Baza Wiedzy

Skondensowana wiedza o regulacjach IK oraz szablony do wykorzystania poza symulatorem. Kliknij kartę, aby rozwinąć szczegóły. Zbiór jest stale uzupełniany.

Regulacje i normy

NIS2 art. 21, 23
Dyrektywa NIS2 (UE 2022/2555) — najważniejsze obowiązki podmiotów kluczowych
Streszczenie wymogów zarządzania ryzykiem, zgłaszania incydentów i odpowiedzialności kierownictwa.
Zobacz więcej

Art. 21 nakłada na podmioty kluczowe i ważne obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych zarządzania ryzykiem cyberbezpieczeństwa — m.in. analizy ryzyka, obsługi incydentów, bezpieczeństwa łańcucha dostaw, kontroli dostępu i kryptografii. Art. 23 wprowadza obowiązek wieloetapowego zgłaszania poważnych incydentów: wczesne ostrzeżenie w ciągu 24h od wykrycia, pełne zgłoszenie w ciągu 72h, oraz raport końcowy. Dyrektywa wprost wskazuje też odpowiedzialność organów zarządzających za zatwierdzanie i nadzór nad środkami zarządzania ryzykiem — brak takiego nadzoru może skutkować sankcjami osobistymi wobec kadry kierowniczej.

Ustawa o KSC
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) po nowelizacji
Zakres podmiotowy, terminy zgłaszania incydentów, obowiązki operatorów usług kluczowych.
Zobacz więcej

Nowelizacja implementująca NIS2 rozszerza katalog sektorów objętych ustawą (m.in. o gospodarkę odpadami, przestrzeń kosmiczną i administrację publiczną) oraz wprowadza podział na podmioty kluczowe i ważne z różnym reżimem nadzoru. Operator usługi kluczowej musi m.in. wyznaczyć osobę odpowiedzialną za cyberbezpieczeństwo, prowadzić system zarządzania bezpieczeństwem informacji adekwatny do skali działalności oraz zgłaszać incydenty poważne do właściwego CSIRT sektorowego. Ustawa przewiduje kary administracyjne za brak zgodności — dlatego audyt zgodności z KSC to nie tylko dobra praktyka, ale wymóg prawny.

ISO/IEC 27001:2022
ISO/IEC 27001:2022 — struktura Załącznika A (93 zabezpieczenia w 4 tematach)
Kontrole organizacyjne, personalne, fizyczne i technologiczne — jak czytać deklarację stosowania (SoA).
Zobacz więcej

Wydanie 2022 zreorganizowało poprzednie 114 zabezpieczeń (14 działów) w 93 zabezpieczenia pogrupowane w 4 tematy: organizacyjne (37), personalne (8), fizyczne (14) i technologiczne (34). Deklaracja stosowania (Statement of Applicability, SoA) to kluczowy dokument audytu — dla każdego zabezpieczenia organizacja musi wskazać, czy je stosuje, i uzasadnić wyłączenie, jeśli tego nie robi. Audytor IK powinien traktować SoA jako punkt wyjścia do weryfikacji: deklaracja „stosujemy” bez dowodów wdrożenia w praktyce to jedno z najczęstszych ustaleń audytowych.

Szablony i checklisty (PRO)

Wzór DOCX
PRO
Szablon raportu z audytu bezpieczeństwa fizycznego
Gotowa struktura raportu zgodna z dobrą praktyką audytorską, do wypełnienia po własnym audycie.
Zobacz więcej

Szablon obejmuje sekcje: zakres i cel audytu, metodykę, zestawienie ustaleń wg kategorii ISO/NIS2 z oceną istotności, rekomendacje z priorytetami wdrożenia oraz miejsce na podpisy audytora i przedstawiciela obiektu. Struktura jest zgodna z formatem stosowanym w module oceny symulatora, więc trening w aplikacji przekłada się bezpośrednio na format realnego raportu.

Odblokuj w pełnym dostępie →
Arkusz XLSX
PRO
Checklista zgodności KSC/NIS2 dla operatora infrastruktury krytycznej
Rozszerzona lista kontrolna wykraczająca poza scenariusze symulatora — do użytku w realnych audytach.
Zobacz więcej

Arkusz zawiera ok. 60 pozycji kontrolnych pogrupowanych wg obowiązków ustawowych (wyznaczenie osoby odpowiedzialnej, dokumentacja SZBI, obsługa incydentów, szacowanie ryzyka, łańcuch dostaw) wraz z kolumnami na status, dowody i osobę odpowiedzialną za wdrożenie — gotowy do użycia poza samym symulatorem, przy realnym audycie operatora usługi kluczowej.

Odblokuj w pełnym dostępie →
Arkusz XLSX
PRO
Wzór rejestru incydentów zgodny z terminem zgłoszenia 24h
Śledzenie incydentów od wykrycia po zgłoszenie do CSIRT sektorowego.
Zobacz więcej

Rejestr śledzi pełen cykl życia incydentu: moment wykrycia, klasyfikację powagi, godzinę wysłania wczesnego ostrzeżenia (limit 24h), godzinę pełnego zgłoszenia (limit 72h) oraz status działań naprawczych. Kolumny czasowe automatycznie oznaczają przekroczenie ustawowych terminów, co ułatwia wykazanie zgodności podczas kontroli.

Odblokuj w pełnym dostępie →
Zauważyłeś brakującą pozycję albo chcesz zaproponować materiał do dodania? Napisz o tym w dziale „Baza wiedzy” na forum.