Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie

Stworzenie Krajowego Systemu Cyberbezpieczeństwa (KSC) to cel ustawy, która 28 sierpnia br. weszła w życie. Po raz pierwszy, powstaje system z jasnym przydziałem zadań i odpowiedzialności, który umożliwi sprawne działania na rzecz wykrywania, zapobiegania i minimalizowania skutków ataków naruszających cyberbezpieczeństwo RP.
/ gov.pl/cyfryzacja

Ustawa o krajowym systemie cyberbezpieczeństwa została uchwalona przez Sejm RP 5 lipca 2018 r., 1 sierpnia podpisał ją Prezydent RP, a następnie została opublikowana w Dzienniku Ustaw RP 13 sierpnia br. (Dz. U. 2018 poz. 1560).

Ustawa oraz towarzyszące jej rozporządzenia wykonawcze w pełni wdrożą do polskiego porządku prawnego tzw. dyrektywę NIS.

Kto wchodzi w skład KSC?

Dzięki ustawie powstanie w Polsce krajowy system cyberbezpieczeństwa. W jego skład wejdą m.in. instytucje administracji rządowej i samorządowej oraz najwięksi przedsiębiorcy z kluczowych sektorów gospodarki. W ustawie mowa jest zatem o: operatorach usług kluczowych (OUK), czyli m.in. największe banki, firmy z sektora energetycznego, przewoźnicy lotniczy i kolejowi, armatorzy, szpitale; dostawcach usług kluczowych (DUC), czyli m.in. internetowych platformach handlowych; organach właściwych (OW), czyli instytucjach publicznych, w których kompetencjach znajdzie się nadzór nad danym istotnym sektorem dla naszej gospodarki np. dla firm zajmujących się transportem lotniczym organem właściwym jest Minister Infrastruktury; Zespołach Reagowania na Incydenty Bezpieczeństwa Komputerowego utworzone w trzech instytucjach: Agencji Bezpieczeństwa Wewnętrznego (CSIRT GOV), Naukowej i Akademickiej Sieci Komputerowej – Państwowym Instytucie Badawczym (CSIRT NASK) oraz Ministerstwie Obrony Narodowej (CSIRT MON), które będą współpracować ze sobą, z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do spraw informatyzacji oraz Pełnomocnikiem Rządu ds. Cyberbezpieczeństwa; sektorowych zespołach cyberbezpieczeństwa, np. taki utworzony przez największe banki w Polsce.

Podmioty wchodzące w skład krajowego systemu cyberbezpieczeństwa utworzą spójny system pozwalający na podejmowanie różnorodnych i skutecznych działań zarówno przeciwdziałających zagrożeniom, jak i zapewniających skuteczne reagowanie w przypadku wystąpienia incydentów.

Więcej informacji na temat m.in. podmiotów tworzących KSC, czy o tym jak będzie wyglądała obsługa incydentu, w tym szczegółowe wykresy, znajduje się tutaj.

Wymiana informacji - to serce nowego systemu

Przy Ministrze Cyfryzacji powstanie Pojedynczy Punkt Kontaktowy (PPK), który umożliwi wymianę informacji o poważnych incydentach, które dotknęły co najmniej dwa państwa członkowskie UE. Dzięki temu nasze trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego, a także zespoły sektorowe będą ostrzegane o możliwych zagrożeniach. Ponadto te trzy Zespoły Reagowania będą mogły, poprzez Punkt Kontaktowy, przekazywać innym państwom członkowskim UE ostrzeżenia.

Obowiązki operatorów usług kluczowych

Od momentu otrzymania od organu właściwego decyzji administracyjnej, dany podmiot uznany za operatora usługi kluczowej jest zobowiązany do:

  • Po 3 miesiącach od otrzymania decyzji od organu właściwego operator: dokonuje szacowania ryzyka dla swoich usług kluczowych, zarządza incydentami, wyznacza osobę kontaktową z właściwym CSIRT i PPK przy MC, prowadzi działania edukacyjne wobec użytkowników, obsługuje incydenty we własnych systemach, zgłasza incydenty poważne, usuwa wskazywane podatności;
  • Po 6 miesiącach od otrzymania decyzji: wdraża odpowiednie i adekwatne do oszacowanego ryzyka środki techniczne i organizacyjne, zbiera informacje o zagrożeniach i podatnościach, stosuje środki zapobiegające i ograniczające wpływ incydentów na bezpieczeństwo systemu informacyjnego, stosuje wymaganą dokumentację;
  • Po 12 miesiącach od otrzymania decyzji: przygotowuje pierwszy audyt w rozumieniu ustawy, przekazuje sprawozdanie z audytu, wskazanym w ustawie podmiotom.

