14 środków bezpieczeństwa z UKSC krok po kroku – od polityk ryzyka po kontrolę dostępu 

06.08.2026
  • Kontrola ryzyka
  • NIS2

Punkt przewodnika: 14 środków bezpieczeństwa z art. 8 ust. 1 pkt 2 lit. a-n – szczegółowe omówienie. Poziom: średni. Zakładamy, że znasz strukturę SZBI z poprzedniego artykułu. 

Czternaście liter w jednym przepisie brzmi abstrakcyjnie tylko do momentu, w którym rozłożysz je na trzy pytania. Który to przepis? Jaki dokument mówi „jak ma być”? Jaki zapis dowodzi, że tak faktycznie jest? Ten artykuł przechodzi tę procedurę czternaście razy, po jednym przejściu na każdy środek. 

Trzymamy w nim jedną stałą strukturę, żebyś mógł czytać go jak katalog, a nie jak esej: podstawa prawna, dokument normatywny, dowód operacyjny, typowe rozwiązania, najczęstsza luka i jedno działanie na teraz. Termin dla całości to 3.04.2027 r. (obowiązek J7), a kolejność budowy wyznacza Twoja gap analysis – typowa sekwencja to ryzyko, dostępy, MFA, monitorowanie. 

Pomocna orientacja na start. Czternaście środków dzieli się na cztery grupy: zarządcze i procesowe (a, h, m), techniczne (b, g, k, l, n), fizyczne i ludzkie (c, d, i, j) oraz ciągłość i dostawcy (e, f). Jeśli działasz w infrastrukturze cyfrowej albo świadczysz usługi zaufania, sprawdź dodatkowo rozporządzenie wykonawcze CIR 2024/2690, które precyzuje te środki dla Twojego obszaru. 

1. Środek a: polityki ryzyka i bezpieczeństwa 

Podstawa: art. 8 ust. 1 pkt 2 lit. a, w powiązaniu z art. 8 ust. 1 pkt 1 Dokument: polityka bezpieczeństwa informacji oraz metodyka szacowania ryzyka (dokument 1 z listy SZBI) Dowód: zatwierdzone i wersjonowane polityki, zapisy przeglądów, raport z szacowania ryzyka 

Środek a jest fundamentem pozostałych trzynastu, bo wszystkie one powinny wynikać z oceny ryzyka, a nie z listy zakupowej. Komplet obejmuje politykę szacowania ryzyka, politykę bezpieczeństwa oraz polityki tematyczne dla poszczególnych obszarów. To, co odróżnia dokument spełniający wymóg od dokumentu ozdobnego, jest proste: ślad zatwierdzenia, numer wersji i data następnego przeglądu. 

Najczęstsza luka: polityki są, ale bez śladu przeglądu i bez powiązania z rejestrem ryzyk. Wtedy nie da się odpowiedzieć na pytanie „dlaczego wdrożyliście właśnie te środki”. 

Zrób teraz: sprawdź w swojej polityce bezpieczeństwa trzy pola – wersja, data zatwierdzenia, data następnego przeglądu. 

2. Środek b: bezpieczeństwo w cyklu życia systemów 

Podstawa: art. 8 ust. 1 pkt 2 lit. b Dokument: procedura bezpieczeństwa w cyklu życia systemów – SDLC i zarządzanie zmianą (dokument 2) Dowód: raporty z testów bezpieczeństwa, protokoły przeglądów kodu, raporty z pentestów, rejestr zmian z akceptacjami 

Przepis obejmuje nabywanie, rozwój, utrzymanie i eksploatację systemu, w tym jego testowanie. W praktyce oznacza to secure SDLC: testy bezpieczeństwa przed wdrożeniem, przeglądy kodu, pentesty aplikacji oraz kontrolę zmian. Warto pamiętać, że wymóg dotyczy także systemów kupowanych, nie tylko tworzonych samodzielnie – „nabywanie” jest w przepisie wymienione pierwsze. 

