Jakie obowiązki nakłada Ustawa o Krajowym Systemie Cyberbezpieczeństwa na podmioty kluczowe i ważne?
Polecam ten tekst przede wszystkim tym, którzy po różnych szkoleniach, webinarach i spotkaniach z dostawcami rozwiązań IT są przekonani, często niesłusznie, że w procesie dostosowawczym najważniejszy jest zakup narzędzi typu SIEM, usług SOC czy wdrożenie mechanizmów 2FA.
Podstawowym obowiązkiem podmiotów kluczowych i ważnych jest wdrożenie systemu zarządzania bezpieczeństwem informacji, czyli SZBI. Za tym skrótem kryje się sposób organizacji pracy: określenie odpowiedzialności, zarządzanie ryzykiem, reagowanie na incydenty i regularne sprawdzanie skuteczności zabezpieczeń. Do tego potrzebne są zapisy pozwalające wykazać, że te działania rzeczywiście wykonano. Przyjrzyjmy się zatem poszczególnym obowiązkom i temu, co oznaczają w praktyce.
Obowiązek pierwszy: wdrożenie SZBI
Art. 8 Ustawy o Krajowym Systemie Cyberbezpieczeństwa nakłada obowiązek wdrożenia SZBI. Dla podmiotów ważnych będących jednocześnie podmiotami publicznymi przewidziano odrębne wymagania, do których wrócę w dalszej części tekstu.
Taki system ma zapewniać przede wszystkim:
- szacowanie ryzyka wystąpienia incydentu,
- zarządzanie tym ryzykiem,
- wdrożenie środków technicznych i organizacyjnych odpowiednich do ryzyka,
- zbieranie informacji o cyberzagrożeniach i podatnościach,
- zarządzanie incydentami,
- stosowanie środków ograniczających wpływ incydentów.
Zwróćcie uwagę, jak te działania łączą się ze sobą. Rozpoznanie ryzyka pozwala dobrać zabezpieczenia, monitoring pomaga wykrywać nieprawidłowości, a obsługa incydentów ogranicza ich skutki. Skuteczność całego procesu trzeba ponadto sprawdzać i dokumentować. Zakup konkretnego narzędzia może pomóc w realizacji części tych zadań, ale sam nie rozwiąże kwestii odpowiedzialności ani organizacji pracy.
Ryzyko jako punkt startowy
Punktem wyjścia do budowy SZBI jest szacowanie ryzyka i zarządzanie nim. Trudno bowiem sensownie dobierać zabezpieczenia, jeśli wcześniej nie ustalimy, co chronimy, jakie zagrożenia bierzemy pod uwagę i jakie skutki może mieć incydent. Analiza ryzyka pozwala uzasadnić, dlaczego wybraliśmy właśnie takie środki ochrony.
Polityka szacowania ryzyka powinna odpowiadać na praktyczne pytania:
- jaką metodykę stosujemy,
- kto odpowiada za analizę,
- jak często ją wykonujemy,
- jak definiujemy poziomy ryzyka,
- jakie ryzyka akceptujemy,
- kiedy ryzyko wymaga działania,
- kto zatwierdza decyzje.
Bez tych ustaleń trudno o spójne decyzje. Ktoś uzna dane ryzyko za dopuszczalne, ktoś inny będzie domagał się natychmiastowego działania, a organizacja nie będzie miała wspólnego kryterium oceny. W przypadku podmiotów kluczowych i ważnych skutki takiego zamieszania mogą dotyczyć również odbiorców ich usług.
Środki techniczne i organizacyjne
Zakres środków technicznych i organizacyjnych jest szeroki. Ustawa obejmuje nimi w szczególności:
- polityki szacowania ryzyka oraz bezpieczeństwa,
- bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego,
- testowanie systemu informacyjnego,
- bezpieczeństwo fizyczne i środowiskowe,
- kontrolę dostępu,
- bezpieczeństwo zasobów ludzkich,
- bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT,
- plany ciągłości działania,
- monitorowanie systemu informacyjnego w trybie ciągłym,
- ocenę skuteczności zastosowanych zabezpieczeń,
- edukację personelu,
- podstawowe zasady cyberhigieny,
- kryptografię i szyfrowanie,
- bezpieczną komunikację elektroniczną,
- zarządzanie aktywami.
