O mnie
Nazywam się Paweł Rosół. Pełnię funkcję pełnomocnika ds. cyberbezpieczeństwa oraz Inspektora Ochrony Danych (IOD). Pomagam kierownictwu podmiotów kluczowych i ważnych spełnić wymagania ustawy o krajowym systemie cyberbezpieczeństwa (ustawy o KSC), która wdraża dyrektywę NIS2. Jestem auditorem wiodącym ISO/IEC 27001, a od kilkunastu lat zajmuję się rozwiązaniami internetowymi oraz bezpieczeństwem systemów informatycznych i webaplikacji.
Dwie role, jedno podejście
Jako IOD pracuję z administratorami danych; ten obszar opisuję na pawel.rosol.pl. Jako pełnomocnik ds. cyberbezpieczeństwa wspieram kierownictwo podmiotów kluczowych i ważnych we wdrożeniu i utrzymaniu systemu zarządzania bezpieczeństwem informacji. W obu rolach robię to samo: szacuję ryzyko, dobieram zabezpieczenia proporcjonalne do tego ryzyka i piszę dokumentację, która opisuje to, co organizacja faktycznie robi, a nie to, co chciałaby pokazać podczas kontroli.
Gdzie kończy się moja odpowiedzialność?
Ustawa o KSC nie zna funkcji pełnomocnika ds. cyberbezpieczeństwa. To nazwa przyjęta w praktyce dla osoby, która koordynuje wykonywanie obowiązków z ustawy. Zadania z art. 8 i art. 9 do 13 podmiot realizuje przez własne struktury albo na podstawie umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14 ustawy o KSC). Odpowiedzialność za obowiązki pozostaje przy kierowniku podmiotu, także wtedy, gdy powierzył je innej osobie za jej zgodą (art. 8c ust. 3). To kierownik decyduje o systemie zarządzania bezpieczeństwem informacji, planuje na niego środki i przydziela zadania (art. 8d).
W praktyce oznacza to, że rekomenduję, a kierownictwo decyduje. Przedstawiam warianty, ryzyko i koszty; decyzję o środkach bezpieczeństwa podejmuje i dokumentuje kierownik podmiotu. Nie administruję systemami klienta, nie zatwierdzam dostępów ani odstępstw i nie jestem właścicielem ryzyka. Audytu z art. 15 nie mogę przeprowadzić w podmiocie, w którym realizuję zadania z art. 8 (art. 15 ust. 2a), i uprzedzam o tym na początku współpracy.
Kwalifikacje
- Certyfikat auditora wiodącego ISO/IEC 27001 (system zarządzania bezpieczeństwem informacji).
- Wieloletnie doświadczenie techniczne: infrastruktura, kopie zapasowe, poczta elektroniczna, sieci, bezpieczeństwo webaplikacji.
- Regularny udział w szkoleniach i spotkaniach środowiska IOD oraz bieżące śledzenie zmian w przepisach o cyberbezpieczeństwie.
Przed rozpoczęciem realizacji zadań z art. 8 lub art. 11 przedstawiam podmiotowi informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji, tak jak wymaga art. 8f ust. 1 ustawy o KSC.
Czy można łączyć funkcję IOD i pełnomocnika?
Można, ale tylko bez konfliktu interesów, którego zakazuje art. 38 ust. 6 RODO. Konflikt pojawia się, gdy ta sama osoba decyduje o zabezpieczeniach, a potem jako IOD ocenia ich adekwatność. Tam, gdzie obie role spotykają się w jednej organizacji, stosuję stałe zasady: odrębne umowy i zakresy dla każdej z funkcji, brak uprawnień wykonawczych, ocena skuteczności rekomendowanych przeze mnie środków wykonywana przez kogoś innego oraz udokumentowana ocena konfliktu interesów, zatwierdzona przez kierownictwo i przeglądana co roku. Jeśli takiego rozdziału nie da się utrzymać, obie funkcje powinny pełnić różne osoby.
Z kim pracuję?
Przede wszystkim z jednostkami sektora publicznego, spółkami komunalnymi, placówkami oświatowymi oraz małymi i średnimi firmami. Zaczynam od rozmowy o tym, które obowiązki faktycznie dotyczą Twojej organizacji. Szczegóły są na stronie Usługi, a dane kontaktowe w kontakcie. To, jak powstają teksty na tej stronie i co oznacza data stanu prawnego, opisałem w zasadach publikacji.