Compliance · Standard branżowy · 2026

CIS Controls v8.1: 18 kontroli, Implementation Groups i CIS Benchmarks

Najważniejsza zasada

CIS Controls nie są listą zakupów ani certyfikatem. To priorytetyzowany katalog działań obronnych. Wartość wdrożenia powstaje dopiero wtedy, gdy organizacja określi zakres, przypisze właścicieli, zbierze dowody i sprawdzi skuteczność zabezpieczeń w swoim środowisku. Samo zaznaczenie pozycji w arkuszu nie redukuje ryzyka.

CIS Critical Security Controls v8.1 to 18 kontroli obejmujących łącznie 153 szczegółowe zabezpieczenia, nazywane CIS Safeguards. Center for Internet Security opublikował wersję 8.1 24 czerwca 2024 r. jako iteracyjną aktualizację v8. Zmieniono między innymi klasy aktywów, doprecyzowano opisy i dostosowano mapowanie funkcji do NIST Cybersecurity Framework 2.0, w tym do funkcji Govern.[1]

CIS Controls mogą też pełnić rolę praktycznej warstwy wykonawczej dla usług takich jak audyt bezpieczeństwa IT, hardening czy skanowanie podatności. W 4crypto.eu wykorzystujemy podobne mapowanie jako pomoc w porządkowaniu zaleceń, ale nie zastępujemy nim kryterium prawnego ani analizy ryzyka.

Implementation Groups pomagają ustalić punkt startowy: IG1 obejmuje 56 Safeguards, IG2 łącznie 130, a IG3 wszystkie 153. Nie są to poziomy certyfikatu ani progi zależne od liczby pracowników. Dobór wymaga oceny danych, usług, przeciwników, tolerancji na przestój i zasobów organizacji.[2]

Czym są CIS Controls v8.1

CIS opisuje Controls jako zalecany zestaw konkretnych działań obronnych, które mają ograniczać najczęstsze ataki na systemy i sieci. Katalog jest preskryptywny i priorytetyzowany, ale nie zastępuje analizy ryzyka. Wydawca wprost wskazuje, że nie jest to rozwiązanie "jeden rozmiar dla wszystkich": organizacja nadal musi ustalić, co jest dla niej krytyczne i które scenariusze zagrożeń mogą przerwać działalność.[3]

Wersja 8.1 nie stworzyła Implementation Groups - pojawiły się one już w v7.1. Aktualizacja 8.1 zachowała ciągłość v8 i skoncentrowała się na kontekście, spójności oraz współistnieniu z innymi ramami.[1]

Status: CIS Controls są dobrowolnymi wytycznymi. CIS nie certyfikuje organizacji jako "zgodnej z CIS Controls". Odrębną kwestią jest akredytacja firm świadczących usługi wdrożeniowe lub oceniające, opisana w FAQ wydawcy.[3]

CIS Controls i CIS Benchmarks - pojęcia nie są zamienne

ElementDo czego służyPrzykład
CIS ControlPorządkuje obszar programu bezpieczeństwa.Control 4: bezpieczna konfiguracja aktywów i oprogramowania.
CIS SafeguardOpisuje pojedyncze, możliwe do oceny działanie w ramach kontroli.Ustanowienie i utrzymywanie procesu bezpiecznej konfiguracji.
Implementation GroupPriorytetyzuje Safeguards według profilu ryzyka i możliwości organizacji.IG1 jako punkt startowy podstawowej higieny cyberbezpieczeństwa.
CIS BenchmarkZawiera zalecenia konfiguracji konkretnego produktu lub platformy.Benchmark dla Windows 11, AWS Foundations albo Kubernetes.

