Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie

Stworzenie Krajowego Systemu Cyberbezpieczeństwa (KSC) to cel ustawy, która 28 sierpnia br. weszła w życie. Po raz pierwszy, powstaje system z jasnym przydziałem zadań i odpowiedzialności, który umożliwi sprawne działania na rzecz wykrywania, zapobiegania i minimalizowania skutków ataków naruszających cyberbezpieczeństwo RP.
 Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie
/ gov.pl/cyfryzacja

Ustawa o krajowym systemie cyberbezpieczeństwa została uchwalona przez Sejm RP 5 lipca 2018 r., 1 sierpnia podpisał ją Prezydent RP, a następnie została opublikowana w Dzienniku Ustaw RP 13 sierpnia br. (Dz. U. 2018 poz. 1560).

Ustawa oraz towarzyszące jej rozporządzenia wykonawcze w pełni wdrożą do polskiego porządku prawnego tzw. dyrektywę NIS.

Kto wchodzi w skład KSC?

Dzięki ustawie powstanie w Polsce krajowy system cyberbezpieczeństwa. W jego skład wejdą m.in. instytucje administracji rządowej i samorządowej oraz najwięksi przedsiębiorcy z kluczowych sektorów gospodarki. W ustawie mowa jest zatem o: operatorach usług kluczowych (OUK), czyli m.in. największe banki, firmy z sektora energetycznego, przewoźnicy lotniczy i kolejowi, armatorzy, szpitale; dostawcach usług kluczowych (DUC), czyli m.in. internetowych platformach handlowych; organach właściwych (OW), czyli instytucjach publicznych, w których kompetencjach znajdzie się nadzór nad danym istotnym sektorem dla naszej gospodarki np. dla firm zajmujących się transportem lotniczym organem właściwym jest Minister Infrastruktury; Zespołach Reagowania na Incydenty Bezpieczeństwa Komputerowego utworzone w trzech instytucjach: Agencji Bezpieczeństwa Wewnętrznego (CSIRT GOV), Naukowej i Akademickiej Sieci Komputerowej – Państwowym Instytucie Badawczym (CSIRT NASK) oraz Ministerstwie Obrony Narodowej (CSIRT MON), które będą współpracować ze sobą, z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do spraw informatyzacji oraz Pełnomocnikiem Rządu ds. Cyberbezpieczeństwa; sektorowych zespołach cyberbezpieczeństwa, np. taki utworzony przez największe banki w Polsce.

Podmioty wchodzące w skład krajowego systemu cyberbezpieczeństwa utworzą spójny system pozwalający na podejmowanie różnorodnych i skutecznych działań zarówno przeciwdziałających zagrożeniom, jak i zapewniających skuteczne reagowanie w przypadku wystąpienia incydentów.

Więcej informacji na temat m.in. podmiotów tworzących KSC, czy o tym jak będzie wyglądała obsługa incydentu, w tym szczegółowe wykresy, znajduje się tutaj.

Wymiana informacji - to serce nowego systemu

Przy Ministrze Cyfryzacji powstanie Pojedynczy Punkt Kontaktowy (PPK), który umożliwi wymianę informacji o poważnych incydentach, które dotknęły co najmniej dwa państwa członkowskie UE. Dzięki temu nasze trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego, a także zespoły sektorowe będą ostrzegane o możliwych zagrożeniach. Ponadto te trzy Zespoły Reagowania będą mogły, poprzez Punkt Kontaktowy, przekazywać innym państwom członkowskim UE ostrzeżenia.

Obowiązki operatorów usług kluczowych

Od momentu otrzymania od organu właściwego decyzji administracyjnej, dany podmiot uznany za operatora usługi kluczowej jest zobowiązany do:

  • Po 3 miesiącach od otrzymania decyzji od organu właściwego operator: dokonuje szacowania ryzyka dla swoich usług kluczowych, zarządza incydentami, wyznacza osobę kontaktową z właściwym CSIRT i PPK przy MC, prowadzi działania edukacyjne wobec użytkowników, obsługuje incydenty we własnych systemach, zgłasza incydenty poważne, usuwa wskazywane podatności;
  • Po 6 miesiącach od otrzymania decyzji: wdraża odpowiednie i adekwatne do oszacowanego ryzyka środki techniczne i organizacyjne, zbiera informacje o zagrożeniach i podatnościach, stosuje środki zapobiegające i ograniczające wpływ incydentów na bezpieczeństwo systemu informacyjnego, stosuje wymaganą dokumentację;
  • Po 12 miesiącach od otrzymania decyzji: przygotowuje pierwszy audyt w rozumieniu ustawy, przekazuje sprawozdanie z audytu, wskazanym w ustawie podmiotom.

Jednocześnie przypominamy, że za niewykonanie przez OUK obowiązków wynikających z ustawy , przewidziano zastosowanie kar finansowych (patrz rozdział 14 ustawy).

