ISMS Copilot Docs

Biblioteka promptów dyrektywy NIS2

Ta biblioteka promptów pomaga podmiotom kluczowym i ważnym w zgodności z dyrektywą NIS2 (Dyrektywa (UE) 2022/2555), zaktualizowanymi ramami UE dotyczącymi cyberbezpieczeństwa systemów i sieci teleinformatycznych...

O tej bibliotece promptów

Ta biblioteka promptów pomaga podmiotom kluczowym i ważnym w zgodności z dyrektywą NIS2 (Dyrektywa (UE) 2022/2555), zaktualizowanymi ramami UE dotyczącymi cyberbezpieczeństwa systemów i sieci teleinformatycznych. Użyj tych promptów z ISMS Copilot, aby zbudować zgodne z NIS2 ramy zarządzania ryzykiem cyberbezpieczeństwa.

NIS2 znacznie rozszerza zakres w porównaniu z pierwotną dyrektywą NIS. Dotyczy średnich i dużych podmiotów w 18 sektorach (kluczowe: energia, transport, bankowość, ochrona zdrowia, woda, infrastruktura cyfrowa; ważne: poczta, gospodarka odpadami, chemikalia, żywność, produkcja, dostawcy usług cyfrowych, przestrzeń kosmiczna i inne).

Jak korzystać z tych promptów

Zastąp [umieszczone w nawiasach kwadratowych symbole zastępcze] szczegółowymi informacjami dotyczącymi Twojej organizacji. Rozpocznij od oceny zakresu, a następnie zbuduj ramy zarządzania ryzykiem cyberbezpieczeństwa. Prześlij istniejące polityki bezpieczeństwa lub oceny ryzyka, aby uzyskać bardziej dostosowane wyniki.

Ocena zakresu i stosowalności NIS2

Określenie stosowalności NIS2

Oceń, czy NIS2 ma zastosowanie do naszej organizacji:

Szczegóły organizacji:
- Sektor: [energia/transport/bankowość/ochrona zdrowia/infrastruktura cyfrowa/produkcja/poczta/chemikalia/żywność/przestrzeń kosmiczna/administracja publiczna/inny]
- Wielkość: [liczba pracowników, roczny przychód/bilans]
- Obecność w UE: [państwa członkowskie UE, w których działamy]
- Świadczone usługi: [opisz podstawowe działania]
- Krytyczne zależności: [czy inne podmioty kluczowe są od nas zależne?]

Określ:
- Czy kwalifikujemy się jako podmiot „kluczowy” lub „ważny” (progi wielkości, krytyczność)
- Które państwo(a) członkowskie UE mają jurysdykcję
- Konkretne obowiązki wynikające z NIS2, które mają zastosowanie
- Zwolnienia (np. małe/mikroprzedsiębiorstwa, określone typy podmiotów)
- Terminy zgodności (Państwa Członkowskie implementują do października 2024 r.; egzekwowanie różni się)

Przedstaw oświadczenie dotyczące zakresu i zidentyfikuj właściwe organy krajowe do rejestracji i nadzoru.

Analiza luk w wymaganiach NIS2

Przeprowadź analizę luk w naszej obecnej postawie cyberbezpieczeństwa w odniesieniu do środków zarządzania ryzykiem cyberbezpieczeństwa z artykułu 21 NIS2:

Stan obecny:
- Praktyki oceny ryzyka: [opisz obecne podejście]
- Obsługa incydentów: [obecne możliwości i procedury]
- Ciągłość działania: [plany BCP/DR i testowanie]
- Bezpieczeństwo łańcucha dostaw: [zarządzanie ryzykiem dostawców]
- Środki bezpieczeństwa: [kontrola dostępu, szyfrowanie, MFA itp.]
- Szkolenia i świadomość: [obecne programy]
- Zarządzanie podatnościami: [łatanie, skanowanie]
- Kryptografia: [wykorzystanie szyfrowania]

Dla każdego wymogu NIS2 (analiza ryzyka, obsługa incydentów, ciągłość działania, łańcuch dostaw, bezpieczeństwo, higiena, szkolenia, kryptografia, zasoby ludzkie, kontrola dostępu, zarządzanie aktywami), przedstaw:
- Podsumowanie wymogu regulacyjnego
- Naszą obecną dojrzałość (Zgodny/Częściowo zgodny/Niezgodny)
- Konkretne luki
- Ryzyko w przypadku niezgodności (sankcje regulacyjne, narażenie na zagrożenia bezpieczeństwa)
- Działania naprawcze
- Wysiłek i harmonogram

Priorytetyzuj krytyczne luki dla obowiązków podmiotów kluczowych vs. ważnych.

