Rozporządzenie wykonawcze Komisji (UE) 2023/203 z dnia 27 października 2022 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1139 w kwestii wymagań dotyczących zarządzania ryzykiem związanym z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze w odniesieniu do organizacji objętych zakresem stosowania rozporządzeń Komisji (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373 i (UE) 2021/664 oraz właściwych organów objętych zakresem stosowania rozporządzeń Komisji (UE) nr 748/2012, (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeń wykonawczych Komisji (UE) 2017/373, (UE) nr 139/2014 i (UE) 2021/664 oraz zmieniające rozporządzenia Komisji (UE) nr 1178/2011, (UE) nr 748/2012, (UE) nr 965/2012, (UE) nr 139/2014, (UE) nr 1321/2014, (UE) 2015/340 oraz rozporządzenia wykonawcze Komisji (UE) 2017/373 i (UE) 2021/664
Załącznik II
W mocyBEZPIECZEŃSTWO INFORMACJI — WYMAGANIA DLA ORGANIZACJI
[CZĘŚĆ IS.I.OR]
IS.I.OR.100
Zakres stosowania
IS.I.OR.200
System zarządzania bezpieczeństwem informacji (SZBI)
IS.I.OR.205
Ocena ryzyka związanego z bezpieczeństwem informacji
IS.I.OR.210
Zmniejszanie ryzyka związanego z bezpieczeństwem informacji
IS.I.OR.215
System wewnętrznego zgłaszania zdarzeń związanych z bezpieczeństwem informacji
IS.I.OR.220
Incydenty związane z bezpieczeństwem informacji – wykrywanie, reagowanie i działania naprawcze
IS.I.OR.225
Reagowanie na niezgodności, o których powiadomił właściwy organ
IS.I.OR.230
System zewnętrznego zgłaszania zdarzeń związanych z bezpieczeństwem informacji
IS.I.OR.235
Zlecanie czynności w zakresie zarządzania bezpieczeństwem informacji
IS.I.OR.240
Wymagania dotyczące personelu
IS.I.OR.245
Prowadzenie rejestrów
IS.I.OR.250
Podręcznik zarządzania bezpieczeństwem informacji
IS.I.OR.255
Zmiany w systemie zarządzania bezpieczeństwem informacji
IS.I.OR.260
Ciągłe doskonalenie
IS.I.OR.100 Zakres stosowania
W niniejszej części ustanawia się wymagania, które muszą spełnić organizacje, o których mowa w art. 2 ust. 1 niniejszego rozporządzenia.
IS.I.OR.200 System zarządzania bezpieczeństwem informacji (SZBI)
a) Aby osiągnąć cele określone w art. 1, organizacja ustanawia, wdraża i utrzymuje system zarządzania bezpieczeństwem informacji (SZBI) zapewniający, aby dana organizacja:
1) ustanowiła strategię bezpieczeństwa informacji określającą ogólne zasady obowiązujące w danej organizacji w zakresie potencjalnego wpływu ryzyka związanego z bezpieczeństwem informacji na bezpieczeństwo lotnicze;
2) określiła ryzyko związane z bezpieczeństwem informacji i dokonała przeglądu takiego ryzyka zgodnie z pkt IS.I.OR.205;
3) określiła i wdrożyła środki zmniejszające ryzyko związane z bezpieczeństwem informacji zgodnie z pkt IS.I.OR.210;
4) wdrożyła system wewnętrznego zgłaszania zdarzeń związanych z bezpieczeństwem informacji zgodnie z pkt IS.I.OR.215;
5) zdefiniowała i wdrożyła, zgodnie z pkt IS.I.OR.220, środki konieczne do wykrywania zdarzeń związanych z bezpieczeństwem informacji, identyfikowała te zdarzenia, które uznaje się za incydenty o potencjalnym wpływie na bezpieczeństwo lotnicze, z wyjątkiem przypadków dopuszczonych w pkt IS.I.OR.205 lit. e), oraz reagowała na te incydenty związane z bezpieczeństwem informacji i przywracała sytuację sprzed takich incydentów związanych z bezpieczeństwem informacji;
6) wdrożyła środki, o których powiadomił właściwy organ, w ramach natychmiastowej reakcji na incydent związany z bezpieczeństwem informacji lub podatność mające wpływ na bezpieczeństwo lotnicze;
7) podjęła odpowiednie działanie, zgodnie z pkt IS.I.OR.225, aby wyeliminować niezgodności, o których powiadomił właściwy organ;
8) wdrożyła system zewnętrznego zgłaszania zdarzeń zgodnie z pkt IS.I.OR.230, aby właściwy organ mógł podjąć odpowiednie działania;
9) przestrzegała wymagań zawartych w pkt IS.I.OR.235 w przypadku zlecenia jakiejkolwiek części czynności, o których mowa w pkt IS.I.OR.200, innym organizacjom;
10) przestrzegała wymagań dotyczących personelu, określonych w pkt IS.I.OR.240;
11) przestrzegała wymagań dotyczących prowadzenia rejestrów określonych w pkt IS.I.OR.245;
12) monitorowała przestrzeganie przez organizację wymagań określonych w niniejszym rozporządzeniu oraz udzielała informacji zwrotnych dotyczących niezgodności kierownikowi odpowiedzialnemu w celu zapewnienia skutecznego wdrożenia działań naprawczych;
13) chroniła – bez uszczerbku dla mających zastosowanie wymagań dotyczących zgłaszania incydentów – poufność wszelkich informacji, które organizacja mogła otrzymać od innych organizacji, zgodnie z poziomem ich wrażliwości.
