Dzisiejszy CISO to już nie tylko strażnik zapór sieciowych. Nowe regulacje rozbudowują jego rolę o dodatkowe aspekty związane z zabezpieczeniem bezpieczeństwa informacji multikanałowo. Dziś CISO jest więc architektem odporności biznesowej, który musi łączyć twardą wiedzę techniczną z umiejętnością poruszania się w gąszczu regulacji. ISO/IEC 27001:2022, dyrektywa NIS2, Krajowe Ramy Interoperacyjności (KRI) – to nie jest już lista „dobrych praktyk”, to wymóg, którego spełnienie przesądza o bycie firmy na rynku.
W tym artykule przeprowadzę Cię przez fundamenty skutecznego SZBI, które opierają się na trzech filarach: ewidencji procesów, inwentaryzacji aktywów i – co dziś krytyczne – zarządzaniu ryzykiem w łańcuchu dostaw. Bo atak na Twojego dostawcę to dziś najprostsza droga do Twoich danych.
Pokażę, jak te elementy łączą się w spójną całość na przykładzie nowoczesnych platform GRC, i omówię, dlaczego największym wrogiem CISO w samorządzie okazuje się… brak kontroli nad wykonawcą.
1. Zanim zaczniesz chronić: Ewidencja procesów jako mapa drogowa
Bez mapy nie ruszysz w drogę – to oczywiste. W cyberbezpieczeństwie mapą jest ewidencja procesów biznesowych. Zanim zastanowisz się, jakie zabezpieczenia postawić, musisz wiedzieć, co chronisz i co jest dla firmy najważniejsze. Norma ISO 27001 jasno stawia technologię w służbie biznesu, więc to procesy, a nie serwery, są punktem wyjścia.
Jak to zrobić skutecznie? Nie wystarczy lista nazw. Potrzebujesz analizy wpływu na biznes (BIA). To ona pozwala wycenić czas, po którym brak danego procesu oznacza dla firmy poważny problem lub wręcz katastrofę. W tej analizie definiujesz trzy kluczowe wskaźniki dla każdego procesu:
- RTO (Recovery Time Objective): Maksymalny czas, w jakim musisz go przywrócić po awarii.
- RPO (Recovery Point Objective): Maksymalna ilość danych, którą możesz stracić (mierząc ją w czasie).
- MTPD (Maximum Tolerable Period of Disruption): Czas, po którym zatrzymanie procesu oznacza poważny kryzys dla organizacji.
To Twoja baza do tworzenia planów ciągłości działania (BCP). Ale sama definicja to nie wszystko. Kluczowe jest też przypisanie odpowiedzialności. Tu nie ma miejsca na domysły. Użyj macierzy RACI: zawsze musi być jeden Właściciel Procesu (Accountable) – osoba, która odpowiada za jego funkcjonowanie i budżet na zabezpieczenia. Bez tego właściciela, Twoje polityki bezpieczeństwa będą martwym prawem.
W dojrzałym podejściu GRC procesy nie wiszą w próżni. Składają się na nie Usługi, które są tym, co klient faktycznie dostaje. Awaria serwera to dla zarządu abstrakcja. Awaria usługi (np. systemu sprzedaży) to już bezpośredni problem biznesowy. Mapowanie usług to warstwa, która agreguje wpływ problemów z niższych poziomów – procesów, aktywów czy dostawców – i pozwala błyskawicznie komunikować skalę zagrożenia na poziomie zarządczym.
2. Inwentaryzacja aktywów: To nie tylko lista sprzętu
Mając zmapowane procesy, przechodzisz do kluczowego zadania – inwentaryzacji aktywów. To wymóg kontroli A.5.9 nowego Załącznika A do ISO 27001. Pamiętaj, chodzi tu nie tylko o komputery, ale o wszystko, co jest niezbędne do przetwarzania informacji: oprogramowanie (w tym SaaS), dane, systemy wbudowane, a nawet wiedza kluczowych pracowników.
Jak podejść do tego zadania? Wyobraź sobie nowoczesne narzędzie klasy CMDB (Configuration Management Database), które tworzy żywy graf powiązań. Każde aktywo klasyfikujesz według triady CIA:
- Poufność (Confidentiality): Co się stanie, jeśli te dane wyciekną?
- Integralność (Integrity): Co się stanie, jeśli ktoś je zmieni lub sfałszuje?
- Dostępność (Availability): Co się stanie, jeśli nie będą dostępne?
Najważniejszy krok to asocjacja, czyli mapowanie: które procesy biznesowe są wspierane przez dane aktywo. To jak zbudowanie sieci neuronowej Twojej organizacji. Jeśli krytyczny serwer padnie, system automatycznie wskaże wszystkie procesy, które na nim polegają. Zamiast statycznego dokumentu, zyskujesz organiczny model, który pokazuje, jak incydent wpłynie na całą firmę.
3. Szacowanie ryzyka: Serce SZBI w erze NIS2
Procesy i aktywa to dane wejściowe. Teraz wchodzisz w sedno – szacowanie ryzyka. NIS2 i polska ustawa o KSC wymagają odejścia od wypełniania checklist w stronę proaktywnego zarządzania ryzykiem. Masz za zadanie odpowiedzieć na pytanie: co może pójść źle, jakie są szanse i jakie będą tego skutki?
Tradycyjnie posługujemy się macierzą ryzyka (np. heatmapą 5×5). Twój cykl zarządzania ryzykiem powinien wyglądać mniej więcej tak:
- Identyfikacja: Zmapuj słabości (podatności) swoich zasobów na rzeczywiste zagrożenia. To daje Ci ryzyko wrodzone (Inherent Risk) – stan przed jakimikolwiek zabezpieczeniami.
- Analiza i ocena: Umieść ryzyko na macierzy i porównaj z apetytem na ryzyko, który ustalił zarząd.
- Postępowanie z ryzykiem: Wybierz strategię:
- Redukcja – wdrażasz zabezpieczenia (np. z Załącznika A).
- Akceptacja – zarząd świadomie podejmuje decyzję o przyjęciu ryzyka.
- Transfer – np. wykupujesz polisę cybernetyczną lub przenosisz odpowiedzialność na dostawcę w SLA.
- Unikanie – rezygnujesz z danej aktywności.
- Ryzyko rezydualne: To, co zostaje po wdrożeniu zabezpieczeń. Musi ono mieścić się w strefie akceptowalnej.
- Monitorowanie i rewizja: Ryzyko nie jest stałe. Cykliczne przeglądy są obowiązkowe. Każda zmiana w infrastrukturze, nowy wektor ataku czy awaria u dostawcy powinny uruchamiać ponowną ocenę.
W zaawansowanych systemach, wykryta luka (np. brak szkolenia) może automatycznie wygenerować wpis w rejestrze ryzyk i zadanie naprawcze (Action Plan). Do czasu jego wykonania, ryzyko rezydualne pozostaje wysokie – to zdrowa, audytowalna praktyka.
4. Łańcuch dostaw: Twoja największa, asymetryczna luka
Dziś atak na łańcuch dostaw to jedna z najgroźniejszych broni. Możesz mieć forty na swoich granicach, ale jeśli Twój partner biznesowy ma szeroko otwartą bramę, wróg wejdzie prosto do Ciebie. Nowe regulacje – zarówno ISO 27001:2022, jak i NIS2 – poświęcają temu ogromną uwagę.
Nowa norma wprowadza zestaw kontroli, które dla CISO są dziś obowiązkiem:
- A.5.19: Ochrona informacji w relacjach z dostawcami – musisz zweryfikować ich wiarygodność jeszcze przed podpisaniem umowy.
- A.5.20: Zasady bezpieczeństwa w umowach z dostawcami – każdy kontrakt musi precyzować standardy bezpieczeństwa, procedury zgłaszania incydentów i dawać Ci prawo do audytu.
- A.5.21: Zarządzanie bezpieczeństwem w łańcuchu dostaw ICT – celowana kontrola dla dostawców technologicznych i chmurowych.
- A.5.22: Monitorowanie, przegląd i zarządzanie zmianami u dostawcy – to już nie jest „ustaw i zapomnij”. Potrzebujesz ciągłego nadzoru.
NIS2 podnosi stawkę do rangi prawnej. Osobista odpowiedzialność członków zarządu i kary finansowe sięgające 10 mln EUR za zaniedbania w zarządzaniu dostawcami to argumenty, które otwierają drzwi do każdego budżetu. Masz obowiązek klasyfikować dostawców według krytyczności i wiązać ocenę ich bezpieczeństwa z własnym profilem ryzyka.
5. Cyfrowy asystent CISO: Jak narzędzia TPRM ratują zdrowie psychiczne
Wykonanie wszystkich powyższych punktów dla dziesiątek czy setek dostawców w Excelu to przepis na wypalenie zawodowe. Dlatego nowoczesne platformy GRC, jak Certivo, automatyzują ten proces, przekształcając go w wydajny obieg pracy. Zobacz, jak to wygląda w praktyce.
Mapa powiązań, a nie lista
Dodanie dostawcy w Certivo zaczyna się od przypisania kategorii (np. chmura, IT, oprogramowanie). To nie tylko etykieta – to decyzja, które pytania bezpieczeństwa system zada dostawcy. Prawdziwa moc tkwi w „łączeniu kropek”: błyskawicznie przypisujesz kontrahenta do procesów i usług, które wspiera. Gdy dostawca ma problem, widzisz od razu, które części Twojej firmy są zagrożone. To mapa, której brakowało każdemu CISO.
Automatyczny audyt legalności
Zapomnij o ręcznym sprawdzaniu list sankcyjnych. Po dodaniu kontrahenta platforma w tle skanuje polskie i europejskie listy sankcyjne, wyłapując nie tylko numery NIP, ale też podobne nazwy firm. Równolegle weryfikuje status VAT na Białej Liście Ministerstwa Finansów. Ryzyko współpracy z nieuczciwym podmiotem spada do zera, a Ty oszczędzasz czas.
Ankiety, które nie są koszmarem
Najgorsze jest wysyłanie ankiet bezpieczeństwa w Excelu i czekanie na odpowiedź. Certivo oferuje dwa tryby, które ratują sytuację:
- Tryb zdalny (domyślny): Generujesz link, dostawca klika, autoryzuje się hasłem i wypełnia ankietę – wszystko bez instalacji. Ankieta dostosowuje się do jego profilu, a on może od razu załączyć certyfikaty.
- Tryb manualny: Jeśli Twój dostawca to globalny gigant, który nie będzie wypełniał Twoich formularzy, możesz samodzielnie ocenić go w systemie. Certivo wymaga jednak uzasadnienia, tworząc ślad audytowy, który ucieszy każdego kontrolera.
Liczenie ryzyka i akceptacja jak w biznesie
Gdy ankieta wróci, a system prześwietli kontrahenta, Certivo sam generuje Profil Ryzyka. To natychmiast staje się formalnym dowodem (mitygacją) dla audytora ISO 27001.
Najbardziej elastyczną funkcją jest Czasowa Akceptacja. Możesz zatwierdzić dostawcę, który nie spełnia jeszcze wszystkich warunków, dając mu np. 3 miesiące na wdrożenie poprawek. System automatycznie policzy czas i podniesie alarm dla zarządu, jeśli termin zostanie przekroczony. To narzędzie daje przewagę konkurencyjną, nie rezygnując z bezpieczeństwa.
6. JST w ogniu krytyki: Audyt kontrahentów w świetle KRI i NIK
W jednostkach samorządu terytorialnego (JST) gra toczy się o najwyższą stawkę. Ich wyzwania to NIS2, KRI oraz wymóg ustawowego audytu SZBI co najmniej raz na 12 miesięcy. Kluczowa jest kontrola dostawców – często zewnętrznych firm IT, które mają dostęp do wrażliwych baz mieszkańców. Bez rygorystycznego TPRM (Third-Party Risk Management) gmina traci kontrolę nad bezpieczeństwem.
Studium przypadku: Cyberbezpieczny Samorząd w Grójcu
Ogromny program grantowy „Cyberbezpieczny Samorząd” (budżet >1,5 mld zł) był szansą na podniesienie poziomu cyberbezpieczeństwa. Przykładem jest Gmina Grójec, która pozyskała prawie 840 000 zł dofinansowania. Sukces ten wymusił jednak formalizację procesów. Burmistrz podpisał zarządzenie o monitorowaniu efektów projektu, co w praktyce oznacza konieczność prowadzenia cyklicznej ewidencji procesów, inwentaryzacji aktywów i ponawiania audytów ryzyka. To wzór do naśladowania.
Katastrofalne wnioski NIK dla całego sektora
Z drugiej strony, miażdżący raport NIK z września 2025 roku ujawnił systemowe problemy, które powinny być ostrzeżeniem dla każdego CISO:
- Brak audytu zerowego: Granty przyznawano na podstawie samooceny, a nie obiektywnego pomiaru bezpieczeństwa. Wniosek: nigdy nie zlecaj przetargu IT bez dogłębnej inwentaryzacji i analizy luk (Gap Analysis).
- Architektura sprzętowa łamiąca KRI: Kontrolerzy odkryli, że wykonawcy IT instalowali na jednym, drogim serwerze – kupionym z myślą o systemach ochrony SOC – oprogramowanie do poboru podatków, ewidencji ludności i systemy księgowe. To nie tylko tworzy krytyczny punkt awarii, ale jest jawnym pogwałceniem przepisów KRI.
Jest tylko jeden lek: CISO w samorządzie musi wymóc na dostawcach, poprzez odpowiednie klauzule umowne, logiczną separację środowisk. Automatyzacja oceny kontrahentów, która weryfikuje procedury dostawcy na etapie ofertowania (np. przez platformy takie jak Certivo), to jedyny sposób, by nie polegać na wierze w kompetencje wykonawcy, ale na udokumentowanej ocenie.
Podsumowanie
Rola CISO w dobie NIS2 i zaktualizowanej ISO 27001 to ciągła walka z narastającą złożonością. Nie da się jej wygrać, ufając dostawcom i prowadząc dokumentację w arkuszach kalkulacyjnych. Kluczem jest metodyczne podejście: zmapuj procesy, zinwentaryzuj aktywa, oceń ryzyko i nadaj priorytet bezpieczeństwu łańcucha dostaw.
Nowoczesne narzędzia GRC automatyzują ten żmudny proces, pozwalając Ci skupić się na strategii, a nie na ręcznym przeliczaniu ryzyka. Pamiętaj, sukcesem nie jest wdrożenie systemu, ale zbudowanie zaufania do jego działania. A to wymaga widocznych, mierzalnych i udokumentowanych działań, które są w stanie obronić Cię przed wzrokiem audytora, ale przede wszystkim przed realnym zagrożeniem.
Kamil Małota / Audytor CISA, CRISC
