Ministerstwo: nie ma listy dostawców wysokiego ryzyka
Resort przypomina, jaka jest procedura.
W minionych latach wskazywano na wysokie koszty usunięcia z infrastruktury firmy „dostawcy wysokiego ryzyka”.
Obecnie w Polsce nie ma listy dostawców wysokiego ryzyka (HRV – High-Risk Vendor). Do tej pory nie wszczęto żadnego postępowania ani nie wydano decyzji – informuje Ministerstwo Cyfryzacji.
Taką możliwość przewiduje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa. Według jej zapisów produkty, usługi lub procesy ICT określonego dostawcy – po przeprowadzeniu ustawowej procedury – mogą zostać uznane za stwarzające ryzyko dla bezpieczeństwa państwa lub porządku publicznego.
Jak wygląda procedura?
Aby uznać jakąś firmę za dostawcę wysokiego ryzyka, najpierw musi ruszyć postępowanie administracyjne w tej sprawie. Prowadzi je minister cyfryzacji. Po wszczęciu postępowania zawiadamia o tym vendora i zamieszcza publikację w Biuletynie Informacji Publicznej. Przed wydaniem decyzji zasięga opinii Kolegium do Spraw Cyberbezpieczeństwa, które ma 3 miesiące na jej przygotowanie.
Kolegium tworzą: premier (przewodniczący), pełnomocnik i sekretarz kolegium oraz ministrowie: spraw wewnętrznych, cyfryzacji, obrony narodowej, spraw zagranicznych, koordynator ds. służb specjalnych, szef KPRM i szef BBN.
W ciągu 14 dni od opublikowania zawiadomienia organizacje społeczne mogą przedstawić swoje stanowisko. Na tej podstawie minister przygotowuje raport, który publikuje na swojej stronie BIP przed wydaniem decyzji. Co istotne, podlega ona natychmiastowemu wykonaniu.
Dostawca wysokiego ryzyka nie jest wykluczony z rynku
Jak zapewnia ministerstwo, decyzja o uznaniu dostawcy za wysokiego ryzyka nie oznacza jego wykluczenia z rynku. Dotyczy wyłącznie wskazanych w decyzji produktów, usług ICT lub procesów, a nie całej działalności.
Po wydaniu decyzji firma musi je wycofać z rynku, jak również z użytkowania w ciągu 7 lat (w niektórych przypadkach 4 lata).
Resort przypomina, iż aktualny brak listy dostawców wysokiego ryzyka nie zwalnia organizacji z obowiązku oceny ryzyka przy zakupie produktów, usług i procesów ICT. Radzi by weryfikować, czy pochodzą one od zaufanych dostawców i spełniają wymagania bezpieczeństwa.
W minionych latach podczas dyskusji nad nowelizacją, wprowadzającą do ustawy o KSC „dostawcę wysokiego ryzyka”, wskazywano na wysokie koszty operacji usunięcia z infrastruktury takiego vendora. Np. dla operatorów telekomunikacyjnych w 2024 r. szacowano ten koszt na 3,6 – 7 mld zł, w szpitalach w ub.r. – nawet na 3,7 mld zł netto w ciągu 5 lat, a w MŚP blisko 1 mln zł na firmę. Wyższe koszty mogłyby się wiązać również z ograniczeniem konkurencji.
Natomiast według raportu GSMA, globalnej organizacji branżowej reprezentującej operatorów komórkowych, wymiana sprzętu dostarczanego przez tzw. dostawców wysokiego ryzyka może kosztować europejskie telekomy 30–40 miliardów euro.
Podobne aktualności
Polska i Czechy łączą siły dla gigafabryk AI
"Musimy zacząć działać na miarę naszej prawdziwej wielkości – dzieląc się mocą obliczeniową, kapitałem i talentami ponad granicami" - mówi prezes.
Zarządy znają NIS2, ale nie znają obowiązków
Zaledwie 11,5 proc. badanych poprawnie odpowiedziało na trzy podstawowe pytania dotyczące NIS2. Co trzecia firma nie wie, czy podlega ustawie.
Cyber Piątka – 5 nowych zasad ochrony danych medycznych
Ministerstwo Cyfryzacji proponuje konkretne działania w celu wzmocnienia ochrony danych.