Najważniejsze daty zapisane w ustawie

Poza ww. datami związanymi z obowiązkami OUK, OW np. Ministerstwo Cyfryzacji, najpóźniej do 9 listopada br. są zobowiązane do zidentyfikowania i wydania decyzji administracyjnej o uznaniu danego podmiotu za operatora usługi kluczowej. Data ta jest także granicznym terminem przekazania przez organy właściwe Ministrowi Cyfryzacji wniosków o wpisanie zidentyfikowanych operatorów do wykazu operatorów usług kluczowych.

Natomiast obowiązkiem Ministra Cyfryzacji jest przekazanie do 9 listopada br. Komisji Europejskiej informacji dotyczących m.in. wykazu usług kluczowych oraz liczby zidentyfikowanych operatorów. Na Ministrze Cyfryzacji spoczywa także obowiązek przygotowania strategii cyberbezpieczeństwa RP. Przyjęcie tej strategii ma nastąpić najpóźniej do 31 października 2019 r.

Prezes Rady Ministrów w terminie do 3 miesięcy od wejścia w życie tej ustawy powoła Pełnomocnika do Spraw Cyberbezpieczeństwa, czyli osobę odpowiedzialną za koordynowanie działań i realizowanie polityki rządu w zakresie zapewnienia cyberbezpieczeństwa w Polsce.

Rozporządzenia wykonawcze do ustawy

Finalizowane są obecnie prace nad ośmioma rozporządzeniami wykonawczymi, bez których pełne wdrożenie nowego systemu nie jest możliwe.

Obecnie, po etapie konsultacji społecznych, trwają uzgodnienia wewnątrzrządowe nad ostatecznym kształtem zapisów szczegółowych rozporządzeń wykonawczych do ustawy. 

Źródło: gov.pl/cyfryzacja

GT


 

POLECANE
Prezydent Nawrocki: To zabójstwo budzi najgłębszy sprzeciw z ostatniej chwili
Prezydent Nawrocki: To zabójstwo budzi najgłębszy sprzeciw

Każdy akt agresji zasługuje na potępienie. Jednak zabójstwo młodego mężczyzny, męża i ojca, z powodu różnic politycznych budzi najgłębszy sprzeciw i podważa same podstawy demokracji - tak napisał prezydent Karol Nawrocki o zamachu na Charlie Kirka, konserwatywnego działacza i stronnika prezydenta Trumpa. 31-latek został w środę zastrzelony podczas przemowy na uniwersytecie w Utah.

Miał zażądać niemal milion zł łapówki. CBA zatrzymała prezesa dużej spółki kolejowej z ostatniej chwili
Miał zażądać niemal milion zł łapówki. CBA zatrzymała prezesa dużej spółki kolejowej

Funkcjonariusze Centralnego Biura Antykorupcyjnego zatrzymali dwie osoby w związku z żądaniem korzyści majątkowej w wysokości 900 tys. złotych. Sprawa dotyczy kontraktu na dostawę elementów do budowy wagonów kolejowych. Śledztwo nadzoruje Śląski Wydział Zamiejscowy Departamentu do Spraw Przestępczości Zorganizowanej i Korupcji Prokuratury Krajowej w Katowicach.

Białoruś uwolniła ponad 50 więźniów. Wśród nich są Polacy z ostatniej chwili
Białoruś uwolniła ponad 50 więźniów. Wśród nich są Polacy

Po negocjacjach w Mińsku delegacja, kierowana przez Stany Zjednoczone, przewozi do Wilna 52 uwolnionych więźniów, w tym jest 14 obcokrajowców. Wśród uwolnionych są także obywatele Polski. Informację o tym podała najpierw ambasada USA w Wilnie, następnie prezydent Litwy Gitanas Nauseda, który potwierdził, że uwolnieni są na terytorium Litwy.

„Die Welt”: Rosyjskie drony zmierzały prosto w bazę NATO w Polsce z ostatniej chwili
„Die Welt”: Rosyjskie drony zmierzały prosto w bazę NATO w Polsce

Pięć rosyjskich dronów leciało bezpośrednim kursem w stronę bazy NATO w Polsce, przez którą transportowany jest sprzęt wojskowy dla Ukrainy; była to celowa akcja – podał w czwartek niemiecki dziennik „Die Welt”, powołując się na źródła w polskich służbach i w NATO.

Drony nad Polską. Europejskie kraje również wzywają dyplomatów Rosji na dywanik z ostatniej chwili
Drony nad Polską. Europejskie kraje również wzywają dyplomatów Rosji na dywanik

W związku z naruszeniem polskiej przestrzeni powietrznej przez rosyjskie drony MSZ Holandii wezwało rosyjskiego ambasadora. Z kolei hiszpańskie Ministerstwo Spraw Zagranicznych wezwało rosyjskiego charge d’affaires w Madrycie.

Charlie Kirk nie żyje. Uwagę zwraca jego ostatni wpis na X gorące
Charlie Kirk nie żyje. Uwagę zwraca jego ostatni wpis na X

Jeszcze w nocy Donald Trump przekazał, że postrzelony podczas przemówienia w Utah Valley University Charlie Kirk nie żyje. Uwagę zwraca jego ostatni wpis na platformie X.

Wyłączenia prądu na Śląsku. Ważny komunikat z ostatniej chwili
Wyłączenia prądu na Śląsku. Ważny komunikat

Najbliższe dni w województwie śląskim upłyną pod znakiem planowanych prac energetycznych. Tauron Dystrybucja zapowiada liczne wyłączenia, które obejmą m.in. Bielsko-Białą, Częstochowę, Gliwice, Bytom, Żory oraz Rybnik. Sprawdź, czy Twój adres znajduje się na liście, i przygotuj się na przerwy w dostawie energii.

Donald Trump: To zwierzę,  kara śmierci dla zabójcy Ukrainki Wiadomości
Donald Trump: To zwierzę, kara śmierci dla zabójcy Ukrainki

Donald Trump wezwał do skazania na karę śmierci domniemanego zabójcy Iryny Zarutskiej, młodej ukraińskiej uchodźczyni zamordowanej w Charlotte w Północnej Karolinie. 23-letnia kobieta została wielokrotnie ugodzona nożem w pociągu Lynx Blue Line 22 sierpnia.

Tylko cztery partie w Sejmie, spory wzrost Konfederacji. Zobacz najnowszy sondaż z ostatniej chwili
Tylko cztery partie w Sejmie, spory wzrost Konfederacji. Zobacz najnowszy sondaż

Zaledwie cztery partie weszłyby do Sejmu, gdyby wybory odbyły się w najbliższą niedzielę – wynika z najnowszego sondażu Ogólnopolskiej Grupy Badawczej. Na czele jest Platforma Obywatelska, ale jej koalicjanci znaleźli się pod progiem wyborczym. Wyraźne wzrosty zanotowała Konfederacja i ugrupowanie Grzegorza Brauna.

Dyrektor węgierskiego Centrum Praw Podstawowych: Tusk i Magyar to marionetki Brukseli tylko u nas
Dyrektor węgierskiego Centrum Praw Podstawowych: Tusk i Magyar to marionetki Brukseli

- Z perspektywy Węgier oceniam rządy Tuska jako dyktaturę. Wiążę jednak duże nadzieję na współpracę pomiędzy polskim prezydentem Karolem Nawrockim a węgierskim premierem Viktorem Orbánem  - mówi w rozmowie z "Tygodnikiem Solidarność" Dr. Miklós Szánthó, prawnik, analityk polityczny, dyrektor węgierskiego Centrum Praw Podstawowych.

REKLAMA

Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie

Stworzenie Krajowego Systemu Cyberbezpieczeństwa (KSC) to cel ustawy, która 28 sierpnia br. weszła w życie. Po raz pierwszy, powstaje system z jasnym przydziałem zadań i odpowiedzialności, który umożliwi sprawne działania na rzecz wykrywania, zapobiegania i minimalizowania skutków ataków naruszających cyberbezpieczeństwo RP.
 Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie
/ gov.pl/cyfryzacja

Ustawa o krajowym systemie cyberbezpieczeństwa została uchwalona przez Sejm RP 5 lipca 2018 r., 1 sierpnia podpisał ją Prezydent RP, a następnie została opublikowana w Dzienniku Ustaw RP 13 sierpnia br. (Dz. U. 2018 poz. 1560).

Ustawa oraz towarzyszące jej rozporządzenia wykonawcze w pełni wdrożą do polskiego porządku prawnego tzw. dyrektywę NIS.

Kto wchodzi w skład KSC?

Dzięki ustawie powstanie w Polsce krajowy system cyberbezpieczeństwa. W jego skład wejdą m.in. instytucje administracji rządowej i samorządowej oraz najwięksi przedsiębiorcy z kluczowych sektorów gospodarki. W ustawie mowa jest zatem o: operatorach usług kluczowych (OUK), czyli m.in. największe banki, firmy z sektora energetycznego, przewoźnicy lotniczy i kolejowi, armatorzy, szpitale; dostawcach usług kluczowych (DUC), czyli m.in. internetowych platformach handlowych; organach właściwych (OW), czyli instytucjach publicznych, w których kompetencjach znajdzie się nadzór nad danym istotnym sektorem dla naszej gospodarki np. dla firm zajmujących się transportem lotniczym organem właściwym jest Minister Infrastruktury; Zespołach Reagowania na Incydenty Bezpieczeństwa Komputerowego utworzone w trzech instytucjach: Agencji Bezpieczeństwa Wewnętrznego (CSIRT GOV), Naukowej i Akademickiej Sieci Komputerowej – Państwowym Instytucie Badawczym (CSIRT NASK) oraz Ministerstwie Obrony Narodowej (CSIRT MON), które będą współpracować ze sobą, z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do spraw informatyzacji oraz Pełnomocnikiem Rządu ds. Cyberbezpieczeństwa; sektorowych zespołach cyberbezpieczeństwa, np. taki utworzony przez największe banki w Polsce.

Podmioty wchodzące w skład krajowego systemu cyberbezpieczeństwa utworzą spójny system pozwalający na podejmowanie różnorodnych i skutecznych działań zarówno przeciwdziałających zagrożeniom, jak i zapewniających skuteczne reagowanie w przypadku wystąpienia incydentów.

Więcej informacji na temat m.in. podmiotów tworzących KSC, czy o tym jak będzie wyglądała obsługa incydentu, w tym szczegółowe wykresy, znajduje się tutaj.

Wymiana informacji - to serce nowego systemu

Przy Ministrze Cyfryzacji powstanie Pojedynczy Punkt Kontaktowy (PPK), który umożliwi wymianę informacji o poważnych incydentach, które dotknęły co najmniej dwa państwa członkowskie UE. Dzięki temu nasze trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego, a także zespoły sektorowe będą ostrzegane o możliwych zagrożeniach. Ponadto te trzy Zespoły Reagowania będą mogły, poprzez Punkt Kontaktowy, przekazywać innym państwom członkowskim UE ostrzeżenia.

Obowiązki operatorów usług kluczowych

Od momentu otrzymania od organu właściwego decyzji administracyjnej, dany podmiot uznany za operatora usługi kluczowej jest zobowiązany do:

  • Po 3 miesiącach od otrzymania decyzji od organu właściwego operator: dokonuje szacowania ryzyka dla swoich usług kluczowych, zarządza incydentami, wyznacza osobę kontaktową z właściwym CSIRT i PPK przy MC, prowadzi działania edukacyjne wobec użytkowników, obsługuje incydenty we własnych systemach, zgłasza incydenty poważne, usuwa wskazywane podatności;
  • Po 6 miesiącach od otrzymania decyzji: wdraża odpowiednie i adekwatne do oszacowanego ryzyka środki techniczne i organizacyjne, zbiera informacje o zagrożeniach i podatnościach, stosuje środki zapobiegające i ograniczające wpływ incydentów na bezpieczeństwo systemu informacyjnego, stosuje wymaganą dokumentację;
  • Po 12 miesiącach od otrzymania decyzji: przygotowuje pierwszy audyt w rozumieniu ustawy, przekazuje sprawozdanie z audytu, wskazanym w ustawie podmiotom.

Jednocześnie przypominamy, że za niewykonanie przez OUK obowiązków wynikających z ustawy , przewidziano zastosowanie kar finansowych (patrz rozdział 14 ustawy).

Najważniejsze daty zapisane w ustawie

Poza ww. datami związanymi z obowiązkami OUK, OW np. Ministerstwo Cyfryzacji, najpóźniej do 9 listopada br. są zobowiązane do zidentyfikowania i wydania decyzji administracyjnej o uznaniu danego podmiotu za operatora usługi kluczowej. Data ta jest także granicznym terminem przekazania przez organy właściwe Ministrowi Cyfryzacji wniosków o wpisanie zidentyfikowanych operatorów do wykazu operatorów usług kluczowych.

Natomiast obowiązkiem Ministra Cyfryzacji jest przekazanie do 9 listopada br. Komisji Europejskiej informacji dotyczących m.in. wykazu usług kluczowych oraz liczby zidentyfikowanych operatorów. Na Ministrze Cyfryzacji spoczywa także obowiązek przygotowania strategii cyberbezpieczeństwa RP. Przyjęcie tej strategii ma nastąpić najpóźniej do 31 października 2019 r.

Prezes Rady Ministrów w terminie do 3 miesięcy od wejścia w życie tej ustawy powoła Pełnomocnika do Spraw Cyberbezpieczeństwa, czyli osobę odpowiedzialną za koordynowanie działań i realizowanie polityki rządu w zakresie zapewnienia cyberbezpieczeństwa w Polsce.

Rozporządzenia wykonawcze do ustawy

Finalizowane są obecnie prace nad ośmioma rozporządzeniami wykonawczymi, bez których pełne wdrożenie nowego systemu nie jest możliwe.

Obecnie, po etapie konsultacji społecznych, trwają uzgodnienia wewnątrzrządowe nad ostatecznym kształtem zapisów szczegółowych rozporządzeń wykonawczych do ustawy. 

Źródło: gov.pl/cyfryzacja

GT



 

Polecane
Emerytury
Stażowe