Kontrole wspierają gotowość i zgodność, lecz nie są deklaracją certyfikacji ISO ani automatycznym spełnieniem obowiązków klienta. Zakres wdrożony u klienta wynika z umowy i analizy ryzyka.
1. Ład i ryzyko
Kontrole mają właścicieli, dowody i mierniki. Analiza ryzyka jest aktualizowana po zmianie, incydencie i cyklicznie. Kierownictwo zachowuje odpowiedzialność za akceptację ryzyka.
2. Tożsamość i tenanty
MFA dla ról uprzywilejowanych, imienne konta, najmniejsze uprawnienia i przeglądy. Organizację tworzy OWNER. API ogranicza każde żądanie do organizacji i rejestruje działania wrażliwe.
3. Dane i kryptografia
TLS, prywatny storage, kontrolowane odnośniki, szyfrowane kopie, rotacja sekretów i retencja według celu. Role administratora i procesora ustala się dla procesu, a nie jedną etykietą dla całej współpracy.
4. Bezpieczne operacje
Agent nie przyjmuje dowolnych poleceń. Działa z wersjonowanego katalogu, waliduje parametry, ma timeout i pełny audyt. Działania wysokiego ryzyka mogą wymagać podwójnej akceptacji.
5. Incydenty
Proces obejmuje wykrycie, triage, ograniczenie, usunięcie, odtworzenie, komunikację i wnioski. Oddzielnie ocenia się obowiązki KSC/NIS2, RODO, sektorowe i umowne.
6. Ciągłość
Kopie są monitorowane i testowane odtworzeniowo. RTO i RPO są uzgodnione. Ćwiczenia tabletop oraz test DR sprawdzają również ludzi, dostawców, kontakty i obejścia.
7. Dostawcy i rozwój
Dostawcy krytyczni mają ocenę, DPA, lokalizację danych, wymagania incydentowe i plan wyjścia. Kod przechodzi review, testy i skany; sekrety pozostają poza repozytorium.
8. Weryfikacja
Skuteczność potwierdzają testy izolacji, restore, przeglądy IAM, analiza alertów, audyt i test penetracyjny adekwatny do ryzyka. Ustalenie otrzymuje właściciela, termin i dowód zamknięcia.