SZBI.ORG

Pojęcia i definicje

Słownik cyberbezpieczeństwa

Najważniejsze terminy związane z SZBI, ISO IEC 27001, NIS2, KSC i zarządzaniem ryzykiem wyjaśnione prostym i precyzyjnym językiem.

Aktywo informacyjne

Informacja, system, urządzenie, usługa, osoba, lokalizacja lub inny zasób posiadający wartość dla organizacji i wymagający odpowiedniego poziomu ochrony.

Analiza wpływu na działalność

Proces określający konsekwencje przerwania działalności, priorytety odtwarzania, wymagany czas przywrócenia oraz dopuszczalną utratę danych.

Audyt wewnętrzny

Niezależna i udokumentowana ocena służąca ustaleniu, czy SZBI spełnia przyjęte kryteria i jest skutecznie utrzymywany.

Ciągłość działania

Zdolność organizacji do utrzymania lub przywrócenia najważniejszych procesów po zakłóceniu na zaakceptowanym poziomie i w wymaganym czasie.

Deklaracja stosowania

Dokument wymagany przez ISO IEC 27001, który przedstawia potrzebne zabezpieczenia, uzasadnia ich wybór, opisuje stan wdrożenia i wyjaśnia wyłączenia z Załącznika A.

Dostępność

Właściwość informacji i systemu polegająca na możliwości użycia przez uprawniony podmiot wtedy, gdy jest to potrzebne.

Incydent bezpieczeństwa

Zdarzenie, które narusza lub może naruszyć poufność, integralność, dostępność albo inne wymagane właściwości informacji i usług.

Integralność

Właściwość oznaczająca poprawność, kompletność i ochronę informacji przed nieuprawnioną zmianą lub zniszczeniem.

Krajowy System Cyberbezpieczeństwa

System obejmujący podmioty, organy, zespoły reagowania i mechanizmy współpracy służące zapewnieniu cyberbezpieczeństwa w Polsce. Podstawą jego działania jest ustawa o krajowym systemie cyberbezpieczeństwa.

NIS2

Dyrektywa Unii Europejskiej ustanawiająca wymagania dotyczące zarządzania ryzykiem, zgłaszania incydentów, nadzoru i odpowiedzialności dla podmiotów działających w określonych sektorach.

Niezgodność

Niespełnienie wymagania normy, prawa, umowy albo wewnętrznej regulacji. Niezgodność wymaga korekcji, analizy przyczyny i odpowiedniego działania korygującego.

Podatność

Słabość zasobu, procesu lub zabezpieczenia, która może zostać wykorzystana przez zagrożenie i doprowadzić do niepożądanego skutku.

Podmiot kluczowy

Podmiot zaklasyfikowany zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa jako kluczowy ze względu na sektor, wielkość, rodzaj usługi lub szczególne znaczenie.

Podmiot ważny

Podmiot objęty obowiązkami ustawy o krajowym systemie cyberbezpieczeństwa, zaklasyfikowany jako ważny według właściwych kryteriów sektorowych i organizacyjnych.

Poufność

Właściwość informacji polegająca na tym, że nie jest udostępniana ani ujawniana osobom, podmiotom lub procesom nieposiadającym uprawnienia.

Ryzyko

Wpływ niepewności na cele. W bezpieczeństwie informacji ryzyko opisuje możliwość wystąpienia scenariusza, który może naruszyć informacje, usługi lub procesy organizacji.

Ryzyko rezydualne

Ryzyko pozostające po zastosowaniu zabezpieczeń. Powinno zostać ponownie ocenione i zaakceptowane przez uprawnionego właściciela ryzyka.

System Zarządzania Bezpieczeństwem Informacji

System zarządzania służący ustanawianiu, wdrażaniu, utrzymywaniu i ciągłemu doskonaleniu ochrony informacji na podstawie ryzyka.

Środek zarządzania ryzykiem

Rozwiązanie organizacyjne, operacyjne lub techniczne stosowane w celu ograniczenia prawdopodobieństwa zdarzenia, jego skutków albo obu tych elementów.

Uwierzytelnianie wieloskładnikowe

Mechanizm potwierdzania tożsamości wykorzystujący co najmniej dwa niezależne rodzaje czynników, na przykład wiedzę użytkownika, posiadane urządzenie albo cechę biometryczną.

Właściciel ryzyka

Osoba posiadająca odpowiedzialność i uprawnienie do zarządzania określonym ryzykiem, zatwierdzania sposobu postępowania oraz akceptowania ryzyka pozostałego.

Zabezpieczenie

Środek modyfikujący ryzyko. Może mieć charakter organizacyjny, dotyczący ludzi, fizyczny lub technologiczny.

Zagrożenie

Potencjalna przyczyna niepożądanego zdarzenia, która może wykorzystać podatność i spowodować szkodę dla organizacji lub jej interesariuszy.

Zarządzanie incydentem

Proces obejmujący przygotowanie, wykrycie, zgłoszenie, ocenę, reakcję, ograniczenie skutków, odtworzenie działania i wyciągnięcie wniosków.

Zarządzanie ryzykiem

Skoordynowane działania służące kierowaniu organizacją i nadzorowaniu jej w odniesieniu do ryzyka. Obejmują identyfikację, analizę, ocenę, postępowanie, komunikację i monitorowanie.

Słownik będzie rozwijany wraz z publikacją kolejnych materiałów. Znaczenie pojęcia zawsze należy interpretować w kontekście właściwej normy, przepisu lub umowy.