Baza Wiedzy: Ustawa o KSC po nowelizacji

Brak wyników wyszukiwania dla podanej frazy.

1. Identyfikacja podmiotów kluczowych i ważnych

Podmiotami kluczowymi niezależnie od ich wielkości są: dostawca usług DNS, kwalifikowany dostawca usług zaufania, podmiot krytyczny, podmiot publiczny wskazany w załączniku nr 1 do ustawy o KSC w sektorze podmioty publiczne, podmiot zidentyfikowany jako podmiot kluczowy w drodze decyzji administracyjnej organu właściwego do spraw cyberbezpieczeństwa, państwowa osoba prawna zidentyfikowana jako podmiot kluczowy w drodze decyzji administracyjnej Ministra Cyfryzacji, podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr 1 do ustawy o KSC z nazwy albo przez określenie jego rodzaju, podmiot będący operatorem obiektu energetyki jądrowej, rejestr nazw domen najwyższego poziomu (TLD), podmiot świadczący usługi rejestracji nazw domen .

Ustawę stosuje się do podmiotów publicznych wskazanych w załączniku nr 1 i 2 do ustawy o KSC . Podmioty wskazane w załączniku nr 1 do ustawy o KSC w sektorze „podmioty publiczne” są podmiotami kluczowymi niezależnie od wielkości podmiotu . Podmioty wskazane w załączniku nr 2 do ustawy o KSC w sektorze „podmioty publiczne” są podmiotami ważnymi niezależnie od wielkości podmiotu . Oznacza to, że podlegają obowiązkowi wpisu do wykazu . Nie robią tego jednak samodzielnie . Wpisanie podmiotów publicznych do wykazu następuje z urzędu, a podmiot zostaje o tym zawiadomiony . Takiego wpisu dokonuje minister właściwy do spraw informatyzacji na podstawie: danych zawartych w rejestrach publicznych, danych zawartych w bazie adresów elektronicznych, danych przekazanych przez właściwe organy nadzorcze .

Tak, organ właściwy do spraw cyberbezpieczeństwa może odpytać każdy podmiot i żądać przedstawienia informacji umożliwiających identyfikację podmiotu jako podmiot kluczowy lub podmiot ważny .

Jeżeli podmioty kluczowe lub podmioty ważne mają miejsce zamieszkania na terytorium Rzeczypospolitej Polskiej lub prowadzą działalność na terytorium Rzeczypospolitej Polskiej przez swoje siedziby, oddziały lub w ramach działalności transgranicznej to podlegają pod właściwość polskich organów .

Podmiotami krajowego systemu cyberbezpieczeństwa są m.in. jednostki budżetowe - szkoły publiczne czy przedszkola są jednostkami budżetowymi . Jednocześnie ustawa przewiduje dla tego typu mniejszych jednostek uproszczone wymagania cyberbezpieczeństwa, określone w załączniku nr 4 do ustawy oraz możliwość tworzenia, np. przez gminę, wspólnych jednostek obsługowych z zakresu cyberbezpieczeństwa .

Nie, nie wchodzą . Dostawcy oprogramowania co do zasady są regulowani przez Cyber Resilience Act .

2. Wykaz podmiotów kluczowych i podmiotów ważnych

Podmioty spełniające wymogi dla podmiotów kluczowych i podmiotów ważnych będą obowiązane do zarejestrowania się w tym rejestrze w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo podmiot ważny .

Minister właściwy do spraw informatyzacji dokona z urzędu wpisu do wykazu: przedsiębiorców telekomunikacyjnych, dostawców usług zaufania, podmiotów publicznych, dotychczasowych operatorów usług kluczowych . Takiego wpisu dokonuje się na podstawie danych zawartych w rejestrach publicznych, danych zawartych w bazie adresów elektronicznych oraz danych przekazanych przez właściwe organy nadzorcze .

Tak, organ właściwy do spraw cyberbezpieczeństwa będzie mógł również z urzędu wpisać dany podmiot do wykazu podmiotów kluczowych i podmiotów ważnych jeżeli podmiot spełnia kryteria podmiotu kluczowego lub podmiotu ważnego, a podmiot ten nie wpisał się do wykazu w terminie 6 miesięcy od spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny .

Operatorzy usług kluczowych zostaną wpisani do wykazu podmiotów kluczowych i podmiotów ważnych z urzędu przez Ministra Cyfryzacji .

Wszystkie urzędy gmin staną się podmiotami krajowego systemu cyberbezpieczeństwa .

