Bezpieczeństwo łańcucha dostaw —
ocena dostawców, której wymaga ustawa
Podmiot kluczowy i podmiot ważny musi zapewnić bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT, od których zależy świadczenie usługi — z uwzględnieniem relacji z bezpośrednim dostawcą sprzętu lub oprogramowania. Tak brzmi art. 8 ust. 1 pkt 2 lit. e ustawy o krajowym systemie cyberbezpieczeństwa. W jednostkach publicznych analogiczny obowiązek wynika z § 19 ust. 2 pkt 10 rozporządzenia KRI, który wymaga klauzul bezpieczeństwa w umowach serwisowych ze stronami trzecimi. W praktyce oznacza to trzy rzeczy: wiedzieć, od kogo zależymy, ocenić związane z tym ryzyko i zapisać wymagania w umowie.
Zakres
Którzy dostawcy podlegają ocenie
Przepis nie wymaga oceniania wszystkich kontrahentów. Dotyczy dostawców produktów, usług i procesów ICT, od których zależy świadczenie usługi przez podmiot. To zawężenie jest kluczowe, bo pozwala skupić wysiłek tam, gdzie realnie występuje ryzyko.
W typowej organizacji do tej grupy trafiają: dostawca systemu dziedzinowego, firma utrzymująca infrastrukturę i sieć, dostawca hostingu lub chmury, podmiot świadczący wsparcie techniczne z dostępem zdalnym, dostawca systemu pocztowego oraz wykonawcy z dostępem do danych na potrzeby serwisu.
Ustawa wskazuje wprost na uwzględnienie związków między bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem. Nie trzeba więc audytować całego łańcucha wstecz, ale trzeba wiedzieć, komu powierzamy dostęp i jaki byłby skutek jego niedostępności lub kompromitacji.
Metoda
Jak ocenić dostawcę krok po kroku
Inwentaryzacja zależności
Wypisz dostawców, od których zależy świadczenie usługi. Przy każdym zanotuj: jaki system obsługuje, czy ma dostęp zdalny, do jakich danych, czy przetwarza dane osobowe i jaki byłby skutek jego awarii.
Kategoryzacja ryzyka
Podziel dostawców według wpływu na ciągłość usługi i zakresu dostępu. Dostawca z uprawnieniami administracyjnymi do systemu kluczowego wymaga innego traktowania niż firma dostarczająca materiały biurowe.
Ocena właściwa
Dla dostawców istotnych zbierz informacje o ich zabezpieczeniach: posiadane certyfikaty, sposób uwierzytelniania przy dostępie zdalnym, tryb zgłaszania incydentów, podwykonawcy, lokalizacja przetwarzania danych.
Wymagania w umowie
Zapisz obowiązki wprost: poziom zabezpieczeń, obowiązek zgłoszenia incydentu wraz z terminem, prawo do audytu, zasady dostępu zdalnego, zwrot lub usunięcie danych po zakończeniu umowy.
Przegląd okresowy
Ocena jednorazowa traci wartość po pierwszej zmianie u dostawcy. Ustal cykl przeglądu i rejestruj jego wyniki razem z datą — to dowód dla audytora.
Umowa
Co zapisać w umowie z dostawcą ICT
Zestaw klauzul, których brak najczęściej kończy się uwagą audytową. Ostatnia kolumna pokazuje, co daje dany zapis w razie incydentu.
| Obszar | Zapis w umowie | Po co |
|---|---|---|
| Zgłaszanie incydentów | Obowiązek powiadomienia o incydencie dotyczącym naszych danych lub systemów wraz z terminem liczonym w godzinach | Bez tego dowiadujemy się ostatni, a własne terminy zgłoszenia już biegną |
| Dostęp zdalny | Imienne konta, uwierzytelnianie wieloskładnikowe, dostęp na żądanie zamiast stałego, rejestrowanie sesji | Ogranicza skutki przejęcia konta serwisanta |
| Podwykonawcy | Obowiązek informowania o podwykonawcach i przenoszenia na nich wymagań bezpieczeństwa | Łańcuch bywa dłuższy, niż zakłada umowa |
| Prawo do weryfikacji | Prawo do audytu lub do żądania wyników audytu zewnętrznego i certyfikatów | Bez tego ocena opiera się wyłącznie na deklaracji |
| Aktualizacje i podatności | Terminy usuwania podatności krytycznych i zasady wdrażania poprawek | Najczęstsza droga wejścia przez oprogramowanie dostawcy |
| Ciągłość i wyjście | Gwarantowane czasy reakcji, zasady zwrotu danych i wsparcie przy zmianie dostawcy | Ryzyko uzależnienia jest częścią ryzyka ciągłości |
| Dane osobowe | Umowa powierzenia zgodna z art. 28 RODO, jeżeli dostawca przetwarza dane osobowe | Odrębny obowiązek, często pomijany przy umowach serwisowych |
Druga strona
Gdy to Wy dostajecie ankietę bezpieczeństwa
Obowiązek oceny dostawców działa w obie strony. Firmy współpracujące z podmiotami kluczowymi coraz częściej dostają rozbudowane ankiety bezpieczeństwa — czasem na kilkadziesiąt pytań, z terminem na odpowiedź liczonym w dniach.
Organizacja z uporządkowanym systemem zarządzania bezpieczeństwem informacji odpowiada na taką ankietę w kilka godzin, bo wszystkie dowody już istnieją: polityka, rejestr ryzyk, rejestr incydentów z czasami reakcji, dokumentacja szkoleń, wykaz zabezpieczeń. Organizacja bez takiego systemu spędza nad tym tygodnie i i tak odpowiada wymijająco.
