Samoocena NIS2 i ReCyF: 20 pytań
Jedno pytanie na każdy cel ReCyF agencji ANSSI, wraz z dowodem, który na nie odpowiada: wystarczy godzina, by określić pozycję firmy przed prawdziwą oceną.
Aby szybko określić pozycję firmy względem ReCyF, wystarczy jedno pytanie na każdy cel i jedna zasada: odpowiadamy „tak” tylko wtedy, gdy możemy pokazać dowód. Poniższe 20 pytań odpowiada 20 celom standardu ANSSI. W ciągu godziny dają pierwszy wiarygodny obraz luk — nie ocenę, ale wystarczająco dużo, by wiedzieć, od czego zacząć.
ReCyF jest dokumentem francuskim. Podmiot nadzorowany w Polsce rozlicza się z obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa; siatka pozostaje przydatna jako uporządkowana lista kontrolna i staje się wiążąca, gdy wpisze ją do umowy klient lub grupa działająca we Francji.
Jak odpowiadać na 20 pytań?#
Na każde pytanie są trzy możliwe odpowiedzi:
- Tak i mogę to pokazać: dokument, zrzut ekranu, eksport, datowany protokół.
- Częściowo: środek istnieje, ale nie wszędzie, nie jest aktualny albo nie zostawia śladu.
- Nie albo nie potrafię tego udowodnić: dla audytora to jedno i to samo.
ReCyF nie publikuje skali ocen: uznaje cel za osiągnięty albo nieosiągnięty. Dlatego dowód liczy się bardziej niż intencja. Cele 16–20 dotyczą wyłącznie podmiotów kluczowych; w przypadku podmiotu ważnego kończymy na pierwszych piętnastu. Test w trzech pytaniach pokazuje, do której kategorii należy firma.
Ład (zarządzanie)#
- Cel 1 · Inwentaryzacja systemów informatycznych. Czy istnieje aktualny wykaz aplikacji, urządzeń, połączeń i ich właścicieli? Dowód: wykaz i data jego ostatniej aktualizacji.
- Cel 2 · Ramy zarządzania. Czy role w zakresie bezpieczeństwa są spisane, czy zbiera się organ sterujący i czy kierownictwo formalnie się zobowiązało? Dowód: podpisana polityka i protokół z ostatniego posiedzenia.
- Cel 3 · Panowanie nad ekosystemem. Czy dostawcy z dostępem do systemów są wykazani, a ich umowy zawierają klauzule bezpieczeństwa? Dowód: lista krytycznych dostawców i wzór umowy.
- Cel 4 · Zasoby ludzkie. Czy przyjęcia, zmiany stanowisk i odejścia uruchamiają działania w zakresie bezpieczeństwa, a pracownicy są uświadamiani? Dowód: procedura odejścia i ślad ostatniego szkolenia uświadamiającego.
- Cel 16 · Podejście oparte na ryzyku (podmioty kluczowe). Czy istnieje sformalizowana analiza ryzyka, z której wynikają decyzje o postępowaniu z ryzykiem? Dowód: analiza i plan postępowania z ryzykiem.
- Cel 17 · Audyt (podmioty kluczowe). Czy regularnie przeprowadza się audyty bezpieczeństwa i śledzi usuwanie niezgodności? Dowód: ostatni raport i stan realizacji jego zaleceń.
Ochrona#
- Cel 5 · Panowanie nad systemami informatycznymi. Czy aktualizacje i podatności są zarządzane, także w przypadku sprzętu bez wsparcia producenta? Dowód: raport z instalacji poprawek i lista przestarzałych systemów.
- Cel 6 · Dostęp fizyczny. Czy dostęp do wrażliwych pomieszczeń jest kontrolowany i rejestrowany, łącznie z gośćmi? Dowód: lista uprawnień lub rejestr wejść.
- Cel 7 · Architektura. Czy sieć jest podzielona na strefy, tak by jedna przejęta maszyna nie otwierała wszystkiego? Dowód: schemat sieci i reguły filtrowania.
- Cel 8 · Dostęp zdalny. Czy praca zdalna i dostęp dostawców odbywają się przez silne uwierzytelnianie i szyfrowane połączenia? Dowód: konfiguracja VPN lub bramy dostępowej.
- Cel 9 · Złośliwy kod. Czy ochrona jest wdrożona na wszystkich stanowiskach i serwerach, a jej stan rzeczywiście monitorowany? Dowód: konsola antywirusa lub EDR z pokryciem.