b) Aby zapewnić stałe przestrzeganie wymagań, o których mowa w art. 1, organizacja wdraża proces ciągłego doskonalenia zgodnie z pkt IS.I.OR.260.
c) Organizacja dokumentuje, zgodnie z pkt IS.I.OR.250, wszystkie najważniejsze procesy, procedury, funkcje i obowiązki konieczne do zapewnienia zgodności z pkt IS.I.OR.200 lit. a) oraz ustanawia tryb zmiany tej dokumentacji. Zarządzanie zmianami tych procesów, procedur, funkcji i obowiązków przebiega zgodnie z pkt IS.I.OR.255.
d) Procesy, procedury, funkcje i obowiązki utworzone przez organizację w celu zapewnienia zgodności z pkt IS.I.OR.200 lit. a) odpowiadają charakterowi i złożoności działalności tej organizacji, na podstawie oceny właściwego dla tej działalności ryzyka związanego z bezpieczeństwem informacji, oraz mogą zostać włączone do innych systemów zarządzania już wdrożonych przez tę organizację.
e) Bez uszczerbku dla obowiązku przestrzegania wymagań w zakresie zgłaszania zdarzeń zawartych w rozporządzeniu (UE) nr 376/2014 i wymagań określonych w pkt IS.I.OR.200 lit. a) ppkt 13 właściwy organ może zezwolić organizacji na niewdrożenie wymagań, o których mowa w lit. a)–d), oraz powiązanych wymagań określonych w pkt IS.I.OR.205 do IS.I.OR.260, jeżeli organizacja ta wykaże w sposób spełniający oczekiwania tego organu, że jej działalność, obiekty i zasoby, a także służby, które obsługuje, zapewnia, otrzymuje i utrzymuje, nie stwarzają żadnego ryzyka związanego z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze ani wobec tej organizacji, ani wobec innych organizacji. Takie zezwolenie musi opierać się na udokumentowanej ocenie ryzyka związanego z bezpieczeństwem informacji przeprowadzonej przez tę organizację lub przez stronę trzecią zgodnie z pkt IS.I.OR.205 oraz sprawdzonej i zatwierdzonej przez jej właściwy organ.
Właściwy organ będzie przeprowadzał przegląd ciągłości ważności takiego zatwierdzenia po mającym zastosowanie cyklu nadzoru audytowego i zawsze gdy wprowadzane są zmiany w zakresie prac danej organizacji.
IS.I.OR.205 Ocena ryzyka związanego z bezpieczeństwem informacji
a) Organizacja identyfikuje wszystkie swoje elementy, które mogą być narażone na ryzyko związane z bezpieczeństwem informacji. Elementy te obejmują:
1) działalność, obiekty i zasoby organizacji, a także służby, które ta organizacja obsługuje, zapewnia, otrzymuje lub utrzymuje;
2) wyposażenie, układy, dane i informacje, które przyczyniają się do funkcjonowania elementów wymienionych w pkt 1.
b) Organizacja powinna zidentyfikować łączące ją z innymi organizacjami interfejsy, które mogą powodować wzajemne narażenie na ryzyko związane z bezpieczeństwem informacji.
c) Jeżeli chodzi o elementy i interfejsy, o których mowa w lit. a) i b), organizacja identyfikuje ryzyko związane z bezpieczeństwem informacji, które może mieć potencjalny wpływ na bezpieczeństwo lotnicze. W odniesieniu do każdego zidentyfikowanego rodzaju ryzyka organizacja:
1) przypisuje poziom ryzyka zgodnie ze wstępnie określoną klasyfikacją ustanowioną przez daną organizację;
2) przypisuje każdy rodzaj ryzyka i jego poziom odpowiedniemu elementowi lub interfejsowi określonemu zgodnie z lit. a) i b).
W ramach wstępnie określonej klasyfikacji, o której mowa w pkt 1, bierze się pod uwagę możliwość wystąpienia scenariusza zagrożenia i dotkliwość jego skutków dla bezpieczeństwa. Na podstawie tej klasyfikacji i biorąc pod uwagę kwestię, czy organizacja stosuje zorganizowany i powtarzalny proces zarządzania ryzykiem w odniesieniu do operacji, organizacja musi być w stanie ustalić, czy ryzyko jest dopuszczalne czy też wymaga zmniejszenia zgodnie z pkt IS.I.OR.210.
Aby umożliwić wzajemną porównywalność oceny ryzyka, przypisując poziom ryzyka na podstawie pkt 1, należy brać pod uwagę istotne informacje otrzymane we współpracy z organizacjami, o których mowa w lit. b).
d) Organizacja przeprowadza przegląd oceny ryzyka przeprowadzonej zgodnie z lit. a), b) i w stosownych przypadkach lit. c) lub e) oraz aktualizuje ją we wszystkich następujących sytuacjach:
1) w przypadku zmiany elementów narażonych na ryzyko związane z bezpieczeństwem informacji;
2) w przypadku zmiany interfejsów między organizacją a innymi organizacjami lub ryzyka, o którym poinformowały pozostałe organizacje;
3) w przypadku zmiany informacji lub wiedzy wykorzystywanych do identyfikacji, analizy i klasyfikacji ryzyka;
4) gdy dostępne są wnioski z analizy incydentów związanych z bezpieczeństwem informacji.
e) Na zasadzie odstępstwa od lit. c) organizacje zobowiązane do przestrzegania podczęści C załącznika III (część ATM/ANS.OR) do rozporządzenia wykonawczego (UE) 2017/373 zastępują analizę wpływu na bezpieczeństwo lotnicze analizą wpływu na ich służby zgodnie z dodatkową oceną bezpieczeństwa wymaganą w pkt ATM/ANS.OR.C.005. Ta dodatkowa ocena bezpieczeństwa zostaje udostępniona instytucjom zapewniającym służby ruchu lotniczego, które obsługują, a te instytucje zapewniające służby ruchu lotniczego odpowiadają za ocenę wpływu na bezpieczeństwo lotnicze.
IS.I.OR.210 Zmniejszanie ryzyka związanego z bezpieczeństwem informacji
a) Organizacja opracowuje środki służące wyeliminowaniu niedopuszczalnego ryzyka zidentyfikowanego zgodnie z pkt IS.I.OR.205, terminowo wdraża te środki i kontroluje ich ciągłą skuteczność. Środki te umożliwiają organizacji:
1) kontrolowanie okoliczności, które przyczyniają się do faktycznego wystąpienia scenariusza zagrożenia;
2) ograniczenie skutków dla bezpieczeństwa lotniczego urzeczywistnienia się scenariusza zagrożenia;
3) uniknięcie ryzyka.
Środki te nie mogą stwarzać jakiegokolwiek nowego potencjalnego niedopuszczalnego ryzyka dla bezpieczeństwa lotniczego.
b) Osobę, o której mowa w pkt IS.I.OR.240 lit. a) i b), oraz innych narażonych członków personelu organizacji należy powiadomić o wyniku oceny ryzyka przeprowadzonej zgodnie z pkt IS.I.OR.205 oraz o powiązanych scenariuszach zagrożenia i wprowadzanych środkach.
Organizacja informuje również organizacje, z którymi jest połączona interfejsem zgodnie z pkt IS.I.OR.205 lit. b), o każdym rodzaju ryzyka wspólnym dla obu organizacji.
IS.I.OR.215 System wewnętrznego zgłaszania zdarzeń związanych z bezpieczeństwem informacji
a) Organizacja ustanawia system wewnętrznego zgłaszania zdarzeń, aby móc gromadzić informacje o zdarzeniach związanych z bezpieczeństwem informacji, w tym o zdarzeniach zgłaszanych na podstawie pkt IS.I.OR.230, oraz oceniać takie zdarzenia.
b) Dzięki temu systemowi i procesowi, o którym mowa w pkt IS.I.OR.220, organizacja może:
1) określić, które zdarzenia zgłoszone na podstawie lit. a) uznaje się za incydenty związane z bezpieczeństwem informacji lub podatność o potencjalnym wpływie na bezpieczeństwo lotnicze;
2) określić przyczynę incydentów związanych z bezpieczeństwem informacji i podatności zidentyfikowanych zgodnie z pkt 1 oraz czynniki przyczyniające się do ich wystąpienia, a także uwzględnić je w procesie zarządzania ryzykiem związanym z bezpieczeństwem informacji zgodnie z pkt IS.I.OR.205 i IS.I.OR.220;
3) zapewnić ocenę wszystkich znanych, istotnych informacji dotyczących incydentów związanych z bezpieczeństwem informacji i podatności zidentyfikowanych zgodnie z ppkt 1;
4) w razie potrzeby zapewnić wdrożenie metody wewnętrznej dystrybucji informacji.
c) Każda organizacja przyjmująca zlecenia, która może narazić organizację na ryzyko związane z bezpieczeństwem informacji o potencjalnym wpływie na bezpieczeństwo lotnicze, jest zobowiązana do zgłaszania organizacji zdarzeń związanych z bezpieczeństwem informacji. Takie zgłoszenia są dokonywane z użyciem procedur ustanowionych w drodze szczegółowych uzgodnień umownych oraz podlegają ocenie zgodnie z lit. b).
d) Organizacja współpracuje w ramach badań z każdą inną organizacją, która w sposób istotny przyczynia się do bezpieczeństwa informacji dotyczącego działalności własnej.
e) Organizacja może zintegrować taki system zgłaszania zdarzeń z innymi systemami zgłaszania, które już wdrożyła.
IS.I.OR.220 Incydenty związane z bezpieczeństwem informacji – wykrywanie, reagowanie i działania naprawcze
a) Na podstawie wyniku oceny ryzyka przeprowadzonej zgodnie z pkt IS.I.OR.205 i wyniku procesu zmniejszania ryzyka przeprowadzonego zgodnie z pkt IS.I.OR.210 organizacja wdraża środki służące wykrywaniu incydentów i podatności, które wskazują na ewentualne urzeczywistnienie się niedopuszczalnego ryzyka i mogą mieć potencjalny wpływ na bezpieczeństwo lotnicze. Dzięki tym środkom wykrywania organizacja może:
1) identyfikować odstępstwa od wcześniej określonych wartości bazowych dotyczących osiągów funkcjonalnych;
2) wysyłać ostrzeżenia służące uruchomieniu odpowiednich środków reagowania w przypadku każdego odstępstwa.
b) Organizacja wdraża środki reagowania na wszelkie zdarzenia zidentyfikowane zgodnie z lit. a), które mogą przerodzić się lub już przerodziły się w incydent związany z bezpieczeństwem informacji. Dzięki tym środkom reagowania organizacja może:
1) rozpocząć działanie w reakcji na ostrzeżenia, o których mowa w lit. a) ppkt 2, poprzez uruchomienie wcześniej określonych zasobów i sposobu postępowania;
2) ograniczyć rozprzestrzenianie ataku i uniknąć pełnego urzeczywistnienia się scenariusza zagrożenia;
3) kontrolować tryb awaryjny uszkodzonych elementów określonych w pkt IS.I.OR.205 lit. a).
c) Organizacja wdraża środki służące przywróceniu stanu sprzed incydentów związanych z bezpieczeństwem informacji, w tym w razie potrzeby środki reagowania w sytuacjach zagrożeń. Dzięki tym środkom naprawczym organizacja może:
1) wyeliminować stan będący źródłem incydentu lub ograniczyć go do dopuszczalnego poziomu;
2) doprowadzić do bezpiecznego stanu uszkodzone elementy określone w pkt IS.I.OR.205 lit. a) w czasie naprawy wcześniej określonym przez organizację.
IS.I.OR.225 Reagowanie na niezgodności, o których powiadomił właściwy organ
a) Po otrzymaniu powiadomienia o niezgodnościach stwierdzonych przez właściwy organ organizacja:
1) identyfikuje przyczynę lub przyczyny niezgodności oraz czynniki sprzyjające jej wystąpieniu;
2) określa plan działań naprawczych;
3) wykazuje wyeliminowanie niezgodności w sposób spełniający oczekiwania właściwego organu.
b) Działania, o których mowa w lit. a), przeprowadza się w okresie uzgodnionym z właściwym organem.
IS.I.OR.230 System zewnętrznego zgłaszania zdarzeń związanych z bezpieczeństwem informacji
a) Organizacja wdraża system zgłaszania zdarzeń związanych z bezpieczeństwem informacji, który jest zgodny z wymaganiami określonymi w rozporządzeniu (UE) nr 376/2014 i w jego aktach delegowanych i wykonawczych, jeżeli rozporządzenie to ma zastosowanie do danej organizacji.
b) Bez uszczerbku dla obowiązków określonych w rozporządzeniu (UE) nr 376/2014 organizacja zapewnia, aby każdy incydent związany z bezpieczeństwem informacji lub podatność, które mogą stanowić poważne ryzyko dla bezpieczeństwa lotniczego, zgłaszano właściwemu organowi, któremu podlega. Ponadto:
1) jeżeli taki incydent lub taka podatność ma wpływ na statek powietrzny lub powiązany system lub komponent, organizacja zgłasza taki incydent lub taką podatność również posiadaczowi zatwierdzenia projektu;
2) jeżeli taki incydent lub taka podatność ma wpływ na system lub część składową wykorzystywane przez organizację, organizacja ta zgłasza taki incydent lub taką podatność organizacji odpowiedzialnej za projekt danego systemu lub danej części składowej.
c) Organizacja zgłasza stan, o którym mowa w lit. b), w następujący sposób:
1) właściwemu organowi i, w stosownych przypadkach, posiadaczowi zatwierdzenia projektu lub organizacji odpowiedzialnej za projekt danego systemu lub danej części składowej zostaje przedstawione powiadomienie, jak tylko organizacja dowie się o zaistnieniu danego stanu;
2) właściwemu organowi i, w stosownych przypadkach, posiadaczowi zatwierdzenia projektu lub organizacji odpowiedzialnej za projekt danego systemu lub danej części składowej zostaje przedstawione zgłoszenie w możliwie najszybszym trybie, ale nie później niż 72 godziny od chwili, w której organizacja dowiedziała się o zaistnieniu danego stanu, chyba że wyjątkowe okoliczności to uniemożliwią.
Zgłoszenia dokonuje się w formie określonej przez właściwy organ i zawiera ono wszystkie istotne informacje na temat znanego organizacji stanu;
3) właściwemu organowi i, w stosownych przypadkach, posiadaczowi zatwierdzenia projektu lub organizacji odpowiedzialnej za projekt danego systemu lub danej części składowej zostaje przedstawione zgłoszenie uzupełniające zawierające szczegóły działań, jakie organizacja podjęła lub zamierza podjąć w celu przywrócenia sytuacji sprzed incydentu, oraz działań, jakie zamierza podjąć w celu zapobieżenia występowaniu podobnych incydentów związanych z bezpieczeństwem informacji w przyszłości.
Zgłoszenie uzupełniające przedstawia się niezwłocznie po identyfikacji działań i w formie określonej przez właściwy organ.
IS.I.OR.235 Zlecanie czynności w zakresie zarządzania bezpieczeństwem informacji
a) Organizacja zapewnia, aby w przypadku zlecenia innym organizacjom realizacji dowolnej części czynności, o których mowa w pkt IS.I.OR.200, zlecane czynności były zgodne z wymaganiami określonymi w niniejszym rozporządzeniu, a organizacja przyjmująca zlecenie wykonywała prace pod jej nadzorem. Organizacja zapewnia odpowiednie zarządzanie ryzykiem związanym ze zlecanymi czynnościami.
b) Na żądanie organizacja zapewnia właściwemu organowi możliwość dostępu do organizacji przyjmującej zlecenie w celu ustalenia stałego przestrzegania mających zastosowanie wymagań określonych w niniejszym rozporządzeniu.
