secria.eu

jakie dokumenty potwierdzające muszę dostarczyć na każdy środek bezpieczeństwa

Dla każdego środka bezpieczeństwa należy dołączyć dokument potwierdzający stan jego wdrożenia

Dokument potwierdzający to coś, co wykazuje, że środek bezpieczeństwa nie tylko został pomyślany, ale faktycznie istnieje i jest wykorzystywany. W przypadku kontroli dostępu jest to na przykład przegląd osób mających dostęp do poszczególnych zasobów i sposób śledzenia tego dostępu; w przypadku zasad aktualizacji oprogramowania — dziennik lub raport pokazujący, że aktualizacje są faktycznie wdrażane; w przypadku procedury obsługi incydentów — opis kroków, które należy podjąć, ewentualnie uzupełniony sprawozdaniem z przeprowadzenia procedury lub jej przetestowania. Forma różni się w zależności od środka, ale zasada pozostaje zawsze taka sama: twierdzenie bez dokumentu uzasadniającego trudno odróżnić od zamiaru.

To, jaki dokument potwierdzający jest właściwy, zależy od charakteru samego środka bezpieczeństwa — organizacyjny środek bezpieczeństwa, taki jak dokument polityki, wymaga innego rodzaju dowodu niż techniczny środek bezpieczeństwa, taki jak szyfrowanie lub segmentacja sieci. Po stronie organizacyjnej często chodzi o udokumentowaną politykę; jakie dokumenty polityki muszę posiadać dla NIS2 zawiera dalsze szczegóły. Po stronie technicznej chodzi raczej o konfiguracje, dzienniki zdarzeń lub wyniki testów. We wszystkich przypadkach dokument potwierdzający powinien mieć nazwę, datę i idealna właściciela — osobę, która potrafi wyjaśnić, dlaczego dokument mówi to, co mówi. Ustalenie, kto to jest w organizacji, to osobne pytanie, które będzie omawiane oddzielnie w sekcji poświęconej kto w mojej organizacji powinien być odpowiedzialny za dany środek.

Skąd pochodzi ten podział na dziesięć środków bezpieczeństwa

Artykuł 21 ust. 2 dyrektywy NIS2 wymieniający dziesięć kategorii środków bezpieczeństwa, na które spoczywa obowiązek dochowania należytej staranności, od analizy ryzyka po kontrolę dostępu i zarządzanie kryzysowe; Ustawa o Cyberbezpieczeństwie przejmuje ten podział w polskiej transpozycji. Sama dyrektywa nie określa stałego formatu dowodu, ale znane środki kontroli z normy ISO/IEC 27001 Załącznik A są często stosowane jako praktyczne wdrożenie, w tym rodzaj dowodu, który się do nich wiąże. NCSZ udziela wskazówek dotyczących obowiązku dochowania należytej staranności w sensie ogólnym, bez prescripcji obowiązkowego dokumentu potwierdzającego dla każdego środka.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.