To jest wymierny, handlowy skutek wdrożenia SZBI: ankieta bezpieczeństwa przestaje być zagrożeniem dla kontraktu, a staje się formalnością.
Narzędzie
Ankieta bezpieczeństwa dostawcy — o co zapytać
Ocena dostawcy nie wymaga audytu na miejscu. W większości przypadków wystarczy rzetelnie wypełniona ankieta wraz z dowodami. Zestaw pytań, który realnie różnicuje dostawców:
- Czy posiadacie certyfikowany system zarządzania bezpieczeństwem informacji? Jeśli tak — jaki jest zakres certyfikatu?
- Kto po Waszej stronie ma dostęp do naszych systemów i danych oraz na jakiej podstawie?
- W jaki sposób realizowany jest dostęp zdalny: konta imienne czy współdzielone, jakie uwierzytelnianie?
- Czy sesje serwisowe są rejestrowane i jak długo przechowujecie te zapisy?
- W jakim czasie od wykrycia poinformujecie nas o incydencie dotyczącym naszych danych lub systemów?
- Jakie macie terminy usuwania podatności krytycznych w dostarczanym oprogramowaniu?
- Czy korzystacie z podwykonawców przy realizacji umowy i czy przenosicie na nich wymagania bezpieczeństwa?
- Gdzie fizycznie przetwarzane i przechowywane są nasze dane?
- Jak wygląda proces odejścia pracownika mającego dostęp do naszego środowiska?
- Czy prowadzicie testy odtworzenia kopii zapasowych i jak często?
- Jakie są gwarantowane czasy reakcji i naprawy oraz co się dzieje po ich przekroczeniu?
- Jak przekażecie nam dane i w jakim formacie po zakończeniu współpracy?
Odpowiedzi warto zestawić z zapisami umowy. Rozbieżność między deklaracją w ankiecie a treścią kontraktu jest sama w sobie informacją o ryzyku — w razie sporu liczy się umowa, nie ankieta.
W LYNX360
Zarządzanie dostawcami w systemie
Rejestr dostawców
Wykaz dostawców istotnych dla usługi wraz z zakresem dostępu, systemami i osobą odpowiedzialną po naszej stronie.
Ocena ryzyka dostawcy
Ryzyka związane z konkretnym dostawcą trafiają do tego samego rejestru ryzyk co pozostałe — z właścicielem i planem postępowania.
Wymagania i klauzule
Zestaw wymagań bezpieczeństwa do umów, powiązany z kategorią dostawcy.
Terminy przeglądów
Automatyczne przypomnienia o przeglądzie oceny i o kończących się umowach.
Incydenty od dostawców
Zgłoszenie incydentu przez dostawcę trafia do tego samego rejestru co incydenty wewnętrzne, z zachowaniem czasów.
Dowody do ankiet
Komplet dokumentów i zapisów gotowy do wykorzystania przy odpowiedzi na ankietę bezpieczeństwa kontrahenta.
Najczęściej zadawane pytania
FAQ
Czy każdy dostawca musi przejść ocenę bezpieczeństwa?
Nie. Ustawa mówi o dostawcach produktów, usług i procesów ICT, od których zależy świadczenie usługi przez podmiot. Ocenie podlegają więc dostawcy istotni dla ciągłości usługi lub mający dostęp do systemów i danych, a nie wszyscy kontrahenci. Kryterium doboru warto opisać w polityce, żeby przy audycie wykazać, że zawężenie było świadome.
Jakie zapisy dotyczące bezpieczeństwa powinny znaleźć się w umowie z dostawcą IT?
Obowiązek zgłaszania incydentów wraz z terminem, zasady dostępu zdalnego z uwierzytelnianiem wieloskładnikowym i imiennymi kontami, informowanie o podwykonawcach, prawo do weryfikacji zabezpieczeń, terminy usuwania podatności krytycznych, gwarantowane czasy reakcji oraz zasady zwrotu lub usunięcia danych po zakończeniu współpracy. Jeżeli dostawca przetwarza dane osobowe, potrzebna jest dodatkowo umowa powierzenia zgodna z art. 28 RODO.
Czy jednostka samorządu terytorialnego też musi oceniać dostawców?
Tak. Niezależnie od statusu w ustawie o krajowym systemie cyberbezpieczeństwa, § 19 ust. 2 pkt 10 rozporządzenia KRI wymaga od podmiotów realizujących zadania publiczne zawierania w umowach serwisowych ze stronami trzecimi zapisów gwarantujących odpowiedni poziom bezpieczeństwa informacji.
Jak udokumentować ocenę dostawcy na potrzeby audytu?
Audytor oczekuje trzech rzeczy: rejestru dostawców istotnych dla usługi, zapisu z przeprowadzonej oceny wraz z datą oraz treści klauzul bezpieczeństwa w zawartych umowach. Dobrze widziane jest powiązanie oceny z rejestrem ryzyk, bo pokazuje, że wynik oceny miał jakikolwiek skutek.
Co zrobić, gdy dostawca odmawia podpisania klauzul bezpieczeństwa?
Odmowa jest informacją o ryzyku i tak należy ją potraktować: opisać w rejestrze ryzyk, oszacować skutek dla ciągłości usługi i zdecydować o postępowaniu — od zabezpieczeń kompensujących po zmianę dostawcy. Udokumentowana decyzja kierownictwa jest akceptowalna, brak jakiejkolwiek reakcji nie jest.
Powiązane tematy
Czytaj dalej
Aplikacja SZBI
Rejestr dostawców, ryzyka i incydenty w jednym systemie.
Analiza ryzyka
Rejestr ryzyk z właścicielami i planami postępowania.
LYNX360 dla firm
Zgodność z NIS2 i ustawą o KSC dla podmiotów kluczowych i ważnych.
Ostatni przegląd treści: