art. 5b ust. 7 pkt 1 ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym (Dz. U. z 2013 r. poz. 1166, z 2015 r. poz. 1485 oraz z 2016 r. poz. 266 i 904). § 2. Użyte w rozporządzeniu określenia oznaczają: 1) ocena bezpieczeństwa - ocenę, o której mowa w art. 32a ust. 1 ustawy; 2) system - systemy teleinformatyczne, sieci teleinformatyczne i dane,
art. 32a ust. 1 ustawy, podlegające ocenie bezpieczeństwa; 3) architektura systemu - opis składników systemu teleinformatycznego lub sieci teleinformatycznej oraz powiązań i relacji między tymi składnikami; 4) usługa sieciowa - właściwość systemu teleinformatycznego polegającą na powtarzalnym wykonywaniu przez ten system z góry określonych funkcji po otrzymaniu, za pomocą sieci teleinformatycznej, danych uporządkowanych w określonej strukturze; 5) podmiot zarządzający systemem - podmiot, o którym mowa w art. 32a ust. 3 ustawy; 6) roczny plan - roczny plan przeprowadzania oceny bezpieczeństwa, o którym mowa w art. 32a ust. 2 ustawy. §
pkt 1-3, oraz informacji na temat architektury systemu udostępnionych przez podmiot zarządzający systemem. 2. W ramach oceny bezpieczeństwa, poza czynnościami,
ust. 1, mogą być również przeprowadzane, za zgodą podmiotu zarządzającego systemem, następujące czynności: 1) wykorzystanie podatności - podejmowanie w systemie czynności nakierowanych na użycie podatności zidentyfikowanych w ramach czynności, o której mowa w ust. 1 pkt 4, celem ominięcia zabezpieczeń systemu oraz identyfikacji podatności, których identyfikacja jest niemożliwa w ramach czynności, o której mowa w ust. 1 pkt 4; 2) analiza wpływu wykorzystania czynników inżynierii społecznej - wykorzystanie ogólnych metod inżynierii społecznej mających na celu uzyskanie informacji na temat zachowania użytkowników systemu, celem weryfikacji procedur bezpieczeństwa badanego systemu realizowanych przez tych użytkowników; czynności mogą być wykonywane z zastosowaniem narzędzi,
art. 32a ust. 7 ustawy; 3) analiza odporności systemu na działania narzędzi,
art. 32a ust. 7 ustawy - zaplanowane wykorzystanie narzędzi,
art. 32a ust. 7 ustawy, w celu zbadania możliwości wykorzystania luk w zabezpieczeniach systemu, przez badanie odporności systemu na możliwość wykorzystania go do popełniania przestępstw,
art. 32a ust. 7 ustawy. §
ust. 1, w terminie: 1) 14 dni od dnia otrzymania wystąpienia ABW - w przypadku systemu ujętego w rocznym planie; 2) 7 dni od dnia otrzymania wystąpienia ABW - w przypadku systemu nieujętego w rocznym planie. § 5. 1. ABW dokonuje analizy informacji,
1, w celu przygotowania propozycji oceny bezpieczeństwa. 2. ABW, w terminie 30 dni od dnia otrzymania informacji,
2, przekazuje podmiotowi zarządzającemu systemem projekt porozumienia zawierającego ramowe warunki przeprowadzenia oceny bezpieczeństwa obejmujące w szczególności: 1) datę rozpoczęcia i zakończenia oceny bezpieczeństwa oraz jej harmonogram; 2) zakres przeprowadzanych testów, w tym czynności,
; 3) rodzaj przeprowadzanych testów,
przepisach wydanych na podstawie art. 32a ust. 12 ustawy. §
ust. 1, mogą obejmować w szczególności rodzaj i zakres przeprowadzanych testów z uwzględnieniem konieczności minimalizacji zakłócenia pracy systemu lub ograniczenia jego dostępności bądź nieodwracalnego zniszczenia danych przetwarzanych w systemie. § 7. 1. ABW odnosi się do zastrzeżeń,