Ramy zarządzania ryzykiem cyberbezpieczeństwa

Polityka cyberbezpieczeństwa NIS2

Utwórz kompleksową politykę cyberbezpieczeństwa zgodną z artykułem 21 NIS2:

Organizacja: [nazwa, sektor, klasyfikacja jako podmiot kluczowy/ważny]

Sekcje polityki:

1. Zarządzanie i zarządzanie ryzykiem
- Obowiązki organu zarządzającego (nadzór na poziomie zarządu, uprawnienia do zatwierdzania)
- Metodologia oceny ryzyka cyberbezpieczeństwa (identyfikacja ryzyka, analiza, ocena)
- Postępowanie z ryzykiem i akceptacja ryzyka
- Integracja z zarządzaniem ryzykiem przedsiębiorstwa

2. Obsługa incydentów (Artykuł 21(2)(a))
- Wykrywanie, reagowanie i odzyskiwanie po incydentach
- Powiadamianie o znaczących incydentach do CSIRT/właściwego organu (24-godzinne wczesne ostrzeżenie, powiadomienie o incydencie, raport końcowy)
- Klasyfikacja incydentów i progi istotności
- Zarządzanie kryzysowe i komunikacja

3. Ciągłość działania i odzyskiwanie po awarii (Artykuł 21(2)(b))
- Analiza wpływu na biznes
- Strategie tworzenia kopii zapasowych i procedury przywracania
- Cele czasu i punktu odzyskiwania
- Wymagania dotyczące testowania i ćwiczeń

4. Bezpieczeństwo łańcucha dostaw (Artykuł 21(2)(c))
- Wymagania dotyczące cyberbezpieczeństwa dostawców
- Klauzule bezpieczeństwa w umowach zakupowych
- Ocena podatności łańcucha dostaw
- Koordynacja z bezpośrednimi dostawcami w zakresie środków bezpieczeństwa

5. Środki bezpieczeństwa (Artykuł 21(2)(d-j))
- Polityki dotyczące analizy ryzyka i bezpieczeństwa informacji
- Procedury obsługi incydentów
- Ciągłość działania/odzyskiwanie po awarii
- Bezpieczeństwo łańcucha dostaw
- Bezpieczeństwo sieci/systemów (kontrola dostępu, zarządzanie aktywami)
- Szkolenia z zakresu świadomości bezpieczeństwa
- Kryptografia i szyfrowanie
- Bezpieczeństwo zasobów ludzkich i kontrola dostępu
- Uwierzytelnianie wieloskładnikowe i bezpieczna komunikacja

Zapewnij zatwierdzenie i odpowiedzialność organu zarządzającego zgodnie z artykułem 20 NIS2.

Metodologia oceny ryzyka

Opracuj metodologię oceny ryzyka cyberbezpieczeństwa spełniającą wymogi artykułu 21(2)(d) NIS2:

Nasze środowisko:
- Krytyczne systemy i usługi: [wymień kluczowe systemy]
- Krajobraz zagrożeń: [istotne zagrożenia dla naszego sektora]
- Zależności: [łańcuch dostaw, krytyczni dostawcy]

Proces oceny ryzyka:

1. Identyfikacja i wycena aktywów
- Aktywa informacyjne, systemy, sieci, dane
- Krytyczność biznesowa i zależności
- Właściciele i opiekunowie aktywów

2. Identyfikacja zagrożeń
- Podmioty stanowiące zagrożenie (cyberprzestępcy, podmioty państwowe, osoby z wewnątrz, hakerzy aktywiści)
- Wektory ataków (phishing, ransomware, ataki na łańcuch dostaw, DDoS, podatności)
- Zagrożenia specyficzne dla sektora zgodnie z raportami ENISA

3. Ocena podatności
- Podatności techniczne (niezałatane systemy, błędne konfiguracje, słabe uwierzytelnianie)
- Podatności organizacyjne (brak świadomości, niewystarczające procedury)
- Podatności łańcucha dostaw

4. Analiza i ocena ryzyka
- Ocena prawdopodobieństwa (na podstawie zdolności zagrożenia i podatności)
- Ocena wpływu (poufność, integralność, dostępność; wpływ na biznes)
- Macierz oceny ryzyka i punktacja
- Priorytetyzacja ryzyka

5. Postępowanie z ryzykiem
- Środki i kontrole łagodzące ryzyko
- Kryteria akceptacji ryzyka
- Ocena ryzyka szczątkowego
- Plan postępowania i harmonogramy

6. Monitorowanie i przegląd
- Ciągłe monitorowanie ryzyka
- Okresowa ponowna ocena (co najmniej raz w roku lub po poważnych zmianach)
- Raportowanie do organu zarządzającego

Utwórz szablony rejestru ryzyka, planu postępowania z ryzykiem oraz raportowania ryzyka dla organu zarządzającego.

Zarządzanie incydentami i powiadamianie

Procedura reagowania i powiadamiania o incydentach NIS2

Utwórz procedury reagowania na incydenty, w tym terminy powiadamiania wymagane przez NIS2 (Artykuł 23):

Ramy reagowania na incydenty:

1. Wykrywanie i wstępna ocena
- Mechanizmy wykrywania (SIEM, IDS/IPS, EDR, zgłoszenia użytkowników)
- Wstępna klasyfikacja i triaż
- Określenie istotności (wpływ na ciągłość usług, liczba użytkowników, zasięg geograficzny, czas trwania, wpływ ekonomiczny)

2. Powiadamianie o znaczących incydentach (Artykuł 23)
- Wczesne ostrzeżenie (w ciągu 24 godzin od stwierdzenia): Podstawowe informacje, typ incydentu, ocena wpływu
- Powiadomienie o incydencie (w ciągu 72 godzin): Wstępna ocena, dotkliwość, wskaźniki kompromitacji, dotknięte usługi
- Raporty pośrednie (na żądanie organu): Aktualizacje postępów podczas trwających incydentów
- Raport końcowy (w ciągu 1 miesiąca): Szczegółowy opis, przyczyna źródłowa, wpływ, środki reakcji, implikacje transgraniczne

3. Reakcja i powstrzymywanie
- Aktywacja zespołu reagowania na incydenty
- Strategie powstrzymywania (izolacja, wyłączenie, filtrowanie ruchu)
- Zabezpieczanie dowodów i analiza śledcza
- Komunikacja (wewnętrzna, klienci, organy, opinia publiczna w razie potrzeby)

4. Odzyskiwanie i wyciąganie wniosków
- Procedury odzyskiwania i przywracania
- Przegląd po incydencie
- Wnioski i działania doskonalące
- Aktualizacja scenariuszy reagowania na incydenty

Szablony powiadomień dla właściwego organu i CSIRT, zawierające wymagane pola informacyjne zgodnie z aktami wykonawczymi.

Uwzględnij Artykuł 23(8): Dobrowolne raportowanie do EU-CyCLONe (Sieć Organizacji ds. Koordynacji Kryzysów Cybernetycznych UE) w przypadku incydentów na dużą skalę.