Najczęstsza luka: testy odbywają się, ale nikt nie zachowuje raportów; zmiany wdrażane są poza rejestrem, „bo pilne”. 

Zrób teraz: wybierz ostatnią wdrożoną zmianę produkcyjną i sprawdź, czy potrafisz odtworzyć jej ślad – wniosek, akceptację, test. 

3. Środek c: bezpieczeństwo fizyczne i środowiskowe 

Podstawa: art. 8 ust. 1 pkt 2 lit. c Dokument: polityka bezpieczeństwa fizycznego i środowiskowego (dokument 3) Dowód: rejestry wejść do strefy, zapisy z przeglądów zasilania i klimatyzacji, protokoły wydania i zwrotu urządzeń 

Ten środek najczęściej wypada z pola widzenia zespołów IT, bo nie mieszka w konsoli. Ustawa mówi o bezpieczeństwie fizycznym i środowiskowym uwzględniającym kontrole dostępu: chodzi o ochronę pomieszczeń, w których pracują systemy, warunki środowiskowe wpływające na ich dostępność oraz zabezpieczenie urządzeń. W modelu chmurowym nie znika – przenosi się na dwa obszary: Twoje biura i urządzenia końcowe oraz dowody, jakich wymagasz od dostawcy centrum danych. 

Najczęstsza luka: pełna kontrola dostępu logicznego przy braku jakiegokolwiek zapisu o dostępie fizycznym do szafy serwerowej lub archiwum dokumentów. 

Zrób teraz: wypisz wszystkie miejsca, w których fizycznie znajdują się Twoje dane – łącznie z szafą w biurze i nośnikami kopii zapasowych. 

4. Środek d: zasoby ludzkie 

Podstawa: art. 8 ust. 1 pkt 2 lit. d Dokument: procedury bezpieczeństwa zasobów ludzkich – onboarding, offboarding, NDA (dokument 4) Dowód: podpisane klauzule poufności, checklisty onboardingu i offboardingu, zapisy odebrania uprawnień i sprzętu 

Środek d spina bezpieczeństwo z procesami HR: procedury przyjęcia i odejścia pracownika, klauzule poufności, przypisanie roli i odpowiedzialności oraz – co bywa pomijane – kontrola dostępu przy zmianie stanowiska. Awans wewnętrzny zwykle dodaje uprawnienia i nie odbiera starych; po dwóch latach powstaje konto z historią uprawnień całej ścieżki kariery. 

Osobno, choć blisko tematycznie, stoi weryfikacja niekaralności: osoba mająca realizować zadania z art. 8 lub 11 przedstawia przed ich rozpoczęciem informację o osobie z Krajowego Rejestru Karnego, stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji; alternatywą jest poświadczenie bezpieczeństwa do klauzuli „poufne” lub wyższej (art. 8f ust. 1 i 3). To odrębny obowiązek ustawowy, nie część środka d. 

Najczęstsza luka: offboarding kończy się zwrotem laptopa, a nie zamknięciem wszystkich kont, w tym w usługach chmurowych i u dostawców. 

Zrób teraz: weź dwie ostatnie osoby, które odeszły z organizacji, i sprawdź, czy ich konta są zamknięte we wszystkich systemach. 

5. Środek e: łańcuch dostaw ICT 

Podstawa: art. 8 ust. 1 pkt 2 lit. e oraz art. 8 ust. 2 Dokument: rejestr dostawców ICT wraz z ocenami i klauzulami umownymi (dokument 5) Dowód: karty oceny dostawców, klauzule bezpieczeństwa w umowach, zapisy z przeglądów, rejestr dostawców krytycznych 

Środek e ma dwie warstwy. Pierwsza to ocena wstępna: procedura kwalifikacji dostawców, klauzule bezpieczeństwa w umowach, rejestr dostawców krytycznych. Druga to monitorowanie ciągłe: ponowna ocena dostawców krytycznych, obserwacja incydentów po ich stronie, przegląd klauzul i poziomów usług – zalecany cykl roczny. Art. 8 ust. 2 wskazuje przy tym cztery elementy, które ocena musi uwzględniać: podatności związane z dostawcą sprzętu lub oprogramowania, ogólną jakość produktów ICT, usług ICT i procesów ICT tego dostawcy, wyniki skoordynowanej oceny bezpieczeństwa przeprowadzonej przez Grupę Współpracy oraz wyniki postępowania z art. 67b. 

