Najważniejsze terminy związane z SZBI, ISO IEC 27001, NIS2, KSC i zarządzaniem ryzykiem wyjaśnione prostym i precyzyjnym językiem.
Informacja, system, urządzenie, usługa, osoba, lokalizacja lub inny zasób posiadający wartość dla organizacji i wymagający odpowiedniego poziomu ochrony.
Proces określający konsekwencje przerwania działalności, priorytety odtwarzania, wymagany czas przywrócenia oraz dopuszczalną utratę danych.
Niezależna i udokumentowana ocena służąca ustaleniu, czy SZBI spełnia przyjęte kryteria i jest skutecznie utrzymywany.
Zdolność organizacji do utrzymania lub przywrócenia najważniejszych procesów po zakłóceniu na zaakceptowanym poziomie i w wymaganym czasie.
Dokument wymagany przez ISO IEC 27001, który przedstawia potrzebne zabezpieczenia, uzasadnia ich wybór, opisuje stan wdrożenia i wyjaśnia wyłączenia z Załącznika A.
Właściwość informacji i systemu polegająca na możliwości użycia przez uprawniony podmiot wtedy, gdy jest to potrzebne.
Zdarzenie, które narusza lub może naruszyć poufność, integralność, dostępność albo inne wymagane właściwości informacji i usług.
Właściwość oznaczająca poprawność, kompletność i ochronę informacji przed nieuprawnioną zmianą lub zniszczeniem.
System obejmujący podmioty, organy, zespoły reagowania i mechanizmy współpracy służące zapewnieniu cyberbezpieczeństwa w Polsce. Podstawą jego działania jest ustawa o krajowym systemie cyberbezpieczeństwa.
Dyrektywa Unii Europejskiej ustanawiająca wymagania dotyczące zarządzania ryzykiem, zgłaszania incydentów, nadzoru i odpowiedzialności dla podmiotów działających w określonych sektorach.
Niespełnienie wymagania normy, prawa, umowy albo wewnętrznej regulacji. Niezgodność wymaga korekcji, analizy przyczyny i odpowiedniego działania korygującego.
Słabość zasobu, procesu lub zabezpieczenia, która może zostać wykorzystana przez zagrożenie i doprowadzić do niepożądanego skutku.
Podmiot zaklasyfikowany zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa jako kluczowy ze względu na sektor, wielkość, rodzaj usługi lub szczególne znaczenie.
Podmiot objęty obowiązkami ustawy o krajowym systemie cyberbezpieczeństwa, zaklasyfikowany jako ważny według właściwych kryteriów sektorowych i organizacyjnych.
Właściwość informacji polegająca na tym, że nie jest udostępniana ani ujawniana osobom, podmiotom lub procesom nieposiadającym uprawnienia.
Wpływ niepewności na cele. W bezpieczeństwie informacji ryzyko opisuje możliwość wystąpienia scenariusza, który może naruszyć informacje, usługi lub procesy organizacji.
Ryzyko pozostające po zastosowaniu zabezpieczeń. Powinno zostać ponownie ocenione i zaakceptowane przez uprawnionego właściciela ryzyka.
System zarządzania służący ustanawianiu, wdrażaniu, utrzymywaniu i ciągłemu doskonaleniu ochrony informacji na podstawie ryzyka.
Rozwiązanie organizacyjne, operacyjne lub techniczne stosowane w celu ograniczenia prawdopodobieństwa zdarzenia, jego skutków albo obu tych elementów.
Mechanizm potwierdzania tożsamości wykorzystujący co najmniej dwa niezależne rodzaje czynników, na przykład wiedzę użytkownika, posiadane urządzenie albo cechę biometryczną.
Osoba posiadająca odpowiedzialność i uprawnienie do zarządzania określonym ryzykiem, zatwierdzania sposobu postępowania oraz akceptowania ryzyka pozostałego.
Środek modyfikujący ryzyko. Może mieć charakter organizacyjny, dotyczący ludzi, fizyczny lub technologiczny.
Potencjalna przyczyna niepożądanego zdarzenia, która może wykorzystać podatność i spowodować szkodę dla organizacji lub jej interesariuszy.
Proces obejmujący przygotowanie, wykrycie, zgłoszenie, ocenę, reakcję, ograniczenie skutków, odtworzenie działania i wyciągnięcie wniosków.
Skoordynowane działania służące kierowaniu organizacją i nadzorowaniu jej w odniesieniu do ryzyka. Obejmują identyfikację, analizę, ocenę, postępowanie, komunikację i monitorowanie.
Słownik będzie rozwijany wraz z publikacją kolejnych materiałów. Znaczenie pojęcia zawsze należy interpretować w kontekście właściwej normy, przepisu lub umowy.