 3, art. 12c, art. 16d–16h ustawy)
4 tematy · 5 wymagań do oceny 1–5 · 7 formalności (tak / nie)
podmioty publiczne objęte ustawą (art. 16d), w tym obsługiwane przez jednostkę wyznaczoną; część obowiązków — tylko podmioty ważne będące podmiotami publicznymi
Audyt bezpieczeństwa
Regularny audyt bezpieczeństwa systemu informacyjnego, pierwszy audyt w ustawowym terminie, wymagania wobec audytora i sprawozdania, kopia raportu dla organu (art. 15 i art. 16 ust. 2 ustawy)
1 temat · 6 wymagań do oceny 1–5 · 3 formalności (tak / nie)
podmioty kluczowe (art. 15 i art. 16 ust. 2 ustawy)
Usługi bezpieczeństwa dla innych (MSSP)
Informacje, które dostawca obsługi incydentów udostępnia na swojej stronie internetowej (art. 8g ustawy)
1 temat · 12 wymagań do oceny 1–5
podmioty kluczowe będące dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa, które świadczą usługę obsługi incydentów (art. 8g ustawy)
Dostawca wysokiego ryzyka
Niewprowadzanie i wycofanie produktów, usług i procesów ICT dostawcy uznanego za dostawcę wysokiego ryzyka, zakaz ich zamawiania (art. 67c ustawy)
2 tematy · 4 wymagania do oceny 1–5 · 2 formalności (tak / nie)
podmioty objęte decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka (art. 67c ustawy), w tym zamawiający publiczni i przedsiębiorcy telekomunikacyjni
Mikro i mali przedsiębiorcy
Osoba odpowiedzialna za kontakty z innymi podmiotami kluczowymi i ważnymi (art. 9 ust. 2 ustawy)
1 temat · 1 wymaganie do oceny 1–5
podmioty kluczowe i ważne będące mikro- lub małymi przedsiębiorcami (art. 9 ust. 2 ustawy)
Dostawcy usług zaufania
Zgłaszanie incydentu poważnego do CSIRT sektorowego (art. 11 ust. 1a ustawy)
1 formalność (tak / nie)
dostawcy usług zaufania (art. 11 ust. 1a ustawy)
Sektor energii — rozporządzenie 2024/1366
Dodatkowe środki z rozporządzenia delegowanego Komisji (UE) 2024/1366 — kodeksu sieci dotyczącego cyberbezpieczeństwa transgranicznych przepływów energii elektrycznej (art. 8b ust. 3 ustawy)
1 temat · 1 wymaganie do oceny 1–5
podmioty kluczowe i ważne z podsektora energii elektrycznej o dużym lub krytycznym wpływie (art. 8b ust. 3 ustawy)
Krok zero

Czy wiecie, co chronicie i ile to dla Was znaczy?

Bez oceny ryzyka nie wiecie, które systemy są dla Was kluczowe ani jakie ryzyko akceptujecie — więc nie wiecie, jak wysoko stawiać poprzeczkę. Wtedy wynik samooceny jest tylko orientacyjny.

Czy macie aktualną ocenę ryzyka obejmującą systemy, od których zależy świadczona usługa?

Szacowanie ryzyka jest obowiązkiem z art. 8 ustawy — to podstawa doboru środków.

Czy macie analizę wpływu na działalność (BIA) dla kluczowych procesów i systemów?

BIA mówi, które systemy są najważniejsze dla Waszej działalności — tam poprzeczka powinna być wyżej.

Skala

Jak oceniać — dwie oceny, pięć poziomów

Każde wymaganie oceniacie dwa razy, niezależnie. Dokumentacja odpowiada na pytanie „czy macie to spisane i zatwierdzone?”, wdrożenie — „czy naprawdę tak działacie i umiecie to pokazać?”. Obie oceny często się różnią: polityka na półce bez praktyki to 3 / 1, dobra praktyka bez zapisu to 1 / 3. Audytor zapyta o jedno i drugie.

Dokumentacja — czy to jest spisane?
1Brak — nie ma żadnego zapisu, więc gdyby audytor zapytał, nie macie czego pokazać.
2Szczątkowa — coś jest zapisane, ale nieformalnie, we fragmentach albo nieaktualnie (notatka, mail, stara wersja); nikt tego nie zatwierdził.
3Ustanowiona — jest zatwierdzony dokument (polityka, procedura, rejestr), który obejmuje to wymaganie w całości.
4Utrzymywana — jak 3, a do tego dokument ma właściciela, datę przeglądu i jest aktualizowany w ustalonym cyklu.
5Doskonalona — jak 4, a zmiany w dokumencie wynikają z pomiarów, audytów, incydentów i ćwiczeń.
Wdrożenie — czy to działa?
1Brak — tego nie robicie.
2Doraźne — robicie to czasem albo tylko w części systemów; zależy od konkretnych osób, nie zostają ślady.
3Wdrożone — robicie to zgodnie z dokumentacją we wszystkich systemach, od których zależy świadczona usługa, i macie na to dowody (zapisy, logi, rejestry).
4Mierzone — jak 3, a do tego mierzycie skuteczność (wskaźniki, przeglądy, testy) i reagujecie na odchylenia.
5Doskonalone — jak 4, a wyniki pomiarów regularnie prowadzą do usprawnień.

Dlaczego punktem odniesienia jest 3

Poziom 3 w obu ocenach to stan, w którym spełnienie wymagania da się wykazać: jest zatwierdzony dokument i jest stosowana praktyka z dowodami. Poniżej 3 nie macie czym tego pokazać — dlatego wymagania z oceną 1 lub 2 trafiają na listę „do pracy”. Poziomy 4 i 5 to dojrzałość: utrzymanie i doskonalenie. Ustawa nie zna takiej skali i nie wyznacza progu — 3 to nasz punkt odniesienia. Belgijski CyFun, który ocenia tak samo (dokumentacja i wdrożenie, 1–5), wymaga średnio co najmniej 2,5 na poziomie Basic, 3 na Important i 3,5 na Essential — i tyle samo przy każdym ze środków kluczowych. Gdzie poziom 3 wystarcza, a gdzie potrzeba więcej, rozstrzyga Wasza ocena ryzyka.

Tematy samooceny

Część wspólna i części, które Was dotyczą

Każda część to osobny blok: część wspólną oceniacie zawsze, pozostałe — gdy zaznaczycie „Dotyczy nas” w sekcji „Co oceniacie”. W każdej części tematy są pogrupowane po funkcjach NIST CSF 2.0, a pod tematem stoją wymagania pogrupowane po obowiązkach — z linkiem do ścieżki zgodności, która pokazuje, jakimi zabezpieczeniami i narzędziami je spełnić. Ocena tematu (D — dokumentacja, W — wdrożenie) to średnia z jego wymagań. Ten sam temat może wrócić w innej części z innymi wymaganiami — wtedy oceniacie go tam osobno. Formalności wobec organów są na końcu każdej części.

Część wspólna — oceniacie zawsze

Obowiązki wspólne

Kogo dotyczy: każdy podmiot kluczowy i ważny.

34 tematy · 108 wymagań do oceny 1–5 · 38 formalności (tak / nie)

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 10 tematów
GV.OC-03
Znacie i wypełniacie wymogi prawne i umowne, w tym dotyczące prywatności i swobód obywatelskich
4 wymagania
——
Środki CIR dla pozostałych podmiotów ścieżka zgodności →

Podmiot stosuje, w ramach systemu zarządzania bezpieczeństwem informacji, o którym mowa w art. 8 ust. 1 ustawy, środki zarządzania ryzykiem dla danego rodzaju podmiotu określone w aktach wykonawczych Komisji Europejskiej wydanych na podstawie art. 21 ust. 5 dyrektywy 2022/2555.

Dokumentacja
Wdrożenie
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja normatywna obejmuje dokumentację wynikającą ze specyfiki świadczonej usługi w danym sektorze lub podsektorze.

Dokumentacja
Wdrożenie
Decyzje kierownika podmiotu ścieżka zgodności →

Kierownik podmiotu zapewnia zgodność działania podmiotu z przepisami prawa oraz z wewnętrznymi regulacjami podmiotu.

Dokumentacja
Wdrożenie
Zakaz danych osobowych w wymianie informacji ścieżka zgodności →

Podmiot nie przekazuje danych osobowych w ramach wymiany informacji dotyczących cyberbezpieczeństwa.

Dokumentacja
Wdrożenie
GV.OV-03
Oceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
2 wymagania
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja ochrony infrastruktury zawiera ocenę aktualnego stanu ochrony infrastruktury.

Dokumentacja
Wdrożenie
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują polityki i procedury oceny skuteczności środków technicznych i organizacyjnych.

Dokumentacja
Wdrożenie
GV.PO-01
Macie politykę ryzyka opartą na kontekście i strategii organizacji, znaną i egzekwowaną
8 wymagań
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja normatywna obejmuje dokumentację systemu zarządzania bezpieczeństwem informacji.

Dokumentacja
Wdrożenie

Dokumentacja normatywna obejmuje dokumentację ochrony infrastruktury, z wykorzystaniem której jest świadczona usługa.

Dokumentacja
Wdrożenie

Dokumentacja dotycząca bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi obejmuje dokumentację normatywną.

Dokumentacja
Wdrożenie

Podmiot opracowuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Dokumentacja
Wdrożenie

Podmiot stosuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Dokumentacja
Wdrożenie

Podmiot ustanawia nadzór nad dokumentacją dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Dokumentacja
Wdrożenie
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne.

Dokumentacja
Wdrożenie
System zarządzania bezpieczeństwem informacji (SZBI) ścieżka zgodności →

Podmiot wdraża system zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi przez ten podmiot.

Dokumentacja
Wdrożenie
GV.PO-02
Aktualizujecie politykę ryzyka, gdy zmieniają się wymogi, zagrożenia, technologia lub misja
2 wymagania
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Podmiot aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Dokumentacja
Wdrożenie

Nadzór nad dokumentacją zapewnia oznaczanie kolejnych wersji dokumentów umożliwiające określenie zmian dokonanych w tych dokumentach.

Dokumentacja
Wdrożenie
GV.RR-01
Wasze kierownictwo odpowiada za ryzyko i buduje etyczną, świadomą ryzyka kulturę doskonalenia
2 wymagania
——
Decyzje kierownika podmiotu ścieżka zgodności →

Kierownik podmiotu podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji w podmiocie.

Dokumentacja
Wdrożenie
Odpowiedzialność kierownika podmiotu ścieżka zgodności →

Kierownik podmiotu ponosi odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15 ustawy.

Dokumentacja
Wdrożenie
GV.RR-02
Macie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
3 wymagania
——
Decyzje kierownika podmiotu ścieżka zgodności →

Kierownik podmiotu przydziela zadania z zakresu cyberbezpieczeństwa w podmiocie i nadzoruje ich wykonanie.

Dokumentacja
Wdrożenie
Osoby kontaktowe ścieżka zgodności →

Podmiot wyznacza co najmniej dwie osoby odpowiedzialne za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa.

Dokumentacja
Wdrożenie
Struktury wewnętrzne lub MSSP ścieżka zgodności →

Podmiot posiada powołane wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawartą umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa, zapewniające realizację zadań, o których mowa w art. 8 oraz art. 9–13 ustawy.

Dokumentacja
Wdrożenie
GV.RR-03
Przydzielacie zasoby adekwatne do strategii ryzyka, ról, obowiązków i polityk
1 wymaganie
——
Decyzje kierownika podmiotu ścieżka zgodności →

Kierownik podmiotu planuje adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa.

Dokumentacja
Wdrożenie
GV.RR-04
Uwzględniacie cyberbezpieczeństwo w procesach kadrowych
6 wymagań
——
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują bezpieczeństwo zasobów ludzkich.

Dokumentacja
Wdrożenie
Weryfikacja niekaralności ścieżka zgodności →

Osoba, która ma realizować zadania, o których mowa w art. 8 lub art. 11 ustawy, przedstawia podmiotowi informację o osobie z Krajowego Rejestru Karnego stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji przed rozpoczęciem realizacji tych zadań.

Dokumentacja
Wdrożenie

Kierownik podmiotu dopuszcza osobę do realizacji zadań, o których mowa w art. 8 lub art. 11 ustawy, po otrzymaniu informacji o osobie z Krajowego Rejestru Karnego stwierdzającej niekaralność za przestępstwa przeciwko ochronie informacji.

Dokumentacja
Wdrożenie

Wymagania przedstawienia i ponownego przedstawienia informacji o osobie z Krajowego Rejestru Karnego uznaje się za spełnione, jeżeli osoba realizująca zadania, o których mowa w art. 8 i art. 11 ustawy, posiada ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli "poufne" lub wyższej.

Dokumentacja
Wdrożenie

Osoba skazana prawomocnym wyrokiem sądu za przestępstwa przeciwko ochronie informacji nie realizuje zadań, o których mowa w art. 8 lub art. 11 ustawy.

Dokumentacja
Wdrożenie
Ponowna weryfikacja niekaralności ścieżka zgodności →

Podmiot wzywa osobę realizującą zadania, o których mowa w art. 8 lub art. 11 ustawy, do ponownego przedstawienia informacji o osobie z Krajowego Rejestru Karnego.

Dokumentacja
Wdrożenie
GV.SC-01
Macie uzgodniony program, cele, polityki i procesy zarządzania ryzykiem łańcucha dostaw
1 wymaganie
——
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem związków pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem.

Dokumentacja
Wdrożenie
GV.SC-07
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
4 wymagania
——
Podatności dostawców w łańcuchu dostaw ścieżka zgodności →

Podmiot kluczowy lub podmiot ważny uwzględnia podatności związane z dostawcą sprzętu lub oprogramowania.

Dokumentacja
Wdrożenie

Podmiot kluczowy lub podmiot ważny uwzględnia ogólną jakość produktów ICT, usług ICT i procesów ICT pochodzących od dostawcy sprzętu lub oprogramowania.

Dokumentacja
Wdrożenie

Podmiot kluczowy lub podmiot ważny uwzględnia wyniki skoordynowanej oceny bezpieczeństwa przeprowadzonej przez Grupę Współpracy.

Dokumentacja
Wdrożenie
Wyniki postępowania o dostawcy wysokiego ryzyka ścieżka zgodności →

Podmiot kluczowy lub podmiot ważny uwzględnia wyniki postępowania, o którym mowa w art. 67b.

Dokumentacja
Wdrożenie

Identyfikowanie

Aktywa, ryzyka i to, co trzeba usprawnić. · 7 tematów
ID.AM-02
Prowadzicie aktualny wykaz oprogramowania, usług i systemów
2 wymagania
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja ochrony infrastruktury zawiera charakterystykę usługi oraz infrastruktury, w której świadczona jest usługa.

Dokumentacja
Wdrożenie

Dokumentacja normatywna obejmuje dokumentację techniczną systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Dokumentacja
Wdrożenie
ID.AM-08
Zarządzacie systemami, sprzętem, oprogramowaniem, usługami i danymi w całym cyklu życia
4 wymagania
——
Brakowanie dokumentacji bezpieczeństwa ścieżka zgodności →

Podmiot potwierdza zniszczenie wycofanej z użytkowania dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi protokołem brakowania.

Dokumentacja
Wdrożenie

Protokoły brakowania dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi są przechowywane w sposób trwały.

Dokumentacja
Wdrożenie
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują zarządzanie aktywami.

Dokumentacja
Wdrożenie
Przechowywanie dokumentacji bezpieczeństwa ścieżka zgodności →

Podmiot niepodlegający ustawie z dnia 14 lipca 1983 r. o narodowym zasobie archiwalnym i archiwach przechowuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi przez okres co najmniej 2 lat od dnia jej wycofania z użytkowania lub zakończenia świadczenia usługi, liczony od dnia 1 stycznia roku następującego po roku, w którym wygasa okres jej przechowywania.

Dokumentacja
Wdrożenie
ID.IM-04
Macie znane, aktualne i doskonalone plany reagowania na incydenty i inne plany bezpieczeństwa
2 wymagania
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja normatywna obejmuje dokumentację systemu zarządzania ciągłością działania.

Dokumentacja
Wdrożenie
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania umożliwiających ciągłe i niezakłócone świadczenie usługi oraz zapewniających poufność, integralność, dostępność i autentyczność informacji, planów awaryjnych oraz planów odtworzenia działalności umożliwiających odtworzenie systemu informacyjnego po zdarzeniu, które spowodowało straty przekraczające zdolności podmiotu do odbudowy za pomocą własnych środków.

Dokumentacja
Wdrożenie
ID.RA-02
Otrzymujecie informacje o zagrożeniach z forów i źródeł wymiany informacji
1 wymaganie
——
Zbieranie informacji o zagrożeniach i podatnościach ścieżka zgodności →

System zarządzania bezpieczeństwem informacji zapewnia zbieranie informacji o cyberzagrożeniach i podatnościach na incydenty systemu informacyjnego wykorzystywanego do świadczenia usługi.

Dokumentacja
Wdrożenie
ID.RA-05
Z zagrożeń, podatności, prawdopodobieństwa i skutków szacujecie ryzyko przed zabezpieczeniami i ustalacie priorytety reakcji
2 wymagania
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja ochrony infrastruktury zawiera szacowanie ryzyka dla obiektów infrastruktury.

Dokumentacja
Wdrożenie
System zarządzania bezpieczeństwem informacji (SZBI) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji zapewnia prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu.

Dokumentacja
Wdrożenie
ID.RA-06
Wybieracie, szeregujecie i planujecie reakcje na ryzyko, śledzicie je i informujecie o nich
5 wymagań
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja ochrony infrastruktury zawiera plan postępowania z ryzykiem.

Dokumentacja
Wdrożenie
System zarządzania bezpieczeństwem informacji (SZBI) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji zapewnia zarządzanie oszacowanym ryzykiem wystąpienia incydentu.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji zapewnia wdrożenie środków technicznych i organizacyjnych odpowiednich i proporcjonalnych do oszacowanego ryzyka.

Dokumentacja
Wdrożenie

Dobór środków technicznych i organizacyjnych uwzględnia najnowszy stan wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo wystąpienia incydentów, narażenie podmiotu na ryzyka oraz skutki społeczne i gospodarcze.

Dokumentacja
Wdrożenie

Środki zapobiegające i ograniczające wpływ incydentów obejmują niezwłoczne podejmowanie działań po dostrzeżeniu podatności lub cyberzagrożeń, w tym również czasowe ograniczenie ruchu sieciowego przychodzącego do infrastruktury podmiotu mogące skutkować zakłóceniem świadczonych usług, z uwzględnieniem konieczności minimalizacji skutków ograniczenia dostępności tych usług.

Dokumentacja
Wdrożenie
ID.RA-08
Macie proces przyjmowania, analizy i obsługi zgłoszeń o podatnościach
1 wymaganie
——
Osoby kontaktowe ścieżka zgodności →

Podmiot zapewnia użytkownikowi usługi możliwość zgłoszenia cyberzagrożenia, incydentu lub podatności związanych ze świadczoną usługą.

Dokumentacja
Wdrożenie

Ochrona

Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 11 tematów
PR.AA-03
Uwierzytelniacie użytkowników, usługi i sprzęt
1 wymaganie
——
Bezpieczna komunikacja w KSC ścieżka zgodności →

Bezpieczne środki komunikacji elektronicznej uwzględniają uwierzytelnianie wieloskładnikowe w stosownych przypadkach.

Dokumentacja
Wdrożenie
PR.AA-05
Nadajecie i przeglądacie uprawnienia według polityki, minimalnych uprawnień i rozdziału obowiązków
2 wymagania
——
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują polityki kontroli dostępu.

Dokumentacja
Wdrożenie
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Nadzór nad dokumentacją zapewnia dostępność dokumentów wyłącznie dla osób upoważnionych, zgodnie z realizowanymi przez nie zadaniami.

Dokumentacja
Wdrożenie
PR.AA-06
Zarządzacie dostępem fizycznym do zasobów i monitorujecie go stosownie do ryzyka
3 wymagania
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja ochrony infrastruktury zawiera opis zabezpieczeń technicznych obiektów infrastruktury.

Dokumentacja
Wdrożenie

Dokumentacja ochrony infrastruktury zawiera zasady organizacji i wykonywania ochrony fizycznej infrastruktury.

Dokumentacja
Wdrożenie
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu.

Dokumentacja
Wdrożenie
PR.AT-01
Szkolicie personel, by w codziennej pracy uwzględniał ryzyko cyberbezpieczeństwa
3 wymagania
——
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu.

Dokumentacja
Wdrożenie

Środki techniczne i organizacyjne obejmują podstawowe zasady cyberhigieny.

Dokumentacja
Wdrożenie
Decyzje kierownika podmiotu ścieżka zgodności →

Kierownik podmiotu zapewnia, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie.

Dokumentacja
Wdrożenie
PR.AT-02
Szkolicie osoby w rolach specjalistycznych, by w swoich zadaniach uwzględniały ryzyko
3 wymagania
——
Szkolenie kierownika podmiotu ścieżka zgodności →

Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym.

Dokumentacja
Wdrożenie

Zakres szkolenia obejmuje wykonywanie obowiązków, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15 ustawy.

Dokumentacja
Wdrożenie

Udział w szkoleniu jest udokumentowany.

Dokumentacja
Wdrożenie
PR.DS-01
Chronicie poufność, integralność i dostępność danych przechowywanych
4 wymagania
——
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania.

Dokumentacja
Wdrożenie
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Nadzór nad dokumentacją zapewnia ochronę dokumentów przed uszkodzeniem, zniszczeniem, utratą, nieuprawnionym dostępem, niewłaściwym użyciem lub utratą integralności.

Dokumentacja
Wdrożenie
System zarządzania bezpieczeństwem informacji (SZBI) ścieżka zgodności →

Środki zapobiegające i ograniczające wpływ incydentów obejmują stosowanie mechanizmów zapewniających poufność, integralność, dostępność i autentyczność danych przetwarzanych w systemie informacyjnym.

Dokumentacja
Wdrożenie

Środki zapobiegające i ograniczające wpływ incydentów obejmują ochronę przed nieuprawnioną modyfikacją w systemie informacyjnym.

Dokumentacja
Wdrożenie
PR.DS-02
Chronicie poufność, integralność i dostępność danych przesyłanych
1 wymaganie
——
Bezpieczna komunikacja w KSC ścieżka zgodności →

Środki techniczne i organizacyjne obejmują stosowanie bezpiecznych środków komunikacji elektronicznej w ramach krajowego systemu cyberbezpieczeństwa oraz wewnątrz podmiotu.

Dokumentacja
Wdrożenie
PR.IR-03
Macie mechanizmy zapewniające wymaganą odporność w normalnych i trudnych warunkach
1 wymaganie
——
System zarządzania bezpieczeństwem informacji (SZBI) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji zapewnia stosowanie środków zapobiegających i ograniczających wpływ incydentów na bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi.

Dokumentacja
Wdrożenie
PR.PS-02
Utrzymujecie, wymieniacie i wycofujecie oprogramowanie stosownie do ryzyka
2 wymagania
——
Obsługa incydentów i współdziałanie z CSIRT ścieżka zgodności →

Podmiot usuwa podatności, o których mowa w art. 32 ust. 2 ustawy.

Dokumentacja
Wdrożenie
System zarządzania bezpieczeństwem informacji (SZBI) ścieżka zgodności →

Środki zapobiegające i ograniczające wpływ incydentów obejmują regularne przeprowadzanie aktualizacji oprogramowania, stosownie do zaleceń producenta, z uwzględnieniem analizy wpływu aktualizacji na bezpieczeństwo świadczonej usługi oraz poziomu krytyczności poszczególnych aktualizacji.

Dokumentacja
Wdrożenie
PR.PS-04
Generujecie logi i udostępniacie je do ciągłego monitorowania
2 wymagania
——
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja operacyjna obejmuje zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych.

Dokumentacja
Wdrożenie

Dokumentacja dotycząca bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi obejmuje dokumentację operacyjną.

Dokumentacja
Wdrożenie
PR.PS-06
Stosujecie bezpieczne praktyki wytwarzania oprogramowania i sprawdzacie ich skuteczność
1 wymaganie
——
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

Środki techniczne i organizacyjne obejmują bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu informacyjnego.

Dokumentacja
Wdrożenie

Wykrywanie

Monitorowanie i analiza zdarzeń. · 1 temat

Mało tematów nie znaczy, że wykrywanie jest mniej ważne. Ustawa mówi o nim ogólnie: wymaga stałego monitorowania systemu, od którego zależy Wasza usługa. Szczegółowe wymagania stawia rozporządzenie CIR 2024/2690 dostawcom usług cyfrowych — są w części „Środki techniczne z rozporządzenia CIR 2024/2690”.

DE.CM-09
Monitorujecie sprzęt, oprogramowanie, środowiska uruchomieniowe i dane pod kątem niepożądanych zdarzeń
1 wymaganie
——
Monitorowanie w trybie ciągłym ścieżka zgodności →

Środki techniczne i organizacyjne obejmują objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym.

Dokumentacja
Wdrożenie

Reagowanie

Obsługa incydentów i zgłaszanie do CSIRT. · 4 tematy
RS.CO-02
Powiadamiacie strony wewnętrzne i zewnętrzne o incydentach
12 wymagań
——
Informowanie użytkowników o incydencie ścieżka zgodności →

Podmiot informuje użytkowników swoich usług o incydencie poważnym.

Dokumentacja
Wdrożenie
Treść wczesnego ostrzeżenia ścieżka zgodności →

Wczesne ostrzeżenie wskazuje moment wystąpienia i wykrycia incydentu poważnego oraz czas jego trwania.

Dokumentacja
Wdrożenie

Wczesne ostrzeżenie wskazuje, czy incydent poważny został wywołany działaniem bezprawnym lub działaniem w złej wierze, jeżeli możliwe jest dokonanie takiej oceny.

Dokumentacja
Wdrożenie

Wczesne ostrzeżenie określa, czy incydent dotyczy innych państw członkowskich Unii Europejskiej.

Dokumentacja
Wdrożenie
Treść zgłoszenia incydentu ścieżka zgodności →

Zgłoszenie incydentu poważnego zawiera opis wpływu incydentu poważnego na świadczenie usługi.

Dokumentacja
Wdrożenie

Opis wpływu incydentu poważnego wskazuje usługę zgłaszającego, na którą incydent poważny miał wpływ.

Dokumentacja
Wdrożenie

Opis wpływu incydentu poważnego podaje liczbę użytkowników usługi, na których incydent poważny miał wpływ.

Dokumentacja
Wdrożenie

Opis wpływu incydentu poważnego podaje zasięg geograficzny obszaru, którego dotyczy incydent poważny.

Dokumentacja
Wdrożenie

Opis wpływu incydentu poważnego określa wpływ incydentu poważnego na świadczenie usługi przez inne podmioty.

Dokumentacja
Wdrożenie

Zgłoszenie incydentu poważnego zawiera opis przyczyn incydentu, sposób jego przebiegu oraz prawdopodobne skutki oddziaływania na systemy informacyjne lub świadczone usługi.

Dokumentacja
Wdrożenie

Zgłoszenie incydentu poważnego zawiera informacje o podjętych działaniach zapobiegawczych.

Dokumentacja
Wdrożenie

Zgłoszenie incydentu poważnego zawiera informacje o podjętych działaniach naprawczych.

Dokumentacja
Wdrożenie
RS.CO-03
Dzielicie się informacjami z wyznaczonymi stronami wewnętrznymi i zewnętrznymi
12 wymagań
——
Obsługa incydentów i współdziałanie z CSIRT ścieżka zgodności →

Podmiot zapewnia właściwemu CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowemu dostęp do informacji o rejestrowanych incydentach w zakresie niezbędnym do realizacji zadań tego CSIRT.

Dokumentacja
Wdrożenie
Dobrowolne przekazywanie informacji CSIRT ścieżka zgodności →

Podmiot oznacza informacje przekazywane dobrowolnie do właściwego CSIRT, które stanowią tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.

Dokumentacja
Wdrożenie
Oznaczanie tajemnic w zgłoszeniu ścieżka zgodności →

Podmiot oznacza we wczesnym ostrzeżeniu lub w zgłoszeniu incydentu poważnego informacje stanowiące tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.

Dokumentacja
Wdrożenie
Uzupełnianie zgłoszenia incydentu ścieżka zgodności →

Podmiot przekazuje w zgłoszeniu incydentu poważnego informacje znane mu w chwili dokonywania zgłoszenia.

Dokumentacja
Wdrożenie

Podmiot uzupełnia informacje przekazane w zgłoszeniu incydentu poważnego w trakcie obsługi tego incydentu.

Dokumentacja
Wdrożenie
Wymiana informacji o cyberbezpieczeństwie ścieżka zgodności →

Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie, przywracanie normalnego działania po incydentach lub łagodzenie ich skutków, albo zwiększanie poziomu cyberbezpieczeństwa.

Dokumentacja
Wdrożenie

Wymiana informacji, ostrzeżeń i zaleceń dotyczących cyberbezpieczeństwa odbywa się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, systemów teleinformatycznych zapewnianych przez organy właściwe do spraw cyberbezpieczeństwa lub w drodze porozumień w sprawie wymiany informacji.

Dokumentacja
Wdrożenie

Podmiot oznacza zakres odbiorców wymienianych informacji dotyczących cyberbezpieczeństwa.

Dokumentacja
Wdrożenie
Dalsze udostępnianie informacji o zagrożeniach ścieżka zgodności →

Odbiorca wymienianej informacji dotyczącej cyberbezpieczeństwa udostępnia ją dalej wyłącznie w zakresie określonym przez wytwórcę informacji.

Dokumentacja
Wdrożenie
Informowanie użytkowników o cyberzagrożeniu ścieżka zgodności →

Podmiot informuje użytkowników swoich usług o możliwych środkach zapobiegawczych, które użytkownicy ci mogą podjąć.

Dokumentacja
Wdrożenie

Podmiot informuje użytkowników swoich usług o samym poważnym cyberzagrożeniu.

Dokumentacja
Wdrożenie
Treść zgłoszenia incydentu ścieżka zgodności →

Zgłoszenie incydentu poważnego zawiera aktualizację informacji zawartych we wczesnym ostrzeżeniu, jeżeli nastąpiła ich zmiana.

Dokumentacja
Wdrożenie
RS.MA-01
Po uznaniu incydentu realizujecie plan reagowania razem z właściwymi stronami trzecimi
3 wymagania
——
Katalog środków bezpieczeństwa SZBI ścieżka zgodności →

System zarządzania bezpieczeństwem informacji zapewnia zarządzanie incydentami.

Dokumentacja
Wdrożenie
Obsługa incydentów i współdziałanie z CSIRT ścieżka zgodności →

Podmiot zapewnia obsługę incydentu.

Dokumentacja
Wdrożenie

Podmiot współdziała podczas obsługi incydentu poważnego i incydentu krytycznego z właściwym CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowym, przekazując niezbędne dane, w tym dane osobowe.

Dokumentacja
Wdrożenie
RS.MA-03
Kategoryzujecie incydenty i nadajecie im priorytety
1 wymaganie
——
Obsługa incydentów i współdziałanie z CSIRT ścieżka zgodności →

Podmiot klasyfikuje incydent jako poważny na podstawie progów uznawania incydentu za poważny.

Dokumentacja
Wdrożenie

Odtwarzanie

Przywracanie działania po incydencie. · 1 temat
RC.RP-06
Kończycie odtwarzanie według kryteriów i uzupełniacie dokumentację incydentu
4 wymagania
——
Sprawozdanie końcowe z incydentu ścieżka zgodności →

Sprawozdanie końcowe zawiera szczegółowy opis incydentu poważnego, w tym spowodowane zakłócenia i szkody.

Dokumentacja
Wdrożenie

Sprawozdanie końcowe wskazuje rodzaj zagrożenia lub przyczynę, która prawdopodobnie była źródłem incydentu.

Dokumentacja
Wdrożenie

Sprawozdanie końcowe opisuje zastosowane i wdrażane środki ograniczające ryzyko.

Dokumentacja
Wdrożenie

Sprawozdanie końcowe opisuje transgraniczne skutki incydentu, jeżeli wystąpiły.

Dokumentacja
Wdrożenie

Wymagania bez odpowiednika w NIST CSF 2.0

NIST CSF 2.0 nie opisuje tych obowiązków (np. stałe udostępnianie użytkownikom usług wiedzy o cyberzagrożeniach i sposobach ochrony) — oceniacie je tak samo, bo wymaga ich ustawa.
poza CSF
Wymagania bez odpowiednika w NIST CSF 2.0
2 wymagania
——
Osoby kontaktowe ścieżka zgodności →

Podmiot zapewnia użytkownikowi usługi dostęp do wiedzy pozwalającej na zrozumienie cyberzagrożeń i stosowanie skutecznych sposobów zabezpieczania się przed tymi zagrożeniami w zakresie związanym ze świadczonymi usługami, w szczególności przez udostępnianie informacji na ten temat na swojej stronie internetowej.

Dokumentacja
Wdrożenie

Obowiązek zapewnienia użytkownikowi usługi dostępu do wiedzy o cyberzagrożeniach może być zrealizowany przez zamieszczenie na stronie internetowej podmiotu hiperłącza do stron internetowych organu właściwego do spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowego.

Dokumentacja
Wdrożenie

Formalności wobec organów

Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 38 formalności
Informacja o dostawcy na wniosek organu ścieżka zgodności →

Podmiot kluczowy lub podmiot ważny przekazuje, na wniosek organu właściwego do spraw cyberbezpieczeństwa, informacje o wycofywanych typach produktów ICT, rodzajach usług ICT i konkretnych procesach ICT w zakresie objętym decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka.

Formalność
Kopia raportu z audytu na wniosek ścieżka zgodności →

Podmiot przekazuje kopię raportu z przeprowadzonego audytu.

Formalność
Brakowanie dokumentacji bezpieczeństwa ścieżka zgodności →

Protokół brakowania zawiera datę protokołu.

Formalność

Protokół brakowania zawiera oznaczenie niszczonej dokumentacji.

Formalność

Protokół brakowania zawiera opis sposobu zniszczenia.

Formalność

Protokół brakowania zawiera dane osoby zatwierdzającej protokół.

Formalność
Dobrowolne przekazywanie informacji CSIRT ścieżka zgodności →

Informacje przekazywane dobrowolnie do właściwego CSIRT są przekazywane w postaci elektronicznej za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy.

Formalność

Informacje przekazywane dobrowolnie do właściwego CSIRT są przekazywane przy użyciu innych dostępnych środków komunikacji.

Formalność
Dokumentacja bezpieczeństwa systemu informacyjnego ścieżka zgodności →

Dokumentacja ochrony infrastruktury zawiera dane o specjalistycznej uzbrojonej formacji ochronnej chroniącej infrastrukturę, o której mowa w art. 2 pkt 7 ustawy z dnia 22 sierpnia 1997 r. o ochronie osób i mienia, jeżeli taka formacja występuje.

Formalność
Forma i podpis wniosku o wpis ścieżka zgodności →

Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu sporządza się w postaci elektronicznej.

Formalność

Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu opatruje się kwalifikowanym podpisem elektronicznym, podpisem zaufanym, podpisem osobistym kierownika podmiotu lub osoby przez niego upoważnionej albo kwalifikowaną pieczęcią elektroniczną ze wskazaniem w treści pisma osoby opatrującej pismo pieczęcią.

Formalność

Wniosek składa się w systemie teleinformatycznym, o którym mowa w art. 46 ust. 1 ustawy.

Formalność

Do wniosku o wpis, zmianę wpisu albo o wykreślenie z wykazu dołącza się pełnomocnictwo w postaci elektronicznej podpisane kwalifikowanym podpisem elektronicznym, podpisem zaufanym, podpisem osobistym albo kwalifikowaną pieczęcią elektroniczną.

Formalność

W przypadku pełnomocnika podmiotu ujawnionego w Centralnej Ewidencji i Informacji o Działalności Gospodarczej lub prokurenta ujawnionego w Krajowym Rejestrze Sądowym pełnomocnictwa nie dołącza się do wniosku.

Formalność
Obsługa incydentów i współdziałanie z CSIRT ścieżka zgodności →

Wczesne ostrzeżenie, zgłoszenie incydentu poważnego, sprawozdanie okresowe, sprawozdanie końcowe oraz sprawozdanie z postępu obsługi incydentu poważnego są przekazywane za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy.

Formalność

Podmiot informuje organ właściwy do spraw cyberbezpieczeństwa o usunięciu podatności.

Formalność
Porozumienie o wymianie informacji ścieżka zgodności →

Koszty wykonania porozumienia w sprawie wymiany informacji dotyczących cyberbezpieczeństwa są ponoszone w równych częściach przez wszystkie strony, chyba że w danym porozumieniu postanowiono inaczej.

Formalność
Odpowiedzialność kierownika podmiotu ścieżka zgodności →

Odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa ponoszą wszyscy członkowie organu pełniącego funkcję kierownika podmiotu.

Formalność

Kierownik podmiotu ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą.

Formalność
Oświadczenie kierownika we wniosku ścieżka zgodności →

Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu zawiera oświadczenie kierownika podmiotu o zgodności danych zawartych we wniosku z prawdą, o treści określonej w art. 7c ust. 5 ustawy.

Formalność
Sprawozdanie z postępu obsługi incydentu ścieżka zgodności →

Podmiot przekazuje właściwemu CSIRT sektorowemu sprawozdanie z postępu obsługi incydentu poważnego.

Formalność

Podmiot przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe nie później niż w ciągu miesiąca od zakończenia obsługi incydentu poważnego.

Formalność
Kaskada zgłaszania incydentu poważnego ścieżka zgodności →

Podmiot przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe z obsługi incydentu poważnego nie później niż w ciągu miesiąca od dnia zgłoszenia incydentu poważnego.

Formalność

Podmiot przekazuje sprawozdanie okresowe z obsługi incydentu poważnego.

Formalność

Podmiot zgłasza wczesne ostrzeżenie o incydencie poważnym do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 24 godzin od momentu wykrycia incydentu.

Formalność

Podmiot zgłasza incydent poważny do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 72 godzin od momentu wykrycia incydentu.

Formalność
Osoby kontaktowe ścieżka zgodności →

Podmiot rozpoczyna korzystanie z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, po uzyskaniu wpisu podmiotu do wykazu.

Formalność
Tajemnice prawnie chronione w zgłoszeniu ścieżka zgodności →

Podmiot przekazuje we wczesnym ostrzeżeniu lub zgłoszeniu incydentu poważnego, w niezbędnym zakresie, informacje stanowiące tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.