Jest tu też mechanizm o długim horyzoncie, o którym warto wiedzieć przy podpisywaniu umów: decyzja o uznaniu dostawcy za dostawcę wysokiego ryzyka oznacza zakaz wprowadzania do użytkowania oraz wycofanie w terminie 7 lat od ogłoszenia decyzji w Monitorze Polskim; termin 4 lat dotyczy przedsiębiorców komunikacji elektronicznej oraz – przy zakupach w trybie zamówień publicznych – produktów wykorzystywanych do funkcji krytycznych z załącznika nr 3 (art. 67c). Przegląd łańcucha dostaw to obowiązek J12 z terminem do 3.04.2027 r. 

Najczęstsza luka: rejestr dostawców istnieje w formie listy faktur z księgowości, bez ocen, bez klasyfikacji krytyczności i bez klauzul w starszych umowach. 

Zrób teraz: wskaż pięciu dostawców, których awaria zatrzymałaby Twoją usługę, i sprawdź, czy ich umowy zawierają klauzule bezpieczeństwa. 

6. Środek f: plany ciągłości działania 

Podstawa: art. 8 ust. 1 pkt 2 lit. f Dokument: plany ciągłości działania, awaryjne i odtworzeniowe (BCP i DRP) wraz z testami (dokument 6) Dowód: protokoły z testów odtworzeniowych, raporty z kopii zapasowych, zdefiniowane i zatwierdzone RTO oraz RPO 

Przepis wymaga czterech czynności naraz: wdrażania, dokumentowania, testowania i utrzymywania planów. Trzecia z nich decyduje o wyniku kontroli, bo plan nietestowany jest hipotezą. Zalecany cykl testów to raz w roku, a dowodem jest protokół. 

Standard techniczny, który się tu sprawdza: kopie w modelu 3-2-1, zdefiniowane RTO i RPO, cykliczne testy odtworzeniowe. Kluczowa różnica, którą warto wpisać do procedury: testujesz odtworzenie, nie wykonanie kopii. Zielony status zadania backupu nie dowodzi, że dane da się przywrócić. 

Najczęstsza luka: kopie wykonywane od lat i nigdy nieodtwarzane; RTO i RPO nieustalone, więc nie ma jak ocenić, czy plan wystarcza. 

Zrób teraz: zaplanuj w kalendarzu jedno odtworzenie testowe wybranego systemu i od razu przypisz osobę, która podpisze protokół. 

7. Środek g: monitorowanie ciągłe 

Podstawa: art. 8 ust. 1 pkt 2 lit. g Dokument: zasady i konfiguracja monitorowania ciągłego – SIEM, logi, alerty (dokument 7) Dowód: logi z zachowaną retencją, raporty SOC lub dostawcy usług bezpieczeństwa, zapisy obsłużonych alertów i eskalacji 

Ustawa mówi o objęciu systemu informacyjnego monitorowaniem w trybie ciągłym. To wymóg, który realizuje się jednym z dwóch modeli z art. 14: własnym centrum operacji bezpieczeństwa albo umową z dostawcą usług zarządzanych bezpieczeństwem. Typowy zestaw to SOC działający w trybie 24/7, SIEM lub XDR, centralna korelacja logów oraz zdefiniowane alerty i ścieżki eskalacji. 

