Baza Wiedzy
Skondensowana wiedza o regulacjach IK oraz szablony do wykorzystania poza symulatorem. Kliknij kartę, aby rozwinąć szczegóły. Zbiór jest stale uzupełniany.
Regulacje i normy
Zobacz więcej
Art. 21 nakłada na podmioty kluczowe i ważne obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych zarządzania ryzykiem cyberbezpieczeństwa — m.in. analizy ryzyka, obsługi incydentów, bezpieczeństwa łańcucha dostaw, kontroli dostępu i kryptografii. Art. 23 wprowadza obowiązek wieloetapowego zgłaszania poważnych incydentów: wczesne ostrzeżenie w ciągu 24h od wykrycia, pełne zgłoszenie w ciągu 72h, oraz raport końcowy. Dyrektywa wprost wskazuje też odpowiedzialność organów zarządzających za zatwierdzanie i nadzór nad środkami zarządzania ryzykiem — brak takiego nadzoru może skutkować sankcjami osobistymi wobec kadry kierowniczej.
Zobacz więcej
Nowelizacja implementująca NIS2 rozszerza katalog sektorów objętych ustawą (m.in. o gospodarkę odpadami, przestrzeń kosmiczną i administrację publiczną) oraz wprowadza podział na podmioty kluczowe i ważne z różnym reżimem nadzoru. Operator usługi kluczowej musi m.in. wyznaczyć osobę odpowiedzialną za cyberbezpieczeństwo, prowadzić system zarządzania bezpieczeństwem informacji adekwatny do skali działalności oraz zgłaszać incydenty poważne do właściwego CSIRT sektorowego. Ustawa przewiduje kary administracyjne za brak zgodności — dlatego audyt zgodności z KSC to nie tylko dobra praktyka, ale wymóg prawny.
Zobacz więcej
Wydanie 2022 zreorganizowało poprzednie 114 zabezpieczeń (14 działów) w 93 zabezpieczenia pogrupowane w 4 tematy: organizacyjne (37), personalne (8), fizyczne (14) i technologiczne (34). Deklaracja stosowania (Statement of Applicability, SoA) to kluczowy dokument audytu — dla każdego zabezpieczenia organizacja musi wskazać, czy je stosuje, i uzasadnić wyłączenie, jeśli tego nie robi. Audytor IK powinien traktować SoA jako punkt wyjścia do weryfikacji: deklaracja „stosujemy” bez dowodów wdrożenia w praktyce to jedno z najczęstszych ustaleń audytowych.
Szablony i checklisty (PRO)
Zobacz więcej
Szablon obejmuje sekcje: zakres i cel audytu, metodykę, zestawienie ustaleń wg kategorii ISO/NIS2 z oceną istotności, rekomendacje z priorytetami wdrożenia oraz miejsce na podpisy audytora i przedstawiciela obiektu. Struktura jest zgodna z formatem stosowanym w module oceny symulatora, więc trening w aplikacji przekłada się bezpośrednio na format realnego raportu.
Zobacz więcej
Arkusz zawiera ok. 60 pozycji kontrolnych pogrupowanych wg obowiązków ustawowych (wyznaczenie osoby odpowiedzialnej, dokumentacja SZBI, obsługa incydentów, szacowanie ryzyka, łańcuch dostaw) wraz z kolumnami na status, dowody i osobę odpowiedzialną za wdrożenie — gotowy do użycia poza samym symulatorem, przy realnym audycie operatora usługi kluczowej.
Zobacz więcej
Rejestr śledzi pełen cykl życia incydentu: moment wykrycia, klasyfikację powagi, godzinę wysłania wczesnego ostrzeżenia (limit 24h), godzinę pełnego zgłoszenia (limit 72h) oraz status działań naprawczych. Kolumny czasowe automatycznie oznaczają przekroczenie ustawowych terminów, co ułatwia wykazanie zgodności podczas kontroli.