| Nr | Kategoria | Wymóg | Kluczowy | Ważny | Status | Uwagi / Odpowiedzialny |
|---|---|---|---|---|---|---|
| 🌐 SIEĆ KOMPUTEROWA | ||||||
| 1 | SIEĆ | Zapewnić poufność, integralność, dostępność i autentyczność danych w sieci art. 8 ust. 1 pkt 5 lit. a KSC2 |
✔ | ✔ | ||
| 2 | SIEĆ | Wdrożyć ciągłe monitorowanie systemu informacyjnego (tryb 24/7) art. 8 ust. 1 pkt 2 lit. g KSC2 |
✔ | ✔ | ||
| 3 | SIEĆ | Stosować bezpieczną komunikację elektroniczną z MFA (tam gdzie stosowne) art. 8 ust. 1 pkt 2 lit. l KSC2 |
✔ | ✔ | ||
| 4 | SIEĆ | Wdrożyć polityki kontroli dostępu do sieci i zasobów art. 8 ust. 1 pkt 2 lit. n KSC2 |
✔ | ✔ | ||
| 5 | SIEĆ | Chronić przed nieuprawnioną modyfikacją danych w systemie art. 8 ust. 1 pkt 5 lit. c KSC2 |
✔ | ✔ | ||
| 6 | SIEĆ | Zapewnić możliwość czasowego ograniczenia ruchu sieciowego przy wykryciu zagrożenia art. 8 ust. 1 pkt 5 lit. d KSC2 |
✔ | ✔ | ||
| 7 | SIEĆ | Wdrożyć kryptografię i szyfrowanie (polityki i procedury) art. 8 ust. 1 pkt 2 lit. k KSC2 |
✔ | ✔ | ||
| 8 | SIEĆ | Kontrolować usługi poczty elektronicznej (mechanizmy SPF/DKIM/DMARC) Zał. 4 pkt I.9 KSC2 · art. 24 ust. (odesłanie) |
✔ | ✔ | ||
| 🖥 SERWERY | ||||||
| 9 | SERWERY | Prowadzić inwentaryzację wszystkich produktów ICT, usług ICT i procesów ICT Zał. 4 pkt I.1 KSC2 |
✔ | ✔ | ||
| 10 | SERWERY | Dopuścić dostęp wyłącznie osobom z uprawnieniami (systemy OS, usługi sieciowe, aplikacje) Zał. 4 pkt I.4 KSC2 |
✔ | ✔ | ||
| 11 | SERWERY | Stosować zasadę minimalnych uprawnień (least privilege) Zał. 4 pkt I.5 KSC2 |
✔ | ✔ | ||
| 12 | SERWERY | Niezwłocznie cofać uprawnienia przy braku podstawy; zawieszać po ≥1 miesiącu nieaktywności Zał. 4 pkt I.6 KSC2 |
✔ | ✔ | ||
| 13 | SERWERY | Zapewnić ochronę fizyczną serwerowni lub ochronę programową/sprzętową urządzeń Zał. 4 pkt I.3 KSC2 · art. 8 ust. 1 pkt 2 lit. c KSC2 |
✔ | ✔ | ||
| 14 | SERWERY | Ustanowić zarządzanie konfiguracją serwerów i dokumentować je ISO/IEC 27002:2022 pkt 8.9 (przez SZBI z art. 8 ust. 1 KSC2) |
✔ | ✔ | ||
| 💾 KOPIE ZAPASOWE | ||||||
| 15 | BACKUP | Opracować, wdrożyć, testować i utrzymywać plany ciągłości działania i odtworzenia systemu art. 8 ust. 1 pkt 2 lit. f KSC2 |
✔ | ✔ | ||
| 16 | BACKUP | Regularnie testować kopie zapasowe (test odtworzenia), stosować szyfrowanie kopii ISO/IEC 27002:2022 pkt 8.13 (przez SZBI z art. 8 ust. 1 KSC2) |
✔ | ✔ | ||
| 17 | BACKUP | Przechowywać kopie w bezpiecznej lokalizacji zdalnej (geograficznie oddzielonej) ISO/IEC 27002:2022 pkt 8.13 lit. c |
✔ | ✔ | ||
| 18 | BACKUP | Zapewnić nadmiarowość środków przetwarzania (HA/DR) dla systemów krytycznych ISO/IEC 27002:2022 pkt 8.14 |
✔ | — | ||
| 🗔 SYSTEMY OPERACYJNE | ||||||
| 19 | SYS. OP. | Kontrolować zainstalowane wersje OS; stosować mechanizmy kontroli instalacji Zał. 4 pkt I.2 KSC2 |
✔ | ✔ | ||
| 20 | SYS. OP. | Regularnie aktualizować OS z analizą krytyczności patchy i wpływu na usługę art. 8 ust. 1 pkt 5 lit. b KSC2 |
✔ | ✔ | ||
