
Art. 8 ustawy o krajowym systemie cyberbezpieczeństwa (KSC) określa obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI) oraz wskazuje szereg działań, które organizacja powinna realizować. Zarządzanie cyberbezpieczeństwem stanowi fundament działań związanych z ochroną systemów, informacji i usług oraz zapewnia spójne podejście do bezpieczeństwa w całej organizacji.
W październiku ruszyły CyberCzwartki – cykl postów i artykułów pokazujących, jak wymagania znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa (KSC 2.0) przekładają się na działanie organizacji. Zarządzenie cyberbezpieczeństwem jest jednym z siedmiu obszarów przedstawionych w publikacji „Od wymagań do działania. Praktyczny przewodnik po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa”, przygotowanym przez NASK oraz Departament Cyberbezpieczeństwa Ministerstwa Cyfryzacji.
Czego wymaga ustawa?
Ustawa wymaga, aby podmioty kluczowe i podmioty ważne zarządzały cyberbezpieczeństwem w sposób systematyczny, udokumentowany i oparty na analizie ryzyka. Wymagania te obejmują szereg wzajemnie powiązanych obszarów, takich jak zarządzanie aktywami, analiza i postępowanie z ryzykiem, polityki bezpieczeństwa informacji, określenie ról i kompetencji personelu czy zapewnienie ciągłości działania. Razem tworzą one ramy organizacyjne pozwalające na świadome i skuteczne zarządzanie bezpieczeństwem informacji.
Co to oznacza w praktyce?
Cyberbezpieczeństwo nie jest wyłącznie zadaniem specjalistów IT. Kluczową rolę odgrywa zaangażowanie kierownictwa, które wyznacza kierunek działań, określa priorytety, przydziela odpowiedzialność i nadzoruje zarządzanie ryzykiem.
W praktyce oznacza to zwrócenie uwagi na kilka kluczowych obszarów, które stanowią fundament zarządzania cyberbezpieczeństwem:
Ustalenie, co wymaga ochrony (art. 8 ust. 1 pkt 2 lit. m)
Punktem wyjścia powinna być inwentaryzacja aktywów wykorzystywanych w organizacji. Należy ustalić, jakie dane, systemy, urządzenia, oprogramowanie i usługi są wykorzystywane w działalności organizacji oraz określić osoby odpowiedzialne za poszczególne zasoby. Warto prowadzić rejestr zasobów, który ułatwi ocenę ryzyka, planowanie zabezpieczeń i dalsze działania związane z cyberbezpieczeństwem. Bez wiedzy o tym, jakie zasoby posiada organizacja, trudno właściwie ocenić ryzyko i zaplanować skuteczne działania zabezpieczające.
Ocena, przed czym należy się chronić (art. 8 ust. 1 pkt 1)
Należy rozpoznać możliwe zagrożenia i ocenić ich wpływ na działalność organizacji. Warto przeanalizować, jak realne jest wystąpienie danego zdarzenia oraz jakie może ono spowodować skutki np. przestój w działalności, utratę danych, straty finansowe, odpowiedzialność prawną czy utratę zaufania klientów. Pozwala to określić, które ryzyka są najistotniejsze i wymagają podjęcia działań w pierwszej kolejności.
Określenie kompetencji, uprawnień i zakresu odpowiedzialności personelu (art. 8 ust. 1 pkt 2 lit. d)
Należy jasno określić role, zakres odpowiedzialności i uprawnienia osób uczestniczących w realizacji działań związanych z bezpieczeństwem informacji. Organizacja powinna zapewnić, aby pracownicy i współpracownicy mieli kompetencje adekwatne do wykonywanych zadań, byli świadomi swoich obowiązków oraz posiadali dostęp wyłącznie do zasobów niezbędnych do ich realizacji. Istotne jest również regularne przeglądanie uprawnień oraz dostosowywanie ich do zmian organizacyjnych, kadrowych i zakresu wykonywanych obowiązków.
Określenie zasad bezpieczeństwa (art. 8 ust. 1 pkt 2 lit. a)
Wyniki inwentaryzacji zasobów, oceny ryzyka oraz przypisania odpowiedzialności powinny znaleźć odzwierciedlenie w politykach i procedurach bezpieczeństwa. Dokumentacja ta porządkuje sposób zarządzania cyberbezpieczeństwem i określa zasady postępowania obowiązujące w organizacji, w tym działania na wypadek awarii, incydentów oraz zakłóceń mogących wpływać na ciągłość działania. Dzięki temu organizacja wie nie tylko jak zapobiegać zagrożeniom, ale również jak reagować, gdy do nich dojdzie.
Regularne sprawdzanie skuteczności (art. 8 ust. 1 pkt 1 oraz pkt 2 lit. f)
Samo wdrożenie zabezpieczeń nie kończy procesu. Cyberbezpieczeństwo wymaga systematycznych działań. Organizacja powinna regularnie sprawdzać, czy stosowane zabezpieczenia rzeczywiście działają, analizować incydenty i wykryte słabości oraz na bieżąco aktualizować ocenę ryzyka. Dzięki temu może dostosowywać swoje działania do zmian zachodzących w organizacji oraz nowych zagrożeń pojawiających się w otoczeniu.