Controls mówią, jakie zdolności należy zbudować; Benchmarks schodzą do ustawień technicznych. Benchmark może wspierać Control 4, ale nie dowodzi samodzielnie wdrożenia całej kontroli. Oficjalny katalog obejmuje ponad 100 benchmarków dla przeszło 25 rodzin produktów dostawców. Pliki PDF są udostępniane bez opłat, natomiast sposób wykorzystania - zwłaszcza komercyjnego - podlega warunkom CIS.[4][5]

IG1, IG2 i IG3: jak wybrać zakres

IG1 - 56 Safeguards

CIS nazywa IG1 podstawową higieną cyberbezpieczeństwa i zaleca, aby każda organizacja zaczęła od tego zbioru. Typowy profil opisany przez CIS obejmuje ograniczoną wiedzę specjalistyczną, małą tolerancję na przestój i ochronę przede wszystkim danych pracowniczych oraz finansowych. To charakterystyka pomocnicza, a nie formalny limit wielkości firmy.[2]

IG2 - 130 Safeguards łącznie

IG2 zawiera IG1 oraz 74 dalsze Safeguards. Pasuje do organizacji, których usługi i dane wymagają większej pewności ochrony, a skutki incydentu wykraczają poza krótkotrwałe zakłócenie operacyjne. Wymaga bardziej sformalizowanych procesów i kompetencji.

IG3 - 153 Safeguards

IG3 zawiera pełny katalog: IG1, IG2 i 23 dodatkowe zabezpieczenia. Jest przeznaczony dla środowisk o wysokiej wartości danych lub usług, narażonych na ukierunkowane i zaawansowane działania. Nie oznacza automatycznie, że każdy system w organizacji musi mieć identyczną konfigurację.

Pytania decyzyjne

  • Jakie dane i procesy są krytyczne oraz jaki przestój jest akceptowalny?
  • Czy ujawnienie, zmiana albo utrata danych może poważnie zaszkodzić klientom, organizacji lub interesowi publicznemu?
  • Czy przeciwnik może działać celowo przeciwko organizacji?
  • Jakie kompetencje i zdolność utrzymania zabezpieczeń są realnie dostępne?
  • Czy umowy lub przepisy nakładają bardziej szczegółowe wymagania?

Wynik może być mieszany: IG1 jako minimum organizacyjne oraz wybrane Safeguards z IG2 lub IG3 dla systemów krytycznych. Należy udokumentować uzasadnienie, zakres i wyjątki.

18 kontroli w wersji 8.1

Numeracja ułatwia identyfikację, ale nie jest prostą kolejnością projektu. Zależności są ważniejsze: bez wiarygodnego spisu aktywów trudno ocenić konfiguracje, podatności, logowanie czy kopie zapasowe.

  1. Inventory and Control of Enterprise Assets - inwentaryzacja i kontrola urządzeń, zasobów wirtualnych, chmurowych i IoT.
  2. Inventory and Control of Software Assets - wykaz dozwolonego oprogramowania i wykrywanie składników nieautoryzowanych lub niewspieranych.
  3. Data Protection - identyfikacja, obsługa, retencja i ochrona danych.
  4. Secure Configuration of Enterprise Assets and Software - bezpieczne wzorce konfiguracji oraz kontrola odstępstw.
  5. Account Management - cykl życia kont użytkowników, administratorów i kont usługowych.
  6. Access Control Management - nadawanie, przegląd i odbieranie uprawnień zgodnie z potrzebą biznesową.
  7. Continuous Vulnerability Management - ciągłe wykrywanie, ocena i usuwanie podatności.
  8. Audit Log Management - gromadzenie, przegląd, ochrona i retencja logów potrzebnych do wykrywania oraz analizy incydentów.
  9. Email and Web Browser Protections - ograniczanie ryzyka poczty i przeglądarek.
  10. Malware Defenses - zapobieganie, wykrywanie i kontrola złośliwego oprogramowania.
  11. Data Recovery - kopie, ochrona danych odtworzeniowych i testy przywracania.
  12. Network Infrastructure Management - bezpieczne utrzymanie urządzeń oraz usług sieciowych.
  13. Network Monitoring and Defense - widoczność ruchu i działania obronne w sieci.
  14. Security Awareness and Skills Training - wiedza oraz umiejętności dopasowane do ról.
  15. Service Provider Management - wymagania, nadzór i zakończenie współpracy z dostawcami.
  16. Application Software Security - bezpieczeństwo cyklu życia oprogramowania tworzonego, hostowanego lub kupowanego.
  17. Incident Response Management - role, plany, komunikacja, ćwiczenia i doskonalenie reagowania.
  18. Penetration Testing - testowanie odporności przez kontrolowaną identyfikację i wykorzystanie słabości.

Pełne opisy i przypisanie Safeguards do IG należy pobierać z aktualnego dokumentu albo arkusza CIS, nie z nieaktualnych skrótów znalezionych w sieci.[6]

Jak bezpiecznie stosować CIS Benchmarks

Większość benchmarków zawiera profile Level 1 i Level 2, a niektóre również profile STIG. Level 1 ma ograniczać powierzchnię ataku przy zachowaniu szerokiej użyteczności. Level 2 jest zwykle bardziej restrykcyjny i może wymagać dodatkowych testów. Nie każdy benchmark ma identyczną strukturę, liczbę ustawień ani profile. CIS zaleca testowanie konfiguracji przed wdrożeniem produkcyjnym.[4]

  • Dobierz benchmark do dokładnego produktu, wydania i roli systemu.
  • Ustal profil bazowy i udokumentuj ustawienia nieadekwatne.
  • Przetestuj zgodność, wydajność, dostępność i możliwość wycofania zmiany.
  • Wdrażaj etapami, zaczynając od reprezentatywnej grupy.
  • Monitoruj dryf konfiguracji oraz zmiany wersji benchmarku i produktu.
  • Zachowuj dowody: wynik testu, wersję profilu, datę, zakres i zatwierdzone wyjątki.

Wynik automatycznego skanu jest dowodem technicznym dla określonego czasu i zakresu. Nie potwierdza, że organizacja poprawnie zarządza wyjątkami, ryzykiem i ciągłością działania.

Ocena wdrożenia: pokrycie to nie skuteczność

CIS Controls Assessment Specification (CAS) opisuje dane wejściowe, operacje, miary i metryki służące do weryfikacji, czy Safeguard został wdrożony. CIS rozróżnia samo wdrożenie od oceny tego, jak dobrze zabezpieczenie działa. CAS koncentruje się na pierwszym pytaniu; dojrzałość i skuteczność wymagają szerszych testów.[7]

Dla każdego Safeguard warto prowadzić zapis obejmujący status, zakres aktywów, właściciela, dowód, datę weryfikacji, wyjątki, plan naprawczy i termin ponownej oceny. Status "nie dotyczy" wymaga uzasadnienia. Wskaźnik procentowy bez informacji o krytycznych lukach może wprowadzać zarząd w błąd.

CSAT pomaga przeprowadzać samoocenę, a narzędzia CIS-CAT oceniają zgodność konfiguracji z obsługiwanymi benchmarkami. Są to różne zadania: jedno dotyczy programu Controls, drugie ustawień technicznych.[8]

Relacja z NIST CSF i ISO/IEC 27001

NIST CSF 2.0 opisuje wysokopoziomowe wyniki zarządzania ryzykiem w funkcjach Govern, Identify, Protect, Detect, Respond i Recover. Nie narzuca sposobu ich osiągnięcia. CIS Controls dostarczają bardziej operacyjnych działań, dlatego oba podejścia można łączyć. NIST publikuje mapowanie CIS Controls 8.1 jako informative reference, ale zaznacza, że takie mapowania nie są potwierdzeniem równoważności ani poparciem dla rozwiązania.[9][10]

ISO/IEC 27001:2022 zawiera wymagania dla systemu zarządzania bezpieczeństwem informacji i może być podstawą certyfikacji. ISO/IEC 27002:2022 jest poradnikiem dotyczącym zabezpieczeń; sama norma 27002 nie jest podstawą certyfikacji organizacji. Mapowanie Safeguards do zabezpieczeń ISO pomaga porządkować dowody, lecz nie zastępuje oceny ryzyka, Deklaracji Stosowania ani wymagań systemowych ISO/IEC 27001.[11][12]

CIS Controls a KSC i NIS2 w Polsce

CIS Controls nie są polskim ani unijnym aktem prawnym. Nie tworzą domniemania zgodności z ustawą o krajowym systemie cyberbezpieczeństwa i nie zwalniają z obowiązków właściwych dla podmiotu kluczowego lub ważnego. Od 3 kwietnia 2026 r. obowiązuje nowelizacja KSC wdrażająca NIS2; podmioty objęte ustawą muszą analizować jej aktualny zakres i terminy, a nie opierać kwalifikacji na wybranym frameworku.[13]

CIS może być pomocniczym katalogiem działań i źródłem dowodów dla środków zarządzania ryzykiem, takich jak zarządzanie aktywami, incydentami, ciągłością, dostawcami, podatnościami czy kontrolą dostępu. Dyrektywa NIS2 wymaga podejścia obejmującego wszystkie zagrożenia i środków proporcjonalnych do ryzyka. Mapa zgodności pokazuje wspólne tematy; nie dowodzi, że wszystkie przesłanki prawne zostały spełnione.[14]

Praktyczny proces wdrożenia

  1. Ustal zakres. Wskaż usługi, dane, lokalizacje, chmurę, SaaS, urządzenia mobilne, IoT i OT.
  2. Zbuduj wiarygodny spis. Uzgodnij źródła danych o aktywach, oprogramowaniu, kontach i dostawcach.
  3. Wybierz punkt startowy. Przyjmij IG1 i dodaj Safeguards wynikające z ryzyka lub obowiązków.
  4. Oceń stan. Dla każdego Safeguard zapisz zakres, dowód, lukę i zależności.
  5. Ustal kolejność. Najpierw usuń luki uniemożliwiające kontrolę kolejnych obszarów, na przykład brak inwentaryzacji.
  6. Przypisz odpowiedzialność. Każdy element powinien mieć właściciela biznesowego i wykonawczego.
  7. Wdrażaj i testuj. Korzystaj z pilotażu, kontroli zmian, testów odtworzeniowych i ćwiczeń incydentowych.
  8. Mierz oraz doskonal. Okresowo weryfikuj pokrycie, skuteczność, wyjątki i dryf.

Nie istnieje wiarygodny uniwersalny koszt ani czas wdrożenia IG1, IG2 czy IG3. Zależą one między innymi od zakresu, stanu wyjściowego, architektury, liczby wyjątków, wymagań dowodowych oraz modelu usług. Harmonogram powinien wynikać z oceny luk, a nie z gotowej tabeli miesięcy.

Najczęstsze błędy

  • dobór IG wyłącznie według liczby pracowników lub budżetu;
  • uznanie zakupu SIEM, EDR albo skanera za wdrożenie całego Safeguard;
  • stosowanie benchmarku bez testów kompatybilności i planu wycofania;
  • raportowanie procentu zgodności bez ujawnienia zakresu i krytycznych wyjątków;
  • pomijanie usług chmurowych, SaaS, kont technicznych, dostawców albo urządzeń OT/IoT;
  • traktowanie mapowania do ISO, NIST lub KSC jako dowodu zgodności;
  • jednorazowy audyt bez monitorowania zmian i ponownej weryfikacji.

Najczęściej zadawane pytania

Czy CIS Controls v8.1 są bezpłatne?
CIS pozwala każdemu używać Controls do poprawy własnego bezpieczeństwa. Wykorzystanie przez dostawcę, konsultanta albo w produkcie lub usłudze dla klientów podlega odrębnym warunkom i może wymagać członkostwa lub autoryzacji. Zawsze trzeba sprawdzić aktualne warunki CIS.[3]
Czy CIS wydaje certyfikat zgodności organizacji?
Nie. Można przeprowadzić samoocenę lub niezależną ocenę i wydać raport z zakresem oraz dowodami, ale nie należy nazywać go certyfikatem CIS Controls.
Czy IG1 jest tylko dla małych firm?
Nie. CIS zaleca IG1 jako punkt startowy dla każdej organizacji. Profil organizacji pomaga wybrać dalsze zabezpieczenia, ale nie istnieje formalny próg zatrudnienia.
Czy pełne IG1 oznacza zgodność z NIS2 lub KSC?
Nie. IG1 może wspierać część środków technicznych i organizacyjnych, lecz nie obejmuje automatycznie wszystkich obowiązków prawnych, zakresu podmiotowego, zarządzania, raportowania i nadzoru.
Czy każdy CIS Benchmark ma Level 1 i Level 2?
Większość ma wiele profili, ale struktura zależy od produktu. Trzeba czytać konkretny benchmark i stosować dokładnie tę wersję, która odpowiada wdrożonemu środowisku.
Czy wynik CIS-CAT potwierdza wdrożenie CIS Controls?
Nie. Potwierdza zgodność wybranych ustawień z obsługiwanym benchmarkiem w określonym zakresie i czasie. Program Controls obejmuje także procesy, ludzi, dane, dostawców i działania, których taki skan nie ocenia.
Od czego rozpocząć wdrożenie?
Od określenia krytycznych usług i danych oraz zbudowania wiarygodnej inwentaryzacji aktywów, oprogramowania, kont i dostawców. Następnie należy ocenić IG1 i dołączyć zabezpieczenia wynikające z ryzyka.
Jak często aktualizować ocenę?
Nie ma jednego terminu dla całego programu. Częstotliwość powinna odpowiadać wymaganiu konkretnego Safeguard, dynamice środowiska, ryzyku i istotnym zmianom. Benchmarki należy ponownie oceniać także po zmianie produktu, konfiguracji lub wersji wytycznych.

Potrzebujesz oceny CIS Controls lub hardeningu?

4crypto.eu może pomóc określić zakres, przeprowadzić ocenę Safeguards, przygotować plan naprawczy i zweryfikować konfiguracje na podstawie właściwych CIS Benchmarks.

Bibliografia i źródła

Stan źródeł: 29 sierpnia 2026 r. Wersję benchmarku i warunki licencyjne należy sprawdzać przed każdym użyciem.

  1. [1] guidelineCenter for Internet Security (2024). CIS Critical Security Controls v8.1. Wydanie z 24 czerwca 2024 r. · cisecurity.org/controls/v8-1
  2. [2] guidelineCenter for Internet Security (2024). Implementation Groups. · cisecurity.org/controls/implementation-groups
  3. [3] guidelineCenter for Internet Security (2024). CIS Critical Security Controls FAQ. · cisecurity.org/controls/cis-controls-faq
  4. [4] guidelineCenter for Internet Security (2024). CIS Benchmarks FAQ. · cisecurity.org/cis-benchmarks/cis-benchmarks-faq
  5. [5] regulationCenter for Internet Security (2024). Terms and Conditions. Warunki korzystania z materiałów CIS. · cisecurity.org/terms-and-conditions-table-of-contents
  6. [6] guidelineCenter for Internet Security (2024). The 18 CIS Critical Security Controls. · cisecurity.org/controls/cis-controls-list
  7. [7] guidelineCenter for Internet Security (2024). CIS Controls Assessment Specification for Controls v8.1. · cisecurity.org/controls/cis-controls-assessment-specification
  8. [8] guidelineCenter for Internet Security (2024). Controls Self-Assessment Tool (CSAT). · csat.cisecurity.org
  9. [9] standardNIST (2024). Cybersecurity Framework 2.0, NIST CSWP 29. DOI: 10.6028/NIST.CSWP.29. · doi.org/10.6028/NIST.CSWP.29
  10. [10] guidelineNIST (2024). CSF 2.0 Informative References. · nist.gov/cyberframework/informative-references
  11. [11] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · iso.org/standard/27001
  12. [12] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security controls. · iso.org/standard/75652.html
  13. [13] regulationSejm RP (2026). Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Dz.U. 2026 poz. 252. · ELI
  14. [14] regulationParlament Europejski i Rada UE (2022). Dyrektywa (UE) 2022/2555 (NIS2), w szczególności art. 21. · EUR-Lex
4crypto.eu