Pierwsze pytanie, które zadaje firma przed audytem zerowym, brzmi zwykle: "jakie dokumenty mamy przygotować?". Dobra wiadomość jest taka, że na start nie trzeba niczego pisać od nowa. Dokumentacja KSC powstaje w trakcie wdrożenia, a audyt zerowy ma pokazać, czego w niej brakuje. Zła - że sama dokumentacja nie wystarczy: ustawa wymaga też zapisów, które pokazują, że procedury naprawdę działają.
Poniżej wyjaśniamy, czego wymaga art. 10 ustawy o KSC, jakie dokumenty warto zebrać przed analizą luk, jak je uporządkować i jakich błędów unikać. Lista nie jest wzorem z ustawy - to praktyczne zestawienie oparte na art. 8-15.
Dokumentacja KSC: co mówi art. 10 ustawy
Podmiot kluczowy lub ważny opracowuje, stosuje i aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi (art. 10 ust. 1). Ustawa dzieli ją na dwie części - normatywną i operacyjną.
Dokumentację normatywną stanowią (art. 10 ust. 3):
- dokumentacja systemu zarządzania bezpieczeństwem informacji
- dokumentacja ochrony infrastruktury, z której korzysta usługa: charakterystyka usługi i infrastruktury, ocena stanu ochrony, szacowanie ryzyka dla obiektów, plan postępowania z ryzykiem, zabezpieczenia techniczne i zasady ochrony fizycznej
- dokumentacja systemu zarządzania ciągłością działania
- dokumentacja techniczna systemu informacyjnego wykorzystywanego w procesie świadczenia usługi
- dokumentacja wynikająca ze specyfiki usługi w danym sektorze lub podsektorze
Dokumentację operacyjną stanowią zapisy poświadczające wykonywanie czynności wymaganych przez dokumentację normatywną, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych (art. 10 ust. 4).
Art. 10 określa też sposób prowadzenia dokumentacji: dokumentację można prowadzić w postaci papierowej lub elektronicznej (art. 10 ust. 5). Podmiot ustanawia nadzór nad dokumentacją: dostęp tylko dla osób upoważnionych, ochrona przed uszkodzeniem, utratą, nieuprawnionym dostępem i utratą integralności oraz oznaczanie kolejnych wersji (art. 10 ust. 6). Dokumentację przechowuje się co najmniej 2 lata od wycofania jej z użytkowania lub zakończenia świadczenia usługi, licząc od 1 stycznia roku następującego; nie dotyczy to podmiotów podlegających ustawie o narodowym zasobie archiwalnym i archiwach (art. 10 ust. 7). Zniszczenie wycofanej dokumentacji potwierdza się protokołem brakowania z datą, oznaczeniem dokumentacji, sposobem zniszczenia i danymi osoby zatwierdzającej (art. 10 ust. 8).
Dokumentacja nie jest formalnością. Niewykonywanie obowiązków z art. 10 ust. 1 i 6-8 jest jedną z podstaw kary dla kierownika podmiotu (art. 73a ust. 1), a kary można nakładać po 3.04.2028 (art. 35 nowelizacji).
Dokumentacja normatywna a operacyjna w praktyce
Najprościej: dokumentacja normatywna mówi, jak firma chroni system, a operacyjna pokazuje, że to robi. Przykłady zapisów operacyjnych, o które pyta audytor:
- rejestr incydentów i zapisy z ich obsługi, w tym zgłoszenia w systemie S46,
- protokoły okresowych przeglądów uprawnień,
- protokoły testów odtwarzania kopii zapasowych i testów planów ciągłości działania,
- raporty z testów bezpieczeństwa i potwierdzenia usunięcia podatności,
- ewidencja szkoleń personelu i dowód udziału kierownika w corocznym szkoleniu,
- decyzje kierownika podmiotu dotyczące systemu zarządzania bezpieczeństwem i budżetu,
- automatycznie generowane zapisy w dziennikach systemów (logi).
Polityka bez zapisów to deklaracja. Zapisy bez polityki to chaos. Audytor oceni jedno i drugie - dlatego zapisy warto zbierać od pierwszego dnia wdrożenia, a nie tydzień przed audytem.