Dwie rzeczy warto tu połączyć z wcześniejszymi artykułami. Pierwsza: monitorowanie zasila procedurę incydentową – to ono wyznacza moment wykrycia, od którego biegnie 24 i 72 godziny. Druga: art. 14 wymaga powołania wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo albo umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa – do realizacji zadań z art. 8 oraz 9-13; brak jednego i drugiego stanowi samodzielną podstawę kary dla kierownika podmiotu (art. 73a ust. 1 pkt 13). 

Najczęstsza luka: alerty przychodzą na skrzynkę zbiorczą, której nikt nie czyta w nocy – technicznie monitorowanie jest, operacyjnie nie ma. 

Zrób teraz: sprawdź, kto odbiera alert wysłany o trzeciej nad ranem i w jakim czasie ma na niego zareagować. 

8. Środek h: ocena skuteczności środków 

Podstawa: art. 8 ust. 1 pkt 2 lit. h Dokument: polityka oceny skuteczności środków – mierniki, przeglądy, audyty wewnętrzne (dokument 8) Dowód: zestawienia mierników, raporty z audytów wewnętrznych, wnioski i decyzje z przeglądów 

Ten środek odpowiada na pytanie, które organ zada po sprawdzeniu, czy środki istnieją: skąd wiecie, że działają. Wymóg dotyczy oceny skuteczności środków technicznych i organizacyjnych, realizowanej przez cykliczne testy, audyty wewnętrzne oraz mierniki i metryki bezpieczeństwa. Zalecany cykl to raz w roku. 

Dobre mierniki opisują zachowanie systemu, nie liczbę dokumentów. Przykłady kierunku: czas od wykrycia do reakcji, odsetek systemów objętych monitorowaniem, terminowość instalacji poprawek krytycznych, wynik testu odtworzeniowego wobec zadeklarowanego RTO, wynik kampanii phishingowej. Środek h jest jednocześnie tym, który zamienia zbudowany SZBI w SZBI działający – drugi kwartał 2027 r. w naszej osi czasu to właśnie zbieranie mierników i dowodów. 

Najczęstsza luka: mierniki opisane w polityce, ale nigdy niezmierzone; brak zapisu, co zdecydowano na podstawie wyniku. 

Zrób teraz: wybierz trzy mierniki, które da się policzyć z danych, jakie już masz, i zmierz je za ostatni kwartał. 

9. Środek i: edukacja personelu 

Podstawa: art. 8 ust. 1 pkt 2 lit. i Dokument: plan edukacji i szkoleń personelu z cyberbezpieczeństwa (dokument 9) Dowód: ewidencja szkoleń, listy obecności, materiały, wyniki testów phishingowych 

Wymóg dotyczy całego personelu, a nie tylko zespołu IT, i realizuje się programem szkoleń oraz kampanii świadomościowych, uzupełnionym testami phishingowymi. Zalecany rytm: raz w roku oraz przy onboardingu każdej nowej osoby. 

Nie pomieszaj tego środka z obowiązkiem z art. 8e, który dotyczy kierownika podmiotu i osób z powierzonymi obowiązkami – tam szkolenie jest odrębnym wymogiem ustawowym, corocznym i udokumentowanym zaświadczeniem. Środek i to warstwa masowa, art. 8e to warstwa zarządcza. 

Najczęstsza luka: szkolenie odbyło się w formie prezentacji na spotkaniu, bez listy obecności – czyli bez dowodu. 

Zrób teraz: sprawdź, czy potrafisz wykazać udział w szkoleniu dla dowolnie wybranej osoby zatrudnionej w ostatnim półroczu. 

10. Środek j: cyberhigiena 

Podstawa: art. 8 ust. 1 pkt 2 lit. j Dokument: regulamin cyberhigieny i standardy konfiguracji (dokument 10) Dowód: potwierdzenia zapoznania się z regulaminem, raporty zgodności konfiguracji, statystyki aktualizacji i kopii 

Cyberhigiena to zestaw podstawowych zasad, które dotyczą każdego użytkownika: hasła, uwierzytelnianie wieloskładnikowe, aktualizacje, kopie zapasowe, rozpoznawanie phishingu. Ustawa wymaga ich wdrożenia, a nie tylko ogłoszenia – stąd dwa nośniki: regulamin oraz szkolenia, które ten regulamin utrwalają. 