Jak sprawdzić, czy organizacja spełnia ten obowiązek?
W celu ułatwienia interpretacji i praktycznego wdrażania wymagań ustawy warto spojrzeć na zarządzanie cyberbezpieczeństwem z czterech wzajemnie uzupełniających się perspektyw:
decyzji i odpowiedzialności,
zasad i procedur,
systemów i bezpieczeństwa technicznego,
usług, ludzi i codziennej działalności.
Takie podejście pozwala lepiej zrozumieć, że skuteczne zarządzanie cyberbezpieczeństwem nie ogranicza się wyłącznie do wdrażania rozwiązań technicznych, ale obejmuje również organizację procesów, określenie odpowiedzialności, zarządzanie ryzykiem oraz budowanie świadomości pracowników. Przykładowo, z perspektywy zarządczej warto zweryfikować, czy organizacja posiada aktualną wiedzę o swoich aktywach, zidentyfikowanych ryzykach i osobach odpowiedzialnych za cyberbezpieczeństwo. W obszarze procedur istotne jest funkcjonowanie aktualnych polityk bezpieczeństwa, zasad postępowania oraz planów ciągłości działania. Z kolei perspektywa techniczna koncentruje się na adekwatności stosowanych zabezpieczeń i bezpieczeństwie systemów w całym ich cyklu życia. Nie mniej ważny jest wymiar organizacyjny, obejmujący codzienną pracę, świadomość pracowników oraz uwzględnianie wymagań bezpieczeństwa podczas realizacji usług i wprowadzania zmian. Pominięcie któregokolwiek z tych obszarów może prowadzić do zwiększenia ryzyka incydentów, nieefektywnego zarządzania bezpieczeństwem oraz zakłóceń w funkcjonowaniu organizacji. Dopiero połączenie wszystkich tych elementów pozwala skutecznie zarządzać cyberbezpieczeństwem. W poradniku „Od wymagań do działania. Praktyczny przewodnik po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa”, przedstawiono przykładowe pytania kontrolne, działania, dokumenty oraz dobre praktyki, które mogą wspomóc w zarządzaniu cyberbezpieczeństwem i planowaniu działań.
Jakie działania wspierają realizację wymagań ustawowych?
Realizacji wymagań ustawowych sprzyja prowadzenie regularnych działań związanych z zarządzaniem ryzykiem i doskonaleniem bezpieczeństwa. Obejmują one przede wszystkim systematyczną identyfikację oraz aktualizację ryzyk cyberbezpieczeństwa, monitorowanie ich poziomu oraz weryfikację, czy poziom ryzyka jest akceptowalny. Wyniki analiz ryzyka powinny stanowić podstawę do wyboru, wdrażania i doskonalenia zabezpieczeń, a najważniejsze ryzyka oraz incydenty powinny być regularnie omawiane na poziomie kierownictwa.
Istotne jest również utrzymywanie aktualnych informacji o zasobach wykorzystywanych przez organizację oraz uwzględnianie aspektów cyberbezpieczeństwa podczas planowania nowych usług, projektów i rozwiązań. Ryzyko powinno być stale monitorowane, a jego ocena aktualizowana po wystąpieniu istotnych zmian, incydentów lub pojawieniu się nowych zagrożeń. Ważnym elementem jest także weryfikowanie gotowości organizacji do działania w sytuacjach awaryjnych poprzez ćwiczenia i testy, a następnie wykorzystywanie wyciągniętych z nich wniosków do dalszego doskonalenia procesów bezpieczeństwa
Październik – kolejny etap wdrażania KSC 2.0.
3 października upłynął termin składania wniosków o wpis do wykazu podmiotów kluczowych i podmiotów ważnych, prowadzonego w systemie S46. Dla wielu organizacji oznacza to początek kolejnego etapu wdrażania wymagań KSC 2.0. Sam wpis jest jedynie formalnym obowiązkiem. Najważniejsze jest teraz rozpoczęcie lub uporządkowanie działań związanych z zarządzaniem cyberbezpieczeństwem.
Zarządzanie cyberbezpieczeństwem jest jednym z fundamentów odporności organizacji na współczesne zagrożenia. Jego celem nie jest tworzenie dodatkowej dokumentacji, lecz budowanie zdolności organizacji do zapobiegania incydentom, skutecznego reagowania na nie oraz zapewnienia ciągłości działania. Warto zacząć od podstawowych działań, takich jak przegląd stosowanych rozwiązań, określenie odpowiedzialności za cyberbezpieczeństwo, analiza kluczowych ryzyk czy weryfikacja sposobu obsługi incydentów. Takie kroki stanowią dobry punkt wyjścia do systemowego zarządzania cyberbezpieczeństwem przez cały rok.