Rozporządzenie Prezesa Rady Ministrów z dnia 20 lipca 2011 r. w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego
Rozdział 2 — czeństwa teleinformatycznego oraz zapoznanie z pro- cedurami bezpiecznej eksploatacji w zakresie, jaki ich Podstawowe wymagania bezpieczeństwa dotyczy. teleinformatycznego
§ 19
Obowiązuje1. Proces zarządzania ryzykiem w systemie matycznym; teleinformatycznym prowadzi się w celu zapewnienia i utrzymania na poziomie akceptowanym przez kie-
2) przeprowadza się testy bezpieczeństwa systemu rownika danej jednostki organizacyjnej bezpieczeń- teleinformatycznego; stwa informacji niejawnych przetwarzanych w tym
3) przeprowadza się szacowanie ryzyka dla bezpie- systemie. czeństwa informacji niejawnych z uwzględnie- niem wprowadzonych zabezpieczeń; 2. Zarządzanie ryzykiem w systemie teleinforma- tycznym prowadzi się, realizując procesy:
4) opracowuje się dokument procedur bezpiecznej eksploatacji oraz uzupełnia dokument szczegól- 1) szacowania ryzyka dla bezpieczeństwa informacji nych wymagań bezpieczeństwa; niejawnych;
2) postępowania z ryzykiem; 6. Wyniki wstępnego szacowania ryzyka, o którym mowa w ust. 5:
3) akceptacji ryzyka;
1) przedstawia się w dokumentacji bezpieczeństwa
4) przeglądu, monitorowania i informowania o ryzy- systemu teleinformatycznego; ku.
2) wykorzystuje się w procesie projektowania zabez- pieczeń dla danego systemu teleinformatycznego 3. Przed przeprowadzeniem procesu szacowania przeciwdziałających zidentyfikowanym zagroże- ryzyka: niom;
1) ustala się granice i zakres analizy ryzyka; 3) zachowuje się na potrzeby przyszłych uaktualnień.
2) ustanawia się strukturę organizacyjną odpowie-
7. Szacowanie ryzyka dla bezpieczeństwa informa- dzialną za zarządzanie ryzykiem w systemie telein- cji niejawnych przeprowadza się ponownie: formatycznym;
1) w przypadku wprowadzania w systemie teleinfor-
3) dokonuje się wyboru metody analizy ryzyka. matycznym zmian, które mogą mieć wpływ na bezpieczeństwo przetwarzanych w nim informacji;
4. Kierownik jednostki organizującej system tele-
2) po wykryciu nowych zagrożeń lub zidentyfikowa- informatyczny odpowiada za zapewnienie ciągłości niu nowych podatności, które nie były rozpatrywa- procesu zarządzania ryzykiem w systemie teleinfor- ne podczas wcześniejszego szacowania ryzyka dla matycznym. bezpieczeństwa informacji niejawnych;
5. W sytuacji gdy system teleinformatyczny jest 3) w przypadku zaistnienia istotnego incydentu bez- użytkowany przez kilka niezależnych jednostek organi- pieczeństwa teleinformatycznego; zacyjnych, każdy kierownik jednostki organizacyjnej użytkującej system teleinformatyczny współdziała 4) jeżeli zmianie lub rozszerzeniu uległo przeznacze- z osobą, o której mowa w ust. 4, w celu zapewnienia nie, zadania lub funkcjonalność systemu teleinfor- ciągłości procesu zarządzania ryzykiem w systemie matycznego; teleinformatycznym.
5) okresowo, w ramach procesu zarządzania ryzy- kiem w systemie teleinformatycznym.
Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym.