art. 8 ust. 1 pkt 2 lit. e ustawy o KSC · § 19 ust. 2 pkt 10 rozporządzenia KRI

Bezpieczeństwo łańcucha dostaw —
ocena dostawców, której wymaga ustawa

Podmiot kluczowy i podmiot ważny musi zapewnić bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT, od których zależy świadczenie usługi — z uwzględnieniem relacji z bezpośrednim dostawcą sprzętu lub oprogramowania. Tak brzmi art. 8 ust. 1 pkt 2 lit. e ustawy o krajowym systemie cyberbezpieczeństwa. W jednostkach publicznych analogiczny obowiązek wynika z § 19 ust. 2 pkt 10 rozporządzenia KRI, który wymaga klauzul bezpieczeństwa w umowach serwisowych ze stronami trzecimi. W praktyce oznacza to trzy rzeczy: wiedzieć, od kogo zależymy, ocenić związane z tym ryzyko i zapisać wymagania w umowie.

Zakres

Którzy dostawcy podlegają ocenie

Przepis nie wymaga oceniania wszystkich kontrahentów. Dotyczy dostawców produktów, usług i procesów ICT, od których zależy świadczenie usługi przez podmiot. To zawężenie jest kluczowe, bo pozwala skupić wysiłek tam, gdzie realnie występuje ryzyko.

W typowej organizacji do tej grupy trafiają: dostawca systemu dziedzinowego, firma utrzymująca infrastrukturę i sieć, dostawca hostingu lub chmury, podmiot świadczący wsparcie techniczne z dostępem zdalnym, dostawca systemu pocztowego oraz wykonawcy z dostępem do danych na potrzeby serwisu.

Ustawa wskazuje wprost na uwzględnienie związków między bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem. Nie trzeba więc audytować całego łańcucha wstecz, ale trzeba wiedzieć, komu powierzamy dostęp i jaki byłby skutek jego niedostępności lub kompromitacji.

Metoda

Jak ocenić dostawcę krok po kroku

1

Inwentaryzacja zależności

Wypisz dostawców, od których zależy świadczenie usługi. Przy każdym zanotuj: jaki system obsługuje, czy ma dostęp zdalny, do jakich danych, czy przetwarza dane osobowe i jaki byłby skutek jego awarii.

2

Kategoryzacja ryzyka

Podziel dostawców według wpływu na ciągłość usługi i zakresu dostępu. Dostawca z uprawnieniami administracyjnymi do systemu kluczowego wymaga innego traktowania niż firma dostarczająca materiały biurowe.

3

Ocena właściwa

Dla dostawców istotnych zbierz informacje o ich zabezpieczeniach: posiadane certyfikaty, sposób uwierzytelniania przy dostępie zdalnym, tryb zgłaszania incydentów, podwykonawcy, lokalizacja przetwarzania danych.

4

Wymagania w umowie

Zapisz obowiązki wprost: poziom zabezpieczeń, obowiązek zgłoszenia incydentu wraz z terminem, prawo do audytu, zasady dostępu zdalnego, zwrot lub usunięcie danych po zakończeniu umowy.

5

Przegląd okresowy

Ocena jednorazowa traci wartość po pierwszej zmianie u dostawcy. Ustal cykl przeglądu i rejestruj jego wyniki razem z datą — to dowód dla audytora.

Umowa

Co zapisać w umowie z dostawcą ICT

Zestaw klauzul, których brak najczęściej kończy się uwagą audytową. Ostatnia kolumna pokazuje, co daje dany zapis w razie incydentu.

