rejestr-incydentow.pl
Rejestr incydentów / Wzór rejestru incydentów

bezpłatny arkusz · Excel · KSC i RODO

Wzór rejestru incydentów do pobrania

Gotowy arkusz Excel z rejestrem incydentów bezpieczeństwa i rejestrem naruszeń danych osobowych. Sam liczy terminy zgłoszeń do CSIRT i UODO, a przekroczone oznacza na czerwono. Bez rejestracji i bez podawania adresu e-mail.

Co zapisywać w rejestrze incydentów

Ani ustawa o krajowym systemie cyberbezpieczeństwa, ani RODO nie narzucają wzoru rejestru. Określają za to, jakie informacje trzeba przekazać CSIRT i Prezesowi UODO, a art. 11 ust. 1 pkt 2 ustawy o KSC wymaga zapewnienia CSIRT dostępu do informacji o rejestrowanych incydentach. Kolumny wzoru wynikają wprost z tych przepisów.

Kolumna w rejestrzePo coPrzepis
Moment wystąpienia i wykryciaOd wykrycia biegną terminy 24 h i 72 hKSC art. 12 ust. 1 pkt 4
Kwalifikacja: poważny czy poniżej progu, kto zdecydowałDecyduje o obowiązku zgłoszenia do CSIRTKSC art. 11 ust. 1 pkt 3
Działanie bezprawne lub w złej wierzeElement wczesnego ostrzeżenia, o ile da się to ocenićKSC art. 12 ust. 1 pkt 5
Czy dotyczy innych państw UEWczesne ostrzeżenie i skutki transgraniczne w sprawozdaniuKSC art. 12 ust. 1 pkt 6, art. 12a
Usługa, liczba użytkowników, zasięgOpis wpływu w zgłoszeniu incydentuKSC art. 12 ust. 3 pkt 1
Przyczyna i przebiegZgłoszenie i sprawozdanie końcoweKSC art. 12 ust. 3 pkt 2
Działania naprawcze i zapobiegawczeZgłoszenie; środki ograniczające ryzyko w sprawozdaniuKSC art. 12 ust. 3 pkt 3–4
Daty złożenia zgłoszeń i numer zgłoszeniaDowód dotrzymania terminówKSC art. 11 ust. 1 pkt 4–4c
Kategorie danych i osób, liczba osób i wpisówOcena naruszenia i zgłoszenie do UODORODO art. 33 ust. 3
Uzasadnienie, jeśli naruszenia nie zgłaszaszOrgan musi móc zweryfikować decyzjęRODO art. 33 ust. 5

Jak prowadzić rejestr, żeby obronił się na audycie

  1. Zapisuj wszystko, nie tylko incydenty poważne. Odparty phishing, krótka awaria czy zgubiony laptop też są incydentami. Pełna ewidencja pokazuje, że proces działa, a przy okazji ujawnia problemy, które się powtarzają.
  2. Zapisuj godzinę wykrycia, nie tylko datę. Termin wczesnego ostrzeżenia to 24 godziny. Przy samej dacie nie da się wykazać, że zdążyliście.
  3. Zapisuj, kto i dlaczego uznał incydent za poważny albo nie. O tę decyzję najczęściej pyta audytor i organ nadzoru.
  4. Wpisuj numer zgłoszenia. To jedyny dowód, że zgłoszenie rzeczywiście złożono, a nie tylko przygotowano.
  5. Zamykaj incydent wnioskami. Przyczyna, działania korygujące i to, co zmieniliście w analizie ryzyka, to materiał, który audytor SZBI chce zobaczyć.

Kiedy arkusz przestaje wystarczać

Excel sprawdza się, dopóki incydenty obsługuje jedna osoba. Przy kilku osobach arkusz traci historię zmian, nie powiadamia o zgłoszeniach i nie wiąże incydentu z ryzykami ani aktywami. Rejestr incydentów w LYNX360 prowadzi te same dane z osią czasu, kreatorem zgłoszeń dla pracowników i wyliczaniem terminów.

Pytania o wzór rejestru

Czy wzór rejestru incydentów jest zgodny z ustawą o KSC?

Ustawa o krajowym systemie cyberbezpieczeństwa nie określa wzoru rejestru. Arkusz zawiera informacje, które trzeba przekazać CSIRT we wczesnym ostrzeżeniu, zgłoszeniu i sprawozdaniu końcowym (art. 12 i 12a), oraz dane wymagane przy naruszeniach danych osobowych (art. 33 RODO).

Czy mogę zmieniać arkusz i używać go w firmie?

Tak. Możesz go dowolnie modyfikować i używać w swojej organizacji, także komercyjnie. Przy publikacji wzoru podaj źródło: rejestr-incydentow.pl.

Czy rejestr w Excelu wystarczy na audyt?

Może wystarczyć, jeśli jest prowadzony na bieżąco, obejmuje wszystkie zdarzenia i pokazuje, kto i kiedy podjął decyzje. Słabością arkusza jest brak historii zmian i powiadomień, dlatego przy większej liczbie incydentów lub osób organizacje przechodzą na aplikację.

Czy arkusz działa w LibreOffice i Arkuszach Google?

Tak. Formuły korzystają wyłącznie z podstawowych funkcji (JEŻELI, ORAZ, LUB, NR.SER.DATY), dostępnych w Excelu, LibreOffice Calc i Arkuszach Google. Listy rozwijane mogą wymagać ponownego ustawienia po imporcie do Arkuszy Google.