Do regulaminu warto dołączyć standardy konfiguracji stacji i urządzeń mobilnych. Dzięki temu „cyberhigiena” przestaje być zbiorem dobrych rad i staje się sprawdzalnym stanem technicznym. 

Najczęstsza luka: regulamin istnieje, ale nikt nie sprawdza, czy stacje odpowiadają standardowi konfiguracji. 

Zrób teraz: sprawdź na pięciu losowych stacjach jedną rzecz – czy szyfrowanie dysku jest włączone. 

11. Środek k: kryptografia 

Podstawa: art. 8 ust. 1 pkt 2 lit. k Dokument: polityka kryptografii i szyfrowania (dokument 11) Dowód: rejestr zastosowanych mechanizmów, konfiguracje TLS, procedury i zapisy zarządzania kluczami 

Wymóg obejmuje polityki i procedury stosowania kryptografii, w tym – w stosownych przypadkach – szyfrowania. Praktyczny zakres to trzy obszary: dane w spoczynku (at-rest), dane w transmisji (in-transit, zwykle TLS) oraz zarządzanie kluczami. 

Trzeci obszar jest tym, który zwykle decyduje o ocenie. Szyfrowanie bez opisanego cyklu życia klucza – kto go generuje, gdzie jest przechowywany, kto ma do niego dostęp, co się dzieje przy odejściu tej osoby, jak wygląda rotacja i odzyskiwanie – jest zabezpieczeniem z jednym punktem awarii. 

Najczęstsza luka: szyfrowanie włączone „domyślnie” w usługach chmurowych, bez żadnego zapisu o tym, kto zarządza kluczami. 

Zrób teraz: odpowiedz na jedno pytanie na piśmie: kto w Twojej organizacji ma dostęp do kluczy szyfrujących kopie zapasowe. 

12. Środek l: bezpieczna komunikacja z MFA 

Podstawa: art. 8 ust. 1 pkt 2 lit. l Dokument: standard bezpiecznej komunikacji, z MFA w stosownych przypadkach (dokument 12) Dowód: raport pokrycia MFA na kontach uprzywilejowanych i zdalnych, konfiguracje kanałów, lista wyjątków z uzasadnieniem 

Ustawa wymaga stosowania bezpiecznych środków komunikacji elektronicznej w ramach krajowego systemu cyberbezpieczeństwa oraz wewnątrz podmiotu, uwzględniających uwierzytelnianie wieloskładnikowe w stosownych przypadkach. To sformułowanie nie znosi wymogu, ale przenosi ciężar na ocenę ryzyka: musisz umieć wykazać, dlaczego MFA jest albo nie jest stosowane w danym kanale. Priorytetem są dostępy uprzywilejowane i zdalne, w tym VPN, oraz szyfrowana poczta i komunikatory. 

Ten środek ma najbardziej binarny charakter z całych czternastu: pokrycie MFA da się policzyć i przedstawić jako liczbę. Dlatego zalecamy prowadzić dwa zestawienia – pokrycie w procentach oraz rejestr wyjątków z uzasadnieniem i terminem usunięcia. Lista wyjątków, która nie ma terminów, z czasem staje się polityką faktyczną. 

Najczęstsza luka: MFA na poczcie i w portalu, ale nie na kontach administracyjnych, dostępach serwisowych dostawcy i starszych połączeniach VPN. 

Zrób teraz: policz, ile kont administracyjnych w Twojej organizacji nie ma dziś MFA. Jedna liczba, jedno spotkanie. 