Kryteria klasyfikacji incydentów

Zdefiniuj kryteria klasyfikacji incydentów w celu określenia „znaczących incydentów” wymagających powiadomienia:

Nasze usługi: [opisz krytyczne usługi w zakresie]
Poziomy usług: [zobowiązania dotyczące dostępności, baza użytkowników]

Kryteria klasyfikacji (na podstawie artykułu 23 NIS2 i aktów wykonawczych):

1. Zakłócenie usług
- Liczba dotkniętych użytkowników: [próg, np. >10% bazy użytkowników lub >X użytkowników]
- Czas trwania: [próg, np. >4 godziny degradacji usługi]
- Zasięg geograficzny: [wpływ na wiele lokalizacji, wiele krajów]

2. Wpływ na dane
- Naruszenie lub utrata danych (wielkość, wrażliwość, liczba dotkniętych podmiotów danych)
- Naruszenie integralności (krytyczne dane zmodyfikowane lub uszkodzone)

3. Wpływ finansowy/ekonomiczny
- Bezpośrednia strata finansowa: [próg]
- Pośredni wpływ ekonomiczny (reputacja, utrata klientów)

4. Wpływ na inne podmioty
- Zależności: Czy incydent wpływa na inne podmioty kluczowe/ważne?
- Łańcuch dostaw: Czy incydent rozprzestrzenia się na klientów lub partnerów?

5. Dotkliwość typu incydentu
- Ransomware, złośliwe oprogramowanie niszczące: Automatycznie znaczące
- Zaawansowane trwałe zagrożenie (APT): Prawdopodobnie znaczące
- DDoS wpływające na krytyczną usługę: Znaczące, jeśli spełnia progi zakłóceń
- Wykorzystanie podatności: Zależy od wpływu

Utwórz drzewo decyzyjne: Czy incydent spełnia jakikolwiek próg istotności → Tak → Powiadom w ciągu 24h (wczesne ostrzeżenie).

Uwzględnij przypadki graniczne: zdarzenia bezpieczeństwa vs. incydenty, sytuacje bliskie incydentom, fałszywe alarmy.

NIS2 wprowadza surowe terminy powiadamiania (24 godziny wczesnego ostrzeżenia, 72 godziny powiadomienia o incydencie). Upewnij się, że Twój zespół reagowania na incydenty rozumie, kiedy i jak powiadamiać organy krajowe, aby uniknąć kar.

Ciągłość działania i odzyskiwanie po awarii

Program BCP/DR zgodny z NIS2

Opracuj plany ciągłości działania i odzyskiwania po awarii zgodnie z artykułem 21(2)(b) NIS2:

Krytyczne usługi: [wymień usługi, które muszą być kontynuowane podczas zakłóceń]
Scenariusze ryzyka: [ataki cybernetyczne, ransomware, awarie systemów, zakłócenia w łańcuchu dostaw, klęski żywiołowe]

Ramy BCP/DR:

1. Analiza wpływu na biznes
- Krytyczne funkcje biznesowe i wspierające je systemy
- Maksymalny dopuszczalny czas przestoju (MTD) dla każdej funkcji
- Cele czasu odzyskiwania (RTO) i cele punktu odzyskiwania (RPO)
- Zależności i współzależności

2. Strategie ciągłości
- Nadmiarowość i przełączanie awaryjne (aktywny-aktywny, aktywny-pasywny)
- Różnorodność geograficzna (wielosystemowość, wielochmurowość, wieloregionalność)
- Systemy i dane zapasowe (częstotliwość, retencja, szyfrowanie, przechowywanie poza siedzibą)
- Alternatywne procesy (obejścia manualne, działanie w trybie ograniczonej funkcjonalności)
- Ciągłość łańcucha dostaw (alternatywni dostawcy)

3. Plany DR dla kluczowych scenariuszy
- Ransomware: Izolacja, czyste odzyskiwanie, przywracanie danych z kopii zapasowych offline
- Awaria infrastruktury: Przełączenie na zapasową lokalizację/chmurę
- Atak na łańcuch dostaw: Izolacja dotkniętych komponentów, łatanie, odbudowa

4. Testowanie i ćwiczenia (NIS2 wymaga regularnego testowania)
- Ćwiczenia na stole: [częstotliwość, np. rocznie]
- Testy technicznego odzyskiwania: [częstotliwość, np. kwartalnie dla krytycznych systemów]
- Pełna symulacja DR: [częstotliwość, np. rocznie]
- Wnioski i aktualizacje planów

5. Zarządzanie i świadomość
- Zatwierdzenie planów BCP/DR przez organ zarządzający
- Szkolenia personelu z procedur ciągłości działania
- Plany komunikacji (wewnętrznej, klientów, organów, opinii publicznej)

Utwórz harmonogramy testów, scenariusze testowe oraz szablony dokumentacji wyników testów i aktualizacji planów.