| 21 | SYS. OP. | Niezwłocznie reagować na wykryte podatności w OS i oprogramowaniu art. 8 ust. 1 pkt 5 lit. d KSC2 |
✔ | ✔ | ||
| 22 | SYS. OP. | Wdrożyć ochronę przed złośliwym oprogramowaniem (antimalware) na wszystkich stacjach ISO/IEC 27002:2022 pkt 8.7 |
✔ | ✔ | ||
| 23 | SYS. OP. | Zarządzać podatnościami technicznymi i monitorować informacje o nowych CVE ISO/IEC 27002:2022 pkt 8.8 |
✔ | ✔ | ||
| 📷 URZĄDZENIA IoT / CCTV / KAMERY — w tym ryzyko państw trzecich | ||||||
| 24 | ⚠ CHINY | Zinwentaryzować wszystkie urządzenia IoT/CCTV podłączone do sieci; oznaczyć producenta i kraj pochodzenia Zał. 4 pkt I.1 KSC2 · art. 8 ust. 2 pkt 1–2 KSC2 |
✔ | ✔ | ||
| 25 | ⚠ CHINY | Przeprowadzić ocenę ryzyka urządzeń od dostawców z państw wysokiego ryzyka (Chiny, Rosja) pod kątem backdoorów, oprogramowania szpiegującego i call-home art. 8 ust. 2 pkt 1–3 KSC2 · NIS2 motyw 90–91 · NIS2 art. 21 ust. 3 · NIS2 art. 22 ust. 1 |
✔ | ✔ | ||
| 26 | ⚠ CHINY | Wyizolować urządzenia CCTV/IoT z Chin w osobnym VLAN bez dostępu do sieci wewnętrznej i internetu ALBO zastąpić urządzeniami od zaufanych dostawców art. 8 ust. 1 pkt 2 lit. e KSC2 · NIS2 motyw 90–91 · Komunikat Pełnomocnika Rządu ds. Cyberbezpieczeństwa 24.02.2025 |
✔ | ✔ | ||
| 27 | ⚠ CHINY | Zablokować ruch wychodzący (call-home) z urządzeń IoT/CCTV do serwerów producenta w Chinach na poziomie firewall/DNS art. 8 ust. 1 pkt 5 lit. a i d KSC2 · NIS2 motyw 90 |
✔ | ✔ | ||
| 28 | ⚠ CHINY | Nie udostępniać portów przemysłowych / paneli WWW urządzeń IoT/CCTV z internetu; zdalny dostęp wyłącznie przez VPN+MFA Komunikat Pełnomocnika Rządu ds. Cyberbezpieczeństwa 24.02.2025 · art. 8 ust. 1 pkt 2 lit. l KSC2 |
✔ | ✔ | ||
| 29 | IoT/CCTV | Uwzględniać podatności dostawcy sprzętu przy wyborze nowych urządzeń art. 8 ust. 2 pkt 1 KSC2 |
✔ | ✔ | ||
| 30 | IoT/CCTV | Uwzględniać wyniki skoordynowanej oceny bezpieczeństwa Grupy Współpracy UE (5G toolbox itp.) art. 8 ust. 2 pkt 3 KSC2 · NIS2 art. 22 ust. 1 |
✔ | ✔ | ||
| 🔍 SOC / MONITORING / STRUKTURY CYBERBEZPIECZEŃSTWA | ||||||
| 31 | SOC/MON | Powołać wewnętrzne struktury cyberbezpieczeństwa LUB zawrzeć umowę z MSSP/SOC zewnętrznym art. 14 KSC2 |
✔ | ✔ | ||
| 32 | SOC/MON | Monitorować dostęp i stan systemów informacyjnych dedykowanym oprogramowaniem lub przez MSSP Zał. 4 pkt II.5 KSC2 (dla podmiotów publicznych) · art. 8 ust. 1 pkt 2 lit. g KSC2 |
✔ | ✔ | ||
| 33 | SOC/MON | Zbierać informacje o cyberzagrożeniach i podatnościach (threat intelligence) art. 8 ust. 1 pkt 3 KSC2 |
✔ | ✔ | ||
| 🚨 INCYDENTY — ZGŁASZANIE | ||||||
| 34 | INCYDENTY | Zgłosić wczesne ostrzeżenie do CSIRT sektorowego w ciągu 24 godzin od wykrycia incydentu poważnego art. 11 ust. 1 pkt 4 KSC2 |
✔ | ✔ | ||
| 35 | INCYDENTY | Zgłosić pełne zgłoszenie incydentu poważnego do CSIRT sektorowego w ciągu 72 godzin art. 11 ust. 1 pkt 4a KSC2 |
✔ | ✔ | ||
| 36 | INCYDENTY | Przekazać sprawozdanie końcowe z obsługi incydentu poważnego w ciągu 1 miesiąca art. 11 ust. 1 pkt 4c KSC2 |
