SZBI jako fundament cyberbezpieczeństwa w świetle UKSC i NIS 2
Coraz więcej organizacji, zarówno z sektora publicznego, jak i prywatnego, staje przed koniecznością wdrożenia lub doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Wynika to nie tylko z rosnącej liczby cyberzagrożeń, ale również z nowych wymagań prawnych i organizacyjnych związanych z cyberbezpieczeństwem, ochroną danych oraz zarządzaniem ryzykiem.
Szczególne znaczenie SZBI ma dla podmiotów kluczowych i ważnych, które zgodnie z art. 8 ustawy krajowym systemie cyberebezpieczeństwa (UKSC) są zobowiązane do stosowania odpowiednich środków zarządzania ryzykiem oraz zapewnienia bezpieczeństwa przetwarzanych informacji.
Co to jest SZBI?
System Zarządzania Bezpieczeństwem Informacji odpowiada na podstawowe pytanie: kto, za co i w jaki sposób odpowiada w organizacji za ochronę informacji. To kompleksowe podejście pozwalające uporządkować procesy związane z bezpieczeństwem, określić odpowiedzialności oraz wykazać zgodność z wymaganiami prawnymi, normami i dobrymi praktykami.
W praktyce SZBI obejmuje między innymi:
- identyfikację i klasyfikację aktywów informacyjnych;
- analizę oraz szacowanie ryzyka;
- tworzenie polityk i procedur bezpieczeństwa;
- zarządzanie incydentami cyberbezpieczeństwa;
- nadawanie i kontrolę uprawnień;
- monitorowanie systemów i usług;
- zarządzanie dostawcami;
- dokumentowanie działań związanych z cyberbezpieczeństwem;
- ciągłe doskonalenie przyjętych rozwiązań.
Dlaczego dokumentacja SZBI jest tak istotna?
Odpowiednio przygotowana i utrzymywana dokumentacja pozwala nie tylko uporządkować procesy związane z bezpieczeństwem informacji, ale również wykazać, że organizacja świadomie zarządza ryzykiem oraz realizuje obowiązki wynikające z przepisów, norm i wymagań nadzorczych.
Stanowi ona także podstawę do prowadzenia audytów wewnętrznych, oceny skuteczności zabezpieczeń, planowania działań naprawczych oraz dokumentowania zgodności z wymaganiami dotyczącymi cyberbezpieczeństwa.
Najczęstsze problemy z wdrażaniem SZBI
Jednym z największych wyzwań podczas budowy i utrzymania SZBI jest przygotowanie odpowiedniej dokumentacji. Organizacje często mają problem z właściwym udokumentowaniem:
- procesów bezpieczeństwa;
- zarządzania ryzykiem;
- obsługi incydentów;
- spełnienia wymagań audytowych.
W odpowiedzi na te wyzwania w LEX Cyberbezpieczeństwo udostępniono unikalny pakiet „Dokumentacja Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)”, zawierający praktyczne wzory dokumentów wspierających wdrożenie, rozwój i utrzymanie systemu bezpieczeństwa informacji.
Pakiet opracowali dr inż. Rafał Tomasz Prabucki ekspert w zakresie cyberbezpieczeństwa i nowych technologii, adiunkt na Uniwersytecie Śląskim, audytor wiodący norm ISO oraz autor licznych publikacji i projektów dotyczących bezpieczeństwa informacji, zarządzania ciągłością działania i transformacji cyfrowej oraz Mateusz Jakubik specjalista w zakresie cyberbezpieczeństwa, ochrony danych oraz systemów zarządzania bezpieczeństwem informacji, od lat wspierający organizacje we wdrażaniu norm ISO, zarządzaniu ryzykiem i budowaniu zgodności z wymaganiami regulacyjnymi.
W skład pakietu wchodzą:
- Polityka Systemu Zarządzania Bezpieczeństwem Informacji (SZBI);
- System Zarządzania Bezpieczeństwem Informacji (SZBI) - opis systemu i jego struktury;
- Metodyka oceny ryzyka cyberbezpieczeństwa;
- Matryca krytyczności systemów i usług;
- Rejestr ryzyka cyberbezpieczeństwa;
- Plany postępowania z ryzykiem cyberbezpieczeństwa;
- Polityka aktualizacji i zarządzania poprawkami oprogramowania;
- Procedura nadawania i odbierania uprawnień;
- Rejestr uprawnień i wniosków dostępowych;
- Mapa decyzji kwalifikacyjnej incydentu cyberbezpieczeństwa;
- Procedura pracy poza godzinami (tryb dyżurowy/incydentowy);
- Rejestr incydentów cyberbezpieczeństwa;
- Polityka oceny i zarządzania dostawcami;
- Rejestr dostawców i odbiorców usług;
- Deklaracja Stosowania (SoA) — Statement of Applicability;
- Karta systemu informacyjnego;
- Mapa usług i systemów informacyjnych oraz ich zależności;
- Matryca ról i odpowiedzialności (RACI) w obszarze cyberbezpieczeństwa;
- Matryca „wymóg – sposób realizacji – dowód – właściciel – przegląd”;
- Matryca zgodności z wymaganiami SZBI — realizacja i dowody;
- Opis zabezpieczeń fizycznych i logicznych systemów informacyjnych;
- Procedura klasyfikacji informacji prawnie chronionych i zasad ich przetwarzania;
- Protokół okresowego przeglądu uprawnień;
- Raport z przeglądu wersji systemów i oprogramowania;
- Rejestr dokumentacji SZBI i metryka dokumentu;
- Zarządzenie kierownika podmiotu w sprawie ustanowienia systemu zarządzania; bezpieczeństwem informacji oraz wyznaczenia ról i odpowiedzialności.