Bezpieczeństwo łańcucha dostaw

Zarządzanie cyberbezpieczeństwem łańcucha dostaw

Wdróż środki bezpieczeństwa łańcucha dostaw zgodnie z artykułem 21(2)(c) NIS2:

Nasz łańcuch dostaw:
- Krytyczni dostawcy: [dostawcy ICT, dostawcy oprogramowania, dostawcy usług zarządzanych, dostawcy chmury]
- Bezpośredni dostawcy z dostępem do naszych systemów/danych
- Poddostawcy i ryzyko czwartej strony

Ramy bezpieczeństwa łańcucha dostaw:

1. Ocena ryzyka dostawców
- Klasyfikacja krytyczności (krytyczny/wysoki/średni/niski na podstawie dostępu, danych, zależności od usługi)
- Ocena postawy bezpieczeństwa (certyfikaty, audyty, kwestionariusze)
- Ryzyko geograficzne i geopolityczne (lokalizacja dostawcy, lokalizacja danych)
- Ryzyko koncentracji (nadmierne poleganie na jednym dostawcy)

2. Wymagania bezpieczeństwa w umowach
- Obowiązki dotyczące cyberbezpieczeństwa i odporności
- Wymagania dotyczące powiadamiania o incydentach (dostawca musi nas niezwłocznie powiadomić)
- Prawa do audytu i inspekcji
- Zgodność z NIS2 i powiązanymi przepisami
- Ograniczenia i powiadomienia dotyczące podwykonawstwa
- Ochrona danych i wymagania dotyczące lokalizacji
- Odpowiedzialność i odszkodowanie za incydenty bezpieczeństwa

3. Ciągłe monitorowanie dostawców
- Roczne przeglądy bezpieczeństwa lub ciągłe monitorowanie
- Koordynacja zarządzania podatnościami i łataniem
- Wymiana informacji o incydentach
- Ocena wydajności w stosunku do SLA, w tym wskaźników bezpieczeństwa

4. Zarządzanie podatnościami łańcucha dostaw
- Lista materiałów oprogramowania (SBOM) dla krytycznego oprogramowania
- Skanowanie podatności i ocena dostarczonych produktów
- Skoordynowane ujawnianie i łatanie podatności z dostawcami
- Ocena biuletynów bezpieczeństwa dostawców

5. Planowanie wyjścia i awaryjne
- Zidentyfikowani alternatywni dostawcy
- Procedury odzyskiwania i przejmowania danych
- Umowy escrow dla krytycznego oprogramowania
- Ciągłość działania w przypadku awarii lub kompromitacji dostawcy

Utwórz szablony oceny bezpieczeństwa dostawców, klauzule umowne oraz procedury monitorowania zgodne z wymaganiami NIS2 dotyczącymi łańcucha dostaw.

NIS2 kładzie nacisk na bezpieczeństwo łańcucha dostaw po poważnych atakach na łańcuch dostaw (SolarWinds, Log4j). Koordynuj z bezpośrednimi dostawcami w zakresie zarządzania podatnościami i powiadamiania o incydentach.

Środki techniczne i organizacyjne

Podstawowe kontrole bezpieczeństwa (Cyber Higiena)

Wdróż podstawowe środki higieny cyberbezpieczeństwa zgodnie z artykułem 21(2)(e) NIS2:

Kontrole higieny cyberbezpieczeństwa:

1. Kontrola dostępu i uwierzytelnianie
- Uwierzytelnianie wieloskładnikowe (MFA) dla całego dostępu użytkowników, szczególnie uprzywilejowanego i zdalnego
- Zasada najmniejszych uprawnień i kontrola dostępu oparta na rolach (RBAC)
- Regularne przeglądy i recertyfikacja dostępu
- Zarządzanie dostępem uprzywilejowanym (PAM) dla kont administracyjnych
- Polityki haseł zgodne z aktualnymi standardami (długość, złożoność, rotacja)

