Do końca dnia przedsiębiorcy muszą ustalić, czy podlegają przepisom ustawy o krajowym systemie cyberbezpieczeństwa i jeśli odpowiedź jest pozytywna - zapisać się do Wykazu KSC. Za niewywiązanie się z obowiązku grożą kary, które będą mogły być nakładane od 2028 r.


Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), która w większości weszła w życie 3 kwietnia br., wprowadziła podział na podmioty kluczowe i ważne, a także nowe sektory, które podlegają ustawie. Chodzi m.in. o produkcję i dystrybucję żywności, czy produkcję sprzętu transportowego.
3 października wchodzi w życie m.in. obowiązek samorejestracji w Wykazie KSC. Oznacza to, że firmy objęte znowelizowaną ustawą muszą same ocenić, czy spełniają kryteria dla podmiotu kluczowego lub podmiotu ważnego. Jeśli odpowiedź jest pozytywna - są zobowiązane zarejestrować się w Wykazie podmiotów KSC.
ReklamaZobacz także
Jednostki publiczne oraz podmioty, które miały status operatorów usług kluczowych (OUK) przed nowelizacją ustawy zostały wpisane do wykazu z urzędu.
Od 3 października br. dotychczasowi OUK nowe obowiązki, związane ze zgłaszaniem incydentów poważnych.

24 godziny na zgłoszenie ataku hakerskiego i widmo sankcji
Incydent poważny to taki, który może spowodować: poważne obniżenie jakości lub przerwanie ciągłości usługi; straty finansowe dla podmiotu KSC; poważną szkodę materialną lub niematerialną dla innych osób albo podmiotów.
Według nowych przepisów dawne podmioty OUK muszą w systemie s46 wysłać „wczesne ostrzeżenie” o incydencie poważnym - nie później niż 24 godziny od wykrycia. Natomiast niepóźniej niż 72 godziny od wykrycia należy dokonać zgłoszenia incydentu poważnego.
Znowelizowana ustawa zakłada ponadto, że do 3 października Rada Ministrów powinna przyjąć Krajowy plan reagowania na incydenty i sytuacje kryzysowe w cyberbezpieczeństwie na dużą skalę. 22 września br. KPRM przedstawiła założenia projektu uchwały w tej sprawie. Według założeń plan ma obejmować m.in.: procedury dla czterech etapów zarządzania kryzysem, tj. zapobiegania, przygotowania, reagowania i odbudowy; zadania poszczególnych organów w przypadku incydentu na dużą skalę; kanały wymiany informacji w czasie zarządzania kryzysowego. Plan ma też zawierać szczegółowe zasady współpracy sektora publicznego z prywatnym oraz reguły współpracy europejskiej i międzynarodowej podczas zarządzania kryzysowego. Uchwała ws. Krajowego planu reagowania na incydenty i sytuacje kryzysowe w cyberbezpieczeństwie na dużą skalę ma zostać przyjęta przez rząd do końca tego roku.
Wdrożenie NIS 2 w praktyce
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrożyła w Polsce unijną dyrektywę NIS 2 ws. cyberbezpieczeństwa oraz Toolbox 5G, czyli unijny dokument dotyczący bezpieczeństwa sieci 5G. Nowela przewiduje, że organizacje z sektorów kluczowych i ważnych będą miały szereg nowych obowiązków związanych z cyberbezpieczeństwem, w tym m.in. wdrożenie systemu zarządzania bezpieczeństwem informacji, regularne ocenianie ryzyka wystąpienia incydentów i zarządzanie incydentami. Do nowych obowiązków należy również wdrożenie środków technicznych i organizacyjnych proporcjonalnych do oszacowanego ryzyka. Nowela zakłada także, że podmioty kluczowe i ważne będą przekazywać sobie nawzajem informacje o incydentach, cyberzagrożeniach i podatnościach za pomocą systemu s46.
Nowymi przepisami objętych jest część podmiotów publicznych, w tym urzędy, samorządy, szkoły, szpitale, instytuty badawcze i Polska Agencja Prasowa.
Podmioty kluczowe i ważne mają czas na dostosowanie się do nowych przepisów do 3 kwietnia 2027. Za niewywiązanie się z nowych obowiązków przedsiębiorcom i jednostkom publicznym grożą kary finansowe, które będą mogły być nakładane od 3 kwietnia 2028 r. (PAP)
mbl/ drag/































































