Art. 15 UKSC ogranicza zakres obowiązkowego audytu. Czytając go dosłownie – audyt dotyczy systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, nie całego systemu zarządzania bezpieczeństwem informacji.

To rozróżnienie ma praktyczne znaczenie dla organizacji planujących audyt zgodności z UKSC. Zakres audytu to nie to samo co zakres wdrożenia. Możesz wdrażać szeroko – a audytować wąsko.

Co mówi przepis

Art. 15 ust. 1 UKSC zobowiązuje podmioty kluczowe i ważne do przeprowadzenia audytu bezpieczeństwa systemu informacyjnego. Kluczowe słowa: systemu informacyjnego – nie systemu zarządzania bezpieczeństwem informacji, nie całej organizacji, nie wszystkich procesów. Systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Co to oznacza w praktyce

Jeśli świadczysz usługę objętą UKSC i do jej świadczenia używasz konkretnego systemu informacyjnego – ten system jest przedmiotem audytu. Systemy które służą innym celom (administracja, HR, finanse) – jeśli nie są częścią procesu świadczenia usługi – formalnie nie muszą być objęte audytem.

To nie znaczy że nie warto ich audytować. To znaczy że zakres obowiązkowy jest węższy niż wiele organizacji przyjmuje na starcie.

Trzypoziomowy regres

Problem pojawia się gdy zaczynamy określać co wchodzi w skład systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. To wymaga odpowiedzi na trzy pytania po kolei:

  • Jaka usługa jest świadczona w rozumieniu UKSC?
  • Jaki jest proces świadczenia tej usługi?
  • Jakie systemy informacyjne wspierają ten proces?

Dopiero po przejściu tych trzech kroków można określić zakres audytu. Organizacje które pomijają ten regres albo audytują za dużo (niepotrzebny koszt) albo za mało (ryzyko braku zgodności).

Gdzie to jest istotne

Dla organizacji świadczących wiele usług – z których tylko część objęta jest UKSC – precyzyjne określenie zakresu systemu informacyjnego pozwala skupić audyt tam gdzie jest wymagany. Dla organizacji z rozbudowaną infrastrukturą IT – pozwala uniknąć rozszerzania zakresu na systemy które nie są częścią procesu usługowego.

Co to nie znaczy

Art. 15 UKSC nie zwalnia z wdrożenia środków bezpieczeństwa w szerszym zakresie. Art. 21 NIS2 (implementowany przez UKSC) określa wymagania dotyczące zarządzania ryzykiem, które mogą obejmować więcej niż sam system informacyjny usługi. Zakres audytu i zakres wdrożenia to dwie różne kwestie – i warto je rozdzielać.

Wszystkie artykuły