ARK. 1Słownik pojęćPrawo, zgodność i ryzyko

NIST Cybersecurity Framework

Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa.

TAB. 1Nazwabez tłumaczenia
Po angielskuNIST Cybersecurity Framework
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyNIST CSF · ramy cyberbezpieczeństwa NIST · ramy zarządzania cyberryzykiem NIST
OdmianaNazwa nieodmienna: zgodnie z NIST Cybersecurity Framework, mapowanie na NIST CSF; odmienia się polski wrapper: te ramy NIST, tych ram NIST, w ramach NIST CSF (uwaga na dwuznaczność „w ramach").
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowazgłoszone (niezweryfikowane): kapitanhack.pl „NIST od lat rozwija Cybersecurity Framework oraz Privacy Framework" — nazwa po angielsku w polskim zdaniu
TAB. 4Obok w tej dziedzinie6
kopia niezmienna (immutable backup)immutable backup (kopia niezmienna, reguła 3-2-1)Kopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy.
naruszenie ochrony danych osobowychpersonal data breachNaruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób.
NIS2NIS2Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa.
obowiązek zgłaszania incydentówincident reporting obligationPrawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.
ocena skutków dla ochrony danychdata protection impact assessment (DPIA)Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).
organ nadzorczysupervisory authorityNiezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.

Cały słownik →

Nasłuch 24/7