System zarządzania bezpieczeństwem informacji
Skrót: SZBI
Uporządkowany sposób, w jaki podmiot kluczowy lub ważny zarządza bezpieczeństwem systemu używanego do świadczenia usługi, od szacowania ryzyka po obsługę incydentów.
Podmiot kluczowy lub podmiot ważny wdraża system zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi przez ten podmiot
Ustawa o KSCUstawa o KSC Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych. nie wskazuje normy, według której trzeba zbudować ten system. Wymaga, żeby zapewniał to, co wymienia art. 8 ust. 1 ustawy o KSC: systematyczne szacowanie ryzykaSzacowanie ryzyka Proces, w którym podmiot ustala, co może zagrozić jego systemom, jak bardzo jest to prawdopodobne i jakie byłyby skutki. W praktyce mówi się też „analiza ryzyka”. wystąpienia incydentu i zarządzanie nim, środki techniczne i organizacyjne proporcjonalne do ryzyka, zbieranie informacji o cyberzagrożeniach i podatnościachPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV., zarządzanie incydentami oraz środki ograniczające ich wpływ. Katalog środków w art. 8 ust. 1 pkt 2 ustawy o KSC obejmuje między innymi polityki bezpieczeństwa, plany ciągłości działaniaCiągłość działania Zdolność podmiotu do świadczenia usługi mimo awarii albo ataku. Ustawa wymaga planów ciągłości działania, które są dokumentowane, testowane i utrzymywane., bezpieczeństwo łańcucha dostawŁańcuch dostaw Dostawcy sprzętu, oprogramowania i usług ICT, od których zależy świadczenie usługi. Ich bezpieczeństwo podmiot uwzględnia w swoim zarządzaniu ryzykiem., monitorowanie w trybie ciągłym, edukację personelu i uwierzytelnianie wieloskładnikoweUwierzytelnianie wieloskładnikowe Logowanie, które wymaga więcej niż jednego składnika, na przykład hasła i kodu z aplikacji. Ustawa o KSC wymienia je wśród środków bezpieczeństwa..
O systemie decyduje kierownik podmiotuKierownik podmiotu Osoba albo organ kierujący podmiotem kluczowym lub ważnym, na przykład zarząd spółki. Odpowiada za cyberbezpieczeństwo podmiotu także wtedy, gdy zadania powierzył innej osobie.: jego przygotowanie, wdrażanie, stosowanie, przegląd i nadzór to jego zadanie (art. 8d pkt 1 ustawy o KSC). Podmiot publicznyPodmiot publiczny Podmiot z sektora „podmioty publiczne” w załączniku nr 1 lub 2 do ustawy o KSC. Podmiot publiczny, który jest podmiotem ważnym, wdraża SZBI według załącznika nr 4 do ustawy., który jest podmiotem ważnym, wdraża system według załącznika nr 4 do ustawy (art. 8 ust. 3 ustawy o KSC). Norma ISO/IEC 27001 opisuje podobny system i bywa dobrym punktem wyjścia, ale zgodność z ustawą ocenia się według jej przepisów.
Powiązane pojęcia
Gdzie pada to pojęcie
- Systemy OT w firmie. Skąd bierze się ryzyko i co pełnomocnik ds. cyberbezpieczeństwa ma powiedzieć zarządowi?
- Skąd zarząd ma wiedzieć, że jego firma ma odpowiednie zabezpieczenia?
- Wodociągi i oczyszczalnie pod ostrzałem. Czego wymaga ustawa o KSC i jak odciąć włamywaczy od sterowników?
- Co kierownik podmiotu może powierzyć pełnomocnikowi, a co zostaje przy nim?
- Czy moja organizacja podlega ustawie o KSC i w jakiej roli?
Wpisy o tym pojęciu: tag SZBI.
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).