FAQ · UKSC / NIS2 · Cyberbezpieczeństwo

Pytania i odpowiedzi, zanim zapytasz.

Od czego zacząć: czym są przepisy, od kiedy obowiązują i kto im podlega.

Podmiot kluczowy lub podmiot ważny podlegają obowiązkom wynikającym z ustawy, jeśli mają miejsce zamieszkania na terytorium RP lub prowadzą prowadzą działalność na terytorium RP przez swoje siedziby, oddziały lub w ramach działności transgranicznej.

Nadzór dotyczący stosowania przepisów sprawują organy właściwe do spraw cyberbezpieczeństwa w zakresie wykonywania przez podmioty kluczowe i podmioty ważne wynikających z ustawy obowiązków.

Na podmiot kluczowy lub podmiot ważny, który nie wywiązuje się z realizacji ustawowych obowiązków może być nakładana kara finansowa. W określonych w ustawie sytuacjach karze finansowej może również podlegać kierownik podmiotu kluczowego lub podmiotu ważnego.

Wprowadzenie w organizacji ustawowych regulacji wiąże się z opracowaniem precyzyjnego planu i harmonogramu działania oraz budżetu. Realizowane przedsięwzięcia proceduralne i techniczne mogą wymagać czasu oraz odpowiedniego finansowania.

Z CTI korzysta zarówno zarząd (do priorytetyzacji wydatków i oceny ryzyka), jak i dział IT/SOC (do wzmacniania monitoringu). Nie trzeba mieć rozbudowanego zespołu – wartość CTI polega właśnie na tym, że dostarcza gotowe wnioski.

Newsy i biuletyny opisują pojedyncze zdarzenia bez kontekstu Twojej organizacji. CTI przechodzi pełny cykl: zbieranie danych → analiza → ocena istotności dla konkretnego odbiorcy → rekomendacje. Kluczowa różnica to trafność (ang. relevance): dobry raport odpowiada nie na pytanie „co się wydarzyło na świecie”, lecz „co z tego realnie dotyczy mojej branży, moich systemów i moich danych – i co mam z tym zrobić”.

Drugą różnicą jest działanie. News kończy się informacją; raport CTI kończy się listą konkretnych kroków: co monitorować, co załatać w pierwszej kolejności, jakie reguły detekcji dodać.

UKSC i NIS2 wymagają zarządzania ryzykiem w podejściu „all-hazard” oraz utrzymywania aktualnej wiedzy o zagrożeniach. Analiza ryzyka oparta wyłącznie na wewnętrznych założeniach szybko się dezaktualizuje. CTI dostarcza zewnętrznego, aktualnego wkładu: realny obraz tego, co dzieje się w Twoim sektorze, którym można zasilić i uwiarygodnić analizę ryzyka.

W praktyce raporty CTI pomagają uzasadnić decyzje (dlaczego akurat te zabezpieczenia, w tej kolejności) – a to dokładnie ten rodzaj materiału, który przydaje się podczas przeglądu zarządczego i kontroli.

Nie. CTI ma wartość niezależnie od poziomu dojrzałości technicznej. Organizacja bez SOC wykorzystuje raporty przede wszystkim zarządczo – do świadomej oceny ryzyka, priorytetyzacji budżetu i decyzji, które zabezpieczenia wdrożyć najpierw.

Jeśli masz SOC/SIEM, CTI podnosi ich skuteczność: dostarcza wskaźników i technik (mapowanych na MITRE ATT&CK), z których powstają reguły detekcji i playbooki. To naturalne rozwinięcie wsparcia technicznego – od oceny SOC/SIEM po threat hunting.

MITRE ATT&CK to powszechnie uznana, otwarta baza technik używanych przez atakujących. Opisując zagrożenie w kategoriach ATT&CK, raport staje się porównywalny i wykonalny: łatwo sprawdzić, czy potrafisz wykryć daną technikę i gdzie masz lukę. To wspólny język łączący perspektywę zarządczą z techniczną.

Raporty dostarczam w formie zwięzłej (streszczenie dla kierownictwa) oraz szczegółowej (część techniczna z rekomendacjami). Zakres, częstotliwość i format ustalamy pod Twoją organizację — od jednorazowej analizy po cykliczne opracowania.

TTX (ang. tabletop exercise) to moderowana symulacja incydentu „przy stole”. Uczestnicy – od zarządu po techników – przechodzą przez realistyczny scenariusz i podejmują decyzje według własnych procedur, bez ingerencji w prawdziwe systemy i bez zakłócania pracy organizacji.

Różnica wobec audytu jest zasadnicza: audyt sprawdza, czy dokument istnieje i jest zgodny; TTX sprawdza, czy ludzie potrafią według tego dokumentu zadziałać pod presją czasu. To dwie uzupełniające się rzeczy – regulacje coraz wyraźniej wymagają obu.

Test penetracyjny i red team sprawdzają zabezpieczenia techniczne – realnie próbują pokonać systemy. TTX sprawdza ludzi, decyzje i procedury: kto podejmuje decyzję, jak przebiega eskalacja, kiedy powstaje zgłoszenie do CSIRT, jak wygląda komunikacja z zarządem i klientami.

Te podejścia się nie wykluczają – uzupełniają. Najlepszą detekcję łatwo zmarnować, jeśli informacja utknie na niewłaściwym szczeblu. TTX jest tańsze, szybsze i bezpieczne dla działającej organizacji, dlatego często jest pierwszym krokiem weryfikacji gotowości.

Nie zakłóca. Ćwiczenie nie dotyka produkcyjnych systemów – cała praca odbywa się na scenariuszu. Sesja trwa zwykle od dwóch do czterech godzin, do których dochodzi przygotowanie scenariusza i opracowanie raportu.

Angażuje się realnych decydentów i wybrane role techniczne, ale w formie warsztatu, a nie faktycznej reakcji na atak. Dzięki temu można bezpiecznie „przećwiczyć najgorszy dzień” w dogodnym terminie, bez ryzyka dla ciągłości działania.

UKSC/NIS2 oraz ISO/IEC 27001 wymagają, by proces reakcji na incydenty i ciągłość działania były utrzymywane, testowane i doskonalone – nie narzucając jednej metody. TTX jest uznaną, udokumentowaną formą takiego testu i dostarcza zapisu z przeglądu.

W praktyce dobrą kadencją jest co najmniej raz w roku oraz po istotnych zmianach (nowe systemy, reorganizacja, po realnym incydencie). Powtarzalność pozwala mierzyć postęp i wykazać ciągłe doskonalenie.

Największą wartość daje udział decydentów i personelu technicznego przy jednym stole – zarządu lub kierownictwa, osób odpowiedzialnych za bezpieczeństwo i ciągłość działania, IT/SOC oraz, zależnie od scenariusza, komunikacji i działu prawnego.

Po ćwiczeniu otrzymujesz: raport z przebiegu (materiał do dokumentacji SZBI i przeglądu zarządczego), mapę luk z oceną wagi, rekomendacje priorytetyzowane według ryzyka oraz dowód testowania na potrzeby UKSC, ISO 27001 i organu nadzoru.