- Cel 10 · Tożsamości i dostęp. Czy konta są imienne, uprawnienia przeglądane, dostęp odchodzących odbierany, a uwierzytelnianie wieloskładnikowe wdrożone? Dowód: ostatni przegląd uprawnień i odsetek kont z MFA.
- Cel 11 · Administrowanie. Czy konta administracyjne są oddzielone od kont codziennych, nieliczne i rejestrowane? Dowód: lista administratorów i wyciąg z dziennika.
- Cel 18 · Konfiguracja (podmioty kluczowe). Czy utwardzone konfiguracje wzorcowe są określone, stosowane i weryfikowane? Dowód: wzorzec utwardzania i kontrola zgodności.
- Cel 19 · Administrowanie z zasobów dedykowanych (podmioty kluczowe). Czy administrowanie odbywa się z dedykowanych stanowisk i sieci, odizolowanych od informatyki biurowej i Internetu? Dowód: opis tych stanowisk i ich sieci.
Obrona#
- Cel 12 · Incydenty. Czy potrafimy wykryć, zakwalifikować i obsłużyć incydent oraz zgłosić go w terminach NIS2 — wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca? Dowód: procedura i kontakty do zgłoszeń.
- Cel 20 · Nadzór (podmioty kluczowe). Czy dzienniki bezpieczeństwa są zbierane i analizowane w celu wykrywania nietypowej aktywności? Dowód: narzędzie do zbierania i obsłużony alert.
Odporność#
- Cel 13 · Ciągłość działania i odtwarzanie. Czy kopie zapasowe są chronione, a odtworzenie rzeczywiście przetestowane? Czy istnieje plan ciągłości działania i odtwarzania? Dowód: data i wynik ostatniego testu odtworzenia.
- Cel 14 · Zarządzanie kryzysowe. Czy przewidziano zespół kryzysowy z rolami i zapasowymi środkami łączności? Dowód: karta organizacji kryzysowej i spis kontaktów offline.
- Cel 15 · Ćwiczenia. Czy rozwiązania są sprawdzane w ćwiczeniach i czy wynikają z nich usprawnienia? Dowód: protokół z ostatniego ćwiczenia.
Jak czytać wynik?#
Policz odpowiedzi „nie” i „częściowo”: każda to luka. Nie licz średniej — dobry wynik w ochronie nie rekompensuje braku procedury obsługi incydentów. Zacznij od luk, które blokują wszystko inne: wykazu, tożsamości i dostępu, przetestowanych kopii zapasowych, procedury obsługi incydentów.
Gdy Vigicap przeprowadził to samo ćwiczenie na sobie, ochrona techniczna wypadła dobrze; luki skupiały się w obszarach ładu, obrony i odporności. Brakowało głównie dokumentów i nawyków: podpisanej polityki, spisanej procedury obsługi incydentów, planu ciągłości działania, ćwiczenia.
Czego nie zastępuje ta samoocena?#
Nie zastępuje ani pełnej oceny, ani audytu, ani oceny organu nadzoru. Sam ReCyF jest dokumentem roboczym, bez wersji ostatecznej przed zakończeniem transpozycji. A „tak” bez dowodu pozostaje „nie” w dniu, w którym ktoś poprosi o jego pokazanie.
To właśnie dodaje ocena wspierana narzędziem: w Vigicap konektory odczytują część odpowiedzi bezpośrednio z narzędzi klienta — MFA, EDR, kopii zapasowych — a każdy poziom zatwierdza konsultant, z dołączonym dowodem. Aby pójść dalej, tabela powiązań pokazuje, jak te same 20 celów odnajduje się w artykule 21 dyrektywy NIS2 i w ISO 27001.
Przeczytaj również
ReCyF: standard cyberbezpieczeństwa ANSSI dla MSP
Czym jest ReCyF opracowany przez ANSSI, czym różni się od przewodnika higieny informatycznej i od ISO 27001 oraz jak MSP przeprowadza ocenę.
ReCyF, NIS2, ISO 27001: tabela powiązań
20 celów ReCyF zestawionych z artykułem 21 dyrektywy NIS2 i zabezpieczeniami ISO/IEC 27001:2022 — oraz to, czego takie zestawienie nie mówi.
42 środki higieny ANSSI jako podstawa diagnozy
Dlaczego przewodnik higieny informatycznej ANSSI pozostaje najlepszym punktem wyjścia diagnozy cyberbezpieczeństwa w MŚP i jak zamienić go w wyceniony plan.