Formalność
Termin wdrożenia obowiązków ścieżka zgodności →

Podmiot realizuje obowiązki, o których mowa w rozdziale 3 ustawy, w terminie 12 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny.

Formalność
Dane zgłaszającego we wczesnym ostrzeżeniu ścieżka zgodności →

Wczesne ostrzeżenie zawiera dane podmiotu zgłaszającego, w tym firmę przedsiębiorcy, numer z właściwego rejestru, siedzibę i adres.

Formalność

Wczesne ostrzeżenie zawiera imię i nazwisko, numer telefonu służbowego oraz adres służbowej poczty elektronicznej osoby dokonującej zgłoszenia.

Formalność

Wczesne ostrzeżenie zawiera imię i nazwisko, numer telefonu służbowego oraz adres służbowej poczty elektronicznej osoby uprawnionej do składania wyjaśnień dotyczących zgłaszanych informacji.

Formalność

Podmiot składa wniosek o wpis do wykazu w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny.

Formalność

Wniosek o wpis do wykazu zawiera dane, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy.

Formalność

Podmiot składa wniosek o zmianę wpisu w wykazie w zakresie danych, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy, w terminie 14 dni od dnia zmiany tych danych.

Formalność

Wniosek o zmianę wpisu w wykazie zawiera wskazanie zmienianych danych oraz numer podmiotu w tym wykazie.

Formalność
Wykreślenie z wykazu ścieżka zgodności →

Podmiot składa, za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, wniosek o wykreślenie z wykazu w zakresie sektora, podsektora lub rodzaju działalności.

Formalność

Wniosek o wykreślenie z wykazu zawiera uzasadnienie.

Formalność
Część dla wybranych podmiotów

Środki techniczne z rozporządzenia CIR 2024/2690

Kogo dotyczy: dostawcy usług cyfrowych z art. 8b ust. 1 ustawy: DNS, rejestry domen najwyższego poziomu, chmura obliczeniowa, centra danych, sieci dostarczania treści, usługi zarządzane i usługi bezpieczeństwa zarządzanego, platformy handlowe, wyszukiwarki, serwisy społecznościowe.

77 tematów · 416 wymagań do oceny 1–5 · 2 formalności (tak / nie)

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 22 tematy
GV.OC-03
Znacie i wypełniacie wymogi prawne i umowne, w tym dotyczące prywatności i swobód obywatelskich
1 wymaganie
——
Dostawcy cyfrowi — środki CIR ścieżka zgodności →

Podmiot stosuje, w ramach systemu zarządzania bezpieczeństwem informacji, o którym mowa w art. 8 ust. 1 ustawy, środki zarządzania ryzykiem określone w rozporządzeniu wykonawczym Komisji (UE) 2024/2690.

Dokumentacja
Wdrożenie
GV.OC-04
Wiecie, które Wasze usługi i cele są krytyczne dla otoczenia, i komunikujecie to
3 wymagania
——
Zarządzanie aktywami ścieżka zgodności →

Wykaz aktywów obejmuje listę operacji i usług oraz ich opis.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Podmiot przeprowadza analizę wpływu na działalność w celu oceny potencjalnego wpływu poważnych zakłóceń na jego działalność gospodarczą.

Dokumentacja
Wdrożenie

Podmiot ustanawia wymogi dotyczące ciągłości dla sieci i systemów informatycznych na podstawie wyników analizy wpływu na działalność.

Dokumentacja
Wdrożenie
GV.OV-03
Oceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
18 wymagań
——
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych określa wskaźniki i środki monitorowania jej wdrażania oraz aktualnego stanu dojrzałości podmiotu w zakresie bezpieczeństwa sieci i informacji.

Dokumentacja
Wdrożenie
Zarządzanie ryzykiem ścieżka zgodności →

Podmiot regularnie dokonuje przeglądu zgodności ze swoimi politykami bezpieczeństwa sieci i systemów informatycznych, politykami tematycznymi, zasadami i normami.

Dokumentacja
Wdrożenie

Podmiot monitoruje zgodność w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Podmiot dokonuje niezależnego przeglądu swojego podejścia do zarządzania bezpieczeństwem sieci i systemów informatycznych oraz jego wdrażania, z uwzględnieniem osób, procesów i technologii.

Dokumentacja
Wdrożenie

Podmiot opracowuje i utrzymuje procedury służące przeprowadzeniu niezależnych przeglądów, przeprowadzanych przez osoby mające odpowiednie kompetencje w zakresie audytu.

Dokumentacja
Wdrożenie

Między osobami przeprowadzającymi przegląd a personelem obszaru objętego przeglądem nie zachodzi podległość służbowa.

Dokumentacja
Wdrożenie

Podmiot wprowadza alternatywne środki gwarantujące bezstronność przeglądów.

Dokumentacja
Wdrożenie

Wyniki niezależnych przeglądów, w tym wyniki monitorowania zgodności oraz monitorowania i pomiaru, zgłasza się organom zarządzającym.

Dokumentacja
Wdrożenie

W następstwie niezależnego przeglądu podmiot podejmuje działania naprawcze lub akceptuje ryzyko rezydualne zgodnie ze stosowanymi przez siebie kryteriami akceptacji ryzyka.

Dokumentacja
Wdrożenie

Niezależne przeglądy przeprowadza się w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie
Ocena skuteczności zabezpieczeń ścieżka zgodności →

Podmiot ustanawia, wdraża i stosuje politykę i procedury służące ocenie, czy zastosowane przez niego środki zarządzania ryzykiem w cyberbezpieczeństwie są skutecznie wdrażane i utrzymywane.

Dokumentacja
Wdrożenie

Polityka i procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie uwzględniają wyniki oceny ryzyka oraz wcześniejsze poważne incydenty.

Dokumentacja
Wdrożenie

Podmiot określa, jakie środki zarządzania ryzykiem w cyberbezpieczeństwie mają być monitorowane i mierzone, w tym procesy i środki kontroli.

Dokumentacja
Wdrożenie

Podmiot określa metody monitorowania, pomiaru, analizy i oceny, tam gdzie ma to zastosowanie, w celu zapewnienia poprawności wyników.

Dokumentacja
Wdrożenie

Podmiot określa, kiedy należy monitorować i wykonywać pomiary.

Dokumentacja
Wdrożenie

Podmiot określa, kto jest odpowiedzialny za monitorowanie i pomiar skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie.

Dokumentacja
Wdrożenie

Podmiot określa, kiedy należy analizować i oceniać wyniki monitorowania i pomiarów.

Dokumentacja
Wdrożenie

Podmiot określa, kto ma analizować i oceniać wyniki monitorowania i pomiarów.

Dokumentacja
Wdrożenie
GV.PO-01
Macie politykę ryzyka opartą na kontekście i strategii organizacji, znaną i egzekwowaną
8 wymagań
——
Zarządzanie aktywami ścieżka zgodności →

Podmiot przekazuje politykę właściwego postępowania z aktywami każdemu, kto wykorzystuje lub obsługuje aktywa.

Dokumentacja
Wdrożenie

Podmiot przekazuje politykę zarządzania wymiennymi nośnikami danych swoim pracownikom i osobom trzecim, które obsługują wymienne nośniki danych w obiektach podmiotu lub w innych miejscach, w których nośniki te są podłączone do sieci i systemów informatycznych podmiotu.

Dokumentacja
Wdrożenie
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych określa podejście podmiotu do zarządzania bezpieczeństwem jego sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Polityka bezpieczeństwa sieci i systemów informatycznych jest odpowiednia do strategii i celów biznesowych podmiotu i je uzupełnia.

Dokumentacja
Wdrożenie

Polityka bezpieczeństwa sieci i systemów informatycznych zostaje przekazana odpowiednim pracownikom i odpowiednim zainteresowanym stronom zewnętrznym oraz przyjęta przez nich do wiadomości.

Dokumentacja
Wdrożenie

Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz polityk tematycznych.

Dokumentacja
Wdrożenie

Polityka bezpieczeństwa sieci i systemów informatycznych określa datę formalnego zatwierdzenia przez organy zarządzające podmiotu.

Dokumentacja
Wdrożenie

Podmiot wymaga od wszystkich pracowników i osób trzecich stosowania zasad bezpieczeństwa sieci i systemów informatycznych zgodnie z ustaloną polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i procedurami podmiotu.

Dokumentacja
Wdrożenie
GV.PO-02
Aktualizujecie politykę ryzyka, gdy zmieniają się wymogi, zagrożenia, technologia lub misja
11 wymagań
——
Bezpieczeństwo zasobów ludzkich ścieżka zgodności →

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki sprawdzania przeszłości w zaplanowanych odstępach czasu oraz w razie potrzeby.

Dokumentacja
Wdrożenie
Kontrola dostępu ścieżka zgodności →

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki kontroli dostępu w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie
Zarządzanie aktywami ścieżka zgodności →

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki właściwego postępowania z aktywami w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki zarządzania wymiennymi nośnikami danych w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku.

Dokumentacja
Wdrożenie
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych jest poddawana przeglądowi co najmniej raz w roku i, w stosownych przypadkach, aktualizowana przez organy zarządzające w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Wyniki przeglądów polityki bezpieczeństwa sieci i systemów informatycznych są dokumentowane.

Dokumentacja
Wdrożenie
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Podmiot dokonuje przeglądu polityki bezpieczeństwa łańcucha dostaw w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot dokonuje przeglądu i, w razie konieczności, aktualizacji zasad bezpiecznego rozwoju w zaplanowanych odstępach czasu.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki testowania bezpieczeństwa w zaplanowanych odstępach czasu.

Dokumentacja
Wdrożenie
Ocena skuteczności zabezpieczeń ścieżka zgodności →

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji polityki i procedur związanych z kryptografią w zaplanowanych odstępach czasu, z uwzględnieniem najnowocześniejszej kryptografii.

Dokumentacja
Wdrożenie
GV.RM-01
Macie cele zarządzania ryzykiem uzgodnione w organizacji
1 wymaganie
——
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych określa cele w zakresie bezpieczeństwa sieci i informacji.

Dokumentacja
Wdrożenie
GV.RM-02
Macie określony, znany i aktualny apetyt na ryzyko i tolerancję ryzyka
1 wymaganie
——
Zarządzanie ryzykiem ścieżka zgodności →

Podmiot ustala poziom tolerancji ryzyka zgodnie ze swoją gotowością do podejmowania ryzyka.

Dokumentacja
Wdrożenie
GV.RM-03
Ryzyko cyberbezpieczeństwa ujmujecie w ogólnym zarządzaniu ryzykiem organizacji
1 wymaganie
——
Zarządzanie ryzykiem ścieżka zgodności →

Proces zarządzania ryzykiem w cyberbezpieczeństwie stanowi integralną część ogólnego procesu zarządzania ryzykiem podmiotu.

Dokumentacja
Wdrożenie
GV.RM-05
Macie w organizacji kanały komunikacji o ryzyku, także o ryzyku od dostawców
4 wymagania
——
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Co najmniej jedna osoba składa bezpośrednio organom zarządzającym sprawozdania dotyczące kwestii bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie
Zarządzanie ryzykiem ścieżka zgodności →

Organy zarządzające są informowane o stanie bezpieczeństwa sieci i informacji na podstawie przeglądów zgodności za pomocą regularnych sprawozdań.

Dokumentacja
Wdrożenie

Podmiot wprowadza skuteczny system sprawozdawczości w zakresie zgodności, odpowiedni dla jego struktury, środowiska operacyjnego i krajobrazu zagrożeń.

Dokumentacja
Wdrożenie

System sprawozdawczości w zakresie zgodności zapewnia organom zarządzającym odpowiednie informacje na temat aktualnego stanu zarządzania ryzykiem.

Dokumentacja
Wdrożenie
GV.RM-06
Macie jednolitą metodę szacowania, opisywania, kategoryzacji i priorytetyzacji ryzyka
4 wymagania
——
Zarządzanie ryzykiem ścieżka zgodności →

Podmiot ustanawia i utrzymuje odpowiednie ramy zarządzania ryzykiem w celu identyfikacji ryzyka dla bezpieczeństwa sieci i systemów informatycznych i przeciwdziałania temu ryzyku.

Dokumentacja
Wdrożenie

Podmiot ustanawia procedury identyfikacji, analizy, oceny i traktowania ryzyka (proces zarządzania ryzykiem w cyberbezpieczeństwie).

Dokumentacja
Wdrożenie

W ramach procesu zarządzania ryzykiem w cyberbezpieczeństwie podmiot stosuje metodykę zarządzania ryzykiem.

Dokumentacja
Wdrożenie

Podmiot ustanawia i utrzymuje odpowiednie kryteria ryzyka.

Dokumentacja
Wdrożenie
GV.RR-01
Wasze kierownictwo odpowiada za ryzyko i buduje etyczną, świadomą ryzyka kulturę doskonalenia
2 wymagania
——
Bezpieczeństwo zasobów ludzkich ścieżka zgodności →

Podmiot stosuje mechanizmy zapewniające, aby członkowie organów zarządzających rozumieli swoje funkcje, obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych oraz działali zgodnie z nimi.

Dokumentacja
Wdrożenie
Zarządzanie ryzykiem ścieżka zgodności →

Organy zarządzające lub, w stosownych przypadkach, osoby odpowiedzialne i uprawnione do zarządzania ryzykiem przyjmują wyniki oceny ryzyka i akceptują ryzyko rezydualne.

Dokumentacja
Wdrożenie
GV.RR-02
Macie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
11 wymagań
——
Bezpieczeństwo zasobów ludzkich ścieżka zgodności →

Podmiot zapewnia, aby jego pracownicy oraz bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli swoje obowiązki w zakresie bezpieczeństwa i zobowiązali się do ich wypełniania, stosownie do oferowanych usług i wykonywanej pracy oraz zgodnie z polityką podmiotu w zakresie bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu przydziału personelu do określonych funkcji, a także zaangażowania zasobów ludzkich w tym zakresie, w zaplanowanych odstępach czasu i co najmniej raz w roku.

Dokumentacja
Wdrożenie

Podmiot aktualizuje przydział personelu do określonych funkcji.

Dokumentacja
Wdrożenie
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych określa funkcje i obowiązki zgodnie z pkt 1.2 załącznika do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie

Podmiot w ramach polityki bezpieczeństwa sieci i systemów informatycznych określa obowiązki i uprawnienia w zakresie bezpieczeństwa sieci i systemów informatycznych, przypisuje je do funkcji i przydziela zgodnie ze swoimi potrzebami.

Dokumentacja
Wdrożenie

Podmiot powiadamia organy zarządzające o obowiązkach i uprawnieniach w zakresie bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Bezpieczeństwo sieci i systemów informatycznych zapewnia się, w zależności od wielkości podmiotu, w ramach specjalnych funkcji lub obowiązków wykonywanych w uzupełnieniu do istniejących funkcji.

Dokumentacja
Wdrożenie

Funkcje, obowiązki i uprawnienia są poddawane przeglądowi i, w stosownych przypadkach, aktualizowane przez organy zarządzające w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub ryzyku.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Polityka obsługi incydentów obejmuje przydzielanie kompetentnym pracownikom funkcji w zakresie wykrywania incydentów i odpowiedniego reagowania na nie.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Plan ciągłości działania i przywrócenia normalnego działania zawiera funkcje i obowiązki.

Dokumentacja
Wdrożenie

Proces zarządzania kryzysowego obejmuje funkcje i obowiązki personelu oraz, w stosownych przypadkach, dostawców i usługodawców, określające podział funkcji w sytuacjach kryzysowych, w tym konkretne działania, które należy podjąć.

Dokumentacja
Wdrożenie
GV.RR-03
Przydzielacie zasoby adekwatne do strategii ryzyka, ról, obowiązków i polityk
2 wymagania
——
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do zapewnienia odpowiednich zasobów niezbędnych do jej wdrożenia, w tym niezbędnego personelu, zasobów finansowych, procesów, narzędzi i technologii.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Podmiot zapewnia co najmniej częściową redundancję personelu z niezbędnymi obowiązkami, uprawnieniami i kompetencjami.

Dokumentacja
Wdrożenie
GV.RR-04
Uwzględniacie cyberbezpieczeństwo w procesach kadrowych
10 wymagań
——
Bezpieczeństwo zasobów ludzkich ścieżka zgodności →

Podmiot stosuje mechanizmy zatrudniania personelu posiadającego kwalifikacje do pełnienia odpowiednich funkcji, takie jak kontrole referencji, procedury weryfikacji, zatwierdzanie certyfikatów lub testy pisemne.

Dokumentacja
Wdrożenie

Podmiot zapewnia sprawdzenie przeszłości swoich pracowników oraz, w stosownych przypadkach, bezpośrednich dostawców i usługodawców.

Dokumentacja
Wdrożenie

Podmiot wprowadza kryteria określające, które funkcje, obowiązki i uprawnienia mogą być wykonywane wyłącznie przez osoby, których przeszłość sprawdzono.

Dokumentacja
Wdrożenie

Podmiot zapewnia, aby sprawdzenie przeszłości osób pełniących funkcje zastrzeżone dla osób sprawdzonych miało miejsce przed rozpoczęciem wykonywania przez nie tych funkcji, obowiązków i uprawnień, z uwzględnieniem obowiązujących przepisów ustawowych, wykonawczych i zasad etycznych, proporcjonalnie do wymogów biznesowych, klasyfikacji aktywów oraz sieci i systemów informatycznych, do których ma być uzyskany dostęp, a także postrzeganego ryzyka.

Dokumentacja
Wdrożenie

Podmiot zapewnia, aby obowiązki i odpowiedzialność w zakresie bezpieczeństwa sieci i systemów informatycznych, które pozostają ważne po zakończeniu lub zmianie zatrudnienia jego pracowników, były określone w umowie i egzekwowane.

Dokumentacja
Wdrożenie

Podmiot uwzględnia w warunkach zatrudnienia, umowie lub porozumieniu dotyczącym danej osoby obowiązki i odpowiedzialność, które są nadal ważne po zakończeniu zatrudnienia lub umowy, takie jak klauzule poufności.

Dokumentacja
Wdrożenie

Podmiot ustanawia, przekazuje i utrzymuje procedurę dyscyplinarną dotyczącą postępowania w przypadku naruszenia polityki bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

W procedurze dyscyplinarnej uwzględnia się odpowiednie wymogi prawne, ustawowe, umowne i biznesowe.

Dokumentacja
Wdrożenie
Zarządzanie aktywami ścieżka zgodności →

Podmiot ustanawia, wdraża i stosuje procedury zapewniające zdeponowanie, zwrot lub usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia.

Dokumentacja
Wdrożenie

Podmiot dokumentuje zdeponowanie, zwrot i usunięcie aktywów będących do dyspozycji personelu po zakończeniu zatrudnienia.

Dokumentacja
Wdrożenie
GV.SC-01
Macie uzgodniony program, cele, polityki i procesy zarządzania ryzykiem łańcucha dostaw
1 wymaganie
——
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Podmiot ustanawia, wdraża i stosuje politykę bezpieczeństwa łańcucha dostaw regulującą stosunki z jego bezpośrednimi dostawcami i usługodawcami w celu ograniczenia zidentyfikowanego ryzyka dla bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie
GV.SC-02
Macie ustalone i skoordynowane role bezpieczeństwa dostawców, klientów i partnerów
3 wymagania
——
Obsługa incydentów ścieżka zgodności →

Podmiot informuje swoich dostawców i klientów o mechanizmie zgłaszania zdarzeń.

