Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie

Stworzenie Krajowego Systemu Cyberbezpieczeństwa (KSC) to cel ustawy, która 28 sierpnia br. weszła w życie. Po raz pierwszy, powstaje system z jasnym przydziałem zadań i odpowiedzialności, który umożliwi sprawne działania na rzecz wykrywania, zapobiegania i minimalizowania skutków ataków naruszających cyberbezpieczeństwo RP.
 Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie
/ gov.pl/cyfryzacja

Ustawa o krajowym systemie cyberbezpieczeństwa została uchwalona przez Sejm RP 5 lipca 2018 r., 1 sierpnia podpisał ją Prezydent RP, a następnie została opublikowana w Dzienniku Ustaw RP 13 sierpnia br. (Dz. U. 2018 poz. 1560).

Ustawa oraz towarzyszące jej rozporządzenia wykonawcze w pełni wdrożą do polskiego porządku prawnego tzw. dyrektywę NIS.

Kto wchodzi w skład KSC?

Dzięki ustawie powstanie w Polsce krajowy system cyberbezpieczeństwa. W jego skład wejdą m.in. instytucje administracji rządowej i samorządowej oraz najwięksi przedsiębiorcy z kluczowych sektorów gospodarki. W ustawie mowa jest zatem o: operatorach usług kluczowych (OUK), czyli m.in. największe banki, firmy z sektora energetycznego, przewoźnicy lotniczy i kolejowi, armatorzy, szpitale; dostawcach usług kluczowych (DUC), czyli m.in. internetowych platformach handlowych; organach właściwych (OW), czyli instytucjach publicznych, w których kompetencjach znajdzie się nadzór nad danym istotnym sektorem dla naszej gospodarki np. dla firm zajmujących się transportem lotniczym organem właściwym jest Minister Infrastruktury; Zespołach Reagowania na Incydenty Bezpieczeństwa Komputerowego utworzone w trzech instytucjach: Agencji Bezpieczeństwa Wewnętrznego (CSIRT GOV), Naukowej i Akademickiej Sieci Komputerowej – Państwowym Instytucie Badawczym (CSIRT NASK) oraz Ministerstwie Obrony Narodowej (CSIRT MON), które będą współpracować ze sobą, z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do spraw informatyzacji oraz Pełnomocnikiem Rządu ds. Cyberbezpieczeństwa; sektorowych zespołach cyberbezpieczeństwa, np. taki utworzony przez największe banki w Polsce.

Podmioty wchodzące w skład krajowego systemu cyberbezpieczeństwa utworzą spójny system pozwalający na podejmowanie różnorodnych i skutecznych działań zarówno przeciwdziałających zagrożeniom, jak i zapewniających skuteczne reagowanie w przypadku wystąpienia incydentów.

Więcej informacji na temat m.in. podmiotów tworzących KSC, czy o tym jak będzie wyglądała obsługa incydentu, w tym szczegółowe wykresy, znajduje się tutaj.

Wymiana informacji - to serce nowego systemu

Przy Ministrze Cyfryzacji powstanie Pojedynczy Punkt Kontaktowy (PPK), który umożliwi wymianę informacji o poważnych incydentach, które dotknęły co najmniej dwa państwa członkowskie UE. Dzięki temu nasze trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego, a także zespoły sektorowe będą ostrzegane o możliwych zagrożeniach. Ponadto te trzy Zespoły Reagowania będą mogły, poprzez Punkt Kontaktowy, przekazywać innym państwom członkowskim UE ostrzeżenia.

Obowiązki operatorów usług kluczowych

Od momentu otrzymania od organu właściwego decyzji administracyjnej, dany podmiot uznany za operatora usługi kluczowej jest zobowiązany do:

  • Po 3 miesiącach od otrzymania decyzji od organu właściwego operator: dokonuje szacowania ryzyka dla swoich usług kluczowych, zarządza incydentami, wyznacza osobę kontaktową z właściwym CSIRT i PPK przy MC, prowadzi działania edukacyjne wobec użytkowników, obsługuje incydenty we własnych systemach, zgłasza incydenty poważne, usuwa wskazywane podatności;
  • Po 6 miesiącach od otrzymania decyzji: wdraża odpowiednie i adekwatne do oszacowanego ryzyka środki techniczne i organizacyjne, zbiera informacje o zagrożeniach i podatnościach, stosuje środki zapobiegające i ograniczające wpływ incydentów na bezpieczeństwo systemu informacyjnego, stosuje wymaganą dokumentację;
  • Po 12 miesiącach od otrzymania decyzji: przygotowuje pierwszy audyt w rozumieniu ustawy, przekazuje sprawozdanie z audytu, wskazanym w ustawie podmiotom.

Jednocześnie przypominamy, że za niewykonanie przez OUK obowiązków wynikających z ustawy , przewidziano zastosowanie kar finansowych (patrz rozdział 14 ustawy).