3. Obowiązki podmiotów kluczowych i ważnych

Przede wszystkim przedsiębiorca powinien przeanalizować swoją działalność i odpowiedzieć sobie na pytanie czy spełnia kryteria uznania za podmiot kluczowy lub podmiot ważny . Jeżeli tak, to kolejną czynnością będzie złożenie wniosku o wpis do wykazu podmiotów kluczowych lub podmiotów ważnych . Następnie ustalić, czy podmiot podlega pod regulacje sektorowe w zakresie cyberbezpieczeństwa, podłączyć się do systemu S46 (w tym celu współpracować z NASK-PIB, ustalić administratora konta, wyznaczyć stałe dyżury), przygotować i wdrożyć SZBI (w tym opracować politykę, przydzielić role, wdrożyć zarządzanie ryzykiem, zadbać o ciągłość działania i zarządzanie aktywami), a także ustalić wewnętrzne procedury oraz kanały komunikacji z zespołami CSIRT .

Należy najpierw przejrzeć istniejące zasoby organizacji . Organizacje, które wdrożyły systemy zarządzania bezpieczeństwem informacji według jednych z dostępnych standardów mogą wykorzystać i dostosować już istniejącą dokumentację . Samo posiadanie dokumentacji to jednak za mało, zapewnienie cyberbezpieczeństwa musi być realne, a nie papierowe .

Unijne i krajowe regulacje wymagają realnego zapewnienia cyberbezpieczeństwa . Organizacja musi być świadoma swoich aktywów, ryzyk, cyberzagrożeń i dopasować adekwatne środki techniczne i organizacyjne ograniczające ryzyko . Organizacja musi mieć wdrożone, przetestowane i stosowane w praktyce procedury zarządzania incydentami . Kupiona dokumentacja, podpisana przez zarząd i schowana w "szafie NIS2" nie zapewni realnego cyberbezpieczeństwa w organizacji .

Osoba, która posiada ważne poświadczenie bezpieczeństwa upoważniające w zakresie dostępu do informacji niejawnych o klauzuli „poufne” lub wyższej nie podlega weryfikacji niekaralności .

Tak . Nakłada się na dostawców usług zarządzanych z zakresu cyberbezpieczeństwa obowiązek udostępniania na stronie internetowej podstawowych informacji o swojej działalności . W celu zrealizowania tego obowiązku wystarczy zamieścić krótki plik tekstowy na stronie internetowej dostawcy usług zarządzanych z zakresu cyberbezpieczeństwa .

Podmioty kluczowe i podmioty ważne muszą również wyznaczyć dwie osoby do kontaktów z innymi podmiotami krajowego systemu cyberbezpieczeństwa . Podmioty te mają również obowiązek zapewniania użytkownikowi usługi dostępu do wiedzy pozwalającej na zrozumienie cyberzagrożeń i stosowanie skutecznych sposobów zabezpieczania się przed tymi zagrożeniami w zakresie związanym ze świadczonymi usługami . Można wykonać ten obowiązek przez odesłanie do stron internetowych organu właściwego do spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowego .

To może być każda osoba związana z podmiotem umową o pracę lub innym stosunkiem zatrudnienia . Nie jest wymagane określone wykształcenie, w tym związane z cyberbezpieczeństwem .

Podmiot kluczowy lub podmiot ważny realizuje zadania za pomocą wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo (np. komórka organizacyjna w danym podmiocie, niezależnie od jej nazwy, ale zajmująca się cyberbezpieczeństwem) lub zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa . Decyzja o wyborze modelu realizacji zadań należy do podmiotu kluczowego lub podmiotu ważnego .

5. Zespoły Reagowania na Incydenty (CSIRT)

  • CSIRT GOV: E-mail: csirt@csirt.gov.pl, Fax: +48 22 58 58 833
  • CSIRT MON: Tel.: +48 261 865 333, E-mail: csirt-mon@ron.mil.pl
  • CSIRT NASK: e-mail: info@cert.pl

Jest to Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego działający na poziomie sektora lub podsektora, ustanowiony przez organ właściwy do spraw cyberbezpieczeństwa dla danego sektora lub podsektora .

6. Zgłaszanie incydentów

Jest to zdarzenie, które może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych . Zgłaszanie takich zdarzeń do zespołów CSIRT jest nieobowiązkowe . W samej możliwości zgłoszeń tego rodzaju zdarzeń chodzi o to, aby móc wyciągnąć informacje z tego rodzaju sytuacji, które nie doprowadziły do strat, ale wyciągnięte z nich wnioski mogą pozwolić na zabezpieczenie się przed innymi incydentami .

Jest to incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi przez podmiot kluczowy lub podmiot ważny – a nie jak do tej pory świadczenia usługi kluczowej przez operatora usługi kluczowej . Ponadto incydentem poważnym będzie taki, który powoduje straty finansowe dla podmiotu kluczowego i podmiotu ważnego albo wpływa na inne podmioty – osoby fizyczne, osoby prawne i ułomne osoby prawne – w taki sposób, że wywołuje szkodę materialną albo niematerialną .

