Reklama
Reklama
Reklama
  • WIADOMOŚCI

Rada Ministrów określi progi incydentu poważnego. Zmiany dla 15 sektorów

Rada Ministrów planuje określić szczegółowe progi incydentu poważnego
Rada Ministrów planuje określić szczegółowe progi incydentu poważnego
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution

Ustawa o Krajowym Systemie Cyberbezpieczeństwa nakłada wiele nowych obowiązków na podmioty ważne i kluczowe. Jednym z nich jest zgłaszanie incydentów poważnych do właściwego CSIRT-u sektorowego. Kluczowe staje się pytanie o to, czy jest „incydent poważny” – właśnie tę kwestię będzie doprecyzować rozporządzanie RM.

13 sierpnia br. w witrynie Kancelarii Prezesa Rady Ministrów pojawił się projekt rozporządzenia w sprawie progów uznania incydentu za poważny. Przyjęcie dokumentu spełnieni wymogi zawarte w artykule 11 ust. 4 Ustawy o Krajowym Systemie Cyberbezpieczeństwa.

Zgodnie z UoKSC, próg uznania incydentu za poważny ma obejmować wskazanie poniższych aspektów:

  • liczba użytkowników, których dotyczy zakłócenie świadczenia usługi;
  • czas oddziaływania incydentu na daną usługę;
  • zasięg geograficzny obszaru, którego dotyczy incydent;
  • inne czynniki charakterystyczne dla danego sektora.

Sektory objęte rozporządzeniem

„Prawidłowe ustalenie progów uznania incydentu za incydent poważny z jednej strony powinno uwzględnić zdarzenia rzeczywiście niebezpieczne, z drugiej strony progi nie powinny dotyczyć zdarzeń, które mają nikły wpływ na funkcjonowanie podmiotu” – czytamy na stronie Rady Ministrów.

Dotychczasowe rozporządzenie RM z 2018 roku może obowiązywać nie dłużej niż do 3 kwietnia 2027 roku. Jednocześnie tego dnia mija termin na rozpoczęcie korzystania z systemu S46 oraz wdrożenie obowiązków ustawowych (koniec okresu dostosowawczego).

Rozporządzenie określi progi uznania incydentu za poważny dla poniższych 15 sektorów (oraz ich podsektorów):

  • energia;
  • transport;
  •  ochrona zdrowia;
  •  zaopatrzenie w wodę pitną i jej dystrybucja;
  •  zbiorowe odprowadzanie ścieków;
  •  infrastruktura cyfrowa;
  •  przestrzeń kosmiczna;
  •  podmioty publiczne;
  •  usługi pocztowe;
  •  inwestycje energetyki jądrowej;
  •  gospodarowanie odpadami;
  •  produkcja, wytwarzanie i dystrybucja chemikaliów;
  •  produkcja, przetwarzanie i dystrybucja żywności;
  •  produkcja;
  •  badania naukowe.
Reklama

Nowe sektory

„Dotychczasowe rozporządzenie nie obejmuje wszystkich nowych sektorów dodanych ustawą z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, z tego powodu konieczne jest wydanie rozporządzenia, które określi nowe progi incydentu poważnego – podkreślono na stronie Rady Ministrów.

Progi incydentu poważnego dla infrastruktury cyfrowej (częściowo), zarządzania usługami ICT oraz dostawców usług cyfrowych zostały opisane w unijnym rozporządzaniu wykonawczym Komisji Europejskiej 2024/2690.

Obecnie obowiązujące rozporządzenie z 2018 roku obejmuje 6 sektorów. Są to energia, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę pitną i jej dystrybucja oraz infrastruktura cyfrowa.

Przyjęcie projektu rozporządzenia jest planowane między III a IV kwartałem 2026 roku.

Cyberbezpieczeństwo w Polsce

Niedawno ogłoszono plany dotyczące naboru na finansowanie Lokalnych Centrów Cyberbezpieczeństwa, które mogą być tworzone w ramach międzygminnych porozumień.

Na naszych łamach wskazywaliśmy, dlaczego niektóre z podmiotów sektora wodno-kanalizacyjnego rezygnowały z programu „Cyberbezpieczne wodociągi”.

Prawidłowe ustalenie progów uznania incydentu za incydent poważny z jednej strony powinno uwzględnić zdarzenia rzeczywiście niebezpieczne, z drugiej strony progi nie powinny dotyczyć zdarzeń, które mają nikły wpływ na funkcjonowanie podmiotu.
Rada Ministrów o nowelizacji rozporządzenia

Mówiąc o cyberbezpieczeństwie warto nadmienić, że wciąż czekamy na możliwość sprawdzenia tego, czy nasze dane wyciekły z MyDr. Niedawno Centralne Biuro Zwalczania Cyberprzestępczości wskazało, że „na tym etapie nie jest zasadnym publikowanie numerów PESEL pacjentów obsługiwanych przez system MyDr na stronie bezpiecznedane.gov.pl” – sprawę szerzej opisaliśmy na naszym portalu, wskazując na rolę portalu „Bezpieczne Dane”.

Reklama
CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Wybrane okazje dla Ciebie

Reklama
Reklama