Najważniejsze daty zapisane w ustawie

Poza ww. datami związanymi z obowiązkami OUK, OW np. Ministerstwo Cyfryzacji, najpóźniej do 9 listopada br. są zobowiązane do zidentyfikowania i wydania decyzji administracyjnej o uznaniu danego podmiotu za operatora usługi kluczowej. Data ta jest także granicznym terminem przekazania przez organy właściwe Ministrowi Cyfryzacji wniosków o wpisanie zidentyfikowanych operatorów do wykazu operatorów usług kluczowych.

Natomiast obowiązkiem Ministra Cyfryzacji jest przekazanie do 9 listopada br. Komisji Europejskiej informacji dotyczących m.in. wykazu usług kluczowych oraz liczby zidentyfikowanych operatorów. Na Ministrze Cyfryzacji spoczywa także obowiązek przygotowania strategii cyberbezpieczeństwa RP. Przyjęcie tej strategii ma nastąpić najpóźniej do 31 października 2019 r.

Prezes Rady Ministrów w terminie do 3 miesięcy od wejścia w życie tej ustawy powoła Pełnomocnika do Spraw Cyberbezpieczeństwa, czyli osobę odpowiedzialną za koordynowanie działań i realizowanie polityki rządu w zakresie zapewnienia cyberbezpieczeństwa w Polsce.

Rozporządzenia wykonawcze do ustawy

Finalizowane są obecnie prace nad ośmioma rozporządzeniami wykonawczymi, bez których pełne wdrożenie nowego systemu nie jest możliwe.

Obecnie, po etapie konsultacji społecznych, trwają uzgodnienia wewnątrzrządowe nad ostatecznym kształtem zapisów szczegółowych rozporządzeń wykonawczych do ustawy. 

Źródło: gov.pl/cyfryzacja

GT


Oceń artykuł
Wczytuję ocenę...

 

POLECANE
Waldemar Krysiak: Lekarze zmieniający dzieciom płeć zostaną zmuszeni do ujawnienia szczegółów swoich eksperymentów Wiadomości
Waldemar Krysiak: Lekarze "zmieniający dzieciom płeć" zostaną zmuszeni do ujawnienia szczegółów swoich eksperymentów

Kolejny, ciężki cios dla ideologii gender: Szkocja wycofuje się z prób „zmiany płci” u dzieci, a angielscy lekarze, którzy takich procedur się dopuszczali, zostaną zmuszeni do ujawnienia szczegółów eksperymentów. W Wielkiej Brytanii kończy się masowe okaleczanie dzieci motywowane lewicowym szaleństwem.

Naukowy wieczór z dr Kaweckim: Polacy tworzą urządzenie do badania naszej pozycji względem czasoprzestrzeni Wiadomości
Naukowy wieczór z dr Kaweckim: Polacy tworzą urządzenie do badania naszej pozycji względem czasoprzestrzeni

Moc polskiej nauki! Polacy tworzą najczulsze na Ziemi urządzenie do badania naszej pozycji względem czasoprzestrzeni! To jest projekt rodem science - fiction.

Polacy na lotnisku w Dubaju: 27 godzin czekania, a linie proponują nam lot za pięć dni z ostatniej chwili
Polacy na lotnisku w Dubaju: 27 godzin czekania, a linie proponują nam lot za pięć dni

Główne lotnisko w Dubaju powoli wraca do normalnej pracy po zakłóceniach związanych z gwałtownymi deszczami. "Dziś odleciał do Warszawy w połowie pusty samolot, a naszych bagaży nie ma. Po 27 godzinach czekania na lotnisku linie proponują nam lot powrotny dopiero 23 kwietnia" - powiedziała PAP Nina, jedna z pasażerek.

Prezydent Duda: Idea włączenia się do tzw. kopuły europejskiej dla nas jest nieco spóźniona z ostatniej chwili
Prezydent Duda: Idea włączenia się do tzw. kopuły europejskiej dla nas jest nieco spóźniona

Prezydent Andrzej Duda ocenił w czwartek, że jeśli chodzi o plan włączenia się Polski tzw. kopuły europejskiej, to "ta idea, kiedy dwa lata temu została ogłoszona, była dla nas nieco spóźniona". Jak przypomniał od kilku lat realizujemy nasz system obrony przeciwlotniczej.

Szokujący tytuł Rzeczpospolitej. Ekspert łapie się za głowę z ostatniej chwili
Szokujący tytuł "Rzeczpospolitej". Ekspert łapie się za głowę

Prokuratura Krajowa podała w czwartek, że na terytorium Polski zatrzymano i postawiono zarzuty Pawłowi K., który zgłosił gotowość do działania dla wywiadu wojskowego Rosji. Jak wynika ze śledztwa, informacje Pawła K. miały pomóc w ewentualnym zamachu na życie prezydenta Ukrainy Wołodymyra Zełenskiego. Artykuł w tej sprawie pojawił się na wielu portalach, w tym rownież na stronie "Rzeczpospolitej". Problem w tym, że na portalu "Rzeczpospolitej" okraszono go szokującym tytułem. Głos zabrał ekspert ds. wojskowych Paweł Zariczny.

