Lokalne Centrum Cyberbezpieczeństwa: jak zaplanować 5-letni model działania dla JST

Lokalne Centrum Cyberbezpieczeństwa nie może być jednorazowym projektem zakupowym. Dla JST oznacza wspólną zdolność do obsługi incydentów, zarządzania ryzykiem i utrzymania zabezpieczeń także po wykorzystaniu dotacji.

Najważniejszym elementem staje się więc model działania na pięć lat: kto realizuje usługi, z jakich narzędzi korzysta, jak mierzy skuteczność i z jakiego budżetu finansuje ludzi, licencje, audyty oraz rozwój SZBI.

Dlaczego pięcioletni model Lokalnego Centrum Cyberbezpieczeństwa ma znaczenie

Nabór FERC.04.01 prowadzony przez CPPC ma budżet 269 649 295,75 zł i pozwala sfinansować do 100% wydatków kwalifikowalnych. Wnioski mogą składać wyłącznie JST realizujące projekt w partnerstwie, a nabór trwa do 30 października 2026 r.

JST musi przedstawić model funkcjonowania LCC przez pięć lat po zakończeniu projektu, wraz z zasobami kadrowymi, organizacyjnymi, technicznymi i finansowymi. Ocena nie powinna więc kończyć się na liście zakupów. Musi pokazać właścicieli usług, stałe finansowanie, mierniki, procedury i sposób nadzoru.

Kluczowe elementy modelu LCC

Siedem obowiązkowych obszarów usług

  1. Obsługa cyberzagrożeń i incydentów.
  2. Zarządzanie aktywami przez inwentaryzację produktów, usług i procesów ICT oraz wsparcie przy SZBI.
  3. Utrzymanie bezpiecznych wersji oprogramowania i aktualizacji, także na urządzeniach mobilnych.
  4. Zarządzanie uprawnieniami dostępu.
  5. Ochrona danych w systemach informacyjnych, w tym wykonywanie kopii zapasowych.
  6. Kontrola bezpieczeństwa komunikacji i poczty elektronicznej.
  7. Rozwój kompetencji pracowników i stosowanie zasad cyberhigieny.

Stała obsługa SZBI i zarządzanie ryzykiem

LCC powinno utrzymywać rejestr aktywów, ocenę ryzyka, dokumentację, plany postępowania, przeglądy dostępów, testy odtwarzania kopii i rejestr incydentów. ISO 27001, ISO 27005 oraz NIST CSF 2.0 mogą uporządkować ten cykl, lecz nie zastąpią odpowiedzialności przypisanej JST.

Nadzór nad SOC, narzędziami i dostawcami

Gdy monitoring, SIEM lub obsługę incydentów realizuje dostawca, LCC nadal musi kontrolować poziomy usług, eskalację, dostęp do danych, prawa audytowe, ciągłość i plan wyjścia. B2BCyber może nadzorować dostawców, weryfikować raporty i przekładać wyniki techniczne na raport poziomu bezpieczeństwa dla władz JST.

Jak wdrożyć pięcioletni model LCC

1. Zdefiniuj model operacyjny usług

Dla każdego obszaru określ właściciela, zakres, obsługiwane jednostki, godziny działania, czasy reakcji, ścieżkę eskalacji i wymagane dowody. Katalog usług oraz macierz odpowiedzialności ograniczą spory między liderem, partnerami i dostawcami.

2. Zaplanuj zasoby i finansowanie

Plan pięcioletni powinien obejmować role wewnętrzne i zewnętrzne, wirtualnego CISO, utrzymanie SZBI, SOC, odnowienia licencji, audyty, coroczne szkolenia, testy phishingowe, ćwiczenia incydentowe oraz rezerwę na działania awaryjne. Trzeba też wskazać podział kosztów między partnerami po zakończeniu finansowania.

3. Ustal cykl kontroli i doskonalenia

Wprowadź kwartalne przeglądy ryzyka i SZBI, cykliczne audyty, testy odtwarzania, ćwiczenia incydentowe, ocenę dostawców oraz coroczny raport bezpieczeństwa. B2BCyber może prowadzić ten kalendarz jako stałą obsługę ekspercką i zapewnić specjalistów do prac naprawczych.