2. Zarządzanie podatnościami i łataniem
- Skanowanie podatności (wewnętrzne, zewnętrzne, aplikacje)
- Proces zarządzania łatami (ocena, testowanie, wdrażanie w ramach SLA)
- Priorytetyzacja na podstawie ryzyka (wyniki CVSS, możliwość wykorzystania, krytyczność aktywów)
- Łatanie awaryjne w przypadku krytycznych podatności
- Wirtualne łatanie lub kontrole kompensacyjne, gdy natychmiastowe łatanie nie jest możliwe

3. Zarządzanie aktywami
- Inwentarz wszystkich aktywów sprzętowych i programowych
- Zarządzanie cyklem życia aktywów (zakup, wdrożenie, wycofanie)
- Baza danych zarządzania konfiguracją (CMDB)
- Usuwanie nieautoryzowanych lub wycofanych z eksploatacji aktywów

4. Bezpieczeństwo sieci
- Segmentacja sieci (oddzielne systemy krytyczne, strefy DMZ, sieci użytkowników)
- Systemy zapór sieciowych i zapobiegania włamaniom
- Bezpieczna konfiguracja urządzeń sieciowych
- Monitorowanie i rejestrowanie ruchu sieciowego

5. Ochrona punktów końcowych
- Wykrywanie i reagowanie na punktach końcowych (EDR) lub oprogramowanie antywirusowe/antymalware
- Zapory sieciowe i systemy wykrywania włamań na hostach
- Białe listy aplikacji w środowiskach o wysokim poziomie bezpieczeństwa
- Szyfrowanie urządzeń i bezpieczny rozruch

6. Kryptografia i bezpieczna komunikacja
- Szyfrowanie danych w spoczynku (bazy danych, systemy plików, kopie zapasowe)
- Szyfrowanie danych w tranzycie (TLS dla stron internetowych, VPN dla zdalnego dostępu, szyfrowanie poczty e-mail)
- Bezpieczne kanały komunikacji dla poufnych informacji
- Zarządzanie kluczami kryptograficznymi

7. Bezpieczeństwo poczty e-mail i sieci web
- Filtrowanie poczty e-mail (antyspam, antypishing, wykrywanie złośliwego oprogramowania)
- Filtrowanie sieci web i inspekcja treści
- Bezpieczne praktyki przeglądania i narzędzia

Zaprojektuj podstawę higieny cyberbezpieczeństwa dostosowaną do naszych systemów: [opisz infrastrukturę, aplikacje, środowisko użytkowników].

Monitorowanie i rejestrowanie bezpieczeństwa

Wdróż możliwości monitorowania i rejestrowania bezpieczeństwa zgodnie z wymaganiami NIS2:

Strategia monitorowania:

1. Zbieranie i centralizacja logów
- Źródła logów: [serwery, urządzenia sieciowe, aplikacje, narzędzia bezpieczeństwa, usługi chmurowe]
- Centralizacja logów (SIEM lub platforma zarządzania logami)
- Retencja logów: [czas trwania na podstawie wymagań prawnych/regulacyjnych i potrzeb śledczych]

2. Wykrywanie zdarzeń bezpieczeństwa
- Przypadki użycia i reguły korelacji (nieudane logowania, eskalacja uprawnień, złośliwe oprogramowanie, eksfiltracja danych, anomalie behawioralne)
- Integracja z threat intelligence (wskaźniki kompromitacji, źródła zagrożeń)
- Automatyczne alerty i eskalacja
- Monitorowanie 24/7 lub w godzinach pracy (określ)

3. Integracja wykrywania i reagowania na incydenty
- Procedury triażu i badania alertów
- Integracja z procesem reagowania na incydenty
- Playbooki dla typowych scenariuszy
- Ścieżki eskalacji (SOC → zespół IR → zarządzanie → organy w przypadku znaczących incydentów)

