Jak przygotować budżet na cyberbezpieczeństwo w podmiocie ważnym lub kluczowym

Od kiedy na początku kwietnia bieżącego roku weszła w życie długo zapowiadana nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, kierownicy podmiotów kluczowych i ważnych mają osobistą odpowiedzialność za to, żeby w budżecie znalazły się środki na cyberbezpieczeństwo. Art. 8d mówi jasno, że cyberbezpueczeństwo nie jest już kosztem działu IT, tylko formalnym obowiązkiem zarządu. I niestety, brak tych środków może skończyć się nie tylko karą dla firmy, ale też odpowiedzialnością osobistą.

W praktyce jednak większość firm ma z tym problem. W swojej codziennej pracy często słyszymy argumenty w stylu: “nie mamy środków”, “jakoś to będzie”, “hakerzy nie mają czego u nas szukać” itp. Podpowiadamy jak do tego tematu podejść sensownie.

Najpierw diagnoza, potem pieniądze

Największym błędem, jaki widzimy, jest układanie budżetu „z głowy”. Ustawa wymaga, aby środki były proporcjonalne do oszacowanego ryzyka. A ryzyka nie da się sensownie oszacować bez porządnej diagnozy. Pierwszym krokiem powinien być albo audyt cyberbezpieczeństwa, albo stała współpraca z doradcą / vCISO. Bez tego budżet będzie albo za mały (i narażacie się na problemy), albo za duży (i marnujecie pieniądze).

Audyt lub niezależny doradca pozwala zobaczyć, gdzie naprawdę są luki, określić, co jest pilne, a co można rozłożyć w czasie, a także realnie wycenić wdrożenie SZBI i pozostałych obowiązków. Bez tego pracujecie w ciemno.

Co właściwie trzeba sfinansować?

Na podstawie przepisów (głównie art. 8 i 8d) budżet powinien pokrywać kilka kluczowych obszarów: Dokumentację i organizację – SZBI, polityki, procedury, plany ciągłości działania. To zwykle największy koszt na start, ale potem już głównie aktualizacje.
Analizę ryzyka – w tym ocenę łańcucha dostaw i ewentualne testy penetracyjne. Nie da się tego zrobić raz i zapomnieć.
Audyt – dla podmiotów kluczowych obowiązkowy co 3 lata. Dla ważnych – na żądanie organu, ale i tak warto mieć go w planie.
Środki techniczne – monitoring, MFA, backupy, aktualizacje, ochrona systemów OT. Tu wysokość wydatków mocno zależy od skali działalności.
Ludzi – szkolenia (kierownik musi je odbyć raz w roku i mieć to udokumentowane) oraz budowanie świadomości wśród personelu.
Reagowanie na incydenty – procedury, narzędzia, ewentualna umowa z zewnętrznym SOC.
Stały nadzór – ktoś musi to wszystko pilnować na bieżąco. Coraz częściej okazuje się, że tańszym i wygodniejszym rozwiązaniem jest model abonamentowy z doradcą zewnętrznym niż etat.

Etat czy outsourcing?

Ustawa wprost pozwala (art. 14) na powierzenie obowiązków zewnętrznemu dostawcy usług zarządzanych. W praktyce oznacza to, że nie musicie budować wewnętrznego działu cyberbezpieczeństwa od zera. Dla wielu podmiotów ważnych (i części kluczowych) model z doradcą w abonamencie i okresowym audytem wychodzi po prostu taniej i mniej problematyczne organizacyjnie. Realnie można mówić o oszczędnościach na poziomie 50–70% względem etatu CISO z zespołem.

Co warto zrobić w praktyce

Najbardziej rozsądna ścieżka, jaką widzimy u klientów, wygląda tak:
– Zróbcie niezależny audyt albo weźcie doradcę na start.
– Na podstawie konkretnego raportu ułóżcie budżet – najlepiej w perspektywie rocznej i 3-letniej.
– Zaplanujcie stały nadzór (nie tylko jednorazowe wdrożenie) oraz obowiązkowe szkolenia.
– Wszystkie decyzje budżetowe dobrze udokumentujcie. To Wasza ochrona na wypadek kontroli.

KategoriaPrzykładowe pozycjeUwagi
Organizacja i dokumentacjaOpracowanie / aktualizacja SZBI, polityk, procedur, planów ciągłości działania, dokumentacji normatywnej i operacyjnejKoszt jednorazowy + coroczne przeglądy
Analiza ryzykaSzacowanie ryzyka, ocena łańcucha dostaw, testy penetracyjneMusi być aktualizowana po zmianach
Audyt i nadzórAudyt zewnętrzny (co 3 lata dla kluczowych), wsparcie poaudytoweObowiązkowy element
Środki techniczneMonitoring (SIEM/SOC), MFA, kryptografia, aktualizacje, backup, ochrona OTProporcjonalne do ryzyka
Ludzie i kompetencjeSzkolenia (obowiązkowe raz w roku dla kierownika), świadomość personelu, ewentualny etat lub outsourcingArt. 8e – szkolenie musi być udokumentowane
Reagowanie na incydentyProcedury, narzędzia, ewentualna umowa z CSIRT/SOC zewnętrznymTerminy 24h / 72h
Nadzór i ciągłośćStały doradca / vCISO, przeglądy roczne, raportowanieModel abonamentowy często najtańszy