Polak z poważnymi zarzutami. W tle plan zamachu na Zełenskiego z ostatniej chwili
Polak z poważnymi zarzutami. W tle plan zamachu na Zełenskiego

Prokuratura Krajowa podała w czwartek, że na terytorium Polski zatrzymano i postawiono zarzuty Pawłowi K., który zgłosił gotowość do działania dla wywiadu wojskowego Rosji. Jak wynika ze śledztwa, informacje Pawła K. miały pomóc w ewentualnym zamachu na życie prezydenta Ukrainy Wołodymyra Zełenskiego.

Dramat w Bydgoszczy. Nie żyje 15-latka z ostatniej chwili
Dramat w Bydgoszczy. Nie żyje 15-latka

Nie żyje 15-letnia dziewczyna, która w czwartek w Bydgoszczy wpadła pod tramwaj na ul. Fordońskiej. Wypadek spowodował poważne utrudnienia w ruchu samochodów i kursowaniu tramwajów - poinformowała kom. Lidia Kowalska z bydgoskiej Komendy Miejskiej Policji.

Mariusz Błaszczak żąda wyjaśnień od kierownictwa MON z ostatniej chwili
Mariusz Błaszczak żąda wyjaśnień od kierownictwa MON

W środę w Warszawie doszło do spotkania generalnego inspektora Bundeswehry gen. Carstena Breuera z szefem Sztabu Generalnego Wojska Polskiego gen. Wiesławem Kukułą. Wpis niemieckiego generała wywołał burzę. Mariusz Błaszczak żąda wyjaśnień od kierownictwa MON.

Niemcy przejmują odpowiedzialność za wschodnią flankę NATO. Burza po słowach szefa Bundeswehry z ostatniej chwili
"Niemcy przejmują odpowiedzialność za wschodnią flankę NATO". Burza po słowach szefa Bundeswehry

W środę w Warszawie doszło do spotkania generalnego inspektora Bundeswehry gen. Carstena Breuera z szefem Sztabu Generalnego Wojska Polskiego gen. Wiesławem Kukułą. Wpis niemieckiego generała wywołał burzę.

Oni również musieli zrezygnować z Tańca z gwiazdami z ostatniej chwili
Oni również musieli zrezygnować z "Tańca z gwiazdami"

Na trzy dni przed kolejnym odcinkiem „Tańca z gwiazdami” jedna z uczestniczek ogłosiła, że rezygnuje z dalszego uczestnictwa w programie.

REKLAMA

Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie

Stworzenie Krajowego Systemu Cyberbezpieczeństwa (KSC) to cel ustawy, która 28 sierpnia br. weszła w życie. Po raz pierwszy, powstaje system z jasnym przydziałem zadań i odpowiedzialności, który umożliwi sprawne działania na rzecz wykrywania, zapobiegania i minimalizowania skutków ataków naruszających cyberbezpieczeństwo RP.
 Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie
/ gov.pl/cyfryzacja

Ustawa o krajowym systemie cyberbezpieczeństwa została uchwalona przez Sejm RP 5 lipca 2018 r., 1 sierpnia podpisał ją Prezydent RP, a następnie została opublikowana w Dzienniku Ustaw RP 13 sierpnia br. (Dz. U. 2018 poz. 1560).

Ustawa oraz towarzyszące jej rozporządzenia wykonawcze w pełni wdrożą do polskiego porządku prawnego tzw. dyrektywę NIS.

Kto wchodzi w skład KSC?

Dzięki ustawie powstanie w Polsce krajowy system cyberbezpieczeństwa. W jego skład wejdą m.in. instytucje administracji rządowej i samorządowej oraz najwięksi przedsiębiorcy z kluczowych sektorów gospodarki. W ustawie mowa jest zatem o: operatorach usług kluczowych (OUK), czyli m.in. największe banki, firmy z sektora energetycznego, przewoźnicy lotniczy i kolejowi, armatorzy, szpitale; dostawcach usług kluczowych (DUC), czyli m.in. internetowych platformach handlowych; organach właściwych (OW), czyli instytucjach publicznych, w których kompetencjach znajdzie się nadzór nad danym istotnym sektorem dla naszej gospodarki np. dla firm zajmujących się transportem lotniczym organem właściwym jest Minister Infrastruktury; Zespołach Reagowania na Incydenty Bezpieczeństwa Komputerowego utworzone w trzech instytucjach: Agencji Bezpieczeństwa Wewnętrznego (CSIRT GOV), Naukowej i Akademickiej Sieci Komputerowej – Państwowym Instytucie Badawczym (CSIRT NASK) oraz Ministerstwie Obrony Narodowej (CSIRT MON), które będą współpracować ze sobą, z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do spraw informatyzacji oraz Pełnomocnikiem Rządu ds. Cyberbezpieczeństwa; sektorowych zespołach cyberbezpieczeństwa, np. taki utworzony przez największe banki w Polsce.