Już po tej liście widać, dlaczego wdrożenie SZBI wymaga zaangażowania całej organizacji. Bezpieczeństwo zasobów ludzkich obejmuje m.in. przygotowanie pracowników do rozpoznawania zagrożeń i reagowania na nie. Bezpieczeństwo łańcucha dostaw wymaga przyjrzenia się dostawcom usług ICT oraz zależnościom od ich działania. Z kolei zarządzanie aktywami zaczyna się od ustalenia, co właściwie mamy i za co odpowiadamy.
Taka lista może wydawać się oczywistością, dopóki nie trzeba wskazać właściciela konkretnej usługi albo ustalić, które systemy przestaną działać po awarii u dostawcy. Nieaktualny wykaz systemów, usług, właścicieli biznesowych, administratorów i zależności utrudnia zarówno dobór zabezpieczeń, jak i późniejsze reagowanie.
Monitorowanie ciągłe
System informacyjny wykorzystywany do świadczenia usługi musi być monitorowany w trybie ciągłym. W praktyce wymaga to zorganizowania monitorowania, alarmowania i reagowania w taki sposób, by nieprawidłowości można było odpowiednio szybko zauważyć i obsłużyć. Zaglądanie do logów raz w tygodniu trudno uznać za realizację tego celu.
Nie oznacza to automatycznie konieczności budowania rozbudowanego centrum operacji bezpieczeństwa (SOC) w każdej firmie. Trzeba jednak ustalić, jak będą wykrywane zdarzenia, do kogo trafią alarmy i kto na nie zareaguje. Samo zbieranie logów nie zapewni jeszcze reakcji.
Awaria, przejęcie systemu przez atakującego albo utrata integralności danych mogą przecież wpływać na świadczenie usługi. Konsekwencje odczują wtedy klienci, obywatele, pacjenci, kontrahenci lub inne podmioty zależne od jej dostępności. To właśnie ten wpływ trzeba uwzględnić przy organizowaniu monitorowania.
Edukacja i cyberhigiena
SZBI obejmuje również edukację personelu w zakresie cyberbezpieczeństwa oraz podstawowe zasady cyberhigieny. Ten obszar łatwo zaniedbać, jeśli większość uwagi poświęcimy dokumentacji i narzędziom. Pracownik musi jednak wiedzieć, jak zastosować przyjęte zasady w codziennej pracy. Samo udostępnienie mu polityki bezpieczeństwa nie daje pewności, że będzie potrafił to zrobić.
Jeżeli pracownik nie wie:
- jak rozpoznać phishing,
- jak zgłosić incydent,
- czego nie wysyłać mailem,
- jak korzystać z haseł i uwierzytelniania wieloskładnikowego (MFA),
- jak postępować z plikami i załącznikami,
- jakie działania należą do niego, a kiedy i komu powinien przekazać sprawę zgodnie z procedurą,
to mamy problem z przygotowaniem ludzi do pracy zgodnej z zasadami bezpieczeństwa. Jego skutkiem może być zarówno sam incydent, jak i opóźnienie zgłoszenia, przez które trudniej będzie ograniczyć szkody.
Dokumentacja: normatywna i operacyjna
Art. 10 ustawy nakłada obowiązek opracowania, stosowania i aktualizowania dokumentacji normatywnej oraz operacyjnej dotyczącej bezpieczeństwa.
Dokumentacja normatywna opisuje, co ma być robione i według jakich zasad. Obejmuje m.in.:
- dokumentację SZBI,
- dokumentację ochrony infrastruktury,
- opis zabezpieczeń technicznych obiektów,
- zasady ochrony fizycznej,
- dokumentację systemu zarządzania ciągłością działania,
- dokumentację techniczną systemu informacyjnego,
- dokumentację wynikającą ze specyfiki usługi w danym sektorze.
Dokumentacja operacyjna pozwala z kolei wykazać, jak te zasady są realizowane. Należą do niej np.:
- raporty z analiz ryzyka,
- zapisy z przeglądów,
- logi systemowe,
- potwierdzenia aktualizacji,
- raporty z testów,
- zapisy z obsługi incydentów,
- potwierdzenia szkoleń,
- raporty z audytów.
Najłatwiej pokazać tę różnicę na przykładzie przeglądu uprawnień. Jeśli w procedurze zapisaliśmy, że wykonujemy go raz na kwartał, to określiliśmy zasadę działania. Zapis z przeprowadzonego przeglądu pozwoli natomiast sprawdzić, czy jej przestrzegamy. Dopiero zestawienie obu rodzajów dokumentacji daje obraz tego, jak działa organizacja.