4. Monitorowanie podatności i zgodności
- Ciągłe skanowanie podatności
- Monitorowanie zgodności konfiguracji (benchmarki CIS, standardy wzmacniania)
- Dashboardy postawy bezpieczeństwa

5. Analiza zachowań użytkowników i podmiotów (UEBA)
- Bazowanie normalnego zachowania
- Wykrywanie anomalii (nietypowy dostęp, eksfiltracja danych, zagrożenia wewnętrzne)

Narzędzia i technologie: [określ, jeśli masz SIEM, EDR, NDR, natywne monitorowanie chmurowe]

Utwórz playbook monitorowania, definicje alertów i macierz eskalacji.

Zarządzanie i odpowiedzialność

Obowiązki organu zarządzającego (Artykuł 20)

Zdefiniuj obowiązki organu zarządzającego w zakresie cyberbezpieczeństwa zgodnie z artykułem 20 NIS2:

Nasza struktura zarządzania:
- Organ zarządzający: [rada dyrektorów, zespół zarządzający]
- Funkcja cyberbezpieczeństwa: [CISO, zespół ds. bezpieczeństwa IT]
- Relacje raportowania: [jak cyberbezpieczeństwo dociera do zarządu]

Obowiązki organu zarządzającego zgodnie z NIS2:

1. Zatwierdzanie i nadzór
- Zatwierdzanie środków zarządzania ryzykiem cyberbezpieczeństwa (polityki, ramy)
- Nadzór nad wdrażaniem środków cyberbezpieczeństwa
- Zatwierdzanie budżetu i alokacji zasobów na cyberbezpieczeństwo
- Przegląd i zatwierdzanie planów reagowania na incydenty oraz BCP/DR

2. Szkolenia i wiedza
- Przejście szkolenia z cyberbezpieczeństwa w celu zrozumienia ryzyka i obowiązków
- Utrzymanie wystarczającej wiedzy do efektywnego nadzorowania cyberbezpieczeństwa
- Dokumentacja ukończenia szkoleń (dowody dla audytów nadzorczych)

3. Odpowiedzialność
- Członkowie zarządu mogą być pociągnięci do osobistej odpowiedzialności za niezgodność w niektórych Państwach Członkowskich
- Środki nadzorcze mogą być skierowane do poszczególnych menedżerów
- Zapewnienie zgodności z NIS2 jest obowiązkiem organu zarządzającego

Utwórz:
- Zakres obowiązków nadzoru cyberbezpieczeństwa (komitet rady lub pełna rada)
- Dashboard cyberbezpieczeństwa dla zarządu (metryki ryzyka, incydenty, status zgodności)
- Częstotliwość spotkań i agenda (minimum kwartalne pogłębione spotkania dotyczące cyberbezpieczeństwa)
- Program szkoleniowy dla nietechnicznych członków zarządu
- Dokumentację zatwierdzeń i działań nadzorczych zarządu

NIS2 podnosi cyberbezpieczeństwo do poziomu kwestii zarządowej — zapewnij aktywne zaangażowanie, a nie tylko bierną akceptację.

Monitorowanie zgodności i raportowanie

Ustanów monitorowanie zgodności z NIS2 i dokumentację:

Ramy monitorowania zgodności:

1. Rejestracja i wstępna zgodność
- Rejestracja we właściwym organie krajowym (jeśli wymagane w Państwie Członkowskim)
- Potwierdzenie statusu podmiotu kluczowego lub ważnego
- Identyfikacja obowiązujących zobowiązań
- Przesłanie wymaganych wstępnych powiadomień lub oświadczeń własnych

2. Ciągłe śledzenie zgodności
- Monitorowanie efektywności kontroli (KPI dla każdego wymogu NIS2)
- Rejestr incydentów (wszystkie incydenty, z wyróżnieniem znaczących zgłoszonych)
- Zapisy szkoleń (organ zarządzający i personel)
- Zapisy testów i ćwiczeń (BCP/DR, reagowanie na incydenty)
- Oceny ryzyka i aktualizacje
- Wyniki audytów i inspekcji oraz działania naprawcze