ObszarZapis w umowiePo co
Zgłaszanie incydentówObowiązek powiadomienia o incydencie dotyczącym naszych danych lub systemów wraz z terminem liczonym w godzinachBez tego dowiadujemy się ostatni, a własne terminy zgłoszenia już biegną
Dostęp zdalnyImienne konta, uwierzytelnianie wieloskładnikowe, dostęp na żądanie zamiast stałego, rejestrowanie sesjiOgranicza skutki przejęcia konta serwisanta
PodwykonawcyObowiązek informowania o podwykonawcach i przenoszenia na nich wymagań bezpieczeństwaŁańcuch bywa dłuższy, niż zakłada umowa
Prawo do weryfikacjiPrawo do audytu lub do żądania wyników audytu zewnętrznego i certyfikatówBez tego ocena opiera się wyłącznie na deklaracji
Aktualizacje i podatnościTerminy usuwania podatności krytycznych i zasady wdrażania poprawekNajczęstsza droga wejścia przez oprogramowanie dostawcy
Ciągłość i wyjścieGwarantowane czasy reakcji, zasady zwrotu danych i wsparcie przy zmianie dostawcyRyzyko uzależnienia jest częścią ryzyka ciągłości
Dane osoboweUmowa powierzenia zgodna z art. 28 RODO, jeżeli dostawca przetwarza dane osoboweOdrębny obowiązek, często pomijany przy umowach serwisowych

Druga strona

Gdy to Wy dostajecie ankietę bezpieczeństwa

Obowiązek oceny dostawców działa w obie strony. Firmy współpracujące z podmiotami kluczowymi coraz częściej dostają rozbudowane ankiety bezpieczeństwa — czasem na kilkadziesiąt pytań, z terminem na odpowiedź liczonym w dniach.

Organizacja z uporządkowanym systemem zarządzania bezpieczeństwem informacji odpowiada na taką ankietę w kilka godzin, bo wszystkie dowody już istnieją: polityka, rejestr ryzyk, rejestr incydentów z czasami reakcji, dokumentacja szkoleń, wykaz zabezpieczeń. Organizacja bez takiego systemu spędza nad tym tygodnie i i tak odpowiada wymijająco.

To jest wymierny, handlowy skutek wdrożenia SZBI: ankieta bezpieczeństwa przestaje być zagrożeniem dla kontraktu, a staje się formalnością.

Narzędzie

Ankieta bezpieczeństwa dostawcy — o co zapytać

Ocena dostawcy nie wymaga audytu na miejscu. W większości przypadków wystarczy rzetelnie wypełniona ankieta wraz z dowodami. Zestaw pytań, który realnie różnicuje dostawców:

  1. Czy posiadacie certyfikowany system zarządzania bezpieczeństwem informacji? Jeśli tak — jaki jest zakres certyfikatu?
  2. Kto po Waszej stronie ma dostęp do naszych systemów i danych oraz na jakiej podstawie?
  3. W jaki sposób realizowany jest dostęp zdalny: konta imienne czy współdzielone, jakie uwierzytelnianie?
  4. Czy sesje serwisowe są rejestrowane i jak długo przechowujecie te zapisy?
  5. W jakim czasie od wykrycia poinformujecie nas o incydencie dotyczącym naszych danych lub systemów?
  6. Jakie macie terminy usuwania podatności krytycznych w dostarczanym oprogramowaniu?
  7. Czy korzystacie z podwykonawców przy realizacji umowy i czy przenosicie na nich wymagania bezpieczeństwa?
  8. Gdzie fizycznie przetwarzane i przechowywane są nasze dane?
  9. Jak wygląda proces odejścia pracownika mającego dostęp do naszego środowiska?
  10. Czy prowadzicie testy odtworzenia kopii zapasowych i jak często?
  11. Jakie są gwarantowane czasy reakcji i naprawy oraz co się dzieje po ich przekroczeniu?
  12. Jak przekażecie nam dane i w jakim formacie po zakończeniu współpracy?

Odpowiedzi warto zestawić z zapisami umowy. Rozbieżność między deklaracją w ankiecie a treścią kontraktu jest sama w sobie informacją o ryzyku — w razie sporu liczy się umowa, nie ankieta.