Obsługa incydentów
Art. 11 ustawy określa obowiązki związane z obsługą incydentów. Podmiot kluczowy lub ważny musi:
- zapewnić obsługę incydentu,
- zapewnić właściwemu CSIRT dostęp do informacji o rejestrowanych incydentach,
- klasyfikować incydenty według progów uznawania incydentu za poważny,
- zgłosić wczesne ostrzeżenie o incydencie poważnym niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia,
- zgłosić incydent poważny niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia,
- przekazać sprawozdanie okresowe na wniosek właściwego CSIRT,
- przekazać sprawozdanie końcowe nie później niż w ciągu miesiąca od zgłoszenia incydentu poważnego.
Terminy te dobrze pokazują, dlaczego sposób obsługi incydentu trzeba ustalić wcześniej. W ciągu 24 godzin trzeba ocenić sytuację, zebrać podstawowe informacje, zakwalifikować incydent i wysłać wczesne ostrzeżenie. Jeśli dopiero wtedy zaczniemy szukać numeru telefonu, dostępu do systemu S46 albo osoby, która „chyba się tym zajmuje”, stracimy czas potrzebny na właściwą reakcję.
Współpraca z CSIRT i usuwanie podatności
Obsługa incydentu poważnego i krytycznego wymaga również współdziałania z właściwym CSIRT, czyli zespołem reagowania na incydenty bezpieczeństwa komputerowego.
Organizacja może też zostać wezwana do usunięcia podatności. Musi wówczas ją usunąć i poinformować o wykonaniu działania. Nie wystarczy samo potwierdzenie przyjęcia wezwania. CSIRT może bowiem wykryć podatność w publicznie dostępnym zasobie organizacji, a dopóki pozostaje ona nieusunięta, system jest nadal narażony na atak. Takie zgłoszenie musi więc trafić do osoby, która potrafi doprowadzić sprawę do końca.
Informowanie użytkowników usług
Obowiązki podmiotu kluczowego lub ważnego obejmują także kontakt z użytkownikami usług. Użytkownik musi mieć możliwość zgłoszenia:
- cyberzagrożenia,
- incydentu,
- podatności związanej ze świadczoną usługą.
Organizacja musi też udostępnić wiedzę pozwalającą zrozumieć cyberzagrożenia i skutecznie się przed nimi zabezpieczać. W praktyce może to oznaczać informacje na stronie internetowej, procedurę zgłoszeń, formularz kontaktowy, adres e-mail, instrukcję postępowania albo odesłanie do właściwego CSIRT, jeżeli spełnia to wymaganie w danym kontekście.
W razie poważnego cyberzagrożenia organizacja musi poinformować użytkowników swoich usług o możliwych środkach zapobiegawczych, jeżeli zagrożenie może mieć na nich wpływ. O samym poważnym cyberzagrożeniu informuje wtedy, gdy nie zwiększy to poziomu ryzyka dla bezpieczeństwa systemów informacyjnych.
O incydencie poważnym informuje użytkowników, jeżeli ma on niekorzystny wpływ na świadczenie usług. Komunikację z użytkownikami trzeba zatem uwzględnić w procesie bezpieczeństwa: ustalić, kto przygotowuje informację, do kogo powinna trafić i jak ocenić, czy jej przekazanie nie zwiększy ryzyka.
Struktury odpowiedzialne za cyberbezpieczeństwo
Art. 14 ustawy wymaga powołania wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo albo zawarcia umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Organizacja musi więc jasno określić, kto realizuje poszczególne zadania wynikające z ustawy. Stwierdzenie, że od IT i bezpieczeństwa jest informatyk, niewiele wyjaśnia, jeśli nie wiadomo, jaki jest zakres jego obowiązków. Podobnie jest z dostawcą zewnętrznym: trzeba wiedzieć, za jakie działania odpowiada. Jego dane mogą również trafić do wykazu podmiotów kluczowych i ważnych.
Z realizacją tych zadań wiąże się także wymóg z art. 8f: osoba realizująca zadania z art. 8 lub art. 11 musi przedstawić informację z Krajowego Rejestru Karnego potwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji. Osoba skazana za takie przestępstwa nie może realizować tych zadań.
Osoby do kontaktu z KSC
Art. 9 ustawy wymaga wyznaczenia osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa.
