Twoje certyfikaty to tylko drogi papier
Wyobraź sobie, że stoisz przed wrakiem luksusowego liniowca, który właśnie osiadł na dnie. W ręku trzymasz gruby segregator z napisem „Certyfikat Niezatapialności”. Dokument ma wszystkie pieczątki, został zatwierdzony przez komitet w Genewie i kosztował fortunę. Problem polega na tym, że gdy kadłub zaczął nabierać wody, papier nie zamienił się w łatę. To dokładnie ta sama sytuacja, w której znajduje się teraz większość polskich firm przed wejściem przepisów NIS2. Budujemy systemy bezpieczeństwa z papieru, podczas gdy napastnicy używają ognia.
W tym tekście (4)
Biurokracja to nie pancerz
Standard bezpieczeństwa ISO 27001 po raz pierwszy ujrzał światło dzienne w 2005 roku. Kolejna duża zmiana zajęła twórcom osiem lat. W świecie cyfrowym osiem lat to cała epoka geologiczna. Przez ten czas grupy przestępcze przeszły drogę od prostych wirusów do skomplikowanych operacji psychologicznych wspomaganych przez sztuczną inteligencję. My natomiast wciąż wierzymy, że statyczny dokument PDF kupiony za 155 franków szwajcarskich to tarcza, która odbije pociski.
Kiedy badam przyczyny największych wycieków danych, rzadko widzę genialnych hakerów łamiących 256-bitowe szyfry. Widzę za to procesy, które wyglądają świetnie w tabelkach, ale rozsypują się przy pierwszym kontakcie z rzeczywistością. W 2023 roku gigant hazardowy MGM Resorts stracił miliony dolarów nie dlatego, że nie miał certyfikatów. Miał ich mnóstwo. Przegrał, bo napastnik wykonał prosty telefon do działu wsparcia technicznego, podał się za pracownika i poprosił o zresetowanie hasła. To była dziesięciominutowa rozmowa, która pokonała lata pracy nad „zgodnością z normami”. To jest luka w logice, której żaden PDF nie załata.
Audytor z łapanki i teatr bezpieczeństwa
Obecny model kontroli to w dużej mierze teatr. Do Twojej firmy przychodzi audytor. Często jest to młody człowiek, który niedawno odebrał dyplom i ma przed sobą listę pytań. Jeśli w instrukcji masz napisane, że drzwi są zamknięte na klucz, on zaznacza „spełniono”. Nie sprawdzi, czy klucz leży pod wycieraczką, ani czy okno obok jest wybite. On sprawdza dowody w formie kolejnych dokumentów.
Pojawiły się nawet platformy, które automatyzują zbieranie tych dowodów. Brzmi to dobrze, dopóki nie zajrzysz pod maskę. Niedawno wyszło na jaw, że jedna z takich firm generowała niemal identyczne raporty dla różnych klientów. Zmieniali tylko nazwę firmy na górze strony. Audytorzy podpisywali to bez mrugnięcia okiem, bo mają interes w tym, żebyś był zadowolony i wrócił za rok. To nie jest zapewnienie bezpieczeństwa. To jest sprzedaż poczucia bezpieczeństwa, które wyparowuje w momencie pierwszego prawdziwego ataku.
Pułapka „odpowiednich kontroli”
W unijnych dyrektywach i polskich ustawach typu NIS2/UKSC non-stop pojawia się zwrot: „wprowadź odpowiednie środki bezpieczeństwa”. To najbardziej niebezpieczne zdanie w całej branży. Co to znaczy „odpowiednie”? Dla komitetu w Genewie to jedno, dla Twojego księgowego drugie, a dla hakera, który właśnie pije kawę i przegląda Twoje niezabezpieczone bazy danych – jeszcze coś innego.
Framework, czyli szkielet zasad, nie zna Twojego kontekstu. Nie wie, że Twoi pracownicy pracują z domu na prywatnych laptopach, ani że Twoje najważniejsze dane leżą na serwerze, o którym wszyscy zapomnieli trzy lata temu. Przekazywanie bezpieczeństwa w ręce ludzi, którzy nigdy nie usuwali skutków prawdziwego włamania o drugiej w nocy, to jak proszenie teoretyka pożarnictwa o ugaszenie płonącej rafinerii. Oni wiedzą, jak napisać raport o pożarze, ale boją się dymu.
Jako ktoś, kto widział setki włamań od kuchni, powiem Ci wprost: hakerzy nie „włamują się” do Twojej firmy. Oni się do niej „logują”. Robią to, wykorzystując Twoje własne procedury przeciwko Tobie. Jeśli Twój system bezpieczeństwa opiera się na tym, że raz w roku ktoś sprawdza listę obecności na szkoleniu, to dla mnie nie jesteś przeciwnikiem. Jesteś celem. Prawdziwy atak trwa miesiącami ciszy. Kiedy ja badam sieć, Ty myślisz, że wszystko jest w porządku, bo Twój audytor właśnie przybił pieczątkę na PDF-ie. Moim zadaniem jest sprawić, żebyś nie poczuł nic, aż będzie za późno na ratunek.
Inżynieria zamiast konsultingu
Musimy przestać traktować bezpieczeństwo jak polisę ubezpieczeniową, którą kupuje się raz w roku i chowa do szuflady. To nie jest produkt. To sposób, w jaki Twoja firma oddycha. Wyobraź sobie system, który nie czeka na audytora, ale sam, co sekundę, sprawdza, kto ma dostęp do Twoich danych klientów. System, który wie, że jeśli ktoś z działu marketingu nagle próbuje ściągnąć bazę płac, to coś jest nie tak, nawet jeśli ma do tego uprawnienia „na papierze”.
Coroczna certyfikacja w 2026 roku jest absurdem. Nie uruchamiasz programu antywirusowego raz na rok z nadzieją, że wystarczy do grudnia. Dlaczego więc robisz to z całą firmą? Audytor w tradycyjnym wydaniu musi odejść do lamusa. Zamiast opowiadać mu o tym, co planujesz zrobić, pokaż mi system, który sam udowadnia, że działa. Jeśli nie potrafisz wcisnąć przycisku i sprawdzić w czasie rzeczywistym, czy Twoje drzwi są zaryglowane, to znaczy, że nie masz bezpieczeństwa. Masz tylko nadzieję. A nadzieja to kiepska metoda zarządzania ryzykiem, zwłaszcza gdy za granicą trwa wojna, która toczy się również w Twoich kablach.
Gdzieś w Genewie komisja właśnie pije herbatę i debatuje nad nowym akapitem do normy, która wejdzie w życie za cztery lata. Twoi przeciwnicy nie będą na nią czekać. Oni już tu są.
Sprawdź dzisiaj, ile osób w Twojej firmie ma dostęp do danych, których nie powinny widzieć, i nie czekaj, aż audytor zapyta o to w przyszłym roku.
Źródła:
- Raport ENISA: Threat Landscape 2025.
- Analiza ataku na MGM Resorts i Caesars (2023) – studium inżynierii społecznej.
- Dokumentacja techniczna NIS2 i UKSC 2016 (aktualizacja 2024).
- Śledztwo w sprawie nadużyć w automatyzacji raportów SOC 2 (2024).