Przejdź do treści głównej
Powrót do przeglądu

NIS2 Kontrola dostępu i zarządzanie zasobami: artykuł 21(2)(i) wyjaśniony

Autor: NIS2Certify
NIS2Kontrola dostępuZarządzanie zasobamiArtykuł 21MSP
NIS2 Kontrola dostępu i zarządzanie zasobami: artykuł 21(2)(i) wyjaśniony

Większość audytów NIS2 nie kończy się porażką na szyfrowaniu ani na reagowaniu na incydenty. Kończy się porażką na arkuszu kalkulacyjnym, którego nikt nie aktualizował.

Audytor prosi o inwentaryzację zasobów i dostaje eksport sprzed dwóch lat. Pyta, kto ma uprawnienia administratora do konsoli zarządzania firewallem klienta, i otrzymuje trzy nazwiska — ale czwarte, wykonawca, który odszedł w marcu, wciąż ma aktywne konto. To jest ustalenie. Często jest pierwsze i zabarwia wszystko, co następuje po nim.

Artykuł 21(2)(i) NIS2 łączy trzy środki, które większość organizacji traktuje jako oddzielne zadania porządkowe: bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu i zarządzanie zasobami. Audytorzy traktują je jako jeden powiązany system. Jeśli pomagasz klientom w NIS2, jest to środek, w którym najpierw musisz mieć porządek u siebie — ponieważ jako managed service provider sam wchodzisz w zakres Commission Implementing Regulation (EU) 2024/2690, które przekłada te obowiązki na wiążące, sprawdzalne wymagania.

Artykuł 21(2)(i) obejmuje trzy środki, które audytorzy czytają jako jedną historię

Tekst dyrektywy jest krótki: podmioty muszą dysponować „bezpieczeństwem zasobów ludzkich, politykami kontroli dostępu i zarządzaniem aktywami". Ta zwięzłość jest myląca. Implementing Regulation oraz ENISA Technical Implementation Guidance (v1.0, czerwiec 2025) rozwijają ją w jedne z najbardziej szczegółowych wymagań całych ram.

Logika jest łańcuchem. Klasyfikujesz swoje zasoby, aby wiedzieć, co się liczy. Kontrolujesz dostęp do tych zasobów na podstawie tej klasyfikacji. Zarządzasz osobami, które posiadają ten dostęp, przez cały ich cykl życia u ciebie. Zerwij jedno ogniwo, a pozostałe dwa tracą sens — najmniejsze uprawnienia są bezwartościowe, jeśli nigdy nie zinwentaryzowałeś systemów, a doskonała inwentaryzacja jest bezwartościowa, jeśli były pracownik wciąż ma klucze.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Nie możesz kontrolować dostępu do zasobów, których nigdy nie zinwentaryzowałeś

Zarządzanie zasobami jest pierwsze, ponieważ wszystko dalsze od niego zależy. CIR 2024/2690 nie prosi o „listę serwerów". Wymaga polityki zarządzania zasobami z kilkoma konkretnymi elementami.

Potrzebujesz inwentaryzacji sieci i systemów informacyjnych oraz ich zasobów wspierających — sprzętu, oprogramowania, dzierżaw chmurowych i danych, które przechowują. Każdy zasób potrzebuje właściciela i poziomu klasyfikacji. Potrzebujesz zasad postępowania powiązanych z tą klasyfikacją, aby system z danymi uwierzytelniającymi klientów był traktowany inaczej niż strona marketingowa. I potrzebujesz polityk dla nośników wymiennych oraz dla bezpiecznego zwrotu lub utylizacji zasobów, gdy kończy się urządzenie lub umowa.

Ten ostatni punkt to miejsce, w którym MSP wpadają. Laptop przeinstalowany i przekazany kolejnemu technikowi bez udokumentowanego wymazania to luka. Wycofany z użytku firewall klienta odsprzedany bez unieważnienia certyfikatów to większa. Regulacja chce dowodu, że zasoby opuszczają twoją kontrolę tak samo czysto, jak do niej weszły.

Praktyczny punkt wyjścia: jeśli twoja inwentaryzacja nie jest automatycznie wykrywana i uzgadniana co najmniej raz w miesiącu, załóż, że jest już błędna. Ręczne arkusze kalkulacyjne rozjeżdżają się w chwili, gdy technik uruchamia maszynę wirtualną poza procesem.

Kontrola dostępu według CIR 2024/2690 oznacza najmniejsze uprawnienia — egzekwowane i przeglądane

Gdy zasoby są sklasyfikowane, kontrola dostępu decyduje, kto ich dotyka. Implementing Regulation wymaga udokumentowanej polityki kontroli dostępu opartej na najmniejszych uprawnieniach i zasadzie wiedzy koniecznej — dostęp przyznany, ponieważ rola tego wymaga, a nie dlatego, że jest to wygodne.

Konkretnie audytorzy oczekują unikalnych identyfikatorów dla każdego użytkownika (żadnych współdzielonych kont „admin"), oddzielnego i ściśle kontrolowanego procesu dla kont uprzywilejowanych i administracyjnych oraz okresowych przeglądów dostępu, które faktycznie prowadzą do odbierania uprawnień. Powiązanie z uwierzytelnianiem ma tu znaczenie: silna kontrola dostępu zakłada silną tożsamość, dlatego odporne na phishing MFA nie jest opcjonalnym dodatkiem, lecz mechanizmem, który sprawia, że najmniejsze uprawnienia są egzekwowalne. Zobacz nasze omówienie wymagań MFA NIS2, aby zrozumieć, jak te dwa środki się łączą.

Decyzja, którą audytor naprawdę sprawdza, jest prosta do sformułowania i trudna do udowodnienia: dla dowolnego konta — czy potrafisz pokazać, dlaczego ma dostęp, który ma, kto go zatwierdził i kiedy był ostatnio przeglądany?

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

TakNie
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?

TakNie
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

TakNie

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Dostęp uprzywilejowany to miejsce, w którym koncentruje się kontrola. Stałe uprawnienia administratora, z których nikt nie korzysta codziennie, to najczęstsze ustalenie. Jeśli technik potrzebuje administratora domeny dwa razy w miesiącu, stały dostęp 24/7 do niego to ryzyko, które świadomie ponosisz. Podniesienie uprawnień just-in-time i rejestrowanie sesji zmieniają to z ustalenia w możliwy do obrony środek.

W przypadku MSP jedno przestarzałe poświadczenie kaskadowo obejmuje każdego klienta niżej w łańcuchu

Dlatego regulatorom tak bardzo zależy na środku, który brzmi jak higiena IT. Awarie kontroli dostępu nie pozostają ograniczone.

Jedno nadmiernie uprzywilejowane, nieprzeglądane konto wewnątrz MSP to nie jedno ryzyko — to wspólne ryzyko dla każdego klienta, do którego to konto może dotrzeć. Skompromituj je, a promień wybuchu obejmuje całe portfolio klientów. To dokładnie ta troska o łańcuch dostaw, wokół której zbudowany jest artykuł 21(2)(d), i dlatego słabość kontroli dostępu u dostawcy wyzwala kontrolę daleko wykraczającą poza samego dostawcę. Regulatorzy mogą eskalować: ustalenie w twojej organizacji staje się ustaleniem dla każdego podmiotu kluczowego, który od ciebie zależy, a presja egzekwowania — w tym administracyjne kary pieniężne oraz, dla kierownictwa, osobista odpowiedzialność — kaskadowo schodzi w dół łańcucha.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Niewygodna implikacja dla MSP: postawa zgodności twoich klientów jest teraz częściowo funkcją twojej własnej higieny dostępu. Klient może zrobić wszystko dobrze i mimo to odziedziczyć lukę po twojej stronie. Coraz częściej właśnie to badają kwestionariusze dostawców — zobacz umowy z dostawcami a NIS2, aby zobaczyć, jak przekłada się to na język umów.

Bezpieczeństwo zasobów ludzkich to środek, którego nikt nie dokumentuje

Trzeci filar 21(2)(i) jest tym najczęściej pomijanym, ponieważ częściowo znajduje się w HR, a nie w IT. NIS2 oczekuje, że bezpieczeństwo będzie częścią cyklu zatrudnienia.

Oznacza to weryfikację przeszłości odpowiednią do roli przed przyznaniem dostępu, obowiązki poufności i bezpieczeństwa zapisane w umowach, obowiązki w zakresie bezpieczeństwa rozumiane podczas zatrudnienia oraz — co kluczowe — zdefiniowany proces offboardingu, który odbiera dostęp i odzyskuje zasoby w dniu, w którym ktoś odchodzi. Nie tydzień później. Tego samego dnia.

Proces joiner-mover-leaver to miejsce, w którym zarządzanie zasobami, kontrola dostępu i bezpieczeństwo HR wreszcie łączą się jako jeden system. „Mover" — ktoś, kto zmienia rolę wewnętrznie — to cichy przypadek awarii: gromadzi dostęp ze starej roli, zyskując nową, a nikt nie odbiera starych uprawnień. Sześć zmian później masz konto z dostępem, którego nikt nie potrafi wyjaśnić. To dokładnie to konto, które znajdzie audytor.

Co audytor faktycznie poprosi cię o przedstawienie

Dowody, nie intencje. Konkretnie dla 21(2)(i) bądź gotów przekazać inwentaryzację zasobów z właścicielami i klasyfikacją, politykę kontroli dostępu, która wprost formułuje najmniejsze uprawnienia, listę kont uprzywilejowanych z uzasadnieniem i datą ostatniego przeglądu, zapisy z przeprowadzonego przeglądu dostępu z odebraniem uprawnień oraz udokumentowane procedury joiner-mover-leaver z dowodem, że były przestrzegane w przypadku ostatnich odejść.

Jeśli układanie tej listy z pamięci wywołało u ciebie niepokój, ten niepokój to analiza luk. Artykuł 21(2)(i) to jeden z dziesięciu środków, a środki są ze sobą powiązane — słabość tutaj podważa twoją reakcję na incydenty, twoje zapewnienie łańcucha dostaw i twoje deklaracje ciągłości działania. Nasz przewodnik krok po kroku po analizie luk przechodzi przez pełny zestaw, a dziesięć środków wyjaśnionych pokazuje, jak 21(2)(i) łączy się z resztą.

Kontrola dostępu i zarządzanie zasobami nie są efektowne. Są też miejscem, w którym wygrywa się lub przegrywa gotowość, ponieważ są to środki, które audytor może zweryfikować w jedno popołudnie i które atakujący wykorzystuje w kilka minut. Znajdź swoje przestarzałe konta i brakujące zasoby, zanim zrobi to ktoś inny.

Nie masz pewności, gdzie są twoje luki? Wykonaj bezpłatny NIS2 quick scan, aby w około dziesięć minut zobaczyć, jak twoja kontrola dostępu i zarządzanie zasobami wypadają na tle artykułu 21.

    NIS2 Kontrola dostępu i zarządzanie zasobami: artykuł 21(2)(i) wyjaśniony — NIS2Certify