Podmioty wchodzące w skład krajowego systemu cyberbezpieczeństwa utworzą spójny system pozwalający na podejmowanie różnorodnych i skutecznych działań zarówno przeciwdziałających zagrożeniom, jak i zapewniających skuteczne reagowanie w przypadku wystąpienia incydentów.

Więcej informacji na temat m.in. podmiotów tworzących KSC, czy o tym jak będzie wyglądała obsługa incydentu, w tym szczegółowe wykresy, znajduje się tutaj.

Wymiana informacji - to serce nowego systemu

Przy Ministrze Cyfryzacji powstanie Pojedynczy Punkt Kontaktowy (PPK), który umożliwi wymianę informacji o poważnych incydentach, które dotknęły co najmniej dwa państwa członkowskie UE. Dzięki temu nasze trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego, a także zespoły sektorowe będą ostrzegane o możliwych zagrożeniach. Ponadto te trzy Zespoły Reagowania będą mogły, poprzez Punkt Kontaktowy, przekazywać innym państwom członkowskim UE ostrzeżenia.

Obowiązki operatorów usług kluczowych

Od momentu otrzymania od organu właściwego decyzji administracyjnej, dany podmiot uznany za operatora usługi kluczowej jest zobowiązany do:

  • Po 3 miesiącach od otrzymania decyzji od organu właściwego operator: dokonuje szacowania ryzyka dla swoich usług kluczowych, zarządza incydentami, wyznacza osobę kontaktową z właściwym CSIRT i PPK przy MC, prowadzi działania edukacyjne wobec użytkowników, obsługuje incydenty we własnych systemach, zgłasza incydenty poważne, usuwa wskazywane podatności;
  • Po 6 miesiącach od otrzymania decyzji: wdraża odpowiednie i adekwatne do oszacowanego ryzyka środki techniczne i organizacyjne, zbiera informacje o zagrożeniach i podatnościach, stosuje środki zapobiegające i ograniczające wpływ incydentów na bezpieczeństwo systemu informacyjnego, stosuje wymaganą dokumentację;
  • Po 12 miesiącach od otrzymania decyzji: przygotowuje pierwszy audyt w rozumieniu ustawy, przekazuje sprawozdanie z audytu, wskazanym w ustawie podmiotom.

Jednocześnie przypominamy, że za niewykonanie przez OUK obowiązków wynikających z ustawy , przewidziano zastosowanie kar finansowych (patrz rozdział 14 ustawy).

Najważniejsze daty zapisane w ustawie

Poza ww. datami związanymi z obowiązkami OUK, OW np. Ministerstwo Cyfryzacji, najpóźniej do 9 listopada br. są zobowiązane do zidentyfikowania i wydania decyzji administracyjnej o uznaniu danego podmiotu za operatora usługi kluczowej. Data ta jest także granicznym terminem przekazania przez organy właściwe Ministrowi Cyfryzacji wniosków o wpisanie zidentyfikowanych operatorów do wykazu operatorów usług kluczowych.

Natomiast obowiązkiem Ministra Cyfryzacji jest przekazanie do 9 listopada br. Komisji Europejskiej informacji dotyczących m.in. wykazu usług kluczowych oraz liczby zidentyfikowanych operatorów. Na Ministrze Cyfryzacji spoczywa także obowiązek przygotowania strategii cyberbezpieczeństwa RP. Przyjęcie tej strategii ma nastąpić najpóźniej do 31 października 2019 r.

Prezes Rady Ministrów w terminie do 3 miesięcy od wejścia w życie tej ustawy powoła Pełnomocnika do Spraw Cyberbezpieczeństwa, czyli osobę odpowiedzialną za koordynowanie działań i realizowanie polityki rządu w zakresie zapewnienia cyberbezpieczeństwa w Polsce.

Rozporządzenia wykonawcze do ustawy

Finalizowane są obecnie prace nad ośmioma rozporządzeniami wykonawczymi, bez których pełne wdrożenie nowego systemu nie jest możliwe.

Obecnie, po etapie konsultacji społecznych, trwają uzgodnienia wewnątrzrządowe nad ostatecznym kształtem zapisów szczegółowych rozporządzeń wykonawczych do ustawy. 

Źródło: gov.pl/cyfryzacja

GT



Oceń artykuł
Wczytuję ocenę...

 

Polecane
Emerytury
Stażowe