1, w terminie 14 dni od dnia ich otrzymania. 2. W przypadku gdy uwzględnienie zastrzeżeń,
1, może spowodować, iż ocena bezpieczeństwa stanie się niekompletna lub zwiększy możliwość wystąpienia zakłócenia pracy systemu lub ograniczenia jego dostępności bądź nieodwracalnego zniszczenia danych przetwarzanych w systemie, ABW odstępuje od jej przeprowadzenia. 3. Podmiot zarządzający systemem, w terminie 7 dni od dnia otrzymania informacji o odstąpieniu od przeprowadzenia oceny bezpieczeństwa, może zwrócić się z pisemnym wnioskiem do ABW o przeprowadzenie tej oceny w przypadkach,
ust. 2, akceptując niekompletność oceny bezpieczeństwa lub możliwość wystąpienia negatywnych następstw oceny bezpieczeństwa związanych z zakłóceniem pracy systemu lub ograniczenia jego dostępności. § 8. 1. ABW odstępuje od przeprowadzenia oceny bezpieczeństwa, w sytuacji gdy: 1) podmiot zarządzający systemem przekaże informację o braku posiadania aktualnej kopii bezpieczeństwa systemu; 2) z analizy, o której mowa w § 5 ust. 1, wynika, że:
ust. 1 pkt 2 lit. b-d, akceptując możliwość wystąpienia tych zagrożeń i ich negatywnych następstw. §
-9, Szef ABW i podmiot zarządzający systemem zawierają porozumienie o przeprowadzeniu oceny bezpieczeństwa. 2. Porozumienie, o którym mowa w ust. 1, zawiera w szczególności: 1) datę rozpoczęcia i zakończenia oceny bezpieczeństwa oraz jej harmonogram; 2) zakres przeprowadzanych testów, w tym czynności,
; 3) rodzaj przeprowadzanych testów,
przepisach wydanych na podstawie art. 32a ust. 12 ustawy; 4) zgodę podmiotu zarządzającego systemem na przeprowadzenie oceny bezpieczeństwa w sytuacji, o której mowa w § 7 ust. 3 lub § 8 ust. 3; 5) sposób udostępniania pomieszczeń lub urządzeń wchodzących w skład infrastruktury tego systemu; 6) dane osoby wyznaczonej, o której mowa w § 4 ust. 1 pkt 8; 7) dane osoby upoważnionej, o której mowa w § 4 ust. 1 pkt
1 pkt 1 lub pkt 2 lit. a, c lub d; 2) pojawienia się jednego z zagrożeń,
1 pkt 1 lub pkt 2 lit. a, c lub d, albo uzasadnionego podejrzenia ich wystąpienia.
1 pkt 2 lit. c lub d, akceptując możliwość wystąpienia tych zagrożeń lub ich negatywnych następstw.
; 3) rodzaj przeprowadzonych testów,
przepisach wydanych na podstawie art. 32a ust. 12 ustawy; 4) informację o zgodzie podmiotu zarządzającego systemem na przeprowadzenie oceny bezpieczeństwa w sytuacji, o której mowa w § 7 ust. 3, § 8 ust. 3, lub o braku tej zgody; 5) informację o zaistnieniu okoliczności,
1, oraz informację o otrzymaniu wniosku, o którym mowa w § 12 ust. 3, lub informację o odstąpieniu od przeprowadzania oceny bezpieczeństwa, o której mowa w § 12 ust. 4; 6) informację o aktualności wyników przeprowadzonej oceny bezpieczeństwa w odniesieniu do czasu jej przeprowadzenia i zakończenia; 7) wyniki przeprowadzonej oceny bezpieczeństwa zawierające wykaz zidentyfikowanych podatności oraz poziom ich zagrożenia dla ocenianego systemu; 8) zalecenia i rekomendacje. § 14. Rozporządzenie wchodzi w życie z dniem następującym po dniu ogłoszenia. Załącznik - Porozumienie o przeprowadzeniu oceny bezpieczeństwa (wzór) patrz oryginał Pokaż całość
Wyjaśnienie AI na podstawie urzędowego tekstu ustawy. Orientacyjne, nie zastępuje porady prawnej.