Dokumentacja
Wdrożenie
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Podmiot w polityce bezpieczeństwa łańcucha dostaw określa swoją rolę w łańcuchu dostaw.

Dokumentacja
Wdrożenie

Podmiot informuje swoich bezpośrednich dostawców i usługodawców o swojej roli w łańcuchu dostaw.

Dokumentacja
Wdrożenie
GV.SC-04
Znacie swoich dostawców i szeregujecie ich według krytyczności
2 wymagania
——
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Podmiot prowadzi i aktualizuje rejestr swoich bezpośrednich dostawców i usługodawców.

Dokumentacja
Wdrożenie

Rejestr bezpośrednich dostawców i usługodawców zawiera punkty kontaktowe dla każdego bezpośredniego dostawcy i usługodawcy.

Dokumentacja
Wdrożenie
GV.SC-05
Ustalacie wymogi bezpieczeństwa dla łańcucha dostaw i wpisujecie je do umów z dostawcami
13 wymagań
——
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Podmiot zapewnia, aby jego umowy z dostawcami i usługodawcami — na podstawie polityki bezpieczeństwa łańcucha dostaw i z uwzględnieniem wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 — określały wymagane elementy, w stosownych przypadkach w drodze umów o gwarantowanym poziomie usług.

Dokumentacja
Wdrożenie

Umowy podmiotu z dostawcami i usługodawcami określają wymogi cyberbezpieczeństwa dla dostawców lub usługodawców, w tym wymogi dotyczące bezpieczeństwa przy nabywaniu usług ICT lub produktów ICT określone w pkt 6.1 załącznika do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie

Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące świadomości, umiejętności i szkoleń oraz, w stosownych przypadkach, certyfikatów wymaganych od pracowników dostawców lub usługodawców.

Dokumentacja
Wdrożenie

Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące sprawdzania przeszłości pracowników dostawców i usługodawców.

Dokumentacja
Wdrożenie

Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do zgłaszania podmiotowi bez zbędnej zwłoki incydentów, które stwarzają ryzyko dla bezpieczeństwa jego sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Umowy podmiotu z dostawcami i usługodawcami określają prawo do audytu lub prawo do otrzymywania sprawozdań z audytu.

Dokumentacja
Wdrożenie

Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do postępowania z podatnościami, które stanowią ryzyko dla bezpieczeństwa sieci i systemów informatycznych podmiotu.

Dokumentacja
Wdrożenie

Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące podwykonawstwa oraz, w przypadku gdy podmiot zezwala na podwykonawstwo, wymogi cyberbezpieczeństwa dla podwykonawców zgodne z wymogami cyberbezpieczeństwa dla dostawców lub usługodawców.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Procesy zarządzania ryzykiem nabycia obejmują wymogi bezpieczeństwa mające zastosowanie do nabywanych usług ICT lub produktów ICT.

Dokumentacja
Wdrożenie

Procesy zarządzania ryzykiem nabycia obejmują wymogi dotyczące aktualizacji zabezpieczeń w całym cyklu życia usług ICT lub produktów ICT lub ich wymiany po zakończeniu okresu wsparcia.

Dokumentacja
Wdrożenie

Procesy zarządzania ryzykiem nabycia obejmują informacje opisujące elementy sprzętu i oprogramowania wykorzystywane w usługach ICT lub produktach ICT.

Dokumentacja
Wdrożenie

Procesy zarządzania ryzykiem nabycia obejmują informacje opisujące wdrożone funkcje cyberbezpieczeństwa usług ICT lub produktów ICT oraz konfigurację wymaganą do ich bezpiecznego działania.

Dokumentacja
Wdrożenie

Przy zlecaniu na zewnątrz rozwoju sieci i systemów informatycznych podmiot stosuje również zasady i procedury bezpieczeństwa łańcucha dostaw oraz bezpieczeństwa nabywania określone w pkt 5 i 6.1 załącznika do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie
GV.SC-06
Przed umową z dostawcą planujecie współpracę i sprawdzacie go z należytą starannością
6 wymagań
——
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Podmiot w ramach polityki bezpieczeństwa łańcucha dostaw określa kryteria wyboru dostawców i usługodawców oraz zawierania z nimi umów.

Dokumentacja
Wdrożenie

Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują praktyki w zakresie cyberbezpieczeństwa stosowane przez dostawców i usługodawców, w tym ich procedury bezpiecznego opracowywania.

Dokumentacja
Wdrożenie

Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność dostawców i usługodawców do zapewnienia zgodności ze specyfikacjami cyberbezpieczeństwa określonymi przez podmiot.

Dokumentacja
Wdrożenie

Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują ogólną jakość i odporność produktów ICT i usług ICT oraz wbudowane w nie środki zarządzania ryzykiem w cyberbezpieczeństwie, w tym ryzyko i poziom klasyfikacji produktów ICT i usług ICT.

Dokumentacja
Wdrożenie

Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność podmiotu do dywersyfikacji źródeł dostaw i ograniczania uzależnienia od jednego dostawcy.

Dokumentacja
Wdrożenie

Podmiot uwzględnia elementy, o których mowa w pkt 5.1.2 i 5.1.3 załącznika do rozporządzenia 2024/2690, w ramach procesu wyboru nowych dostawców i usługodawców, a także w ramach procedury udzielania zamówień, o której mowa w pkt 6.1 tego załącznika.

Dokumentacja
Wdrożenie
GV.SC-07
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
10 wymagań
——
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Podmiot uwzględnia wyniki skoordynowanych ocen ryzyka dla bezpieczeństwa krytycznych łańcuchów dostaw, przeprowadzonych zgodnie z art. 22 ust. 1 dyrektywy (UE) 2022/2555.

Dokumentacja
Wdrożenie

Podmiot monitoruje i ocenia zmiany w praktykach cyberbezpieczeństwa stosowanych przez dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców.

Dokumentacja
Wdrożenie

Podmiot podejmuje działania w związku ze zmianami w praktykach cyberbezpieczeństwa dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców.

Dokumentacja
Wdrożenie

Podmiot regularnie monitoruje sprawozdania z wdrażania umów o gwarantowanym poziomie usług.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu incydentów związanych z produktami ICT i usługami ICT ze strony dostawców i usługodawców.

Dokumentacja
Wdrożenie

Podmiot ocenia potrzebę nieplanowanych przeglądów i dokumentuje ustalenia w zrozumiały sposób.

Dokumentacja
Wdrożenie

Podmiot analizuje ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców.

Dokumentacja
Wdrożenie

Podmiot w odpowiednim czasie podejmuje środki ograniczające ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Procesy zarządzania ryzykiem nabycia obejmują zapewnienie, aby nabywane usługi ICT lub produkty ICT spełniały określone dla nich wymogi bezpieczeństwa.

Dokumentacja
Wdrożenie

Procesy zarządzania ryzykiem nabycia obejmują metody walidacji zgodności świadczonych usług ICT lub dostarczanych produktów ICT z określonymi wymogami bezpieczeństwa wraz z dokumentacją wyników walidacji.

Dokumentacja
Wdrożenie
GV.SC-09
Włączacie praktyki bezpieczeństwa dostaw w zarządzanie ryzykiem i nadzorujecie je w cyklu życia
1 wymaganie
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot określa i wdraża procesy zarządzania ryzykiem wynikającym z nabycia usług ICT lub produktów ICT od dostawców lub usługodawców w odniesieniu do komponentów o kluczowym znaczeniu dla bezpieczeństwa sieci i systemów informatycznych, w oparciu o ocenę ryzyka przeprowadzoną zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690, w całym cyklu życia tych komponentów.

Dokumentacja
Wdrożenie
GV.SC-10
Wasze plany obejmują działania po zakończeniu współpracy z dostawcą
1 wymaganie
——
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Umowy podmiotu z dostawcami i usługodawcami określają obowiązki dostawców i usługodawców w momencie rozwiązania umowy, takie jak wyszukiwanie i udostępnianie informacji uzyskanych przez dostawców i usługodawców w ramach wykonywania ich zadań.

Dokumentacja
Wdrożenie

Identyfikowanie

Aktywa, ryzyka i to, co trzeba usprawnić. · 17 tematów
ID.AM-02
Prowadzicie aktualny wykaz oprogramowania, usług i systemów
8 wymagań
——
Zarządzanie aktywami ścieżka zgodności →

Podmiot opracowuje i prowadzi kompletny, dokładny, aktualny i spójny wykaz swoich aktywów.

Dokumentacja
Wdrożenie

Podmiot rejestruje zmiany we wpisach w wykazie aktywów w możliwy do prześledzenia sposób.

Dokumentacja
Wdrożenie

Poziom szczegółowości wykazu aktywów jest odpowiedni do potrzeb podmiotu.

Dokumentacja
Wdrożenie

Wykaz aktywów obejmuje listę sieci i systemów informatycznych oraz innych powiązanych aktywów wspierających działalność i usługi podmiotu.

Dokumentacja
Wdrożenie

Podmiot regularnie dokonuje przeglądu i aktualizacji wykazu i swoich aktywów.

Dokumentacja
Wdrożenie

Podmiot dokumentuje historię zmian wykazu aktywów.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Podmiot sporządza wykaz aktywów podlegających rejestracji na podstawie wyników oceny ryzyka.

Dokumentacja
Wdrożenie

Podmiot sporządza i prowadzi wykaz wszystkich aktywów, które są rejestrowane.

Dokumentacja
Wdrożenie
ID.AM-03
Macie aktualne schematy dozwolonej komunikacji sieciowej i przepływów danych
1 wymaganie
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot na bieżąco i w zrozumiały sposób dokumentuje architekturę sieci.

Dokumentacja
Wdrożenie
ID.AM-04
Prowadzicie aktualny wykaz usług świadczonych przez dostawców
1 wymaganie
——
Bezpieczeństwo łańcucha dostaw ścieżka zgodności →

Rejestr bezpośrednich dostawców i usługodawców zawiera wykaz produktów ICT, usług ICT i procesów ICT dostarczanych podmiotowi przez bezpośredniego dostawcę lub usługodawcę.

Dokumentacja
Wdrożenie
ID.AM-05
Szeregujecie aktywa według klasyfikacji, krytyczności, zasobów i wpływu na misję
5 wymagań
——
Zarządzanie aktywami ścieżka zgodności →

Podmiot określa poziomy klauzuli tajności wszystkich aktywów, w tym informacji, wchodzących w zakres jego sieci i systemów informatycznych dla wymaganego poziomu ochrony.

Dokumentacja
Wdrożenie

Podmiot ustanawia system poziomów klauzuli tajności aktywów.

Dokumentacja
Wdrożenie

Podmiot wiąże wszystkie aktywa z poziomem klauzuli tajności, w oparciu o wymogi poufności, integralności, autentyczności i dostępności, w celu wskazania wymaganej ochrony zgodnie z ich wrażliwością, krytycznością, ryzykiem i wartością biznesową.

Dokumentacja
Wdrożenie

Podmiot dostosowuje wymogi dotyczące dostępności aktywów do celów dostarczenia oraz przywrócenia normalnego działania określonych w jego planach ciągłości działania i planach przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej.

Dokumentacja
Wdrożenie

Podmiot przeprowadza okresowe przeglądy poziomów klauzuli tajności aktywów oraz w stosownych przypadkach je aktualizuje.

Dokumentacja
Wdrożenie
ID.AM-08
Zarządzacie systemami, sprzętem, oprogramowaniem, usługami i danymi w całym cyklu życia
5 wymagań
——
Zarządzanie aktywami ścieżka zgodności →

Podmiot ustanawia, wdraża i stosuje politykę właściwego postępowania z aktywami, w tym z informacjami, zgodnie ze swoją polityką bezpieczeństwa sieci i informacji.

Dokumentacja
Wdrożenie

Polityka właściwego postępowania z aktywami obejmuje cały cykl życia aktywów, w tym nabycie, wykorzystywanie, przechowywanie, transport i zbycie.

Dokumentacja
Wdrożenie

Polityka właściwego postępowania z aktywami zawiera zasady dotyczące bezpiecznego użytkowania, bezpiecznego przechowywania, bezpiecznego transportu oraz nieodwracalnego usuwania i niszczenia aktywów.

Dokumentacja
Wdrożenie

Polityka właściwego postępowania z aktywami stanowi, że przeniesienie odbywa się w sposób bezpieczny, zgodnie z rodzajem aktywów, które mają zostać przeniesione.

Dokumentacja
Wdrożenie
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych zawiera wykaz dokumentacji, która ma być przechowywana, oraz określa okres jej przechowywania.

Dokumentacja
Wdrożenie
ID.IM-01
Wskazujecie usprawnienia na podstawie ocen
1 wymaganie
——
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Polityka bezpieczeństwa sieci i systemów informatycznych zawiera zobowiązanie do ciągłej poprawy bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie
ID.IM-02
Wskazujecie usprawnienia na podstawie testów i ćwiczeń, także wspólnych z dostawcami
9 wymagań
——
Bezpieczeństwo fizyczne i środowiskowe ścieżka zgodności →

Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed awariami i zakłóceniami usług pomocniczych, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki ochrony przed zagrożeniami fizycznymi i środowiskowymi, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje środki kontroli dostępu fizycznego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Funkcje, obowiązki i procedury określone w polityce obsługi incydentów są testowane i poddawane przeglądowi oraz, w stosownych przypadkach, aktualizowane w zaplanowanych odstępach czasu oraz po poważnych incydentach lub znaczących zmianach w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Podmiot testuje w zaplanowanych odstępach czasu swoje procedury reagowania na incydenty.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Plan ciągłości działania i plan przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej są testowane, poddawane przeglądowi i, w stosownych przypadkach, aktualizowane w planowanych odstępach czasu i w następstwie poważnych incydentów lub znaczących zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Plany ciągłości działania i przywrócenia normalnego działania uwzględniają wnioski wyciągnięte z testów tych planów.

Dokumentacja
Wdrożenie

Podmiot podejmuje w razie potrzeby działania naprawcze w następstwie testów odzyskiwania kopii zapasowych i redundancji.

Dokumentacja
Wdrożenie

Podmiot testuje, przegląda oraz, w razie potrzeby, aktualizuje plan zarządzania kryzysowego, zarówno cyklicznie, jak i po wystąpieniu poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie
ID.IM-03
Wskazujecie usprawnienia na podstawie realizacji procesów i procedur operacyjnych
9 wymagań
——
Bezpieczeństwo zasobów ludzkich ścieżka zgodności →

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procedury dyscyplinarnej w zaplanowanych odstępach czasu oraz w razie potrzeby ze względu na zmiany prawne lub znaczące zmiany w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie
Kontrola dostępu ścieżka zgodności →

Podmiot dokonuje przeglądu procedur i technologii uwierzytelniania w zaplanowanych odstępach czasu.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Procedury monitorowania i rejestrowania oraz wykaz aktywów, które są rejestrowane, są poddawane przeglądowi i, w stosownych przypadkach, aktualizowane w regularnych odstępach czasu oraz po poważnych incydentach.

Dokumentacja
Wdrożenie

Podmiot przeprowadza przegląd po wystąpieniu incydentu po przywróceniu normalnego działania.

Dokumentacja
Wdrożenie

Przegląd po wystąpieniu incydentu prowadzi do wyciągnięcia udokumentowanych wniosków w celu ograniczenia występowania i skutków przyszłych incydentów.

Dokumentacja
Wdrożenie

Przeglądy po wystąpieniu incydentu przyczyniają się do poprawy podejścia podmiotu do bezpieczeństwa sieci i informacji, środków postępowania z ryzykiem oraz procedur obsługi incydentów, ich wykrywania i reagowania na nie.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu po wystąpieniu incydentu w zaplanowanych odstępach czasu.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procesów zarządzania ryzykiem nabycia w zaplanowanych odstępach czasu oraz w przypadku wystąpienia poważnych incydentów.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji procedur zarządzania zmianą w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie
ID.IM-04
Macie znane, aktualne i doskonalone plany reagowania na incydenty i inne plany bezpieczeństwa
7 wymagań
——
Obsługa incydentów ścieżka zgodności →

Podmiot ustanawia i wdraża politykę obsługi incydentów określającą funkcje, obowiązki i procedury dotyczące wykrywania, analizowania, ograniczania incydentów lub reagowania na nie, usuwania ich skutków, dokumentowania i zgłaszania ich w odpowiednim czasie.

Dokumentacja
Wdrożenie

Polityka obsługi incydentów jest spójna z planem ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej.

Dokumentacja
Wdrożenie

Polityka obsługi incydentów obejmuje dokumenty wykorzystywane podczas wykrywania incydentów i reagowania na nie, takie jak podręczniki reagowania na incydenty, schematy eskalacji, listy kontaktów i szablony.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Podmiot określa i utrzymuje plan ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej, mający zastosowanie w przypadku incydentów.

Dokumentacja
Wdrożenie

Plan ciągłości działania i przywrócenia normalnego działania zawiera cel, zakres i odbiorców planu.

Dokumentacja
Wdrożenie

Plan ciągłości działania i przywrócenia normalnego działania zawiera kluczowe osoby do kontaktu oraz wewnętrzne i zewnętrzne kanały komunikacji.

Dokumentacja
Wdrożenie

Podmiot wprowadza proces zarządzania kryzysowego.

Dokumentacja
Wdrożenie
ID.RA-01
Identyfikujecie, weryfikujecie i rejestrujecie podatności w aktywach
6 wymagań
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot ustanawia, wdraża i stosuje politykę i procedury testowania bezpieczeństwa.

Dokumentacja
Wdrożenie

Podmiot ustala, na podstawie oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690, potrzebę, zakres, częstotliwość i rodzaj testów bezpieczeństwa.

Dokumentacja
Wdrożenie

Podmiot przeprowadza testy bezpieczeństwa zgodnie z udokumentowaną metodyką testowania, obejmujące elementy uznane w analizie ryzyka za istotne dla bezpiecznego działania.

Dokumentacja
Wdrożenie

Podmiot dokumentuje rodzaj, zakres, czas i wyniki testów bezpieczeństwa, w tym ocenę krytyczności i działań łagodzących w odniesieniu do każdego stwierdzonego naruszenia.

Dokumentacja
Wdrożenie

Podmiot uzyskuje informacje na temat podatności technicznych w swoich sieciach i systemach informatycznych, ocenia narażenie na takie podatności oraz podejmuje odpowiednie środki w celu zarządzania nimi.

Dokumentacja
Wdrożenie

Podmiot przeprowadza skanowanie podatności na zagrożenia i rejestruje w zaplanowanych odstępach czasu dowody potwierdzające wyniki skanowania.

Dokumentacja
Wdrożenie
ID.RA-02
Otrzymujecie informacje o zagrożeniach z forów i źródeł wymiany informacji
3 wymagania
——
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Podmiot wdraża proces zarządzania i wykorzystywania informacji otrzymywanych od CSIRT lub, w stosownych przypadkach, od właściwych organów, dotyczących incydentów, podatności, zagrożeń lub możliwych środków ograniczających ryzyko.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot monitoruje informacje na temat podatności za pośrednictwem odpowiednich kanałów, takich jak ogłoszenia CSIRT, właściwych organów i informacje dostarczane przez dostawców lub usługodawców.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji w zaplanowanych odstępach czasu kanałów, z których korzysta do monitorowania informacji o podatnościach.

