Czasami nie wystarczy zgłoszenie naruszenia ochrony danych do Prezesa UODO. Organizacje mające status operatorów usług kluczowych lub dostawców usług cyfrowych muszą zgłaszać poważne incydenty w zakresie cyberbezpieczeństwa do CSIRT. Mają na to tylko 24 godziny. To samo dotyczy większości podmiotów publicznych. Jest to niezwykle ważny obowiązek zwłaszcza w obecnej sytuacji geopolitycznej i utrzymującym się wysokim poziome zagrożenia cyberatakami. Sprawdź, jak dokonać zgłoszenia incydentu w zakresie cyberbezpieczeństwa w CSIRT.
Gdy incydent w zakresie cyberbezpieczeństwa stanowi naruszenie ochrony danych, powstaje konieczność zgłoszenia naruszenia do Prezesa Urzędu Ochrony Danych Osobowych. Zgłoszenie to jest dokonywane, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Zgłoszenia należy dokonać niezwłocznie, ale nie później niż w ciągu 72 godzin od momentu powzięcia informacji o zdarzeniu. Poza tym w przypadku wysokiego ryzyka naruszenia o incydencie zawiadamia się także podmioty danych. To jednak nie wszystko - ustawa o krajowym systemie cyberbezpieczeństwa przewiduje bowiem dodatkowy obowiązek zgłoszenia, choć nie dla każdego. Jest on bardzo istotny w kontekście właściwego reagowania na incydenty bezpieczeństwa sieci.
Obowiązek zgłoszenia incydentu w zakresie cyberbezpieczeństwa do CSIRT spoczywa na tzw. operatorach usług kluczowych. Zgodnie z ustawą są to podmioty, względem których właściwy minister wydał decyzję w sprawie uznania za takiego operatora. Mogą być to nie tylko podmioty publiczne. Ogólnie rzecz ujmując, do tej grupy można zaliczyć organizacje działające w sektorze:
Za operatora usług kluczowych uznany zostanie np. szpital.
Obowiązek zgłoszenia incydentu do CSIRT spoczywa także na dostawcach usług cyfrowych. Są to podmioty mające siedzibę, zarząd lub przedstawiciela w Polsce, świadczące usługę cyfrową (z wyjątkiem mikroprzedsiębiorców i małych przedsiębiorców).
Usługi cyfrowe to:
Trzecia kategoria podmiotów zobligowanych do dokonywania zgłoszeń to podmioty publiczne realizujące zadanie publiczne zależne od systemu informacyjnego. Zalicza się do nich:
Jednym z podstawowych obowiązków operatora usług kluczowych i dostawcy usługi cyfrowej jest niezwłoczne zgłaszanie zdarzeń, które mają lub mogą mieć niekorzystny wpływ na cyberbezpieczeństwo (tzw. incydentów) do właściwego CSIRT czyli Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego (Computer Security Incident Response Team).
Wyróżnia się:
Do którego z nich zgłaszać incydenty? CSIRT MON i CSIRT GOV są właściwe w przypadku incydentów związanych ze zdarzeniami o charakterze terrorystycznym. W pozostałych przypadkach zgłoszeń dokonuje się do CSIRT NASK czyli na stronie cert.pl.
Jak już wskazano, zgłoszeniom podlegają incydenty czyli zdarzenia, które niekorzystnie wpływają lub mogą wpływać na bezpieczeństwo informatyczne. W przypadku operatorów usług kluczowych obowiązek zgłoszenia dotyczy wyłącznie incydentów poważnych czyli takich, które powodują lub mogą poważne:
usługi kluczowej. Kryteria uznania incydentu za poważny dla poszczególnych sektorów określa rozporządzenie Rady Ministrów z 31 października 2018 r. w sprawie progów uznania incydentu za poważny.
Przykładowe kategorie zdarzeń podlegających zgłoszeniu jako incydent znajdziemy w formularzach CSIRT.
Nie podlegają natomiast zgłoszeniu uszkodzenia wynikające ze zdarzeń losowych np.:
Z kolei dostawca usług cyfrowych zgłasza tzw. incydenty istotne. Oceny, czy dany incydent jest istotny, dokonuje sam dostawca, biorąc pod uwagę następujące kryteria:
Natomiast podmioty publiczne dokonują zgłoszenia każdego incydentu, nie klasyfikując go jako poważny czy istotny. Przy czym incydent w podmiocie publicznym został zdefiniowany jako incydent, który powoduje lub może spowodować obniżenie jakości lub przerwanie realizacji zadania publicznego realizowanego przez podmiot publiczny.
Incydent w zakresie cyberbezpieczeństwa może zgłosić każdy inny podmiot, nawet jeśli nie ma on statusu incydentu poważnego czy istotnego. Zgłoszenia dokonuje się wówczas do CSIRT NASK.
Zgłoszenia incydentu należy dokonać niezwłocznie, ale nie później niż w ciągu 24 godzin od momentu wykrycia zdarzenia. Termin ten jest więc znacznie krótszy niż 72 godziny na zgłoszenie naruszenia ochrony danych do Prezesa UODO. Termin ten dotyczy zarówno operatorów usług kluczowych, jak i dostawców usług cyfrowych oraz podmiotów publicznych.
Zgłoszenie dokonywane jest elektronicznie za pomocą specjalnych formularzy przygotowanych przez właściwe CSIRT.
Strony, na których dokonuje się zgłoszenia:
W odpowiednim formularzu należy przede wszystkim dokonać szczegółowego opisu wpływu incydentu na realizowane zadanie publiczne. Natomiast w przypadku braku możliwości przekazania zgłoszenia w postaci elektronicznej dokonuje się go przy użyciu innych dostępnych środków komunikacji, np. faksem na numer podany w Biuletynie Informacji Publicznej lub na podany adres e-mail.
W sytuacji, gdy jest to konieczne do realizacji zadań właściwego zespołu CSIRT w zgłoszeniu incydentu organizacja przekazuje w niezbędnym zakresie także informacje objęte tajemnicami prawnie chronionymi. Należy wówczas wyraźnie zaznaczyć to w zgłoszeniu.
W samym zgłoszeniu przekazuje się informacje znane zgłaszającemu w momencie jego dokonywania. To jednak nie wystarczy. Organizacja powinna obsługiwać zgłoszenie tj. podejmować wszelkie czynności umożliwiające:
Innymi słowy, konieczne jest współdziałanie podczas obsługi incydentu poważnego i incydentu krytycznego z właściwym CSIRT MON, CSIRT NASK lub CSIRT GOV. W związku z tym należy należy wysłać do CSIRT niezbędne dane, w tym dane osobowe.
Na tej podstawie należy na żądanie CSIRT uzupełniać zgłoszenie, raportując podejmowane działania.
Przeczytaj także: Zgłoszenia osób kontaktowych do CSIRT NASK – kogo dotyczą
Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.
© Portal Poradyodo.pl