Reklama
Reklama
Reklama
  • WIADOMOŚCI

Progi incydentów poważnych. RM opublikowała projekt rozporządzenia

Rada Ministrów opublikowała projekt rozporządzenia w sprawie progów uznania incydentu za poważny
Rada Ministrów opublikowała projekt rozporządzenia w sprawie progów uznania incydentu za poważny
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution

Rada Ministrów opublikowała projekt rozporządzenia w sprawie progów uznania incydentu za poważny, który będzie konsultowany do końca września br. Obecnie obowiązujące rozporządzenie wygasa najpóźniej 3 kwietnia 2027 roku oraz nie obejmuje wielu nowych sektorów opisanych w nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, która weszła w życie kilka miesięcy temu. Co zmieni się dla podmiotów ważnych i kluczowych?

13 sierpnia br. Rada Ministrów dodała projekt rozporządzenia w sprawie progów uznania incydentu za poważny do wykazu prac legislacyjnych i programowych. Założenia szerzej opisaliśmy na łamach CyberDefence24.pl.

9 września opublikowano projekt rozporządzenia RM wraz z załącznikiem określającym progi dla poszczególnych sektorów. 98 podmiotów zostało poproszonych przez wiceministra cyfryzacji Dariusza Standerskiego o zgłoszenie ewentualnych uwag do projektu – mają na to czas do końca miesiąca.

Rozporządzenie do KSC

„Dotychczas obowiązujące rozporządzenie Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważny nie obejmuje wszystkich nowych sektorów dodanych ustawą z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, z tego powodu konieczne jest wydanie rozporządzenia, które określi nowe progi incydentu poważnego” – sprecyzowano w ocenie skutków regulacji (OSR).

Obecnie obowiązujące rozporządzenie opisuje progi uznania incydentu za poważny dla 6 sektorów. Nowelizacja KSC zwiększyła ich liczbę do 15. Art. 11 ust. 4 UoKSC zobowiązuje Radę Ministrów do określenia w drodze rozporządzenia progów incydentu poważnego w oparciu o następujące czynniki:

  • liczbę użytkowników, których dotyczy zakłócenie świadczenia usługi;
  • czas oddziaływania incydentu na świadczoną usługę;
  • zasięg geograficzny obszaru, którego dotyczy incydent;
  • innych czynników charakterystycznych dla danego sektora lub podsektora, jeżeli występują.
Reklama

Progi dla wybranych sektorów

W kilkunastu przypadkach incydent poważny obejmuje straty finansowe przekraczające 2 mln złotych. W uzasadnieniu do projektu wskazano, że oparto to na „rozporządzeniu wykonawczym Komisji (UE) 2024/2690 z dnia 17 października 2024 r. ustanawiającego zasady stosowania dyrektywy (UE) 2022/2555”, obejmującym m.in. dostawców usług chmurowych, gdzie wskazanym progiem było 500 tys. euro. W przypadku m.in. kilku podsektorów z sektora energii oznacza to ośmiokrotny wzrost progu strat finansowych (z dotychczasowych 250 tys. złotych).

Zmiany objęły m.in. sektor zaopatrzenia w wodę pitną i jej dystrybucji. Rozporządzenie z 2018 roku nie ustanawiało progu związanego z geograficznym zasięgiem incydentu, zaś tegoroczny projekt Rady Ministrów określił go jako „teren 2 lub więcej gmin”.

W przypadku sektora zbiorowego odprowadzania ścieków dodano spowodowanie szkody w środowisku.

Po lewej: rozporządzenie z 2018 roku. Po prawej: projekt rozporządzenia z 2026 roku
Po lewej: rozporządzenie z 2018 roku. Po prawej: projekt rozporządzenia z 2026 roku
Autor. Rozporządzenia Rady Ministrów

Podmioty publiczne, ransomware i mObywatel

Projekt rozporządzenia Rady Ministrów określa również progi uznania incydentu za poważny dla podmiotów publicznych. W ten zakres wchodzi m.in. brak możliwości „realizacji zadań z zakresu obronności, bezpieczeństwa państwa, ochrony ludności, obrony cywilnej oraz bezpieczeństwa i porządku publicznego powyżej 4 godzin.

Projekt zakłada, że incydentem poważnym będzie również niedostępność systemu mObywatel oraz węzła krajowego identyfikacji elektronicznej przez ponad 4 godziny.

Kolejnym progiem ma być również zaszyfrowanie danych podmiotu wraz z otrzymaniem żądania okupu za ich odszyfrowanie (atak ransomware – przyp. red.).

Reklama

Co z projektem?

Według sierpniowych założeń Rady Ministrów projekt rozporządzenia ma wejść w życie w III lub IV kwartale tego roku.

Wszystkim podmiotom Krajowego Systemu Cyberbezpieczeństwa rekomendujemy zapoznanie się z projektem rozporządzenia, dostępnym tutaj.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama