Minister kierujący działem administracji rządowej może
wyznaczyć obsługujący go urząd, jednostkę jemu podległą albo przez niego
nadzorowaną jako jednostkę odpowiedzialną za realizację obowiązków, o których
mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 9–12b lub art. 15,
w pozostałych jednostkach organizacyjnych lub organach podległych oraz
nadzorowanych przez tego ministra, a także w obsługującym go urzędzie.
Centralny organ administracji rządowej, niebędący ministrem, może
wyznaczyć obsługujący go urząd, jednostkę jemu podległą albo przez niego
nadzorowaną jako jednostkę odpowiedzialną za realizację obowiązków, o których
mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 9–12b lub art. 15,
w pozostałych jednostkach organizacyjnych podległych oraz nadzorowanych przez
ten organ, a także w obsługującym go urzędzie.
Wojewoda może wyznaczyć obsługujący go urząd, jednostkę jemu
podległą albo przez niego nadzorowaną jako jednostkę odpowiedzialną za
realizację obowiązków, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art.
8, art. 8c–8f, art. 9–12b lub art. 15, w pozostałych jednostkach organizacyjnych
podległych oraz nadzorowanych przez wojewodę, a także w obsługującym go
urzędzie.
Prokurator Generalny może spośród powszechnych jednostek
organizacyjnych prokuratury wyznaczyć jednostkę odpowiedzialną za realizację
obowiązków, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–
8f, art. 9–12b lub art. 15, w pozostałych jednostkach prokuratury.
Jednostka samorządu terytorialnego może zapewnić wspólną obsługę
realizacji obowiązków, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8,
art. 8c–8f, art. 8h, art. 9–12b lub art. 15. Do wyznaczenia jednostki obsługującej i
obsługiwanej stosuje się odpowiednio przepisy art. 10a–10d ustawy z dnia 8 marca
1990 r. o samorządzie gminnym (Dz. U. z 2025 r. poz. 1153 i 1436), art. 6a–6d
ustawy z dnia 5 czerwca 1998 r. o samorządzie powiatowym (Dz. U. z 2025 r. poz.
1684) oraz art. 8c–8f ustawy z dnia 5 czerwca 1998 r. o samorządzie województwa
(Dz. U. z 2025 r. poz. 581 i 1535).
Jednostki samorządu terytorialnego mogą zawrzeć porozumienie w sprawie
powierzenia jednej z nich realizacji obowiązków, o których mowa w art. 7b ust. 4,
art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 8h, art. 9–12b lub art. 15. Porozumienie
może przewidywać powierzenie wykonywania obowiązków dowolnej jednostce,
spośród jednostek zawierających porozumienie.
W porozumieniu, o którym mowa w ust. 6, wskazuje się jednostki
organizacyjne, samorządowe osoby prawne lub spółki, o których mowa w art. 9 ust.
1 ustawy z dnia 20 grudnia 1996 r. o gospodarce komunalnej, jednostki samorządu
terytorialnego powierzającej realizację obowiązków, o których mowa w art. 7b ust.
4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 8h, art. 9–12b lub art. 15, objęte
porozumieniem.
Jednostka samorządu terytorialnego, której powierzono realizację
obowiązków, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–
8f, art. 8h, art. 9–12b lub art. 15, wyznacza jednostkę organizacyjną, samorządową
osobę prawną lub spółkę, o której mowa w art. 9 ust. 1 ustawy z dnia 20 grudnia
1996 r. o gospodarce komunalnej, do realizacji tych obowiązków.
Do porozumień, o których mowa w ust. 6, stosuje się odpowiednio przepisy
art. 74 ustawy z dnia 8 marca 1990 r. o samorządzie gminnym.
Art. 10.
dodany
Artykuł dodany nowelizacją.
Podmiot kluczowy lub podmiot ważny opracowuje, stosuje i
aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego
wykorzystywanego w procesie świadczenia usługi.
Do dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego
wykorzystywanego w procesie świadczenia usługi, o której mowa w ust. 1, zalicza
się:
dokumentację normatywną;
dokumentację operacyjną.
Dokumentację normatywną stanowią:
dokumentacja systemu zarządzania bezpieczeństwem informacji;
dokumentacja ochrony infrastruktury, z wykorzystaniem której jest
świadczona usługa, obejmująca:
charakterystykę usługi oraz infrastruktury, w której świadczona jest
usługa,
ocenę aktualnego stanu ochrony infrastruktury,
szacowanie ryzyka dla obiektów infrastruktury,
plan postępowania z ryzykiem,
opis zabezpieczeń technicznych obiektów infrastruktury,
zasady organizacji i wykonywania ochrony fizycznej infrastruktury,
dane o specjalistycznej uzbrojonej formacji ochronnej, o której mowa w
art. 2 pkt 7 ustawy z dnia 22 sierpnia 1997 r. o ochronie osób i mienia
(Dz. U. z 2025 r. poz. 532), chroniącej infrastrukturę – jeżeli występuje;
dokumentacja systemu zarządzania ciągłością działania;
dokumentacja techniczna systemu informacyjnego wykorzystywanego w
procesie świadczenia usługi;
dokumentacja wynikająca ze specyfiki świadczonej usługi w danym sektorze
lub podsektorze.
Dokumentację operacyjną stanowią zapisy poświadczające wykonywanie
czynności wymaganych przez postanowienia zawarte w dokumentacji
normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów
informacyjnych.
Dokumentacja dotycząca bezpieczeństwa systemu informacyjnego
wykorzystywanego w procesie świadczenia usługi może być prowadzona w postaci
papierowej lub w postaci elektronicznej.
Podmiot kluczowy lub podmiot ważny jest obowiązany do ustanowienia
nadzoru nad dokumentacją dotyczącą bezpieczeństwa systemu informacyjnego
wykorzystywanego w procesie świadczenia usługi, zapewniającego:
dostępność dokumentów wyłącznie dla osób upoważnionych, zgodnie z
realizowanymi przez nie zadaniami;
ochronę dokumentów przed uszkodzeniem, zniszczeniem, utratą,
nieuprawnionym dostępem, niewłaściwym użyciem lub utratą integralności;
oznaczanie kolejnych wersji dokumentów umożliwiające określenie zmian
dokonanych w tych dokumentach.
Podmiot kluczowy lub podmiot ważny przechowuje dokumentację
dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie
świadczenia usługi przez okres co najmniej 2 lat od dnia jej wycofania z
użytkowania lub zakończenia świadczenia usługi, liczony od dnia 1 stycznia roku
następującego po roku, w którym wygasa okres jej przechowywania. Przepisu nie
stosuje się do podmiotów podlegających ustawie z dnia 14 lipca 1983 r. o
narodowym zasobie archiwalnym i archiwach (Dz. U. z 2020 r. poz. 164 oraz z
2025 r. poz. 1173).
Zniszczenie wycofanej z użytkowania dokumentacji dotyczącej
bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie
świadczenia usługi potwierdza się protokołem brakowania zawierającym w
szczególności: datę protokołu, oznaczenie niszczonej dokumentacji, opis sposobu
zniszczenia, dane osoby zatwierdzającej protokół. Protokoły brakowania
dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego
wykorzystywanego w procesie świadczenia usługi są przechowywane w sposób
trwały.
Art. 12.
dodany
Artykuł dodany nowelizacją.
Wczesne ostrzeżenie, o którym mowa w art. 11 ust. 1 pkt 4,
zawiera:
dane podmiotu zgłaszającego, w tym firmę przedsiębiorcy, numer z
właściwego rejestru, siedzibę i adres;
imię i nazwisko, numer telefonu służbowego oraz adres służbowej poczty
elektronicznej osoby dokonującej zgłoszenia;
imię i nazwisko, numer telefonu służbowego oraz adres służbowej poczty
elektronicznej osoby uprawnionej do składania wyjaśnień dotyczących
zgłaszanych informacji;
wskazanie momentu wystąpienia i wykrycia incydentu poważnego oraz czas
jego trwania;
wskazanie, czy incydent poważny został wywołany działaniem bezprawnym
lub działaniem w złej wierze, jeżeli możliwe jest dokonanie takiej oceny;
określenie, czy incydent dotyczy innych państw członkowskich Unii
Europejskiej.
Wczesne ostrzeżenie, o którym mowa w art. 11 ust. 1 pkt 4, może zawierać
wniosek o wskazanie wytycznych dotyczących możliwych do wdrożenia środków
ograniczających skutki incydentu poważnego lub o dodatkowe wsparcie techniczne
przy obsłudze incydentu. CSIRT sektorowy niepóźniej niż w ciągu 24 godzin
przekazuje podmiotowi zgłaszającemu wytyczne dotyczące wdrożenia środków lub
udziela dodatkowego wsparcia technicznego, a w przypadku incydentu poważnego
wyczerpującego znamiona przestępstwa również informacje o sposobie zgłoszenia
organom ścigania.
Zgłoszenie, o którym mowa w art. 11 ust. 1 pkt 4a, zawiera:
opis wpływu incydentu poważnego na świadczenie usługi, w tym:
wskazanie usługi zgłaszającego, na którą incydent poważny miał wpływ,
liczbę użytkowników usługi, na których incydent poważny miał wpływ,
zasięg geograficzny obszaru, którego dotyczy incydent poważny,
wpływ incydentu poważnego na świadczenie usługi przez inne
podmioty;
opis przyczyn tego incydentu, sposób jego przebiegu oraz prawdopodobne
skutki oddziaływania na systemy informacyjne lub świadczone usługi;
informacje o podjętych działaniach zapobiegawczych;
informacje o podjętych działaniach naprawczych;
aktualizację informacji, o których mowa w ust. 1, jeżeli nastąpiła ich zmiana.
Zgłoszenie, o którym mowa w art. 11 ust. 1 pkt 4a, może zawierać także
inne istotne informacje związane z przebiegiem incydentu poważnego lub
podjętymi działaniami.
Podmiot kluczowy lub podmiot ważny przekazuje informacje znane mu w
chwili dokonywania zgłoszenia, o którym mowa w art. 11 ust. 1 pkt 4a, które
uzupełnia w trakcie obsługi incydentu poważnego.
Podmiot kluczowy lub podmiot ważny przekazuje, w niezbędnym zakresie,
we wczesnym ostrzeżeniu, o którym mowa w art. 11 ust. 1 pkt 4, lub zgłoszeniu, o
którym mowa w art. 11 ust. 1 pkt 4a, informacje stanowiące tajemnice prawnie
chronione, w tym stanowiące tajemnicę przedsiębiorstwa, gdy jest to konieczne do
realizacji zadań właściwego CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT
sektorowego.
Właściwy CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT
sektorowy może zwrócić się do podmiotu kluczowego lub podmiotu ważnego o
uzupełnienie wczesnego ostrzeżenia, o którym mowa w art. 11 ust. 1 pkt 4, lub
zgłoszenia, o którym mowa w art. 11 ust. 1 pkt 4a, o informacje, w tym informacje
stanowiące tajemnice prawnie chronione, w zakresie niezbędnym do realizacji
zadań, o których mowa w ustawie.
We wczesnym ostrzeżeniu, o którym mowa w art. 11 ust. 1 pkt 4, lub w
zgłoszeniu, o którym mowa w art. 11 ust. 1 pkt 4a, podmiot kluczowy lub podmiot
ważny oznacza informacje stanowiące tajemnice prawnie chronione, w tym
stanowiące tajemnicę przedsiębiorstwa.
Art. 13.
dodany
Artykuł dodany nowelizacją.
Podmiot kluczowy lub podmiot ważny mogą przekazywać do
właściwego CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowego
informacje o:
innych incydentach;
cyberzagrożeniach;
wynikach szacowania ryzyka;
podatnościach;
potencjalnych zdarzeniach dla cyberbezpieczeństwa;
wykorzystywanych technologiach.
Informacje, o których mowa w ust. 1, są przekazywane w postaci
elektronicznej za pomocą systemu teleinformatycznego, o którym mowa w art. 46
ust. 1, a w przypadku braku możliwości przekazania w postaci elektronicznej przy
użyciu innych dostępnych środków komunikacji.
Podmiot kluczowy lub podmiot ważny oznacza informacje, o których mowa
w ust. 1, stanowiące tajemnice prawnie chronione, w tym stanowiące tajemnicę
przedsiębiorstwa.
Art. 14.
dodany
Artykuł dodany nowelizacją.
Podmiot kluczowy lub podmiot ważny w celu realizacji zadań, o
których mowa w art. 8 oraz w art. 9–13, powołuje wewnętrzne struktury
odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę z dostawcą usług
zarządzanych w zakresie cyberbezpieczeństwa.
Art. 16c.
dodany
Artykuł dodany nowelizacją.
Rejestry nazw domen najwyższego poziomu (TLD) oraz
podmioty świadczące usługi rejestracji nazw domen na żądanie:
sądu – w celu przeprowadzenia dowodu w postępowaniu karnym,
postępowaniu w sprawach o wykroczenia lub w postępowaniu cywilnym,
prokuratora – w celu przeprowadzenia dowodu w postępowaniu karnym lub
postępowaniu w sprawach o wykroczenia,
Policji oraz innych upoważnionych organów w postępowaniu karnym lub
czynnościach wyjaśniających w sprawie o wykroczenie i postępowaniu w
sprawach o wykroczenia – w celu przeprowadzenia dowodu w postępowaniu
karnym lub czynnościach wyjaśniających w sprawie o wykroczenie i
postępowaniu w sprawach o wykroczenia,
CSIRT sektorowego – w celu przeprowadzenia obsługi incydentu poważnego
przez CSIRT sektorowy związanego z daną domeną,
CSIRT GOV, CSIRT MON lub CSIRT NASK – w celu przeprowadzenia
obsługi incydentu poważnego lub incydentu krytycznego związanego z daną
domeną,
podmiotu wykonującego postanowienie sądu w przedmiocie zabezpieczenia
środka dowodowego, o którym mowa w art. 479<sup>100</sup> § 1 ustawy z dnia 17
listopada 1964 r. – Kodeks postępowania cywilnego (Dz. U. z 2024 r. poz.
1568, z późn. zm.<sup>11)</sup>),
Prezesa Urzędu Komunikacji Elektronicznej – w celu weryfikacji, czy
podmiot składający sprzeciw wobec wpisania domeny na listę ostrzeżeń, o
którym mowa w art. 21 ust. 1 ustawy z dnia 28 lipca 2023 r. o zwalczaniu
nadużyć w komunikacji elektronicznej (Dz. U. z 2024 r. poz. 1803), dysponuje
do tej domeny tytułem prawnym
– udzielają dostępu do konkretnych danych dotyczących rejestracji nazw domen,
które mają znaczenie dla prowadzonego postępowania lub czynności
wyjaśniających w sprawie o wykroczenie, z zachowaniem przepisów dotyczących
ochrony danych osobowych.
Żądanie udostępnienia danych, o których mowa w ust. 1, składa się w
postaci elektronicznej i opatruje kwalifikowanym podpisem elektronicznym,
podpisem zaufanym, podpisem osobistym albo kwalifikowaną pieczęcią
elektroniczną. Żądanie zawiera uzasadnienie.
Rejestry nazw domen najwyższego poziomu (TLD) oraz podmioty
świadczące usługi rejestracji nazw domen udzielają odpowiedzi niepóźniej niż w
terminie 72 godzin od dnia otrzymania żądania udostępnienia danych, o którym
mowa w ust. 1, w sposób określony w opracowanej przez siebie i podanej do
publicznej wiadomości polityce i procedurze ujawniania takich danych.
Art. 26a.
dodany
Artykuł dodany nowelizacją.
CSIRT NASK pełni funkcję koordynatora na potrzeby
skoordynowanego ujawniania podatności.
Osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca
osobowości prawnej może zgłosić wykrytą podatność do CSIRT NASK.
Zgłoszenie podatności jest przekazywane w postaci elektronicznej, a w
przypadku braku możliwości przekazania jej w postaci elektronicznej – przy użyciu
innych dostępnych środków komunikacji.
CSIRT NASK zapewnia formularz do dokonywania zgłoszeń podatności,
zapewniający możliwość zachowania anonimowości przez osobę fizyczną lub
osobę prawną lub jednostkę organizacyjną nieposiadającą osobowości prawnej
zgłaszającą podatność. CSIRT NASK może przetwarzać przekazane dane osobowe
w celu realizacji zadań, o których mowa w ust. 5.
W ramach zadania, o którym mowa w ust. 1, CSIRT NASK:
przyjmuje informacje o wykrytych podatnościach;
identyfikuje dostawców produktów ICT lub usług ICT, na które podatność
może mieć wpływ i informuje ich o wykrytej podatności;
w razie konieczności koordynuje komunikację między osobą fizyczną lub
osobą prawną lub jednostką organizacyjną nieposiadającą osobowości
prawnej zgłaszającą podatność a producentem lub dostawcą potencjalnie
podatnych produktów ICT lub usług ICT, w zakresie weryfikacji zgłoszenia i
terminu ujawniania podatności.
CSIRT NASK współpracuje z CSIRT innych państw członkowskich Unii
Europejskiej przy podatnościach, które mają wpływ na podmioty, w pozostałych
państwach członkowskich Unii Europejskiej.
Art. 26d.
dodany
Artykuł dodany nowelizacją.
Przed rozpoczęciem realizacji zadań CSIRT MON, CSIRT
NASK lub CSIRT GOV, osoba, która ma te zadania realizować, przedstawia
właściwemu CSIRT informację o osobie z Krajowego Rejestru Karnego
stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji.
Kierownik właściwego CSIRT dopuszcza osobę do realizacji zadań, o których
mowa w art. 26 ust. 3, po otrzymaniu informacji, o której mowa w zdaniu
pierwszym.
CSIRT MON, CSIRT NASK lub CSIRT GOV wzywa osobę realizującą
jego zadania, o których mowa w art. 26 ust. 3, do ponownego przedstawienia
informacji o osobie z Krajowego Rejestru Karnego stwierdzającą niekaralność za
przestępstwa przeciwko ochronie informacji, jeżeli poweźmie uzasadnione
podejrzenie, że osoba ta została skazana za przestępstwo przeciwko ochronie
informacji.
Wymagania, o których mowa w ust. 1 i 2, uznaje się za spełnione, jeśli
osoba realizująca zadania CSIRT MON, CSIRT NASK lub CSIRT GOV posiada
ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji
niejawnych o klauzuli „poufne” lub wyższej.
Osoba skazana prawomocnym wyrokiem sądu za przestępstwa przeciwko
ochronie informacji nie może realizować zadań CSIRT MON, CSIRT NASK lub
CSIRT GOV, o których mowa w art. 26 ust. 3.
Art. 28.
dodany
Artykuł dodany nowelizacją.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV
informuje na podstawie zgłoszenia incydentu poważnego dokonanego przez
podmiot kluczowy lub podmiot ważny inne państwa członkowskie Unii
Europejskiej, których dotyczy ten incydent, za pośrednictwem Pojedynczego
Punktu Kontaktowego.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV przekazuje, jeżeli
pozwalają na to okoliczności, podmiotowi kluczowemu lub podmiotowi ważnemu
zgłaszającemu incydent poważny informacje dotyczące działań podjętych po
zgłoszeniu tego incydentu, które mogłyby pomóc w jego obsłudze.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV może wystąpić z
wnioskiem do Pojedynczego Punktu Kontaktowego o przekazanie zgłoszenia
incydentu poważnego, o którym mowa w ust. 1, pojedynczym punktom
kontaktowym w innych państwach członkowskich Unii Europejskiej, których
dotyczy ten incydent.
Art. 3.
dodany
Artykuł dodany nowelizacją.
Krajowy system cyberbezpieczeństwa ma na celu zapewnienie
cyberbezpieczeństwa na poziomie krajowym, w tym niezakłóconego świadczenia
usług przez podmioty kluczowe lub podmioty ważne, przez osiągnięcie
odpowiedniego poziomu bezpieczeństwa systemów informacyjnych służących do
świadczenia tych usług oraz zapewnienie obsługi incydentów.
Art. 33.
dodany
Artykuł dodany nowelizacją.
CSIRT MON, CSIRT NASK lub CSIRT GOV może
przeprowadzić badanie produktu ICT lub usługi ICT w celu identyfikacji
podatności, której wykorzystanie może zagrozić w szczególności integralności,
poufności, rozliczalności, autentyczności lub dostępności przetwarzanych danych,
które może mieć wpływ na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa.
Badanie, o którym mowa w ust. 1, przeprowadza się także na pisemny
wniosek Pełnomocnika lub przewodniczącego Kolegium, skierowany do organu
prowadzącego lub nadzorującego właściwy CSIRT.
Badanie, o którym mowa w ust. 1, przeprowadza się w środowisku
testowym i nie może ono wpłynąć na ciągłość świadczenia usług przez podmioty
kluczowe lub podmioty ważne.
CSIRT MON, CSIRT NASK i CSIRT GOV, prowadząc badanie, o którym
mowa w ust. 1, są uprawnieni do stosowania technik mających na celu:
obserwację i analizę pracy produktu ICT lub usługi ICT;
uzyskanie dostępu do przetwarzanych danych;
odtworzenie postaci źródłowej produktu ICT lub usługi ICT;
zwielokrotnienie (powielenie) kodu programowego oraz tłumaczenie
(translacja) jego formy;
odtworzenie algorytmu przetwarzania danych;
identyfikację realizowanych funkcji;
usunięcie lub przełamanie zabezpieczeń przed badaniem;
identyfikację podatności lub identyfikację nieudokumentowanych funkcji
realizowanych przez produkt ICT lub usługę ICT.
CSIRT MON, CSIRT NASK i CSIRT GOV w czasie prowadzenia
badania, o którym mowa w ust. 1, nie są związane postanowieniami umów, w
szczególności umów licencyjnych, badanych produktów ICT lub usług ICT, które
ograniczyłyby możliwość przeprowadzenia tego badania.
Badanie, o którym mowa w ust. 1:
nie narusza autorskich praw osobistych oraz majątkowych, oraz
nie wymaga zgody licencjodawcy lub dysponenta produktu ICT lub usługi
ICT.
Postanowienia umów sprzeczne z ust. 1–1e są nieważne.
CSIRT MON, CSIRT NASK albo CSIRT GOV, podejmując badanie
produktu ICT, usługi ICT lub procesu ICT, informuje pozostałe CSIRT poziomu
krajowego o fakcie podjęcia badań oraz o produkcie ICT lub usłudze ICT, których
badanie dotyczy.
CSIRT MON, CSIRT NASK lub CSIRT GOV w przypadku identyfikacji
podatności, o której mowa w ust. 1, składa wniosek w sprawie rekomendacji, o
których mowa w ust. 4.
Pełnomocnik po uzyskaniu opinii Kolegium wydaje, zmienia lub odwołuje
rekomendacje dotyczące stosowania produktów ICT lub usług ICT, w
szczególności w zakresie wpływu na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa.
W przypadku uzyskania przez Pełnomocnika informacji o
cyberzagrożeniu, która uprawdopodobni możliwość wystąpienia incydentu
krytycznego, Pełnomocnik może wydać rekomendacje, o których mowa w ust. 4, z
urzędu.
Przed wydaniem rekomendacji w trybie ust. 4a, Pełnomocnik
przeprowadza konsultację z CSIRT MON, CSIRT NASK lub CSIRT GOV.
Rekomendacje, o których mowa w ust. 4, a także informację o ich zmianie
lub odwołaniu, Pełnomocnik publikuje na swojej stronie podmiotowej Biuletynu
Informacji Publicznej.
Podmiot krajowego systemu cyberbezpieczeństwa może wnieść do
Pełnomocnika zastrzeżenia do rekomendacji dotyczących stosowania produktów
ICT lub usług ICT, z uwagi na ich negatywny wpływ na świadczoną usługę lub
realizowane zadanie publiczne, niepóźniej niż w terminie 14 dni od dnia publikacji
rekomendacji na stronie podmiotowej Biuletynu Informacji Publicznej
Pełnomocnika.
Pełnomocnik odnosi się do zastrzeżeń otrzymanych w trybie ust. 5
niezwłocznie, jednak nie później niż w terminie 14 dni od dnia ich otrzymania, i
podtrzymuje rekomendacje dotyczące stosowania produktów ICT lub usług ICT
albo wydaje zmienione rekomendacje.
Podmiot krajowego systemu cyberbezpieczeństwa informuje
Pełnomocnika, na jego wniosek, o sposobie i zakresie uwzględnienia rekomendacji
dotyczących stosowania produktów ICT lub usług ICT.
Nieuwzględnienie rekomendacji dotyczących stosowania produktów ICT
lub usług ICT stanowi podstawę do wystąpienia przez Pełnomocnika do organu
sprawującego nadzór nad podmiotem, o którym mowa w ust. 7, z informacją o ich
nieuwzględnieniu.
CSIRT MON, CSIRT NASK lub CSIRT GOV przeprowadzający badanie
mogą zwrócić się do producenta badanego produktu ICT lub dostawcy badanej
usługi ICT o przekazanie dokumentacji. Przepisy art. 53c stosuje się odpowiednio.
O zwróceniu się do producenta, jak również o nieprzekazaniu przez producenta
dokumentacji w terminie, CSIRT przeprowadzający badanie informuje ministra
właściwego do spraw informatyzacji.
Art. 35a.
dodany
Artykuł dodany nowelizacją.
W przypadku wystąpienia incydentu krytycznego Prezes Rady
Ministrów może, na podstawie propozycji Rządowego Zespołu Zarządzania
Kryzysowego, o której mowa w art. 9 ust. 1 pkt 1 ustawy z dnia 26 kwietnia 2007
r. o zarządzaniu kryzysowym (Dz. U. z 2023 r. poz. 122, z późn. zm.<sup>12)</sup>),
zobowiązać Ministra Obrony Narodowej do udzielenia wsparcia CSIRT
koordynującemu obsługę tego incydentu przez właściwe jednostki organizacyjne
podległe Ministrowi Obrony Narodowej lub przez niego nadzorowane.
Art. 36.
dodany
Artykuł dodany nowelizacją.
Zespół jest organem pomocniczym w sprawach obsługi
incydentów krytycznych zgłoszonych CSIRT MON, CSIRT NASK lub CSIRT
GOV i koordynującym działania podejmowane przez CSIRT MON, CSIRT NASK,
CSIRT GOV oraz Rządowe Centrum Bezpieczeństwa.
W skład Zespołu wchodzą przedstawiciele CSIRT MON, CSIRT NASK,
Szefa Agencji Bezpieczeństwa Wewnętrznego realizującego zadania w ramach
CSIRT GOV, Rządowego Centrum Bezpieczeństwa oraz ministra właściwego do
spraw zagranicznych.
Pełnomocnik przewodniczy pracom Zespołu.
Obsługę prac Zespołu zapewnia urząd obsługujący Pełnomocnika.
Do udziału w pracach Zespołu, z głosem doradczym, członkowie Zespołu
mogą zapraszać przedstawicieli organów właściwych do spraw
cyberbezpieczeństwa lub jednostek im podległych lub przez nie nadzorowanych,
organów ścigania, wymiaru sprawiedliwości lub służb specjalnych.
W przypadku, o którym mowa w art. 35 ust. 3, albo na wniosek członka
Zespołu lub z własnej inicjatywy po uzyskaniu informacji, o której mowa w art. 35
ust. 1, Pełnomocnik zawiadamia niezwłocznie członków Zespołu o terminie i
miejscu posiedzenia Zespołu. Udział w posiedzeniu Zespołu może odbywać się za
pośrednictwem środków komunikacji elektronicznej.
Zespół na posiedzeniu:
wyznacza jednomyślnie CSIRT koordynujący obsługę incydentu, którego
dotyczy informacja, o której mowa w art. 35 ust. 1;
określa role pozostałych CSIRT oraz Rządowego Centrum Bezpieczeństwa w
obsłudze incydentu, którego dotyczy informacja, o której mowa w art. 35 ust.
1;
określa sposób wymiany informacji technicznych dotyczących incydentu
krytycznego obsługiwanego wspólnie przez CSIRT MON, CSIRT NASK lub
Szefa Agencji Bezpieczeństwa Wewnętrznego realizującego zadania w
ramach CSIRT GOV;
podejmuje decyzję o wystąpieniu przez dyrektora Rządowego Centrum
Bezpieczeństwa z wnioskiem do Prezesa Rady Ministrów w sprawie zwołania
Rządowego Zespołu Zarządzania Kryzysowego;
w przypadku incydentu krytycznego, który może spowodować zagrożenie
wystąpienia zdarzenia o charakterze terrorystycznym, dotyczącego systemów
teleinformatycznych organów administracji publicznej lub systemów
teleinformatycznych wchodzących w skład infrastruktury krytycznej, o
którym mowa w art. 15 ust. 2 ustawy z dnia 10 czerwca 2016 r. o działaniach
antyterrorystycznych, przygotowuje w zakresie takiego incydentu informacje
i wnioski dla ministra właściwego do spraw wewnętrznych i Szefa Agencji
Bezpieczeństwa Wewnętrznego.
Art. 36b.
dodany
Artykuł dodany nowelizacją.
Ocena bezpieczeństwa systemu informacyjnego może być
przeprowadzona:
za zgodą podmiotu krajowego systemu cyberbezpieczeństwa, wyrażoną w
formie pisemnej lub formie elektronicznej pod rygorem nieważności albo
na zlecenie organu właściwego do spraw cyberbezpieczeństwa.
Informacje uzyskane przez CSIRT MON, CSIRT NASK, CSIRT GOV i
CSIRT sektorowy w wyniku przeprowadzania oceny bezpieczeństwa systemu
informacyjnego stanowią tajemnicę prawnie chronioną i nie mogą być
wykorzystane do realizacji innych zadań ustawowych CSIRT MON, CSIRT
NASK, CSIRT GOV i CSIRT sektorowego.
Materiały zawierające informacje, o których mowa w ust. 10, podlegają
niezwłocznemu, trwałemu i nieodwracalnemu, protokolarnemu zniszczeniu,
którego dokonuje komisja. Zniszczeniu nie podlegają informacje o czynnościach
przeprowadzanych w ramach oceny bezpieczeństwa oraz o wykrytych
podatnościach systemu informacyjnego.
Komisja, o której mowa w ust. 11 zdanie pierwsze, składa się z trzech osób
powołanych przez osobę kierującą zespołem CSIRT spośród pracowników,
funkcjonariuszy lub żołnierzy realizujących zadania odpowiednio w CSIRT MON,
CSIRT NASK, CSIRT GOV albo CSIRT sektorowym.
