BCP
Business Continuity Plan — plan ciągłości działania
Opisuje, jak organizacja utrzyma lub odtworzy krytyczne procesy podczas poważnego zakłócenia. W LCC plan powinien wskazywać role, komunikację, zasoby zastępcze i zależności pomiędzy uczestnikami partnerstwa.
BIA
Business Impact Analysis — analiza wpływu na działalność
Pozwala ustalić, które usługi JST są krytyczne, jak długo mogą pozostawać niedostępne oraz jakie systemy, dane, osoby i dostawcy są potrzebni do ich odtworzenia. Wyniki BIA stanowią podstawę planów ciągłości i odtwarzania awaryjnego.
CISO
Chief Information Security Officer
Usługa wsparcia funkcji zarządzania bezpieczeństwem przez doświadczoną osobę działającą w uzgodnionym wymiarze. Może obejmować ryzyko, polityki, plan działań, raportowanie i wsparcie kierownictwa, ale zakres odpowiedzialności musi być jednoznaczny.
CMDB
Configuration Management Database — baza konfiguracji
Porządkuje informacje o elementach środowiska i relacjach między nimi. Dla LCC może być jednym ze źródeł wiedzy o tym, jakie aktywa chronić, kto za nie odpowiada i na jakie usługi wpłynie awaria.
CPPC
Centrum Projektów Polska Cyfrowa — instytucja organizująca nabór
Ogłasza nabór, prowadzi ocenę wniosków i zawiera umowy o dofinansowanie. W dokumentacji występuje również jako ION, czyli Instytucja Organizująca Nabór. Wyjaśnień w sprawach naboru udziela wyłącznie w odpowiedzi na zapytania kierowane na wskazany w regulaminie adres poczty elektronicznej.
CSIRT
Computer Security Incident Response Team
Zespół reagowania na incydenty bezpieczeństwa komputerowego. LCC powinno mieć ustalone zasady współpracy, zgłaszania i wymiany informacji z właściwym CSIRT, ale nie zastępuje jego ustawowych kompetencji.
DR
Disaster Recovery — odtwarzanie awaryjne
Zestaw rozwiązań i procedur umożliwiających odtworzenie systemów, danych i infrastruktury po poważnej awarii lub incydencie. Zakres DR powinien wynikać z BIA oraz uzgodnionych wartości RTO i RPO.
EDR
Endpoint Detection and Response
Technologia monitorująca stacje robocze i serwery w celu wykrywania podejrzanych działań oraz wspierania reakcji. W LCC trzeba ustalić zakres urządzeń, integrację z innymi narzędziami i uprawnienia do działań reakcyjnych.
Endpoint
Urządzenie końcowe objęte wsparciem centrum
Kryterium naboru wymaga wykazania łącznie w całym partnerstwie nie mniej niż 1000 endpointów, za których bezpieczeństwo odpowiada JST i które centrum obejmie wsparciem. Liczone są urządzenia fizyczne, w tym komputery, serwery fizyczne, urządzenia sieciowe, drukarki, telefony i urządzenia IoT; serwery wirtualne nie są liczone. Każdą jednostkę i przypisaną jej liczbę urządzeń podaje się w załączniku do wniosku.
FERC
Fundusze Europejskie na Rozwój Cyfrowy 2021–2027
Program, z którego finansowane są Lokalne Centra Cyberbezpieczeństwa. Nabór prowadzony jest w działaniu 4.1 „Wzmocnienie cyberbezpieczeństwa oraz rozwój odpornej infrastruktury przetwarzania danych”. Dofinansowanie może pokryć całość wydatków kwalifikowalnych projektu.
GRC
Governance, Risk and Compliance — zarządzanie, ryzyko i zgodność
Łączy wymagania, ryzyka, zabezpieczenia, odpowiedzialności, dowody i raportowanie. W LCC pomaga zarządzać bezpieczeństwem wielu jednostek według wspólnych zasad bez sprowadzania całości do pojedynczego narzędzia.
IAM
Identity and Access Management — zarządzanie tożsamością i dostępem
Obejmuje cykl życia kont, uwierzytelnianie, role i nadawanie uprawnień. Dla LCC ważne są zarówno dostępy użytkowników JST, jak i uprzywilejowane dostępy zespołów administracyjnych oraz operacyjnych.
Incydent cyberbezpieczeństwa
Zdarzenie wpływające na poufność, integralność, dostępność lub autentyczność
Nie każdy alert jest incydentem. Model LCC powinien określać klasyfikację, odpowiedzialność, eskalację, komunikację, dokumentowanie decyzji i zasady współpracy z jednostką oraz właściwymi podmiotami.