13. Środek m: zarządzanie aktywami 

Podstawa: art. 8 ust. 1 pkt 2 lit. m Dokument: rejestr i klasyfikacja aktywów (dokument 13) Dowód: aktualny rejestr aktywów z właścicielami, zapisy przeglądów rejestru, klasyfikacja informacji 

Zarządzanie aktywami realizuje się przez inwentaryzację zasobów IT (CMDB), klasyfikację informacji i przypisanie właścicieli aktywów. Ostatni element jest najczęściej pomijany, a jest najważniejszy: bez właściciela nie ma kto zdecydować o poziomie zabezpieczeń ani zaakceptować ryzyka. 

Warto pamiętać, że ten środek jest warunkiem sensowności kilku pozostałych. Nie da się rzetelnie oszacować ryzyka, monitorować systemów ani odtworzyć środowiska po awarii, jeśli nie wiadomo dokładnie, co się w nim znajduje. Dlatego w kolejności wdrożenia rejestr aktywów zwykle wyprzedza część rozwiązań technicznych. 

Najczęstsza luka: rejestr obejmuje serwery i laptopy, ale nie usługi chmurowe, konta w systemach dostawców i urządzenia sieciowe. 

Zrób teraz: dopisz do rejestru aktywów jedną kolumnę – „właściciel” – i wypełnij ją dla dziesięciu najważniejszych pozycji. 

14. Środek n: kontrola dostępu 

Podstawa: art. 8 ust. 1 pkt 2 lit. n Dokument: polityki kontroli dostępu i zarządzania uprawnieniami (dokument 14) Dowód: raporty z cyklicznych przeglądów uprawnień, zapisy nadania i odebrania dostępu, konfiguracje ról 

Środek n opiera się na zasadzie minimalnych uprawnień (least privilege), narzędziach klasy IAM i PAM, modelu ról (RBAC) oraz cyklicznym przeglądzie uprawnień. To ostatnie jest właściwym dowodem: polityka opisuje regułę, ale dopiero raport z przeglądu pokazuje, że reguła obowiązuje w praktyce. 

Przy przeglądzie sprawdzaj trzy kategorie kont, które wymykają się standardowym procesom: konta techniczne i serwisowe, konta dostawców oraz konta osób, które zmieniły stanowisko wewnątrz organizacji. Te trzy grupy odpowiadają za większość nadmiarowych uprawnień, jakie widzimy w audytach. 

Najczęstsza luka: przegląd uprawnień odbywa się jako rozmowa z kierownikami, bez zapisu, kto co zatwierdził i które dostępy odebrano. 

Zrób teraz: wygeneruj listę kont z uprawnieniami administracyjnymi i przypisz jej termin przeglądu z nazwiskiem osoby zatwierdzającej. 

Ściąga: 14 środków, 14 dowodów 

Środek Dokument Dowód, o który zapytają 
a – polityki ryzyka i bezpieczeństwa polityka bezpieczeństwa + metodyka ryzyka zatwierdzenie, wersja, zapis przeglądu 
b – cykl życia systemów procedura SDLC i zarządzania zmianą raporty z testów, rejestr zmian 
c – bezpieczeństwo fizyczne polityka bezpieczeństwa fizycznego rejestry dostępu do stref 
d – zasoby ludzkie procedury HR, NDA checklisty onboardingu i offboardingu 
e – łańcuch dostaw ICT rejestr dostawców + klauzule karty oceny, klauzule w umowach 
f – ciągłość działania plany BCP i DRP protokół z testu odtworzeniowego 
g – monitorowanie ciągłe zasady monitorowania logi, raporty SOC, obsługa alertów 
h – ocena skuteczności polityka oceny skuteczności mierniki, raport z audytu wewnętrznego 
i – edukacja personelu plan szkoleń ewidencja szkoleń, wyniki testów phishingowych 
j – cyberhigiena regulamin cyberhigieny potwierdzenia, raporty zgodności konfiguracji 
k – kryptografia polityka kryptografii konfiguracje, zapisy zarządzania kluczami 
l – komunikacja z MFA standard bezpiecznej komunikacji raport pokrycia MFA, rejestr wyjątków 
m – zarządzanie aktywami rejestr i klasyfikacja aktywów aktualny rejestr z właścicielami 
n – kontrola dostępu polityki kontroli dostępu raport z przeglądu uprawnień 

