- WIADOMOŚCI
Progi incydentów poważnych. RM opublikowała projekt rozporządzenia
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Rada Ministrów opublikowała projekt rozporządzenia w sprawie progów uznania incydentu za poważny, który będzie konsultowany do końca września br. Obecnie obowiązujące rozporządzenie wygasa najpóźniej 3 kwietnia 2027 roku oraz nie obejmuje wielu nowych sektorów opisanych w nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, która weszła w życie kilka miesięcy temu. Co zmieni się dla podmiotów ważnych i kluczowych?
13 sierpnia br. Rada Ministrów dodała projekt rozporządzenia w sprawie progów uznania incydentu za poważny do wykazu prac legislacyjnych i programowych. Założenia szerzej opisaliśmy na łamach CyberDefence24.pl.
9 września opublikowano projekt rozporządzenia RM wraz z załącznikiem określającym progi dla poszczególnych sektorów. 98 podmiotów zostało poproszonych przez wiceministra cyfryzacji Dariusza Standerskiego o zgłoszenie ewentualnych uwag do projektu – mają na to czas do końca miesiąca.
Rozporządzenie do KSC
„Dotychczas obowiązujące rozporządzenie Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważny nie obejmuje wszystkich nowych sektorów dodanych ustawą z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, z tego powodu konieczne jest wydanie rozporządzenia, które określi nowe progi incydentu poważnego” – sprecyzowano w ocenie skutków regulacji (OSR).
Obecnie obowiązujące rozporządzenie opisuje progi uznania incydentu za poważny dla 6 sektorów. Nowelizacja KSC zwiększyła ich liczbę do 15. Art. 11 ust. 4 UoKSC zobowiązuje Radę Ministrów do określenia w drodze rozporządzenia progów incydentu poważnego w oparciu o następujące czynniki:
- liczbę użytkowników, których dotyczy zakłócenie świadczenia usługi;
- czas oddziaływania incydentu na świadczoną usługę;
- zasięg geograficzny obszaru, którego dotyczy incydent;
- innych czynników charakterystycznych dla danego sektora lub podsektora, jeżeli występują.
Progi dla wybranych sektorów
W kilkunastu przypadkach incydent poważny obejmuje straty finansowe przekraczające 2 mln złotych. W uzasadnieniu do projektu wskazano, że oparto to na „rozporządzeniu wykonawczym Komisji (UE) 2024/2690 z dnia 17 października 2024 r. ustanawiającego zasady stosowania dyrektywy (UE) 2022/2555”, obejmującym m.in. dostawców usług chmurowych, gdzie wskazanym progiem było 500 tys. euro. W przypadku m.in. kilku podsektorów z sektora energii oznacza to ośmiokrotny wzrost progu strat finansowych (z dotychczasowych 250 tys. złotych).
Zmiany objęły m.in. sektor zaopatrzenia w wodę pitną i jej dystrybucji. Rozporządzenie z 2018 roku nie ustanawiało progu związanego z geograficznym zasięgiem incydentu, zaś tegoroczny projekt Rady Ministrów określił go jako „teren 2 lub więcej gmin”.
W przypadku sektora zbiorowego odprowadzania ścieków dodano spowodowanie szkody w środowisku.
Autor. Rozporządzenia Rady Ministrów
Podmioty publiczne, ransomware i mObywatel
Projekt rozporządzenia Rady Ministrów określa również progi uznania incydentu za poważny dla podmiotów publicznych. W ten zakres wchodzi m.in. brak możliwości „realizacji zadań z zakresu obronności, bezpieczeństwa państwa, ochrony ludności, obrony cywilnej oraz bezpieczeństwa i porządku publicznego” powyżej 4 godzin.
Projekt zakłada, że incydentem poważnym będzie również niedostępność systemu mObywatel oraz węzła krajowego identyfikacji elektronicznej przez ponad 4 godziny.
Kolejnym progiem ma być również zaszyfrowanie danych podmiotu wraz z otrzymaniem żądania okupu za ich odszyfrowanie (atak ransomware – przyp. red.).
Co z projektem?
Według sierpniowych założeń Rady Ministrów projekt rozporządzenia ma wejść w życie w III lub IV kwartale tego roku.
Wszystkim podmiotom Krajowego Systemu Cyberbezpieczeństwa rekomendujemy zapoznanie się z projektem rozporządzenia, dostępnym tutaj.
Zobacz też 




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].