Liczba osób zależy od podmiotu:
- standardowo wyznacza się co najmniej dwie osoby,
- przedsiębiorca zatrudniający poniżej 50 osób lub ważny podmiot publiczny może wyznaczyć co najmniej jedną osobę.
Dane tych osób trafiają do wykazu, ale na samym wpisaniu nazwisk zadanie się nie kończy. Wyznaczone osoby muszą wiedzieć, co zrobić z informacją od CSIRT, komu przekazać wezwanie do usunięcia podatności i jak uruchomić obsługę incydentu. W przeciwnym razie formalnie będziemy mieli kontakt, a w praktyce wiadomość może utknąć w czyjejś skrzynce.
Audyt bezpieczeństwa
Art. 15 nakłada na podmiot kluczowy obowiązek przeprowadzania audytu bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. Audyt ma być wykonywany:
- na koszt podmiotu kluczowego,
- co najmniej raz na 3 lata.
Kopia raportu z audytu powinna zostać przekazana organowi właściwemu do spraw cyberbezpieczeństwa w ciągu 3 dni od otrzymania raportu. Na wniosek może być przekazana również dyrektorowi RCB lub szefowi ABW.
Organ właściwy może też nakazać audyt:
- podmiotowi kluczowemu w każdym czasie,
- podmiotowi ważnemu w przypadku wystąpienia incydentu poważnego lub innego naruszenia przepisów.
Audytu nie może przeprowadzać osoba, która realizuje albo w ostatnim roku realizowała w audytowanym podmiocie zadania z art. 8 oraz art. 9–13. Chodzi o zachowanie niezależności oceny: osoba odpowiedzialna za wdrożenie i wykonywanie zadań nie powinna następnie oceniać własnej pracy.
Wyjątek dla ważnych podmiotów publicznych
Wróćmy do wyjątku wspomnianego na początku. Podmioty ważne będące jednocześnie podmiotami publicznymi są zwolnione z obowiązku wdrożenia SZBI na podstawie art. 8 ust. 1. Trzeba jednak przeczytać również ust. 3, który nakłada na nie obowiązek stosowania SZBI zgodnego z załącznikiem nr 4 do ustawy.
Treść tego załącznika w dużej mierze odpowiada wymaganiom znanym wcześniej z rozporządzenia w sprawie Krajowych Ram Interoperacyjności (KRI). Mamy więc odrębny zestaw wymagań dla tej grupy podmiotów. Wyciągnięcie z samego zwolnienia wniosku, że SZBI ich nie dotyczy, byłoby błędem.
Co z tego wynika dla organizacji?
Jak widać, realizacja tych obowiązków wymaga połączenia pracy nad systemami, dokumentacją i przygotowaniem ludzi. Na początek trzeba ustalić, jakie wymagania dotyczą konkretnej organizacji, a następnie przełożyć je na zadania i odpowiedzialności. Pomocna będzie następująca lista:
- ustalić status podmiotu,
- wskazać właściciela procesu,
- wyznaczyć osoby do kontaktu z KSC,
- zbudować lub uporządkować SZBI,
- wykonać analizę ryzyka,
- uzupełnić dokumentację normatywną,
- zacząć zbierać dokumentację operacyjną,
- przygotować proces obsługi incydentów,
- zapewnić szkolenia i cyberhigienę,
- uporządkować monitoring, aktualizacje i zarządzanie podatnościami,
- przygotować się do audytu, jeśli dotyczy.
Przy każdym z tych działań pamiętajcie o zapisach potwierdzających jego wykonanie. Raport z testu, zapis przeglądu uprawnień czy dokumentacja obsługi incydentu pozwalają ocenić, czy przyjęte zasady działają. Bez nich trudno wykazać zgodność z wymaganiami, ale też zauważyć, co w organizacji wymaga poprawy. I właśnie temu ma służyć SZBI w codziennej pracy.
Zerknijcie też na poprzedni artykuł w cyklu związanym z Krajowym Systemem Cyberbezpieczeństwa: Kogo obowiązuje NIS2 i Ustawa o Krajowym Systemie Cyberbezpieczeństwa – podmioty kluczowe i ważne oraz obowiązujące terminy
Zostaw e-mail aby otrzymać powiadomienia o nowych wpisach oraz dostęp do materiałów przygotowanych wyłącznie dla subskrybentów.