Dokumentacja
Wdrożenie
ID.RA-03
Identyfikujecie i rejestrujecie zagrożenia wewnętrzne i zewnętrzne
1 wymaganie
——
Zarządzanie ryzykiem ścieżka zgodności →

Podmiot, zgodnie z podejściem uwzględniającym wszystkie zagrożenia, identyfikuje i dokumentuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w szczególności w odniesieniu do osób trzecich, oraz ryzyko, które może prowadzić do zakłóceń w dostępności, integralności, autentyczności i poufności sieci i systemów informatycznych, w tym identyfikuje pojedyncze punkty awarii.

Dokumentacja
Wdrożenie
ID.RA-05
Z zagrożeń, podatności, prawdopodobieństwa i skutków szacujecie ryzyko przed zabezpieczeniami i ustalacie priorytety reakcji
5 wymagań
——
Proporcjonalność środków CIR ścieżka zgodności →

Przy spełnianiu wymogów technicznych i metodycznych określonych w załączniku do rozporządzenia 2024/2690 podmiot należycie uwzględnia stopień narażenia na ryzyko, swoją wielkość oraz prawdopodobieństwo wystąpienia incydentów i ich dotkliwość, w tym ich skutki społeczne i gospodarcze.

Dokumentacja
Wdrożenie
Zarządzanie ryzykiem ścieżka zgodności →

Podmiot przeprowadza i dokumentuje oceny ryzyka.

Dokumentacja
Wdrożenie

Podmiot analizuje ryzyko dla bezpieczeństwa sieci i systemów informatycznych, w tym zagrożenia, prawdopodobieństwo, wpływ oraz poziom ryzyka, z uwzględnieniem analizy cyberzagrożeń i podatności na cyberzagrożenia.

Dokumentacja
Wdrożenie

Podmiot przeprowadza ocenę zidentyfikowanego ryzyka w oparciu o kryteria ryzyka.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji wyników oceny ryzyka i planu postępowania z ryzykiem w zaplanowanych odstępach czasu, co najmniej raz w roku oraz w przypadku wystąpienia istotnych zmian w działalności lub poziomie ryzyka lub poważnych incydentów.

Dokumentacja
Wdrożenie
ID.RA-06
Wybieracie, szeregujecie i planujecie reakcje na ryzyko, śledzicie je i informujecie o nich
12 wymagań
——
Proporcjonalność środków CIR ścieżka zgodności →

Podmiot zapewnia poziom bezpieczeństwa sieci i systemów informatycznych stosowny do ryzyka związanego z wdrażaniem i stosowaniem wymogów technicznych i metodycznych określonych w załączniku do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie
Zarządzanie ryzykiem ścieżka zgodności →

Podmiot na podstawie wyników ocen ryzyka ustanawia, wdraża i monitoruje plan postępowania z ryzykiem.

Dokumentacja
Wdrożenie

Podmiot określa i szereguje pod względem ważności odpowiednie możliwości i środki postępowania z ryzykiem.

Dokumentacja
Wdrożenie

Podmiot stale monitoruje wdrażanie środków postępowania z ryzykiem.

Dokumentacja
Wdrożenie

Podmiot określa, kto jest odpowiedzialny za wdrożenie środków postępowania z ryzykiem i kiedy należy je wdrożyć.

Dokumentacja
Wdrożenie

Podmiot dokumentuje wybrane środki postępowania z ryzykiem w planie postępowania z ryzykiem oraz w zrozumiały sposób przedstawia powody uzasadniające akceptację ryzyka rezydualnego.

Dokumentacja
Wdrożenie

Przy określaniu i szeregowaniu pod względem ważności odpowiednich możliwości i środków postępowania z ryzykiem podmiot uwzględnia wyniki oceny ryzyka, wyniki procedury oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie, koszty wdrożenia w stosunku do oczekiwanych korzyści, klasyfikację aktywów oraz analizę wpływu na działalność.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Plan ciągłości działania i przywrócenia normalnego działania opiera się na wynikach oceny ryzyka przeprowadzanej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot stosuje działania łagodzące w przypadku stwierdzenia krytycznych naruszeń.

Dokumentacja
Wdrożenie

W przypadkach, gdy poprawka zabezpieczeń nie jest dostępna lub nie jest stosowana na podstawie udokumentowanej decyzji, podmiot wprowadza dodatkowe środki i akceptuje ryzyko rezydualne.

Dokumentacja
Wdrożenie

Postępowanie podmiotu w przypadku podatności jest zgodne z jego procedurami zarządzania zmianą, zarządzania poprawkami zabezpieczeń, zarządzania ryzykiem i zarządzania incydentami.

Dokumentacja
Wdrożenie

Podmiot opracowuje i wdraża plan łagodzenia skutków podatności.

Dokumentacja
Wdrożenie
ID.RA-07
Zarządzacie zmianami i wyjątkami: oceniacie ich wpływ na ryzyko, rejestrujecie i śledzicie
10 wymagań
——
Klauzula elastyczności CIR ścieżka zgodności →

Podmiot w zrozumiały sposób dokumentuje uzasadnienie niestosowania wymogu technicznego lub metodycznego.

Dokumentacja
Wdrożenie
Kontrola dostępu ścieżka zgodności →

Podmiot uwzględnia tożsamości przypisane do wielu osób w ramach zarządzania ryzykiem w cyberbezpieczeństwie.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot stosuje procedury zarządzania zmianą w celu kontrolowania zmian w sieciach i systemach informatycznych.

Dokumentacja
Wdrożenie

Procedury zarządzania zmianą są zgodne z ogólną polityką zarządzania zmianą podmiotu.

Dokumentacja
Wdrożenie

Procedury zarządzania zmianą stosowane są w odniesieniu do wersji, modyfikacji i zmian awaryjnych wszelkiego używanego oprogramowania i sprzętu komputerowego oraz zmian konfiguracji.

Dokumentacja
Wdrożenie

Procedury zarządzania zmianą zapewniają, aby zmiany były dokumentowane.

Dokumentacja
Wdrożenie

Procedury zarządzania zmianą zapewniają, aby zmiany były, w oparciu o ocenę ryzyka przeprowadzoną zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690, testowane i oceniane przed wdrożeniem pod kątem potencjalnego wpływu.

Dokumentacja
Wdrożenie

Podmiot dokumentuje wynik zmiany przeprowadzonej poza regularnymi procedurami zarządzania zmianą oraz wyjaśnienie, dlaczego procedur tych nie można było zastosować.

Dokumentacja
Wdrożenie

Podmiot należycie dokumentuje i uzasadnia powody decyzji o niestosowaniu poprawek zabezpieczeń.

Dokumentacja
Wdrożenie

Podmiot dokumentuje i uzasadnia przyczynę, dla której podatność nie wymaga środków zaradczych.

Dokumentacja
Wdrożenie
ID.RA-08
Macie proces przyjmowania, analizy i obsługi zgłoszeń o podatnościach
1 wymaganie
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot ustanawia procedurę ujawniania podatności zgodną z obowiązującą krajową polityką skoordynowanego ujawniania podatności.

Dokumentacja
Wdrożenie
ID.RA-09
Przed zakupem i użyciem sprawdzacie autentyczność i integralność sprzętu i oprogramowania
1 wymaganie
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Poprawki zabezpieczeń pochodzą z zaufanych źródeł i są sprawdzane pod kątem integralności.

Dokumentacja
Wdrożenie

Ochrona

Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 19 tematów
PR.AA-01
Zarządzacie tożsamościami i poświadczeniami uprawnionych użytkowników, usług i sprzętu
12 wymagań
——
Kontrola dostępu ścieżka zgodności →

Podmiot zarządza pełnym cyklem życia tożsamości sieci i systemów informatycznych oraz ich użytkowników.

Dokumentacja
Wdrożenie

Podmiot ustanawia niepowtarzalne tożsamości dla sieci i systemów informatycznych oraz ich użytkowników.

Dokumentacja
Wdrożenie

Podmiot zapewnia nadzór nad tożsamością w sieciach i systemach informatycznych.

Dokumentacja
Wdrożenie

Tożsamości przypisane do wielu osób, w tym tożsamości współdzielone, są dopuszczane tylko wtedy, gdy jest to konieczne ze względów biznesowych lub operacyjnych, i podlegają wyraźnemu procesowi zatwierdzania i dokumentacji.

Dokumentacja
Wdrożenie

Podmiot regularnie dokonuje przeglądu tożsamości w sieciach i systemach informatycznych oraz ich użytkowników.

Dokumentacja
Wdrożenie

Podmiot niezwłocznie dezaktywuje tożsamości w sieciach i systemach informatycznych oraz tożsamości ich użytkowników.

Dokumentacja
Wdrożenie

Podmiot kontroluje przydzielanie użytkownikom tajnych informacji uwierzytelniających i zarządzanie nimi za pomocą procesu zapewniającego poufność informacji, w tym doradza pracownikom w zakresie właściwego postępowania z informacjami uwierzytelniającymi.

Dokumentacja
Wdrożenie

Zmiana danych uwierzytelniających jest wymagana na początku, w określonych z góry odstępach czasu oraz w przypadku podejrzenia, że dane uwierzytelniające zostały naruszone.

Dokumentacja
Wdrożenie

Dostęp do kont o uprzywilejowanym dostępie lub kont administracyjnych wymaga osobnych danych uwierzytelniających.

Dokumentacja
Wdrożenie

Podmiot stosuje unikalne informacje uwierzytelniające.

Dokumentacja
Wdrożenie
Zarządzanie aktywami ścieżka zgodności →

Podmiot zapewnia, aby aktywa będące do dyspozycji personelu po zakończeniu zatrudnienia nie miały już dostępu do sieci i systemów informatycznych podmiotu.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody wydawania i uzyskiwania certyfikatów klucza publicznego.

Dokumentacja
Wdrożenie
PR.AA-02
Potwierdzacie tożsamość i wiążecie ją z poświadczeniami stosownie do kontekstu
1 wymaganie
——
Kontrola dostępu ścieżka zgodności →

Tożsamość użytkownika jest połączona z jedną osobą.

Dokumentacja
Wdrożenie
PR.AA-03
Uwierzytelniacie użytkowników, usługi i sprzęt
11 wymagań
——
Kontrola dostępu ścieżka zgodności →

Polityka kontroli dostępu zapewnia, aby dostęp był przyznawany wyłącznie użytkownikom, którzy zostali odpowiednio uwierzytelnieni.

Dokumentacja
Wdrożenie

Polityka zarządzania kontami uprzywilejowanymi i kontami administracji systemu ustanawia silną identyfikację, uwierzytelnianie, takie jak uwierzytelnianie wieloskładnikowe, oraz procedury autoryzacji kont uprzywilejowanych i kont administracji systemu.

Dokumentacja
Wdrożenie

Dostęp do systemów administracji systemu jest chroniony poprzez uwierzytelnianie i szyfrowanie.

Dokumentacja
Wdrożenie

Podmiot wdraża procedury i technologie bezpiecznego uwierzytelniania w oparciu o ograniczenia dostępu i politykę kontroli dostępu.

Dokumentacja
Wdrożenie

Siła uwierzytelnienia jest odpowiednia do klasyfikacji składnika aktywów, do którego ma być uzyskany dostęp.

Dokumentacja
Wdrożenie

Po określonej z góry liczbie nieudanych prób logowania wymagane jest resetowanie danych uwierzytelniających i blokowanie użytkownika.

Dokumentacja
Wdrożenie

Nieaktywne sesje są kończone po wcześniej zdefiniowanym okresie bezczynności.

Dokumentacja
Wdrożenie

Podmiot stosuje najnowocześniejsze metody uwierzytelniania zgodnie z powiązanym oszacowanym ryzykiem i klasyfikacją składnika aktywów, do którego ma być uzyskany dostęp.

Dokumentacja
Wdrożenie

Poziom uwierzytelnienia jest odpowiedni do klasyfikacji składnika aktywów, do którego ma być uzyskany dostęp.

Dokumentacja
Wdrożenie

Użytkownicy są uwierzytelniani za pomocą wielu czynników uwierzytelniania lub mechanizmów ciągłego uwierzytelniania w celu uzyskania dostępu do sieci i systemów informatycznych podmiotu.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Dostęp do sieci i systemów informatycznych podmiotu możliwy jest wyłącznie przez urządzenia przez niego autoryzowane.

Dokumentacja
Wdrożenie
PR.AA-05
Nadajecie i przeglądacie uprawnienia według polityki, minimalnych uprawnień i rozdziału obowiązków
20 wymagań
——
Kontrola dostępu ścieżka zgodności →

Podmiot ustanawia, dokumentuje i wdraża logiczną i fizyczną politykę kontroli dostępu w odniesieniu do dostępu do swoich sieci i systemów informatycznych w oparciu o wymogi biznesowe, a także wymogi w zakresie bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Polityka kontroli dostępu dotyczy dostępu osób, w tym pracowników, odwiedzających i podmiotów zewnętrznych, takich jak dostawcy i usługodawcy.

Dokumentacja
Wdrożenie

Polityka kontroli dostępu dotyczy dostępu sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Podmiot zapewnia, zmienia, usuwa i dokumentuje prawa dostępu do sieci i systemów informatycznych zgodnie z polityką kontroli dostępu.

Dokumentacja
Wdrożenie

Podmiot przydziela i odwołuje prawa dostępu w oparciu o zasadę ograniczonego dostępu, zasadę przydzielania jak najmniejszych uprawnień i zasadę podziału obowiązków.

Dokumentacja
Wdrożenie

Prawa dostępu są odpowiednio zmieniane po zakończeniu lub zmianie zatrudnienia.

Dokumentacja
Wdrożenie

Dostęp do sieci i systemów informatycznych jest autoryzowany przez odpowiednie osoby.

Dokumentacja
Wdrożenie

Prawa dostępu odpowiednio uwzględniają dostęp osób trzecich, takich jak odwiedzający, dostawcy i usługodawcy, w szczególności poprzez ograniczenie zakresu i czasu trwania praw dostępu.

Dokumentacja
Wdrożenie

Podmiot prowadzi rejestr przyznanych praw dostępu.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu praw dostępu w zaplanowanych odstępach czasu i modyfikuje je w oparciu o zmiany organizacyjne.

Dokumentacja
Wdrożenie

Podmiot dokumentuje wyniki przeglądu praw dostępu, w tym niezbędne zmiany praw dostępu.

Dokumentacja
Wdrożenie

Podmiot prowadzi politykę zarządzania kontami uprzywilejowanymi i kontami administracji systemu w ramach polityki kontroli dostępu.

Dokumentacja
Wdrożenie

Polityka zarządzania kontami uprzywilejowanymi i kontami administracji systemu ustanawia specjalne konta wykorzystywane wyłącznie do działań administracyjnych systemu, takich jak instalacja, konfiguracja, zarządzanie lub konserwacja.

Dokumentacja
Wdrożenie

Przywileje związane z administrowaniem systemem są w jak największym stopniu zindywidualizowane i ograniczone.

Dokumentacja
Wdrożenie

Konta administracji systemu są wykorzystywane wyłącznie do łączenia się z systemami administracji systemu.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu praw dostępu do kont uprzywilejowanych i kont administracji systemu w zaplanowanych odstępach czasu i modyfikuje je w oparciu o zmiany organizacyjne.

Dokumentacja
Wdrożenie

Podmiot dokumentuje wyniki przeglądu praw dostępu do kont uprzywilejowanych i kont administracji systemu, w tym niezbędne zmiany praw dostępu.

Dokumentacja
Wdrożenie

Podmiot ogranicza i kontroluje korzystanie z systemów administracji systemu zgodnie z polityką kontroli dostępu.

Dokumentacja
Wdrożenie
Polityka bezpieczeństwa sieci i systemów ścieżka zgodności →

Sprzeczne obowiązki i obszary odpowiedzialności są rozdzielone.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podłączenie usługodawców dozwolone jest wyłącznie po złożeniu wniosku o autoryzację i na określony czas, np. na czas trwania prac konserwacyjnych.

Dokumentacja
Wdrożenie
PR.AA-06
Zarządzacie dostępem fizycznym do zasobów i monitorujecie go stosownie do ryzyka
4 wymagania
——
Bezpieczeństwo fizyczne i środowiskowe ścieżka zgodności →

Podmiot zapobiega nieuprawnionemu fizycznemu dostępowi, uszkodzeniom i ingerencjom w swoje sieci i systemy informatyczne.

Dokumentacja
Wdrożenie

Podmiot na podstawie oceny ryzyka określa i stosuje granice bezpieczeństwa w celu ochrony obszarów, w których znajdują się sieci i systemy informatyczne oraz inne powiązane aktywa.

Dokumentacja
Wdrożenie

Podmiot chroni obszary objęte granicami bezpieczeństwa za pomocą odpowiednich kontroli wejścia i punktów dostępu.

Dokumentacja
Wdrożenie

Podmiot projektuje i wdraża zabezpieczenia fizyczne biur, pomieszczeń i obiektów.

Dokumentacja
Wdrożenie
PR.AT-01
Szkolicie personel, by w codziennej pracy uwzględniał ryzyko cyberbezpieczeństwa
9 wymagań
——
Bezpieczeństwo zasobów ludzkich ścieżka zgodności →

Podmiot stosuje mechanizmy zapewniające, aby wszyscy pracownicy, bezpośredni dostawcy i usługodawcy, w stosownych przypadkach, rozumieli i stosowali standardowe praktyki cyberhigieny stosowane przez podmiot.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Podmiot regularnie szkoli swoich pracowników w zakresie korzystania z mechanizmu zgłaszania zdarzeń.

Dokumentacja
Wdrożenie
Cyberhigiena i szkolenia ścieżka zgodności →

Podmiot zapewnia, aby jego pracownicy, w tym członkowie organów zarządzających, a także bezpośredni dostawcy i usługodawcy byli świadomi ryzyka, byli informowani o znaczeniu cyberbezpieczeństwa i stosowali praktyki cyberhigieny.

Dokumentacja
Wdrożenie

Podmiot oferuje swoim pracownikom, w tym członkom organów zarządzających, a także bezpośrednim dostawcom i usługodawcom, w stosownych przypadkach, program podnoszenia świadomości.

Dokumentacja
Wdrożenie

Program podnoszenia świadomości jest zaplanowany w czasie, tak aby działania były powtarzane i obejmowały nowych pracowników.

Dokumentacja
Wdrożenie

Program podnoszenia świadomości jest ustanawiany zgodnie z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji.

Dokumentacja
Wdrożenie

Program podnoszenia świadomości uwzględnia odpowiednie cyberzagrożenia, obowiązujące środki zarządzania ryzykiem w cyberbezpieczeństwie, punkty kontaktowe i zasoby na potrzeby dodatkowych informacji i porad w kwestiach cyberbezpieczeństwa, a także praktyki w zakresie cyberhigieny dla użytkowników.

Dokumentacja
Wdrożenie

Program podnoszenia świadomości testuje się pod kątem skuteczności.

Dokumentacja
Wdrożenie

Program podnoszenia świadomości aktualizuje się i oferuje w zaplanowanych odstępach czasu, z uwzględnieniem zmian w praktykach cyberhigieny oraz aktualnego krajobrazu zagrożeń i ryzyka stwarzanego dla podmiotu.

Dokumentacja
Wdrożenie
PR.AT-02
Szkolicie osoby w rolach specjalistycznych, by w swoich zadaniach uwzględniały ryzyko
12 wymagań
——
Bezpieczeństwo zasobów ludzkich ścieżka zgodności →

Podmiot stosuje mechanizmy zapewniające, aby wszyscy użytkownicy z dostępem administracyjnym lub uprzywilejowanym byli świadomi swoich funkcji, obowiązków i uprawnień oraz działali zgodnie z nimi.

Dokumentacja
Wdrożenie
Cyberhigiena i szkolenia ścieżka zgodności →

Podmiot wskazuje pracowników, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa.

Dokumentacja
Wdrożenie

Podmiot zapewnia, aby pracownicy, których funkcje wymagają zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa, byli regularnie szkoleni w zakresie bezpieczeństwa sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Podmiot ustanawia, wdraża i stosuje program szkoleniowy zgodny z polityką bezpieczeństwa sieci i informacji, politykami tematycznymi i innymi odpowiednimi procedurami dotyczącymi bezpieczeństwa sieci i informacji, określający potrzeby szkoleniowe w odniesieniu do niektórych funkcji i stanowisk w oparciu o kryteria.

Dokumentacja
Wdrożenie

Szkolenie w zakresie bezpieczeństwa sieci i systemów informatycznych jest dostosowane do stanowiska pracownika.

Dokumentacja
Wdrożenie

Skuteczność szkolenia w zakresie bezpieczeństwa sieci i systemów informatycznych poddawana jest ocenie.

Dokumentacja
Wdrożenie

Szkolenia uwzględniają obowiązujące środki bezpieczeństwa.

Dokumentacja
Wdrożenie

Szkolenia obejmują instrukcje dotyczące bezpiecznej konfiguracji i działania sieci i systemów informatycznych, w tym urządzeń mobilnych.

Dokumentacja
Wdrożenie

Szkolenia obejmują informacje na temat znanych cyberzagrożeń.

Dokumentacja
Wdrożenie

Szkolenia obejmują szkolenia z zachowania w przypadku wystąpienia zdarzeń istotnych z punktu widzenia bezpieczeństwa.

Dokumentacja
Wdrożenie

Podmiot przeprowadza szkolenia dla pracowników, którzy przenoszą się na nowe stanowiska lub funkcje wymagające zestawów umiejętności i wiedzy fachowej istotnych z punktu widzenia bezpieczeństwa.

Dokumentacja
Wdrożenie

Program szkoleniowy jest okresowo aktualizowany i prowadzony z uwzględnieniem mających zastosowanie polityk i zasad, przypisanych funkcji, obowiązków, a także znanych cyberzagrożeń i nowych rozwiązań technologicznych.

Dokumentacja
Wdrożenie
PR.DS-01
Chronicie poufność, integralność i dostępność danych przechowywanych
17 wymagań
——
Zarządzanie aktywami ścieżka zgodności →

Podmiot ustanawia, wdraża i stosuje politykę zarządzania wymiennymi nośnikami danych.

Dokumentacja
Wdrożenie

Polityka zarządzania wymiennymi nośnikami danych zapewnia środki kontroli i ochrony przenośnych urządzeń pamięci masowej zawierających dane przesyłane i dane przechowywane.

Dokumentacja
Wdrożenie

Polityka zarządzania wymiennymi nośnikami danych przewiduje środki do stosowania technik kryptograficznych w celu ochrony danych na wymiennych nośnikach danych.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Rejestry i ich kopie zapasowe są chronione przed nieuprawnionym dostępem lub nieuprawnionymi zmianami.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot odpowiednio wybiera i chroni dane dotyczące testów bezpieczeństwa oraz nimi zarządza.

Dokumentacja
Wdrożenie

Podmiot dokonuje sanityzacji i anonimizacji danych testowych na podstawie oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie

Podmiot ustanawia, wdraża i stosuje politykę i procedury związane z kryptografią w celu zapewnienia odpowiedniego i skutecznego wykorzystania kryptografii do ochrony poufności, autentyczności i integralności danych, zgodnie z klasyfikacją aktywów podmiotu i wynikami oceny ryzyka.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają, zgodnie z klasyfikacją aktywów podmiotu, rodzaj, siłę i jakość środków kryptograficznych wymaganych do ochrony aktywów podmiotu, w tym danych przechowywanych i danych przesyłanych.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają, na podstawie wymaganych rodzaju, siły i jakości środków kryptograficznych, protokoły lub rodziny protokołów, które mają zostać przyjęte, a także algorytmy kryptograficzne, siłę szyfru, rozwiązania kryptograficzne i praktyki użytkowania, które mają być zatwierdzone i wymagane do stosowania w podmiocie, w stosownych przypadkach zgodnie z podejściem opartym na zręczności kryptograficznej.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają podejście podmiotu do zarządzania kluczami.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody generowania różnych kluczy na potrzeby systemów i zastosowań kryptograficznych.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody przechowywania kluczy, w tym sposób, w jaki upoważnieni użytkownicy uzyskują dostęp do kluczy.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody zmiany lub aktualizacji kluczy, w tym zasady dotyczące tego, kiedy i jak zmienić klucze.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody postępowania z naruszonymi kluczami.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody odwoływania kluczy, w tym sposób wycofywania lub dezaktywacji kluczy.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody niszczenia kluczy.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody ustawiania dat aktywacji i dezaktywacji kluczy, tak aby klucze mogły być wykorzystywane wyłącznie przez określony czas zgodnie z zasadami organizacji dotyczącymi zarządzania kluczami.

Dokumentacja
Wdrożenie
PR.DS-02
Chronicie poufność, integralność i dostępność danych przesyłanych
3 wymagania
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Komunikacja między odrębnymi systemami nawiązywana jest wyłącznie za pośrednictwem zaufanych kanałów odizolowanych od innych kanałów komunikacji za pomocą logicznego, kryptograficznego lub fizycznego oddzielenia, zapewniających niezawodną identyfikację punktów końcowych i ochronę danych kanału przed modyfikacją lub ujawnieniem.

Dokumentacja
Wdrożenie

Podmiot przyjmuje plan wdrożenia uzgodnionych na szczeblu międzynarodowym i interoperacyjnych nowoczesnych standardów komunikacji elektronicznej zmniejszających podatność na zagrożenia związane z pocztą elektroniczną oraz ustanawia środki przyspieszające to wdrażanie.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody przekazywania kluczy docelowym podmiotom, w tym sposób aktywacji kluczy po ich otrzymaniu.

Dokumentacja
Wdrożenie
PR.DS-11
Tworzycie, chronicie, utrzymujecie i testujecie kopie zapasowe danych
13 wymagań
——
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Podmiot przechowuje kopie zapasowe danych.

Dokumentacja
Wdrożenie

Podmiot ustanawia plany tworzenia kopii zapasowych na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania.

Dokumentacja
Wdrożenie

Plan tworzenia kopii zapasowych obejmuje czas przywrócenia normalnego działania.

Dokumentacja
Wdrożenie

Plan tworzenia kopii zapasowych obejmuje zapewnienie kompletności i dokładności kopii zapasowych, w tym danych dotyczących konfiguracji i danych przechowywanych w środowisku usług chmurowych.

Dokumentacja
Wdrożenie

Plan tworzenia kopii zapasowych obejmuje przechowywanie kopii zapasowych (online lub offline) w bezpiecznym miejscu lub miejscach, które nie znajdują się w tej samej sieci co system i znajdują się w wystarczającej odległości, aby uniknąć wszelkich szkód spowodowanych sytuacją nadzwyczajną w głównej lokalizacji.

Dokumentacja
Wdrożenie

Plan tworzenia kopii zapasowych obejmuje odpowiednie środki fizycznej i logicznej kontroli dostępu do kopii zapasowych, zgodnie z poziomem klasyfikacji aktywów.

Dokumentacja
Wdrożenie

Plan tworzenia kopii zapasowych obejmuje przywrócenie danych z kopii zapasowych.

Dokumentacja
Wdrożenie

Plan tworzenia kopii zapasowych obejmuje okresy przechowywania na podstawie wymogów biznesowych i regulacyjnych.

Dokumentacja
Wdrożenie

Podmiot przeprowadza regularne kontrole integralności kopii zapasowych.

Dokumentacja
Wdrożenie

Podmiot przeprowadza regularne testy odzyskiwania kopii zapasowych i redundancji gwarantujące, że w sytuacji wymagającej odzyskiwania można na nich polegać i że obejmują one kopie, procesy i wiedzę umożliwiające przeprowadzenie skutecznego odzyskiwania.

Dokumentacja
Wdrożenie

Podmiot dokumentuje wyniki testów odzyskiwania kopii zapasowych i redundancji.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody odzyskiwania utraconych lub uszkodzonych kluczy.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody zabezpieczania lub archiwizowania kluczy.

Dokumentacja
Wdrożenie
PR.IR-01
Chronicie sieci i środowiska przed nieuprawnionym dostępem i użyciem
21 wymagań
——
Kontrola dostępu ścieżka zgodności →

Systemy administracji systemu są wykorzystywane wyłącznie do celów administracji systemem, a nie do jakichkolwiek innych operacji.

Dokumentacja
Wdrożenie

Systemy administracji systemu są logicznie oddzielone od oprogramowania użytkowego, które nie jest wykorzystywane do celów administracji systemu.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot wprowadza odpowiednie środki w celu ochrony swoich sieci i systemów informatycznych przed cyberzagrożeniami.

Dokumentacja
Wdrożenie

Podmiot określa i stosuje środki kontroli chroniące domeny sieci wewnętrznych przed nieuprawnionym dostępem.

Dokumentacja
Wdrożenie

Podmiot konfiguruje mechanizmy kontroli uniemożliwiające dostęp i komunikację sieciową, które nie są wymagane do jego działania.

Dokumentacja
Wdrożenie

Podmiot określa i stosuje kontrole zdalnego dostępu do sieci i systemów informatycznych, w tym dostępu usługodawców.

Dokumentacja
Wdrożenie

Systemy służące do zarządzania wdrażaniem polityki bezpieczeństwa nie są wykorzystywane do innych celów.

Dokumentacja
Wdrożenie

Podmiot wyraźnie zakazuje niepotrzebnych połączeń i usług lub je dezaktywuje.

Dokumentacja
Wdrożenie

Podmiot stosuje najlepsze praktyki w zakresie bezpieczeństwa DNS oraz bezpieczeństwa routingu internetowego i higieny routingu ruchu pochodzącego z sieci i do niej kierowanego.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji środków bezpieczeństwa sieci w zaplanowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie

Podmiot dokonuje segmentacji systemów na sieci lub strefy zgodnie z wynikami oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie

Podmiot oddziela swoje systemy i sieci od systemów i sieci osób trzecich.

Dokumentacja
Wdrożenie

Przy segmentacji podmiot uwzględnia funkcjonalny, logiczny i fizyczny związek, w tym położenie, między wiarygodnymi systemami i usługami.

Dokumentacja
Wdrożenie

Podmiot udziela dostępu do sieci lub strefy na podstawie oceny jej wymogów bezpieczeństwa.

Dokumentacja
Wdrożenie

Systemy o kluczowym znaczeniu dla funkcjonowania podmiotu lub dla bezpieczeństwa utrzymywane są w strefach bezpieczeństwa.

Dokumentacja
Wdrożenie

Podmiot wdraża strefę zdemilitaryzowaną w ramach swoich sieci łączności w celu zapewnienia bezpiecznej komunikacji pochodzącej z jego sieci lub do nich kierowanej.

Dokumentacja
Wdrożenie

Dostęp i łączność między strefami i w ich obrębie ograniczone są do zakresu niezbędnego do działania podmiotu lub do zapewnienia bezpieczeństwa.

Dokumentacja
Wdrożenie

Specjalna sieć zarządzania sieciami i systemami informatycznymi oddzielona jest od sieci operacyjnej podmiotu.

Dokumentacja
Wdrożenie

Kanały zarządzania siecią oddzielone są od innego ruchu sieciowego.

Dokumentacja
Wdrożenie

Systemy produkcji usług podmiotu oddzielone są od systemów wykorzystywanych do opracowywania i testowania, w tym do tworzenia kopii zapasowych.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji segmentacji sieci w planowanych odstępach czasu oraz w przypadku poważnych incydentów lub istotnych zmian w działalności lub ryzyku.

Dokumentacja
Wdrożenie
PR.IR-02
Chronicie zasoby technologiczne przed zagrożeniami środowiskowymi (np. pożar, zalanie)
5 wymagań
——
Bezpieczeństwo fizyczne i środowiskowe ścieżka zgodności →

Podmiot zapobiega utracie, uszkodzeniu lub narażeniu na szwank sieci i systemów informatycznych lub przerwie w działaniu sieci i systemów informatycznych ze względu na awarię i zakłócenia usług pomocniczych.

Dokumentacja
Wdrożenie

Podmiot chroni obiekty przed awariami zasilania i innymi zakłóceniami spowodowanymi awariami usług pomocniczych, takich jak energia elektryczna, telekomunikacja, zaopatrzenie w wodę, gaz, ścieki, wentylacja i klimatyzacja.

Dokumentacja
Wdrożenie

Podmiot chroni przed przechwyceniem i uszkodzeniem usług pomocniczych w zakresie energii elektrycznej i telekomunikacji, które służą do przesyłu danych lub sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Podmiot zapobiega skutkom zdarzeń wynikających z zagrożeń fizycznych i środowiskowych, takich jak klęski żywiołowe i inne zamierzone lub niezamierzone zagrożenia, lub ogranicza te skutki w oparciu o wyniki oceny ryzyka.

Dokumentacja
Wdrożenie

Podmiot opracowuje i wdraża środki ochrony przed zagrożeniami fizycznymi i środowiskowymi.

Dokumentacja
Wdrożenie
PR.IR-03
Macie mechanizmy zapewniające wymaganą odporność w normalnych i trudnych warunkach
11 wymagań
——
Bezpieczeństwo fizyczne i środowiskowe ścieżka zgodności →

Podmiot rozważa stosowanie redundancji w usługach pomocniczych.

Dokumentacja
Wdrożenie

Podmiot zawiera umowy na dostawy awaryjne odpowiednich usług, takich jak paliwo do awaryjnego zasilania.

Dokumentacja
Wdrożenie

Podmiot zapewnia ciągłą skuteczność, monitorowanie, utrzymywanie i testowanie dostaw sieci i systemów informatycznych niezbędnych do działania oferowanej usługi, w szczególności energii elektrycznej, kontroli temperatury i wilgotności, połączeń telekomunikacyjnych i internetowych.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Podmiot zapewnia redundancję systemów monitorowania i rejestrowania.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Plan ciągłości działania i przywrócenia normalnego działania zawiera wymagane zasoby, w tym kopie zapasowe i redundancje.

Dokumentacja
Wdrożenie

Podmiot zapewnia wystarczające dostępne zasoby, w tym obiekty, sieci i systemy informatyczne oraz personel, aby zagwarantować odpowiedni poziom redundancji.

Dokumentacja
Wdrożenie

Podmiot zapewnia wystarczającą dostępność zasobów dzięki co najmniej częściowej redundancji, na podstawie wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz planu ciągłości działania.

Dokumentacja
Wdrożenie

Podmiot zapewnia co najmniej częściową redundancję sieci i systemów informatycznych.

Dokumentacja
Wdrożenie

Podmiot zapewnia co najmniej częściową redundancję aktywów, w tym wyposażenia, sprzętu i materiałów eksploatacyjnych.

Dokumentacja
Wdrożenie

Podmiot zapewnia co najmniej częściową redundancję odpowiednich kanałów komunikacji.

Dokumentacja
Wdrożenie

Proces zarządzania kryzysowego obejmuje stosowanie odpowiednich środków w celu zapewnienia utrzymania bezpieczeństwa sieci i systemów informatycznych w sytuacjach kryzysowych.

Dokumentacja
Wdrożenie
PR.IR-04
Utrzymujecie wystarczającą pojemność zasobów, by zapewnić dostępność
1 wymaganie
——
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Monitorowanie i dostosowywanie zasobów, w tym wyposażenia, systemów i personelu, jest należycie oparte na wymogach dotyczących tworzenia kopii zapasowych i redundancji.

Dokumentacja
Wdrożenie
PR.PS-01
Macie i stosujecie praktyki zarządzania konfiguracją
5 wymagań
——
Zarządzanie aktywami ścieżka zgodności →

Polityka zarządzania wymiennymi nośnikami danych przewiduje techniczny zakaz podłączania wymiennych nośników, chyba że istnieje organizacyjny powód ich użycia.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot podejmuje odpowiednie środki w celu ustanowienia, dokumentowania, wdrażania i monitorowania konfiguracji, w tym konfiguracji bezpieczeństwa sprzętu, oprogramowania, usług i sieci.

Dokumentacja
Wdrożenie

Podmiot określa i zapewnia bezpieczeństwo w konfiguracjach dla sprzętu, oprogramowania, usług i sieci.

Dokumentacja
Wdrożenie

Podmiot ustanawia i wdraża procesy i narzędzia egzekwujące określone bezpieczne konfiguracje sprzętu, oprogramowania, usług i sieci dla systemów nowo zainstalowanych oraz działających w całym ich cyklu życia.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu i, w stosownych przypadkach, aktualizacji konfiguracji w zaplanowanych odstępach czasu lub w przypadku wystąpienia poważnych incydentów lub istotnych zmian w działalności lub poziomie ryzyka.

Dokumentacja
Wdrożenie
PR.PS-02
Utrzymujecie, wymieniacie i wycofujecie oprogramowanie stosownie do ryzyka
5 wymagań
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot określa i stosuje procedury zarządzania poprawkami zabezpieczeń spójne z procedurami zarządzania zmianą, zarządzania podatnością, zarządzania ryzykiem i innymi odpowiednimi procedurami zarządzania.

Dokumentacja
Wdrożenie

Poprawki zabezpieczeń stosowane są w rozsądnym terminie po ich udostępnieniu.

Dokumentacja
Wdrożenie

Poprawki zabezpieczeń testowane są przed zastosowaniem w systemach produkcyjnych.

Dokumentacja
Wdrożenie

Podmiot przyjmuje plan wdrożenia pełnego przejścia na protokoły komunikacyjne warstwy sieciowej najnowszej generacji w bezpieczny, odpowiedni i stopniowy sposób oraz ustanawia środki przyspieszające to przejście.

Dokumentacja
Wdrożenie

Podmiot niezwłocznie usuwa podatności zidentyfikowane jako krytyczne dla jego działalności.

Dokumentacja
Wdrożenie
PR.PS-04
Generujecie logi i udostępniacie je do ciągłego monitorowania
17 wymagań
——
Kontrola dostępu ścieżka zgodności →

Podmiot stosuje logowanie do zarządzania prawami dostępu.

Dokumentacja
Wdrożenie

Podmiot stosuje logowanie do zarządzania tożsamościami.

Dokumentacja
Wdrożenie
Obsługa incydentów ścieżka zgodności →

Podmiot prowadzi i dokumentuje rejestry oraz dokonuje ich przeglądu w oparciu o procedury monitorowania i rejestrowania.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o odpowiednim wychodzącym i przychodzącym ruchu sieciowym.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o tworzeniu, modyfikowaniu lub usuwaniu użytkowników sieci i systemów informatycznych oraz o przedłużeniu ich pozwoleń.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o dostępie do systemów i aplikacji.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o zdarzeniach związanych z uwierzytelnieniem.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o wszelkim uprzywilejowanym dostępie do systemów i aplikacji oraz o czynnościach wykonywanych w ramach kont administracyjnych.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o dostępie do krytycznych plików konfiguracji i plików kopii zapasowych lub o zmianach w tych plikach.

Dokumentacja
Wdrożenie

Rejestry zawierają dzienniki zdarzeń i rejestry z narzędzi bezpieczeństwa, takich jak program antywirusowy, systemy wykrywania włamań lub zapory sieciowe.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o wykorzystaniu zasobów systemowych oraz o ich wydajności.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o fizycznym dostępie do obiektów.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o dostępie do sprzętu i urządzeń sieciowych oraz o korzystaniu z nich.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o aktywacji, zatrzymaniu i wstrzymaniu różnych rejestrów.

Dokumentacja
Wdrożenie

Rejestry zawierają informacje o zdarzeniach środowiskowych.

Dokumentacja
Wdrożenie

Podmiot prowadzi rejestry i tworzy ich kopie zapasowe przez z góry określony czas.

Dokumentacja
Wdrożenie

Polityka i procedury związane z kryptografią określają metody rejestrowania i audytu działań związanych z zarządzaniem kluczami.

Dokumentacja
Wdrożenie
PR.PS-05
Blokujecie instalację i uruchamianie niedozwolonego oprogramowania
3 wymagania
——
Zarządzanie aktywami ścieżka zgodności →

Polityka zarządzania wymiennymi nośnikami danych zapewnia blokadę samowykonywania z takich nośników i skanowanie nośników pod kątem kodu złośliwego przed ich użyciem w systemach podmiotu.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot chroni swoje sieci i systemy informatyczne przed szkodliwym i niedozwolonym oprogramowaniem.

Dokumentacja
Wdrożenie

Podmiot wdraża środki, które wykrywają użycie złośliwego lub nieuprawnionego oprogramowania lub mu zapobiegają.

Dokumentacja
Wdrożenie
PR.PS-06
Stosujecie bezpieczne praktyki wytwarzania oprogramowania i sprawdzacie ich skuteczność
6 wymagań
——
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Podmiot przed przystąpieniem do rozwoju sieci i systemu informatycznego, w tym oprogramowania, określa zasady bezpiecznego rozwoju sieci i systemów informatycznych i stosuje je zarówno przy rozwoju wewnętrznym, jak i przy zlecaniu rozwoju na zewnątrz.

Dokumentacja
Wdrożenie

Zasady bezpiecznego rozwoju obejmują wszystkie fazy rozwoju, w tym specyfikację, projektowanie, opracowywanie, wdrażanie i testowanie.

Dokumentacja
Wdrożenie

Podmiot przeprowadza analizę wymogów bezpieczeństwa na etapie specyfikacji i projektowania każdego projektu rozwoju lub nabycia realizowanego przez podmiot lub w jego imieniu.

Dokumentacja
Wdrożenie

Podmiot stosuje zasady inżynierii bezpieczeństwa systemów i zasady bezpiecznego kodowania we wszystkich działaniach związanych z rozwojem systemów informatycznych, takich jak cyberbezpieczeństwo na etapie projektowania i architektura zerowego zaufania.

Dokumentacja
Wdrożenie

Podmiot określa wymogi bezpieczeństwa dotyczące środowisk rozwoju.

Dokumentacja
Wdrożenie

Podmiot ustanawia i wdraża procesy testowania bezpieczeństwa w cyklu rozwojowym.

Dokumentacja
Wdrożenie

Wykrywanie

Monitorowanie i analiza zdarzeń. · 6 tematów
DE.AE-02
Analizujecie niepożądane zdarzenia, by zrozumieć, co się za nimi kryje
3 wymagania
——
Obsługa incydentów ścieżka zgodności →

Działania w zakresie monitorowania realizowane są w sposób minimalizujący wyniki fałszywie dodatnie i fałszywie negatywne.

Dokumentacja
Wdrożenie

Rejestry są regularnie poddawane przeglądowi pod kątem wszelkich nietypowych lub niepożądanych tendencji.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu odpowiednich rejestrów do celów oceny i klasyfikacji zdarzeń.

Dokumentacja
Wdrożenie
DE.AE-03
Łączycie i zestawiacie informacje o zdarzeniach z wielu źródeł
2 wymagania
——
Obsługa incydentów ścieżka zgodności →

Wszystkie systemy mają zsynchronizowane źródła czasu, co umożliwia korelację rejestrów między systemami w celu oceny zdarzeń.

Dokumentacja
Wdrożenie

Podmiot wdraża proces korelacji i analizy rejestrów.

Dokumentacja
Wdrożenie
DE.AE-06
Przekazujecie informacje o niepożądanych zdarzeniach upoważnionym osobom i narzędziom
3 wymagania
——
Obsługa incydentów ścieżka zgodności →

Podmiot określa odpowiednie wartości progów alarmowych.

Dokumentacja
Wdrożenie

Alarm uruchamia się, w stosownych przypadkach, automatycznie.

Dokumentacja
Wdrożenie

Podmiot wprowadza prosty mechanizm umożliwiający jego pracownikom, dostawcom i klientom zgłaszanie podejrzanych zdarzeń.

Dokumentacja
Wdrożenie
DE.AE-08
Uznajecie zdarzenie za incydent, gdy spełnia ustalone kryteria incydentu
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

Podmiot ocenia podejrzane zdarzenia w celu ustalenia, czy stanowią one incydenty, a jeżeli tak — określa ich charakter i dotkliwość.

Dokumentacja
Wdrożenie
DE.CM-02
Monitorujecie środowisko fizyczne pod kątem niepożądanych zdarzeń
5 wymagań
——
Bezpieczeństwo fizyczne i środowiskowe ścieżka zgodności →

Podmiot monitoruje usługi pomocnicze w zakresie energii elektrycznej i telekomunikacji służące do przesyłu danych lub sieci i systemów informatycznych i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia mające wpływ na te usługi, wykraczające poza minimalne i maksymalne progi kontrolne.

Dokumentacja
Wdrożenie

Podmiot określa minimalne i maksymalne progi kontroli zagrożeń fizycznych i środowiskowych.

Dokumentacja
Wdrożenie

Podmiot monitoruje parametry środowiskowe i zgłasza właściwemu personelowi wewnętrznemu lub zewnętrznemu zdarzenia wykraczające poza minimalne i maksymalne progi kontrolne.

Dokumentacja
Wdrożenie

Podmiot monitoruje przypadki nieuprawnionego fizycznego dostępu, uszkodzeń i ingerencji w swoje sieci i systemy informatyczne.

Dokumentacja
Wdrożenie

Podmiot stale monitoruje swoje pomieszczenia pod kątem nieupoważnionego fizycznego dostępu.

Dokumentacja
Wdrożenie
DE.CM-09
Monitorujecie sprzęt, oprogramowanie, środowiska uruchomieniowe i dane pod kątem niepożądanych zdarzeń
4 wymagania
——
Obsługa incydentów ścieżka zgodności →

Podmiot określa procedury i korzysta z narzędzi do monitorowania i rejestrowania działań w swoich sieciach i systemach informatycznych w celu wykrywania zdarzeń mogących stanowić incydenty.

Dokumentacja
Wdrożenie

Monitorowanie jest zautomatyzowane i odbywa się w sposób ciągły lub okresowy, w zależności od zdolności biznesowych podmiotu.

Dokumentacja
Wdrożenie

Dostępność systemów monitorowania i rejestrowania jest monitorowana niezależnie od monitorowanych przez nie systemów.

Dokumentacja
Wdrożenie
Bezpieczny rozwój i utrzymanie systemów ścieżka zgodności →

Sieci i systemy informatyczne podmiotu wyposażone są w oprogramowanie do wykrywania i reagowania, regularnie aktualizowane zgodnie z oceną ryzyka przeprowadzoną zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 oraz umowami z dostawcami.

Dokumentacja
Wdrożenie

Reagowanie

Obsługa incydentów i zgłaszanie do CSIRT. · 11 tematów
RS.AN-03
Ustalacie przebieg incydentu i jego przyczynę źródłową
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

Przegląd po wystąpieniu incydentu określa, w miarę możliwości, pierwotną przyczynę incydentu.

Dokumentacja
Wdrożenie
RS.AN-06
Rejestrujecie działania w dochodzeniu, chroniąc integralność i pochodzenie zapisów
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

Podmiot rejestruje działania w zakresie reagowania na incydenty zgodnie z procedurami monitorowania i rejestrowania.

Dokumentacja
Wdrożenie
RS.AN-07
Zbieracie dane i metadane o incydencie, chroniąc ich integralność i pochodzenie
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

Podmiot zapisuje dowody dotyczące incydentów.

Dokumentacja
Wdrożenie
RS.CO-02
Powiadamiacie strony wewnętrzne i zewnętrzne o incydentach
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

Podmiot ustanawia plany i procedury komunikacji z zespołami reagowania na incydenty bezpieczeństwa komputerowego (CSIRT) lub, w stosownych przypadkach, z właściwymi organami, związane z powiadamianiem o incydentach.

Dokumentacja
Wdrożenie
RS.CO-03
Dzielicie się informacjami z wyznaczonymi stronami wewnętrznymi i zewnętrznymi
4 wymagania
——
Obsługa incydentów ścieżka zgodności →

Polityka obsługi incydentów obejmuje skuteczne plany komunikacji, w tym dotyczące eskalacji i sprawozdawczości.

Dokumentacja
Wdrożenie

Podmiot ustanawia plany i procedury komunikacji między swoimi pracownikami oraz komunikacji z odpowiednimi zainteresowanymi stronami spoza podmiotu.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Proces zarządzania kryzysowego obejmuje odpowiednie środki komunikacji między podmiotem a odpowiednimi właściwymi organami.

Dokumentacja
Wdrożenie

Przepływ informacji między podmiotem a odpowiednimi właściwymi organami obejmuje zarówno komunikację obowiązkową, obejmującą zgłoszenia incydentów i związane z nimi harmonogramy, jak i komunikację nieobowiązkową.

Dokumentacja
Wdrożenie
RS.MA-01
Po uznaniu incydentu realizujecie plan reagowania razem z właściwymi stronami trzecimi
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

Podmiot reaguje na incydenty zgodnie z udokumentowanymi procedurami i w odpowiednim czasie.

Dokumentacja
Wdrożenie
RS.MA-02
Wstępnie oceniacie (segregujecie) i weryfikujecie zgłoszenia incydentów
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

W przypadku alarmu w odpowiednim czasie inicjowana jest odpowiednia kwalifikowana reakcja.

Dokumentacja
Wdrożenie
RS.MA-03
Kategoryzujecie incydenty i nadajecie im priorytety
4 wymagania
——
Obsługa incydentów ścieżka zgodności →

Polityka obsługi incydentów obejmuje system kategoryzacji incydentów, który jest spójny z oceną i klasyfikacją zdarzeń przeprowadzaną zgodnie z pkt 3.4.1 załącznika do rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie

Podmiot przeprowadza ocenę zdarzeń w oparciu o wcześniej określone kryteria oraz na podstawie selekcji umożliwiającej klasyfikację priorytetów w zakresie powstrzymywania i eliminowania incydentów.

Dokumentacja
Wdrożenie

Podmiot co kwartał ocenia występowanie powtarzających się incydentów w rozumieniu art. 4 rozporządzenia 2024/2690.

Dokumentacja
Wdrożenie

Podmiot ponownie ocenia i przeklasyfikowuje zdarzenia w przypadku pojawienia się nowych informacji lub po przeanalizowaniu wcześniej dostępnych informacji.

Dokumentacja
Wdrożenie
RS.MA-05
Stosujecie kryteria rozpoczęcia odtwarzania po incydencie
1 wymaganie
——
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Plan ciągłości działania i przywrócenia normalnego działania zawiera warunki aktywacji i dezaktywacji planu.

Dokumentacja
Wdrożenie
RS.MI-01
Powstrzymujecie rozprzestrzenianie się incydentów
2 wymagania
——
Obsługa incydentów ścieżka zgodności →

Podmiot podejmuje odpowiednie działania w celu ograniczenia skutków zdarzeń mogących stanowić incydenty.

Dokumentacja
Wdrożenie

Procedury reagowania na incydenty obejmują powstrzymanie incydentu, aby zapobiec rozprzestrzenianiu się jego skutków.

Dokumentacja
Wdrożenie
RS.MI-02
Eliminujecie incydenty, usuwając ich źródło ze środowiska
1 wymaganie
——
Obsługa incydentów ścieżka zgodności →

Procedury reagowania na incydenty obejmują wyeliminowanie incydentu, aby zapobiec jego dalszemu występowaniu lub ponownemu wystąpieniu.

Dokumentacja
Wdrożenie

Odtwarzanie

Przywracanie działania po incydencie. · 2 tematy
RC.RP-01
Realizujecie część planu reagowania dotyczącą odtwarzania, gdy uruchomi ją proces reagowania
2 wymagania
——
Obsługa incydentów ścieżka zgodności →

Procedury reagowania na incydenty obejmują przywrócenie normalnego działania po wystąpieniu incydentu.

Dokumentacja
Wdrożenie
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Działalność podmiotu przywraca się zgodnie z planem ciągłości działania i przywrócenia normalnego działania po wystąpieniu sytuacji nadzwyczajnej.

Dokumentacja
Wdrożenie
RC.RP-02
Wybieracie, określacie zakres, szeregujecie i wykonujecie działania odtworzeniowe
3 wymagania
——
Ciągłość działania i zarządzanie kryzysowe ścieżka zgodności →

Plan ciągłości działania i przywrócenia normalnego działania zawiera kolejność przywracania działalności.

Dokumentacja
Wdrożenie

Plan ciągłości działania i przywrócenia normalnego działania zawiera plany przywrócenia normalnego działania w odniesieniu do konkretnej działalności, w tym cele w zakresie przywrócenia normalnego działania.

Dokumentacja
Wdrożenie

Plan ciągłości działania i przywrócenia normalnego działania zawiera przywrócenie i wznowienie działalności w wyniku zastosowania środków tymczasowych.

Dokumentacja
Wdrożenie

Formalności wobec organów

Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 2 formalności
Liczenie użytkowników dotkniętych incydentem ścieżka zgodności →

Liczba użytkowników dotkniętych incydentem obejmuje liczbę klientów, którzy zawarli z podmiotem umowę przyznającą im dostęp do sieci i systemów informatycznych podmiotu lub do usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem.

Formalność

Liczba użytkowników dotkniętych incydentem obejmuje liczbę osób fizycznych i prawnych związanych z klientami biznesowymi, korzystających z sieci i systemów informatycznych podmiotu lub z usług oferowanych przez te sieci i systemy informatyczne lub dostępnych za ich pośrednictwem.

Formalność
Część dla wybranych podmiotów

SZBI podmiotu publicznego

Kogo dotyczy: podmioty ważne będące podmiotami publicznymi oraz wskazane uczelnie — stosujące załącznik nr 4 (art. 8 ust. 3 ustawy).

19 tematów · 30 wymagań do oceny 1–5 · 1 formalność (tak / nie)

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 4 tematy
GV.OV-02
Przeglądacie strategię zarządzania ryzykiem i dostosowujecie ją do wymogów i ryzyk
3 wymagania
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji co najmniej raz w roku.

Dokumentacja
Wdrożenie

Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji bezzwłocznie w przypadku wystąpienia okoliczności, które mogą wpłynąć na ryzyko wystąpienia incydentu poważnego i wymagają ponownego zrealizowania działań opisanych w przyjętym systemie zarządzania bezpieczeństwem informacji lub zmian w samym systemie.

Dokumentacja
Wdrożenie
Przegląd SZBI po rekomendacji Pełnomocnika ścieżka zgodności →

Podmiot dokonuje przeglądu systemu zarządzania bezpieczeństwem informacji bezzwłocznie w przypadku wydania przez Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa rekomendacji, w zakresie, w jakim dotyczy ona systemów informacyjnych, produktów ICT lub usług ICT podmiotu.

Dokumentacja
Wdrożenie
GV.OV-03
Oceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
1 wymaganie
——
Dokumentowanie SZBI podmiotu publicznego ścieżka zgodności →

Podmiot dokumentuje realizację działań wskazanych do realizacji w systemie zarządzania bezpieczeństwem informacji.

Dokumentacja
Wdrożenie
GV.PO-01
Macie politykę ryzyka opartą na kontekście i strategii organizacji, znaną i egzekwowaną
2 wymagania
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

Podmiot opracowuje, wdraża, realizuje, monitoruje i utrzymuje w systemach informacyjnych kontrolowanych przez ten podmiot system zarządzania bezpieczeństwem informacji spełniający wymogi określone w załączniku nr 4 do ustawy.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje ustanowienie podstawowych zasad gwarantujących bezpieczną pracę przy przetwarzaniu mobilnym i pracy na odległość.

Dokumentacja
Wdrożenie
GV.SC-07
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

W przypadku korzystania z usług dostawcy chmury obliczeniowej lub dostawcy usługi centrum przetwarzania danych ochrona przetwarzanych informacji obejmuje udokumentowanie mechanizmów zapewnienia ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami.

Dokumentacja
Wdrożenie

Identyfikowanie

Aktywa, ryzyka i to, co trzeba usprawnić. · 4 tematy
ID.AM-02
Prowadzicie aktualny wykaz oprogramowania, usług i systemów
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje inwentaryzację produktów ICT, usług ICT i procesów ICT służących do przetwarzania informacji.

Dokumentacja
Wdrożenie
ID.AM-08
Zarządzacie systemami, sprzętem, oprogramowaniem, usługami i danymi w całym cyklu życia
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje monitorowanie częstotliwości wydawania kolejnych wersji produktów ICT, źródeł dystrybucji produktów ICT oraz cyklu życia produktów ICT w celu zapewnienia bezpieczeństwa systemu informacyjnego.

Dokumentacja
Wdrożenie
ID.IM-02
Wskazujecie usprawnienia na podstawie testów i ćwiczeń, także wspólnych z dostawcami
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje testowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu.

Dokumentacja
Wdrożenie
ID.IM-04
Macie znane, aktualne i doskonalone plany reagowania na incydenty i inne plany bezpieczeństwa
2 wymagania
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje przygotowanie procedury stosowanej w przypadku wystąpienia awarii lub incydentu.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje określenie procedur i zasad działania podmiotu na wypadek wystąpienia cyberzagrożenia lub w przypadku wystąpienia incydentu.

Dokumentacja
Wdrożenie

Ochrona

Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 10 tematów
PR.AA-05
Nadajecie i przeglądacie uprawnienia według polityki, minimalnych uprawnień i rozdziału obowiązków
5 wymagań
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje dopuszczenie do informacji wyłącznie osób posiadających stosowne uprawnienia do systemów informacyjnych, w tym systemów operacyjnych, usług sieciowych i aplikacji.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad przyznania minimalnych uprawnień niezbędnych dla realizacji zadań.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje bezzwłoczne cofanie przyznanych uprawnień w przypadku stwierdzenia braku podstawy dostępu do informacji na stałe.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje zawieszanie uprawnień w przypadku niewykonywania obowiązków co najmniej przez jeden miesiąc.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje modyfikację zakresu przyznanych uprawnień, jeżeli jest to zasadne z uwagi na zmianę charakteru wykonywanych zadań i zakresu dostępu do informacji.

Dokumentacja
Wdrożenie
PR.AA-06
Zarządzacie dostępem fizycznym do zasobów i monitorujecie go stosownie do ryzyka
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

Ochrona przetwarzanych informacji obejmuje ochronę fizyczną miejsc, w których jest przetwarzana informacja, w przypadku przetwarzania danych w urządzeniach znajdujących się pod kontrolą podmiotu.

Dokumentacja
Wdrożenie
PR.AT-01
Szkolicie personel, by w codziennej pracy uwzględniał ryzyko cyberbezpieczeństwa
2 wymagania
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje stosowanie zasad cyberhigieny przez pracowników korzystających z systemów informacyjnych, w tym kierownika podmiotu.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje stosowanie środków minimalizujących wystąpienie incydentów przez szkolenie osób zaangażowanych w proces przetwarzania informacji, ze szczególnym uwzględnieniem rodzajów cyberzagrożeń, podstawowych zasad cyberhigieny, reagowania na wystąpienie incydentu oraz świadomości skutków naruszenia zasad bezpieczeństwa informacji.

Dokumentacja
Wdrożenie
PR.DS-01
Chronicie poufność, integralność i dostępność danych przechowywanych
2 wymagania
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje zapewnienie ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami.

Dokumentacja
Wdrożenie

Ochrona przetwarzanych informacji obejmuje ochronę wykorzystującą oprogramowanie zabezpieczające lub sprzętowe zabezpieczenia, w które są wyposażone urządzenia przetwarzające informacje.

Dokumentacja
Wdrożenie
PR.DS-02
Chronicie poufność, integralność i dostępność danych przesyłanych
1 wymaganie
——
Poczta elektroniczna podmiotu publicznego ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje kontrolę usług poczty elektronicznej wykorzystującej mechanizmy, o których mowa w art. 24 ust. 1 ustawy z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej.

Dokumentacja
Wdrożenie
PR.DS-11
Tworzycie, chronicie, utrzymujecie i testujecie kopie zapasowe danych
2 wymagania
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje wykonywanie zapasowych kopii danych odseparowanych logicznie i fizycznie od danych przetwarzanych w systemach informacyjnych dla realizacji zadania publicznego.

Dokumentacja
Wdrożenie

System zarządzania bezpieczeństwem informacji obejmuje testowanie pod kątem kompletności i możliwości odtworzenia danych zawartych w zapasowych kopiach.

Dokumentacja
Wdrożenie
PR.IR-01
Chronicie sieci i środowiska przed nieuprawnionym dostępem i użyciem
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje zapewnienie środków uniemożliwiających nieautoryzowany dostęp do systemów informacyjnych.

Dokumentacja
Wdrożenie
PR.PS-01
Macie i stosujecie praktyki zarządzania konfiguracją
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje kontrolowanie podstawowych wersji używanych produktów ICT lub usług ICT.

Dokumentacja
Wdrożenie
PR.PS-02
Utrzymujecie, wymieniacie i wycofujecie oprogramowanie stosownie do ryzyka
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje stosowanie stabilnych wersji produktów ICT lub usług ICT, w stosunku do których nie występują informacje o krytycznych podatnościach, a w przypadku ich wystąpienia dopuszczalne jest stosowanie tych wersji produktów ICT lub usług ICT, które nie stwarzają istotnego negatywnego wpływu na poziom bezpieczeństwa systemów informacyjnych.

Dokumentacja
Wdrożenie
PR.PS-05
Blokujecie instalację i uruchamianie niedozwolonego oprogramowania
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje, jeżeli to możliwe, korzystanie z mechanizmów kontroli instalacji produktów ICT lub usług ICT na urządzeniach, w tym na urządzeniach mobilnych.

Dokumentacja
Wdrożenie

Wykrywanie

Monitorowanie i analiza zdarzeń. · 1 temat
DE.CM-09
Monitorujecie sprzęt, oprogramowanie, środowiska uruchomieniowe i dane pod kątem niepożądanych zdarzeń
1 wymaganie
——
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

System zarządzania bezpieczeństwem informacji obejmuje stosowanie oprogramowania antywirusowego.

Dokumentacja
Wdrożenie

Formalności wobec organów

Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 1 formalność
Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) ścieżka zgodności →

Podmiot nie stosuje przepisu art. 8 ust. 1 ustawy.

Formalność
Część dla wybranych podmiotów

Podmiot publiczny

Kogo dotyczy: podmioty publiczne objęte ustawą (art. 16d), w tym obsługiwane przez jednostkę wyznaczoną; część obowiązków — tylko podmioty ważne będące podmiotami publicznymi.

4 tematy · 5 wymagań do oceny 1–5 · 7 formalności (tak / nie)

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 3 tematy
GV.OC-05
Wiecie, od jakich usług i zdolności zależy Wasza organizacja, i komunikujecie to
1 wymaganie
——
Systemy dostarczane podmiotowi publicznemu ścieżka zgodności →

System zarządzania bezpieczeństwem informacji podmiotu publicznego uwzględnia systemy informacyjne dostarczane przez inne podmioty publiczne, w tym systemy informacyjne zapewniające działanie rejestrów publicznych.

Dokumentacja
Wdrożenie
GV.RR-02
Macie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
2 wymagania
——
Zgłoszenia przez jednostkę wyznaczoną ścieżka zgodności →

Jednostka wyznaczona wskazuje osobę kontaktową do podmiotów publicznych, dla których realizuje zadania z zakresu cyberbezpieczeństwa.

Dokumentacja
Wdrożenie
Osoba kontaktowa podmiotu publicznego ścieżka zgodności →

Podmiot wyznacza co najmniej jedną osobę odpowiedzialną za utrzymywanie kontaktów z innymi podmiotami kluczowymi lub podmiotami ważnymi.

Dokumentacja
Wdrożenie
GV.SC-02
Macie ustalone i skoordynowane role bezpieczeństwa dostawców, klientów i partnerów
1 wymaganie
——
Systemy dostarczane podmiotowi publicznemu ścieżka zgodności →

Podmiot publiczny uwzględnia dostarczany system informacyjny w zakresie odpowiadającym zakresowi swoich kompetencji, wynikającym z polityki bezpieczeństwa danego systemu informacyjnego lub przepisów prawa regulujących sposób działania tego systemu.

Dokumentacja
Wdrożenie

Ochrona

Zabezpieczenia: dostęp, dane, szkolenia, platformy. · 1 temat
PR.AT-02
Szkolicie osoby w rolach specjalistycznych, by w swoich zadaniach uwzględniały ryzyko
1 wymaganie
——
Współpraca z jednostką wyznaczoną ścieżka zgodności →

Kierownik podmiotu publicznego uczestniczy w szkoleniach z zakresu cyberbezpieczeństwa.

Dokumentacja
Wdrożenie

Formalności wobec organów

Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 7 formalności
Zgłoszenia przez jednostkę wyznaczoną ścieżka zgodności →

Jednostka wyznaczona zgłasza w imieniu podmiotu publicznego wczesne ostrzeżenie, zgłoszenie incydentu poważnego, sprawozdanie okresowe i sprawozdanie końcowe, o których mowa w art. 11 ust. 1 pkt 4–4c ustawy, do CSIRT sektorowego.

Formalność

Jednostka wyznaczona korzysta z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 ustawy, w celu realizacji obowiązków, o których mowa w rozdziale 3 ustawy.

Formalność
Podmiot publiczny i system zadania publicznego ścieżka zgodności →

Podmiot publiczny realizuje obowiązki, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 9–12b i art. 15 ustawy.

Formalność
Incydenty podmiotu publicznego ścieżka zgodności →

Podmiot ważny będący podmiotem publicznym stosuje przepisy art. 11 i art. 12 ustawy, z wyjątkiem przepisów o przekazywaniu wczesnego ostrzeżenia, sprawozdania okresowego, sprawozdania z postępu obsługi incydentu i sprawozdania końcowego.

Formalność
Współpraca z jednostką wyznaczoną ścieżka zgodności →

Podmiot publiczny przekazuje jednostce wyznaczonej informacje o incydentach.

Formalność

Podmiot publiczny wykonuje decyzje kierownika jednostki wyznaczonej w zakresie systemu zarządzania bezpieczeństwem informacji.

Formalność

Podmiot publiczny publikuje na swojej stronie internetowej adres strony internetowej jednostki wyznaczonej zawierającej informacje o cyberbezpieczeństwie, zgodnie z art. 9 ustawy.

Formalność
Część dla wybranych podmiotów

Audyt bezpieczeństwa

Kogo dotyczy: podmioty kluczowe (art. 15 i art. 16 ust. 2 ustawy).

1 temat · 6 wymagań do oceny 1–5 · 3 formalności (tak / nie)

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 1 temat
GV.OV-03
Oceniacie skuteczność zarządzania ryzykiem i wprowadzacie potrzebne korekty
5 wymagań
——
Audyt bezpieczeństwa ścieżka zgodności →

Audytu nie przeprowadza osoba realizująca w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13 ustawy, ani osoba, która realizowała te zadania w podmiocie audytowanym w ciągu roku przed dniem rozpoczęcia audytu.

Dokumentacja
Wdrożenie

Audytor sporządza pisemne sprawozdanie z przeprowadzonego audytu na podstawie zebranych dokumentów i dowodów.

Dokumentacja
Wdrożenie

Audytor przekazuje podmiotowi kluczowemu lub podmiotowi ważnemu pisemne sprawozdanie z przeprowadzonego audytu wraz z dokumentacją z przeprowadzonego audytu.

Dokumentacja
Wdrożenie

Audytor przeprowadzający audyt posiada certyfikat określony w przepisach wydanych na podstawie art. 15 ust. 8 ustawy, co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych albo co najmniej dwuletnią praktykę w tym zakresie wraz z dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych wydanym przez uprawnioną jednostkę organizacyjną.

Dokumentacja
Wdrożenie

Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, licząc od dnia sporządzenia i podpisania przez audytorów raportu z ostatniego audytu.

Dokumentacja
Wdrożenie

Wymagania bez odpowiednika w NIST CSF 2.0

NIST CSF 2.0 nie opisuje tych obowiązków — oceniacie je tak samo, bo wymaga ich prawo.
poza CSF
Wymagania bez odpowiednika w NIST CSF 2.0
1 wymaganie
——
Audyt bezpieczeństwa ścieżka zgodności →

Audytor zachowuje w tajemnicy informacje uzyskane w związku z przeprowadzanym audytem, z zachowaniem przepisów o ochronie informacji niejawnych i innych informacji prawnie chronionych.

Dokumentacja
Wdrożenie

Formalności wobec organów

Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 3 formalności
Audyt bezpieczeństwa ścieżka zgodności →

Audyt jest przeprowadzany przez jednostkę oceniającą zgodność akredytowaną w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych, przez co najmniej dwóch audytorów o kwalifikacjach określonych w art. 15 ust. 2 pkt 2 ustawy albo przez CSIRT sektorowy ustanowiony w ramach sektora lub podsektora wymienionego w załączniku nr 1 do ustawy, którego audytorzy spełniają te kwalifikacje.

Formalność

Podmiot kluczowy przedstawia organowi właściwemu do spraw cyberbezpieczeństwa kopię raportu z przeprowadzonego audytu w postaci elektronicznej, w terminie 3 dni roboczych od dnia otrzymania raportu przez podmiot.

Formalność
Termin pierwszego audytu ścieżka zgodności →

Podmiot kluczowy zapewnia przeprowadzenie audytu po raz pierwszy w terminie 24 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy.

Formalność
Część dla wybranych podmiotów

Usługi bezpieczeństwa dla innych (MSSP)

Kogo dotyczy: podmioty kluczowe będące dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa, które świadczą usługę obsługi incydentów (art. 8g ustawy).

1 temat · 12 wymagań do oceny 1–5

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 1 temat
GV.OC-04
Wiecie, które Wasze usługi i cele są krytyczne dla otoczenia, i komunikujecie to
12 wymagań
——
Obsługa incydentów przez MSSP ścieżka zgodności →

Podmiot udostępnia na swojej stronie internetowej informacje na temat swojej działalności.

Dokumentacja
Wdrożenie

Podmiot udostępnia na swojej stronie internetowej nazwę (firmę).

Dokumentacja
Wdrożenie

Podmiot udostępnia na swojej stronie internetowej zakres działania.

Dokumentacja
Wdrożenie

Udostępniany zakres działania obejmuje oferowany rodzaj wsparcia.

Dokumentacja
Wdrożenie

Udostępniany zakres działania obejmuje zasady współpracy i wymiany informacji.

Dokumentacja
Wdrożenie

Udostępniany zakres działania obejmuje politykę komunikacji.

Dokumentacja
Wdrożenie

Podmiot udostępnia na swojej stronie internetowej oferowane usługi oraz politykę obsługi incydentów i koordynacji incydentów.

Dokumentacja
Wdrożenie

Podmiot udostępnia na swojej stronie internetowej dane kontaktowe.

Dokumentacja
Wdrożenie

Udostępniane dane kontaktowe obejmują adres ze wskazaniem strefy czasowej.

Dokumentacja
Wdrożenie

Udostępniane dane kontaktowe obejmują numer telefonu, adres poczty elektronicznej oraz wskazanie innych dostępnych środków komunikacji elektronicznej z dostawcą.

Dokumentacja
Wdrożenie

Udostępniane dane kontaktowe obejmują dane o wykorzystywanych kluczach publicznych i sposobach szyfrowania komunikacji z dostawcą.

Dokumentacja
Wdrożenie

Udostępniane dane kontaktowe obejmują sposoby kontaktu z dostawcą, w tym sposób zgłaszania incydentów.

Dokumentacja
Wdrożenie
Część dla wybranych podmiotów

Dostawca wysokiego ryzyka

Kogo dotyczy: podmioty objęte decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka (art. 67c ustawy), w tym zamawiający publiczni i przedsiębiorcy telekomunikacyjni.

2 tematy · 4 wymagania do oceny 1–5 · 2 formalności (tak / nie)

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 2 tematy
GV.SC-06
Przed umową z dostawcą planujecie współpracę i sprawdzacie go z należytą starannością
1 wymaganie
——
Zakaz zamówień dostawcy wysokiego ryzyka ścieżka zgodności →

Podmiot stosujący ustawę Prawo zamówień publicznych, objęty decyzją o dostawcy wysokiego ryzyka, nie nabywa produktów ICT, usług ICT ani procesów ICT określonych w tej decyzji.

Dokumentacja
Wdrożenie
GV.SC-07
Przez całą współpracę rozpoznajecie, oceniacie, obsługujecie i monitorujecie ryzyko dostawców
3 wymagania
——
Dostawca wysokiego ryzyka ścieżka zgodności →

Podmiot objęty decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka nie wprowadza do użytkowania produktów ICT, usług ICT ani procesów ICT tego dostawcy w zakresie objętym decyzją.

Dokumentacja
Wdrożenie

Podmiot objęty decyzją o uznaniu dostawcy za dostawcę wysokiego ryzyka wycofuje z użytkowania produkty ICT, usługi ICT i procesy ICT tego dostawcy w zakresie objętym decyzją nie później niż w terminie 7 lat od dnia ogłoszenia decyzji.

Dokumentacja
Wdrożenie
Wycofanie dostawcy wysokiego ryzyka w telekomunikacji ścieżka zgodności →

Przedsiębiorca telekomunikacyjny objęty decyzją o dostawcy wysokiego ryzyka wycofuje w ciągu 4 lat od dnia ogłoszenia decyzji produkty, usługi i procesy ICT tego dostawcy wskazane w decyzji i objęte wykazem kategorii funkcji krytycznych z załącznika nr 3 do ustawy.

Dokumentacja
Wdrożenie

Formalności wobec organów

Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 2 formalności
Dostawca wysokiego ryzyka ścieżka zgodności →

Do czasu wycofania sprzętu lub oprogramowania podmiot może użytkować dotychczas posiadane produkty, usługi i procesy ICT dostawcy wysokiego ryzyka wyłącznie w zakresie naprawy, modernizacji, wymiany elementu lub aktualizacji, jeżeli jest to niezbędne dla zapewnienia odpowiedniej jakości i ciągłości świadczonych usług.

Formalność
Zakaz zamówień dostawcy wysokiego ryzyka ścieżka zgodności →

Podmiot, który przed ogłoszeniem decyzji o dostawcy wysokiego ryzyka nabył w drodze zamówienia publicznego produkt, usługę lub proces ICT objęte tą decyzją, może z nich korzystać nie dłużej niż 7 lat od dnia ogłoszenia decyzji, a w przypadku produktów, usług lub procesów wykorzystywanych do funkcji krytycznych z załącznika nr 3 — nie dłużej niż 4 lata.

Formalność
Część dla wybranych podmiotów

Mikro i mali przedsiębiorcy

Kogo dotyczy: podmioty kluczowe i ważne będące mikro- lub małymi przedsiębiorcami (art. 9 ust. 2 ustawy).

1 temat · 1 wymaganie do oceny 1–5

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 1 temat
GV.RR-02
Macie ustalone, znane i egzekwowane role, obowiązki i uprawnienia w zarządzaniu ryzykiem
1 wymaganie
——
Osoba kontaktowa — mikro i mali przedsiębiorcy ścieżka zgodności →

Podmiot wyznacza co najmniej jedną osobę odpowiedzialną za utrzymywanie kontaktów z innymi podmiotami kluczowymi lub podmiotami ważnymi.

Dokumentacja
Wdrożenie
Część dla wybranych podmiotów

Dostawcy usług zaufania

Kogo dotyczy: dostawcy usług zaufania (art. 11 ust. 1a ustawy).

1 formalność (tak / nie)

Formalności wobec organów

Sprawy urzędowe oceniacie „tak / nie / nie dotyczy” — nie wchodzą do ocen tematów ani do profilu dojrzałości. · 1 formalność
Zgłoszenia dostawcy usług zaufania ścieżka zgodności →

Dostawca usług zaufania zgłasza incydent poważny do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 24 godzin od momentu wykrycia incydentu.

Formalność
Część dla wybranych podmiotów

Sektor energii — rozporządzenie 2024/1366

Kogo dotyczy: podmioty kluczowe i ważne z podsektora energii elektrycznej o dużym lub krytycznym wpływie (art. 8b ust. 3 ustawy).

1 temat · 1 wymaganie do oceny 1–5

Zarządzanie

Strategia, role, polityki i nadzór nad ryzykiem. · 1 temat
GV.OC-03
Znacie i wypełniacie wymogi prawne i umowne, w tym dotyczące prywatności i swobód obywatelskich
1 wymaganie
——
Środki dodatkowe — energia elektryczna ścieżka zgodności →

Podmiot dodatkowo stosuje środki określone w rozporządzeniu delegowanym Komisji (UE) 2024/1366.

Dokumentacja
Wdrożenie
Uczciwie o granicach

Czego ta samoocena nie robi

Nie wydaje werdyktu

Ustawa nie zna progu „zgodny”. Pokazujemy profil dojrzałości i tematy poniżej poziomu 3 — decyzję, co wystarcza dla Waszego ryzyka, podejmujecie Wy (albo audytor).

Nie zastępuje audytu

Samoocena to deklaracja. Audyt z art. 15 sprawdza dowody — o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Nie mierzy dojrzałości formalności

Formalności wobec organów (np. terminy zgłoszeń do CSIRT, forma wniosku do wykazu) są w samoocenie — w osobnej grupie na końcu każdej części — ale oceniacie je tylko „tak / nie”: dotyczą kontaktu z organem, nie dojrzałości zabezpieczeń, więc nie wchodzą do średnich. Co, komu i w jakim terminie przekazać, opisuje strona obowiązki administracyjne.