W LYNX360

Zarządzanie dostawcami w systemie

Rejestr dostawców

Wykaz dostawców istotnych dla usługi wraz z zakresem dostępu, systemami i osobą odpowiedzialną po naszej stronie.

Ocena ryzyka dostawcy

Ryzyka związane z konkretnym dostawcą trafiają do tego samego rejestru ryzyk co pozostałe — z właścicielem i planem postępowania.

Wymagania i klauzule

Zestaw wymagań bezpieczeństwa do umów, powiązany z kategorią dostawcy.

Terminy przeglądów

Automatyczne przypomnienia o przeglądzie oceny i o kończących się umowach.

Incydenty od dostawców

Zgłoszenie incydentu przez dostawcę trafia do tego samego rejestru co incydenty wewnętrzne, z zachowaniem czasów.

Dowody do ankiet

Komplet dokumentów i zapisów gotowy do wykorzystania przy odpowiedzi na ankietę bezpieczeństwa kontrahenta.

Najczęściej zadawane pytania

FAQ

Czy każdy dostawca musi przejść ocenę bezpieczeństwa?

Nie. Ustawa mówi o dostawcach produktów, usług i procesów ICT, od których zależy świadczenie usługi przez podmiot. Ocenie podlegają więc dostawcy istotni dla ciągłości usługi lub mający dostęp do systemów i danych, a nie wszyscy kontrahenci. Kryterium doboru warto opisać w polityce, żeby przy audycie wykazać, że zawężenie było świadome.

Jakie zapisy dotyczące bezpieczeństwa powinny znaleźć się w umowie z dostawcą IT?

Obowiązek zgłaszania incydentów wraz z terminem, zasady dostępu zdalnego z uwierzytelnianiem wieloskładnikowym i imiennymi kontami, informowanie o podwykonawcach, prawo do weryfikacji zabezpieczeń, terminy usuwania podatności krytycznych, gwarantowane czasy reakcji oraz zasady zwrotu lub usunięcia danych po zakończeniu współpracy. Jeżeli dostawca przetwarza dane osobowe, potrzebna jest dodatkowo umowa powierzenia zgodna z art. 28 RODO.

Czy jednostka samorządu terytorialnego też musi oceniać dostawców?

Tak. Niezależnie od statusu w ustawie o krajowym systemie cyberbezpieczeństwa, § 19 ust. 2 pkt 10 rozporządzenia KRI wymaga od podmiotów realizujących zadania publiczne zawierania w umowach serwisowych ze stronami trzecimi zapisów gwarantujących odpowiedni poziom bezpieczeństwa informacji.

Jak udokumentować ocenę dostawcy na potrzeby audytu?

Audytor oczekuje trzech rzeczy: rejestru dostawców istotnych dla usługi, zapisu z przeprowadzonej oceny wraz z datą oraz treści klauzul bezpieczeństwa w zawartych umowach. Dobrze widziane jest powiązanie oceny z rejestrem ryzyk, bo pokazuje, że wynik oceny miał jakikolwiek skutek.

Co zrobić, gdy dostawca odmawia podpisania klauzul bezpieczeństwa?

Odmowa jest informacją o ryzyku i tak należy ją potraktować: opisać w rejestrze ryzyk, oszacować skutek dla ciągłości usługi i zdecydować o postępowaniu — od zabezpieczeń kompensujących po zmianę dostawcy. Udokumentowana decyzja kierownictwa jest akceptowalna, brak jakiejkolwiek reakcji nie jest.

Powiązane tematy

Czytaj dalej

Aplikacja SZBI

Rejestr dostawców, ryzyka i incydenty w jednym systemie.

Analiza ryzyka

Rejestr ryzyk z właścicielami i planami postępowania.

LYNX360 dla firm

Zgodność z NIS2 i ustawą o KSC dla podmiotów kluczowych i ważnych.

Ostatni przegląd treści: