CISA wycofuje bezpłatne oceny cyberbezpieczeństwa dla operatorów infrastruktury krytycznej - Security Bez Tabu

CISA wycofuje bezpłatne oceny cyberbezpieczeństwa dla operatorów infrastruktury krytycznej

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA ogranicza część bezpłatnych usług oceny cyberbezpieczeństwa kierowanych do operatorów infrastruktury krytycznej. Decyzja obejmuje sześć programów, które wspierały organizacje w identyfikacji słabości, ocenie odporności operacyjnej oraz przygotowaniu do incydentów, w tym ataków ransomware.

Z perspektywy bezpieczeństwa sektorów krytycznych to istotna zmiana, ponieważ znika część praktycznego wsparcia realizowanego przez ekspertów terenowych. Dla wielu podmiotów był to jeden z nielicznych sposobów na uzyskanie ustrukturyzowanej, bezpłatnej oceny dojrzałości bezpieczeństwa.

W skrócie

CISA kończy realizację sześciu bezpłatnych ocen cyberbezpieczeństwa wykonywanych dla operatorów infrastruktury krytycznej. Zmiana dotyczy m.in. Cyber Resilience Reviews, Ransomware Risk Assessments i Incident Management Reviews.

Agencja uzasadnia decyzję redukcją redundancji oraz przejściem na model oparty o Cybersecurity Performance Goals. Krytycy wskazują jednak, że nowy model nie zastępuje interaktywnych analiz prowadzonych z udziałem specjalistów i raportów zawierających konkretne zalecenia naprawcze.

  • zakończenie sześciu programów ocen bezpieczeństwa,
  • mniejszy dostęp do eksperckiego wsparcia dla operatorów infrastruktury krytycznej,
  • większa presja na samodzielne audyty i samoocenę organizacji,
  • potencjalnie wyższe ryzyko dla podmiotów o ograniczonych zasobach.

Kontekst / historia

Wycofane usługi były częścią szerszej oferty wsparcia CISA dla organizacji publicznych i prywatnych odpowiedzialnych za funkcjonowanie infrastruktury krytycznej. Ocenom towarzyszyła praca regionalnych doradców, którzy prowadzili organizacje przez proces ankietowy, pomagali interpretować odpowiedzi i generowali raporty naprawcze z wykorzystaniem narzędzia CSET.

Zakres zmian obejmuje następujące programy:

  • Cyber Resilience Reviews,
  • Cyber Resilience Essentials,
  • Ransomware Risk Assessments,
  • Incident Management Reviews,
  • External Dependencies Management Assessments,
  • Cyber Infrastructure Surveys.

Według dostępnych informacji decyzja została potwierdzona 1 września 2026 r., a wcześniejsze sygnały o wygaszaniu ocen pojawiły się po spotkaniu z 25 sierpnia 2026 r. Zmiana następuje w okresie napięć organizacyjnych i ograniczeń kadrowych, które wpływają na zdolność agencji do utrzymania dotychczasowego poziomu wsparcia operacyjnego.

Analiza techniczna

Techniczna wartość wycofanych ocen polegała na połączeniu trzech elementów: ustandaryzowanej metodologii, wsparcia eksperckiego oraz generowania zaleceń na podstawie danych zebranych podczas oceny. Ważną rolę odgrywało narzędzie CSET, wykorzystywane do mapowania praktyk bezpieczeństwa względem uznanych standardów i wymagań kontrolnych.

Poszczególne programy obejmowały różne obszary ryzyka. Cyber Resilience Reviews koncentrowały się na ciągłości działania i utrzymaniu usług podczas kryzysu. Ransomware Risk Assessments badały gotowość do ograniczania skutków infekcji i utrzymania operacji. Incident Management Reviews oceniały dojrzałość procesów wykrywania, analizy i powstrzymywania włamań. External Dependencies Management Assessments analizowały zależności zewnętrzne i ryzyko łańcucha dostaw, a Cyber Infrastructure Surveys weryfikowały wdrożenie podstawowych i zaawansowanych zabezpieczeń.

CISA argumentuje, że część tych funkcji mogą przejąć Cross-Sector Cybersecurity Performance Goals, czyli zestaw celów i pytań pomocnych przy ustalaniu priorytetów bezpieczeństwa. Problem polega jednak na tym, że cele wydajnościowe nie są pełnym odpowiednikiem oceny dojrzałości. Ułatwiają wskazanie obszarów wymagających poprawy, ale nie oferują tej samej głębokości analizy, interpretacji wyników ani warsztatowego wsparcia, jakie zapewniały wcześniejsze oceny.

Dodatkowym problemem jest fakt, że nowsze wersje CSET mają wyłączoną obsługę zamkniętych już ocen. W praktyce oznacza to, że organizacje chcące samodzielnie odtworzyć wcześniejszy proces mogą napotkać ograniczenia funkcjonalne lub konieczność korzystania ze starszych wersji narzędzia.

