Usługi

Pracuję z kierownictwem podmiotów kluczowych i ważnych, czyli z osobami, które według ustawy o KSC odpowiadają za cyberbezpieczeństwo osobiście (art. 8c). Zakres poniżej to zadania, które faktycznie wykonuję; kolejność odpowiada temu, jak zwykle wygląda droga podmiotu od pierwszego pisma z ministerstwa do działającego systemu.

Czy ustawa dotyczy Twojej organizacji?

Zaczynam od ustalenia, czy podmiot podlega ustawie o KSC, a jeśli tak, to czy jako podmiot kluczowy, czy ważny (art. 5). Sprawdzam sektor z załączników nr 1 i 2, wielkość przedsiębiorstwa i wyjątki, które działają niezależnie od wielkości. Wynik to krótka notatka dla zarządu: podlega albo nie podlega, w jakiej roli, z jakiego przepisu i jakie terminy z tego wynikają. Jeśli nie podlega, mówię to wprost i na tym kończymy.

Wpis do wykazu i osoby do kontaktu

Przygotowuję wniosek o wpis do wykazu podmiotów kluczowych i ważnych oraz komplet danych, których wymaga art. 7 ust. 2, w tym zakresy adresów IP i domeny. Pomagam wyznaczyć osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9 ust. 1 pkt 1) i uruchomić dostęp do systemu S46, przez który podmiot zgłasza incydenty.

Analiza luk i harmonogram

Porównuję to, co organizacja ma, z tym, czego wymaga art. 8 ust. 1: polityki, procesy, zabezpieczenia techniczne, umowy z dostawcami, plany ciągłości działania. Wynik to lista luk z priorytetami i harmonogram dojścia do zgodności, który zarząd może zatwierdzić i sfinansować (art. 8d pkt 2).

System zarządzania bezpieczeństwem informacji

Wdrażam SZBI w systemie informacyjnym używanym do świadczenia usługi, tak jak wymaga art. 8 ust. 1 ustawy o KSC, w oparciu o ISO/IEC 27001. W praktyce:

  • inwentaryzacja aktywów IT i OT oraz mapowanie usługi, od której zależy podmiot,
  • metodyka i przeprowadzenie szacowania ryzyka, plan postępowania z ryzykiem,
  • przegląd, urealnienie i uzupełnienie polityk oraz procedur,
  • bezpieczeństwo łańcucha dostaw: ocena dostawców ICT i klauzule umowne (art. 8 ust. 1 pkt 2 lit. e i ust. 2),
  • polityki kontroli dostępu, kryptografii, zarządzania aktywami i aktualizacji.

Dokumentacja opisuje to, co organizacja robi. Nie piszę procedur, których nikt nie będzie wykonywał.

Obsługa i zgłaszanie incydentów

Procedura obsługi incydentów zgodna z art. 11: klasyfikacja według progów, wczesne ostrzeżenie do CSIRT sektorowego w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca. Procedura jest spójna ze zgłaszaniem naruszeń ochrony danych do UODO, bo ten sam incydent bywa jednym i drugim. Do tego plany ciągłości działania i odtwarzania, testy odtworzenia kopii zapasowych i ćwiczenia z reagowania na incydent z udziałem zarządu.

Kierownictwo i pracownicy

Szkolenie kierownika podmiotu, którego wymaga art. 8e, oraz szkolenia z cyberhigieny dla pracowników (art. 8 ust. 1 pkt 2 lit. i oraz j). Okresowe raporty dla zarządu, rejestr zgodności i plan naprawczy, wsparcie podczas kontroli organu właściwego i podczas audytu z art. 15. Audytu nie przeprowadzam w podmiocie, w którym realizuję zadania z art. 8, bo zakazuje tego art. 15 ust. 2a.

Model współpracy

Najczęściej pracuję w modelu stałym: ustalona liczba godzin w miesiącu na utrzymanie systemu, spotkania z zarządem, przeglądy i reakcję na incydent. Wdrożenie od zera jest projektem z harmonogramem i ceną ustaloną po analizie luk. Pojedyncze zadania, na przykład przegląd umowy z dostawcą albo ćwiczenie z incydentu, rozliczam godzinowo. Szczegóły są na stronie Cennik, a to, jak pracuję, w Metodyce.

Rekomenduję, kierownictwo decyduje. Nie administruję systemami klienta, nie zatwierdzam dostępów i nie przejmuję odpowiedzialności, której ustawa nie pozwala przenieść (art. 8c ust. 3).