Lista dokumentów KSC do przygotowania
Zestawienie obejmuje dokumenty, które wynikają z elementów systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1) i pozostałych obowiązków z rozdziału 3 ustawy. W ostatniej kolumnie podpowiadamy, co zrobić, jeśli dokumentu jeszcze nie ma.
| Dokument | Co powinien obejmować | Przepis | Jeśli go nie ma |
|---|---|---|---|
| Szacowanie ryzyka i plan postępowania z ryzykiem | Metodyka, rejestr ryzyk dla usług i systemów, decyzje o postępowaniu z ryzykiem | art. 8 ust. 1 pkt 1; art. 10 ust. 3 pkt 2 lit. c-d | Zacznij od listy usług i systemów, które je wspierają |
| Polityka bezpieczeństwa i polityki tematyczne | Cele, role, zasady dostępu, haseł, pracy zdalnej, urządzeń, korzystania z usług zewnętrznych | art. 8 ust. 1 pkt 2 lit. a | Spisz zasady, które dziś obowiązują w praktyce |
| Rejestr aktywów | Systemy, dane, urządzenia i ich właściciele | art. 8 ust. 1 pkt 2 lit. m | Wystarczy arkusz z systemami usługi i właścicielami |
| Kontrola dostępu i uwierzytelnianie | Nadawanie, przegląd i odbieranie uprawnień, uwierzytelnianie wieloskładnikowe | art. 8 ust. 1 pkt 2 lit. l i n | Zbierz zapisy z ostatniego przeglądu uprawnień |
| Procedura obsługi incydentów | Klasyfikacja, eskalacja, zgłoszenia 24 i 72 godzin w S46, sprawozdania, kontakty | art. 8 ust. 1 pkt 4, art. 11-12b | Priorytet - musi działać najpóźniej od 3.04.2027 |
| Ciągłość działania i kopie zapasowe | Analiza wpływu, plany awaryjne i odtworzenia, harmonogram testów | art. 8 ust. 1 pkt 2 lit. f; art. 10 ust. 3 pkt 3 | Zbierz protokoły ostatnich testów odtwarzania |
| Dokumentacja techniczna systemu | Architektura, sieć, przepływy danych, konfiguracje kluczowych elementów | art. 10 ust. 3 pkt 4 | Aktualne diagramy w obecnej postaci wystarczą na start |
| Dokumentacja ochrony infrastruktury | Charakterystyka usługi i infrastruktury, ocena stanu ochrony, zabezpieczenia techniczne i fizyczne | art. 10 ust. 3 pkt 2; art. 8 ust. 1 pkt 2 lit. c | Opisz lokalizacje i strefy dostępu |
| Łańcuch dostaw | Rejestr dostawców ICT, ocena dostawców, wymagania bezpieczeństwa w umowach | art. 8 ust. 1 pkt 2 lit. e, ust. 2 | Lista dostawców i umów to pierwszy krok |
| Podatności i aktualizacje | Proces zbierania informacji o podatnościach, aktualizacji z analizą wpływu i szybkiej reakcji | art. 8 ust. 1 pkt 3 i 5 | Opisz, jak dziś łatacie systemy |
| Nabywanie, rozwój i testowanie systemów | Wymagania bezpieczeństwa przy zakupach i rozwoju, raporty z testów bezpieczeństwa | art. 8 ust. 1 pkt 2 lit. b | Zbierz raporty z ostatnich testów |
| Monitorowanie i dzienniki zdarzeń | Co jest monitorowane i logowane, jak długo przechowywane, kto przegląda | art. 8 ust. 1 pkt 2 lit. g; art. 10 ust. 4 | Spisz źródła logów i miejsca ich przechowywania |
| Ocena skuteczności zabezpieczeń | Przeglądy, mierniki, audyty wewnętrzne, wnioski z testów i incydentów | art. 8 ust. 1 pkt 2 lit. h | Zaplanuj pierwszy przegląd po wdrożeniu |
| Kryptografia | Zasady szyfrowania danych i komunikacji, zarządzanie kluczami | art. 8 ust. 1 pkt 2 lit. k | Spisz, co i jak jest dziś szyfrowane |
| Edukacja i szkolenia | Program edukacji i cyberhigieny, ewidencja udziału, szkolenie kierownika raz w roku | art. 8 ust. 1 pkt 2 lit. i-j; art. 8e | Zbierz listy obecności z dotychczasowych szkoleń |
| Osoby do kontaktu i weryfikacja personelu | Wyznaczenie osób do kontaktu, informacja z Krajowego Rejestru Karnego dla osób realizujących zadania | art. 9 ust. 1; art. 8f | Wyznacz osoby i zbierz informacje z KRK |
| Nadzór nad dokumentacją | Wersjonowanie, uprawnienia do dokumentów, przechowywanie i protokoły brakowania | art. 10 ust. 6-8 | Ustal jedno repozytorium z historią wersji |
Jak przygotować się do audytu zerowego krok po kroku
Audyt zerowy porównuje stan organizacji z wymaganiami ustawy i pokazuje, co uzupełnić przed 3 kwietnia 2027 r.. Żeby wykorzystać go dobrze, przygotuj:
- Wszystko, co już istnieje - polityki, procedury, regulaminy, instrukcje, także nieaktualne. Stary dokument też jest informacją: pokazuje, od czego zaczynacie.