✔ | ✔ | ||
| 37 | INCYDENTY | Wdrożyć procedury zarządzania incydentami (detekcja, klasyfikacja, reagowanie, raportowanie) art. 8 ust. 1 pkt 4 KSC2 |
✔ | ✔ | ||
| 🏛 SZBI / ORGANIZACJA / DOKUMENTACJA | ||||||
| 38 | SZBI | Wdrożyć, dokumentować, monitorować i utrzymywać SZBI art. 8 ust. 1 KSC2 (podmioty prywatne) · Zał. 4 KSC2 (podmioty publiczne) |
✔ | ✔ | ||
| 39 | SZBI | Prowadzić systematyczne szacowanie ryzyka incydentów i zarządzanie tym ryzykiem art. 8 ust. 1 pkt 1 KSC2 |
✔ | ✔ | ||
| 40 | SZBI | Dokonywać przeglądu SZBI co najmniej raz w roku lub po incydencie/rekomendacji Pełnomocnika Zał. 4 pkt III KSC2 |
✔ | ✔ | ||
| 41 | SZBI | Wyznaczyć co najmniej 2 osoby kontaktowe z KSC (1 osoba dla podmiotu publicznego będącego podmiotem ważnym) art. 9 ust. 1 pkt 1 KSC2 · art. 9 ust. 3 KSC2 |
✔ | ✔ | ||
| 42 | SZBI | Opracowywać, stosować i aktualizować dokumentację bezpieczeństwa systemu informacyjnego art. 10 ust. 1 KSC2 |
✔ | ✔ | ||
| 43 | SZBI | Przechowywać dokumentację bezpieczeństwa co najmniej 2 lata po wycofaniu art. 10 ust. 7 KSC2 |
✔ | ✔ | ||
| 44 | SZBI | Wpisać się do wykazu podmiotów KSC; korzystać z systemu teleinformatycznego KSC art. 9 ust. 1 pkt 4 KSC2 |
✔ | ✔ | ||
| 45 | SZBI | Zapewnić szkolenia z cyberbezpieczeństwa dla personelu; wdrożyć zasady cyberhigieny art. 8 ust. 1 pkt 2 lit. i–j KSC2 |
✔ | ✔ | ||
| 46 | SZBI | Ustanowić zasady bezpiecznej pracy mobilnej i zdalnej Zał. 4 pkt I.8 KSC2 |
✔ | ✔ | ||
| 🔎 AUDYT | ||||||
| 47 | AUDYT | Przeprowadzić audyt bezpieczeństwa co najmniej raz na 3 lata (pierwszy audyt 24 miesiące od dnia wejścia w życie ustawy / Podmiot uznany za kluczowy decyzją organu właściwego) art. 15 ust. 1 KSC2 (podmiot kluczowy) · brak cyklu ustawowego dla podmiotu ważnego — audyt na żądanie organu |
✔ | —* | ||
| 48 | AUDYT | Przekazać kopię raportu z audytu do organu właściwego ds. cyberbezpieczeństwa w ciągu 3 dni roboczych art. 15 ust. 1a KSC2 |
✔ | —* | ||
| 49 | AUDYT | Audyt musi być przeprowadzony przez podmiot zewnętrzny — zakaz audytu przez osobę realizującą zadania z art. 8–13 w ciągu 12 m-cy przed audytem art. 15 ust. 2a KSC2 |
✔ | —* | ||
| ⛓ ŁAŃCUCH DOSTAW / BEZPIECZEŃSTWO DOSTAWCÓW | ||||||
| 50 | ŁAŃCUCH DOSTAW | Zapewnić bezpieczeństwo łańcucha dostaw produktów/usług ICT (uwzględniać relacje z dostawcami bezpośrednimi) art. 8 ust. 1 pkt 2 lit. e KSC2 · NIS2 art. 21 ust. 2 lit. d |
✔ | ✔ | ||
| 51 | ⚠ CHINY | Uwzględnić pozatechniczne czynniki ryzyka przy ocenie dostawców ICT: nadmierny wpływ państwa trzeciego, zależność od dostawcy, brak możliwości audytu firmware NIS2 motyw 90–91 · NIS2 art. 21 ust. 3 · art. 8 ust. 2 pkt 1–3 KSC2 |
✔ | ✔ | ||
| 52 | ŁAŃCUCH DOSTAW | Zawierać w umowach serwisowych ze stronami trzecimi zapisy gwarantujące odpowiedni poziom bezpieczeństwa Zał. 4 pkt II.7 KSC2 |
✔ | ✔ | ||
| 53 | ŁAŃCUCH DOSTAW | Uwzględniać wyniki postępowania ws. dostawców wysokiego ryzyka (art. 67b KSC2) art. 8 ust. 2 pkt 4 KSC2 |
✔ | ✔ | ||