Nowelizacja ustawy KSC: co muszą zrobić podmioty kluczowe i ważne
Zbliżają się ważne terminy dla podmiotów objętych nowelizacją ustawy o KSC. Za naruszenia przepisów grożą kary przedsiębiorstwom i menedżerom.
Nowe regulacje obejmą ok. 38 tys. podmiotów.
Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2, nakłada na podmioty kluczowe i ważne szereg obowiązków – przypomniało Ministerstwo Cyfryzacji. Przepisy weszły w życie 3 kwietnia br. Od tej pory biegną istotne terminy dla podmiotów objętych ustawą.
Resort radzi, by organizacje przeanalizowały, czy spełniają kryteria uznania za podmiot kluczowy lub ważny. Szacunkowo nowe regulacje obejmą ok. 38 tys. podmiotów, jednak w tym ok. 27 tys. to podmioty publiczne.
Jakie przedsiębiorstwa są podmiotem ważnym, a jakie kluczowym, określa artykuł 5 ustawy o Krajowym Systemie Cyberbezpieczeństwa, jak również załączniki numer 1 i numer 2.
Listę kluczowych i ważnych sektorów gospodarki według KSC opublikowaliśmy tutaj.
Jakie obowiązki mają podmioty kluczowe i ważne
Podmioty, które w dniu wejścia w życie nowelizacji spełniały ustawowe kryteria, muszą:
– dokonać wpisu do wykazu KSC (art. 7 ustawy) do 3 października 2026 r.,
– podłączyć się do systemu S46 do 3 kwietnia 2027 r. Możliwość korzystania dla nowych podmiotów będzie uruchamiana od 12 czerwca 2026 r. S46 to platforma teleinformatyczna, łącząca podmioty KSC i ułatwiająca współpracę miedzy nimi.
– wdrożyć obowiązki wynikające z nowych przepisów do 3 kwietnia 2027 r. Są to m.in.:
przygotowanie i wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI). System mający na celu wzmocnienie cyberbezpieczeństwa obejmuje zarówno technologie i kompetencje zespołów, jak i środki organizacyjne – procedury, mechanizmy nadzoru.
zgłaszanie incydentów do zespołów CSIRT i zarządzanie incydentami,
wyznaczanie osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami KSC,
weryfikacja niekaralności personelu,
dokonanie pierwszego obowiązkowego audytu cyberbezpieczeństwa do 3 kwietnia 2028 r. (tylko dla podmiotów kluczowych, które nie były UOK). Kolejne audyty trzeba będzie jednak przeprowadzać co najmniej raz na 3 lata.
Za naruszenie przepisów podmiotom ważnym grozi do 7 mln euro kary (do 1,4 proc. przychodów), a kluczowym do 10 mln euro (do 2 proc. przychodów). Odpowiedzialność ponoszą także członkowie zarządów.
Do 10 czerwca br. trwają konsultacje zestawienia wymagań dokumentów normalizacyjnych. Uwagi i opinie można przesyłać na adres e-mail: konsultacje_cyber@cyfra.gov.pl.
Ministerstwo Cyfryzacji udostępniło również aktualizację pytań i odpowiedzi, dotyczących tego, jak stosować przepisy o KSC.
Podobne aktualności
Władze deklarują 100 mln euro na Gigabrykę AI
W kraju mogłaby powstać Gigafabryka AI o mocy nawet 75 tys. GPU H100.
Nowa kampania szpiegowska Chin celuje w amerykańską naukę
Proofpoint ujawniło kampanię szpiegowską wymierzoną w amerykańskie i kanadyjskie uniwersytety, prowadzoną przez grupę określaną jako UNK_MassTraction
3100 ataków na polski sektor rządowy
Sektor rządowy, energetyka i usługi biznesowe to główne cele cyberprzestępców w Polsce - wynika z badania.
