| Nr | Kategoria | Wymóg | Kluczowy | Ważny | Podmiot publiczny | Status | Uwagi / Odpowiedzialny |
|---|---|---|---|---|---|---|---|
| ⚖️ PODSTAWA PRAWNA | |||||||
| 1 | PODSTAWA | Zapewnić bezpieczeństwo fizyczne i środowiskowe serwerowni / ochronę fizyczną miejsc przetwarzania (kontrola dostępu) K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · Podmiot publiczny: Zał. nr 4 pkt I.3 lit. a KSC2 · KRI §21 ust. 2 pkt 6 (Dz.U. 2024 poz. 773) |
✔ | ✔ | ✔ | ||
| 2 | PODSTAWA | Dobierać środki proporcjonalnie do oszacowanego ryzyka (najnowszy stan wiedzy, wielkość podmiotu) K/W: art. 8 ust. 1 pkt 1 i pkt 2 KSC2 · NIS2 art. 21 ust. 1 · Podmiot publiczny: Zał. nr 4 pkt II.9 KSC2 · KRI §21 ust. 4 (Dz.U. 2024 poz. 773) |
✔ | ✔ | ✔ | ||
| 3 | PODSTAWA | Zapewnić bezpieczeństwo przetwarzania danych osobowych środkami techn. i organizacyjnymi RODO art. 32 ust. 1 (Rozp. UE 2016/679) |
✔ | ✔ | ✔ | ||
| 🏛️ LOKALIZACJA I KONSTRUKCJA | |||||||
| 4 | LOKALIZACJA | Wybrać lokalizację z uwzgl. zagrożeń środowiskowych (zalania, posadowienie) i miejskich K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Gdzie umieścić serwerownię: z dala od okien, piwnic i poddaszy (ryzyko zalania), bez rur wodnych i grzejników nad pomieszczeniem; nie sąsiadująca z pomieszczeniami ogólnodostępnymi. |
✔ | ✔ | ✔ | ||
| 5 | KONSTRUKCJA | Zapewnić odporność ogniową ścian, stropu i posadzki; brak lub zabezpieczenie okien K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Konstrukcja: ściany murowane, wydzielona strefa pożarowa o odporności ogniowej EI30/EI60, drzwi przeciwpożarowe i antywłamaniowe (klasa C), okna zamurowane lub z kratą/roletą antywłamaniową i folią. |
✔ | ✔ | ✔ | ||
| 6 | KONSTRUKCJA | Nie oznaczać pomieszczenia w sposób wskazujący jego funkcję (serwerownia) K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.1, 7.3 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Brak tabliczki „serwerownia” i oznaczeń zdradzających funkcję — utrudnia namierzenie pomieszczenia przez osoby postronne. |
✔ | ✔ | ✔ | ||
| 🚧 STREFY I GRANICE BEZPIECZEŃSTWA | |||||||
| 7 | STREFY | Wydzielić serwerownię jako odrębną strefę bezpieczną z fizyczną granicą (perymetrem) K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.1 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Wydzielona strefa bezpieczna z fizyczną granicą (perymetrem); serwerownia jako osobna strefa alarmowa, niezależna od reszty budynku. |
✔ | ✔ | ✔ | ||
| 8 | STREFY | Chronić wejścia odpowiednimi punktami i zabezpieczeniami dostępu (np. śluza/przedsionek) K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.2 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Zabezpieczone wejścia i drzwi: kontrola dostępu na karty, PIN lub biometrię; opcjonalnie śluza/przedsionek. |
✔ | ✔ | ✔ | ||
| 9 | STREFY | Oddzielić strefę dostaw/załadunku od strefy serwerowej K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.2 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Strefa dostaw i rozładunku sprzętu oddzielona od serwerowni — dostawcy nie wchodzą bezpośrednio do strefy z serwerami. |
✔ | ✔ | ✔ | ||
| 🔐 KONTROLA DOSTĘPU | |||||||
| 10 | DOSTĘP | Dopuścić do strefy/informacji wyłącznie osoby upoważnione (zasada wiedzy koniecznej) K/W: art. 8 ust. 1 pkt 2 lit. n KSC2 · ISO 27002:2022 pkt 5.15, 7.2 · Podmiot publiczny: Zał. nr 4 pkt I.4–I.5 KSC2Do serwerowni wchodzą tylko osoby upoważnione (zasada need-to-know); lista uprawnionych, minimalne uprawnienia. |
✔ | ✔ | ✔ | ||
| 11 | DOSTĘP | Zapewnić środki uniemożliwiające nieautoryzowany dostęp do strefy i systemów K/W: art. 8 ust. 1 pkt 2 lit. n KSC2 · ISO 27002:2022 pkt 5.15, 7.2 · Podmiot publiczny: Zał. nr 4 pkt I.4 KSC2Techniczne środki kontroli dostępu blokujące wejście osób nieuprawnionych — zamki elektroniczne, karta, PIN, biometria. |
✔ | ✔ | ✔ | ||
| 12 | DOSTĘP | Stosować uwierzytelnianie wieloskładnikowe do strefy (np. karta + PIN/biometria) K/W: art. 8 ust. 1 pkt 2 lit. c, l KSC2 · ISO 27002:2022 pkt 7.2 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Uwierzytelnianie wieloskładnikowe (MFA) do strefy: np. karta + PIN lub karta + biometria (odcisk palca). |
✔ | ✔ | ✔ | ||
| 13 | DOSTĘP | Prowadzić elektroniczny rejestr wejść/wyjść zapewniający rozliczalność K/W: art. 8 ust. 1 pkt 2 lit. c, g KSC2 · ISO 27002:2022 pkt 7.2, 8.15 · Podmiot publiczny: KRI §20 ust. 2 pkt 9 (Dz.U. 2024 poz. 773)Rejestr wejść i wyjść (np. system ROGER) automatycznie odnotowujący każde otwarcie drzwi — pełna ewidencja i rozliczalność. |
✔ | ✔ | ✔ | ||
| 14 | DOSTĘP | Bezzwłocznie cofać/zawieszać uprawnienia dostępu przy braku podstawy lub nieobecności K/W: art. 8 ust. 1 pkt 2 lit. n KSC2 · ISO 27002:2022 pkt 5.18, 6.5 · Podmiot publiczny: Zał. nr 4 pkt I.6–I.7 KSC2Bezzwłoczne odbieranie uprawnień przy zmianie/odejściu pracownika; zawieszanie kart i kont przy dłuższej nieobecności. |
✔ | ✔ | ✔ | ||
| 15 | DOSTĘP | Nadzorować osoby trzecie (serwis, dostawcy) przez cały czas obecności w strefie K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.6, 7.13 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Serwisanci i dostawcy pod stałym nadzorem przez cały czas obecności w serwerowni; rejestr prac serwisowych. |
✔ | ✔ | ✔ | ||
| 16 | DOSTĘP | Egzekwować zasadę czystego biurka/ekranu; niezwłoczny odbiór wydruków i nośników K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.7 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Zasada czystego biurka i czystego ekranu; niezwłoczny odbiór wydruków i nośników, brak pozostawionych dokumentów. |
✔ | ✔ | ✔ | ||
| 📹 MONITOROWANIE FIZYCZNE | |||||||
| 17 | MONITORING | Monitorować strefę w trybie ciągłym pod kątem nieuprawnionego dostępu fizycznego K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.4 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Stały monitoring dostępu fizycznego do serwerowni — wykrywanie każdej próby nieuprawnionego wejścia. |
✔ | ✔ | ✔ | ||
| 18 | MONITORING | Zapewnić CCTV obejmujące wejścia i wnętrze z retencją nagrań K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.4 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Monitoring wizyjny (CCTV) obejmujący drzwi, wejścia i wnętrze serwerowni; nagrania z odpowiednią retencją (zgodną z RODO). |
✔ | ✔ | ✔ | ||
| 19 | MONITORING | Zainstalować system sygnalizacji włamania i napadu (SSWiN) z alarmowaniem K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.4 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002System sygnalizacji włamania i napadu (SSWiN) / alarm z powiadamianiem; integracja z kontrolą dostępu i czujkami zalania/temperatury. |
✔ | ✔ | ✔ | ||
| 🔥 OCHRONA ŚRODOWISKOWA I PRZECIWPOŻAROWA | |||||||
| 20 | PPOŻ | Zapewnić wczesną detekcję pożaru (czujki dymu) i system gaszenia (gaz w przestrzeni zamkniętej) K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 lit. a · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Ochrona przeciwpożarowa: czujki dymu (także aspiracyjne), stałe urządzenie gaszenia gazem (SUG) oraz ręczna gaśnica śniegowa (CO2) — gasi bez uszkodzenia elektroniki. |
✔ | ✔ | ✔ | ||
| 21 | ŚRODOWISKO | Zainstalować detekcję zalania pod podłogą techniczną i zapewnić odprowadzenie wody K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 lit. b · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Czujniki zalania przy posadzce / pod podłogą techniczną, odprowadzenie wody (próg drzwi na równi z podłogą), brak rur wodnych nad sprzętem. |
✔ | ✔ | ✔ | ||
| 22 | ŚRODOWISKO | Stosować ochronę przepięciową serwerów i sprzętu klienckiego K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.5 lit. c · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Ochrona przepięciowa i uziemienie serwerów oraz sprzętu — zabezpieczenie przed skokami napięcia i wyładowaniami. |
✔ | ✔ | ✔ | ||
| ⚡ SYSTEMY WSPOMAGAJĄCE (ZASILANIE, KLIMA) | |||||||
| 23 | ZASILANIE | Zabezpieczyć przed awariami zasilania: UPS + agregat prądotwórczy K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Zasilanie awaryjne: UPS podtrzymujący pracę przy zaniku prądu + agregat prądotwórczy (generator) przy dłuższych przerwach; okresowe testy. |
✔ | ✔ | ✔ | ||
| 24 | KLIMATYZACJA | Utrzymywać i monitorować temperaturę oraz wilgotność (klimatyzacja/wentylacja) K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.11, 7.8 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Klimatyzacja / wentylacja utrzymująca temperaturę (ok. 20–25°C) i wilgotność (40–60%); czujniki temperatury i wilgotności z alarmowaniem. |
✔ | ✔ | ✔ | ||
| 25 | WSPOMAGAJĄCE | Rozmieścić wyłączniki awaryjne i zawory odcięcia (prąd, woda) przy wyjściach/pom. technicznych K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Przeciwpożarowy wyłącznik prądu (PWP) i zawory odcięcia (prąd, woda) przy wyjściu — szybkie odcięcie w razie zagrożenia. |
✔ | ✔ | ✔ | ||
| 26 | WSPOMAGAJĄCE | Zapewnić oświetlenie awaryjne i łączność awaryjną K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Oświetlenie awaryjne, oznakowanie dróg ewakuacyjnych (znaki fotoluminescencyjne) oraz łączność awaryjna. |
✔ | ✔ | ✔ | ||
| 27 | WSPOMAGAJĄCE | Regularnie przeglądać i testować urządzenia wspomagające; alarmować o awariach K/W: art. 8 ust. 1 pkt 2 lit. c, f KSC2 · ISO 27002:2022 pkt 7.11 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Cykliczne przeglądy i testy UPS, agregatu, klimatyzacji i systemów ppoż. (zwykle co 6–12 mies.); alarmy o awariach. |
✔ | ✔ | ✔ | ||
| 🔌 OKABLOWANIE | |||||||
| 28 | OKABLOWANIE | Chronić okablowanie zasilające i sygnałowe przed przechwyceniem, zakłóceniem i uszkodzeniem K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.12 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Ochrona okablowania przed przechwyceniem i uszkodzeniem; kable w listwach, korytkach lub podłodze technicznej, przepusty ogniochronne. |
✔ | ✔ | ✔ | ||
| 29 | OKABLOWANIE | Rozdzielić kable zasilające od sygnałowych; trasy podziemne lub odpowiednio osłonięte K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.12 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Rozdzielenie kabli zasilających i sygnałowych; uporządkowane trasy (listwy sufitowe/naścienne, podłoga techniczna). |
✔ | ✔ | ✔ | ||
| 🖥️ SPRZĘT — LOKALIZACJA, KONSERWACJA, WYCOFANIE | |||||||
| 30 | SPRZĘT | Rozmieścić sprzęt minimalizując nieuprawniony dostęp i podgląd danych K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.8 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Sprzęt w zamykanych szafach/rack i skrzynkach; rozmieszczenie minimalizujące podgląd danych i dostęp osób postronnych. |
✔ | ✔ | ✔ | ||
| 31 | SPRZĘT | Konserwować sprzęt zgodnie z zaleceniami producenta; tylko autoryzowany personel; rejestr usterek K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.13 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Regularna konserwacja sprzętu przez autoryzowany personel; rejestr usterek, napraw i przeglądów. |
✔ | ✔ | ✔ | ||
| 32 | SPRZĘT | Przed wycofaniem/ponownym użyciem usunąć lub bezpiecznie nadpisać dane; prowadzić rejestr K/W: art. 8 ust. 1 pkt 2 lit. c KSC2 · ISO 27002:2022 pkt 7.14 · Podmiot publiczny: KRI §21 ust. 3 → PN-ISO/IEC 27002Bezpieczne usuwanie danych (nadpisanie/niszczenie nośników) przed wycofaniem lub ponownym użyciem; rejestr zniszczeń. |
✔ | ✔ | ✔ | ||
| 🔁 CIĄGŁOŚĆ DZIAŁANIA I REDUNDANCJA | |||||||
| 33 | CIĄGŁOŚĆ | Zapewnić redundancję / wysoką dostępność infrastruktury (czas dostępu, działanie niezależnie od awarii) K/W: art. 8 ust. 1 pkt 2 lit. f KSC2 · ISO 27002:2022 pkt 8.14 · Podmiot publiczny: Zał. nr 4 pkt II.3 KSC2 (fakultatywne) · Wszystkie organizacje przetwarzające dane osobowe: RODO art. 32 ust. 1 lit. cRedundancja i wysoka dostępność (np. poziom Tier): nadmiarowe zasilanie, klimatyzacja i łącza — działanie mimo awarii. |
✔ | ✔ | ○ | ||
| 34 | CIĄGŁOŚĆ | Wdrożyć, udokumentować i testować plany ciągłości działania, awaryjne i odtworzenia (DRP) K/W: art. 8 ust. 1 pkt 2 lit. f KSC2 · NIS2 art. 21 ust. 2 lit. c · Podmiot publiczny: Zał. nr 4 pkt I.12 KSC2Plany ciągłości działania (BCP), awaryjne i odtworzenia (DRP) — wdrożone, udokumentowane i regularnie testowane. |
✔ | ✔ | ✔ | ||
| 35 | BACKUP | Przechowywać kopie zapasowe poza serwerownią i testować odtwarzanie K/W: art. 8 ust. 1 pkt 2 lit. f KSC2 · ISO 27002:2022 pkt 8.13 · Podmiot publiczny: Zał. nr 4 pkt I.10–I.11 KSC2 · KRI §21 ust. 2 pkt 11 (Dz.U. 2024 poz. 773)Kopie zapasowe (backup) przechowywane poza serwerownią, odseparowane logicznie i fizycznie; regularne testy odtwarzania danych. |
✔ | ✔ | ✔ | ||
| 📡 MONITOROWANIE CIĄGŁE SYSTEMÓW | |||||||
| 36 | MONITORING | Objąć system informacyjny serwerowni monitorowaniem (dostęp do informacji, stan działania; dedyk. oprogramowanie lub usługa MSSP) K/W: art. 8 ust. 1 pkt 2 lit. g KSC2 · ISO 27002:2022 pkt 8.16 · Podmiot publiczny: Zał. nr 4 pkt II.5 KSC2 (fakultatywne)Monitorowanie ciągłe dostępu do informacji i stanu systemów — dedykowane oprogramowanie lub usługa SOC/MSSP. |
✔ | ✔ | ○ | ||
| 37 | LOGOWANIE | Zapewnić logowanie zdarzeń i synchronizację czasu (rozliczalność) K/W: art. 8 ust. 1 pkt 2 lit. g KSC2 · ISO 27002:2022 pkt 8.15, 8.17 · Podmiot publiczny: KRI §20 ust. 2 pkt 9 + §21 ust. 3 → PN-ISO/IEC 27002Logowanie zdarzeń (dzienniki) i synchronizacja czasu (NTP) zapewniające rozliczalność i analizę incydentów. |
✔ | ✔ | ✔ | ||