Najczęstsze wyzwania i kwestie do rozważenia

Największym ryzykiem jest budowa LCC wokół narzędzi bez zespołu, procesów, danych dobrej jakości i budżetu na odnowienia. Drugim problemem bywa rozmyta odpowiedzialność. Umowa z dostawcą SOC nie zastępuje zarządzania ryzykiem ani decyzji po stronie JST.

Dobre praktyki

  • Powiąż każdy koszt z konkretną usługą, właścicielem i dowodem wykonania.
  • Zapewnij zastępstwa, przekazywanie wiedzy i plan utrzymania kompetencji.
  • Mierz pokrycie aktywów, terminowość aktualizacji, przeglądy dostępów, skuteczność kopii i czasy obsługi incydentów.
  • Aktualizuj model co roku na podstawie ryzyka, incydentów, audytów i zmian wymagań.

Podsumowanie

Dobre Lokalne Centrum Cyberbezpieczeństwa kończy projekt z działającą zdolnością operacyjną, a nie tylko z zestawem wdrożonych produktów. Pięcioletni model powinien łączyć stałą obsługę SZBI, wirtualnego CISO, zarządzanie ryzykiem, audyty, szkolenia, ćwiczenia, raportowanie i nadzór nad dostawcami.

W ramach usług B2BCyber wspieramy organizacje w cyberbezpieczeństwie, zgodności, ładzie i zarządzaniu ryzykiem. Możemy przejąć realizację projektu bezpieczeństwa i zgodności albo szybko uzupełnić zespół poprzez model ekspertów cyberbezpieczeństwa na żądanie.

Lista kontrolna zgodności i trwałości LCC

  • Czy wszystkie siedem obszarów ma zakres, właściciela, mierniki i sposób raportowania?
  • Czy partnerzy uzgodnili odpowiedzialności, finansowanie i tryb podejmowania decyzji?
  • Czy model obejmuje zasoby kadrowe, organizacyjne, techniczne i finansowe na pięć lat?
  • Czy zaplanowano utrzymanie SZBI, audyty, szkolenia, testy phishingowe i ćwiczenia incydentowe?
  • Czy umowy z SOC i dostawcami narzędzi zapewniają nadzór, dowody, ciągłość oraz plan wyjścia?

Ważna informacja: Artykuły eksperckie publikowane przez B2B Cyber mają wyłącznie ogólny charakter informacyjny i odzwierciedlają najlepsze praktyki z zakresu cyberbezpieczeństwa, zarządzania bezpieczeństwem, ryzykiem i zgodnością oraz działań operacyjnych. Obowiązki regulacyjne i odpowiednie środki bezpieczeństwa różnią się w zależności od jurysdykcji, branży, profilu ryzyka i kontekstu organizacyjnego. Treści te nie stanowią porady prawnej ani regulacyjnej i nie zastępują dedykowanej oceny bezpieczeństwa lub zgodności. Przed podjęciem decyzji regulacyjnych lub biznesowych organizacje powinny skorzystać z odpowiedniego wsparcia w zakresie zgodności i cyberbezpieczeństwa.

B2B Cyber Editorial Team

Zespół redakcyjny B2B Cyber tworzy praktyczne materiały z zakresu cyberbezpieczeństwa dla liderów biznesu i technologii. Publikujemy treści dotyczące architektury bezpieczeństwa, bezpieczeństwa chmury, IAM, PAM, zarządzania podatnościami, reagowania na incydenty, threat intelligence, zgodności regulacyjnej, NIS2, DORA, ISO 27001 oraz zarządzania ryzykiem cyber. Nasze artykuły bazują na praktycznym doświadczeniu we wspieraniu organizacji w podnoszeniu dojrzałości bezpieczeństwa, ograniczaniu ryzyka operacyjnego i spełnianiu wymagań compliance.