IS.I.OR.240 Wymagania dotyczące personelu
a) Kierownik odpowiedzialny w organizacji wyznaczony, odpowiednio, zgodnie z rozporządzeniami (UE) nr 1321/2014, (UE) nr 965/2012, (UE) nr 1178/2011, (UE) 2015/340, rozporządzeniem wykonawczym (UE) 2017/373 lub rozporządzeniem wykonawczym (UE) 2021/664, o których to organizacjach jest mowa w art. 2 ust. 1 niniejszego rozporządzenia, posiada uprawnienia służbowe do zapewnienia możliwości finansowania i prowadzenia wszystkich czynności wymaganych w niniejszym rozporządzeniu. Osoba ta:
1) zapewnia dostępność wszystkich zasobów niezbędnych do zapewnienia zgodności z wymaganiami niniejszego rozporządzenia;
2) ustanawia i promuje strategię bezpieczeństwa informacji, o której mowa w pkt IS.I.OR.200 lit. a) ppkt 1;
3) jest w stanie wykazać się podstawową wiedzą na temat niniejszego rozporządzenia.
b) Kierownik odpowiedzialny wyznacza osobę lub grupę osób odpowiedzialnych za zapewnienie zgodności organizacji z wymaganiami niniejszego rozporządzenia oraz określa zakres kompetencji tych osób. Taka osoba lub grupa osób odpowiada bezpośrednio przed kierownikiem odpowiedzialnym oraz legitymuje się wiedzą, praktyką i doświadczeniem zawodowym odpowiednimi do powierzonego zakresu odpowiedzialności. W procedurach określa się, kto zastępuje daną osobę w przypadku jej długotrwałej nieobecności.
c) Kierownik odpowiedzialny wyznacza osobę lub grupę osób odpowiedzialnych za zarządzanie funkcją monitorowania zgodności, o której mowa w pkt IS.I.OR.200 lit. a) ppkt 12.
d) Jeżeli struktury organizacyjne, strategie, procesy i procedury w zakresie bezpieczeństwa informacji organizacji są wspólne z innymi organizacjami lub z obszarami własnej organizacji, które nie są objęte zatwierdzeniem ani deklaracją, kierownik odpowiedzialny może delegować swoje działania wspólnej osobie odpowiedzialnej.
W takim przypadku wprowadza się środki koordynacji między kierownikiem odpowiedzialnym organizacji a wspólną osobą odpowiedzialną w celu zapewnienia odpowiedniej integracji zarządzania bezpieczeństwem informacji w organizacji.
e) Kierownik odpowiedzialny lub wspólna osoba odpowiedzialna, o której mowa w lit. d), posiada uprawnienia służbowe do ustanowienia i utrzymania struktur organizacyjnych, strategii, procesów i procedur niezbędnych do wdrożenia pkt IS.I.OR.200.
f) Organizacja stosuje procedurę zapewniającą dysponowanie personelem dyżurującym wystarczającym do przeprowadzenia czynności objętych niniejszym załącznikiem.
g) Organizacja stosuje procedurę zapewniającą posiadanie przez personel, o którym mowa w lit. f), kompetencji niezbędnych do realizacji powierzonych mu zadań.
h) Organizacja stosuje procedurę zapewniającą przyjmowanie przez personel do wiadomości obowiązków związanych z przydzielonymi funkcjami i zadaniami.
i) Organizacja zapewnia, aby prawidłowo ustalono tożsamość i wiarygodność personelu mającego dostęp do systemów informatycznych i danych podlegających wymaganiom niniejszego rozporządzenia.
IS.I.OR.245 Prowadzenie rejestrów
a) Organizacja prowadzi rejestr swoich działań w zakresie zarządzania bezpieczeństwem informacji.
1) Organizacja zapewnia, aby następujące zapisy były archiwizowane i możliwe do zidentyfikowania:
(i) każde otrzymane zatwierdzenie i każda powiązana ocena ryzyka związanego z bezpieczeństwem informacji zgodnie z pkt IS.I.OR.200 lit. e);
(ii) umowy dotyczące czynności, o których mowa w pkt IS.I.OR.200 lit. a) ppkt 9;
(iii) rejestr najważniejszych procesów, o których mowa w pkt IS.I.OR.200 lit. d);
(iv) dokumentacja ryzyka zidentyfikowanego w ocenie ryzyka, o której mowa w pkt IS.I.OR.205, wraz z powiązanymi środkami zmniejszania ryzyka, o których mowa w pkt IS.I.OR.210;
(v) dokumentacja incydentów związanych z bezpieczeństwem informacji i podatności zgłoszonych za pośrednictwem systemów zgłaszania zdarzeń, o których mowa w pkt IS.I.OR.215 i IS.I.OR.230;
(vi) dokumentacja zdarzeń związanych z bezpieczeństwem informacji, które mogą wymagać ponownej oceny w celu identyfikacji niewykrytych incydentów związanych z bezpieczeństwem informacji lub podatności.
