Problem · NIS2

Jak wdrożyć system zarządzania bezpieczeństwem informacji (SZBI)?

SZBI to system, nie jednorazowy dokument - obejmuje politykę, procedury, role i cykl ciągłego doskonalenia.

Wdrożenie zaczyna się od analizy ryzyka i inwentaryzacji aktywów informacyjnych, na podstawie których projektuje się politykę bezpieczeństwa i dobiera zabezpieczenia adekwatne do zidentyfikowanych ryzyk. Kolejny krok to przypisanie ról i odpowiedzialności oraz wdrożenie procedur operacyjnych.

W praktyce SZBI opiera się na cyklu ciągłego doskonalenia PDCA (Plan-Do-Check-Act): planuje się zabezpieczenia adekwatne do ryzyka, wdraża się je, sprawdza ich skuteczność w drodze audytów i przeglądów, a następnie koryguje na podstawie wniosków - i cykl zaczyna się od nowa. To odróżnia SZBI od jednorazowo napisanej „polityki bezpieczeństwa”, która z czasem traci aktualność.

Skuteczny SZBI wymaga też cyklicznych przeglądów zarządzania i audytów wewnętrznych - najczęściej budowany jest w oparciu o normę ISO 27001, która porządkuje ten proces i ułatwia późniejszą certyfikację.

SZBI nie musi być formalnie certyfikowany, by spełniać wymogi NIS2 - ustawa wymaga wdrożenia adekwatnego systemu zarządzania ryzykiem, a nie posiadania konkretnego certyfikatu. W praktyce jednak certyfikacja ISO 27001 istotnie ułatwia wykazanie zgodności podczas kontroli czy audytu prowadzonego przez organ właściwy lub kontrahenta.

Podstawa prawna

ustawa o KSC (wymóg systemu zarządzania bezpieczeństwem informacji) w powiązaniu z normą ISO/IEC 27001

Wdrożenie SZBI krok po kroku:

  • Inwentaryzacja aktywów informacyjnych i analiza ryzyka
  • Zaprojektowanie polityki bezpieczeństwa i doboru zabezpieczeń
  • Przypisanie ról i wdrożenie procedur operacyjnych
  • Cykliczne przeglądy zarządzania i audyty wewnętrzne

Zobacz też