Przejdź do treści głównej
ANSSI

Samoocena NIS2 i ReCyF: 20 pytań

Jedno pytanie na każdy cel ReCyF agencji ANSSI, wraz z dowodem, który na nie odpowiada: wystarczy godzina, by określić pozycję firmy przed prawdziwą oceną.

L'équipe Vigicap5 min czytania

Aby szybko określić pozycję firmy względem ReCyF, wystarczy jedno pytanie na każdy cel i jedna zasada: odpowiadamy „tak” tylko wtedy, gdy możemy pokazać dowód. Poniższe 20 pytań odpowiada 20 celom standardu ANSSI. W ciągu godziny dają pierwszy wiarygodny obraz luk — nie ocenę, ale wystarczająco dużo, by wiedzieć, od czego zacząć.

ReCyF jest dokumentem francuskim. Podmiot nadzorowany w Polsce rozlicza się z obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa; siatka pozostaje przydatna jako uporządkowana lista kontrolna i staje się wiążąca, gdy wpisze ją do umowy klient lub grupa działająca we Francji.

Jak odpowiadać na 20 pytań?#

Na każde pytanie są trzy możliwe odpowiedzi:

  • Tak i mogę to pokazać: dokument, zrzut ekranu, eksport, datowany protokół.
  • Częściowo: środek istnieje, ale nie wszędzie, nie jest aktualny albo nie zostawia śladu.
  • Nie albo nie potrafię tego udowodnić: dla audytora to jedno i to samo.

ReCyF nie publikuje skali ocen: uznaje cel za osiągnięty albo nieosiągnięty. Dlatego dowód liczy się bardziej niż intencja. Cele 16–20 dotyczą wyłącznie podmiotów kluczowych; w przypadku podmiotu ważnego kończymy na pierwszych piętnastu. Test w trzech pytaniach pokazuje, do której kategorii należy firma.

Ład (zarządzanie)#

  • Cel 1 · Inwentaryzacja systemów informatycznych. Czy istnieje aktualny wykaz aplikacji, urządzeń, połączeń i ich właścicieli? Dowód: wykaz i data jego ostatniej aktualizacji.
  • Cel 2 · Ramy zarządzania. Czy role w zakresie bezpieczeństwa są spisane, czy zbiera się organ sterujący i czy kierownictwo formalnie się zobowiązało? Dowód: podpisana polityka i protokół z ostatniego posiedzenia.
  • Cel 3 · Panowanie nad ekosystemem. Czy dostawcy z dostępem do systemów są wykazani, a ich umowy zawierają klauzule bezpieczeństwa? Dowód: lista krytycznych dostawców i wzór umowy.
  • Cel 4 · Zasoby ludzkie. Czy przyjęcia, zmiany stanowisk i odejścia uruchamiają działania w zakresie bezpieczeństwa, a pracownicy są uświadamiani? Dowód: procedura odejścia i ślad ostatniego szkolenia uświadamiającego.
  • Cel 16 · Podejście oparte na ryzyku (podmioty kluczowe). Czy istnieje sformalizowana analiza ryzyka, z której wynikają decyzje o postępowaniu z ryzykiem? Dowód: analiza i plan postępowania z ryzykiem.
  • Cel 17 · Audyt (podmioty kluczowe). Czy regularnie przeprowadza się audyty bezpieczeństwa i śledzi usuwanie niezgodności? Dowód: ostatni raport i stan realizacji jego zaleceń.

