REKLAMA
WAKACJE NA GIEŁDZIE

Zgłoszenie ataku w 72 godziny albo kara. Rząd ustali zasady dla 15 sektorów gospodarki

2026-08-18 16:42
publikacja
2026-08-18 16:42
Dodaj Bankier.pl w Google

Resort cyfryzacji wyznaczy progi uznania incydentu za poważny dla 15 sektorów gospodarki; umożliwi to podmiotom Krajowego Systemu Cyberbezpieczeństwa ustalenie, czy muszą zgłosić dany incydent do właściwego CSIRT-u sektorowego - wynika z założeń projektu rozporządzenia Rady Ministrów.

Zgłoszenie ataku w 72 godziny albo kara. Rząd ustali zasady dla 15 sektorów gospodarki
Zgłoszenie ataku w 72 godziny albo kara. Rząd ustali zasady dla 15 sektorów gospodarki
fot. Michal Kosc / / FORUM

Chodzi o założenia projektu rozporządzenia Rady Ministrów w sprawie progów uznania incydentu za poważny. Rozporządzenie jest potrzebne w związku z nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa, która w większości weszła w życie 3 kwietnia br. Nowela KSC wprowadziła podział na podmioty kluczowe i ważne, a także nowe sektory, które podlegają ustawie. Nowe sektory to m.in. o produkcja i dystrybucja żywności, produkcja wyrobów medycznych, czy sprzętu transportowego.

Nowela zmieniła ponadto znaczenie terminu „incydent poważny”. Obecnie jest to incydent, który powoduje lub może spowodować: poważne obniżenie jakości usługi; przerwanie ciągłości świadczenia usługi; straty finansowe; lub też taki, który wpływa na inne osoby i jednostki przez wywołanie poważnej szkody. Wszystkie podmioty KSC będą musiały zgłaszać tego typu incydenty przez system S46 Cyber Hub do odpowiedniego CSIRT-u, w ciągu 72 godzin od wykrycia.

Reklama

Podmioty KSC zostały też zobowiązane do powiadomienia o incydencie poważnym użytkowników usług - jeśli ten incydent ma negatywny wpływ na świadczenie usług. Obowiązki związane z raportowaniem incydentów poważnych wchodzą w życie 3 października br. (dla sektorów, które podlegały ustawie o KSC przed nowelizacją) oraz 3 kwietnia 2027 r. (dla nowych podmiotów KSC).

Jak podało Ministerstwo Cyfryzacji (MC) w założeniach rozporządzenia - dokument ten wskaże progi, które pozwolą ustalić wszystkim podmiotom KSC, czy mają do czynienia z incydentem poważnym. Progi mają zostać określone dla 15 sektorów i podsektorów gospodarki, w tym dla sektora energii oraz podsektorów: wydobywanie kopalin, energia elektryczna, ciepło, ropa, paliwa, gaz, energetyka jądrowa, wodór. Progi mają też zostać wyznaczone dla sektora transportu, w tym lotniczego, kolejowego, wodnego i drogowego; dla sektora ochrony zdrowia, w tym udzielania świadczeń zdrowotnych i dla zdrowia publicznego; oraz dla sektora produkcji i dystrybucji substancji czynnych, w tym produktów leczniczych i wyrobów medycznych.

Wakacje na giełdzie

Progi incydentu poznają również sektory: zaopatrzenie w wodę pitną i jej dystrybucja; odprowadzanie ścieków; gospodarowanie odpadami; przestrzeń kosmiczna; usługi pocztowe; inwestycje energetyki jądrowej; a także produkcja, w tym wytwarzanie i dystrybucja chemikaliów i żywności; produkcja komputerów, sprzętu transportowego, urządzeń elektrycznych, maszyn. Przepisy ws. incydentów poważnych mają ponadto dotyczyć infrastruktury cyfrowej i komunikacji elektronicznej, podmiotów publicznych i badań naukowych.

Według założeń rozporządzenia progi incydentów poważnych mają określać m.in. liczbę użytkowników, których dotyczy zakłócenie świadczenia usługi; czas oddziaływania incydentu na usługę; zasięg geograficzny obszaru, którego dotyczy incydent; lub inne czynniki charakterystyczne dla danego sektora lub podsektora.

Resort zaznaczył, że obecnie obowiązuje rozporządzenie Rady Ministrów ws. progów uznania incydentu za poważny z 2018 r. Zostało ono utrzymane w mocy do czasu wydania nowego rozporządzenia, ale może obowiązywać nie dłużej niż przez 12 miesięcy od dnia wejścia w życie nowelizacji KSC, czyli do 3 kwietnia 2027 r.

Nowy projekt rozporządzenia ma zostać przyjęty przez Radę Ministrów w III lub IV kwartale tego roku.

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC) z 2018 r. ustanowiła trzy krajowe Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego: CSIRT NASK, CSIRT GOV oraz CSIRT MON.

Nowela UKSC przewiduje natomiast utworzenie sektorowych zespołów CSIRT, które będą wspierać podmioty objęte KSC w obsłudze incydentów cyberbezpieczeństwa. W tym roku MC poinformowało u powstaniu CSIRT Cyfra, czyli zespołu do obsługi zgłoszeń incydentów w sektorach: infrastruktura cyfrowa, zarządzenie usługami ICT (teleinformatycznymi - PAP), dostawcy usług cyfrowych. W bieżącym roku powstał też CSIRT Infrastruktura, który obsługuje incydenty w sektorach transportu, zaopatrzenia w wodę pitną, dystrybucji tej wody oraz odprowadzania ścieków. Incydenty cyberbezpieczeństwa w sektorze ochrony zdrowia obsługuje natomiast CSIRT CeZ, który powstał jeszcze przed nowelizacją KSC. (PAP)

mbl/ drag/

Źródło:PAP
Tematy
Tanie konto firmowe na lata. Najlepsze oferty w długiej perspektywie
Tanie konto firmowe na lata. Najlepsze oferty w długiej perspektywie

Komentarze (2)

dodaj komentarz
miketheripper
W IT zwykle używa się milisekund.
samsza
Gawkowski się obudził z samouwielbienia.

Powiązane: Cyberbezpieczeństwo

Polecane

Najnowsze

Popularne

Ważne linki