2) Dokumentację, o której mowa w pkt 1 ppkt (i), przechowuje się przez co najmniej 5 lat od utraty ważności zatwierdzenia.
3) Dokumentację, o której mowa w pkt 1 ppkt (ii), przechowuje się przez co najmniej 5 lat od zmiany lub rozwiązania umowy.
4) Dokumentację, o której mowa w pkt 1 ppkt (iii), (iv) i (v), przechowuje się przez co najmniej 5 lat.
5) Dokumentację, o której mowa w pkt 1 ppkt (vi), przechowuje się do czasu ponownej oceny zdarzeń związanych z bezpieczeństwem informacji, dokonywanej z częstotliwością określoną w ramach procedury ustanowionej przez organizację.
b) Organizacja prowadzi rejestr kwalifikacji i doświadczenia własnego personelu zaangażowanego w działania w zakresie zarządzania bezpieczeństwem informacji.
1) Dokumentację kwalifikacji i doświadczenia członków personelu przechowuje się przez cały okres zatrudnienia tych osób w organizacji i przez co najmniej 3 lata po opuszczeniu przez nie organizacji.
2) Członkowie personelu na żądanie otrzymują dostęp do swoich akt osobowych. Ponadto organizacja przekazuje członkom personelu na żądanie egzemplarz ich akt osobowych w chwili, gdy osoby te opuszczają organizację.
c) Format dokumentacji musi być określony w procedurach organizacji.
d) Rejestry przechowuje się w sposób zapewniający ochronę przed uszkodzeniem, zmianą i kradzieżą, a informacje klasyfikowane, w razie potrzeby, w zależności od poziomu klauzuli tajności. Właściwy organ zapewnia przechowywanie rejestrów w sposób gwarantujący ich integralność, autentyczność i uprawniony dostęp.
IS.I.OR.250 Podręcznik zarządzania bezpieczeństwem informacji
a) Organizacja udostępnia właściwemu organowi podręcznik zarządzania bezpieczeństwem informacji oraz, w stosownych przypadkach, wszelkie przywołane powiązane podręczniki i procedury, zawierający:
1) oświadczenie podpisane przez kierownika odpowiedzialnego, potwierdzające, że organizacja będzie zawsze będzie prowadzić prace zgodnie z niniejszym załącznikiem i podręcznikiem zarządzania bezpieczeństwem informacji. Jeżeli kierownik odpowiedzialny nie jest dyrektorem generalnym organizacji, wówczas taki dyrektor generalny musi kontrasygnować to oświadczenie;
2) tytuł(-y), imię(imiona) i nazwisko(-a), obowiązki, zakresy odpowiedzialności, zadania i uprawnienia osoby lub osób zdefiniowanych w pkt IS.I.OR.240 lit. b) i c);
3) w stosownych przypadkach tytuł, imię i nazwisko, obowiązki, zakresy odpowiedzialności, zadania i uprawnienia wspólnej osoby odpowiedzialnej zdefiniowanej w pkt IS.I.OR.240 lit. d);
4) stosowaną przez organizację strategię bezpieczeństwa informacji, o której mowa w pkt IS.I.OR.200 lit. a) ppkt 1;
5) ogólny opis liczby i kategorii pracowników oraz wprowadzonego systemu umożliwiającego planowanie dostępności pracowników zgodnie z wymaganiami pkt IS.I.OR.240;
6) tytuł(-y), imię(imiona) i nazwisko(-a), obowiązki, zakresy odpowiedzialności, zadania i uprawnienia kluczowych osób odpowiedzialnych za realizację pkt IS.I.OR.200, w tym osoby lub osób odpowiedzialnych za funkcję monitorowania zgodności, o której mowa w pkt IS.I.OR.200 lit. a) ppkt 12;
7) schemat organizacyjny ukazujący powiązaną strukturę odpowiedzialności w odniesieniu do osób, o których mowa w ppkt 2 i 6;
8) opis systemu wewnętrznego zgłaszania zdarzeń, o którym mowa w pkt IS.I.OR.215;
9) procedury wskazujące, w jaki sposób organizacja zapewnia zgodność z niniejszą częścią, a w szczególności:
(i) dokumentację, o której mowa w pkt IS.I.OR.200 lit. c);
(ii) procedury określające, w jaki sposób organizacja kontroluje wszelkie zlecane czynności, o których mowa w pkt IS.I.OR.200 lit. a) ppkt 9;
(iii) procedurę zmiany podręcznika zarządzania bezpieczeństwem informacji, o której mowa w lit. c);
10) szczegóły aktualnie zatwierdzonych alternatywnych sposobów spełnienia wymagań.