Ochrona#

  • Cel 5 · Panowanie nad systemami informatycznymi. Czy aktualizacje i podatności są zarządzane, także w przypadku sprzętu bez wsparcia producenta? Dowód: raport z instalacji poprawek i lista przestarzałych systemów.
  • Cel 6 · Dostęp fizyczny. Czy dostęp do wrażliwych pomieszczeń jest kontrolowany i rejestrowany, łącznie z gośćmi? Dowód: lista uprawnień lub rejestr wejść.
  • Cel 7 · Architektura. Czy sieć jest podzielona na strefy, tak by jedna przejęta maszyna nie otwierała wszystkiego? Dowód: schemat sieci i reguły filtrowania.
  • Cel 8 · Dostęp zdalny. Czy praca zdalna i dostęp dostawców odbywają się przez silne uwierzytelnianie i szyfrowane połączenia? Dowód: konfiguracja VPN lub bramy dostępowej.
  • Cel 9 · Złośliwy kod. Czy ochrona jest wdrożona na wszystkich stanowiskach i serwerach, a jej stan rzeczywiście monitorowany? Dowód: konsola antywirusa lub EDR z pokryciem.
  • Cel 10 · Tożsamości i dostęp. Czy konta są imienne, uprawnienia przeglądane, dostęp odchodzących odbierany, a uwierzytelnianie wieloskładnikowe wdrożone? Dowód: ostatni przegląd uprawnień i odsetek kont z MFA.
  • Cel 11 · Administrowanie. Czy konta administracyjne są oddzielone od kont codziennych, nieliczne i rejestrowane? Dowód: lista administratorów i wyciąg z dziennika.
  • Cel 18 · Konfiguracja (podmioty kluczowe). Czy utwardzone konfiguracje wzorcowe są określone, stosowane i weryfikowane? Dowód: wzorzec utwardzania i kontrola zgodności.
  • Cel 19 · Administrowanie z zasobów dedykowanych (podmioty kluczowe). Czy administrowanie odbywa się z dedykowanych stanowisk i sieci, odizolowanych od informatyki biurowej i Internetu? Dowód: opis tych stanowisk i ich sieci.

Obrona#

  • Cel 12 · Incydenty. Czy potrafimy wykryć, zakwalifikować i obsłużyć incydent oraz zgłosić go w terminach NIS2 — wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca? Dowód: procedura i kontakty do zgłoszeń.
  • Cel 20 · Nadzór (podmioty kluczowe). Czy dzienniki bezpieczeństwa są zbierane i analizowane w celu wykrywania nietypowej aktywności? Dowód: narzędzie do zbierania i obsłużony alert.

Odporność#

  • Cel 13 · Ciągłość działania i odtwarzanie. Czy kopie zapasowe są chronione, a odtworzenie rzeczywiście przetestowane? Czy istnieje plan ciągłości działania i odtwarzania? Dowód: data i wynik ostatniego testu odtworzenia.
  • Cel 14 · Zarządzanie kryzysowe. Czy przewidziano zespół kryzysowy z rolami i zapasowymi środkami łączności? Dowód: karta organizacji kryzysowej i spis kontaktów offline.
  • Cel 15 · Ćwiczenia. Czy rozwiązania są sprawdzane w ćwiczeniach i czy wynikają z nich usprawnienia? Dowód: protokół z ostatniego ćwiczenia.

Jak czytać wynik?#

Policz odpowiedzi „nie” i „częściowo”: każda to luka. Nie licz średniej — dobry wynik w ochronie nie rekompensuje braku procedury obsługi incydentów. Zacznij od luk, które blokują wszystko inne: wykazu, tożsamości i dostępu, przetestowanych kopii zapasowych, procedury obsługi incydentów.

Gdy Vigicap przeprowadził to samo ćwiczenie na sobie, ochrona techniczna wypadła dobrze; luki skupiały się w obszarach ładu, obrony i odporności. Brakowało głównie dokumentów i nawyków: podpisanej polityki, spisanej procedury obsługi incydentów, planu ciągłości działania, ćwiczenia.

Czego nie zastępuje ta samoocena?#

Nie zastępuje ani pełnej oceny, ani audytu, ani oceny organu nadzoru. Sam ReCyF jest dokumentem roboczym, bez wersji ostatecznej przed zakończeniem transpozycji. A „tak” bez dowodu pozostaje „nie” w dniu, w którym ktoś poprosi o jego pokazanie.

To właśnie dodaje ocena wspierana narzędziem: w Vigicap konektory odczytują część odpowiedzi bezpośrednio z narzędzi klienta — MFA, EDR, kopii zapasowych — a każdy poziom zatwierdza konsultant, z dołączonym dowodem. Aby pójść dalej, tabela powiązań pokazuje, jak te same 20 celów odnajduje się w artykule 21 dyrektywy NIS2 i w ISO 27001.

TematyReCyFANSSINIS2samoocenaMSP