Standardy

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa nakłada na podmioty kluczowe i ważne obowiązek stosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych oraz organizacyjnych w celu zarządzania ryzykiem dla bezpieczeństwa sieci i systemów teleinformatycznych.

Dla organizacji, które mają już wdrożony system zarządzania bezpieczeństwem informacji — np. oparty o ISO/IEC 27001 — to bardzo dobry punkt wyjścia. Nie oznacza to jednak automatycznej zgodności z polskimi wymogami KSC.

 

Kiedyś ISO, dziś ustawa

Certyfikacja ISO 27001 potwierdza, że organizacja posiada systemowe podejście do zarządzania bezpieczeństwem informacji. Nowelizacja KSC wprowadza jednak konkretne obowiązki ustawowe, które mogą wykraczać poza zakres dotychczasowego systemu lub wymagać jego doprecyzowania. Chodzi m.in. o korzystanie z Systemu S46, raportowanie incydentów, komunikację z właściwymi organami, wymagania dotyczące łańcucha dostaw oraz obowiązki dokumentacyjne i sprawozdawcze

Dlatego właściwym pierwszym krokiem nie zawsze jest kolejny certyfikat, ale audyt zgodności. Polega on na porównaniu istniejących procedur, zabezpieczeń, umów i procesów z wymaganiami wynikającymi z ustawy, nie tylko normy ISO. Dzięki temu można ustalić, które elementy obecnego systemu są wystarczające, a które wymagają uzupełnienia.

 

Pomagamy w przeprowadzeniu analizy zgodności, wskazujemy realne braki i przygotowujemy organizację do zgodności bez zbędnych kosztów i nadmiarowej dokumentacji. Nasz zespół jest do dyspozycji.

Kontakt

Logo LinkedIn Logo LinkedIn

Krzysztof Jarosiński

Partner, radca prawny, audytor wiodący ISO 27001