b) Właściwy organ zatwierdza pierwsze wydanie podręcznika zarządzania bezpieczeństwem informacji i zachowuje jego egzemplarz. Zatwierdzenie nie jest wymagane w przypadku zadeklarowanych organizacji. W razie potrzeby w podręczniku zarządzania bezpieczeństwem informacji wprowadza się zmiany niezbędne do zachowania aktualności opisu SZBI organizacji. Właściwy organ otrzymuje egzemplarz wszelkich zmian w podręczniku zarządzania bezpieczeństwem informacji.
c) Zarządzanie zmianami podręcznika zarządzania bezpieczeństwem informacji przebiega zgodnie z procedurą ustanowioną przez organizację. Wszelkie zmiany nieobjęte zakresem stosowania tej procedury, jak również wszelkie zmiany związane ze zmianami, o których mowa w pkt IS.I.OR.255 lit. b), podlegają zatwierdzeniu przez właściwy organ. Zatwierdzenie nie jest wymagane w przypadku zadeklarowanych organizacji.
d) Organizacja może włączyć podręcznik zarządzania bezpieczeństwem informacji do innych posiadanych charakterystyk i podręczników zarządzania, pod warunkiem że stosuje się wyraźne odniesienia wskazujące, które części charakterystyki lub podręcznika zarządzania odnoszą się do poszczególnych wymagań zawartych w niniejszym załączniku.
IS.I.OR.255 Zmiany w systemie zarządzania bezpieczeństwem informacji
a) Zarządzanie zmianami w SZBI i powiadamianie o nich właściwego organu może przebiegać w ramach procedury opracowanej przez organizację. Procedura ta podlega zatwierdzeniu przez właściwy organ, z wyjątkiem przypadku zadeklarowanych organizacji.
b) Jeżeli chodzi o zmiany w SZBI nieobjęte procedurą, o której mowa w lit. a), organizacja ubiega się o zatwierdzenie wydawane przez właściwy organ i musi je uzyskać, z wyjątkiem zadeklarowanych organizacji, w przypadku których zatwierdzenie nie jest wymagane.
W odniesieniu do tych zmian:
1) wniosek składa się przed wprowadzeniem wszelkich zmian w celu umożliwienia właściwemu organowi stwierdzenia, czy zachowana zostanie zgodność z niniejszym rozporządzeniem, oraz – jeśli zajdzie taka potrzeba – zmiany certyfikatu organizacji szkoleniowej i powiązanych warunków zatwierdzania dołączonych do certyfikatu;
2) organizacja przekazuje właściwemu organowi wszelkie informacje, których organ ten zażąda, aby ocenić zmianę;
3) zmianę wprowadza się wyłącznie po otrzymaniu formalnego zatwierdzenia przez właściwy organ, z wyjątkiem przypadku zadeklarowanych organizacji, które mogą wprowadzić daną zmianę niezwłocznie;
4) organizacja wprowadza tego typu zmiany zgodnie z warunkami określonymi przez właściwy organ.
IS.I.OR.260 Ciągłe doskonalenie
a) Stosując odpowiednie wskaźniki skuteczności działania, organizacja dokonuje oceny skuteczności i stopnia zaawansowania SZBI. Oceny tej dokonuje się według kalendarza wcześniej ustalonego przez organizację lub po wystąpieniu incydentu związanego z bezpieczeństwem informacji.
b) Jeżeli w toku oceny przeprowadzonej zgodnie z lit. a) zostają wykryte uchybienia, organizacja podejmuje niezbędne środki poprawy w celu utrzymania zgodności systemu SZBI z mającymi zastosowanie wymaganiami i umożliwienia utrzymania dopuszczalnego poziomu ryzyka związanego z bezpieczeństwem informacji. Ponadto organizacja ponownie ocenia elementy SZBI, na które przyjęte środki wpływają.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.