Jednocześnie przypominamy, że za niewykonanie przez OUK obowiązków wynikających z ustawy , przewidziano zastosowanie kar finansowych (patrz rozdział 14 ustawy).

Najważniejsze daty zapisane w ustawie

Poza ww. datami związanymi z obowiązkami OUK, OW np. Ministerstwo Cyfryzacji, najpóźniej do 9 listopada br. są zobowiązane do zidentyfikowania i wydania decyzji administracyjnej o uznaniu danego podmiotu za operatora usługi kluczowej. Data ta jest także granicznym terminem przekazania przez organy właściwe Ministrowi Cyfryzacji wniosków o wpisanie zidentyfikowanych operatorów do wykazu operatorów usług kluczowych.

Natomiast obowiązkiem Ministra Cyfryzacji jest przekazanie do 9 listopada br. Komisji Europejskiej informacji dotyczących m.in. wykazu usług kluczowych oraz liczby zidentyfikowanych operatorów. Na Ministrze Cyfryzacji spoczywa także obowiązek przygotowania strategii cyberbezpieczeństwa RP. Przyjęcie tej strategii ma nastąpić najpóźniej do 31 października 2019 r.

Prezes Rady Ministrów w terminie do 3 miesięcy od wejścia w życie tej ustawy powoła Pełnomocnika do Spraw Cyberbezpieczeństwa, czyli osobę odpowiedzialną za koordynowanie działań i realizowanie polityki rządu w zakresie zapewnienia cyberbezpieczeństwa w Polsce.

Rozporządzenia wykonawcze do ustawy

Finalizowane są obecnie prace nad ośmioma rozporządzeniami wykonawczymi, bez których pełne wdrożenie nowego systemu nie jest możliwe.

Obecnie, po etapie konsultacji społecznych, trwają uzgodnienia wewnątrzrządowe nad ostatecznym kształtem zapisów szczegółowych rozporządzeń wykonawczych do ustawy. 

Źródło: gov.pl/cyfryzacja

GT


 

POLECANE
Koniec wojny na Ukrainie? Polacy są pesymistami z ostatniej chwili
Koniec wojny na Ukrainie? Polacy są pesymistami

96 proc. Polaków nie wierzy w zakończenie konfliktu w Ukrainie w tym roku – wynika z sondażu przeprowadzonego dla "Super Expressu".

Strzelanina na uczelni w USA. Wiele ofiar z ostatniej chwili
Strzelanina na uczelni w USA. Wiele ofiar

Na Uniwersytecie Browna w Providence w stanie Rhode Island doszło w niedzielę wieczorem do strzelaniny. Zginęły co najmniej dwie osoby. Ośmioro ciężko rannych trafiło do szpitala. Jak poinformowała agencja AP, policja wciąż poszukuje sprawcy.

Sukces Barcelony w meczu z Osasuną. Drużyna z Katalonii kontynuuje dobrą passę Wiadomości
Sukces Barcelony w meczu z Osasuną. Drużyna z Katalonii kontynuuje dobrą passę

Piłkarze Barcelony, bez Polaków na boisku, w meczu 16. kolejki ekstraklasy Hiszpanii po bramkach Brazylijczyka Raphinhi wygrali z Osasuną Pampeluna 2:0. Katalończycy umocnili się na prowadzeniu w tabeli i do siedmiu punktów powiększyli przewagę nad drugim Realem Madryt.

Wiecie, że na liście 100 najbardziej wpływowych osób AI Magazynu TIME jest dwóch Polaków? gorące
Wiecie, że na liście 100 najbardziej wpływowych osób AI Magazynu TIME jest dwóch Polaków?

Dwóch 30-letnich Polaków znalazło się na liście 100 najbardziej wpływowych osób AI magazynu TIME – obok Elona Muska, Sama Altmana i Marka Zuckerberga. Mati Staniszewski wraz z Piotrem Dąbkowskim stworzyli globalną firmę wartą miliardy dolarów, która dziś wyznacza światowe standardy w sztucznej inteligencji. Na liście magazynu TIME znalazł się również wybitny polski informatyk JakubPachocki.

Legendarny aktor walczy z chorobą. Są nowe doniesienia z ostatniej chwili
Legendarny aktor walczy z chorobą. Są nowe doniesienia

Bruce Willis od kilku lat walczy z poważnymi problemami zdrowotnymi. W 2022 roku zdiagnozowano u niego afazję, a rok później demencję czołowo-skroniową. Choroba postępuje, dlatego aktor przebywa obecnie w specjalistycznym ośrodku pod stałą opieką.

Pośród więźniów politycznych uwolnionych przez białoruski reżim brak Andrzeja Poczobuta. Jest komentarz Andżeliki Borys Wiadomości
Pośród więźniów politycznych uwolnionych przez białoruski reżim brak Andrzeja Poczobuta. Jest komentarz Andżeliki Borys

W sobotę 13 grudnia 2025 r. reżim Alaksandra Łukaszenki uwolnił 123 więźniów politycznych. Decyzja jest efektem negocjacji z administracją prezydenta USA Donalda Trumpa - w zamian Stany Zjednoczone zniosły sankcje na kluczowy dla Białorusi koncern nawozowy Bielaruskali.

Komunikat dla mieszkańców woj. warmińsko-mazurskiego Wiadomości
Komunikat dla mieszkańców woj. warmińsko-mazurskiego

W nowym rozkładzie jazdy, który zacznie obowiązywać 14 grudnia, będzie więcej regionalnych połączeń kolejowych, m.in. z Olsztyna do Działdowa i Elbląga - przekazał w sobotę Urząd Marszałkowski w Olsztynie. Na finansowanie transportu kolejowego samorząd województwa przeznacza ponad 100 mln zł rocznie.

Amerykańska Agencja ds. Żywności i Leków zamierza umieścić najpoważniejsze ostrzeżenie na szczepionkach przeciwko COVID-19 Wiadomości
Amerykańska Agencja ds. Żywności i Leków zamierza umieścić najpoważniejsze ostrzeżenie na szczepionkach przeciwko COVID-19

Amerykańska FDA planuje dodać ostrzeżenie w czarnej ramce (black box warning) do szczepionek przeciwko COVID-19. To najpoważniejsze ostrzeżenie agencji, stosowane przy ryzyku śmierci, poważnych reakcji czy niepełnosprawności.

„Prowadzi nas z uśmiechem w przepaść”. Ostre podsumowanie dwóch lat rządów Tuska Wiadomości
„Prowadzi nas z uśmiechem w przepaść”. Ostre podsumowanie dwóch lat rządów Tuska

W sobotę, 13 grudnia 2025 roku, mijają dokładnie dwa lata od zaprzysiężenia koalicyjnego rządu Donalda Tuska - złożonego z KO, PSL, Polski 2050 i Nowej Lewicy. Z tej okazji Sławomir Mentzen, lider Konfederacji, opublikował na X ostrą krytykę premiera i jego ekipy. „Ten rząd jest dokładnie taki, jakiego można było się spodziewać po Tusku - leniwy i pozbawiony ambicji” - napisał.

Działaczka białoruskiej opozycji: Andrzej Poczobut odmówił ułaskawienia z ostatniej chwili
Działaczka białoruskiej opozycji: Andrzej Poczobut odmówił ułaskawienia

Mieszkająca we Włoszech białoruska działaczka opozycyjna Julia Juchno poinformowała w sobotę PAP, że dziennikarz przebywający w białoruskim więzieniu Andrzej Poczobut odmówił ułaskawienia i dlatego nie znalazł się na liście osób uwolnionych przez reżim Łukaszenki.

REKLAMA

Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie

Stworzenie Krajowego Systemu Cyberbezpieczeństwa (KSC) to cel ustawy, która 28 sierpnia br. weszła w życie. Po raz pierwszy, powstaje system z jasnym przydziałem zadań i odpowiedzialności, który umożliwi sprawne działania na rzecz wykrywania, zapobiegania i minimalizowania skutków ataków naruszających cyberbezpieczeństwo RP.
/ gov.pl/cyfryzacja

Ustawa o krajowym systemie cyberbezpieczeństwa została uchwalona przez Sejm RP 5 lipca 2018 r., 1 sierpnia podpisał ją Prezydent RP, a następnie została opublikowana w Dzienniku Ustaw RP 13 sierpnia br. (Dz. U. 2018 poz. 1560).

Ustawa oraz towarzyszące jej rozporządzenia wykonawcze w pełni wdrożą do polskiego porządku prawnego tzw. dyrektywę NIS.

Kto wchodzi w skład KSC?

Dzięki ustawie powstanie w Polsce krajowy system cyberbezpieczeństwa. W jego skład wejdą m.in. instytucje administracji rządowej i samorządowej oraz najwięksi przedsiębiorcy z kluczowych sektorów gospodarki. W ustawie mowa jest zatem o: operatorach usług kluczowych (OUK), czyli m.in. największe banki, firmy z sektora energetycznego, przewoźnicy lotniczy i kolejowi, armatorzy, szpitale; dostawcach usług kluczowych (DUC), czyli m.in. internetowych platformach handlowych; organach właściwych (OW), czyli instytucjach publicznych, w których kompetencjach znajdzie się nadzór nad danym istotnym sektorem dla naszej gospodarki np. dla firm zajmujących się transportem lotniczym organem właściwym jest Minister Infrastruktury; Zespołach Reagowania na Incydenty Bezpieczeństwa Komputerowego utworzone w trzech instytucjach: Agencji Bezpieczeństwa Wewnętrznego (CSIRT GOV), Naukowej i Akademickiej Sieci Komputerowej – Państwowym Instytucie Badawczym (CSIRT NASK) oraz Ministerstwie Obrony Narodowej (CSIRT MON), które będą współpracować ze sobą, z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do spraw informatyzacji oraz Pełnomocnikiem Rządu ds. Cyberbezpieczeństwa; sektorowych zespołach cyberbezpieczeństwa, np. taki utworzony przez największe banki w Polsce.

Podmioty wchodzące w skład krajowego systemu cyberbezpieczeństwa utworzą spójny system pozwalający na podejmowanie różnorodnych i skutecznych działań zarówno przeciwdziałających zagrożeniom, jak i zapewniających skuteczne reagowanie w przypadku wystąpienia incydentów.

Więcej informacji na temat m.in. podmiotów tworzących KSC, czy o tym jak będzie wyglądała obsługa incydentu, w tym szczegółowe wykresy, znajduje się tutaj.

Wymiana informacji - to serce nowego systemu

Przy Ministrze Cyfryzacji powstanie Pojedynczy Punkt Kontaktowy (PPK), który umożliwi wymianę informacji o poważnych incydentach, które dotknęły co najmniej dwa państwa członkowskie UE. Dzięki temu nasze trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego, a także zespoły sektorowe będą ostrzegane o możliwych zagrożeniach. Ponadto te trzy Zespoły Reagowania będą mogły, poprzez Punkt Kontaktowy, przekazywać innym państwom członkowskim UE ostrzeżenia.

Obowiązki operatorów usług kluczowych

Od momentu otrzymania od organu właściwego decyzji administracyjnej, dany podmiot uznany za operatora usługi kluczowej jest zobowiązany do:

  • Po 3 miesiącach od otrzymania decyzji od organu właściwego operator: dokonuje szacowania ryzyka dla swoich usług kluczowych, zarządza incydentami, wyznacza osobę kontaktową z właściwym CSIRT i PPK przy MC, prowadzi działania edukacyjne wobec użytkowników, obsługuje incydenty we własnych systemach, zgłasza incydenty poważne, usuwa wskazywane podatności;
  • Po 6 miesiącach od otrzymania decyzji: wdraża odpowiednie i adekwatne do oszacowanego ryzyka środki techniczne i organizacyjne, zbiera informacje o zagrożeniach i podatnościach, stosuje środki zapobiegające i ograniczające wpływ incydentów na bezpieczeństwo systemu informacyjnego, stosuje wymaganą dokumentację;
  • Po 12 miesiącach od otrzymania decyzji: przygotowuje pierwszy audyt w rozumieniu ustawy, przekazuje sprawozdanie z audytu, wskazanym w ustawie podmiotom.

Jednocześnie przypominamy, że za niewykonanie przez OUK obowiązków wynikających z ustawy , przewidziano zastosowanie kar finansowych (patrz rozdział 14 ustawy).

Najważniejsze daty zapisane w ustawie

Poza ww. datami związanymi z obowiązkami OUK, OW np. Ministerstwo Cyfryzacji, najpóźniej do 9 listopada br. są zobowiązane do zidentyfikowania i wydania decyzji administracyjnej o uznaniu danego podmiotu za operatora usługi kluczowej. Data ta jest także granicznym terminem przekazania przez organy właściwe Ministrowi Cyfryzacji wniosków o wpisanie zidentyfikowanych operatorów do wykazu operatorów usług kluczowych.

Natomiast obowiązkiem Ministra Cyfryzacji jest przekazanie do 9 listopada br. Komisji Europejskiej informacji dotyczących m.in. wykazu usług kluczowych oraz liczby zidentyfikowanych operatorów. Na Ministrze Cyfryzacji spoczywa także obowiązek przygotowania strategii cyberbezpieczeństwa RP. Przyjęcie tej strategii ma nastąpić najpóźniej do 31 października 2019 r.

Prezes Rady Ministrów w terminie do 3 miesięcy od wejścia w życie tej ustawy powoła Pełnomocnika do Spraw Cyberbezpieczeństwa, czyli osobę odpowiedzialną za koordynowanie działań i realizowanie polityki rządu w zakresie zapewnienia cyberbezpieczeństwa w Polsce.

Rozporządzenia wykonawcze do ustawy

Finalizowane są obecnie prace nad ośmioma rozporządzeniami wykonawczymi, bez których pełne wdrożenie nowego systemu nie jest możliwe.

Obecnie, po etapie konsultacji społecznych, trwają uzgodnienia wewnątrzrządowe nad ostatecznym kształtem zapisów szczegółowych rozporządzeń wykonawczych do ustawy. 

Źródło: gov.pl/cyfryzacja

GT



 

Polecane