3. Interakcja z organami nadzorczymi
- Reagowanie na żądania informacji od właściwego organu
- Współpraca z audytami i inspekcjami na miejscu
- Przesyłanie okresowych raportów zgodności (jeśli wymagane przez Państwo Członkowskie)
- Powiadamianie o znaczących zmianach (fuzje i przejęcia, zmiany usług, incydenty)

4. Repozytorium dokumentacji
- Polityki i procedury cyberbezpieczeństwa
- Oceny ryzyka i plany postępowania z ryzykiem
- Rejestry incydentów i powiadomienia
- Plany BCP/DR i wyniki testów
- Oceny dostawców i umowy
- Protokoły posiedzeń organu zarządzającego i zatwierdzenia
- Zapisy szkoleń
- Raporty z audytów (wewnętrzne, zewnętrzne, nadzorcze)

Utwórz dashboard zgodności, indeks dokumentacji oraz procedury gromadzenia dowodów na potrzeby inspekcji nadzorczych.

NIS2 wprowadza znaczące kary: do 10 mln EUR lub 2% globalnego rocznego obrotu (podmioty kluczowe) lub 7 mln EUR / 1,4% (podmioty ważne). Zapewnij solidne monitorowanie zgodności, aby uniknąć działań egzekucyjnych.

Rozważania specyficzne dla sektora

Dostosowanie NIS2 do potrzeb specyficznych dla sektora

Dostosuj zgodność z NIS2 do wymagań specyficznych dla sektora:

Nasz sektor: [energia/transport/ochrona zdrowia/bankowość/infrastruktura cyfrowa/produkcja/inny]

Rozważania specyficzne dla sektora:

Sektor energetyczny:
- Cyberbezpieczeństwo OT/ICS (SCADA, systemy sterowania przemysłowego)
- Integracja z regulacjami specyficznymi dla sektora (dyrektywy dotyczące energii elektrycznej, gazu)
- Zagrożenia związane z konwergencją fizyczno-cybernetyczną
- Koordynacja transgraniczna sieci elektroenergetycznych/gazowych

Transport:
- Przepisy dotyczące cyberbezpieczeństwa w lotnictwie (np. EASA)
- Bezpieczeństwo morskie i portowe
- Systemy sygnalizacji i sterowania kolejowego
- Integracja z systemami zarządzania bezpieczeństwem

Ochrona zdrowia:
- Cyberbezpieczeństwo urządzeń medycznych
- Ochrona danych pacjentów (zgodność z RODO)
- Systemy ratujące życie i służby ratunkowe
- Dane badawcze i własność intelektualna

Bankowość/Finanse (nakładanie się z DORA):
- Integracja z wymaganiami DORA dotyczącymi cyfrowej odporności operacyjnej
- Bezpieczeństwo systemów płatniczych
- Krytyczna infrastruktura finansowa
- Nadzór ze strony regulatorów finansowych

Infrastruktura cyfrowa/usługi:
- Wysoki profil ryzyka (atrakcyjne cele)
- DNS, rejestry TLD, usługi chmurowe, centra danych, CDN, dostawcy usług zaufania
- Efekty kaskadowe na inne sektory
- Programy skoordynowanego ujawniania podatności

Produkcja:
- Ochrona własności intelektualnej (tajemnice handlowe, projekty)
- Złożoność łańcucha dostaw (globalni dostawcy)
- Cyberbezpieczeństwo OT w środowiskach produkcyjnych
- Bezpieczeństwo produktów (IoT, połączone produkty)

Zidentyfikuj wytyczne specyficzne dla sektora od ENISA, organów krajowych lub regulatorów sektora. Dostosuj NIS2 do innych regulacji sektorowych, aby stworzyć zintegrowany program zgodności.

Wiele sektorów ma już istniejące wymagania dotyczące cyberbezpieczeństwa. Zmapuj NIS2 do regulacji sektorowych (np. DORA dla finansów, MDR dla urządzeń medycznych), aby zbudować zintegrowany program zgodności, zamiast równoległych działań.

On this page