Metodyka
Metodyka to sposób, w jaki dochodzę od pierwszej rozmowy do działającego systemu, i zasady, których nie zmieniam w trakcie. Opisuję ją tu, żeby zarząd wiedział, czego się spodziewać, zanim podpisze umowę.
Zaczynam od ryzyka, nie od dokumentów
Ustawa o KSC wymaga systematycznego szacowania ryzyka wystąpienia incydentu i zarządzania tym ryzykiem (art. 8 ust. 1 pkt 1). Wszystko inne, dobór zabezpieczeń, zakres dokumentacji, lista szkoleń, wynika z tego szacowania. Dlatego pierwszym dokumentem, który powstaje, jest mapa usługi i systemów, od których zależy jej świadczenie, a drugim oszacowane ryzyko z planem postępowania. Polityki piszę dopiero wtedy, gdy wiadomo, przed czym mają chronić.
Metodykę szacowania dopasowuję do podmiotu. Spółka wodociągowa z systemami sterowania potrzebuje innego spojrzenia na skutki niż urząd, którego usługą jest obsługa mieszkańców. Skutek mierzę tak, jak mierzy go ustawa: przerwaniem lub obniżeniem jakości usługi (art. 2 pkt 7), a nie tylko wyciekiem danych.
Dokumentacja opisuje rzeczywistość
Dokument, którego nikt nie wykonuje, jest gorszy od braku dokumentu, bo podczas kontroli albo po incydencie staje się dowodem przeciwko podmiotowi. Piszę procedury z ludźmi, którzy będą je wykonywać, w języku, którego używają, i testuję je zanim trafią do zatwierdzenia. Każdy dokument ma właściciela po stronie podmiotu i datę następnego przeglądu.
Rozdział ról
Ustawa jasno mówi, kto odpowiada: kierownik podmiotu, także wtedy, gdy powierzył obowiązki innej osobie (art. 8c ust. 3). Moja rola jest doradcza. W praktyce:
- przedstawiam warianty z kosztem, skutkiem i ryzykiem rezydualnym; decyzję podejmuje i dokumentuje kierownik (art. 8d pkt 1),
- nie administruję systemami, nie zatwierdzam dostępów ani odstępstw,
- nie jestem właścicielem ryzyka; właścicielem jest osoba odpowiedzialna za proces,
- skuteczność środków, które rekomendowałem, ocenia ktoś inny, a audytu z art. 15 nie wykonuję w podmiocie, w którym realizuję zadania z art. 8 (art. 15 ust. 2a).
Jeśli ta sama organizacja korzysta z moich usług jako IOD, obie funkcje mają odrębne umowy i zakresy, a ocenę konfliktu interesów z art. 38 ust. 6 RODO zatwierdza kierownictwo i przegląda co roku.
Rytm pracy
Wdrożenie dzielę na etapy z widocznym wynikiem: kwalifikacja, wpis do wykazu, analiza luk, szacowanie ryzyka, dokumentacja, wdrożenie zabezpieczeń, procedura incydentów, szkolenia, przegląd zarządu. Po wdrożeniu system żyje w rytmie rocznym: przegląd ryzyka, przegląd dokumentów, szkolenie kierownika (art. 8e), ćwiczenie z incydentu, raport dla zarządu. Do tego reakcja na zmiany: nowy system, nowy dostawca, zmiana przepisów, incydent.
Źródła, na których pracuję
Tekst ujednolicony ustawy o KSC i akty wykonawcze, dyrektywa NIS2, normy ISO/IEC 27001 i ISO 22301, komunikaty CSIRT NASK, CSIRT GOV i CSIRT sektorowych, publikacje ENISA. Każde odesłanie do przepisu w mojej dokumentacji ma numer artykułu i datę stanu prawnego. Zmiany w prawie śledzę na bieżąco i zaznaczam w rejestrze zgodności podmiotu, kiedy wchodzą w życie.