Słownik pojęć
Pojęcia, które padają w artykułach i aktualnościach. Tam, gdzie ustawa definiuje pojęcie, hasło cytuje przepis; pozostałe wyjaśniam z praktyki i podaję źródło.
Akty prawne
- Dyrektywa NIS2NIS2
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. o cyberbezpieczeństwie w Unii. W Polsce wdraża ją ustawa o KSC po nowelizacji z 2026 r.
- Nowelizacja ustawy o KSC z 2026 r.
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Wdraża NIS2, obowiązuje od 3 kwietnia 2026 r.
- RODO
- Rozporządzenie (UE) 2016/679 o ochronie danych osobowych. Tematy RODO omawiam na pawel.rosol.pl; tutaj pojawia się przy incydentach, które są też naruszeniem ochrony danych.
- Ustawa o KSC
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych.
Instytucje
- CERT Polska
- Zespół reagowania na incydenty prowadzony przez NASK, źródło ostrzeżeń i analiz, które cytuję w aktualnościach. Ustawa tej nazwy nie zna; ustawowym zespołem jest CSIRT NASK.
- CERT-EU
- Służba cyberbezpieczeństwa instytucji, organów i agencji Unii Europejskiej. Jej ostrzeżenia bywają źródłem aktualności na tej stronie; nie jest organem w rozumieniu ustawy o KSC.
- CISA
- Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
- CSIRT
- Zespół reagowania na incydenty bezpieczeństwa komputerowego. Na poziomie krajowym działają trzy: CSIRT GOV (Szef ABW), CSIRT MON (Minister Obrony Narodowej) i CSIRT NASK (NASK-PIB).
- CSIRT sektorowy
- Zespół reagowania na incydenty dla jednego sektora lub podsektora, ustanowiony przez organ właściwy. To do niego podmiot kluczowy lub ważny zgłasza incydent poważny.
- Organ właściwy do spraw cyberbezpieczeństwa
- Minister albo inny organ, któremu ustawa o KSC przypisała sektor. Nadzoruje podmioty kluczowe i ważne w tym sektorze i ustanawia dla niego CSIRT sektorowy.
- System S46S46
- System teleinformatyczny ministra właściwego do spraw informatyzacji, przez który zgłasza się incydenty i prowadzi wykaz podmiotów. Nazwa S46 jest potoczna, od numeru artykułu.
Podmioty i role
- Audyt bezpieczeństwa
- Sprawdzenie, czy system informacyjny używany do świadczenia usługi spełnia wymagania ustawy o KSC. Podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na trzy lata.
- Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa
- Firma, która na podstawie umowy prowadzi dla podmiotu działania z zakresu zarządzania ryzykiem, na przykład obsługę incydentów, testy lub audyty. Umowa z nią zastępuje własny zespół.
- Kierownik podmiotu
- Osoba albo organ kierujący podmiotem kluczowym lub ważnym, na przykład zarząd spółki. Odpowiada za cyberbezpieczeństwo podmiotu także wtedy, gdy zadania powierzył innej osobie.
- Pełnomocnik ds. cyberbezpieczeństwa
- Osoba, której kierownik podmiotu powierza zadania z zakresu cyberbezpieczeństwa. To nazwa praktyki: ustawa o KSC nie tworzy takiej funkcji ani nie określa jej zadań.
- Podmiot kluczowy
- Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata.
- Podmiot publiczny
- Podmiot z sektora „podmioty publiczne” w załączniku nr 1 lub 2 do ustawy o KSC. Podmiot publiczny, który jest podmiotem ważnym, wdraża SZBI według załącznika nr 4 do ustawy.
- Podmiot ważny
- Podmiot z sektorów ustawy o KSC, który spełnia jej kryteria, ale nie jest podmiotem kluczowym. Wdraża SZBI i zgłasza incydenty poważne tak jak podmiot kluczowy.
Zdarzenia i incydenty
- Incydent
- Zdarzenie, które szkodzi albo może zaszkodzić bezpieczeństwu systemów informacyjnych. Zgłaszać trzeba nie każdy incydent, tylko incydent poważny.
- Incydent krytyczny
- Incydent o znacznych skutkach dla bezpieczeństwa publicznego, gospodarki, instytucji publicznych albo życia i zdrowia ludzi. Klasyfikuje go właściwy CSIRT krajowy.
- Incydent poważny
- Incydent, który poważnie zakłóca usługę, przynosi podmiotowi straty finansowe albo wyrządza poważną szkodę innym. Podmiot kluczowy lub ważny zgłasza go do CSIRT sektorowego.
- Wczesne ostrzeżenie
- Pierwsze zgłoszenie incydentu poważnego do CSIRT sektorowego, niezwłocznie i najpóźniej w ciągu 24 godzin od wykrycia. Pełne zgłoszenie idzie w ciągu 72 godzin.
Zagrożenia i podatności
- CVE
- Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń.
- CVSS
- Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
- Katalog KEVKEV
- Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
Zarządzanie bezpieczeństwem
- Ciągłość działania
- Zdolność podmiotu do świadczenia usługi mimo awarii albo ataku. Ustawa wymaga planów ciągłości działania, które są dokumentowane, testowane i utrzymywane.
- Łańcuch dostaw
- Dostawcy sprzętu, oprogramowania i usług ICT, od których zależy świadczenie usługi. Ich bezpieczeństwo podmiot uwzględnia w swoim zarządzaniu ryzykiem.
- System zarządzania bezpieczeństwem informacjiSZBI
- Uporządkowany sposób, w jaki podmiot kluczowy lub ważny zarządza bezpieczeństwem systemu używanego do świadczenia usługi, od szacowania ryzyka po obsługę incydentów.
- Szacowanie ryzyka
- Proces, w którym podmiot ustala, co może zagrozić jego systemom, jak bardzo jest to prawdopodobne i jakie byłyby skutki. W praktyce mówi się też „analiza ryzyka”.
- Wykaz podmiotów kluczowych i ważnych
- Rejestr podmiotów kluczowych i ważnych prowadzony w systemie S46. Służy ich identyfikacji, wymianie informacji o incydentach i nadzorowi.
- Zarządzanie ryzykiem
- To, co podmiot robi z oszacowanym ryzykiem: dobiera zabezpieczenia, a ryzyko, którego nie ogranicza, akceptuje świadomie.
Technika
- Panel operatorski HMIHMI
- Human-Machine Interface: ekran albo aplikacja, przez które operator odczytuje stan procesu i wydaje polecenia sterownikom.
- Sterownik PLCPLC
- Programmable Logic Controller: przemysłowy komputer, który według zapisanego programu bezpośrednio steruje pompą, zaworem albo silnikiem.
- System SCADASCADA
- Supervisory Control and Data Acquisition: system nadzoru i zbierania danych, przez który dyspozytor widzi rozproszoną instalację, na przykład sieć wodociągową, i nią steruje.
- Technologia operacyjnaOT
- Systemy, które sterują procesami fizycznymi: sterowniki, SCADA, automatyka w wodociągach i energetyce. W tekstach zostaje angielski skrót OT.
- Uwierzytelnianie wieloskładnikoweMFA
- Logowanie, które wymaga więcej niż jednego składnika, na przykład hasła i kodu z aplikacji. Ustawa o KSC wymienia je wśród środków bezpieczeństwa.
- Wirtualna sieć prywatnaVPN
- Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków.
- Zapora sieciowa
- Urządzenie albo program, które przepuszczają lub blokują ruch sieciowy według reguł. Oddzielają na przykład sieć biurową od sieci sterowników.
- Zdalny dostęp
- Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał.