Problem · NIS2

Czy SZBI w organizacji działa skutecznie?

Wdrożony SZBI to nie to samo, co skuteczny SZBI - wiele organizacji ma dokumentację, która nie odzwierciedla rzeczywistej praktyki.

Skuteczność SZBI sprawdza audyt wewnętrzny, który porównuje zapisaną politykę i procedury z tym, jak faktycznie zarządza się bezpieczeństwem na co dzień - w tym reagowaniem na incydenty, kontrolą dostępów i aktualnością analizy ryzyka.

Dla podmiotów kluczowych i ważnych objętych NIS2 ustawa przewiduje dodatkowo obowiązek okresowego audytu bezpieczeństwa systemu informacyjnego, przeprowadzanego przez podmiot zewnętrzny spełniający określone wymogi niezależności i kompetencji - niezależnie od tego, czy organizacja wdrożyła SZBI w oparciu o ISO 27001, czy w oparciu o własną metodykę.

Sygnałem ostrzegawczym jest brak zarejestrowanych przeglądów zarządzania, niezaktualizowana od dawna analiza ryzyka oraz brak śladów po testach procedur ciągłości działania - to najczęstsze obszary, w których SZBI istnieje na papierze, ale nie działa w praktyce.

Audyt skuteczności SZBI warto przeprowadzać cyklicznie (co najmniej raz w roku), a dodatkowo po każdej istotnej zmianie - np. wdrożeniu nowego systemu informatycznego, zmianie dostawcy usług chmurowych czy po odnotowaniu poważnego incydentu bezpieczeństwa.

Podstawa prawna

ustawa o krajowym systemie cyberbezpieczeństwa - przepisy o obowiązkowych audytach bezpieczeństwa systemu informacyjnego

Sygnały, że SZBI wymaga przeglądu:

  • Brak udokumentowanych przeglądów zarządzania
  • Nieaktualna analiza ryzyka
  • Brak testów procedur ciągłości działania i reagowania na incydenty
  • Rozbieżność między polityką a rzeczywistą praktyką

Zobacz też