Incydenty poważne są zgłaszane do CSIRT sektorowych za pomocą systemu S46, który jest prowadzony przez Ministra Cyfryzacji . Aby korzystać z systemu, najpierw należy uzyskać do niego dostęp . Instrukcja, oświadczenie oraz formularz kontaktowy znajdują się pod adresem: https://www.gov.pl/web/system-s46/uzyskaj-dostep .

W ciągu 72 godzin od wykrycia incydentu poważnego podmiot kluczowy i podmiot ważny zgłasza incydent poważny wraz z dodatkowymi informacjami o tym incydencie: opis wpływu incydentu poważnego na świadczenie usługi, opis przyczyn tego incydentu, sposób jego przebiegu, informacje o podjętych działaniach zapobiegawczych, informacje o podjętych działaniach naprawczych oraz aktualizację informacji przekazanych we wczesnym ostrzeżeniu, jeżeli nastąpiła ich zmiana .

Nie zawsze wszystkie informacje będą dostępne w trakcie zgłaszania incydentu poważnego, dlatego podmiot kluczowy lub podmiot ważny będzie obowiązany zgłosić te informacje, o których wie na moment zgłoszenia . Będzie przy tym zobligowany uzupełnić te informacje później w trakcie obsługi incydentu .

Progi uznania incydentu za incydent poważny zostaną określone w drodze rozporządzenia przez Radę Ministrów . Przy czym w tym rozporządzeniu nie będą określone progi incydentów dla podmiotów, dla których progi te ustaliła Komisja Europejska w bezpośrednio stosowalnym akcie wykonawczym .

Informacje niejawne dotyczące incydentu poważnego są zgłaszane za pomocą systemu teleinformatycznego, który otrzymał akredytację bezpieczeństwa teleinformatycznego lub inną drogą przewidzianą w ustawie o ochronie informacji niejawnych .

Tak, po konsultacji z podmiotem, w którym wystąpił incydent poważny gdy jest to niezbędne, aby zapobiec wystąpieniu incydentu albo zapewnić obsługę incydentu .

Podmiot przesyła sprawozdanie z postępu obsługi incydentu, a sprawozdanie końcowe w terminie miesiąca od zakończenia obsługi tego incydentu .

7. System S46

System S46 Cyber Hub to kluczowa aplikacja stanowiąca fundament Krajowego Systemu Cyberbezpieczeństwa (KSC) . Jest to rozwiązanie rozwijane przez NASK-PIB na zlecenie Ministra Cyfryzacji, które zostało oficjalnie uruchomione 1 stycznia 2021 r. .

Głównym zadaniem systemu jest pełnienie roli scentralizowanego hubu, który umożliwia podmiotom KSC realizację ustawowych obowiązków oraz budowanie wspólnej odporności cyfrowej . Jego funkcjonalność opiera się m.in. na obsłudze incydentów (jedno okienko), budowaniu świadomości sytuacyjnej, wymianie informacji, nowoczesnym zarządzaniu ryzykiem oraz możliwości zgłoszenia naruszeń ochrony danych bezpośrednio do UODO .

W tym celu należy wypełnić oświadczenie o dołączeniu do systemu i przekazać je za pośrednictwem formularza kontaktowego . Instrukcja dostępna jest na https://www.gov.pl/web/system-s46/uzyskaj-dostep .

Uwierzytelnienie następuje za pomocą Węzła Krajowego – dostępne są następujące sposoby uwierzytelnienia: bankowość elektroniczną, profil zaufany, aplikację mObywatel, e-dowód, certyfikat kwalifikowany .

Korzystanie z Systemu S46 przez Internet wymaga: korzystania ze stacji roboczej chronionej przed dostępem osób nieupoważnionych, wyposażonej w ochronę antywirusową i antymalware; korzystania z przeglądarki internetowej wykorzystującej silnik Chromium (np. Chrome, Opera, Brave) w aktualnej wersji oraz stabilnego łącza internetowego o minimalnej przepustowości 10 Mb/s .

8. Wymiana informacji z zakresu cyberbezpieczeństwa

Informacjami z zakresu cyberbezpieczeństwa mogą wymieniać się: podmioty kluczowe, podmioty ważne, CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowy, dostawcy sprzętu lub oprogramowania dla tych podmiotów, organizacje społeczne zrzeszające podmioty kluczowe lub podmioty ważne .

Wymiana informacji, ostrzeżeń i zaleceń jest dopuszczalna, jeżeli: 1) ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie, przywracanie normalnego działania po incydentach lub łagodzenie ich skutków lub 2) zwiększa poziom cyberbezpieczeństwa .

Wymiana ta odbywa się za pomocą systemu S46, systemów teleinformatycznych zapewnianych przez organy właściwe do spraw cyberbezpieczeństwa lub w drodze porozumień między podmiotami kluczowymi, podmiotami ważnymi, CSIRT poziomu krajowego i sektorowego, a także organizacjami społecznymi .

W Polsce coraz częściej pojawiają się ISAC . Wprowadzono możliwość zawierania porozumień pomiędzy podmiotami kluczowymi i podmiotami ważnymi w sprawie wymiany informacji o cyberbezpieczeństwie . Te porozumienia spełniają funkcję ISAC . Podmiot kluczowy lub podmiot ważny zgłasza w wykazie informację o zawarciu takiego porozumienia .

10. Szczególne działania na rzecz cyberbezpieczeństwa

Polecenie zabezpieczające nie cenzuruje ani nie wyłącza internetu w Polsce . Umożliwia natomiast zablokowanie konkretnego ruchu sieciowego, który został zidentyfikowany przez zespoły CSIRT jako przyczyna incydentu krytycznego . Chodzi o przeciwdziałanie atakom typu DDoS .

Adresatem polecenia zabezpieczającego mogą być podmioty kluczowe i podmioty ważne określone rodzajowo oraz podmioty finansowe .

Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydaje dwa rodzaje rekomendacji : 1. Rekomendacje dotyczące stosowania produktów ICT lub usług ICT, w szczególności w zakresie wpływu na bezpieczeństwo publiczne lub istotny interes bezpieczeństwa państwa . 2. Rekomendacje określające środki techniczne i organizacyjne stosowane w celu zwiększenia bezpieczeństwa systemów informacyjnych podmiotów KSC . Podkreślić należy, że rekomendacje (typu 2) będą formalnie niewiążące i służą jako zbiory dobrych praktyk .

Nie . Samo wejście w życie przepisów nie oznacza, że muszą one zostać wykorzystane . Ponadto, nawet w przypadku zastosowania tej procedury, decyzja nie będzie dotyczyła całego asortymentu danego podmiotu, a jedynie typów sprzętu lub oprogramowania wskazanych w samej decyzji .

11-13. Nadzór, Kary i Relacje z Innymi Aktami

Wówczas organy właściwe ze sobą współpracują przy dokonywaniu czynności z zakresu cyberbezpieczeństwa na mocy przepisów o KSC (pytanie posiadało treść uciętą w źródle, ale organy koordynują swe działania ustawowo) .

Organ właściwy do spraw cyberbezpieczeństwa może prosić podmiot kluczowy lub podmiot ważny o przedstawienie dowodów realizacji systemu zarządzania bezpieczeństwem informacji . Mogą to być dokumenty np. procedury, polityki, upoważnienia, zakresy obowiązków ale również relacje personelu . Wymagane jest udowodnienie stosowania przepisów ustawy a nie przedstawienie formalnie poprawnych dokumentów .

Tak, organ właściwy do spraw cyberbezpieczeństwa przed zastosowaniem środków oraz przed nałożeniem kary pieniężnej, informuje podmiot o wstępnych ustaleniach, które mogą prowadzić do wydania decyzji . Organ może jednak odstąpić od poinformowania o wstępnych ustaleniach w przypadku, gdy utrudniłoby to natychmiastowe działanie w celu zapobieżenia incydentom, reakcji na nie lub mogłoby mieć niekorzystny wpływ na bezpieczeństwo państwa lub porządek publiczny .

Zgodnie z art. 8i ustawy o KSC, pierwszeństwo nad ustawą o KSC mają regulacje DORA, z tym że do podmiotów kluczowych i podmiotów ważnych z sektora bankowości i infrastruktury rynków finansowych stosuje się nadal wybrane przepisy z KSC (m.in. dotyczące obsługi incydentów czy wykazu podmiotów) .

Nie . REACH i ustawa o KSC regulują różne obszary . O objęciu ustawą o KSC decyduje identyfikacja podmiotu jako podmiotu ważnego lub kluczowego w rozumieniu wyłącznie NIS2 oraz ustawy o KSC .

Usługę należy rozumieć szeroko, jako działalność gospodarczą służącą do zaspokajana potrzeb ludzi . W tym znaczeniu usługą będzie również produkcja . Usługą jest także zadanie publiczne realizowane przez podmiot publiczny .

Zachęcamy przy tym do regularnego korzystania ze strony https://cyber.gov.pl/ oraz serwisu CERT Polska https://moje.cert.pl/ aby na bieżąco podnosić wiedzę z zakresu cyberbezpieczeństwa .

```