Na koniec przypomnienie, które łatwo przeoczyć przy pracy nad literami: obok czternastu środków art. 8 wymaga jeszcze czterech rzeczy bez litery – systematycznego szacowania ryzyka (pkt 1), zbierania informacji o cyberzagrożeniach i podatnościach (pkt 3), zarządzania incydentami (pkt 4) oraz środków zapobiegawczych (pkt 5), w tym mechanizmów poufności, integralności, dostępności i autentyczności danych, regularnych aktualizacji z analizą wpływu i krytyczności, ochrony przed nieuprawnioną modyfikacją oraz niezwłocznych działań po dostrzeżeniu podatności, łącznie z czasowym ograniczaniem ruchu sieciowego. 

Checklista do samodzielnego wykonania 

Czternaście liter sprowadziliśmy do siedmiu punktów kontrolnych – to lista nr 6 w pliku „10 checklist zgodności z ustawą o KSC”, z osobnym punktem dla rejestru dostawców, testów odtworzeniowych, monitorowania, MFA, przeglądu uprawnień i szyfrowania. Pobierasz ją razem z dziewięcioma pozostałymi, bo środki bez formalności, dowodów i rytmu rocznego nie tworzą jeszcze zgodności.

10 checklist do wdrożenia KSC

Mini-test – sprawdź się w 6 pytaniach 

  1. Który środek jest fundamentem pozostałych i dlaczego? 
  1. Co dokładnie testujesz w ramach środka f – wykonanie kopii czy odtworzenie? 
  1. Który środek odpowiada na pytanie „skąd wiecie, że zabezpieczenia działają”? 
  1. Czym różni się edukacja personelu (środek i) od szkolenia z art. 8e? 
  1. Które trzy kategorie kont najczęściej wymykają się przeglądom uprawnień? 
  1. Ile wymagań z art. 8 nie ma swojej litery w wykazie środków? 

Odpowiedzi: 1. Środek a – polityki ryzyka i bezpieczeństwa, bo pozostałe środki powinny wynikać z oceny ryzyka. 2. Odtworzenie; zielony status zadania backupu nie dowodzi, że dane da się przywrócić. 3. Środek h – ocena skuteczności środków technicznych i organizacyjnych. 4. Środek i obejmuje cały personel; art. 8e dotyczy kierownika podmiotu i osób z powierzonymi obowiązkami, jest coroczny i udokumentowany zaświadczeniem. 5. Konta techniczne i serwisowe, konta dostawców, konta osób po zmianie stanowiska. 6. Cztery – szacowanie ryzyka, informacje o zagrożeniach i podatnościach, zarządzanie incydentami, środki zapobiegawcze (art. 8 ust. 1 pkt 1 i 3-5). 

Co dalej 

Czternaście środków zbudowanych to koniec etapu budowy, nie koniec pracy. Większość z nich wraca w rytmie cyklicznym: coroczne testy planów ciągłości, przeglądy uprawnień, szacowanie ryzyka, mierniki skuteczności, przegląd dostawców i szkolenia. O tym rytmie – i o tym, jak zbierać dowody, żeby nie robić wdrożenia dwa razy – w kolejnym artykule przewodnika. 

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny: lipiec 2026 r. Przy wdrożeniu weryfikuj wydawane rozporządzenia wykonawcze oraz komunikaty Ministerstwa Cyfryzacji. 

Zapisz się na newsletter
Po zgłoszeniu swojego e-maila będziesz dostawać od nas nowo opublikowane treści na naszej stronie.
Podobne wpisy z kategorii