JST
Jednostka samorządu terytorialnego
Do naboru mogą przystąpić wyłącznie JST realizujące projekt w partnerstwie. Status jednostki samorządu terytorialnego musi mieć zarówno wnioskodawca, jak i każdy partner; jednostka organizacyjna JST, na przykład szkoła, partnerem być nie może, ale może zostać objęta wsparciem centrum.
Kryteria wyboru projektów
Zestaw warunków, według których oceniany jest wniosek
Dzielą się na formalne, merytoryczne obligatoryjne i merytoryczne punktowane. Część kryteriów obligatoryjnych ma rygor odrzucenia wniosku, między innymi minimalny potencjał kadrowy i minimalny zakres usług centrum. Kryteria punktowane decydują o pozycji projektu na liście rankingowej.
KSC
Ustawa o krajowym systemie cyberbezpieczeństwa
Minimalny zakres zadań LCC wyprowadzono z obowiązków podmiotów kluczowych i ważnych wynikających z tej ustawy, między innymi z inwentaryzacji zasobów ICT, obsługi incydentów, zarządzania uprawnieniami, ochrony danych i kopii zapasowych oraz doskonalenia kompetencji pracowników. Zakres ten jest taki sam niezależnie od wybranego wariantu modelu centrum.
LCC
Lokalne Centrum Cyberbezpieczeństwa
Wspólna zdolność organizacyjna, techniczna i operacyjna służąca wspieraniu bezpieczeństwa uczestniczących JST. Centrum wymaga modelu zarządzania, katalogu usług, zespołu, technologii, procesów, finansowania i planu trwałości.
LSI
System informatyczny CPPC służący do obsługi naboru
Przez LSI składa się wniosek wraz z załącznikami i prowadzi korespondencję z instytucją. Wniosek złożony poza systemem albo bez kwalifikowanego podpisu elektronicznego otrzymuje ocenę negatywną w kryterium formalnym. Po złożeniu wniosku system generuje potwierdzenie z nadanym numerem i datą.
MDR
Managed Detection and Response
Usługa, w której zewnętrzny zespół realizuje uzgodnioną część wykrywania, analizy i reagowania. W projekcie LCC trzeba precyzyjnie określić zakres monitorowania, godziny, SLA, dane, kanały eskalacji i granice działań dostawcy.
Okres trwałości projektu
Pięć lat po zakończeniu realizacji projektu
W tym czasie centrum musi funkcjonować, a efekty projektu służyć realizacji zadań publicznych uczestników partnerstwa. Wnioskodawca wykazuje we wniosku zasoby kadrowe, organizacyjne, techniczne i finansowe pozwalające utrzymać centrum przez cały ten okres. Trwałość jest oceniana już na etapie wniosku, a nie po zakończeniu prac.
PAM
Privileged Access Management — zarządzanie dostępem uprzywilejowanym
Chroni konta o wysokich uprawnieniach, kontroluje ich użycie i tworzy ślad audytowy. Ma szczególne znaczenie tam, gdzie LCC lub dostawca uzyskuje administracyjny dostęp do środowisk wielu JST.
Partnerstwo
Umowa albo porozumienie o wspólnej realizacji projektu
Zawierane przed złożeniem wniosku, wyłącznie pomiędzy jednostkami samorządu terytorialnego. Wnioskodawca odpowiada za projekt wobec instytucji, a partnerzy korzystają z jego efektów przy realizacji własnych zadań publicznych. Liczba partnerów oraz objęcie wszystkich gmin z terenu przynajmniej jednego powiatu są kryteriami punktowanymi.
RPO
Recovery Point Objective
Określa akceptowalną utratę danych mierzoną czasem, np. możliwość odtworzenia danych sprzed maksymalnie jednej godziny. Wartość powinna wynikać z BIA i wpływać na sposób wykonywania oraz testowania kopii zapasowych.
RTO
Recovery Time Objective
Określa docelowy czas odtworzenia usługi po zakłóceniu. W LCC pomaga ustalić priorytety, procedury, zasoby i wymagania techniczne dla systemów wspierających krytyczne usługi JST.
SIEM
Security Information and Event Management
Platforma zbierająca i analizująca zdarzenia z systemów, sieci, usług chmurowych i zabezpieczeń. Sama technologia nie tworzy SOC — wymaga źródeł danych, reguł, scenariuszy detekcji, zespołu i procesu reakcji.
SLA
Service Level Agreement — uzgodniony poziom usług
Określa mierzalne parametry świadczenia usługi, np. dostępność, czas potwierdzenia zgłoszenia lub eskalacji. W LCC SLA powinno odpowiadać godzinom działania, priorytetom i granicom odpowiedzialności.
SOAR
Security Orchestration, Automation and Response
Wspiera łączenie narzędzi, automatyzację powtarzalnych czynności i prowadzenie scenariuszy reakcji. Automatyzacja wymaga wcześniej uzgodnionych decyzji, uprawnień i zabezpieczeń przed niepożądanym działaniem.
SOC
Security Operations Center
Zdolność organizacyjna obejmująca ludzi, procesy, technologie i odpowiedzialność za monitoring oraz obsługę zdarzeń. SOC może działać wewnętrznie, zewnętrznie albo hybrydowo; właściwy wariant dla LCC wynika z analizy.
SZBI
System Zarządzania Bezpieczeństwem Informacji
Uporządkowany system polityk, ról, procesów, oceny ryzyka, nadzoru i doskonalenia bezpieczeństwa informacji. Dla LCC powinien obejmować także relacje między centrum a obsługiwanymi jednostkami.
TCO
Total Cost of Ownership — całkowity koszt posiadania
Obejmuje nie tylko zakup, lecz również wdrożenie, integracje, licencje, infrastrukturę, ludzi, utrzymanie, szkolenia, rozwój i zakończenie korzystania. TCO jest podstawą oceny trwałości modelu LCC.
Threat hunting
Aktywne poszukiwanie śladów zagrożeń
Polega na formułowaniu hipotez i szukaniu zachowań, które mogły nie uruchomić istniejących alertów. Zakres tej pracy zależy od jakości danych, kompetencji, narzędzi i modelu operacyjnego centrum.
TPRM
Third-Party Risk Management — zarządzanie ryzykiem stron trzecich
Obejmuje ocenę dostawców, wymagania bezpieczeństwa w umowach, nadzór nad realizacją i postępowanie po zmianie lub zakończeniu współpracy. W partnerstwie JST dotyczy także zależności od usług wspólnych i dostawców technologii.
UoD
Umowa o dofinansowanie
Zawierana po wyborze projektu do dofinansowania, na podstawie odrębnej listy dokumentów wymaganych przez instytucję. Jej załącznikami są między innymi harmonogram rzeczowo-finansowy i harmonogram płatności, które porządkują zakres zadań, wydatki i terminy rozliczeń.
WoD
Wniosek o dofinansowanie
Składany w LSI, podpisany kwalifikowanym podpisem elektronicznym, zgodnie z instrukcją wypełniania wniosku. Po złożeniu nie można wprowadzać w nim zmian poza przypadkami wskazanymi w regulaminie, dlatego spójność opisu projektu, wskaźników i załączników trzeba zapewnić przed wysłaniem.
Wskaźnik zamożności JST
Podstawa jednego z kryteriów punktowanych
Punkty przypisane są gminom, powiatom i województwom w załączniku do kryteriów, na podstawie numeru TERYT. W partnerstwie liczy się średnią arytmetyczną punktów wnioskodawcy i wszystkich partnerów, zaokrągloną w górę. Wartość nie zależy od sposobu przygotowania projektu — wynika ze składu partnerstwa.
Wskaźniki projektu
Wartości produktu i rezultatu deklarowane we wniosku
Trzeba wybrać wskaźniki adekwatne do celu i zakresu projektu, w tym obligatoryjne, uzasadnić ich dobór oraz podać wartości bazowe i docelowe wraz z metodyką pomiaru. Dla wskaźnika rezultatu wymagany jest wynik analizy potwierdzającej realność wartości i jej utrzymanie w okresie trwałości.
Wydatki kwalifikowalne
Wydatki, które mogą zostać objęte dofinansowaniem
Ich katalog wynika z wytycznych dotyczących kwalifikowalności wydatków oraz z katalogu wydatków kwalifikowalnych właściwego dla programu. Koszty muszą być uzasadnione, rynkowe i adekwatne do skali projektu, a tego samego wydatku nie można rozliczyć w dwóch projektach.
Zarządzanie podatnościami
Ciągły proces identyfikacji, oceny i ograniczania podatności
Łączy skanowanie, testy, kontekst aktywów, priorytety, właścicieli i weryfikację napraw. Nie sprowadza się do listy błędów — powinno uwzględniać wpływ na usługi i realne możliwości usunięcia problemu.
XDR
Extended Detection and Response
Podejście łączące dane i działania z wielu warstw środowiska, np. urządzeń, poczty, tożsamości, sieci i chmury. Przydatność XDR dla LCC zależy od istniejącego środowiska, integracji, zakresu danych i modelu obsługi.