- Listę usług i systemów - które usługi podlegają ustawie i które systemy je wspierają.
- Listę dostawców ICT i umów - hosting, chmura, utrzymanie systemów, wsparcie IT, dostawcy oprogramowania.
- Właścicieli obszarów - kto odpowiada za IT, bezpieczeństwo, ciągłość działania, zakupy i kadry.
- Zapisy z ostatnich 12 miesięcy - przeglądy uprawnień, testy kopii, raporty z testów, obsłużone incydenty.
- Dokumenty z innych systemów zarządzania - jeśli masz wdrożoną normę ISO/IEC 27001 albo ISO 22301, jej dokumenty i dowody można wykorzystać, uzupełniając tylko to, czego wymaga ustawa.
Czego nie robić: nie kupuj "pakietu polityk NIS2" i nie podpisuj szablonów przed audytem zerowym. Dokument, który nie opisuje tego, jak firma naprawdę działa, utrudnia analizę luk i trzeba go potem przepisać.
Najczęstsze błędy w dokumentacji KSC
- Szablon bez dopasowania - polityki z cudzą strukturą organizacyjną, nazwami systemów, których firma nie ma, i procedurami, których nikt nie stosuje.
- Dokumenty bez dowodów - procedura obsługi incydentów jest, ale nie ma ani jednego zapisu z jej użycia ani ćwiczenia.
- Brak wersjonowania - nie wiadomo, która wersja obowiązuje i kto ją zatwierdził; art. 10 ust. 6 wymaga oznaczania kolejnych wersji.
- Dokumentacja u dostawcy - kluczowe opisy systemów są tylko u firmy zewnętrznej, a podmiot nie ma do nich dostępu.
- Brak właścicieli - dokumenty istnieją, ale nikt nie odpowiada za ich aktualizację po zmianach w organizacji i systemach.
Od czego zacząć, gdy czasu jest mało
Do 3 kwietnia 2027 r. zostaje niecałe pół roku. Jeśli trzeba wybierać, zacznij od dokumentów, bez których najtrudniej wykazać zgodność i zareagować na incydent: procedury obsługi i zgłaszania incydentów razem z dostępem do S46, szacowania ryzyka, kontroli dostępu i uwierzytelniania, kopii zapasowych z testami odtwarzania oraz rejestru dostawców. Pełny harmonogram obowiązków opisujemy w artykule nowelizacja KSC - harmonogram do 2028 roku, a to, jak dokumentację oceni audytor, w artykule audyt bezpieczeństwa systemu informacyjnego.
Jak możemy pomóc
W audycie zerowym przeglądamy dokumenty i zapisy, rozmawiamy z właścicielami obszarów i sprawdzamy wybrane zabezpieczenia w praktyce. Wynikiem są:
- Raport luk - dla każdego obszaru: stan obecny, luka względem ustawy, ryzyko i rekomendacja.
- Macierz zgodności - wymaganie, przepis, stan, dowód i właściciel - gotowa do aktualizacji przez cały okres wdrożenia.
- Plan wdrożenia do 3.04.2027 - działania uszeregowane według ryzyka i terminu, z zależnościami między nimi.
- Szacunek nakładów - potrzebne zasoby i kompetencje: co zrobi Twój zespół, co warto zlecić, co wymaga zakupów.
- Prezentacja dla zarządu - najważniejsze ryzyka i decyzje do podjęcia przez kierownika podmiotu - językiem biznesowym.
We wdrożeniu przygotowujemy projekty dokumentów dopasowane do organizacji - bez kopiowania szablonów. Zakres i przebieg analizy luk opisujemy na stronie audyt zerowy NIS2.