Krajowy System Cyberbezpieczeństwa

Kokpit zgodności KSC

Wymaganie po wymaganiu. Nie arkusz kalkulacyjny.

Ustawa o KSC nakłada na podmioty kluczowe i ważne obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI) zgodnie z Załącznikiem nr 4 do ustawy – polskim odpowiednikiem dziesięciu minimalnych środków bezpieczeństwa z Art. 21 dyrektywy NIS2. Compliance Cockpit mapuje kontrole Twojej organizacji względem tych wymagań w sposób ciągły – czerpiąc z aktualnych danych z całej platformy.

Zakres:

  • Analiza luk środek po środku wg SZBI: polityki, kontrola dostępu, obsługa incydentów, BCM, łańcuch dostaw, szyfrowanie, bezpieczeństwo kadrowe, MFA, zarządzanie aktywami, zarządzanie podatnościami
  • Status kontroli aktualizowany automatycznie wraz ze zmianami w źródłowych rejestrach – rejestrze ryzyk, dzienniku incydentów, ocenach dostawców, BIA
  • Pakiet raportowy dla zarządu: ustawa o KSC nakłada na kierownika podmiotu osobistą odpowiedzialność za realizację zadań z zakresu cyberbezpieczeństwa oraz obowiązek przejścia szkolenia. Cockpit generuje ścieżkę dowodową dla governance i dokumentację potwierdzającą nadzór kierownictwa
  • Eksport gotowy dla regulatora –  dla CSIRT-ów poziomu krajowego, organu właściwego do spraw cyberbezpieczeństwa i audytu wewnętrznego

Ryzyko łańcucha dostaw wg UoKSC (NIS2)

Ustawa o Krajowym Systemie Cyberbezpieczeństwa wprost wymaga, aby podmioty kluczowe i ważne uwzględniały cyberbezpieczeństwo w swoim łańcuchu dostaw – w tym praktyki bezpieczeństwa bezpośrednich dostawców i usługodawców. To nie jest formalność do odhaczenia. Organy właściwe do spraw cyberbezpieczeństwa oczekują dowodów na prowadzenie ciągłej oceny dostawców, a nie jednorazowego badania due diligence – a ustawa dodatkowo wprowadza mechanizm uznania dostawcy za „dostawcę wysokiego ryzyka”, nieznany wprost dyrektywie unijnej.

Co zarządza BCMLogic Next:

  • Ocena cyberbezpieczeństwa dostawcy: ustrukturyzowane kwestionariusze zgodne z wytycznymi ENISA oraz wymogami SZBI wg Załącznika nr 4 do uKSC
  • Klasyfikacja krytyczności: którzy dostawcy wpływają na usługi podstawowe, którzy przetwarzają dane wrażliwe, którzy mają dostęp do Twojej infrastruktury – z uwzględnieniem mechanizmu dostawcy wysokiego ryzyka
  • Ciągłe monitorowanie: status oceny, daty przeglądu umów, zidentyfikowane luki, śledzenie działań naprawczych – wszystko w jednym rejestrze
  • Widoczność podwykonawców: od kogo zależą Twoi krytyczni dostawcy oraz czy te zależności generują ryzyko koncentracji
  • Integracja z Kokpitem Zgodności KSC: luki w łańcuchu dostaw są automatycznie odzwierciedlane w Twoim statusie zgodności z obowiązkami z rozdziału 3 ustawy

Raportowanie incydentów wg UoKSC (NIS2)

24 godziny na wczesne ostrzeżenie. 72 godziny na zgłoszenie wstępne. 1 miesiąc na raport końcowy. Zegar zaczyna tykać natychmiast od powzięcia informacji o incydencie.

Ustawa o KSC utrzymuje rygorystyczne terminy zgłaszania incydentów znane z dyrektywy NIS2, kierując je jednak do właściwego CSIRT-u poziomu krajowego – CSIRT NASK, CSIRT GOV lub CSIRT MON, w zależności od sektora. Docelowo zgłoszenia mają odbywać się przez system teleinformatyczny S46, który ma pełnić rolę jednego punktu raportowania incydentów, eliminując konieczność równoległego zgłaszania tego samego zdarzenia do różnych organów. Niedotrzymanie tych terminów samo w sobie stanowi naruszenie podlegające karze.

BCMLogic Next automatyzuje proces raportowania od momentu wykrycia aż po zgłoszenie.

Jak to działa:

  • Silnik klasyfikacji incydentów: triaż wspomagany przez AI względem progów istotności wg uKSC – wpływ na ciągłość usług, liczba dotkniętych użytkowników, straty finansowe, szkody wizerunkowe
  • Automatyczne śledzenie terminów: od momentu pierwszego wykrycia system śledzi każdy termin zgłoszenia i powiadamia odpowiedzialne osoby
  • Ustrukturyzowane szablony zgłoszeń: wstępnie wypełnione danymi o incydencie już zapisanymi w systemie, przygotowane pod format właściwego CSIRT-u oraz docelowo pod system S46
  • Logika eskalacji: incydenty przekraczające progi istotności automatycznie uruchamiają workflow powiadomień do CISO oraz kierownika podmiotu, który zgodnie z uKSC ponosi osobistą odpowiedzialność za realizację zadań z zakresu cyberbezpieczeństwa
  • Pełna ścieżka audytu: każda decyzja klasyfikacyjna, każde powiadomienie, każda zmiana statusu – ze znacznikiem czasu i podpisem