Konsekwencje / ryzyko

Największe ryzyko dotyczy organizacji, które nie mają własnych dojrzałych zespołów cyberbezpieczeństwa ani budżetu na komercyjne audyty. Bezpłatne oceny CISA stanowiły dla nich stosunkowo niski próg wejścia do uporządkowanej analizy ryzyka, zwłaszcza w środowiskach IT/OT, administracji lokalnej oraz w mniejszych podmiotach świadczących usługi kluczowe.

Konsekwencje operacyjne mogą obejmować:

  • spadek liczby formalnych ocen bezpieczeństwa w sektorach krytycznych,
  • gorszą identyfikację luk procesowych i organizacyjnych,
  • słabsze przygotowanie do ransomware i incydentów zakłócających ciągłość działania,
  • mniejszą widoczność ryzyk związanych z dostawcami i zależnościami zewnętrznymi,
  • ograniczenie dostępu do analiz porównawczych i zaleceń naprawczych.

W szerszym ujęciu może to zwiększyć ryzyko systemowe. Infrastruktura krytyczna pozostaje atrakcyjnym celem dla grup ransomware, aktorów sponsorowanych przez państwa oraz podmiotów prowadzących rozpoznanie pod kątem sabotażu lub szpiegostwa. Ograniczenie bezpośredniego wsparcia państwowego zwiększa prawdopodobieństwo, że część organizacji pozostanie z nierozpoznanymi słabościami w obszarze segmentacji sieci, planów awaryjnych, zarządzania tożsamością czy monitoringu incydentów.

Rekomendacje

Organizacje, które dotąd korzystały z ocen CISA, powinny potraktować tę zmianę jako sygnał do budowy bardziej samodzielnego modelu oceny bezpieczeństwa. Kluczowe staje się połączenie samooceny, przeglądu architektury oraz regularnych ćwiczeń gotowości operacyjnej.

  • przeprowadzić analizę luk względem uznanych ram, takich jak NIST CSF i CIS Controls,
  • wykorzystać dostępne narzędzia samooceny i uzupełnić je o warsztaty z właścicielami procesów, SOC, OT i zespołami ciągłości działania,
  • zmapować scenariusze ransomware na konkretne zabezpieczenia, takie jak segmentacja, kopie zapasowe offline, MFA, EDR/XDR i kontrola dostępu uprzywilejowanego,
  • ocenić zależności od dostawców, integratorów i operatorów usług zdalnych, w tym ścieżki dostępu do systemów OT,
  • wdrożyć cykliczne tabletop exercises, testy przywracania kopii zapasowych oraz walidację planów reagowania na incydenty,
  • zapewnić centralne zbieranie logów i korelację zdarzeń z priorytetem dla zasobów krytycznych,
  • rozważyć punktowe audyty zewnętrzne tam, gdzie wcześniej organizacja polegała wyłącznie na bezpłatnych ocenach.

Dla podmiotów z ograniczonym budżetem praktycznym minimum powinno być połączenie samooceny opartej na kontrolach bazowych, przeglądu architektury dostępowej, weryfikacji odporności kopii zapasowych oraz ćwiczeń reagowania na ransomware.

Podsumowanie

Wycofanie przez CISA sześciu bezpłatnych ocen cyberbezpieczeństwa to istotna zmiana dla operatorów infrastruktury krytycznej w USA. Choć agencja wskazuje na potrzebę uproszczenia i standaryzacji działań wokół Cybersecurity Performance Goals, w praktyce zanika model wsparcia łączący narzędzie oceny, ekspercką interpretację wyników i konkretne rekomendacje naprawcze.

Dla wielu organizacji oznacza to konieczność szybkiego przejęcia odpowiedzialności za ocenę dojrzałości bezpieczeństwa oraz wzmocnienia procesów obronnych bez dotychczasowego poziomu pomocy operacyjnej. To szczególnie ważne w czasie, gdy zagrożenia dla infrastruktury krytycznej pozostają wysokie, a skutki incydentów mogą wykraczać daleko poza pojedynczą organizację.

Źródła

  1. Cybersecurity Dive — CISA scraps 6 free cybersecurity assessments for critical infrastructure operators — https://www.cybersecuritydive.com/news/cisa-cybersecurity-assessments-ending/829371/
  2. CISA — Cyber Security Evaluation Tool (CSET) — https://www.cisa.gov/resources-tools/services/cyber-security-evaluation-tool-csetr
  3. CISA — Cross-Sector Cybersecurity Performance Goals — https://www.cisa.gov/cross-sector-cybersecurity-performance-goals
  4. CISA — Ransomware Readiness Assessment — https://www.cisa.gov/stopransomware/ransomware-readiness-assessment
  5. CISA — Incident Management — https://www.cisa.gov/topics/cyber-threats-and-advisories/incident-response-resources