Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
2.Krajowysystemcyberbezpieczeństwa
25
wPolsce,wyznaczaprzedstawicielaposiadającegojednostkęorganizacyjnąnateryto-
riumRP,oileniewyznaczyłprzedstawicielaposiadającegojednostkęorganizacyjną
winnympaństwieczłonkowskimUE.Przedstawicielemmożebyćosobafizyczna,
osobaprawnalubjednostkaorganizacyjnanieposiadającaosobowościprawnej,usta-
nowionawRPlubwinnympaństwieczłonkowskimUE,wyznaczonadowystępowa-
niawimieniudostawcyusługicyfrowej,którynieposiadajednostkiorganizacyjnej
wUnii,doktóregoorganwłaściwyorazwłaściwyCSIRTmożezwrócićsięwzwiązku
zustawowymiobowiązkamidostawcyusługicyfrowej.
Usługicyfroweobejmują:1)internetoweplatformyhandlowe(serwisyzakupowe);
2)wyszukiwarkiinternetoweoraz3)usługichmuryobliczeniowej.
Obowiązkiemdostawcówusługcyfrowychjestpodejmowaniewłaściwychipropor-
cjonalnychśrodkówtechnicznychiorganizacyjnych,określonychwrozporządzeniu
2018/151.
Istotąitreściąśrodkówokreślonychwrozporządzeniujestskutecznezarządzanie
ryzykiemwzwiązkuzeświadczeniemusługicyfrowej.
Bezpieczeństwosystemówiobiektówdostawcówusługcyfrowychoznaczabezpie-
czeństwosieciisystemówinformatycznychorazichśrodowiskafizycznegoiobejmuje
następująceelementy:1)stałezarządzaniesieciamiisystemamiinformatycznymi
wsposóbgwarantującymapowaniesystemówinformatycznychorazustanowienie
skutecznegozestawuodpowiednichpolitykwzakresiezarządzaniabezpieczeństwem
informacji,wtymanalizryzyka,zasobówludzkich,bezpieczeństwaoperacji,archi-
tekturybezpieczeństwa,zabezpieczeniadanychizarządzaniacyklemżyciasystemu
oraz,wstosownychprzypadkach,szyfrowaniaizarządzanianim;2)bezpieczeństwo
fizyczneiśrodowiskowe,obejmującedostępnośćzestawuśrodkówmającychnacelu
ochronębezpieczeństwasieciisystemówinformatycznychdostawcówusługcyfrowych
przedszkodamizzastosowaniemcałościowegopodejściadokwestiizagrożeńopar-
tegonaanalizieryzyka,któreuwzględnianp.awariesystemu,błędyludzkie,działania
złośliwebądźzjawiskanaturalne;3)bezpieczeństwodostawusługcyfrowych,zakła-
dająceustanowienieorazutrzymywanieodpowiednichpolitykwceluzagwaranto-
waniadostępnościoraz,wstosownychprzypadkach,identyfikowalnościkrytycznych
dostawwykorzystywanychdoświadczeniausług;4)kontroledostępudosieciisyste-
mówinformatycznych,czylidostępnośćzestawuśrodków,któremajązagwarantować,
żedostępfizycznyidostęplogicznydosieciisystemówinformatycznych,wtymadmi-
nistracyjnebezpieczeństwosieciisystemówinformatycznych,uprawnioneiograni-
czonewoparciuowymogidotycząceprowadzeniadziałalnościibezpieczeństwa.
Wodniesieniudopostępowaniawprzypadkuincydentudostawcyusługcyfrowych
mająobowiązekwdrożeniaśrodków,którezapewnią:1)utrzymywanieitestowanie
procesóworazprocedurwykrywaniawceluzapewnieniaterminowejiodpowiedniej
CezaryBanasiński