Po przeprowadzeniu oceny bezpieczeństwa systemu informacyjnego
CSIRT MON, CSIRT NASK, CSIRT GOV i CSIRT sektorowy sporządzają i
przekazują podmiotowi, którego system podlegał ocenie bezpieczeństwa, raport
zawierający podsumowanie przeprowadzonych w ramach oceny bezpieczeństwa
czynności oraz wskazanie wykrytych podatności systemu informacyjnego. Jeżeli
ocenę bezpieczeństwa przeprowadza CSIRT sektorowy, to raport przekazywany
jest do właściwego CSIRT MON, CSIRT NASK albo CSIRT GOV.
Ocenę bezpieczeństwa systemów informacyjnych Kancelarii Sejmu,
Kancelarii Senatu, Kancelarii Prezydenta Rzeczypospolitej Polskiej, Narodowego
Banku Polskiego, Biura Rzecznika Praw Obywatelskich, Biura Rzecznika Praw
Dziecka, Instytutu Pamięci Narodowej – Komisji Ścigania Zbrodni przeciwko
Narodowi Polskiemu, Państwowej Inspekcji Pracy, Trybunału Konstytucyjnego,
Sądu Najwyższego, sądów administracyjnych, Najwyższej Izby Kontroli, Krajowej
Rady Radiofonii i Telewizji, Krajowego Biura Wyborczego, Urzędu Ochrony
Danych Osobowych przeprowadza się wyłącznie po uzyskaniu zgody tych
podmiotów.
Organ właściwy do spraw cyberbezpieczeństwa przed zleceniem
przeprowadzenia oceny bezpieczeństwa przeprowadza analizę ryzyka, o której
mowa w art. 53b ust. 2, i na jej podstawie dokonuje wyboru podmiotu kluczowego
lub podmiotu ważnego, którego system informacyjny będzie podlegał ocenie
bezpieczeństwa.
Ocenę bezpieczeństwa systemu informacyjnego przeprowadza się z
uwzględnieniem zasady minimalizacji zakłócenia pracy systemu informacyjnego
lub ograniczenia jego dostępności i nie może prowadzić ona do nieodwracalnego
zniszczenia danych przetwarzanych w systemie informacyjnym podlegającym tej
ocenie.
Ocena bezpieczeństwa nie może być przeprowadzona, a rozpoczętą
przerywa się, jeżeli:
podmiot krajowego systemu cyberbezpieczeństwa nie posiada kopii
bezpieczeństwa badanego systemu;
istnieje zagrożenie nieodwracalnego zniszczenia danych przetwarzanych w
systemie;
czas potrzebny na przywrócenie systemu z kopii bezpieczeństwa może w
istotny sposób zakłócić pracę systemu lub ograniczyć jego dostępność;
czynności podejmowane podczas oceny bezpieczeństwa mogą doprowadzić
do uszkodzenia produktów ICT wchodzących w skład tego systemu oraz
innych systemów informacyjnych podmiotu kluczowego;
istnieje zagrożenie ograniczenia dostępności usług świadczonych przez
podmiot krajowego systemu cyberbezpieczeństwa.
W celu minimalizacji negatywnych następstw oceny bezpieczeństwa
systemu informacyjnego CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT
sektorowy uzgadnia z podmiotem krajowego systemu cyberbezpieczeństwa, w
drodze porozumienia, tryb i ramowe warunki przeprowadzania tej oceny, w
szczególności datę rozpoczęcia, harmonogram oraz zakres i rodzaj
przeprowadzanych w ramach oceny bezpieczeństwa testów bezpieczeństwa.
Podmiot krajowego systemu cyberbezpieczeństwa, którego system
informacyjny podlega ocenie bezpieczeństwa, przekazuje CSIRT
przeprowadzającemu ocenę niezbędne informacje techniczne i organizacyjne
niezbędne do przeprowadzenia oceny bezpieczeństwa oraz wskazuje imię i
nazwisko, adres służbowej poczty elektronicznej oraz numer telefonu służbowego
osoby upoważnionej do reprezentacji podmiotu, a także osoby upoważnionej do
udzielania wyjaśnień CSIRT w trakcie przeprowadzania oceny bezpieczeństwa.
CSIRT MON, CSIRT NASK, CSIRT GOV i CSIRT sektorowy mogą
wytwarzać lub pozyskiwać urządzenia lub programy komputerowe, o których
mowa w art. 269b ustawy z dnia 6 czerwca 1997 r. – Kodeks karny (Dz. U. z 2025
r. poz. 383, 1818 i 1872), oraz ich używać w celu określenia podatności ocenianego
systemu informacyjnego na możliwość popełnienia przestępstw, o których mowa
w art. 165 § 1 pkt 4, art. 267 § 3, art. 268a § 1 albo § 2 w związku z § 1, art. 269 §
1 i 2 albo art. 269a ustawy z dnia 6 czerwca 1997 r. – Kodeks karny.
Używając urządzeń lub programów komputerowych, o których mowa w
ust. 8, CSIRT MON, CSIRT NASK, CSIRT GOV i CSIRT sektorowy mogą
uzyskać dostęp do informacji dla nich nieprzeznaczonej, przełamując albo omijając
elektroniczne, magnetyczne, informatyczne lub inne szczególne zabezpieczenie,
lub mogą uzyskać dostęp do całości lub części tego systemu informacyjnego.
Art. 36c.
dodany
Artykuł dodany nowelizacją.
Jeżeli wykryta podatność może wystąpić w innych systemach
informacyjnych, CSIRT MON, CSIRT NASK, CSIRT GOV i CSIRT sektorowy
informują niezwłocznie ministra właściwego do spraw informatyzacji oraz
Pełnomocnika o wykrytej podatności oraz o możliwości jej wystąpienia w innych
systemach informacyjnych.
Art. 37.
dodany
Artykuł dodany nowelizacją.
Do udostępniania informacji o podatnościach, incydentach i
cyberzagrożeniach oraz o ryzyku wystąpienia incydentów nie stosuje się
przepisów:
ustawy z dnia 6 września 2001 r. o dostępie do informacji publicznej;
ustawy z dnia 11 sierpnia 2021 r. o otwartych danych i ponownym
wykorzystywaniu informacji sektora publicznego, z wyjątkiem informacji,
których udostępnienie nie zagrażałoby bezpieczeństwu państwa lub
bezpieczeństwu publicznemu.
Właściwy CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT
sektorowy mogą, po konsultacji ze zgłaszającym podmiotem kluczowym lub
podmiotem ważnym, opublikować na stronie podmiotowej Biuletynu Informacji
Publicznej odpowiednio Ministra Obrony Narodowej, Naukowej i Akademickiej
Sieci Komputerowej – Państwowego Instytutu Badawczego, Agencji
Bezpieczeństwa Wewnętrznego lub organu właściwego do spraw
cyberbezpieczeństwa informacje o incydentach poważnych, gdy jest to niezbędne,
aby zapobiec wystąpieniu incydentu albo zapewnić obsługę incydentu.
(uchylony)
Opublikowanie informacji, o których mowa w ust. 2, nie może naruszać
przepisów o ochronie informacji niejawnych oraz innych tajemnic prawnie
chronionych ani przepisów o ochronie danych osobowych.
Art. 3a.
dodany
Artykuł dodany nowelizacją.
W ramach obsługi incydentów podmiot krajowego systemu
cyberbezpieczeństwa może w szczególności podejmować działania w celu
wykrywania źródła lub dokonywania analizy aktywności, w tym ruchu sieciowego,
powodujących wystąpienie incydentu zakłócającego świadczenie usług przez ten
podmiot.
Art. 43.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa może, bez
wszczynania postępowania, o którym mowa w art. 7j lub art. 7l, wystąpić do
podmiotu, o którym mowa w załączniku nr 1 lub 2 do ustawy, o udzielenie
informacji, które umożliwią wstępną ocenę, czy dany podmiot należy uznać za
podmiot kluczowy lub podmiot ważny. Przepisy art. 53c ust. 2 i 3 stosuje się
odpowiednio.
(uchylony)
(uchylony)
(uchylony)
(uchylony)
Informacje udzielone przez podmiot, o którym mowa w ust. 1, mogą
stanowić podstawę do wpisania podmiotu do wykazu na podstawie art. 7j albo
wydania decyzji, o której mowa w art. 7l.
Art. 44.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa zapewnia
funkcjonowanie CSIRT sektorowego dla podmiotów kluczowych lub podmiotów
ważnych w danym sektorze lub podsektorze wymienionych w załączniku nr 1 i 2
do ustawy, do którego zadań należy:
przyjmowanie wczesnych ostrzeżeń, zgłoszeń o incydentach, sprawozdań
okresowych i sprawozdań końcowych, o których mowa w art. 11 ust. 1 pkt 4–
4c;
przyjmowanie zgłoszeń o potencjalnych zdarzeniach dla
cyberbezpieczeństwa;
reagowanie na incydenty;
gromadzenie informacji o podatnościach i cyberzagrożeniach;
współpraca z podmiotem kluczowym lub podmiotem ważnym w zakresie
wymiany dobrych praktyk oraz informacji o podatnościach i
cyberzagrożeniach, organizacja i uczestniczenie w ćwiczeniach oraz
wspieranie inicjatyw szkoleniowych;
współpraca z CSIRT MON, CSIRT NASK i CSIRT GOV w koordynowanym
przez nie reagowaniu na incydenty, w szczególności w zakresie wymiany
informacji o cyberzagrożeniach oraz stosowanych środkach zapobiegających
i ograniczających wpływ incydentów;
współpraca z innymi CSIRT sektorowymi w zakresie wymiany informacji o
podatnościach i cyberzagrożeniach.
CSIRT sektorowy przekazuje, za pomocą systemu teleinformatycznego, o
którym mowa w art. 46 ust. 1, wczesne ostrzeżenie, zgłoszenie incydentu,
sprawozdanie okresowe i sprawozdanie końcowe, o których mowa w art. 11 ust. 1
pkt 4–4c, niezwłocznie, niepóźniej niż 8 godzin od jego otrzymania, do właściwego
CSIRT MON, CSIRT NASK albo CSIRT GOV.
CSIRT sektorowy może w szczególności:
zapewniać we współpracy z CSIRT MON, CSIRT NASK i CSIRT GOV
dynamiczną analizę ryzyka i analizę incydentów oraz wspomagać w
podnoszeniu świadomości cyberzagrożeń wśród podmiotów kluczowych lub
podmiotów ważnych danego sektora lub podsektora;
wykonywać niezbędne działania techniczne związane z analizą cyberzagrożeń
oraz reagowaniem na incydent poważny;
koordynować, w ramach sektora lub podsektora, w uzgodnieniu z podmiotami
kluczowymi lub podmiotami ważnymi obsługę incydentów, które ich dotyczą;
wspierać, w uzgodnieniu z podmiotem kluczowym lub podmiotem ważnym,
wykonywanie przez niego obowiązków określonych w art. 11, art. 12–12b i
art. 13;
w ramach reagowania na incydent poważny wystąpić do organu właściwego
do spraw cyberbezpieczeństwa z wnioskiem o wezwanie podmiotu
kluczowego lub podmiotu ważnego, aby w wyznaczonym terminie usunął
podatności, które doprowadziły lub mogłyby doprowadzić do incydentu
poważnego;
prowadzić działania na rzecz podnoszenia poziomu bezpieczeństwa systemów
informacyjnych podmiotów kluczowych lub podmiotów ważnych w danym
sektorze lub podsektorze w szczególności przez:
wykonywanie oceny bezpieczeństwa,
identyfikowanie podatności systemów dostępnych w otwartych sieciach
teleinformatycznych, a także powiadamianie właścicieli tych systemów
o wykrytych podatnościach oraz cyberzagrożeniach;
na wniosek podmiotu kluczowego lub podmiotu ważnego wspierać dany
podmiot w zakresie monitorowania ich sieci i systemów informatycznych w
czasie rzeczywistym lub zbliżonym do rzeczywistego.
CSIRT sektorowy, który otrzymał zgłoszenie incydentu, a nie jest
właściwy do jego przyjęcia, przekazuje niezwłocznie to zgłoszenie do właściwego
CSIRT wraz z otrzymanymi informacjami.
CSIRT sektorowy informuje o złożeniu wniosku, o którym mowa w ust.
1b pkt 5, właściwy CSIRT MON, CSIRT NASK albo CSIRT GOV.
(uchylony)
CSIRT sektorowy może otrzymywać zgłoszenia incydentu poważnego z
innego państwa członkowskiego Unii Europejskiej dotyczącego dwóch lub
większej liczby państw członkowskich Unii Europejskiej. CSIRT sektorowy
przekazuje te zgłoszenia do właściwego CSIRT MON, CSIRT NASK lub CSIRT
GOV oraz Pojedynczego Punktu Kontaktowego.
Organ właściwy do spraw cyberbezpieczeństwa informuje podmioty
kluczowe lub podmioty ważne w danym sektorze oraz CSIRT MON, CSIRT NASK
i CSIRT GOV o ustanowieniu CSIRT sektorowego i zakresie realizowanych zadań.
Przepisy ust. 1–1d, 3 i 4 stosuje się odpowiednio do CSIRT sektorowego
ustanowionego w sektorze bankowości i infrastruktury rynków finansowych, w
szczególności w zakresie poważnych incydentów związanych z ICT zgłaszanych
przez podmioty kluczowe lub podmioty ważne.
CSIRT sektorowy ustanowiony w sektorze bankowości i infrastruktury
rynków finansowych może również realizować swoje zadania w odniesieniu do
podmiotów finansowych niebędących podmiotami kluczowymi lub podmiotami
ważnymi, w szczególności w zakresie wsparcia w obsłudze poważnych incydentów
związanych z ICT, gdy nie stanowi to dla niego nieproporcjonalnego czy
nadmiernego obciążenia, z uwzględnieniem priorytetowego traktowania
poważnych incydentów związanych z ICT zgłaszanych przez podmioty finansowe
będące podmiotami kluczowymi lub podmiotami ważnymi oraz odpowiedniego
stosowania przepisów ust. 1–1d, 3 i 4 do realizacji zadań.
Art. 44b.
dodany
Artykuł dodany nowelizacją.
Minister będący organem właściwym do spraw
cyberbezpieczeństwa dla kilku sektorów lub podsektorów może powierzyć
jednostce jemu podległej albo nadzorowanej przez niego zadanie lub zadania
CSIRT sektorowego.
Powierzenie odbywa się w drodze decyzji, do której nie stosuje się
przepisów ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania
administracyjnego.
Komunikat o powierzeniu przez ministra będącego organem właściwym do
spraw cyberbezpieczeństwa dla kilku sektorów lub podsektorów zadania lub zadań
CSIRT sektorowego jednostce podległej albo nadzorowanej przez tego ministra
ogłasza się w dzienniku urzędowym organu właściwego do spraw
cyberbezpieczeństwa.
Ministrowie, którzy przejęli właściwość nadzorczą nad sektorami, dla
których dotychczasowy minister wyznaczył wspólny CSIRT sektorowy, zawierają
porozumienie, w którym wyznaczą jednostkę, która przejmie zadania CSIRT
sektorowego dla poszczególnych sektorów lub podsektorów. Do czasu zawarcia
porozumienia decyzja, o której mowa w ust. 2, zachowuje moc.
Art. 44f.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa raz w roku, w
terminie do dnia 31 stycznia, przedkłada Pełnomocnikowi sprawozdanie z
funkcjonowania CSIRT sektorowego za rok poprzedni.
Art. 45a.
zmieniony
Minister właściwy do spraw informatyzacji może udzielić
pomocy publicznej lub pomocy dewsparciaminimisfinansowego w ramach:
ramach programów rządowych lubinnychprogramówfinansowanychwcałościalbowczęścizudziałemśrodków, o których mowa w art.5ust.3pkt6ustawyzdnia27sierpnia2009r.ofinansach publicznych, na
realizacjępublicznych
–projektów, których celem jestjest:
tworzeniewspieranieidziałańrozwójproduktów ICT, usług ICT oraz procesów ICT z zakresu
cyberbezpieczeństwa;
zwiększenie rozpoznawalności produktów lub usług z zakresu
cyberbezpieczeństwa;
inne działanie służące rozwojowi cyberbezpieczeństwa.
rozwój kompetencji w obszarze cyberbezpieczeństwa.
Ministercyberbezpieczeństwa;
zapewnianie cyberbezpieczeństwa w danej jednostce organizacyjnej;
promocja dobrych praktyk, programów edukacyjnych, kampanii i szkoleń na
rzeczwłaściwyposzerzaniawiedzy i budowania świadomości z zakresu
cyberbezpieczeństwa;
wsparcie w obszarze standaryzacji i certyfikacji cyberbezpieczeństwa;
rozwój infrastruktury służącej zapewnianiu cyberbezpieczeństwa;
wsparcie badań naukowych, rozwoju technologicznego i projektów
pilotażowych związanych z cyberbezpieczeństwem;
wsparcie w obsłudze incydentów;
identyfikacja i mitygacja podatności produktów ICT, usług ICT i procesów
ICT;
Wsparcie finansowe, o którym mowa w ust. 1, może być udzielane
podmiotom publicznym, jak i prywatnym, i może stanowić:
pomoc publiczną dla podmiotów prywatnych;
pomoc de minimis dla podmiotów prywatnych;
dofinansowanie dla podmiotów publicznych.
Wsparcie finansowe, o którym mowa w ust. 1, jest udzielane podmiotom,
które mają zdolność do realizacji projektu, o którym mowa w ust. 1.
Wsparciesprawfinansowe,informatyzacjiookreśli,którymmowa w drodzeust. 1, może mieć charakterrozporządzenia,zwrotny albo bezzwrotny.
Wybór projektów, na które jest udzielane wsparcie finansowe, o którym
mowa w ust. 1, następuje w trybie konkursowym albo pozakonkursowym.
Minister właściwy do spraw informatyzacji określi, odrębnie dla danego
programu,szczegółoweowarunkiktórymorazmowatrybwudzielaniaust.pomocy1, w ramachdrodze rozporządzenia, szczegółoweprogramów,warunki,formę oraz tryb udzielania wsparcia finansowego, o którychktórym mowa w ust.1, a także podmioty go udzielające, uwzględniając konieczność realizacji celów
określonych w tych programach orazprogramach,efektywnegoefektywność i skutecznego jejskuteczność wykorzystania tegowsparcia oraz przejrzystości jej przejrzystość jego udzielania,atakże zapewnienie jego zgodności tej pomocy z rynkiemrynkiem wewnętrznym.
Art. 46b.
dodany
Artykuł dodany nowelizacją.
W przypadku doręczenia pisma w postaci elektronicznej za
pośrednictwem systemu, o którym mowa w art. 46 ust. 1, przez organ administracji
publicznej doręczenie jest skuteczne, jeżeli adresat potwierdzi odbiór pisma w
systemie.
W przypadku nieodebrania pisma w postaci elektronicznej za pośrednictwem
systemu, o którym mowa w art. 46 ust. 1, organ administracji publicznej po upływie
7 dni, licząc od dnia jego wysłania, przesyła zawiadomienie o możliwości
odebrania tego pisma.
Zawiadomienie o możliwości odebrania pisma może być automatycznie
tworzone i przesyłane za pośrednictwem systemu, o którym mowa w art. 46 ust. 1,
a odbioru tego zawiadomienia nie potwierdza się.
W przypadku nieodebrania pisma w postaci elektronicznej za
pośrednictwem systemu, o którym mowa w art. 46 ust. 1, doręczenie uważa się za
dokonane po upływie 14 dni, licząc od dnia wysłania pisma.
Art. 47.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji może powierzyć
realizację zadań, o których mowa w art. 45 ust. 1, art. 45a ust. 1 i art. 46 ust. 1 i 1a,
jednostkom jemu podległym lub przez niego nadzorowanym.
Zadania powierzone do realizacji jednostkom, o których mowa w ust. 1, są
finansowane w formie dotacji celowej z części budżetu państwa, której
dysponentem jest minister właściwy do spraw informatyzacji.
Minister właściwy do spraw informatyzacji może udostępniać jednostkom,
o których mowa w ust. 1, dane z wykazu w zakresie i w celu realizacji zadań im
powierzonych, z uwzględnieniem poufności, integralności, dostępności i
autentyczności tych danych.
Art. 52a.
dodany
Artykuł dodany nowelizacją.
Organem właściwym, o którym mowa w art. 4 ust. 1
rozporządzenia 2024/1366, jest minister właściwy do spraw energii.
Właściwy organ, określony w ust. 1, identyfikuje podmioty o dużym
wpływie i podmioty o krytycznym wpływie zgodnie z art. 24 rozporządzenia
2024/1366. Identyfikacja podmiotu o dużym wpływie lub podmiotu o krytycznym
wpływie jest inną czynnością z zakresu administracji publicznej, na którą
przysługuje skarga do sądu administracyjnego, i wymaga uzasadnienia.
Minister właściwy do spraw energii może wystąpić do podmiotu
kluczowego lub podmiotu ważnego z podsektora energii elektrycznej o udzielenie
informacji, które umożliwią wstępną ocenę, czy dany podmiot należy uznać za
podmiot o dużym wpływie lub podmiot o krytycznym wpływie zgodnie z art. 24
rozporządzenia 2024/1366. Przepisy art. 53c ust. 1–3 stosuje się odpowiednio.
Art. 52b.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw energii prowadzi kontrole
podmiotów zidentyfikowanych jako podmioty o krytycznym wpływie, o których
mowa w rozporządzeniu 2024/1366.
W przypadku kontroli, o której mowa w ust. 1, przepisy art. 54 stosuje się.
Art. 52e.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji pełni rolę organu
odpowiedzialnego za zarządzanie incydentami i zarządzanie kryzysowe w
cyberbezpieczeństwie na dużą skalę w wymiarze cywilnym, z wyłączeniem spraw
dotyczących zagrożeń terrorystycznych oraz zagrożeń związanych ze
szpiegostwem.
Art. 52g.
dodany
Artykuł dodany nowelizacją.
Szef Agencji Bezpieczeństwa Wewnętrznego pełni rolę organu
odpowiedzialnego za zarządzanie incydentami i zarządzanie kryzysowe w
cyberbezpieczeństwie na dużą skalę w wymiarze cywilnym w sprawach
dotyczących zagrożeń terrorystycznych oraz zagrożeń związanych ze
szpiegostwem.
Art. 54.
dodany
Artykuł dodany nowelizacją.
Do kontroli realizowanej wobec podmiotów kluczowych lub
podmiotów ważnych:
będących przedsiębiorcami stosuje się przepisy rozdziału 5 ustawy z dnia 6
marca 2018 r. – Prawo przedsiębiorców;
niebędących przedsiębiorcami stosuje się przepisy ustawy z dnia 15 lipca
2011 r. o kontroli w administracji rządowej;
będących jednostkami samorządu terytorialnego stosuje się przepisy ustawy z
dnia 15 lipca 2011 r. o kontroli w administracji rządowej.
Art. 56.
dodany
Artykuł dodany nowelizacją.
Kontrolowane podmioty będące przedsiębiorcami zapewniają
osobie prowadzącej czynności kontrolne warunki niezbędne do sprawnego
przeprowadzenia kontroli, w szczególności przez zapewnienie niezwłocznego
przedstawienia żądanych dokumentów, terminowego udzielania ustnych i
pisemnych wyjaśnień w sprawach objętych kontrolą, udostępniania niezbędnych
urządzeń technicznych, a także sporządzania we własnym zakresie kopii lub
wydruków dokumentów oraz informacji zgromadzonych na nośnikach, w
urządzeniach lub w systemach informacyjnych.
Podmiot kontrolowany dokonuje potwierdzenia za zgodność z oryginałem
sporządzonych kopii lub wydruków, o których mowa w ust. 1. W przypadku
odmowy potwierdzenia za zgodność z oryginałem potwierdza je osoba prowadząca
czynności kontrolne, o czym czyni wzmiankę w protokole kontroli.
Organ przeprowadzający kontrolę może żądać od podmiotu
kontrolowanego przedstawienia tłumaczenia na język polski sporządzonej w
języku obcym dokumentacji przedłożonej przez podmiot kontrolowany.
Tłumaczenie dokumentacji podmiot kontrolowany jest obowiązany wykonać na
własny koszt. Zlecenie tłumaczenia dokumentacji podmiotom trzecim odbywa się
z poszanowaniem tajemnicy prawnie chronionej na podstawie odrębnych
przepisów.
Organ przeprowadzający kontrolę, występując do podmiotu
kontrolowanego z żądaniem, o którym mowa w ust. 3, wskazuje zakres
dokumentów, które mają zostać przetłumaczone, ich związek z przeprowadzaną
kontrolą oraz określa termin na przedstawienie tłumaczenia dokumentacji,
uwzględniający zakres koniecznego tłumaczenia.
Art. 58.
dodany
Artykuł dodany nowelizacją.
Osoba prowadząca czynności kontrolne wobec podmiotów
będących przedsiębiorcami przedstawia przebieg przeprowadzonej kontroli w
protokole kontroli.
O nieuwzględnieniu zastrzeżeń do protokołu kontroli w całości albo w
części kierownik komórki organizacyjnej do spraw kontroli informuje podmiot
kontrolowany na piśmie.
Protokół kontroli:
w postaci papierowej sporządza się w dwóch egzemplarzach, z których jeden
pozostawia się podmiotowi kontrolowanemu;
w postaci elektronicznej doręcza się podmiotowi kontrolowanemu na adres do
doręczeń elektronicznych.
Protokół kontroli zawiera:
wskazanie nazwy albo imienia i nazwiska oraz adresu podmiotu
kontrolowanego;
imię i nazwisko osoby reprezentującej podmiot kontrolowany oraz nazwę
organu reprezentującego ten podmiot;
imię i nazwisko, stanowisko oraz numer upoważnienia osoby prowadzącej
czynności kontrolne;
datę rozpoczęcia i zakończenia czynności kontrolnych;
określenie przedmiotu i zakresu kontroli;
opis stanu faktycznego ustalonego w toku kontroli oraz inne informacje
mające istotne znaczenie dla przeprowadzonej kontroli, w tym zakres,
przyczyny i skutki stwierdzonych nieprawidłowości;
wyszczególnienie załączników.
Protokół kontroli podpisują osoba prowadząca czynności kontrolne oraz
osoba reprezentująca podmiot kontrolowany.
W przypadku zastrzeżeń dotyczących ustaleń zawartych w protokole
kontroli, podmiot kontrolowany ma prawo odmówić podpisania protokołu kontroli
oraz złożyć umotywowane pisemne zastrzeżenia do tego protokołu w terminie 7
dni od dnia przedstawienia mu go do podpisu.
Odmowę podpisania protokołu kontroli osoba prowadząca czynności
kontrolne odnotowuje w protokole wraz ze wskazaniem daty tej odmowy.
W razie złożenia zastrzeżeń do protokołu kontroli kierownik komórki
organizacyjnej do spraw kontroli dokonuje ich analizy.
Kierownik komórki organizacyjnej do spraw kontroli:
odrzuca zastrzeżenia do protokołu kontroli wniesione przez osobę
nieuprawnioną lub wniesione po upływie terminu i informuje o tym na piśmie
zgłaszającego zastrzeżenia, podając przyczyny, albo
uwzględnia zastrzeżenia do protokołu kontroli w całości albo w części albo je
oddala.
W razie potrzeby, w związku ze zgłoszeniem zastrzeżeń do protokołu,
osoba prowadząca czynności kontrolne podejmuje dodatkowe czynności kontrolne,
a w przypadku stwierdzenia przez kierownika komórki organizacyjnej do spraw
kontroli zasadności zastrzeżeń do protokołu kontroli zmienia lub uzupełnia
odpowiednią część protokołu kontroli w formie aneksu do protokołu.
Kierownik komórki organizacyjnej do spraw kontroli, po rozpatrzeniu
zastrzeżeń do protokołu kontroli, sporządza stanowisko wobec tych zastrzeżeń.
Art. 59a.
dodany
Artykuł dodany nowelizacją.
W przypadku stwierdzenia podczas sprawowania nadzoru
podejrzenia naruszenia ochrony danych osobowych organ właściwy do spraw
cyberbezpieczeństwa informuje o tym Prezesa Urzędu Ochrony Danych
Osobowych w terminie 7 dni od dnia stwierdzenia podejrzenia tego naruszenia.
W przypadku stwierdzenia podejrzenia naruszenia ochrony danych
osobowych podczas sprawowania nadzoru nad jednostką organizacyjną
prokuratury organ właściwy do spraw cyberbezpieczeństwa informuje właściwy
organ prokuratury, o którym mowa w art. 191a § 1 ustawy z dnia 28 stycznia 2016 r.
– Prawo o prokuraturze (Dz. U. z 2024 r. poz. 390, z 2025 r. poz. 304 i 1178 oraz z
2026 r. poz. 26).
W przypadku stwierdzenia podejrzenia naruszenia ochrony danych
osobowych podczas sprawowania nadzoru nad sądem organ właściwy do spraw
cyberbezpieczeństwa informuje właściwego prezesa sądu albo Krajową Radę
Sądownictwa, o których mowa w art. 175dd § 1 ustawy z dnia 27 lipca 2001 r. –
Prawo o ustroju sądów powszechnych (Dz. U. z 2024 r. poz. 334, z późn. zm.<sup>14)</sup>).
Art. 60.
dodany
Artykuł dodany nowelizacją.
Koordynowanie działań i realizowanie polityki rządu w zakresie
zapewnienia cyberbezpieczeństwa w Rzeczypospolitej Polskiej powierza się
Pełnomocnikowi.
Art. 63.
dodany
Artykuł dodany nowelizacją.
Pełnomocnik opracowuje i przedkłada Radzie Ministrów w
terminie do dnia 31 marca każdego roku sprawozdanie za poprzedni rok
kalendarzowy zawierające informacje o prowadzonej działalności w zakresie
zapewnienia cyberbezpieczeństwa na poziomie krajowym.
Pełnomocnik może przekazywać Radzie Ministrów wnioski oraz
rekomendacje dotyczące działań, które powinny podejmować podmioty krajowego
systemu cyberbezpieczeństwa w celu zapewnienia cyberbezpieczeństwa na
poziomie krajowym i przeciwdziałania zagrożeniom w tym zakresie.
Art. 67a.
dodany
Artykuł dodany nowelizacją.
Pełnomocnik może wydać rekomendacje określające środki
techniczne i organizacyjne stosowane w celu zwiększania poziomu bezpieczeństwa
systemów informacyjnych podmiotów krajowego systemu cyberbezpieczeństwa.
Rekomendacje Pełnomocnika są publikowane na stronie podmiotowej
Biuletynu Informacji Publicznej Pełnomocnika.
Pełnomocnik przed wydaniem rekomendacji może zasięgnąć opinii
Kolegium.
W rekomendacjach Pełnomocnik może wskazać kategorie podmiotów, do
których kierowane są rekomendacje.
Stosowanie rekomendacji jest dobrowolne.
Art. 67b.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji, w celu ochrony
bezpieczeństwa państwa lub bezpieczeństwa i porządku publicznego, może
wszcząć, z urzędu albo na wniosek przewodniczącego Kolegium, postępowanie w
sprawie uznania dostawcy sprzętu lub oprogramowania, które są wykorzystywane
przez:
podmioty kluczowe lub podmioty ważne, z wyłączeniem podsektora
komunikacji elektronicznej,
przedsiębiorców komunikacji elektronicznej, których roczne przychody z
tytułu wykonywania działalności telekomunikacyjnej w poprzednim roku
obrotowym były wyższe od kwoty 10 milionów złotych,
podmioty finansowe, z wyłączeniem podmiotów określonych w art. 16
rozporządzenia 2022/2554
– za dostawcę wysokiego ryzyka.
Przed wydaniem decyzji minister właściwy do spraw informatyzacji zasięga
opinii Kolegium. Kolegium przekazuje opinię w terminie 3 miesięcy od dnia
wystąpienia o opinię. Okresu od dnia wystąpienia o opinię do Kolegium do dnia jej
otrzymania nie wlicza się do terminu załatwienia sprawy. Przepisu art. 106 § 5
ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego nie
stosuje się.
Opinia, o której mowa w ust. 10 zdanie pierwsze, zawiera analizę:
zagrożeń bezpieczeństwa narodowego o charakterze ekonomicznym,
wywiadowczym i terrorystycznym oraz zagrożeń dla realizacji zobowiązań
sojuszniczych i europejskich, jakie stanowi dostawca sprzętu lub
oprogramowania, z uwzględnieniem informacji o zagrożeniach uzyskanych
od państw członkowskich Unii Europejskiej lub organów Unii Europejskiej
lub Organizacji Traktatu Północnoatlantyckiego;
prawdopodobieństwa z jakim dostawca sprzętu lub oprogramowania znajduje
się pod kontrolą państwa spoza terytorium Unii Europejskiej lub Organizacji
Traktatu Północnoatlantyckiego, z uwzględnieniem:
przepisów prawa regulujących stosunki między dostawcą sprzętu lub
oprogramowania, a tym państwem oraz praktyki stosowania prawa w
tym zakresie,
prawodawstwa oraz stosowania prawa w zakresie ochrony danych
osobowych, w szczególności w przypadku, gdy nie ma porozumień w
zakresie ochrony tych danych między Unią Europejską i tym państwem,
struktury własnościowej dostawcy sprzętu lub oprogramowania,
zdolności ingerencji tego państwa w swobodę działalności gospodarczej
dostawcy sprzętu lub oprogramowania;
powiązań dostawcy sprzętu lub oprogramowania z podmiotami określonymi
w załączniku do rozporządzenia Rady (UE) 2019/796 z dnia 17 maja 2019 r.
w sprawie środków ograniczających w celu zwalczania cyberataków
zagrażających Unii lub jej państwom członkowskim Dz. (Urz. UE L 129I z
Sporządzając opinię, o której mowa w ust. 10 zdanie pierwsze, Kolegium
uwzględnia:
certyfikaty wydane dla produktów ICT, usług ICT lub procesów ICT, wydane
lub uznawane w państwach członkowskich Unii Europejskiej lub Organizacji
Traktatu Północnoatlantyckiego, w szczególności certyfikaty wydane w
ramach europejskich programów certyfikacji cyberbezpieczeństwa;
analizy, o których mowa w art. 65a ust. 1 i 2.
Procedura sporządzenia opinii, o której mowa w ust. 10 zdanie pierwsze,
przebiega w następujący sposób:
przewodniczący Kolegium powołuje zespół w celu opracowania projektu
opinii w sprawie uznania dostawcy za dostawcę wysokiego ryzyka, zwany
dalej „zespołem opiniującym”, w skład którego wchodzą przedstawiciele
członków Kolegium wskazani przez przewodniczącego Kolegium;
każdy członek zespołu opiniującego przygotowuje stanowisko, w zakresie
swojej właściwości, które następnie przekazuje zespołowi opiniującemu;
w przypadku wystąpienia negatywnego sporu co do zakresu właściwości spór
rozstrzyga przewodniczący Kolegium, wskazując właściwego członka
zespołu opiniującego;
jeżeli nie zostały wykonane analizy, o których mowa w art. 65a ust. 1 i 2,
przewodniczący Kolegium zleca ich wykonanie;
zespół opiniujący przedstawia przewodniczącemu Kolegium projekt opinii;
ustalenie opinii następuje na posiedzeniu Kolegium;
ustaloną opinię przewodniczący Kolegium przekazuje ministrowi
właściwemu do spraw informatyzacji.
W zespole opiniującym może wziąć udział również przedstawiciel Prezesa
Urzędu Ochrony Konkurencji i Konsumentów. W posiedzeniu Kolegium, na
którym następuje ustalenie opinii, może wziąć udział Prezes lub Wiceprezes
Urzędu Ochrony Konkurencji i Konsumentów.
Minister właściwy do spraw informatyzacji, w drodze decyzji, uznaje
dostawcę sprzętu lub oprogramowania oraz podmioty wchodzące w skład grupy
kapitałowej, w rozumieniu art. 3 ust. 1 pkt 44 ustawy z dnia 29 września 1994 r. o
rachunkowości, w ramach której funkcjonuje dostawca, za dostawcę wysokiego
ryzyka, jeżeli dostawca ten stanowi zagrożenie dla podstawowego interesu
bezpieczeństwa państwa.
Decyzja, o której mowa w ust. 15, zawiera w szczególności wskazanie
typów produktów ICT, rodzajów usług ICT lub konkretnych procesów ICT
pochodzących od dostawcy sprzętu lub oprogramowania uwzględnionych w
postępowaniu w sprawie uznania za dostawcę wysokiego ryzyka.
Minister właściwy do spraw informatyzacji ogłasza decyzję, o której
mowa w ust. 15, w Dzienniku Urzędowym Rzeczypospolitej Polskiej „Monitor
Polski” oraz publikuje na stronie podmiotowej Biuletynu Informacji Publicznej
ministra właściwego do spraw informatyzacji, a także na stronie internetowej
urzędu obsługującego tego ministra.
Decyzja, o której mowa w ust. 15, podlega natychmiastowemu
wykonaniu.
Od decyzji, o której mowa w ust. 15, nie przysługuje wniosek o ponowne
rozpatrzenie sprawy.
Do postępowania w sprawie uznania za dostawcę wysokiego ryzyka, jeżeli
ustawa nie stanowi inaczej, stosuje się przepisy ustawy z dnia 14 czerwca 1960 r. –
Kodeks postępowania administracyjnego, z wyłączeniem art. 28, art. 31, art. 51,
art. 66a i art. 79 tej ustawy.
Stroną postępowania w sprawie uznania za dostawcę wysokiego ryzyka jest
każdy, wobec kogo zostało wszczęte postępowanie w sprawie uznania za dostawcę
wysokiego ryzyka.
Do postępowania w sprawie uznania za dostawcę wysokiego ryzyka może
przystąpić, na wniosek, na prawach strony, przedsiębiorca telekomunikacyjny
mający siedzibę na terytorium Rzeczypospolitej Polskiej wpisany do rejestru
przedsiębiorców telekomunikacyjnych, który w poprzednim roku obrotowym
uzyskał przychód z tytułu prowadzenia działalności telekomunikacyjnej w
wysokości co najmniej dwudziestotysięcznej krotności przeciętnego
wynagrodzenia w gospodarce narodowej wskazanego w ostatnim komunikacie
Prezesa Głównego Urzędu Statystycznego, o którym mowa w art. 20 pkt 1 lit. a
ustawy z dnia 17 grudnia 1998 r. o emeryturach i rentach z Funduszu Ubezpieczeń
Społecznych (Dz. U. z 2025 r. poz. 1749 oraz z 2026 r. poz. 26). Przepisy art. 31 §
2 i 3 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego
stosuje się odpowiednio.
Za poprzedni rok obrotowy uznaje się rok, przed którym postępowanie
zostało wszczęte. Za ostatni komunikat Prezesa Głównego Urzędu Statystycznego
uznaje się ostatni komunikat Prezesa Głównego Urzędu Statystycznego ogłoszony
przed wszczęciem postępowania.
Minister właściwy do spraw informatyzacji zawiadamia o wszczęciu
postępowania w sprawie uznania za dostawcę wysokiego ryzyka. Zawiadomienie
publikuje się także na stronie podmiotowej Biuletynu Informacji Publicznej
ministra właściwego do spraw informatyzacji, niezwłocznie po doręczeniu tego
zawiadomienia.
Minister właściwy do spraw informatyzacji zawiadamia Prokuratora
Generalnego o wszczęciu postępowania w sprawie uznania za dostawcę wysokiego
ryzyka.
Jeżeli dostawcą sprzętu lub oprogramowania jest strona niemająca siedziby
na terytorium państwa członkowskiego Unii Europejskiej, Konfederacji
Szwajcarskiej albo państwa członkowskiego Europejskiego Porozumienia o
Wolnym Handlu (EFTA) – strony umowy o Europejskim Obszarze Gospodarczym
zawiadomienie, o którym mowa w ust. 6, publikuje się na stronie podmiotowej
Biuletynu Informacji Publicznej ministra właściwego do spraw informatyzacji.
Udostępnienie ma skutek doręczenia zawiadomienia stronie po upływie 14 dni od
dnia jego dokonania.
W terminie 14 dni od dnia opublikowania na stronie podmiotowej Biuletynu
Informacji Publicznej ministra właściwego do spraw informatyzacji
zawiadomienia, o którym mowa w ust. 6 i 8, organizacja społeczna może
przedstawić ministrowi właściwemu do spraw informatyzacji stanowisko co do
dostawcy sprzętu lub oprogramowania, wobec którego wszczęto postępowanie,
oraz dostarczanych przez niego produktów ICT, usług ICT oraz procesów ICT.
Minister właściwy do spraw informatyzacji, przed wydaniem decyzji, publikuje na
swojej stronie podmiotowej Biuletynu Informacji Publicznej raport ze złożonych w
terminie stanowisk, wskazując w szczególności główne uwagi zawarte w
stanowiskach.
Art. 67d.
dodany
Artykuł dodany nowelizacją.
Podmioty kluczowe lub podmioty ważne są obowiązane
przekazać informacje na wniosek uprawnionych organów, o których mowa w ust.
2, o wycofywanych typach produktów ICT, rodzajach usług ICT i konkretnych
procesach ICT w zakresie objętym decyzją, o której mowa w art. 67b ust. 15.
Uprawnionymi organami do uzyskania informacji, o których mowa w ust.
1, są organy właściwe do spraw cyberbezpieczeństwa.
Wniosek, o którym mowa w ust. 1, zawiera:
wskazanie podmiotu obowiązanego do przekazania informacji;
datę wydania decyzji, o której mowa w art. 67b ust. 15;
wskazanie zakresu żądanych informacji;
wskazanie terminu przekazania informacji adekwatnego do zakresu tego
żądania, niekrótszego niż 7 dni;
uzasadnienie;
pouczenie o zagrożeniu karą, o której mowa w art. 73 ust. 1 pkt 18 i 19.
Minister właściwy do spraw informatyzacji może zwrócić się do organów
właściwych do spraw cyberbezpieczeństwa, aby uzyskały informacje, o których
mowa w ust. 1.
Na wniosek ministra właściwego do spraw informatyzacji organ właściwy
do spraw cyberbezpieczeństwa przekazuje uzyskane informacje, o których mowa
w ust. 1, temu ministrowi.
Art. 67f.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji publikuje na stronie
podmiotowej Biuletynu Informacji Publicznej urzędu go obsługującego listę
produktów ICT, usług ICT i konkretnych procesów ICT objętych decyzjami, o
których mowa w art. 67b ust. 15.
Art. 67g.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji w przypadku
wystąpienia incydentu krytycznego może, w drodze decyzji, wydać polecenie
zabezpieczające.
Obowiązkiem określonego zachowania, o którym mowa w ust. 9 pkt 2,
jest:
nakaz przeprowadzenia szacowania ryzyka związanego ze stosowaniem
określonego produktu ICT, usługi ICT lub procesu ICT i wprowadzenie
środków ochrony proporcjonalnych do zidentyfikowanych ryzyk;
nakaz wytworzenia obrazów stanu określonych urządzeń zainfekowanych
złośliwym oprogramowaniem.
nakaz przeglądu planów ciągłości działania, planów awaryjnych i planów
odtworzenia działalności pod kątem ryzyka wystąpienia incydentu
krytycznego związanego z daną podatnością;
nakaz zastosowania określonej poprawki bezpieczeństwa w produkcie ICT
lub usłudze ICT posiadającym daną podatność;
nakaz szczególnej konfiguracji produktu ICT lub usługi ICT, zabezpieczającej
przed wykorzystaniem określonej podatności;
nakaz wzmożonego monitorowania zachowania systemu informacyjnego;
zakaz korzystania z określonego produktu ICT lub usługi ICT, które posiada
podatność, która przyczyniła się do zaistnienia incydentu krytycznego;
nakaz wprowadzenia ograniczenia ruchu sieciowego przychodzącego do
infrastruktury podmiotu kluczowego lub podmiotu ważnego, który skutkując
zakłóceniem usług świadczonych przez ten podmiot został sklasyfikowany
przez CSIRT MON, CSIRT NASK lub CSIRT GOV jako przyczyna
trwającego incydentu krytycznego;
nakaz wstrzymania dystrybucji lub zakaz instalacji określonej wersji
oprogramowania;
nakaz zabezpieczenia określonych informacji, w tym dzienników
systemowych;
Wskazanie obowiązku określonego zachowania, o którym mowa w ust. 9
pkt 2, następuje z uwzględnieniem środków adekwatnych, w szczególności w
świetle analizy, o której mowa w ust. 5.
Polecenie zabezpieczające wydaje się na czas koordynacji obsługi
incydentu krytycznego lub na czas oznaczony, niedłużej niż na dwa lata.
Polecenie zabezpieczające wygasa:
z dniem wskazanym w ogłoszeniu o zakończeniu koordynacji obsługi
incydentu w dzienniku urzędowym ministra właściwego do spraw
informatyzacji, lub
po upływie czasu, na który zostało wydane.
Polecenie zabezpieczające podlega natychmiastowej wykonalności.
Minister właściwy do spraw informatyzacji ogłasza komunikat o wydaniu
polecenia zabezpieczającego, w swoim dzienniku urzędowym oraz na stronie
internetowej urzędu obsługującego ministra. Załącznikiem do komunikatu jest
wydane polecenie zabezpieczające.
Polecenie zabezpieczające uznaje się za doręczone z chwilą ogłoszenia
komunikatu o wydaniu polecenia zabezpieczającego w dzienniku urzędowym
ministra właściwego do spraw informatyzacji.
Od polecenia zabezpieczającego nie przysługuje wniosek o ponowne
rozpatrzenie sprawy.
Polecenie zabezpieczające dotyczy nieokreślonej liczby podmiotów
kluczowych lub podmiotów ważnych oraz podmiotów finansowych, z
wyłączeniem podmiotów określonych w art. 16 rozporządzenia 2022/2554.
Do postępowania w sprawie o wydanie polecenia zabezpieczającego nie
stosuje się przepisów art. 10, art. 34, art. 79, art. 81, art. 81a, art. 107 § 1 pkt 3, art.
145 § 1 pkt 4 i art. 156 § 1 pkt 4 oraz rozdziału 8 działu I ustawy z dnia 14 czerwca
1960 r. – Kodeks postępowania administracyjnego, a pozostałe przepisy tej ustawy
stosuje się odpowiednio.
Stronę zawiadamia się o czynnościach w sprawie przez publiczne
opublikowanie informacji na stronie podmiotowej Biuletynu Informacji Publicznej
ministra właściwego do spraw informatyzacji.
Przed wydaniem polecenia zabezpieczającego minister właściwy do spraw
informatyzacji przeprowadza we współpracy z Zespołem analizę obejmującą:
istotność cyberzagrożenia związanego z incydentem krytycznym;
szacowanie ryzyka związanego z zaistniałym incydentem krytycznym;
przewidywane lub zaistniałe skutki incydentu krytycznego;
skuteczność obowiązku określonego zachowania zmniejszającego skutki
incydentu krytycznego lub zapobiegającego jego rozprzestrzenianiu się;
ocenę stopnia dotkliwości wprowadzanych obowiązków dla podmiotów
objętych poleceniem zabezpieczającym oraz proporcjonalności tych
obowiązków do celu ich wprowadzania.
Do analizy, o której mowa w ust. 5, nie stosuje się przepisu art. 106 ustawy
z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego.
Pełnomocnik, dyrektor Rządowego Centrum Bezpieczeństwa, Szef Agencji
Bezpieczeństwa Wewnętrznego oraz minister właściwy do spraw informatyzacji,
może wzywać podmioty, o których mowa w ust. 2, lub organy administracji
publicznej do udzielenia informacji niezbędnych do przeprowadzenia analizy.
Organy administracji publicznej udzielają informacji, o których mowa w zdaniu
pierwszym, niezwłocznie, niepóźniej niż w ciągu 72 godzin od otrzymania
wezwania.
Przedstawiciele podmiotów, o których mowa w ust. 2, organizacji
społecznych zrzeszających podmioty, o których mowa w ust. 2, lub organów
administracji publicznej mogą być zapraszani przez Pełnomocnika do udziału w
pracach Zespołu lub w jego posiedzeniach w związku z przygotowywaniem
analizy, o której mowa w ust. 5.
Polecenie zabezpieczające zawiera:
wskazanie rodzaju lub rodzajów podmiotów, których dotyczy;
obowiązek określonego zachowania zmniejszającego skutki incydentu
krytycznego lub zapobiegającego jego rozprzestrzenianiu się;
termin jego wdrożenia.
Art. 67h.
dodany
Artykuł dodany nowelizacją.
Podmioty, których dotyczy polecenie zabezpieczające, są
obowiązane przekazać informacje na wniosek organów właściwych do spraw
cyberbezpieczeństwa, o wykonywaniu polecenia zabezpieczającego. Przepisy art.
67c ust. 2–5 stosuje się.
Art. 67i.
dodany
Artykuł dodany nowelizacją.
Skargę na polecenie zabezpieczające wnosi się w terminie 2
miesięcy od dnia, w którym komunikat o wydaniu polecenia zabezpieczającego
został ogłoszony w dzienniku urzędowym ministra właściwego do spraw
informatyzacji.
Sąd administracyjny zarządza połączenie wszystkich oddzielnych spraw
toczących się przed nim w celu ich łącznego rozpoznania i rozstrzygnięcia, jeżeli
dotyczą tej samej decyzji.
Wniosek o przywrócenie terminu na złożenie skargi jest niedopuszczalny.
Art. 67k.
dodany
Artykuł dodany nowelizacją.
Do podmiotów finansowych niebędących podmiotami
kluczowymi lub podmiotami ważnymi stosuje się przepisy art. 67c, art. 67d, art.
67g oraz art. 67h.
Obowiązków, o których mowa w art. 67c, art. 67d, art. 67g oraz art. 67h,
nie stosuje się wobec podmiotów finansowych niebędących podmiotami
kluczowymi lub podmiotami ważnymi, do których stosuje się przepis art. 16 ust. 1
rozporządzenia 2022/2554.
Nadzór nad wykonywaniem obowiązków, o których mowa w art. 67c, art.
67d, art. 67g oraz art. 67h, sprawuje organ właściwy do spraw cyberbezpieczeństwa
dla sektora bankowości i infrastruktury rynków finansowych.
Do nadzoru i kontroli wykonywania obowiązków, o których mowa w art.
67c, art. 67d, art. 67g oraz art. 67h, oraz do kar pieniężnych nakładanych za
naruszenia tych obowiązków, stosuje się odpowiednio przepisy rozdziałów 11 i 14.
Art. 67l.
dodany
Artykuł dodany nowelizacją.
Prezes Rady Ministrów, działając na podstawie rekomendacji
Kolegium, w uzgodnieniu z Ministrem Obrony Narodowej, może czasowo
powierzyć temu ministrowi realizację wybranych zadań, o których mowa w art. 26.
Powierzając realizację wybranych zadań, o których mowa w art. 26, określa
się w szczególności:
zakres powierzonych zadań;
czas realizacji powierzonych zadań, niedłuższy niż 1 rok, lub sposób ich
odwołania;
w razie potrzeby – szczególne zasady współpracy z CSIRT MON, CSIRT
NASK i CSIRT GOV;
zasady informowania Kolegium o stanie realizacji powierzonych zadań.
Realizacja wybranych zadań, o których mowa w art. 26, jest dokonywana
przez Ministra Obrony Narodowej z wykorzystaniem jednostek mu podległych lub
przez niego nadzorowanych, z uwzględnieniem art. 12a ustawy z dnia 29 sierpnia
2002 r. o stanie wojennym oraz o kompetencjach Naczelnego Dowódcy Sił
Zbrojnych i zasadach jego podległości konstytucyjnym organom Rzeczypospolitej
Polskiej (Dz. U. z 2025 r. poz. 504 oraz z 2026 r. poz. 20).
Prezes Rady Ministrów wydaje komunikat o powierzeniu realizacji
wybranych zadań, o których mowa w art. 26, i niezwłocznie ogłasza go w Dzienniku
Urzędowym Rzeczypospolitej Polskiej „Monitor Polski”. Informacja o
komunikacie jest publikowana również na stronach internetowych CSIRT MON,
CSIRT NASK, CSIRT GOV lub na stronie podmiotowej Biuletynu Informacji
Publicznej Pełnomocnika.
Art. 70.
dodany
Artykuł dodany nowelizacją.
Projekt Strategii opracowuje minister właściwy do spraw
informatyzacji we współpracy z Pełnomocnikiem, innymi ministrami, właściwymi
kierownikami urzędów centralnych, a także właściwym organem w rozumieniu
rozporządzenia 2022/2554.
W pracach nad projektem może uczestniczyć przedstawiciel Prezydenta
Rzeczypospolitej Polskiej.
Strategia jest ogłaszana w Dzienniku Urzędowym Rzeczypospolitej
Polskiej „Monitor Polski”.
Art. 71.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji we współpracy z
Pełnomocnikiem, innymi ministrami i właściwymi kierownikami urzędów
centralnych dokonuje przeglądu Strategii i oceny jej skuteczności, nierzadziej niż
co 2,5 roku.
Art. 72.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji przekazuje Komisji
Europejskiej Strategię w terminie 3 miesięcy od dnia jej przyjęcia przez Radę
Ministrów.
Art. 72b.
dodany
Artykuł dodany nowelizacją.
Krajowy plan określa cele i tryb zarządzania incydentami i
zarządzania kryzysowego w cyberbezpieczeństwie na dużą skalę.
Krajowy plan zawiera w szczególności:
cele działań w zakresie zarządzania kryzysowego w cyberbezpieczeństwie na
dużą skalę;
zadania organów zaangażowanych w zarządzanie kryzysowe w
cyberbezpieczeństwie;
procedury zarządzania kryzysowego w cyberprzestrzeni oraz kanały wymiany
informacji;
krajowe środki służące zapewnieniu gotowości na wypadek wystąpienia
incydentów w cyberbezpieczeństwie na dużą skalę, w tym ćwiczenia i
szkolenia;
zasady współpracy między sektorem publicznym i prywatnym w obszarze
zarządzania kryzysowego;
kryteria oceny infrastruktury informatycznej pod kątem jej znaczenia dla
zarządzania kryzysowego;
krajowe procedury i ustalenia między odpowiednimi organami i instytucjami
krajowymi mające na celu zapewnienie efektywnego uczestnictwa danego
państwa członkowskiego Unii Europejskiej w skoordynowanym zarządzaniu
incydentami i zarządzaniu kryzysowym w cyberbezpieczeństwie na dużą
skalę na poziomie Unii Europejskiej oraz efektywnego wsparcia ze strony
danego państwa członkowskiego Unii Europejskiej dla tego rodzaju
skoordynowanego zarządzania;
postanowienia dotyczące zarządzania kryzysami i reagowania na nie w
odniesieniu do transgranicznych przepływów energii elektrycznej, w
rozumieniu art. 41 ust. 2 i 3 rozporządzenia 2024/1366;
uporządkowaną listę działań na rzecz ograniczenia ryzyka wystąpienia
incydentu krytycznego w zakresie organizacyjnym i technicznym, z
uwzględnieniem:
hierarchii działań,
ram czasowych ich realizacji,
podmiotów wiodących oraz współpracujących przy ich wykonywaniu,
sposobów finansowania oraz wysokości nakładów finansowych,
oceny osiągniętych efektów oraz wniosków z wdrożonych działań.
Art. 72f.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji przekazuje Komisji
Europejskiej i europejskiej sieci organizacji łącznikowych do spraw kryzysów
cyberbezpieczeństwa ważne informacje związane z Krajowym planem, w
szczególności procedury, o których mowa w art. 72b ust. 2 pkt 3, w terminie 3
miesięcy od dnia jego przyjęcia przez Radę Ministrów.
Art. 7d.
dodany
Artykuł dodany nowelizacją.
Wpisu podmiotu do wykazu dokonuje się z chwilą złożenia
wniosku w systemie teleinformatycznym, o którym mowa w art. 46 ust. 1.
Podmiot kluczowy lub podmiot ważny prowadzący kilka rodzajów
działalności wykazują odrębnie te działalności we wniosku.
Wpisu do wykazu nie dokonuje się, jeżeli wniosek:
nie zawiera danych podlegających wpisowi zgodnie z art. 7 ust. 2 pkt 1–18;
dotyczy podmiotu kluczowego lub podmiotu ważnego już wpisanego do
wykazu;
nie zawiera oświadczenia, o którym mowa w art. 7c ust. 5;
nie został podpisany.
Zmiany wpisu do wykazu nie dokonuje się, jeżeli wniosek o zmianę wpisu:
nie zawiera nazwy podmiotu oraz numeru podmiotu w wykazie;
nie zawiera wskazania danych zmienianych;
nie zawiera oświadczenia, o którym mowa w art. 7c ust. 5;
nie został podpisany.
Wpis, zmiana wpisu oraz wykreślenie wpisu z wykazu jest czynnością
materialno-techniczną i ma charakter deklaratoryjny.
Minister właściwy do spraw informatyzacji wydaje, na żądanie podmiotu
wpisanego do wykazu, zaświadczenie o wpisie podmiotu do wykazu albo o zmianie
tego wpisu wraz ze wskazaniem aktualnych danych zawartych w wykazie
dotyczących podmiotu.
Zaświadczenie, o którym mowa w ust. 6, jest wydawane w postaci
dokumentu elektronicznego, opatrzonego kwalifikowaną pieczęcią elektroniczną,
za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1.
Art. 7g.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji udostępnia dane, o
których mowa w art. 7 ust. 2, CSIRT MON, CSIRT NASK i CSIRT GOV oraz
CSIRT sektorowemu w zakresie sektora lub podsektora, dla którego został
ustanowiony, organowi właściwemu do spraw cyberbezpieczeństwa w zakresie
nadzorowanego sektora lub podsektora, a także podmiotowi kluczowemu lub
podmiotowi ważnemu w zakresie go dotyczącym.
Minister właściwy do spraw informatyzacji udostępnia dane, o których
mowa w art. 7 ust. 2, na wniosek, następującym podmiotom:
Agencji Bezpieczeństwa Wewnętrznego,
Prokuratorii Generalnej Rzeczypospolitej Polskiej,
prokuratorowi,
sądom,
Służbie Kontrwywiadu Wojskowego,
Służbie Ochrony Państwa,
Służbie Wywiadu Wojskowego,
Straży Granicznej,
Żandarmerii Wojskowej
– w zakresie niezbędnym do realizacji ich ustawowych zadań.
Agencji Wywiadu,
dyrektorowi Rządowego Centrum Bezpieczeństwa,
organom Krajowej Administracji Skarbowej,
Najwyższej Izbie Kontroli,
Policji,
Prezesowi Urzędu Lotnictwa Cywilnego,
Prezesowi Urzędu Ochrony Danych Osobowych,
Prezesowi Urzędu Transportu Kolejowego,
Udostępnianie danych, o których mowa w art. 7 ust. 2, odbywa się za
pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1.
Informacja o zmianie wpisu w wykazie lub o wykreśleniu podmiotu z
wykazu jest przechowywana w systemie teleinformatycznym, o którym mowa w
art. 46 ust. 1, przez 5 lat od dokonania tej zmiany lub wykreślenia. W informacji
wskazuje się datę i czas dokonania zmiany lub wykreślenia.
Dane administratora konta podmiotu w systemie teleinformatycznym, o
którym mowa w art. 46 ust. 1, w tym numer PESEL lub niepowtarzalny
identyfikator środka identyfikacji elektronicznej, o którym mowa w aktach
wykonawczych Komisji Europejskiej, wydanych na podstawie art. 12 ust. 8
rozporządzenia 910/2014, są dostępne wyłącznie dla ministra właściwego do spraw
informatyzacji lub jednostki podległej temu ministrowi albo przez niego
nadzorowanej, której powierzył realizację zadania rozwoju lub utrzymania
systemu. Przepisu zdania pierwszego nie stosuje się do uprawnień sądu i
prokuratora w ramach przeprowadzania dowodu w postępowaniu karnym,
postępowaniu cywilnym, postępowaniu sądowoadministracyjnym.
Art. 7i.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji udostępnia w portalu
danych, o którym mowa w ustawie z dnia 11 sierpnia 2021 r. o otwartych danych i
ponownym wykorzystywaniu informacji sektora publicznego, liczbę podmiotów
kluczowych lub podmiotów ważnych w podziale na sektory, podsektory i rodzaj
działalności. Dane te są aktualizowane nierzadziej niż raz na kwartał.
Art. 7j.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa może wpisać
podmiot do wykazu, jeżeli podmiot ten spełnia przesłanki uznania go za podmiot
kluczowy albo podmiot ważny, oraz podmiot ten nie złożył wniosku w terminie, o
którym mowa w art. 7c ust. 1.
Dokonując wpisu podmiotu do wykazu, organ właściwy do spraw
cyberbezpieczeństwa korzysta z danych zawartych w publicznie dostępnych
rejestrach publicznych, danych dostępnych organowi na podstawie przepisów
odrębnych oraz informacji uzyskanych od podmiotu na podstawie art. 43 ust. 1.
Organ właściwy do spraw cyberbezpieczeństwa zawiadamia podmiot o
wpisie do wykazu na podstawie ust. 1 oraz wzywa ten podmiot do uzupełnienia
brakujących danych w wykazie, w terminie 6 miesięcy od dnia otrzymania
zawiadomienia, pod rygorem nałożenia kary pieniężnej.
Zawiadomienie o wpisie do wykazu na podstawie ust. 1 oraz wezwanie, o
którym mowa w ust. 3, doręcza się w sposób określony w dziale I rozdziale 8
ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego.
Wpis do wykazu na podstawie ust. 1 jest inną czynnością z zakresu
administracji publicznej, na którą przysługuje skarga do sądu administracyjnego, i
wymaga uzasadnienia.
Art. 85.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji przekaże Komisji
Europejskiej informacje o:
wyznaczonych organach właściwych do spraw cyberbezpieczeństwa,
Pojedynczym Punkcie Kontaktowym oraz o ich zadaniach;
zakresie zadań CSIRT MON, CSIRT NASK i CSIRT GOV, w tym o
głównych elementach procedur postępowania w przypadku incydentu.
Art. 89.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji uruchomi system
teleinformatyczny, o którym mowa w art. 46 ust. 1, do dnia 1 stycznia 2021 r.
Art. 8e.
dodany
Artykuł dodany nowelizacją.
Kierownik podmiotu kluczowego lub podmiotu ważnego oraz
osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa,
raz w roku kalendarzowym przechodzi szkolenie.
Zakres szkolenia obejmuje wykonywanie obowiązków, o których mowa w
art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9–12b, art. 14
i art. 15.
Udział w szkoleniu jest udokumentowany.
Art. 8h.
dodany
Artykuł dodany nowelizacją.
Podmioty kluczowe, podmioty ważne, CSIRT MON, CSIRT
NASK, CSIRT GOV, CSIRT sektorowy, dostawcy sprzętu lub oprogramowania
dla tych podmiotów lub organizacje społeczne zrzeszające podmioty kluczowe lub
podmioty ważne mogą wymieniać między sobą informacje dotyczące
cyberbezpieczeństwa, w tym informacje o cyberzagrożeniach, potencjalnych
zdarzeniach dla cyberbezpieczeństwa, podatnościach, technikach i procedurach,
oznakach naruszenia integralności systemu informacyjnego, wrogich taktykach, a
także informacje o grupach przestępczych, ostrzeżenia dotyczące
cyberbezpieczeństwa i zalecenia dotyczące konfiguracji narzędzi bezpieczeństwa
mających wykrywać cyberataki.
Wymiana informacji, ostrzeżeń i zaleceń, o których mowa w ust. 1, jest
dopuszczalna, jeżeli:
ma na celu zapobieganie incydentom, ich wykrywanie, reagowanie na nie,
przywracanie normalnego działania po incydentach lub łagodzenie ich
skutków lub
zwiększa poziom cyberbezpieczeństwa, w szczególności przez podnoszenie
świadomości na temat cyberzagrożeń, ograniczanie lub utrudnianie ich
rozprzestrzeniania się, eliminowanie i ujawnianie podatności, techniki
wykrywania cyberzagrożeń, ograniczania ich zasięgu i zapobiegania im,
strategie ograniczania ryzyka, etapy reagowania i przywracania normalnego
działania lub sprzyjanie współpracy między podmiotami publicznymi i
prywatnymi w badaniach nad cyberzagrożeniami.
Wymiana informacji, ostrzeżeń i zaleceń, o których mowa w ust. 1, odbywa
się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1,
systemów teleinformatycznych zapewnianych przez organy właściwe do spraw
cyberbezpieczeństwa lub w drodze porozumień, o których mowa w ust. 6.
Wymieniając informacje, o których mowa w ust. 1, podmioty kluczowe lub
podmioty ważne oznaczają zakres odbiorców tych informacji. Odbiorca informacji
może ją udostępniać w zakresie określonym przez wytwórcę informacji.
Wymieniając informacje, o których mowa w ust. 1, za pomocą systemu
teleinformatycznego, o którym mowa w art. 46 w ust. 1, nie przekazuje się danych
osobowych.
Podmioty kluczowe, podmioty ważne, CSIRT MON, CSIRT NASK,
CSIRT GOV, CSIRT sektorowy, dostawcy sprzętu lub oprogramowania dla tych
podmiotów lub organizacje społeczne zrzeszające podmioty kluczowe lub
podmioty ważne mogą zawierać porozumienia w sprawie wymiany informacji, o
których mowa w ust. 1, w szczególności określając sposób wymiany informacji i
zachowania informacji w poufności pomiędzy stronami porozumienia.
Koszty wykonania porozumień, o których mowa w ust. 6, są ponoszone w
równych częściach przez wszystkie strony, chyba że w danym porozumieniu
postanowiono inaczej.
Art. 93.
dodany
Artykuł dodany nowelizacją.
Maksymalny limit wydatków z budżetu państwa dla części
budżetowej 21 – Gospodarka morska, będący skutkiem finansowym wejścia w
życie niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 42
– Sprawy wewnętrzne, będący skutkiem finansowym wejścia w życie niniejszej
ustawy, wynosi:
w 2018 r. – 242 tys. zł;
w 2027 r. – 0 zł.
w 2019 r. – 360 tys. zł;
w 2020 r. – 0 zł;
w 2021 r. – 0 zł;
w 2022 r. – 0 zł;
w 2023 r. – 0 zł;
w 2024 r. – 0 zł;
w 2025 r. – 0 zł;
w 2026 r. – 0 zł;
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętych
nadany rok budżetowy maksymalnych limitów wydatków, o których mowa
w ust. 1–6, zostaną zastosowane mechanizmy korygujące polegające na:
ograniczeniu wydatków związanych z realizacją zadań organu właściwego do
spraw cyberbezpieczeństwa w zakresie identyfikacji podmiotów kluczowych
i podmiotów ważnych oraz prowadzenia bieżącej analizy podmiotów
w danym sektorze pod kątem uznania ich za operatora usługi kluczowej lub
niespełniania warunków kwalifikujących podmiot jako operatora usługi
kluczowej;
zmniejszeniu liczby kontroli u podmiotów kluczowych lub podmiotów
ważnych;
rezygnacji z organizowania albo uczestnictwa w ćwiczeniach w zakresie
cyberbezpieczeństwa organizowanych w Rzeczypospolitej Polskiej lub
w Unii Europejskiej;
ograniczeniu finansowania działalności sektorowego zespołu
cyberbezpieczeństwa powołanego przez dany organ właściwy do spraw
cyberbezpieczeństwa.
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętego na
dany rok budżetowy maksymalnego limitu wydatków, o którym mowa w ust. 7,
zostanie zastosowany mechanizm korygujący polegający na ograniczeniu liczby
podmiotów wdrażających system wczesnego ostrzegania o zagrożeniach
występujących w sieci Internet, wskazanych w rocznym planie wdrożenia,
opracowywanym przez Szefa Agencji Bezpieczeństwa Wewnętrznego.
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętego na
dany rok budżetowy maksymalnego limitu wydatków, o którym mowa w ust. 9,
zostanie zastosowany mechanizm korygujący polegający na ograniczeniu
wydatków związanych z realizacją zadań ustawowych dotyczących obsługi
incydentów.
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętego na
dany rok budżetowy maksymalnego limitu wydatków, o którym mowa w ust. 10,
zostanie zastosowany mechanizm korygujący polegający na ograniczeniu
wydatków związanych z zapewnieniem wyposażenia niezbędnego do obsługi
Zespołu.
W przypadku gdy wielkość wydatków w poszczególnych miesiącach
zgodna jest z planem finansowym, przepisów ust. 11–14 nie stosuje się.
Minister właściwy do spraw gospodarki morskiej monitoruje
wykorzystanie limitu wydatków, o którym mowa w ust. 1, i przynajmniej cztery
razy do roku dokonuje, według stanu na koniec każdego kwartału, oceny
wykorzystania limitu wydatków na dany rok. Wdrożenia mechanizmów
korygujących, o których mowa w ust. 11, dokonuje minister właściwy do spraw
gospodarki morskiej.
Minister właściwy do spraw gospodarki wodnej monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 2, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmów korygujących, o których mowa
w ust. 11, dokonuje minister właściwy do spraw gospodarki wodnej.
Minister właściwy do spraw informatyzacji monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 3, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmów korygujących, o których mowa
w ust. 11, dokonuje minister właściwy do spraw informatyzacji.
Minister właściwy do spraw transportu monitoruje wykorzystanie limitu
wydatków, o którym mowa w ust. 4, i przynajmniej cztery razy do roku dokonuje,
według stanu na koniec każdego kwartału, oceny wykorzystania limitu wydatków
na dany rok. Wdrożenia mechanizmów korygujących, o których mowa w ust. 11,
dokonuje minister właściwy do spraw transportu.
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 22
– Gospodarka wodna, będący skutkiem finansowym wejścia w życie niniejszej
ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Minister właściwy do spraw ochrony zdrowia monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 5, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmów korygujących, o których mowa
w ust. 11, dokonuje minister właściwy do spraw ochrony zdrowia.
Minister właściwy do spraw energii monitoruje wykorzystanie limitu
wydatków, o którym mowa w ust. 6, i przynajmniej cztery razy do roku dokonuje,
według stanu na koniec każdego kwartału, oceny wykorzystania limitu wydatków
na dany rok. Wdrożenia mechanizmów korygujących, o których mowa w ust. 11,
dokonuje minister właściwy do spraw energii.
Szef Agencji Bezpieczeństwa Wewnętrznego monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 7, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmu korygującego, o którym mowa w
ust. 12, dokonuje Szef Agencji Bezpieczeństwa Wewnętrznego.
(uchylony)
Prezes Urzędu Komunikacji Elektronicznej monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 9, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmu korygującego, o którym mowa w
ust. 13, dokonuje Prezes Urzędu Komunikacji Elektronicznej.
Minister właściwy do spraw wewnętrznych monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 10, i dokonuje oceny jego wykorzystania.
Wdrożenia mechanizmu korygującego, o którym mowa w ust. 14, dokonuje
minister właściwy do spraw wewnętrznych.
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 27
– Informatyzacja, będący skutkiem finansowym wejścia w życie niniejszej ustawy,
wynosi:
w 2018 r. – 6450 tys. zł;
w 2027 r. – 50 335 tys. zł.
w 2019 r. – 13 349 tys. zł;
w 2020 r. – 17 334 tys. zł;
w 2021 r. – 17 314 tys. zł;
w 2022 r. – 27 404 tys. zł;
w 2023 r. – 50 335 tys. zł;
w 2024 r. – 50 335 tys. zł;
w 2025 r. – 80 300 tys. zł;
w 2026 r. – 91 400 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 39
– Transport, będący skutkiem finansowym wejścia w życie niniejszej ustawy,
wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 46
– Zdrowie, będący skutkiem finansowym wejścia w życie niniejszej ustawy,
wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 47
– Energia, będący skutkiem finansowym wejścia w życie niniejszej ustawy,
wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 789 tys. zł.
w 2019 r. – 758 tys. zł;
w 2020 r. – 789 tys. zł;
w 2021 r. – 789 tys. zł;
w 2022 r. – 789 tys. zł;
w 2023 r. – 789 tys. zł;
w 2024 r. – 789 tys. zł;
w 2025 r. – 789 tys. zł;
w 2026 r. – 789 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 57
– Agencja Bezpieczeństwa Wewnętrznego, będący skutkiem finansowym wejścia
w życie niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 8705 tys. zł.
w 2019 r. – 255 tys. zł;
w 2020 r. – 3605 tys. zł;
w 2021 r. – 5605 tys. zł;
w 2022 r. – 5605 tys. zł;
w 2023 r. – 9705 tys. zł;
w 2024 r. – 705 tys. zł;
w 2025 r. – 705 tys. zł;
w 2026 r. – 705 tys. zł;
(uchylony)
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 76
– Urząd Komunikacji Elektronicznej, będący skutkiem finansowym wejścia w
życie niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 212 tys. zł.
w 2019 r. – 203 tys. zł;
w 2020 r. – 212 tys. zł;
w 2021 r. – 212 tys. zł;
w 2022 r. – 212 tys. zł;
w 2023 r. – 212 tys. zł;
w 2024 r. – 212 tys. zł;
w 2025 r. – 212 tys. zł;
w 2026 r. – 212 tys. zł;
Art. 1.
zmieniony
Ustawa określa:
organizację krajowego systemu cyberbezpieczeństwa oraz zadaniaiobowiązki podmiotów wchodzących w skład tego systemu;
sposób sprawowania nadzoru ikontroli wzakresie stosowania przepisów
ustawy;
zakres Strategii Cyberbezpieczeństwa Rzeczypospolitej Polskiej.Polskiej;UstawyzakresnieKrajowegostosujeplanusięreagowaniado:
przedsiębiorcównatelekomunikacyjnych,incydentyoiktórychsytuacjemowakryzysowe w ustawie z dnia 12lipca 2024 r. – Prawo komunikacji elektronicznej (Dz. U. poz. 1221 oraz z
2025 r. poz. 637 i 820), w zakresie wymogów dotyczącychcyberbezpieczeństwiebezpieczeństwa
inazgłaszaniadużąincydentów;
dostawców usług zaufania, którzy podlegają wymogom
art.skalę,19zwanegorozporządzenia Parlamentu Europejskiego idalejRady (UE) nr„Krajowym910/2014planem”.z dnia 23 lipca 2014 r. w sprawie identyfikacjiUstawyelektronicznejnieistosujeusługsięzaufaniado:w odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz
uchylającego dyrektywę 1999/93/WE (Dz. Urz. UE L 257 z 28.08.2014,(uchylony)str. 73);(uchylony)
podmiotów wykonujących działalność leczniczą, tworzonych przez Szefa
Agencji Bezpieczeństwa Wewnętrznego lub Szefa Agencji Wywiadu.
Art. 10.
uchylony
Artykuł uchylony nowelizacją.
Operator usługi kluczowej opracowuje, stosuje i aktualizuje
dokumentację dotyczącą cyberbezpieczeństwa systemu informacyjnego
wykorzystywanego do świadczenia usługi kluczowej.
Operator usługi kluczowej jest obowiązany do ustanowienia nadzoru nad
dokumentacją dotyczącą cyberbezpieczeństwa systemu informacyjnego
wykorzystywanego do świadczenia usługi kluczowej, zapewniającego:
dostępność dokumentów wyłącznie dla osób upoważnionych zgodnie
z realizowanymi przez nie zadaniami;
ochronę dokumentów przed niewłaściwym użyciem lub utratą integralności;
oznaczanie kolejnych wersji dokumentów umożliwiające określenie zmian
dokonanych w tych dokumentach.
Operator usługi kluczowej przechowuje dokumentację dotyczącą
cyberbezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia
usługi kluczowej przez co najmniej 2 lata od dnia jej wycofania z użytkowania lub
zakończenia świadczenia usługi kluczowej, z uwzględnieniem przepisów ustawy
z dnia 14 lipca 1983 r. o narodowym zasobie archiwalnym i archiwach (Dz. U.
z 2020 r. poz. 164 oraz z 2025 r. poz. 1173).
Operator usługi kluczowej będący jednocześnie właścicielem, posiadaczem
samoistnym albo posiadaczem zależnym obiektów, instalacji, urządzeń lub usług
wchodzących w skład infrastruktury krytycznej, wymienionych w wykazie,
o którym mowa w art. 5b ust. 7 pkt 1 ustawy z dnia 26 kwietnia 2007 r.
o zarządzaniu kryzysowym (Dz. U. z 2023 r. poz. 122, z późn. zm.<sup>2)</sup>), który posiada
zatwierdzony plan ochrony infrastruktury krytycznej uwzględniający
dokumentację dotyczącą cyberbezpieczeństwa systemu informacyjnego
wykorzystywanego do świadczenia usługi kluczowej, nie ma obowiązku
opracowania dokumentacji, o której mowa w ust. 1.
Rada Ministrów określi, w drodze rozporządzenia, rodzaje dokumentacji,
o której mowa w ust. 1, uwzględniając Polskie Normy oraz potrzebę zapewnienia
cyberbezpieczeństwa podczas świadczenia usług kluczowych i ciągłości
świadczenia tych usług.
Art. 11.
zmieniony
Operator usługi kluczowej:
zapewnia obsługę incydentu;
zapewnia dostęp do informacji o rejestrowanych incydentach właściwemu
CSIRT MON, CSIRT NASK lub CSIRT GOV w zakresie niezbędnym do
realizacji jego zadań;
klasyfikuje incydent jako poważny na podstawie progów uznawania
incydentu za poważny;
zgłasza incydent poważny niezwłocznie, nie później niż w ciągu 24 godzin od
momentu jego wykrycia, do właściwego CSIRT MON, CSIRT NASK lub
CSIRT GOV;
współdziała podczas obsługi incydentu poważnego i incydentu krytycznego
z właściwym CSIRT MON, CSIRT NASK lub CSIRT GOV, przekazując
niezbędne dane, w tym dane osobowe;
usuwa podatności, o których mowa w art. 32 ust. 2, oraz informuje o ich
usunięciu organ właściwy do spraw cyberbezpieczeństwa.
Zgłoszenie, o którym mowa w ust. 1 pkt 4, przekazywane jest w postaci
elektronicznej, a w przypadku braku możliwości przekazania go w postaci
elektronicznej – przy użyciu innych dostępnych środków komunikacji.
W przypadku ustanowienia sektorowego zespołu cyberbezpieczeństwa
operator usługi kluczowej niezależnie od zadań określonych w ust. 1:
przekazuje jednocześnie temu zespołowi w postaci elektronicznej zgłoszenie,
o którym mowa w ust. 1 pkt 4;
współdziała z tym zespołem na poziomie sektora lub podsektora podczas
obsługi incydentu poważnego lub incydentu krytycznego, przekazując
niezbędne dane, w tym dane osobowe;
zapewnia temu zespołowi dostęp do informacji o rejestrowanych incydentach
w zakresie niezbędnym do realizacji jego zadań.
Rada Ministrów określi, w drodze rozporządzenia, progi uznania incydentu
za poważny według rodzaju zdarzenia w poszczególnych sektorach i podsektorach
określonych w załączniku nr 1 do ustawy, uwzględniając:
liczbę użytkowników, których dotyczy zakłócenie świadczenia usługi
kluczowej,
czas oddziaływania incydentu na świadczoną usługę kluczową,
zasięg geograficzny obszaru, którego dotyczy incydent,
inne czynniki charakterystyczne dla danego sektora lub podsektora, jeżeli
występują
– kierując się potrzebą zapewnienia ochrony przed zagrożeniem życia lub zdrowia
ludzi, znacznymi stratami majątkowymi oraz obniżeniem jakości świadczonej
usługi kluczowej.Podmiot kluczowy lub podmiot ważny:
zapewnia obsługę incydentu;
zapewnia dostęp do informacji o rejestrowanych incydentach właściwemu
CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowemu w
zakresie niezbędnym do realizacji jego zadań;
klasyfikuje incydent jako poważny na podstawie progów uznawania
incydentu za poważny;
zgłasza wczesne ostrzeżenie o incydencie poważnym niezwłocznie,
niepóźniej niż w ciągu 24 godzin od momentu jego wykrycia, do właściwego
CSIRT sektorowego;
zgłasza incydent poważny niezwłocznie, niepóźniej niż w ciągu 72 godzin od
momentu jego wykrycia, do właściwego CSIRT sektorowego;
przekazuje, na wniosek właściwego CSIRT sektorowego, sprawozdanie
okresowe z obsługi incydentu poważnego;
przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe z
obsługi incydentu poważnego, niepóźniej niż w ciągu miesiąca od dnia
zgłoszenia, o którym mowa w pkt 4a;
współdziała podczas obsługi incydentu poważnego i incydentu krytycznego z
właściwym CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT
sektorowym, przekazując niezbędne dane, w tym dane osobowe;
usuwa podatności, o których mowa w art. 32 ust. 2, oraz informuje o ich
usunięciu organ właściwy do spraw cyberbezpieczeństwa.
Dostawca usług zaufania zgłasza incydent poważny niezwłocznie,
niepóźniej niż w ciągu 24 godzin od momentu jego wykrycia do właściwego CSIRT
sektorowego.
Wczesne ostrzeżenie, o którym mowa w ust. 1 pkt 4, zgłoszenie, o którym
mowa w ust. 1 pkt 4a, sprawozdanie okresowe, o którym mowa w ust. 1 pkt 4b,
sprawozdanie końcowe, o którym mowa w ust. 1 pkt 4c, oraz sprawozdanie z
postępu obsługi incydentu poważnego, o którym mowa w art. 12b ust. 1, są
przekazywane za pomocą systemu teleinformatycznego, o którym mowa w art. 46
ust. 1.
W przypadku zaistnienia poważnego cyberzagrożenia podmiot kluczowy
lub podmiot ważny informuje użytkowników swoich usług, na których takie
cyberzagrożenie może mieć wpływ, o możliwych środkach zapobiegawczych,
które użytkownicy ci mogą podjąć. Podmiot kluczowy lub podmiot ważny
informuje tych użytkowników o samym poważnym cyberzagrożeniu, jeżeli nie
spowoduje to zwiększenia poziomu ryzyka dla bezpieczeństwa systemów
informacyjnych.
Podmiot kluczowy lub podmiot ważny informuje użytkowników swoich
usług o incydencie poważnym, jeżeli ma on niekorzystny wpływ na świadczenie
tych usług.
(uchylony)
Rada Ministrów określi, w drodze rozporządzenia, progi uznania incydentu
za poważny według rodzaju zdarzenia w poszczególnych sektorach i podsektorach
określonych w załącznikach nr 1 i 2 do ustawy, z wyłączeniem progów uznania
incydentu za poważny, dla podmiotów, dla których progi te określiła Komisja
Europejska w akcie wykonawczym wydanym na podstawie art. 23 ust. 11
dyrektywy 2022/2555, wskazując w zależności od rodzaju zdarzenia, czy odnosi
się ono do:
liczby użytkowników, których dotyczy zakłócenie świadczenia usługi,
czasu oddziaływania incydentu na świadczoną usługę,
zasięgu geograficznego obszaru, którego dotyczy incydent,
innych czynników charakterystycznych dla danego sektora lub podsektora,
jeżeli występują
– kierując się potrzebą zapewnienia ochrony przed zagrożeniem życia lub zdrowia
ludzi, znacznymi stratami majątkowymi oraz obniżeniem jakości świadczonej
usługi.
Art. 12.
uchylony
Artykuł uchylony nowelizacją.
Zgłoszenie, o którym mowa w art. 11 ust. 1 pkt 4, zawiera:
dane podmiotu zgłaszającego, w tym firmę przedsiębiorcy, numer we
właściwym rejestrze, siedzibę i adres;
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby
dokonującej zgłoszenia;
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby
uprawnionej do składania wyjaśnień dotyczących zgłaszanych informacji;
opis wpływu incydentu poważnego na świadczenie usługi kluczowej, w tym:
usługi kluczowe zgłaszającego, na które incydent poważny miał wpływ,
liczbę użytkowników usługi kluczowej, na których incydent poważny
miał wpływ,
moment wystąpienia i wykrycia incydentu poważnego oraz czas jego
trwania,
zasięg geograficzny obszaru, którego dotyczy incydent poważny,
wpływ incydentu poważnego na świadczenie usługi kluczowej przez
innych operatorów usług kluczowych i dostawców usług cyfrowych,
przyczynę zaistnienia incydentu poważnego i sposób jego przebiegu oraz
skutki jego oddziaływania na systemy informacyjne lub świadczone
usługi kluczowe;
informacje umożliwiające właściwemu CSIRT MON, CSIRT NASK lub
CSIRT GOV określenie, czy incydent dotyczy dwóch lub większej liczby
państw członkowskich Unii Europejskiej;
w przypadku incydentu, który mógł mieć wpływ na świadczenie usługi
kluczowej, opis przyczyn tego incydentu, sposób jego przebiegu oraz
prawdopodobne skutki oddziaływania na systemy informacyjne;
informacje o podjętych działaniach zapobiegawczych;
informacje o podjętych działaniach naprawczych;
inne istotne informacje.
Operator usługi kluczowej przekazuje informacje znane mu w chwili
dokonywania zgłoszenia, które uzupełnia w trakcie obsługi incydentu poważnego.
Operator usługi kluczowej przekazuje, w niezbędnym zakresie,
w zgłoszeniu, o którym mowa w art. 11 ust. 1 pkt 4, informacje stanowiące
tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa, gdy
jest to konieczne do realizacji zadań właściwego CSIRT MON, CSIRT NASK lub
CSIRT GOV oraz sektorowego zespołu cyberbezpieczeństwa.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV oraz sektorowy
zespół cyberbezpieczeństwa może zwrócić się do operatora usługi kluczowej
o uzupełnienie zgłoszenia o informacje, w tym informacje stanowiące tajemnice
prawnie chronione, w zakresie niezbędnym do realizacji zadań, o których mowa
w ustawie.
W zgłoszeniu operator usługi kluczowej oznacza informacje stanowiące
tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.
Art. 12a.
dodany
Artykuł dodany nowelizacją.
Sprawozdanie końcowe, o którym mowa w art. 11 ust. 1 pkt 4c,
zawiera:
szczegółowy opis incydentu poważnego, w tym spowodowane zakłócenia i
szkody;
rodzaj zagrożenia lub przyczynę, która prawdopodobnie była źródłem
incydentu;
zastosowane i wdrażane środki ograniczające ryzyko;
transgraniczne skutki incydentu, jeżeli wystąpiły.
Art. 12b.
dodany
Artykuł dodany nowelizacją.
W przypadku gdy obsługa incydentu poważnego nie zakończyła
się w terminie składania sprawozdania końcowego, o którym mowa w art. 11 ust.
1 pkt 4c, podmiot kluczowy lub podmiot ważny przekazuje właściwemu CSIRT
sektorowemu sprawozdanie z postępu obsługi tego incydentu.
W przypadku gdy obsługa incydentu poważnego nie zakończyła się w
terminie składania sprawozdania końcowego, o którym mowa w art. 11 ust. 1 pkt
4c, podmiot kluczowy lub podmiot ważny przekazuje właściwemu CSIRT
sektorowemu sprawozdanie końcowe niepóźniej niż w ciągu miesiąca od
zakończenia obsługi incydentu poważnego.
Art. 12c.
dodany
Artykuł dodany nowelizacją.
Do podmiotu ważnego będącego podmiotem publicznym stosuje się
przepisy art. 11 i art. 12, z wyjątkiem przepisów o przekazywaniu wczesnego
ostrzeżenia, sprawozdania okresowego, sprawozdania z postępu obsługi incydentu
i sprawozdania końcowego.
Art. 13.
uchylony
Artykuł uchylony nowelizacją.
Operator usługi kluczowej może przekazywać do właściwego
CSIRT MON, CSIRT NASK lub CSIRT GOV informacje:
o innych incydentach;
o zagrożeniach cyberbezpieczeństwa;
dotyczące szacowania ryzyka;
o podatnościach;
o wykorzystywanych technologiach.
Informacje, o których mowa w ust. 1, są przekazywane w postaci
elektronicznej, a w przypadku braku możliwości przekazania w postaci
elektronicznej, przy użyciu innych dostępnych środków komunikacji.
W przypadku ustanowienia sektorowego zespołu cyberbezpieczeństwa
operator usługi kluczowej może przekazywać jednocześnie temu zespołowi,
w postaci elektronicznej, informacje, o których mowa w ust. 1.
Operator usługi kluczowej oznacza informacje stanowiące tajemnice
prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.
Art. 14.
uchylony
Artykuł uchylony nowelizacją.
Operator usługi kluczowej w celu realizacji zadań, o których
mowa w art. 8, art. 9, art. 10 ust. 1–3, art. 11 ust. 1–3, art. 12 i art. 13, powołuje
wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę
z podmiotem świadczącym usługi z zakresu cyberbezpieczeństwa.
Wewnętrzne struktury powołane przez operatora usługi kluczowej
odpowiedzialne za cyberbezpieczeństwo oraz podmioty świadczące usługi
z zakresu cyberbezpieczeństwa są obowiązane:
spełniać warunki organizacyjne i techniczne pozwalające na zapewnienie
cyberbezpieczeństwa obsługiwanemu operatorowi usługi kluczowej;
dysponować pomieszczeniami służącymi do świadczenia usług z zakresu
reagowania na incydenty, zabezpieczonymi przed zagrożeniami fizycznymi
i środowiskowymi;
stosować zabezpieczenia w celu zapewnienia poufności, integralności,
dostępności i autentyczności przetwarzanych informacji, z uwzględnieniem
bezpieczeństwa osobowego, eksploatacji i architektury systemów.
Operator usługi kluczowej informuje organ właściwy do spraw
cyberbezpieczeństwa i właściwy CSIRT MON, CSIRT NASK, CSIRT GOV
i sektorowy zespół cyberbezpieczeństwa o podmiocie, z którym została zawarta
umowa o świadczenie usług z zakresu cyberbezpieczeństwa, danych kontaktowych
tego podmiotu, zakresie świadczonej usługi oraz o rozwiązaniu umowy w terminie
14 dni od dnia zawarcia lub rozwiązania umowy.
Minister właściwy do spraw informatyzacji określi, w drodze
rozporządzenia, warunki organizacyjne i techniczne dla podmiotów świadczących
usługi z zakresu cyberbezpieczeństwa oraz wewnętrznych struktur
odpowiedzialnych za cyberbezpieczeństwo, uwzględniając Polskie Normy oraz
konieczność zapewnienia bezpieczeństwa dla wewnętrznych struktur
odpowiedzialnych za cyberbezpieczeństwo i podmiotów świadczących usługi
z zakresu cyberbezpieczeństwa dla operatorów usług kluczowych, a także
konieczność zapewnienia bezpieczeństwa informacji przetwarzanych w tych struk-
turach albo podmiotach.
Art. 15.
zmieniony
Operator usługi kluczowej ma obowiązek zapewnić
przeprowadzenie, co najmniej raz na 2 lata, audytu bezpieczeństwa systemu
informacyjnego wykorzystywanego do świadczenia usługi kluczowej, zwanego
dalej „audytem”.
Audyt może być przeprowadzony przez:
jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy
z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku
(Dz. U. z 2025 r. poz. 568), w zakresie właściwym do podejmowanych ocen
bezpieczeństwa systemów informacyjnych;
co najmniej dwóch audytorów posiadających:
certyfikaty określone w przepisach wydanych na podstawie ust. 8 lub
co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa
systemów informacyjnych, lub
co najmniej dwuletnią praktykę w zakresie audytu bezpieczeństwa
systemów informacyjnych i legitymujących się dyplomem ukończenia
studiów podyplomowych w zakresie audytu bezpieczeństwa systemów
informacyjnych, wydanym przez jednostkę organizacyjną, która w dniu
wydania dyplomu była uprawniona, zgodnie z odrębnymi przepisami, do
nadawania stopnia naukowego doktora nauk ekonomicznych,
technicznych lub prawnych;
sektorowy zespół cyberbezpieczeństwa, ustanowiony w ramach sektora lub
podsektora wymienionego w załączniku nr 1 do ustawy, jeżeli audytorzy
spełniają warunki, o których mowa w pkt 2.
Za praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych,
o której mowa w ust. 2 pkt 2 lit. b i c, uważa się udokumentowane wykonanie
w ciągu ostatnich 3 lat przed dniem rozpoczęcia audytu 3 audytów w zakresie bez-
pieczeństwa systemów informacyjnych lub ciągłości działania albo wykonywanie
audytów bezpieczeństwa systemów informacyjnych lub ciągłości działania
w wymiarze czasu pracy nie mniejszym niż 1/2 etatu, związanych z:
przeprowadzaniem audytu wewnętrznego pod nadzorem audytora
wewnętrznego;
przeprowadzaniem audytu zewnętrznego pod nadzorem audytora wiodącego;
przeprowadzaniem audytu wewnętrznego w zakresie bezpieczeństwa
informacji, o którym mowa w przepisach wydanych na podstawie art. 18
ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów
realizujących zadania publiczne;
wykonywaniem czynności kontrolnych, o których mowa w ustawie z dnia
15 lipca 2011 r. o kontroli w administracji rządowej (Dz. U. z 2020 r. poz. 224
oraz z 2025 r. poz. 1158);
wykonywaniem czynności kontrolnych, o których mowa w ustawie z dnia
23 grudnia 1994 r. o Najwyższej Izbie Kontroli (Dz. U. z 2022 r. poz. 623).
Audytor jest obowiązany do zachowania w tajemnicy informacji
uzyskanych w związku z przeprowadzanym audytem, z zachowaniem przepisów
o ochronie informacji niejawnych i innych informacji prawnie chronionych.
Na podstawie zebranych dokumentów i dowodów audytor sporządza
pisemne sprawozdanie z przeprowadzonego audytu i przekazuje je operatorowi
usługi kluczowej wraz z dokumentacją z przeprowadzonego audytu.
Operator usługi kluczowej, u którego w danym roku w stosunku do
systemu informacyjnego wykorzystywanego do świadczenia usługi kluczowej
został przeprowadzony przez osoby spełniające warunki określone
w ust. 2 pkt 2 audyt wewnętrzny w zakresie bezpieczeństwa informacji, o którym
mowa w przepisach wydanych na podstawie art. 18 ustawy z dnia 17 lutego 2005 r.
o informatyzacji działalności podmiotów realizujących zadania publiczne, nie ma
obowiązku przeprowadzania audytu przez 2 lata.
Operator usługi kluczowej przekazuje kopię sprawozdania
z przeprowadzonego audytu na uzasadniony wniosek:
organu właściwego do spraw cyberbezpieczeństwa;
dyrektora Rządowego Centrum Bezpieczeństwa – w przypadku gdy operator
usługi kluczowej jest jednocześnie właścicielem, posiadaczem samoistnym
albo posiadaczem zależnym obiektów, instalacji, urządzeń lub usług
wchodzących w skład infrastruktury krytycznej, wymienionych w wykazie,
o którym mowa w art. 5b ust. 7 pkt 1 ustawy z dnia 26 kwietnia 2007 r.
o zarządzaniu kryzysowym;
Szefa Agencji Bezpieczeństwa Wewnętrznego.
Minister właściwy do spraw informatyzacji określi, w drodze
rozporządzenia, wykaz certyfikatów uprawniających do przeprowadzenia audytu,
Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz
na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w
procesie świadczenia usługi, zwany dalej „audytem”, licząc od dnia sporządzenia i
podpisania przez audytorów przeprowadzających audyt raportu z ostatniego
audytu.
Podmiot kluczowy przedstawia w postaci elektronicznej kopię raportu z
przeprowadzonego audytu organowi właściwemu do spraw cyberbezpieczeństwa,
w terminie 3 dni roboczych od dnia jego otrzymania przez podmiot kluczowy lub
podmiot ważny.
Organ właściwy do spraw cyberbezpieczeństwa może nakazać
podmiotowi kluczowemu w każdym czasie lub podmiotowi ważnemu w
przypadku wystąpienia incydentu poważnego lub innego naruszenia przepisów
ustawy przez ten podmiot, w drodze decyzji, przeprowadzenie zewnętrznego
audytu bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie
świadczenia usługi, wraz z określeniem terminu przekazania kopii raportu z
przeprowadzonego audytu i wskazaniem rodzaju podmiotów uprawnionych do
przeprowadzenia audytu. Organ właściwy do spraw cyberbezpieczeństwa może
również określić zakres audytu, o którym mowa w zdaniu pierwszym.
Decyzja, o której mowa w ust. 1b, podlega natychmiastowemu wykonaniu.
Audyt może być przeprowadzony przez:
jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z
dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku (Dz.
U. z 2025 r. poz. 568), w zakresie właściwym do podejmowanych ocen
bezpieczeństwa systemów informacyjnych;
co najmniej dwóch audytorów posiadających:
certyfikaty określone w przepisach wydanych na podstawie ust. 8 lub
co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa
systemów informacyjnych, lub
co najmniej dwuletnią praktykę w zakresie audytu bezpieczeństwa
systemów informacyjnych i legitymujących się dyplomem ukończenia
studiów podyplomowych w zakresie audytu bezpieczeństwa systemów
informacyjnych, wydanym przez jednostkę organizacyjną, która w dniu
wydania dyplomu była uprawniona, zgodnie z odrębnymi przepisami, do
nadawania stopnia naukowego doktora nauk ekonomicznych,
technicznych lub prawnych;
CSIRT sektorowy, ustanowiony w ramach sektora lub podsektora
wymienionego w załączniku nr 1 do ustawy, jeżeli audytorzy spełniają
warunki, o których mowa w pkt 2.
Audyt nie może być przeprowadzony przez osobę realizującą w podmiocie
audytowanym zadania, o których mowa w art. 8 oraz art. 9–13, lub która
realizowała te zadania w podmiocie audytowanym w przeciągu roku przed dniem
rozpoczęcia audytu.
Za praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych,
o której mowa w ust. 2 pkt 2 lit. b i c, uważa się udokumentowane wykonanie w
ciągu ostatnich 3 lat przed dniem rozpoczęcia audytu 3 audytów w zakresie bez-
pieczeństwa systemów informacyjnych lub ciągłości działania albo wykonywanie
audytów bezpieczeństwa systemów informacyjnych lub ciągłości działania w
wymiarze czasu pracy nie mniejszym niż 1/2 etatu, związanych z:
przeprowadzaniem audytu wewnętrznego pod nadzorem audytora
wewnętrznego;
przeprowadzaniem audytu zewnętrznego pod nadzorem audytora wiodącego;
(uchylony)
wykonywaniem czynności kontrolnych, o których mowa w ustawie z dnia 15
lipca 2011 r. o kontroli w administracji rządowej (Dz. U. z 2020 r. poz. 224
oraz z 2025 r. poz. 1158);
wykonywaniem czynności kontrolnych, o których mowa w ustawie z dnia 23
grudnia 1994 r. o Najwyższej Izbie Kontroli (Dz. U. z 2022 r. poz. 623).
Audytor jest obowiązany do zachowania w tajemnicy informacji
uzyskanych w związku z przeprowadzanym audytem, z zachowaniem przepisów o
ochronie informacji niejawnych i innych informacji prawnie chronionych.
Na podstawie zebranych dokumentów i dowodów audytor sporządza
pisemne sprawozdanie z przeprowadzonego audytu i przekazuje je podmiotowi
kluczowemu lub podmiotowi ważnemu wraz z dokumentacją z przeprowadzonego
audytu.
(uchylony)
Podmiot kluczowy lub podmiot ważny przekazuje kopię raportu z
przeprowadzonego audytu na wniosek:
(uchylony)
dyrektora Rządowego Centrum Bezpieczeństwa – w przypadku gdy podmiot
kluczowy lub podmiot ważny jest jednocześnie operatorem infrastruktury
krytycznej, o którym mowa w art. 3 pkt 3a ustawy z dnia 26 kwietnia 2007 r.
o zarządzaniu kryzysowym (Dz. U. z 2026 r. poz. 574 i 815);
Szefa Agencji Bezpieczeństwa Wewnętrznego.
Minister właściwy do spraw informatyzacji określi, w drodze
rozporządzenia, wykaz certyfikatów uprawniających do przeprowadzenia audytu,
uwzględniając zakres wiedzy specjalistycznej wymaganej od osób legitymujących
się poszczególnymi certyfikatami.
Art. 16.
zmieniony
Operator usługi kluczowej realizuje obowiązki określone w:
art. 8 pkt 1 i 4, art. 9, art. 11 ust. 1–3, art. 12 i art. 14 ust. 1 – w terminiePodmiot:3 miesięcykluczowyodlubdniaważnydoręczeniarealizujedecyzjiobowiązki, o uznaniuktórychzamowaoperatorawusługininiejszymkluczowej;rozdziale, w terminie 12 miesięcy,art. 8kluczowypktzapewnia2, 3, 5 iprzeprowadzenie6 oraz art.audytu10poust.raz1–3pierwszy– w terminie 624
miesięcy od dniadoręczenia decyzji o uznaniu–zaodoperatoradniausługispełnieniakluczowej;
art. 15przesłanekust.uznania1za– wpodmiotterminie roku od dnia doręczenia decyzji okluczowyuznaniu za
operatoralubusługipodmiotkluczowej.ważny.
Art. 16a.
zmieniony
Operatorzy usług kluczowych działający w sektorze bankowym i
infrastruktury rynków finansowych w zakresie, w jakim mają obowiązek stosować
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia
14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego
i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr
600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 (Dz. Urz. UE L 333 z
27.12.2022, str. 1, z późn. zm.<sup>3)</sup>), nie stosują przepisów art. 8, art. 9 ust. 1 pkt 2, art.
10–12 i art. 15.(uchylony)
Art. 16b.
dodany
Artykuł dodany nowelizacją.
Rejestr nazw domen najwyższego poziomu (TLD) i podmioty
świadczące usługi rejestracji nazw domen z należytą starannością zbierają i
zachowują dokładne i kompletne dane dotyczące rejestracji nazw domen.
Podmioty świadczące usługi rejestracji nazw w konkretnej domenie
najwyższego poziomu współpracują z rejestrem nazw tej domeny. Baza danych
dotycząca rejestracji nazw domen może funkcjonować w szczególności przez
umożliwianie podmiotom świadczącym usługi rejestracji nazw domen przez rejestr
nazw domen najwyższego poziomu (TLD) na podstawie umów,
zautomatyzowanego wprowadzania i aktualizowania danych oraz inicjowanie
związanych z tym czynności administracyjnych i technicznych. W takim przypadku
przetwarzanie danych przez podmioty świadczące usługi rejestracji nazw domen
nie jest uznawane za powielanie zadań rejestru nazw domen najwyższego poziomu
(TLD).
W odniesieniu do danych będących danymi osobowymi przetwarzanie w
zakresie, o którym mowa w ust. 1 i 2, następuje zgodnie z przepisami dotyczącymi
ochrony danych osobowych.
Baza danych dotyczących rejestracji nazw domen zawiera:
nazwę domeny;
datę rejestracji;
imię i nazwisko lub nazwę abonenta nazwy domeny oraz adres poczty
elektronicznej i numer telefonu;
adres poczty elektronicznej i numer telefonu, pod którymi można
skontaktować się z punktem kontaktowym zarządzającym nazwą domeny, w
przypadku gdy różnią się od adresu poczty elektronicznej i numeru telefonu
abonenta nazwy domeny, a w przypadku gdy usługi punktu kontaktowego
zarządzającego nazwą domeny nie są dopuszczone dla konkretnej domeny
najwyższego poziomu (TLD), należy podać co najmniej dane identyfikujące
podmiot świadczący usługi rejestracji nazw domen.
Rejestry nazw domen najwyższego poziomu (TLD) i podmioty świadczące
usługi rejestracji nazw domen opracowują i wdrażają polityki i procedury, w tym
procedury weryfikacji, służące zapewnieniu, aby bazy danych, o których mowa w
ust. 1, zawierały dokładne i kompletne dane. Procedury weryfikacji danych:
obejmują działania weryfikacyjne na etapie rejestracji nazwy domeny lub po
takiej rejestracji;
są wyważone i proporcjonalne;
prowadzą do zweryfikowania co najmniej jednego ze sposobów kontaktu, o
których mowa w ust. 4 pkt 3 lub 4;
obejmują uprawnienie rejestru nazw domen najwyższego poziomu (TLD) lub
podmiotów świadczących usługi rejestracji nazw domen do żądania, w
uzasadnionych przypadkach, udokumentowania danych identyfikacyjnych
innych niż wymienione w ust. 3 lub 4, w szczególności numeru lub innego
oznaczenia identyfikacyjnego abonenta nazwy domeny zawartego w
rejestrach publicznych, o ile obowiązek jego posiadania wynika z przepisów
prawa krajowego obowiązującego takiego abonenta.
Polityki i procedury, o których mowa w ust. 5, rejestr nazw domen
najwyższego poziomu (TLD) i podmioty świadczące usługi rejestracji nazw domen
publikują na swoich stronach internetowych. Polityki i procedury podmiotów
świadczących usługi rejestracji nazw w konkretnej domenie najwyższego poziomu
(TLD) są zgodne z politykami i procedurami opublikowanymi przez rejestr nazw
tej domeny najwyższego poziomu (TLD).
Po rejestracji nazwy domeny rejestr nazw domen najwyższego poziomu
(TLD) i podmioty świadczące usługi rejestracji nazw domen niezwłocznie
publikują na stronie internetowej dane dotyczące rejestracji nazwy domeny, z
wyłączeniem danych osobowych.
Obowiązek, o którym mowa w ust. 7, może zostać zrealizowany w
szczególności przez zamieszczenie danych w ogólnodostępnej bazie abonentów
upublicznianej przez rejestr nazw domen najwyższego poziomu (TLD).
W przypadku gdy podanie danych, w tym adresu poczty elektronicznej
abonenta nazwy domeny, wymaga uzyskania zgody, obowiązek jej uzyskania
obciąża podmiot przetwarzający te dane jako pierwszy.
Art. 16d.
dodany
Artykuł dodany nowelizacją.
Podmiot publiczny realizuje obowiązki, o których mowa w art. 7b
ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 9–12b i art. 15, jeżeli wykorzystuje
system informacyjny w celu realizacji zadania publicznego.
Art. 16f.
dodany
Artykuł dodany nowelizacją.
Podmioty publiczne, dla których jednostka wyznaczona realizuje
obowiązki z zakresu cyberbezpieczeństwa, współpracują z tą jednostką w
szczególności przez:
przekazywanie informacji o incydentach;
wykonywanie decyzji kierownika tej jednostki w zakresie systemu
zarządzania bezpieczeństwem informacji;
publikowanie na swojej stronie internetowej adresu strony internetowej
jednostki wyznaczonej zawierającej informacje o cyberbezpieczeństwie,
zgodnie z art. 9;
uczestnictwo kierownika tej jednostki w szkoleniach z zakresu
cyberbezpieczeństwa, jeżeli są prowadzone przez jednostkę wyznaczoną.
Art. 16g.
dodany
Artykuł dodany nowelizacją.
W celu prawidłowego wykonania obowiązków, o których mowa w
art. 11 i art. 12, kierownik jednostki wyznaczonej, o której mowa w art. 16e, może
wskazać podmiotom publicznym terminy na przekazanie informacji o incydentach.
Art. 16h.
dodany
Artykuł dodany nowelizacją.
Jednostka wyznaczona, o której mowa w art. 16e:
zgłasza w imieniu podmiotu publicznego wczesne ostrzeżenie, zgłoszenie
incydentu poważnego, sprawozdanie okresowe i sprawozdanie końcowe, o
których mowa w art. 11 ust. 1 pkt 4–4c, do CSIRT sektorowego;
wskazuje osobę kontaktową do podmiotów publicznych, dla których realizuje
zadania z zakresu cyberbezpieczeństwa;
korzysta z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1, w
celu realizacji obowiązków, o których mowa w rozdziale 3.
Art. 17.
uchylony
Artykuł uchylony nowelizacją.
Dostawcą usługi cyfrowej jest osoba prawna albo jednostka
organizacyjna nieposiadająca osobowości prawnej mająca siedzibę lub zarząd na
terytorium Rzeczypospolitej Polskiej albo przedstawiciela mającego jednostkę
organizacyjną na terytorium Rzeczypospolitej Polskiej, świadcząca usługę
cyfrową, z wyjątkiem mikroprzedsiębiorców i małych przedsiębiorców, o których
mowa w art. 7 ust. 1 pkt 1 i 2 ustawy z dnia 6 marca 2018 r. – Prawo
przedsiębiorców (Dz. U. z 2025 r. poz. 1480, 1795 i 1826). Rodzaje usług
cyfrowych określa załącznik nr 2 do ustawy.
Dostawca usługi cyfrowej podejmuje właściwe i proporcjonalne środki
techniczne i organizacyjne określone w rozporządzeniu wykonawczym 2018/151
w celu zarządzania ryzykiem, na jakie narażone są systemy informacyjne wykorzy-
stywane do świadczenia usługi cyfrowej. Środki te zapewniają
cyberbezpieczeństwo odpowiednie do istniejącego ryzyka oraz uwzględniają:
bezpieczeństwo systemów informacyjnych i obiektów;
postępowanie w przypadku obsługi incydentu;
zarządzanie ciągłością działania dostawcy w celu świadczenia usługi
cyfrowej;
monitorowanie, audyt i testowanie;
najnowszy stan wiedzy, w tym zgodność z normami międzynarodowymi,
o których mowa w rozporządzeniu wykonawczym 2018/151.
Dostawca usługi cyfrowej podejmuje środki zapobiegające
i minimalizujące wpływ incydentów na usługę cyfrową w celu zapewnienia
ciągłości świadczenia tej usługi.
Dostawca usługi cyfrowej, który nie posiada jednostki organizacyjnej
w jednym z państw członkowskich Unii Europejskiej, ale oferuje usługi cyfrowe
w Rzeczypospolitej Polskiej, wyznacza przedstawiciela posiadającego jednostkę
organizacyjną na terytorium Rzeczypospolitej Polskiej, o ile nie wyznaczył
przedstawiciela posiadającego jednostkę organizacyjną w innym państwie
członkowskim Unii Europejskiej.
Przedstawicielem może być osoba fizyczna, osoba prawna lub jednostka
organizacyjna nieposiadająca osobowości prawnej, ustanowiona
w Rzeczypospolitej Polskiej lub w innym państwie członkowskim Unii
Europejskiej, wyznaczona do występowania w imieniu dostawcy usługi cyfrowej,
który nie posiada jednostki organizacyjnej w Unii Europejskiej, do którego organ
właściwy do spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK lub CSIRT
GOV może się zwrócić w związku z obowiązkami dostawcy usługi cyfrowej
wynikającymi z ustawy.
Art. 18.
uchylony
Artykuł uchylony nowelizacją.
Dostawca usługi cyfrowej:
przeprowadza czynności umożliwiające wykrywanie, rejestrowanie,
analizowanie oraz klasyfikowanie incydentów;
zapewnia w niezbędnym zakresie dostęp do informacji dla właściwego
CSIRT MON, CSIRT NASK lub CSIRT GOV o incydentach
zakwalifikowanych jako krytyczne przez właściwy CSIRT MON, CSIRT
NASK lub CSIRT GOV;
klasyfikuje incydent jako istotny;
zgłasza incydent istotny niezwłocznie, nie później niż w ciągu 24 godzin od
momentu wykrycia, do właściwego CSIRT MON, CSIRT NASK lub CSIRT
GOV;
zapewnia obsługę incydentu istotnego i incydentu krytycznego we
współpracy z właściwym CSIRT MON, CSIRT NASK lub CSIRT GOV,
przekazując niezbędne dane, w tym dane osobowe;
usuwa podatności, o których mowa w art. 32 ust. 2;
przekazuje operatorowi usługi kluczowej, który świadczy usługę kluczową za
pośrednictwem tego dostawcy usługi cyfrowej, informacje dotyczące
incydentu mającego wpływ na ciągłość świadczenia usługi kluczowej tego
operatora.
Dostawca usługi cyfrowej w celu sklasyfikowania incydentu jako istotnego
uwzględnia w szczególności:
liczbę użytkowników, których dotyczy incydent, w szczególności
użytkowników zależnych od usługi na potrzeby świadczenia ich własnych
usług;
czas trwania incydentu;
zasięg geograficzny obszaru, którego dotyczy incydent;
zakres zakłócenia funkcjonowania usługi;
zakres wpływu incydentu na działalność gospodarczą i społeczną.
Dostawca usługi cyfrowej, klasyfikując incydent jako istotny, ocenia
istotność wpływu incydentu na świadczenie usługi cyfrowej na podstawie
parametrów, o których mowa w ust. 2, oraz progów określonych w rozporządzeniu
wykonawczym 2018/151.
Dostawca usługi cyfrowej nie ma obowiązku dokonania zgłoszenia,
o którym mowa w ust. 1 pkt 4, gdy nie posiada informacji pozwalających na ocenę
istotności wpływu incydentu na świadczenie usługi cyfrowej.
Zgłoszenie, o którym mowa w ust. 1 pkt 4, przekazywane jest w postaci
elektronicznej, a w przypadku braku możliwości przekazania go w postaci
elektronicznej – przy użyciu innych dostępnych środków komunikacji.
Art. 19.
uchylony
Artykuł uchylony nowelizacją.
Zgłoszenie, o którym mowa w art. 18 ust. 1 pkt 4, zawiera:
dane podmiotu zgłaszającego, w tym firmę przedsiębiorcy, numer we
właściwym rejestrze, siedzibę i adres;
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby
składającej zgłoszenie;
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby
uprawnionej do składania wyjaśnień dotyczących zgłaszanych informacji;
opis wpływu incydentu istotnego na świadczenie usługi cyfrowej, w tym:
liczbę użytkowników, na których incydent istotny miał wpływ,
moment wystąpienia i wykrycia incydentu istotnego oraz czas jego
trwania,
zasięg geograficzny obszaru, którego dotyczy incydent istotny,
zakres zakłócenia funkcjonowania usługi cyfrowej,
zakres wpływu incydentu istotnego na działalność gospodarczą
i społeczną;
informacje umożliwiające właściwemu CSIRT MON, CSIRT NASK lub
CSIRT GOV określenie, czy incydent istotny dotyczy dwóch lub większej
liczby państw członkowskich Unii Europejskiej;
informacje o przyczynie i źródle incydentu istotnego;
informacje o podjętych działaniach zapobiegawczych;
informacje o podjętych działaniach naprawczych;
inne istotne informacje.
Dostawca usługi cyfrowej przekazuje informacje znane mu w chwili
dokonywania zgłoszenia, które uzupełnia w trakcie obsługi incydentu istotnego.
Dostawca usługi cyfrowej przekazuje, w niezbędnym zakresie,
w zgłoszeniu, o którym mowa w art. 18 ust. 1 pkt 4, informacje stanowiące
tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa, gdy
jest to konieczne do realizacji zadań właściwego CSIRT MON, CSIRT NASK lub
CSIRT GOV.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV może zwrócić się
do dostawcy usługi cyfrowej o uzupełnienie zgłoszenia o informacje, w tym
informacje stanowiące tajemnice prawnie chronione, w zakresie niezbędnym do
realizacji zadań, o których mowa w ustawie.
W zgłoszeniu dostawcy usług cyfrowych oznaczają informacje stanowiące
tajemnice prawnie chronione, w tym stanowiące tajemnicę przedsiębiorstwa.
Art. 2.
zmieniony
Użyte w ustawie określenia oznaczają:
CSIRT GOV – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez Szefa
Agencji Bezpieczeństwa Wewnętrznego;
obsługa incydentu – czynności umożliwiające wykrywanie, rejestrowanie,
analizowanie, klasyfikowanie, priorytetyzację, podejmowanie działań
naprawczych i ograniczenie skutków incydentu;
podatność – właściwość systemu informacyjnego, która może być
wykorzystana przez zagrożenie cyberbezpieczeństwa;
ryzyko – kombinację prawdopodobieństwa wystąpienia zdarzenia
niepożądanego i jego konsekwencji;
szacowanie ryzyka – całościowy proces identyfikacji, analizy i oceny ryzyka;
system informacyjny – system teleinformatyczny, o którym mowa w art. 3 pkt
3 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów
realizujących zadania publiczne (Dz. U. z 2025 r. poz. 1703), wraz z
przetwarzanymi w nim danymi w postaci elektronicznej;
usługa cyfrowa – usługę świadczoną drogą elektroniczną w rozumieniu
przepisów ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą
elektroniczną (Dz. U. z 2024 r. poz. 1513), wymienioną w załączniku nr 2 do
ustawy;
usługa kluczowa – usługę, która ma kluczowe znaczenie dla utrzymania
krytycznej działalności społecznej lub gospodarczej, wymienioną w wykazie
usług kluczowych;
zagrożenie cyberbezpieczeństwa – potencjalną przyczynę wystąpienia
incydentu;
zarządzanie incydentem – obsługę incydentu, wyszukiwanie powiązań
między incydentami, usuwanie przyczyn ich wystąpienia oraz opracowywanie
wniosków wynikających z obsługi incydentu;
zarządzanie ryzykiem – skoordynowane działania w zakresie zarządzania
cyberbezpieczeństwem w odniesieniu do oszacowanego ryzyka.
CSIRT MON – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Ministra Obrony Narodowej;
CSIRT NASK – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Naukową i Akademicką Sieć Komputerową – Państwowy Instytut Badawczy;
cyberbezpieczeństwo – odporność systemów informacyjnych na działania
naruszające poufność, integralność, dostępność i autentyczność
przetwarzanych danych lub związanych z nimi usług oferowanych przez te
systemy;
incydent – zdarzenie, które ma lub może mieć niekorzystny wpływ na
cyberbezpieczeństwo;
incydent krytyczny – incydent skutkujący znaczną szkodą dla bezpieczeństwa
lub porządku publicznego, interesów międzynarodowych, interesów
gospodarczych, działania instytucji publicznych, praw i wolności
obywatelskich lub życia i zdrowia ludzi, klasyfikowany przez właściwy
CSIRT MON, CSIRT NASK lub CSIRT GOV;
incydent poważny – incydent, który powoduje lub może spowodować
poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi
kluczowej;
incydent istotny – incydent, który ma istotny wpływ na świadczenie usługi
cyfrowej w rozumieniu art. 4 rozporządzenia wykonawczego Komisji (UE)
2018/151 z dnia 30 stycznia 2018 r. ustanawiającego zasady stosowania
dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/1148 w odniesieniu
do dalszego doprecyzowania elementów, jakie mają być uwzględnione przez
dostawców usług cyfrowych w zakresie zarządzania istniejącymi ryzykami
dla bezpieczeństwa sieci i systemów informatycznych, oraz parametrów
służących do określenia, czy incydent ma istotny wpływ (Dz. Urz. UE L 26
z 31.01.2018, str. 48), zwanego dalej „rozporządzeniem wykonawczym
2018/151”;
incydent w podmiocie publicznym – incydent, który powoduje lub może
spowodować obniżenie jakości lub przerwanie realizacji zadania publicznego
realizowanego przez podmiot publiczny, o którym mowa w art. 4 pkt 7–15;
CSIRT GOV – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez Szefa
Agencji Bezpieczeństwa Wewnętrznego;
CSIRT MON – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Ministra Obrony Narodowej;
CSIRT NASK – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Naukową i Akademicką Sieć Komputerową – Państwowy Instytut Badawczy;
CSIRT sektorowy – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego, działający na poziomie sektora lub podsektora,
ustanowiony przez organ właściwy do spraw cyberbezpieczeństwa dla danego
sektora lub podsektora;
abonent nazwy domeny – podmiot będący stroną umowy o utrzymywanie
nazwy domeny zawartej z rejestrem nazw domen najwyższego poziomu
(TLD), za pośrednictwem podmiotu świadczącego usługi rejestracji nazw
domen;
adres do doręczeń elektronicznych – adres, o którym mowa w art. 2 pkt 1 ustawy
z dnia 18 listopada 2020 r. o doręczeniach elektronicznych (Dz. U. z 2026 r.
poz. 3);
bezpieczeństwo systemów informacyjnych – odporność systemów
informacyjnych, przy danym poziomie pewności, na zdarzenia naruszające
poufność, integralność, dostępność i autentyczność przetwarzanych danych
lub związanych z nimi usług oferowanych przez te systemy;
cyberbezpieczeństwo – cyberbezpieczeństwo w rozumieniu art. 2 pkt 1
rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 z dnia 17
kwietnia 2019 r. w sprawie ENISA (Agencji Unii Europejskiej ds.
Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie
technologii informacyjno-komunikacyjnych oraz uchylenia rozporządzenia
(UE) nr 526/2013 (akt o cyberbezpieczeństwie) Dz. Urz. UE L 15(1 z
06.2019, str. 15, z późn. zm.<sup>3)</sup>), zwanego dalej „rozporządzeniem
2019/881”;
cyberzagrożenie – cyberzagrożenie w rozumieniu art. 2 pkt 8 rozporządzenia
2019/881;
dostawca sieci dostarczania treści – osobę fizyczną, osobę prawną albo
jednostkę organizacyjną nieposiadającą osobowości prawnej, która dostarcza
treści i usługi cyfrowe do sieci rozproszonych geograficznie serwerów
służących zapewnieniu wysokiej i łatwej dostępności tych treści i usług
cyfrowych lub ich szybkiego dostarczania na rzecz użytkowników Internetu
w imieniu dostawców treści i usług, z wyłączeniem przedsiębiorców
komunikacji elektronicznej;
dostawca sprzętu lub oprogramowania – producenta, upoważnionego
przedstawiciela, importera lub dystrybutora, w rozumieniu odpowiednio art. 2
pkt 3–6 rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 765/2008 z
dnia 9 lipca 2008 r. ustanawiającego wymagania w zakresie akredytacji i
uchylającego rozporządzenie (EWG) nr 339/93 Dz. Urz(. UE L 218 z
08.2008, str. 30, z późn. zm.<sup>4)</sup>), produktu ICT, usługi ICT lub procesu ICT;
obsługa incydentu – czynności umożliwiające wykrywanie, rejestrowanie,
analizowanie, klasyfikowanie, priorytetyzację, podejmowanie działań
naprawczych i ograniczenie skutków incydentu;
organizacja badawcza – niebędącą podmiotem kluczowym osobę prawną,
albo jednostkę organizacyjną nieposiadającą osobowości prawnej, której
podstawową działalnością jest działalność, o której mowa w art. 4 ust. 2 pkt 2
lub ust. 3 ustawy z dnia 20 lipca 2018 r. – Prawo o szkolnictwie wyższym i
nauce (Dz. U. z 2024 r. poz. 1571, z późn. zm.<sup>6)</sup>), w zakresie, w jakim prowadzi
ją z wykorzystaniem systemów informacyjnych;
podatność – właściwości produktu ICT lub usługi ICT, które mogą być
wykorzystane przez cyberzagrożenie;
podmiot finansowy – podmiot, o którym mowa w art. 2 ust. 1 lit. a–t
rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14
grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora
finansowego i zmieniającego rozporządzenia (WE) nr 1060/2009, (UE) nr
648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 (Dz.
Urz. UE L 333 z 27.12.2022, str. 1, z późn. zm.<sup>7)</sup>), zwanego dalej
„rozporządzeniem 2022/2554”;
podmiot publiczny – podmiot wskazany w załączniku nr 1 lub 2 do ustawy w
sektorze podmioty publiczne;
podmiot krytyczny – podmiot krytyczny w rozumieniu art. 2 pkt 1 dyrektywy
Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r.
w sprawie odporności podmiotów krytycznych i uchylającej dyrektywę Rady
2008/114/WE (Dz. Urz. UE L 333 z 27.12.2022, str. 164), zwanej dalej
„dyrektywą 2022/2557”;
podmiot świadczący usługi rejestracji nazw domen – rejestratora lub agenta
działającego w imieniu rejestratorów, w tym dostawcę lub odsprzedawcę
usług w zakresie prywatnej rejestracji lub pośrednictwa w rejestracji;
potencjalne zdarzenie dla cyberbezpieczeństwa – zdarzenie, które mogło mieć
niekorzystny wpływ na bezpieczeństwo systemów informacyjnych, które
jednak nie wystąpiło lub któremu udało się zapobiec;
poważne cyberzagrożenie – cyberzagrożenie, które przez swoje właściwości
techniczne może mieć poważny wpływ na bezpieczeństwo systemów
informacyjnych lub użytkowników tych systemów przez wywołanie
poważnej szkody materialnej lub niematerialnej;
projekt – przedsięwzięcie realizowane w ramach programu, o którym mowa
w art. 45a ust. 1, na podstawie umowy o dofinansowanie, zawieranej między
beneficjentem a podmiotem udzielającym pomocy;
poważny incydent związany z ICT – poważny incydent związany z
technologiami informacyjno-komunikacyjnymi w rozumieniu art. 3 pkt 10
rozporządzenia 2022/2554;
przedsiębiorca komunikacji elektronicznej – przedsiębiorcę komunikacji
elektronicznej w rozumieniu art. 2 pkt 39 ustawy z dnia 12 lipca 2024 r. – Prawo
komunikacji elektronicznej (Dz. U. poz. 1221 oraz z 2025 r. poz. 637 i 820);
przedsiębiorca telekomunikacyjny – przedsiębiorcę telekomunikacyjnego w
rozumieniu art. 2 pkt 40 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji
elektronicznej;
proces ICT – proces ICT w rozumieniu art. 2 pkt 14 rozporządzenia 2019/881;
produkt ICT – produkt ICT w rozumieniu art. 2 pkt 12 rozporządzenia
2019/881;
usługa ICT – usługę ICT w rozumieniu art. 2 pkt 13 rozporządzenia 2019/881;
rejestr nazw domen najwyższego poziomu (TLD) – podmiot, któremu
powierzono konkretną domenę najwyższego poziomu (TLD) i który
odpowiada za zarządzanie nią, w tym za rejestrację nazw domen w ramach
TLD oraz za jej techniczne funkcjonowanie, w tym za obsługę jej serwerów
nazw, utrzymanie jej baz danych oraz dystrybucję plików strefowych TLD we
wszystkich serwerach nazw, bez względu na to, czy którekolwiek z tych
działań jest wykonywane przez sam podmiot czy zlecane na zewnątrz, ale z
wyłączeniem sytuacji, w których rejestr wykorzystuje nazwy TLD wyłącznie
do własnego użytku;
ryzyko – kombinację prawdopodobieństwa wystąpienia zdarzenia
niepożądanego i jego konsekwencji;
szacowanie ryzyka – całościowy proces identyfikacji, analizy i oceny ryzyka;
system informacyjny:
system teleinformatyczny, o którym mowa w art. 3 pkt 3 ustawy z dnia
17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących
zadania publiczne (Dz. U. z 2025 r. poz. 1703 oraz z 2026 r. poz. 160),
lub
urządzenie lub grupę połączonych urządzeń i oprogramowania
zaprogramowanych w celu przetwarzania danych
– wraz z danymi przetwarzanymi w postaci elektronicznej;
właściwy organ w rozumieniu rozporządzenia 2022/2554 – Komisję Nadzoru
Finansowego w zakresie nadzoru przewidzianego rozporządzeniem
2022/2554;
(uchylony)
(uchylony)
(uchylony)
zarządzanie incydentem – obsługę incydentu, wyszukiwanie powiązań
między incydentami, usuwanie przyczyn ich wystąpienia oraz opracowywanie
wniosków wynikających z obsługi incydentu;
zarządzanie ryzykiem – skoordynowane działania w zakresie zarządzania
cyberbezpieczeństwem w odniesieniu do oszacowanego ryzyka.
dostawca internetowej platformy handlowej – osobę fizyczną, osobę prawną
albo jednostkę organizacyjną nieposiadającą osobowości prawnej, która
dostarcza internetową platformę handlową, o której mowa w art. 2 pkt 8 ustawy
z dnia 30 maja 2014 r. o prawach konsumenta (Dz. U. z 2024 r. poz. 1796
oraz z 2025 r. poz. 1172);
dostawca chmury obliczeniowej – osobę fizyczną, osobę prawną albo
jednostkę organizacyjną nieposiadającą osobowości prawnej, która świadczy
usługę umożliwiającą dostęp do skalowalnego i elastycznego zbioru zasobów
obliczeniowych do wspólnego wykorzystywania przez wielu użytkowników;
dostawca platformy sieci usług społecznościowych – osobę fizyczną, osobę
prawną albo jednostkę organizacyjną nieposiadającą osobowości prawnej,
która świadczy usługę świadczoną drogą elektroniczną w rozumieniu
przepisów ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą
elektroniczną (Dz. U. z 2024 r. poz. 1513), która umożliwia użytkownikom
końcowym łączenie się z innymi osobami oraz komunikowanie się i wymianę,
udostępnianie i odkrywanie treści za pomocą wielu urządzeń;
dostawca usług DNS – podmiot, który świadczy dostępne publicznie
rekurencyjne usługi rozpoznawania nazw domen na rzecz ogółu
użytkowników końcowych Internetu lub autorytatywne usługi rozpoznawania
nazw domen do użytku ogółu użytkowników końcowych Internetu, z
wyjątkiem głównych serwerów nazw;
dostawca usługi centrum przetwarzania danych – osobę fizyczną, osobę
prawną albo jednostkę organizacyjną nieposiadającą osobowości prawnej,
która świadczy usługę obejmującą struktury lub grupy struktur przeznaczone
do scentralizowanego hostingu, zapewniania wzajemnego połączenia i
eksploatacji produktów ICT, usług ICT lub procesów ICT służącego do
świadczenia usług przechowywania, przetwarzania i transportu danych wraz
ze wszystkimi obiektami i całą infrastrukturą, zapewniającymi dystrybucję
energii elektrycznej i kontrolę środowiskową;
dostawca usług zarządzanych – osobę fizyczną, osobę prawną albo jednostkę
organizacyjną nieposiadającą osobowości prawnej, która świadczy usługi
związane z instalacją, eksploatacją lub konserwacją produktów ICT, usług
ICT, procesów ICT lub systemów informacyjnych przez wsparcie lub
aktywną administrację przeprowadzane u usługobiorcy na miejscu lub
zdalnie;
dostawca usług zarządzanych w zakresie cyberbezpieczeństwa – osobę
fizyczną, osobę prawną albo jednostkę organizacyjną nieposiadającą
osobowości prawnej, która świadczy usługi polegające na realizacji lub
wsparciu dla realizacji działań związanych z zarządzaniem ryzykiem w
cyberbezpieczeństwie, w tym obsługę incydentów, testów bezpieczeństwa,
audytów systemów informacyjnych, doradztwo;
dostawca usług zaufania – dostawcę usług zaufania w rozumieniu art. 3 pkt
19 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia
23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w
odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz
uchylającego dyrektywę 1999/93/WE (Dz. Urz. UE L 257 z 28.08.2014, str.
73), zwanego dalej „rozporządzeniem 910/2014”;
dostawca wyszukiwarki internetowej – osobę fizyczną, osobę prawną albo
jednostkę organizacyjną nieposiadającą osobowości prawnej, która świadczy
usługę wyszukiwarki internetowej, o której mowa w art. 2 pkt 5 rozporządzenia
Parlamentu Europejskiego i Rady (UE) 2019/1150 z dnia 20 czerwca 2019 r.
w sprawie propagowania sprawiedliwości i przejrzystości dla użytkowników
biznesowych korzystających z usług pośrednictwa internetowego (Dz. Urz.
UE L 186 z 11.07.2019, str. 57);
incydent – zdarzenie, które ma lub może mieć niekorzystny wpływ na
bezpieczeństwo systemów informacyjnych;
incydent krytyczny – incydent skutkujący znaczną szkodą dla bezpieczeństwa
lub porządku publicznego, interesów międzynarodowych, interesów
gospodarczych, działania instytucji publicznych, praw i wolności
obywatelskich lub życia i zdrowia ludzi, klasyfikowany przez właściwy
CSIRT MON, CSIRT NASK lub CSIRT GOV;
incydent poważny – incydent, który powoduje lub może spowodować
poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi przez
podmiot kluczowy lub podmiot ważny, straty finansowe dla tego podmiotu
lub wpływa na inne osoby fizyczne, osoby prawne, jednostki organizacyjne
nieposiadające osobowości prawnej przez wywołanie poważnej szkody
materialnej lub niematerialnej;
incydent w cyberbezpieczeństwie na dużą skalę – incydent, którego skutki
przekraczają możliwości reagowania państwa lub który ma poważny wpływ
na inne państwo członkowskie Unii Europejskiej;
kierownik podmiotu kluczowego lub podmiotu ważnego – kierownik
jednostki w rozumieniu art. 3 ust. 1 pkt 6 ustawy z dnia 29 września 1994 r. o
rachunkowości (Dz. U. z 2023 r. poz. 120, z późn. zm.<sup>5)</sup>) kierujący podmiotem
kluczowym lub podmiotem ważnym, a w przypadku podmiotu kluczowego
lub podmiotu ważnego będącego jednostką sektora finansów publicznych –
kierownik jednostki sektora finansów publicznych, o którym mowa w art. 53
ust. 1 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych (Dz. U. z 2025
r. poz. 1483, 1844 i 1846);
(uchylony)
Art. 20.
uchylony
Artykuł uchylony nowelizacją.
Dostawca usługi cyfrowej może przekazywać do właściwego CSIRT
MON, CSIRT NASK lub CSIRT GOV informacje, o których mowa
w art. 13 ust. 1. Informacje te przekazywane są w postaci elektronicznej,
a w przypadku braku możliwości przekazania ich w postaci elektronicznej – przy
użyciu innych dostępnych środków komunikacji.
Art. 21.
uchylony
Artykuł uchylony nowelizacją.
Podmiot publiczny, o którym mowa w art. 4 pkt 7–15, realizujący
zadanie publiczne zależne od systemu informacyjnego jest obowiązany do
wyznaczenia osoby odpowiedzialnej za utrzymywanie kontaktów z podmiotami
krajowego systemu cyberbezpieczeństwa.
Organ administracji publicznej może wyznaczyć jedną osobę
odpowiedzialną za utrzymywanie kontaktów z podmiotami krajowego systemu
cyberbezpieczeństwa w zakresie zadań publicznych zależnych od systemów
informacyjnych, realizowanych przez jednostki jemu podległe lub przez niego
nadzorowane.
Jednostka samorządu terytorialnego może wyznaczyć jedną osobę
odpowiedzialną za utrzymywanie kontaktów z podmiotami krajowego systemu
cyberbezpieczeństwa w zakresie zadań publicznych zależnych od systemów
informacyjnych, realizowanych przez jej jednostki organizacyjne.
Art. 22.
uchylony
Artykuł uchylony nowelizacją.
Podmiot publiczny, o którym mowa w art. 4 pkt 7–15, realizujący
zadanie publiczne zależne od systemu informacyjnego:
zapewnia zarządzanie incydentem w podmiocie publicznym;
zgłasza incydent w podmiocie publicznym niezwłocznie, nie później niż
w ciągu 24 godzin od momentu wykrycia, do właściwego CSIRT MON,
CSIRT NASK lub CSIRT GOV;
zapewnia obsługę incydentu w podmiocie publicznym i incydentu
krytycznego we współpracy z właściwym CSIRT MON, CSIRT NASK lub
CSIRT GOV, przekazując niezbędne dane, w tym dane osobowe;
zapewnia osobom, na rzecz których zadanie publiczne jest realizowane,
dostęp do wiedzy pozwalającej na zrozumienie zagrożeń
cyberbezpieczeństwa i stosowanie skutecznych sposobów zabezpieczania się
przed tymi zagrożeniami, w szczególności przez publikowanie informacji
w tym zakresie na swojej stronie internetowej;
przekazuje do właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV
dane osoby, o której mowa w art. 21, obejmujące imię i nazwisko, numer
telefonu oraz adres poczty elektronicznej, w terminie 14 dni od dnia jej
wyznaczenia, a także informacje o zmianie tych danych w terminie 14 dni od
dnia ich zmiany.
Zgłoszenie, o którym mowa w ust. 1 pkt 2, przekazywane jest w postaci
elektronicznej, a w przypadku braku możliwości przekazania go w postaci
elektronicznej – przy użyciu innych dostępnych środków komunikacji.
Art. 23.
uchylony
Artykuł uchylony nowelizacją.
Zgłoszenie, o którym mowa w art. 22 ust. 1 pkt 2, zawiera:
dane podmiotu zgłaszającego, w tym nazwę podmiotu, numer we właściwym
rejestrze, siedzibę i adres;
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby
składającej zgłoszenie;
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby
uprawnionej do składania wyjaśnień dotyczących zgłaszanych informacji;
opis wpływu incydentu w podmiocie publicznym na realizowane zadanie
publiczne, w tym:
wskazanie zadania publicznego, na które incydent miał wpływ,
liczbę osób, na które incydent miał wpływ,
moment wystąpienia i wykrycia incydentu oraz czas jego trwania,
zasięg geograficzny obszaru, którego dotyczy incydent,
przyczynę zaistnienia incydentu i sposób jego przebiegu oraz skutki jego
oddziaływania na systemy informacyjne podmiotu publicznego;
informacje o przyczynie i źródle incydentu;
informacje o podjętych działaniach zapobiegawczych;
informacje o podjętych działaniach naprawczych;
inne istotne informacje.
Podmiot publiczny, o którym mowa w art. 4 pkt 7–15, przekazuje
informacje znane mu w chwili dokonywania zgłoszenia, które uzupełnia w trakcie
obsługi incydentu w podmiocie publicznym.
Podmiot publiczny, o którym mowa w art. 4 pkt 7–15, przekazuje,
w niezbędnym zakresie, w zgłoszeniu, o którym mowa w art. 22 ust. 1 pkt 2,
informacje stanowiące tajemnice prawnie chronione, w tym stanowiące tajemnicę
przedsiębiorstwa, gdy jest to konieczne do realizacji zadań właściwego CSIRT
MON, CSIRT NASK lub CSIRT GOV.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV może zwrócić się
do podmiotu publicznego, o którym mowa w art. 4 pkt 7–15, o uzupełnienie
zgłoszenia o informacje, w tym informacje stanowiące tajemnice prawnie
chronione, w zakresie niezbędnym do realizacji zadań, o których mowa w ustawie.
W zgłoszeniu podmiot publiczny, o którym mowa w art. 4 pkt 7–15,
oznacza informacje stanowiące tajemnice prawnie chronione, w tym stanowiące
tajemnicę przedsiębiorstwa.
Art. 24.
uchylony
Artykuł uchylony nowelizacją.
Podmiot publiczny, o którym mowa w art. 4 pkt 7–15, realizujący
zadanie publiczne zależne od systemu informacyjnego może przekazywać do
właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV informacje, o których
mowa w art. 13 ust. 1. Informacje te przekazywane są w postaci elektronicznej,
a w przypadku braku możliwości przekazania ich w postaci elektronicznej – przy
użyciu innych dostępnych środków komunikacji.
Art. 25.
uchylony
Artykuł uchylony nowelizacją.
Do podmiotu publicznego, o którym mowa w art. 4 pkt 7–15, wobec
którego wydana została decyzja o uznaniu za operatora usługi kluczowej, stosuje
się przepisy rozdziału 3 w zakresie świadczenia usługi kluczowej, w związku
z której świadczeniem został uznany za operatora usługi kluczowej.
Art. 26.
zmieniony
CSIRT MON, CSIRT NASK i CSIRT GOV współpracują ze sobą,
z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do
spraw informatyzacji oraz Pełnomocnikiem, zapewniając spójny i kompletny
system zarządzania ryzykiem na poziomie krajowym, realizując zadania na rzecz
przeciwdziałania zagrożeniom cyberbezpieczeństwa o charakterze
ponadsektorowym i transgranicznym, a także zapewniając koordynację obsługi
zgłoszonych incydentów.
CSIRT MON, CSIRT NASK i CSIRT GOV mogą, w drodze
porozumienia, powierzyć sobie wzajemnie wykonywanie zadań w stosunku do
niektórych rodzajów podmiotów, o których mowa w ust. 5–7. O zawarciu
porozumienia CSIRT, który powierzył wykonywanie zadań, informuje podmioty,
w stosunku do których nastąpiła zmiana CSIRT.
Komunikat o zawarciu porozumienia, o którym mowa w ust. 10, ogłasza
się w dzienniku urzędowym odpowiednio Ministra Obrony Narodowej, Ministra
Cyfryzacji lub Agencji Bezpieczeństwa Wewnętrznego. W komunikacie wskazuje
się informacje o:
adresie strony internetowej, na której zostanie zamieszczona treść
porozumienia wraz ze stanowiącymi jego integralną treść załącznikami;
terminie, od którego porozumienie będzie obowiązywało.
CSIRT MON, CSIRT NASK i CSIRT GOV w uzasadnionych przypadkach
na wniosek operatorów usług kluczowych, dostawców usług cyfrowych,
podmiotów publicznych, o których mowa w art. 4 pkt 7–15, sektorowych zespołów
cyberbezpieczeństwa lub właścicieli, posiadaczy samoistnych albo posiadaczy
zależnych obiektów, instalacji, urządzeń lub usług wchodzących w skład
infrastruktury krytycznej, wymienionych w wykazie, o którym mowa w art. 5b
ust. 7 pkt 1 ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym, mogą
zapewnić wsparcie w obsłudze incydentów.
Do zadań CSIRT MON, CSIRT NASK i CSIRT GOV, zgodnie
z właściwością wskazaną w ust. 5–7, należy:
monitorowanie zagrożeń cyberbezpieczeństwa i incydentów na poziomie
krajowym;
współpraca z sektorowymi zespołami cyberbezpieczeństwa w zakresie
koordynowania obsługi incydentów poważnych, w tym dotyczących dwóch
lub większej liczby państw członkowskich Unii Europejskiej, i incydentów
krytycznych oraz w zakresie wymiany informacji pozwalających
przeciwdziałać zagrożeniom cyberbezpieczeństwa;
przekazywanie do innych państw, w tym państw członkowskich Unii
Europejskiej, i przyjmowanie z tych państw informacji o incydentach
poważnych i incydentach istotnych dotyczących dwóch lub większej liczby
państw członkowskich, a także przekazywanie do Pojedynczego Punktu
Kontaktowego zgłoszenia incydentu poważnego i istotnego dotyczącego
dwóch lub większej liczby państw członkowskich Unii Europejskiej;
przekazywanie, w terminie do dnia 30 maja każdego roku, do Pojedynczego
Punktu Kontaktowego zestawienia zgłoszonych w poprzednim roku
kalendarzowym przez operatorów usług kluczowych incydentów poważnych
mających wpływ na ciągłość świadczenia przez nich usług kluczowych
w Rzeczypospolitej Polskiej oraz ciągłość świadczenia przez nich usług
kluczowych w państwach członkowskich Unii Europejskiej, a także
zestawienia zgłoszonych w poprzednim roku kalendarzowym przez
dostawców usług cyfrowych incydentów istotnych, w tym dotyczących
dwóch lub większej liczby państw członkowskich Unii Europejskiej;
wspólne opracowywanie i przekazywanie ministrowi właściwemu do spraw
informatyzacji części Raportu o zagrożeniach bezpieczeństwa narodowego,
o którym mowa w art. 5a ust. 1 ustawy z dnia 26 kwietnia 2007 r. o
zarządzaniu kryzysowym, dotyczącej cyberbezpieczeństwa;
zapewnienie zaplecza analitycznego oraz badawczo-rozwojowego, które
w szczególności:
prowadzi zaawansowane analizy złośliwego oprogramowania oraz
analizy podatności,
monitoruje wskaźniki zagrożeń cyberbezpieczeństwa,
rozwija narzędzia i metody do wykrywania i zwalczania zagrożeń
cyberbezpieczeństwa,
prowadzi analizy i opracowuje standardy, rekomendacje i dobre praktyki
w zakresie cyberbezpieczeństwa,
wspiera podmioty krajowego systemu cyberbezpieczeństwa
w budowaniu potencjału i zdolności w obszarze cyberbezpieczeństwa,
prowadzi działania z zakresu budowania świadomości w obszarze
cyberbezpieczeństwa,
współpracuje w zakresie rozwiązań edukacyjnych w obszarze
cyberbezpieczeństwa;
zapewnienie możliwości dokonywania zgłoszeń i przekazywania informacji,
o których mowa w art. 11 ust. 1 pkt 4, art. 13 ust. 1, art. 18 ust. 1 pkt 4,
art. 20, art. 22 ust. 1 pkt 2, art. 24 i art. 30 ust. 1, oraz udostępnienie i obsługa
środków komunikacji pozwalających na dokonywanie tych zgłoszeń;
udział w Sieci CSIRT składającej się z przedstawicieli CSIRT państw
członkowskich Unii Europejskiej, CSIRT właściwego dla instytucji Unii
Europejskiej, Komisji Europejskiej oraz Agencji Unii Europejskiej do spraw
Bezpieczeństwa Sieci i Informacji (ENISA).
szacowanie ryzyka związanego z ujawnionym zagrożeniem
cyberbezpieczeństwa oraz zaistniałymi incydentami, w tym prowadzenie
dynamicznej analizy ryzyka;
przekazywanie informacji dotyczących incydentów i ryzyk podmiotom
krajowego systemu cyberbezpieczeństwa;
wydawanie komunikatów o zidentyfikowanych zagrożeniach
cyberbezpieczeństwa;
reagowanie na zgłoszone incydenty;
klasyfikowanie incydentów, w tym incydentów poważnych oraz incydentów
istotnych, jako incydenty krytyczne oraz koordynowanie obsługi incydentów
krytycznych;
zmiana klasyfikacji incydentów poważnych i incydentów istotnych;
przekazywanie do właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV
informacji technicznych dotyczących incydentu, którego koordynacja obsługi
wymaga współpracy CSIRT;
przeprowadzanie w uzasadnionych przypadkach badania urządzenia
informatycznego lub oprogramowania w celu identyfikacji podatności, której
wykorzystanie może zagrozić w szczególności integralności, poufności,
rozliczalności, autentyczności lub dostępności przetwarzanych danych, które
może mieć wpływ na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa, oraz składanie wniosków w sprawie rekomendacji
dla podmiotów krajowego systemu cyberbezpieczeństwa dotyczących
stosowania urządzeń informatycznych lub oprogramowania, w szczególności
w zakresie wpływu na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa, zwanych dalej „rekomendacjami dotyczącymi
stosowania urządzeń informatycznych lub oprogramowania”;
CSIRT MON, CSIRT NASK i CSIRT GOV wspólnie opracowują główne
elementy procedur postępowania w przypadku incydentu, którego koordynacja
obsługi wymaga współpracy CSIRT, oraz określą we współpracy z sektorowymi
zespołami cyberbezpieczeństwa sposób współdziałania z tymi zespołami, w tym
sposób koordynacji obsługi incydentu.
Do zadań CSIRT MON należy koordynacja obsługi incydentów
zgłaszanych przez:
podmioty podległe Ministrowi Obrony Narodowej lub przez niego
nadzorowane, w tym podmioty, których systemy teleinformatyczne lub sieci
teleinformatyczne objęte są jednolitym wykazem obiektów, instalacji,
urządzeń i usług wchodzących w skład infrastruktury krytycznej, o którym
mowa w art. 5b ust. 7 pkt 1 ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu
kryzysowym;
przedsiębiorcy realizujący zadania na rzecz Sił Zbrojnych, o których mowa
w art. 648 ustawy z dnia 11 marca 2022 r. o obronie Ojczyzny (Dz. U. z 2025
r. poz. 825, 1014 i 1080).
Do zadań CSIRT NASK należy:
koordynacja obsługi incydentów zgłaszanych przez:
jednostki sektora finansów publicznych, o których mowa w art. 9 pkt 2–
6, 11 i 12 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych,
jednostki podległe organom administracji rządowej lub przez nie
nadzorowane, z wyjątkiem jednostek, o których mowa w ust. 7 pkt 2,
instytuty badawcze,
Urząd Dozoru Technicznego,
Polską Agencję Żeglugi Powietrznej,
Polskie Centrum Akredytacji,
Narodowy Fundusz Ochrony Środowiska i Gospodarki Wodnej oraz
wojewódzkie fundusze ochrony środowiska i gospodarki wodnej,
spółki prawa handlowego wykonujące zadania o charakterze
użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia
20 grudnia 1996 r. o gospodarce komunalnej,
dostawców usług cyfrowych, z wyjątkiem wymienionych w ust. 7 pkt 5,
operatorów usług kluczowych, z wyjątkiem wymienionych w ust. 5 i 7,
inne podmioty niż wymienione w lit. a–j oraz ust. 5 i 7,
osoby fizyczne;
tworzenie i udostępnianie narzędzi dobrowolnej współpracy i wymiany
informacji o zagrożeniach cyberbezpieczeństwa i incydentach;
zapewnienie obsługi linii telefonicznej lub serwisu internetowego
prowadzących działalność w zakresie zgłaszania i analizy przypadków
dystrybucji, rozpowszechniania lub przesyłania pornografii dziecięcej za
pośrednictwem technologii informacyjno-komunikacyjnych, o których mowa
w dyrektywie Parlamentu Europejskiego i Rady 2011/92/UE z dnia
13 grudnia 2011 r. w sprawie zwalczania niegodziwego traktowania w celach
seksualnych i wykorzystywania seksualnego dzieci oraz pornografii
dziecięcej, zastępującej decyzję ramową Rady 2004/68/WSiSW (Dz. Urz.
UE L 335 z 17.12.2011, str. 1);
monitorowanie występowania smishingu oraz tworzenie wzorca wiadomości
wyczerpującej znamiona smishingu, o którym mowa w art. 4 ustawy z dnia 28
lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej (Dz. U.
z 2024 r. poz. 1803);
prowadzenie i udostępnianie na swojej stronie internetowej wykazu nazw oraz
ich skrótów zastrzeżonych dla podmiotów publicznych jako nadpis
wiadomości pochodzącej od podmiotu publicznego oraz wariantów tych nazw
i skrótów, mogących wprowadzać odbiorcę w błąd co do pochodzenia
wiadomości od podmiotu publicznego, o którym mowa w art. 10 ust. 1 ustawy
z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej.
Do zadań CSIRT GOV należy koordynacja obsługi incydentów
zgłaszanych przez:
jednostki sektora finansów publicznych, o których mowa w art. 9 pkt 1, 8 i 9
ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych, z wyjątkiem
wymienionych w ust. 5 i 6;
jednostki podległe Prezesowi Rady Ministrów lub przez niego nadzorowane;
Narodowy Bank Polski;
Bank Gospodarstwa Krajowego;
inne niż wymienione w pkt 1–4 oraz ust. 5 podmioty, których systemy
teleinformatyczne lub sieci teleinformatyczne objęte są jednolitym wykazem
obiektów, instalacji, urządzeń i usług wchodzących w skład infrastruktury
krytycznej, o którym mowa w art. 5b ust. 7 pkt 1 ustawy z dnia 26 kwietnia
2007 r. o zarządzaniu kryzysowym;
podmioty, o których mowa w ust. 6, jeżeli incydent dotyczy systemów
teleinformatycznych lub sieci teleinformatycznych objętych jednolitym
wykazem obiektów, instalacji, urządzeń i usług wchodzących w skład
infrastruktury krytycznej, o którym mowa w art. 5b ust. 7 pkt 1 ustawy z dnia
26 kwietnia 2007 r. o zarządzaniu kryzysowym.
CSIRT MON, CSIRT NASK lub CSIRT GOV, który otrzymał zgłoszenie
incydentu, a nie jest właściwy do koordynacji jego obsługi, przekazuje
niezwłocznie to zgłoszenie do właściwego CSIRT wraz z otrzymanymi
informacjami.
Działalność CSIRT NASK jest finansowana w formie dotacji podmiotowej
z części budżetu państwa, której dysponentem jest minister właściwy do informatyzacji, CSIRT sektorowymi oraz Pełnomocnikiem, zapewniając
spójny i kompletny system zarządzania ryzykiem na poziomie krajowym, realizując
zadania na rzecz przeciwdziałania cyberzagrożeniom o charakterze
ponadsektorowym i transgranicznym, a także zapewniając koordynację obsługi
zgłoszonych incydentów.
CSIRT MON, CSIRT NASK i CSIRT GOV mogą, w drodze
porozumienia, powierzyć sobie wzajemnie wykonywanie zadań w stosunku do
niektórych rodzajów podmiotów, o których mowa w ust. 5–7. O zawarciu
porozumienia CSIRT, który powierzył wykonywanie zadań, informuje podmioty,
w stosunku do których nastąpiła zmiana CSIRT.
Komunikat o zawarciu porozumienia, o którym mowa w ust. 10, ogłasza
się w dzienniku urzędowym odpowiednio Ministra Obrony Narodowej, Ministra
Cyfryzacji lub Agencji Bezpieczeństwa Wewnętrznego. W komunikacie wskazuje
się informacje o:
adresie strony internetowej, na której zostanie zamieszczona treść
porozumienia wraz ze stanowiącymi jego integralną treść załącznikami;
terminie, od którego porozumienie będzie obowiązywało.
CSIRT MON, CSIRT NASK i CSIRT GOV mogą uczestniczyć w
procesie wzajemnej oceny, o którym mowa w art. 40a.
Przepisy ust. 2 i 3 stosuje się odpowiednio do zadań realizowanych przez
CSIRT NASK lub CSIRT GOV w sektorze bankowości i infrastruktury rynków
finansowych, w szczególności w zakresie poważnych incydentów związanych z
ICT zgłaszanych przez podmioty kluczowe lub podmioty ważne z tego sektora.
CSIRT NASK lub CSIRT GOV może również realizować swoje zadania
w odniesieniu do podmiotów finansowych niebędących podmiotami kluczowymi
lub podmiotami ważnymi, gdy nie stanowi to dla tego zespołu nieproporcjonalnego
czy nadmiernego obciążenia, z uwzględnieniem priorytetowego traktowania
poważnych incydentów związanych z ICT zgłaszanych przez podmioty finansowe
będące podmiotami kluczowymi lub podmiotami ważnymi, oraz z uwzględnieniem
odpowiedniego stosowania przepisów ust. 2 i 3 do realizacji zadań przez CSIRT
NASK lub CSIRT GOV.
CSIRT NASK lub CSIRT GOV współpracują i wymieniają informacje z
właściwym organem w rozumieniu rozporządzenia 2022/2554, gdy jest to
niezbędne dla realizacji zadań CSIRT NASK lub CSIRT GOV bądź realizacji zadań
tego właściwego organu.
CSIRT MON, CSIRT NASK i CSIRT GOV informują organ właściwy do
spraw podmiotów krytycznych o poważnych incydentach, cyberzagrożeniach i
potencjalnych zdarzeniach dla cyberbezpieczeństwa zgłoszonych przez podmiot
krytyczny.
W czasie stanu wojennego lub w czasie wojny CSIRT MON, w imieniu
Ministra Obrony Narodowej, koordynuje działania CSIRT NASK i CSIRT GOV.
CSIRT MON, CSIRT NASK i CSIRT GOV na wniosek podmiotów
krajowego systemu cyberbezpieczeństwa mogą zapewnić wsparcie tym podmiotom
w obsłudze incydentów, w przypadku gdy:
incydent może wpłynąć na inne podmioty krajowego systemu
cyberbezpieczeństwa;
podmiot obsługujący incydent nie dysponuje środkami pozwalającymi mu
na jego skuteczną obsługę, a incydent powoduje przerwanie ciągłości
świadczenia usługi.
Pełnomocnik może zlecić zapewnienie wsparcia w obsłudze incydentów,
o których mowa w ust. 2:
CSIRT MON, za zgodą Ministra Obrony Narodowej lub
CSIRT NASK, lub
CSIRT GOV, za zgodą Szefa Agencji Bezpieczeństwa Wewnętrznego.
Zgoda może być wyrażona w formie ustnej lub dokumentowej, w
szczególności z wykorzystaniem środków komunikacji elektronicznej. Zgoda
wyrażona w formie ustnej wymaga udokumentowania w ciągu 14 dni od dnia jej
wydania.
O zapewnieniu wsparcia w obsłudze incydentów, o którym mowa w ust. 2
lub 2a, jest informowany właściwy CSIRT sektorowy.
Do zadań CSIRT MON, CSIRT NASK i CSIRT GOV, zgodnie z
właściwością wskazaną w ust. 5–7, należy:
monitorowanie cyberzagrożeń i incydentów na poziomie krajowym;
współpraca z CSIRT sektorowymi w zakresie koordynowania obsługi
incydentów poważnych, w tym dotyczących dwóch lub większej liczby
państw członkowskich Unii Europejskiej, i incydentów krytycznych oraz w
zakresie wymiany informacji pozwalających przeciwdziałać
cyberzagrożeniom;
przekazywanie do innych państw, w tym państw członkowskich Unii
Europejskiej, i przyjmowanie z tych państw informacji o incydentach
poważnych dotyczących dwóch lub większej liczby państw, a także
przekazywanie do Pojedynczego Punktu Kontaktowego zgłoszenia incydentu
poważnego dotyczącego dwóch lub większej liczby państw członkowskich
Unii Europejskiej;
przekazywanie, w terminie 14 dni od zakończenia danego kwartału, do
Pojedynczego Punktu Kontaktowego zestawienia zgłoszonych w poprzednich
3 miesiącach:
poważnych incydentów,
incydentów,
cyberzagrożeń,
potencjalnych zdarzeń dla cyberbezpieczeństwa;
wspólne opracowywanie i przekazywanie ministrowi właściwemu do spraw
informatyzacji propozycji do ujęcia w projekcie Krajowej Oceny Ryzyka,
o której mowa w art. 6e ust. 1 ustawy z dnia 26 kwietnia 2007 r.
o zarządzaniu kryzysowym, dotyczących cyberbezpieczeństwa;
zapewnienie zaplecza analitycznego oraz badawczo-rozwojowego, które w
szczególności:
prowadzi zaawansowane analizy złośliwego oprogramowania oraz
analizy podatności,
monitoruje wskaźniki cyberzagrożeń,
rozwija narzędzia i metody do wykrywania i zwalczania cyberzagrożeń,
prowadzi analizy i opracowuje standardy, rekomendacje i dobre praktyki
w zakresie cyberbezpieczeństwa,
wspiera podmioty krajowego systemu cyberbezpieczeństwa w
budowaniu potencjału i zdolności w obszarze cyberbezpieczeństwa,
prowadzi działania z zakresu budowania świadomości w obszarze
cyberbezpieczeństwa,
współpracuje w zakresie rozwiązań edukacyjnych w obszarze
cyberbezpieczeństwa;
(uchylony)
udział w Sieci CSIRT składającej się z przedstawicieli CSIRT państw
członkowskich Unii Europejskiej, CSIRT właściwego dla instytucji Unii
Europejskiej oraz Komisji Europejskiej;
w odpowiednich przypadkach gromadzenie i zabezpieczanie danych na
potrzeby postępowań karnych;
współpraca z sektorowymi i międzysektorowymi społecznościami
podmiotów kluczowych lub podmiotów ważnych oraz wymiana informacji
dotyczących cyberbezpieczeństwa, jeżeli wymiana informacji zapewnia
zwiększenie poziomu cyberbezpieczeństwa lub służy przeciwdziałaniu
incydentom;
współpraca z krajowymi zespołami reagowania na incydenty bezpieczeństwa
komputerowego z państw trzecich;
szacowanie ryzyka związanego z ujawnionym cyberzagrożeniem oraz
zaistniałymi incydentami, w tym zapewnianie dynamicznej analizy ryzyka;
udział we wdrażaniu bezpiecznych narzędzi wymiany informacji z
podmiotami kluczowymi i podmiotami ważnymi oraz innymi podmiotami;
prowadzenie działań na rzecz podnoszenia poziomu bezpieczeństwa
systemów informacyjnych podmiotów krajowego systemu
cyberbezpieczeństwa przez:
wykonywanie oceny bezpieczeństwa,
identyfikowanie podatności systemów dostępnych w otwartych sieciach
teleinformatycznych, a także powiadamianie właścicieli tych systemów o
wykrytych podatnościach oraz cyberzagrożeniach;
promowanie, przyjmowanie i stosowanie wspólnych lub znormalizowanych
praktyk, systemów klasyfikacji i systematyki związanych z:
procedurami obsługi incydentu,
zarządzaniem kryzysowym w obszarze cyberbezpieczeństwa,
ujawnianiem podatności;
przekazywanie Pełnomocnikowi sprawozdania z wykonywania swoich zadań
ustawowych zawierającego w szczególności informacje o zgłoszonych do
CSIRT incydentach krytycznych, incydentach poważnych, incydentach,
cyberzagrożeniach oraz potencjalnych zdarzeniach dla cyberbezpieczeństwa.
przekazywanie informacji dotyczących cyberzagrożeń, podatności,
incydentów i ryzyk, wczesne ostrzeganie i alarmowanie podmiotów
krajowego systemu cyberbezpieczeństwa;
wydawanie komunikatów o zidentyfikowanych cyberzagrożeniach;
reagowanie na zgłoszone incydenty;
klasyfikowanie incydentów, w tym incydentów poważnych, jako incydenty
krytyczne oraz koordynowanie obsługi incydentów krytycznych;
zmiana klasyfikacji incydentów;
przekazywanie do właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV
informacji technicznych dotyczących incydentu, którego koordynacja obsługi
wymaga współpracy CSIRT;
przeprowadzanie w uzasadnionych przypadkach badania urządzenia
informatycznego lub oprogramowania w celu identyfikacji podatności, której
wykorzystanie może zagrozić w szczególności integralności, poufności,
rozliczalności, autentyczności lub dostępności przetwarzanych danych, które
może mieć wpływ na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa, oraz składanie wniosków w sprawie rekomendacji
dla podmiotów krajowego systemu cyberbezpieczeństwa dotyczących
stosowania urządzeń informatycznych lub oprogramowania, w szczególności
w zakresie wpływu na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa, zwanych dalej „rekomendacjami dotyczącymi
stosowania urządzeń informatycznych lub oprogramowania”;
Przy realizacji zadania, o którym mowa w ust. 3 pkt 19, CSIRT MON,
CSIRT NASK i CSIRT GOV mogą wymieniać informacje, w tym dane osobowe
w celu informowania o potencjalnych cyberzagrożeniach oraz zastosowanych
sposobach ich zwalczania, w celu przeciwdziałania cyberzagrożeniom o
charakterze transgranicznym. Informacje, w tym dane osobowe, o których mowa w
zdaniu pierwszym, przekazuje się w postaci elektronicznej.
CSIRT MON, CSIRT NASK i CSIRT GOV wspólnie opracowują główne
elementy procedur postępowania w przypadku incydentu, którego koordynacja
obsługi wymaga współpracy CSIRT, oraz określą we współpracy z CSIRT
sektorowymi sposób współdziałania z tymi zespołami, w tym sposób koordynacji
obsługi incydentu.
Do zadań CSIRT MON należy koordynacja obsługi incydentów
zgłaszanych przez:
podmioty podległe Ministrowi Obrony Narodowej lub przez niego
nadzorowane;
przedsiębiorcy realizujący zadania na rzecz Sił Zbrojnych, o których mowa w
art. 648 ustawy z dnia 11 marca 2022 r. o obronie Ojczyzny (Dz. U. z 2025 r.
poz. 825, 1014 i 1080);
Ministra Obrony Narodowej.
Do zadań CSIRT NASK należy:
koordynacja obsługi incydentów zgłaszanych przez:
jednostki sektora finansów publicznych, o których mowa w art. 9 pkt 2a–
6 i 10–13 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych, z
wyjątkiem podmiotów, o których mowa w ust. 5,
urzędy obsługujące jednostki sektora finansów publicznych, o których
mowa w art. 9 pkt 2 ustawy z dnia 27 sierpnia 2009 r. o finansach
publicznych,
jednostki podległe organom administracji rządowej lub przez nie
nadzorowane, z wyjątkiem podmiotów, o których mowa w ust. 5, oraz
jednostek, o których mowa w ust. 7 pkt 2,
instytuty badawcze, z wyjątkiem podmiotów, o których mowa w ust. 5,
międzynarodowe instytuty badawcze, z wyjątkiem podmiotów, o których
mowa w ust. 5 pkt 2,
Centrum Łukasiewicz,
instytuty działające w ramach Sieci Badawczej Łukasiewicz, z wyjątkiem
podmiotów, o których mowa w ust. 5 pkt 2,
Urząd Dozoru Technicznego,
(uchylony)
Polskie Centrum Akredytacji,
Narodowy Fundusz Ochrony Środowiska i Gospodarki Wodnej oraz
wojewódzkie fundusze ochrony środowiska i gospodarki wodnej,
spółki prawa handlowego wykonujące zadania o charakterze
użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia 20
grudnia 1996 r. o gospodarce komunalnej,
(uchylony)
podmioty kluczowe lub podmioty ważne, z wyjątkiem wymienionych w
ust. 5 i 7,
inne podmioty niż wymienione w lit. a–j oraz ust. 5 i 7,
osoby fizyczne;
tworzenie i udostępnianie narzędzi dobrowolnej współpracy i wymiany
informacji o cyberzagrożeniach i incydentach;
zapewnienie obsługi linii telefonicznej lub serwisu internetowego
prowadzących działalność w zakresie zgłaszania i analizy przypadków
dystrybucji, rozpowszechniania lub przesyłania pornografii dziecięcej za
pośrednictwem technologii informacyjno-komunikacyjnych, o których mowa
w dyrektywie Parlamentu Europejskiego i Rady 2011/92/UE z dnia 13 grudnia
2011 r. w sprawie zwalczania niegodziwego traktowania w celach
seksualnych i wykorzystywania seksualnego dzieci oraz pornografii
dziecięcej, zastępującej decyzję ramową Rady 2004/68/WSiSW (Dz. Urz. UE
L 335 z 17.12.2011, str. 1);
monitorowanie występowania smishingu oraz tworzenie wzorca wiadomości
wyczerpującej znamiona smishingu, o którym mowa w art. 4 ustawy z dnia 28
lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej (Dz. U. z
2024 r. poz. 1803);
prowadzenie i udostępnianie na swojej stronie internetowej wykazu nazw oraz
ich skrótów zastrzeżonych dla podmiotów publicznych jako nadpis
wiadomości pochodzącej od podmiotu publicznego oraz wariantów tych nazw
i skrótów, mogących wprowadzać odbiorcę w błąd co do pochodzenia
wiadomości od podmiotu publicznego, o którym mowa w art. 10 ust. 1 ustawy
z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej.
Do zadań CSIRT GOV należy koordynacja obsługi incydentów
zgłaszanych przez:
jednostki sektora finansów publicznych, o których mowa w art. 9 pkt 1, 8 i 9
ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych, i urzędy je
obsługujące, z wyjątkiem wymienionych w ust. 5 i 6;
jednostki podległe Prezesowi Rady Ministrów lub przez niego nadzorowane;
Narodowy Bank Polski;
Bank Gospodarstwa Krajowego;
Polską Agencję Żeglugi Powietrznej;
Polską Agencję Prasową;
Państwowe Gospodarstwo Wodne Wody Polskie;
Polski Fundusz Rozwoju i inne instytucje rozwoju, o których mowa w art. 2
ust. 1 pkt 3–6 ustawy z dnia 4 lipca 2019 r. o systemie instytucji rozwoju (Dz.
U. z 2026 r. poz. 9);
Urząd Komisji Nadzoru Finansowego;
inne niż wymienione w pkt 1–4 oraz ust. 5 podmioty, których systemy
teleinformatyczne lub sieci teleinformatyczne objęte są wykazem, o którym
mowa w art. 6r ust. 1 ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu
kryzysowym;
podmioty, o których mowa w ust. 6, jeżeli incydent dotyczy systemów
teleinformatycznych lub sieci teleinformatycznych objętych wykazem,
o którym mowa w art. 6r ust. 1 ustawy z dnia 26 kwietnia 2007 r.
o zarządzaniu kryzysowym.
CSIRT MON, CSIRT NASK lub CSIRT GOV, który otrzymał zgłoszenie
incydentu, a nie jest właściwy do koordynacji jego obsługi, przekazuje
niezwłocznie to zgłoszenie do właściwego CSIRT wraz z otrzymanymi
informacjami.
Minister właściwy do spraw informatyzacji może udzielić CSIRT NASK
dotacji celowej na zakup, utrzymanie i rozbudowę infrastruktury
teleinformatycznej niezbędnej do wykonywania zadań CSIRT NASK.
Działalność CSIRT NASK jest finansowana w formie dotacji podmiotowej
z części budżetu państwa, której dysponentem jest minister właściwy do spraw
informatyzacji.
Art. 26b.
dodany
Artykuł dodany nowelizacją.
Minister Obrony Narodowej udostępnia CSIRT NASK, na jego
wniosek, w terminie 14 dni od doręczenia wniosku, listę przedsiębiorców, wobec
których wydano decyzję administracyjną, o której mowa w art. 648 ust. 2 ustawy z
dnia 11 marca 2022 r. o obronie Ojczyzny (Dz. U. z 2025 r. poz. 825, 1014 i 1080
oraz z 2026 r. poz. 26).
Art. 26c.
dodany
Artykuł dodany nowelizacją.
CSIRT NASK, w celu minimalizacji ryzyka powstania szkód
materialnych i niematerialnych związanych z nieuprawnionym upublicznieniem
danych osobowych w sieci Internet, tworzy i udostępnia usługę online
umożliwiającą sprawdzenie przez osobę fizyczną, czy jej dane osobowe nie zostały
ujawnione w sieci Internet w sposób nieuprawniony, na skutek incydentu lub
cyberzagrożenia.
Dla realizacji usługi online, o której mowa w ust. 1, CSIRT NASK może
gromadzić i przetwarzać następujące dane osobowe:
imię i nazwisko;
numer telefonu;
numer PESEL.
datę urodzenia;
adres zamieszkania;
płeć;
imię i nazwisko nadane podczas urodzenia;
miejsce urodzenia;
identyfikator użytkownika w Węźle Krajowym nadawany tymczasowo
podczas uwierzytelniania;
login, który uległ nieuprawnionemu upublicznieniu;
adres poczty elektronicznej;
Art. 28.
uchylony
Artykuł uchylony nowelizacją.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV
informuje na podstawie zgłoszenia incydentu poważnego dokonanego przez
operatora usługi kluczowej inne państwa członkowskie Unii Europejskiej, których
dotyczy ten incydent, za pośrednictwem Pojedynczego Punktu Kontaktowego.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV przekazuje, jeżeli
pozwalają na to okoliczności, operatorowi usługi kluczowej zgłaszającemu
incydent poważny informacje dotyczące działań podjętych po zgłoszeniu tego
incydentu, które mogłyby pomóc w jego obsłudze.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV może wystąpić
z wnioskiem do Pojedynczego Punktu Kontaktowego o przekazanie zgłoszenia
incydentu poważnego, o którym mowa w ust. 1, pojedynczym punktom
kontaktowym w innych państwach członkowskich Unii Europejskiej, których
dotyczy ten incydent.
Art. 29.
zmieniony
CSIRT MON, CSIRT NASK lub CSIRT GOV informuje inne
państwa członkowskie Unii Europejskiej w przypadku, gdy incydent istotny
dotyczy dwóch lub większej liczby państw członkowskich Unii Europejskiej, za
pośrednictwem Pojedynczego Punktu Kontaktowego.(uchylony)
Art. 2a.
dodany
Artykuł dodany nowelizacją.
W przypadku podmiotu publicznego pod pojęciem usługi rozumie się
także zadanie publiczne realizowane przez ten podmiot.
Art. 3.
uchylony
Artykuł uchylony nowelizacją.
Krajowy system cyberbezpieczeństwa ma na celu zapewnienie
cyberbezpieczeństwa na poziomie krajowym, w tym niezakłóconego świadczenia
usług kluczowych i usług cyfrowych, przez osiągnięcie odpowiedniego poziomu
bezpieczeństwa systemów informacyjnych służących do świadczenia tych usług
oraz zapewnienie obsługi incydentów.
Art. 30.
zmieniony
Podmioty inne niż operatorzypodmiotyusługkluczowekluczowychlubipodmiotydostawcyważne,usług
cyfrowych, w tymosobyfizyczne,mogązgłosićincydentdoCSIRTNASK.W zgłoszeniu należypodać:
nazwę podmiotu lub systemu informacyjnego, w którym wystąpił incydent;
opis incydentu;
inne istotne informacje.
Zgłoszeniaincydentówod operatorów usług podmiotów kluczowych oraz dostawców lub podmiotówusług cyfrowychważnych są traktowane priorytetowo względem zgłoszeń, o których mowaw ust.1.
Zgłoszenia, o których mowa w ust. 1, mogą zostać rozpatrzone, gdynie
stanowi to nieproporcjonalnego czy nadmiernego obciążenia dla CSIRT NASK.
Podmiot, októrym mowa wust.1, oznacza wzgłoszeniu informacje
stanowiące tajemnice prawnie chronione, wtym stanowiące tajemnicę
przedsiębiorstwa.
Art. 31.
zmieniony
CSIRTMON,CSIRT NASK iNASK, CSIRTGOV określa sposób oraz CSIRT sektorowedokonywania zgłoszeń iokreśląsposób przekazywaniainformacji wpostaci elektronicznej,
i zgłoszeń, o którychmowaw art. 11 ust. 1i
art. 13, w przypadku braku możliwości przekazania ich za pomocą systemu
teleinformatycznego,pkto4, art.którym13mowaust.w1, art. 1846 ust. 11.
CSIRTpktNASK4, art.określi20,
art.sposób22 ust.dokonywania1 pktzgłoszeń,2, art.o24 iktórychmowa w
art. 30 ust. 1, a także określa sposób dokonywania1.zgłoszeńKomunikatizawierającyprzekazywaniainformacjeinformacjioprzysposobieużyciudokonywaniainnychzgłoszeń,środkówo
którychkomunikacjimowa–
wodpowiednioprzypadku braku możliwości dokonania zgłoszenia albo przekazania ich
w postaciart.elektronicznej.
Komunikat zawierający informacje, o11,których mowa wart.13 i art. 30 ust. 1, CSIRT
MON, CSIRT NASK iMON, CSIRT
NASK, CSIRT GOV publikuje oraz CSIRT sektorowe publikują odpowiednio nastroniepodmiotowejBiuletynuInformacji Publicznej odpowiednio Ministra Obrony Narodowej, NaukowejNaukowej iAkademickiej Sieci Komputerowej – Państwowego Instytutu Badawczego lub
Badawczego, Agencji Bezpieczeństwa Wewnętrznego.Wewnętrznego lub organu właściwego do
spraw cyberbezpieczeństwa.
Art. 32.
zmieniony
CSIRT MON, CSIRT NASK i CSIRT GOV mogą wykonywać
niezbędne działania techniczne związane z analizą zagrożeń, koordynacją obsługi
incydentu poważnego, incydentu istotnegopoważnego i incydentu krytycznego.
W trakcie koordynacji obsługi incydentu poważnego, incydentu istotnego
lub krytycznego CSIRT MON, CSIRT NASK lub CSIRT GOV możemogą wystąpić doorganuwłaściwegodosprawcyberbezpieczeństwa z wnioskiemo wezwanie
operatorausługi kluczowej podmiotu
kluczowego lub dostawcy usługi cyfrowej, podmiotu ważnego, abywwyznaczonymterminie usunąłpodatności, które doprowadziły lub mogłyby doprowadzić doincydentu
poważnegopoważnego,lubincydentukrytycznego.
Podmiotistotnegokluczowy lub krytycznego.
podmiot ważny na wniosek CSIRTMON,CSIRTNASKlubCSIRTGOV może wystąpić
bezpośrednio do operatora usługi kluczowej oudostępnienie informacji
technicznych związanych udostępnia informacje techniczne związane z incydentem poważnym lub krytycznym, incydentem,
które będąniezbędnedoprzeprowadzeniaanalizylubkoordynacjiobsługi takiego incydentu.
CSIRT MON, CSIRT NASK, CSIRT GOV lub sektoroweCSIRTzespoły
cyberbezpieczeństwasektorowe napodstawieinformacji,o którychmowaw art. 13 ust. 1 pkt 3i 5,uzyskanychod operatora usługi kluczowej, dostawcyusługi cyfrowej lub podmiotu publicznego, októrym mowa wkluczowegoart.lub4podmiotupktważnego,7–15,
mogą przekazywać im informacje opodatnościachisposobieusunięciapodatnościwwykorzystywanychtechnologiach.
Art. 33.
uchylony
Artykuł uchylony nowelizacją.
CSIRT MON, CSIRT NASK lub CSIRT GOV może
przeprowadzić badanie urządzenia informatycznego lub oprogramowania w celu
identyfikacji podatności, której wykorzystanie może zagrozić w szczególności
integralności, poufności, rozliczalności, autentyczności lub dostępności
przetwarzanych danych, które może mieć wpływ na bezpieczeństwo publiczne lub
istotny interes bezpieczeństwa państwa.
CSIRT MON, CSIRT NASK albo CSIRT GOV, podejmując badanie
urządzenia informatycznego lub oprogramowania, informuje pozostałe CSIRT
o fakcie podjęcia badań oraz urządzeniu informatycznym lub oprogramowaniu,
którego badanie dotyczy.
CSIRT MON, CSIRT NASK lub CSIRT GOV w przypadku identyfikacji
podatności, o której mowa w ust. 1, składa wniosek w sprawie rekomendacji,
o których mowa w ust. 4.
Pełnomocnik po uzyskaniu opinii Kolegium wydaje, zmienia lub odwołuje
rekomendacje dotyczące stosowania urządzeń informatycznych lub
oprogramowania, w szczególności w zakresie wpływu na bezpieczeństwo
publiczne lub istotny interes bezpieczeństwa państwa.
W przypadku uzyskania przez Pełnomocnika informacji o zagrożeniu
cyberbezpieczeństwa, która uprawdopodobni możliwość wystąpienia incydentu
krytycznego, Pełnomocnik może wydać rekomendacje, o których mowa w ust. 4, z
urzędu.
Przed wydaniem rekomendacji w trybie ust. 4a, Pełnomocnik
przeprowadza konsultację z CSIRT MON, CSIRT NASK lub CSIRT GOV.
Podmiot krajowego systemu cyberbezpieczeństwa może wnieść do
Pełnomocnika zastrzeżenia do rekomendacji dotyczących stosowania urządzeń
informatycznych lub oprogramowania, z uwagi na ich negatywny wpływ na
świadczoną usługę lub realizowane zadanie publiczne, nie później niż w terminie
7 dni od dnia otrzymania rekomendacji.
Pełnomocnik odnosi się do zastrzeżeń otrzymanych w trybie
ust. 5 niezwłocznie, jednak nie później niż w terminie 14 dni od dnia ich
otrzymania, i podtrzymuje rekomendacje dotyczące stosowania urządzeń
informatycznych lub oprogramowania albo wydaje zmienione rekomendacje.
Podmiot krajowego systemu cyberbezpieczeństwa informuje
Pełnomocnika, na jego wniosek, o sposobie i zakresie uwzględnienia rekomendacji
dotyczących stosowania urządzeń informatycznych lub oprogramowania.
Nieuwzględnienie rekomendacji dotyczących stosowania urządzeń
informatycznych lub oprogramowania stanowi podstawę do wystąpienia przez
Pełnomocnika do organu sprawującego nadzór nad podmiotem, o którym mowa
w ust. 7, z informacją o ich nieuwzględnieniu.
Art. 34.
zmieniony
CSIRT MON, CSIRT NASK, CSIRT GOV i sektoroweCSIRTzespołysektorowecyberbezpieczeństwa oraz podmioty świadczące usługi zzakresu
dostawcy usług zarządzanych w zakresie cyberbezpieczeństwawspółpracująz organamiściganiai wymiarusprawiedliwości oraz służbami specjalnymi przyrealizacji ich ustawowych zadań.
CSIRT MON, CSIRT NASK i CSIRT GOV,GOVkoordynująciobsługęCSIRT sektorowe,koordynując obsługę incydentu,którydoprowadził do naruszenia ochrony danych
osobowych,współpracują z organem właściwym do naruszeniaspraw ochrony danych
osobowych.
CSIRTosobowych,MON, CSIRT NASK, CSIRT GOV i CSIRT sektorowe orazdostawcy usług zarządzanych z zakresu cyberbezpieczeństwa współpracują z
Prezesem Urzędu Lotnictwa Cywilnego, Prezesem Urzędu Komunikacji
Elektronicznejoraz Komisją Nadzoru Finansowego.
CSIRT MON, CSIRT NASK, CSIRT GOV i CSIRT sektorowe
współpracują z organemNarodowymwłaściwymBankiemdoPolskimsprawwochronyzakresiedanychwymianyosobowych.informacji o
incydentach, podatnościach i cyberzagrożeniach, które mają wpływ na systemy
płatności.
Art. 35.
zmieniony
CSIRTMON,CSIRTNASKi CSIRTGOVprzekazująsobie
wzajemnieinformacjeoincydenciekrytycznym lub incydencie w
cyberbezpieczeństwie na dużą skalę orazinformująonimRządoweCentrum
Bezpieczeństwa,Bezpieczeństwa.właściwy CSIRT sektorowy oraz ministra właściwego do sprawzagranicznych.
Informacja, o której mowa w ust. 1, zawiera:
wstępną analizę potencjalnych skutków incydentu, zuwzględnieniemwszczególności:
liczby użytkowników, których dotyczy incydent, w szczególności jeśli
zakłóca świadczenie usługi kluczowej,
momentu wystąpienia i wykrycia incydentu oraz czasu jego trwania,
zasięgu geograficznego obszaru, którego dotyczy incydent;
rekomendację wsprawie zwołania Rządowego Zespołu Zarządzania
Kryzysowego,o którymmowaw art. 8 ust. 1ustawyz dnia26 kwietnia
20072007
r. o zarządzaniu kryzysowym.
Informacja,o którejmowaw ust. 1,możezawierać dane osobowe tylko
wtedy,wniosekgdyjest to niezbędne dla ochrony podmiotów krajowego systemu
cyberbezpieczeństwa przed incydentami.
Informacja, o której mowa w ust. 1, może zawierać wniosek o zwołanie
Zespołu do spraw Incydentów Krytycznych, zwanego dalej „Zespołem”.
Wprzypadku uzyskania informacji o zagrożeniachcyberbezpieczeństwa
cyberzagrożeniach CSIRTMON,CSIRT NASK i CSIRT GOV mogą informować się wzajemnie orazinformować oo
tychzagrożeniachRządoweCentrumBezpieczeństwa.Przepisyust. 2 i 3 stosujesię odpowiednio.
CSIRT MON, CSIRT NASK i CSIRT GOV mogą publikować na stronie
podmiotowej Biuletynu Informacji Publicznej odpowiednio Ministra Obrony
Narodowej, Naukowej iAkademickiej Sieci Komputerowej – Państwowego
InstytutuBadawczegolubAgencjiBezpieczeństwaWewnętrznegoinformacje,
ww
niezbędnym zakresie, opodatnościach, incydentach krytycznych orazo zagrożeniach cyberbezpieczeństwa,
cyberzagrożeniach, o ile przekazywanie informacji przyczyni siędozwiększenia cyberbezpieczeństwa
bezpieczeństwa systemów informacyjnych użytkowanychprzez obywateli iprzedsiębiorców lub zapewnienia bezpiecznego korzystaniaztychsystemów.Publikowaneinformacjeniemogąnaruszaćprzepisówoochronieinformacjiniejawnych oraz innych tajemnic prawnie chronionych ani przepisówo ochroniedanych osobowych.
Art. 36.
uchylony
Artykuł uchylony nowelizacją.
Zespół jest organem pomocniczym w sprawach obsługi
incydentów krytycznych zgłoszonych CSIRT MON, CSIRT NASK lub CSIRT
GOV i koordynującym działania podejmowane przez CSIRT MON, CSIRT
NASK, CSIRT GOV oraz Rządowe Centrum Bezpieczeństwa.
W skład Zespołu wchodzą przedstawiciele CSIRT MON, CSIRT NASK,
Szefa Agencji Bezpieczeństwa Wewnętrznego realizującego zadania w ramach
CSIRT GOV oraz Rządowego Centrum Bezpieczeństwa.
Dyrektor Rządowego Centrum Bezpieczeństwa przewodniczy pracom
Zespołu.
Obsługę prac Zespołu zapewnia Rządowe Centrum Bezpieczeństwa.
Do udziału w pracach Zespołu, z głosem doradczym, członkowie Zespołu
mogą zapraszać przedstawicieli organów właściwych do spraw
cyberbezpieczeństwa lub jednostek im podległych lub przez nie nadzorowanych,
organów ścigania, wymiaru sprawiedliwości lub służb specjalnych.
W przypadku, o którym mowa w art. 35 ust. 3, albo na wniosek członka
Zespołu lub z własnej inicjatywy po uzyskaniu informacji, o której mowa
w art. 35 ust. 1, dyrektor Rządowego Centrum Bezpieczeństwa zawiadamia
niezwłocznie członków Zespołu o terminie i miejscu posiedzenia Zespołu. Udział
w posiedzeniu Zespołu może odbywać się za pośrednictwem środków komunikacji
elektronicznej.
Zespół na posiedzeniu:
wyznacza jednomyślnie CSIRT koordynujący obsługę incydentu, którego
dotyczy informacja, o której mowa w art. 35 ust. 1;
określa role pozostałych CSIRT oraz Rządowego Centrum Bezpieczeństwa
w obsłudze incydentu, którego dotyczy informacja, o której mowa
w art. 35 ust. 1;
określa sposób wymiany informacji technicznych dotyczących incydentu
krytycznego obsługiwanego wspólnie przez CSIRT MON, CSIRT NASK lub
Szefa Agencji Bezpieczeństwa Wewnętrznego realizującego zadania
w ramach CSIRT GOV;
podejmuje decyzję o wystąpieniu przez dyrektora Rządowego Centrum
Bezpieczeństwa z wnioskiem do Prezesa Rady Ministrów w sprawie zwołania
Rządowego Zespołu Zarządzania Kryzysowego;
w przypadku incydentu krytycznego, który może spowodować zagrożenie
wystąpienia zdarzenia o charakterze terrorystycznym, dotyczącego systemów
teleinformatycznych organów administracji publicznej lub systemów
teleinformatycznych wchodzących w skład infrastruktury krytycznej,
o którym mowa w art. 15 ust. 2 ustawy z dnia 10 czerwca 2016 r.
o działaniach antyterrorystycznych, przygotowuje w zakresie takiego
incydentu informacje i wnioski dla ministra właściwego do spraw
wewnętrznych i Szefa Agencji Bezpieczeństwa Wewnętrznego.
Art. 36a.
dodany
Artykuł dodany nowelizacją.
CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowy
mogą przeprowadzić ocenę bezpieczeństwa systemów informacyjnych
wykorzystywanych przez podmioty krajowego systemu cyberbezpieczeństwa.
Ocena bezpieczeństwa polega na przeprowadzeniu testów bezpieczeństwa
systemu informacyjnego w celu identyfikacji podatności tego systemu. Wyboru
rodzaju testów bezpieczeństwa dokonuje się adekwatnie do systemu
informacyjnego i świadczonej usługi z uwzględnieniem specyfiki sektora lub
podsektora.
Przepisów niniejszego rozdziału nie stosuje się do ocen bezpieczeństwa
systemów teleinformatycznych:
podmiotów krajowego systemu cyberbezpieczeństwa, które znajdują się w
zbiorze organów i podmiotów, o których mowa w art. 32a ustawy z dnia 24
maja 2002 r. o Agencji Bezpieczeństwa Wewnętrznego oraz Agencji
Wywiadu;
akredytowanych na podstawie art. 48 ustawy z dnia 5 sierpnia 2010 r. o
ochronie informacji niejawnych (Dz. U. z 2025 r. poz. 1209).
Zespołem właściwym do przeprowadzenia oceny bezpieczeństwa jest:
w przypadku podmiotów, o których mowa w art. 26 ust. 5 – CSIRT MON;
w przypadku podmiotów, o których mowa w art. 26 ust. 6 pkt 1 lit. a–k –
CSIRT NASK;
w przypadku podmiotów, o których mowa w art. 26 ust. 7 pkt 1–4d – CSIRT
GOV.
CSIRT MON, CSIRT NASK albo CSIRT GOV przeprowadza ocenę
bezpieczeństwa systemu informacyjnego podmiotu krajowego systemu
cyberbezpieczeństwa, po poinformowaniu organu właściwego do spraw
cyberbezpieczeństwa o zamiarze przeprowadzenia oceny bezpieczeństwa.
CSIRT sektorowy może przeprowadzić ocenę bezpieczeństwa systemu
informacyjnego podmiotu kluczowego lub podmiotu ważnego po uzyskaniu zgody
CSIRT MON, CSIRT NASK lub CSIRT GOV właściwego dla danego podmiotu
kluczowego lub podmiotu ważnego. O zamiarze przeprowadzenia oceny
bezpieczeństwa systemu informacyjnego podmiotu krajowego systemu
cyberbezpieczeństwa CSIRT sektorowy informuje organ właściwy do spraw
cyberbezpieczeństwa dla danego sektora.
Przepisów ust. 5 i 6 nie stosuje się, gdy ocena bezpieczeństwa systemu
informacyjnego jest przeprowadzana na zlecenie organu właściwego do spraw
cyberbezpieczeństwa.
Art. 36d.
dodany
Artykuł dodany nowelizacją.
Rada Ministrów określi, w drodze rozporządzenia:
tryb przeprowadzania oceny bezpieczeństwa, o której mowa w art. 36a,
szczegółowe informacje przekazywane do CSIRT niezbędne do
przeprowadzenia oceny bezpieczeństwa,
rodzaje przeprowadzanych testów bezpieczeństwa w ramach oceny
bezpieczeństwa, o których mowa w art. 36a ust. 2,
sposób niszczenia materiałów zawierających informacje, o których mowa w
art. 36b ust. 10,
tryb działania komisji, o której mowa w art. 36b ust. 11 zdanie pierwsze,
wzór protokołu zniszczenia materiałów zawierających informacje, o których
mowa w art. 36b ust. 10
– mając na uwadze konieczność zapewnienia sprawnego przeprowadzenia oceny
bezpieczeństwa, bezpieczeństwo systemów informacyjnych podlegających ocenie,
rodzaj materiałów podlegających zniszczeniu i konieczność zapewnienia
efektywności i przejrzystości prowadzonych działań komisji.
Art. 37.
uchylony
Artykuł uchylony nowelizacją.
Do udostępniania informacji o podatnościach, incydentach
i zagrożeniach cyberbezpieczeństwa oraz o ryzyku wystąpienia incydentów nie
stosuje się ustawy z dnia 6 września 2001 r. o dostępie do informacji publicznej
(Dz. U. z 2022 r. poz. 902).
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV może, po
konsultacji ze zgłaszającym operatorem usługi kluczowej, opublikować na stronie
podmiotowej Biuletynu Informacji Publicznej odpowiednio Ministra Obrony
Narodowej, Naukowej i Akademickiej Sieci Komputerowej – Państwowego
Instytutu Badawczego lub Agencji Bezpieczeństwa Wewnętrznego informacje
o incydentach poważnych, gdy jest to niezbędne, aby zapobiec wystąpieniu
incydentu albo zapewnić obsługę incydentu.
Właściwy CSIRT MON, CSIRT NASK lub CSIRT GOV może, po
konsultacji ze zgłaszającym incydent istotny dostawcą usług cyfrowych,
opublikować na stronie podmiotowej Biuletynu Informacji Publicznej odpowiednio
Ministra Obrony Narodowej lub Naukowej i Akademickiej Sieci Komputerowej –
Państwowego Instytutu Badawczego lub Agencji Bezpieczeństwa Wewnętrznego
informacje o incydentach istotnych lub wystąpić do organu właściwego do spraw
cyberbezpieczeństwa dla dostawcy usług cyfrowych, aby zobowiązał dostawcę
usług cyfrowych do podania tych informacji do publicznej wiadomości, gdy jest to
niezbędne, aby zapobiec wystąpieniu incydentu lub zapewnić obsługę incydentu,
albo gdy z innych powodów ujawnienie incydentu jest w interesie publicznym.
Opublikowanie informacji, o których mowa w ust. 2 i 3, nie może naruszać
przepisów o ochronie informacji niejawnych oraz innych tajemnic prawnie
chronionych ani przepisów o ochronie danych osobowych.
Art. 39.
zmieniony
W celu realizacji zadań, o których mowa w art. 26 ust. 3 pkt 1–11,
14 i 15 i ust. 5–8 oraz art. 44 ust. 1–3, CSIRT MON, CSIRT NASK, CSIRT GOV
i sektorowe zespoły cyberbezpieczeństwa przetwarzają dane pozyskane w związku
z incydentami i zagrożeniami cyberbezpieczeństwa, w tym dane osobowe,
obejmujące także dane określone w art. 9 ust. 1 rozporządzenia Parlamentu
Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony
osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie
swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE
(ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016,
str. 1), zwanego dalej „rozporządzeniem 2016/679”, w zakresie i w celu
niezbędnym do realizacji tych zadań.
CSIRT MON, CSIRT NASK i sektorowe zespoły cyberbezpieczeństwa,
przetwarzając dane osobowe określone w art. 9 ust. 1 rozporządzenia 2016/679,
prowadzą analizę ryzyka, stosują środki ochrony przed złośliwym
oprogramowaniem oraz mechanizmy kontroli dostępu, a także opracowują
procedury bezpiecznej wymiany informacji.
CSIRT MON, CSIRT NASK, CSIRT GOV i sektorowe zespoły
cyberbezpieczeństwa przetwarzają dane osobowe pozyskane w związku
z incydentami i zagrożeniami cyberbezpieczeństwa:
dotyczące użytkowników systemów informacyjnych oraz użytkowników
telekomunikacyjnych urządzeń końcowych;
dotyczące telekomunikacyjnych urządzeń końcowych w rozumieniu art. 2 pkt
71 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej;
gromadzone przez operatorów usług kluczowych i dostawców usług
cyfrowych w związku ze świadczeniem usług;
gromadzone przez podmioty publiczne w związku z realizacją zadań
publicznych, dotyczące podmiotów zgłaszających incydent zgodnie
z art. 30 ust. 1.
W celu realizacji zadań określonych w ustawie minister właściwy do spraw
informatyzacji, dyrektor Rządowego Centrum Bezpieczeństwa, Pełnomocnik oraz
organy właściwe do spraw cyberbezpieczeństwa przetwarzają dane osobowe
pozyskane w związku z incydentami i zagrożeniami cyberbezpieczeństwa:
gromadzone przez operatorów usług kluczowych i dostawców usług
cyfrowych w związku ze świadczeniem usług;
gromadzone przez podmioty publiczne w związku z realizacją zadań
publicznych;
dotyczące podmiotów zgłaszających incydent zgodnie z art. 30 ust. 1.
Dane, o których mowa w ust. 3 i 4, są usuwane lub anonimizowane przez
CSIRT MON, CSIRT NASK i sektorowy zespół cyberbezpieczeństwa
niezwłocznie po stwierdzeniu, że nie są niezbędne do realizacji zadań, o których
mowa w art. 26 ust. 3 pkt 1–11, 14 i 15 i ust. 5–8 oraz art. 44 ust. 1–3.
Dane, o których mowa w ust. 3 i 4, niezbędne do realizacji zadań, o których
mowa w art. 26 ust. 3 pkt 1–11, 14 i 15 i ust. 5–8 oraz art. 44 ust. 1–3, są usuwane
lub anonimizowane przez CSIRT MON, CSIRT NASK i sektorowy zespół
cyberbezpieczeństwa w terminie 5 lat od zakończenia obsługi incydentu, którego
dotyczą.
W celu realizacji zadań określonych w ustawie CSIRT MON, CSIRT
NASK, CSIRT GOV i sektorowe zespoły cyberbezpieczeństwa mogą przekazywać
sobie wzajemnie dane, o których mowa w ust. 3, w zakresie niezbędnym do
realizacji tych zadań i współpracować z organem właściwym do spraw ochrony
danych osobowych.
Przetwarzanie przez CSIRT MON, CSIRT NASK i sektorowe zespoły
cyberbezpieczeństwa danych, o których mowa w ust. 3, nie wymaga realizacji
obowiązków wynikających z art. 15, art. 16, art. 18 ust. 1 lit. a i d oraz art. 19
zdanie drugie rozporządzenia 2016/679, jeżeli uniemożliwiłoby to realizację zadań
CSIRT NASK, CSIRT MON i sektorowych zespołów cyberbezpieczeństwa,
o których mowa w art. 26 ust. 3 pkt 1–11, 14 i 15 i ust. 5–8 oraz art. 44 ust. 1–3,
i jest możliwe, gdy CSIRT MON, CSIRT NASK i sektorowe zespoły
cyberbezpieczeństwa prowadzą analizę ryzyka, stosują środki ochrony przed
złośliwym oprogramowaniem, stosują mechanizmy kontroli dostępu oraz
opracowują procedury bezpiecznej wymiany informacji.
CSIRT MON, CSIRT NASK i sektorowe zespoły cyberbezpieczeństwa
publikują na swoich stronach internetowych:
dane kontaktowe administratora danych osobowych oraz, gdy ma to
zastosowanie, dane kontaktowe inspektora ochrony danych osobowych;
cele przetwarzania i podstawę prawną przetwarzania;
kategorie przetwarzanych danych osobowych;
informacje o odbiorcach danych osobowych;
informacje o tym, przez jaki okres dane osobowe będą przechowywane;
informacje o ograniczeniach obowiązków i praw osób, których dane dotyczą;
informacje o prawie wniesienia skargi do organu właściwego do spraw
ochrony danych osobowych;
źródło pochodzenia danych osobowych.
16–21 i ust. 5–8, art. 26a–26c oraz art. 44 ust. 1–1c i 3, CSIRT MON, CSIRT
NASK, CSIRT GOV i CSIRT sektorowe przetwarzają dane pozyskane w związku
z incydentami i cyberzagrożeniami, w tym dane osobowe, obejmujące także dane
określone w art. 9 ust. 1 i art. 10 rozporządzenia Parlamentu Europejskiego i Rady
(UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w
związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu
takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o
ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm.<sup>13)</sup>), zwanego
dalej „rozporządzeniem 2016/679”, w zakresie i w celu niezbędnym do realizacji
tych zadań.
Dane, o których mowa w ust. 4, są anonimizowane przez ministra
właściwego do spraw informatyzacji, dyrektora Rządowego Centrum
Bezpieczeństwa, Pełnomocnika, ministra właściwego do spraw zagranicznych oraz
organy właściwe do spraw cyberbezpieczeństwa niezwłocznie po stwierdzeniu, że
nie są niezbędne do realizacji zadań wynikających z ustawy, niepóźniej niż po 5
latach po ich uzyskaniu.
Minister właściwy do spraw informatyzacji przetwarza dane osobowe, w
tym dane, o których mowa w art. 9 ust. 1 rozporządzenia 2016/679, które zostały
zawarte w stanowiskach zgłoszonych w ramach konsultacji publicznych projektu
dokumentu, o którym mowa w art. 45 ust. 3.
CSIRT MON, CSIRT NASK i CSIRT sektorowe, przetwarzając dane
osobowe określone w art. 9 ust. 1 art. 10 rozporządzenia 2016/679, prowadzą
analizę ryzyka, stosują środki ochrony przed złośliwym oprogramowaniem oraz
mechanizmy kontroli dostępu, a także opracowują procedury bezpiecznej wymiany
informacji.
CSIRT MON, CSIRT NASK, CSIRT GOV i CSIRT sektorowe
przetwarzają dane osobowe pozyskane w związku z incydentami i
cyberzagrożeniami:
dotyczące użytkowników systemów informacyjnych oraz użytkowników
telekomunikacyjnych urządzeń końcowych;
dotyczące telekomunikacyjnych urządzeń końcowych w rozumieniu art. 2 pkt
71 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej;
gromadzone przez podmioty kluczowe lub podmioty ważne w związku ze
świadczeniem usług;
dotyczące podmiotów zgłaszających incydent zgodnie z art. 30 ust. 1.
W celu realizacji zadań określonych w ustawie minister właściwy do spraw
informatyzacji, dyrektor Rządowego Centrum Bezpieczeństwa, Pełnomocnik,
minister właściwy do spraw zagranicznych oraz organy właściwe do spraw
cyberbezpieczeństwa przetwarzają dane osobowe pozyskane w związku z
incydentami i cyberzagrożeniami:
gromadzone przez podmioty kluczowe lub podmioty ważne w związku ze
świadczeniem usług;
(uchylony)
dotyczące podmiotów zgłaszających incydent zgodnie z art. 30 ust. 1.
Minister właściwy do spraw informatyzacji przetwarza dane osobowe
zawierające imię i nazwisko oraz numer PESEL osób fizycznych lub
niepowtarzalny identyfikator środka identyfikacji elektronicznej, o którym mowa
w aktach wykonawczych Komisji Europejskiej, wydanych na podstawie art. 12 ust.
8 rozporządzenia 910/2014, które w imieniu podmiotu kluczowego lub podmiotu
ważnego korzystają z systemu teleinformatycznego, o którym mowa w art. 46 ust.
1, w celu ich uwierzytelnienia w tym systemie.
Dane, o których mowa w ust. 3 i 4, są anonimizowane przez CSIRT MON,
CSIRT NASK i CSIRT sektorowy niezwłocznie po stwierdzeniu, że nie są
niezbędne do realizacji zadań, o których mowa w art. 26 ust. 3 pkt 1–11, 14 i 16–
21 i ust. 5–8, art. 26a–26c oraz art. 44 ust. 1–1c i 3.
Dane, o których mowa w ust. 3 i 4, niezbędne do realizacji zadań, o których
mowa w art. 26 ust. 3 pkt 1–11, 14 i 16–21 i ust. 5–8, art. 26a–26c oraz art. 44 ust.
1–1c i 3, są anonimizowane przez CSIRT MON, CSIRT NASK i CSIRT sektorowy
po upływie 5 lat od zakończenia obsługi incydentu, którego dotyczą, z
uwzględnieniem ust. 6a.
Dane, o których mowa w ust. 3 i 4, niezbędne do realizacji zadania, o
którym mowa w art. 26a, są anonimizowane przez CSIRT NASK po upływie 5 lat
od dnia ich pozyskania.
Dane, o których mowa w art. 26c ust. 2, są anonimizowane przez CSIRT
NASK po upływie 5 lat od dnia ich pozyskania.
W celu realizacji zadań określonych w ustawie CSIRT MON, CSIRT
NASK, CSIRT GOV i CSIRT sektorowe mogą przekazywać sobie wzajemnie
dane, o których mowa w ust. 3, w zakresie niezbędnym do realizacji tych zadań i
współpracować z organem właściwym do spraw ochrony danych osobowych.
Realizacja obowiązków wynikających z art. 15, art. 16, art. 18 ust. 1 lit. a i
d oraz art. 19 zdanie drugie rozporządzenia 2016/679 przez CSIRT MON, CSIRT
NASK i CSIRT sektorowe, w zakresie danych, o których mowa w ust. 3, jest
możliwa dopiero po zakończeniu obsługi incydentu, w związku z którym dane
zostały pozyskane, lub po zakończeniu obsługi incydentu, do którego obsługi te
dane są niezbędne.
CSIRT MON, CSIRT NASK i CSIRT sektorowe publikują na swoich
stronach internetowych:
dane kontaktowe administratora danych osobowych oraz, gdy ma to
zastosowanie, dane kontaktowe inspektora ochrony danych osobowych;
cele przetwarzania i podstawę prawną przetwarzania;
kategorie przetwarzanych danych osobowych;
informacje o odbiorcach danych osobowych;
informacje o tym, przez jaki okres dane osobowe będą przechowywane;
informacje o ograniczeniach obowiązków i praw osób, których dane dotyczą;
informacje o prawie wniesienia skargi do organu właściwego do spraw
ochrony danych osobowych;
źródło pochodzenia danych osobowych.
Art. 4.
zmieniony
Krajowy system cyberbezpieczeństwa obejmuje:
operatorów usług kluczowych;
Bank GospodarstwapodmiotyKrajowego;kluczowe;Urząd Dozoru Technicznego;(uchylony)Polską Agencję Żeglugi Powietrznej;(uchylony)Polskie Centrum Akredytacji;(uchylony)Narodowy Fundusz Ochrony Środowiska i Gospodarki Wodnej oraz(uchylony)wojewódzkie fundusze ochrony środowiska i gospodarki wodnej;(uchylony)spółki prawa handlowego wykonujące zadania o charakterze użyteczności(uchylony)publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia 20 grudnia 1996 r.(uchylony)o gospodarce komunalnej (Dz. U. zorgany2021właściwer.dopoz.spraw679);cyberbezpieczeństwa;podmioty świadczące usługi zPołączonezakresuCentrumcyberbezpieczeństwa;
organyOperacyjnewłaściweCyberbezpieczeństwa,dozwanesprawdalejcyberbezpieczeństwa;„PCOC”;
Pojedynczy Punkt Kontaktowy do spraw cyberbezpieczeństwa, zwany dalej
„Pojedynczym Punktem Kontaktowym”;Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa, zwanego dalej
„Pełnomocnikiem”;
dostawców usługpodmiotycyfrowych;ważne;
Kolegium do Spraw Cyberbezpieczeństwa, zwane dalej „Kolegium”.
CSIRT MON;
CSIRT NASK;
CSIRT GOV;
sektorowe zespoły cyberbezpieczeństwa;
jednostki sektora finansów publicznych, o których mowa w art. 9 pkt 1–6, 8,
9, 11 i 12 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych (Dz.CSIRTU.sektorowe;z 2025 r. poz. 1483);(uchylony)instytuty badawcze;(uchylony)Narodowy Bank Polski;(uchylony)
Art. 40.
zmieniony
CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowe zespoły
cyberbezpieczeństwa iministerwłaściwy do spraw informatyzacji przetwarzająinformacjestanowiącetajemnice prawnie chronione, w tym stanowiące tajemnicęprzedsiębiorstwa,gdyjesttokoniecznedlarealizacjizadań,o którychmowaw ustawie.
CSIRTMON,CSIRTNASK,CSIRTGOVi CSIRT sektorowe zespoły
cyberbezpieczeństwa przekazująinformacje, o których mowaw ust. 1, organomścigania w związku z incydentemwyczerpującym znamiona przestępstwa.
CSIRTMON,CSIRTNASK,CSIRTGOVi CSIRT sektorowe zespoły
cyberbezpieczeństwa obowiązanesądozachowaniawtajemnicyinformacji,wtyminformacjistanowiącychtajemnice prawnie chronione, uzyskanych w związku zrealizacją zadań, o którychmowa w ustawie.
Art. 40a.
dodany
Artykuł dodany nowelizacją.
CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowy i
organy właściwe do spraw cyberbezpieczeństwa mogą, w porozumieniu z
Pełnomocnikiem, uczestniczyć w procesie oceny wzajemnej, w celu wymiany
doświadczeń, zwiększania wzajemnego zaufania pomiędzy organami z różnych
państw, osiągnięcia wysokiego, wspólnego poziomu cyberbezpieczeństwa, a także
zwiększenia kluczowych zdolności państw członkowskich Unii Europejskiej w
zakresie cyberbezpieczeństwa i doskonalenia ich polityki w tej dziedzinie.
Eksperci do spraw cyberbezpieczeństwa, wyznaczeni przez podmioty, o
których mowa w ust. 1, uczestniczący w ocenie wzajemnej sporządzają
sprawozdanie z oceny wzajemnej, które zatwierdza Pełnomocnik. Sprawozdanie
zawiera podsumowanie czynności podjętych w ramach oceny wzajemnej oraz
zalecenia. Sprawozdanie udostępnia się innym państwom członkowskim Unii
Europejskiej uczestniczącym w ocenie wzajemnej oraz organom właściwym do
spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK i CSIRT GOV.
Pełnomocnik może udostępnić sprawozdanie Grupie Współpracy lub Sieci
CSIRT. Sprawozdanie to może zostać opublikowane w Biuletynie Informacji
Publicznej Pełnomocnika w zakresie, w jakim nie zawiera informacji stanowiących
tajemnice prawnie chronione.
Ocena wzajemna jest przeprowadzana przez ekspertów do spraw
cyberbezpieczeństwa wyznaczonych na podstawie metodyki obejmującej
obiektywne, niedyskryminacyjne, sprawiedliwe i przejrzyste kryteria jako
uprawnionych do prowadzenia ocen wzajemnych.
Ocena wzajemna może obejmować:
stopień wdrożenia środków zarządzania ryzykiem w cyberbezpieczeństwie
oraz obowiązków dotyczących zgłaszania incydentów;
poziom zdolności, w tym dostępne zasoby finansowe, techniczne i ludzkie,
oraz skuteczność wykonywania zadań przez właściwe organy;
zdolność operacyjną CSIRT;
poziom wdrożenia wzajemnej pomocy;
poziom wdrożenia ustaleń dotyczących mechanizmów wymiany informacji
na temat cyberbezpieczeństwa;
szczególne zagadnienia transgraniczne lub międzysektorowe.
W ramach procesu oceny wzajemnej podmioty, o których mowa w ust. 1,
mogą przekazywać wyznaczonym przez inne państwa członkowskie Unii
Europejskiej ekspertom do spraw cyberbezpieczeństwa informacje dotyczące
funkcjonowania tych podmiotów, z uwzględnieniem przepisów o tajemnicach
prawnie chronionych.
Pełnomocnik może wskazać innym państwom członkowskim Unii
Europejskiej uczestniczącym w ocenie wzajemnej szczególne zagadnienia
transgraniczne lub międzysektorowe, które należy uwzględnić w ocenie
wzajemnej.
Pełnomocnik informuje inne państwa członkowskie Unii Europejskiej
uczestniczące w ocenie wzajemnej o zakresie oceny wzajemnej przeprowadzanej
w Rzeczypospolitej Polskiej.
W porozumieniu z Pełnomocnikiem podmioty, o których mowa w ust. 1,
mogą przeprowadzić ocenę, o której mowa w ust. 3, dotyczącą krajowego systemu
cyberbezpieczeństwa i przedstawić jej wyniki ekspertom z innych państw
uczestniczących w ocenie wzajemnej. Ocenę tę przeprowadza się zgodnie z
metodyką przyjętą przez Grupę Współpracy.
Oceny wzajemnej nie przeprowadza się w terminie 2 lat od sporządzenia
sprawozdania z poprzedniej oceny wzajemnej, jeżeli dotyczy tego samego zakresu.
Ocena wzajemna dotycząca tego samego zakresu może być przeprowadzona, jeżeli
Pełnomocnik zwróci się o to do innego państwa członkowskiego Unii Europejskiej
lub państwa członkowskie Unii Europejskiej uzgodnią to w ramach Grupy
Współpracy.
Pełnomocnik może sprzeciwić się przeprowadzeniu oceny wzajemnej przez
konkretnych ekspertów z innego państwa członkowskiego Unii Europejskiej, jeżeli
występuje konflikt interesów.
Art. 41.
zmieniony
Organami właściwymi do spraw cyberbezpieczeństwa są:
dla sektora energii – minister właściwy do spraw energii;
dla dostawców usług cyfrowych z wyłączeniem podmiotów, o których mowa
w art. 26 ust. 5 – minister właściwy do spraw informatyzacji;
dla dostawców usług cyfrowych obejmujących podmioty, o których mowa
w art. 26 ust. 5 – Minister Obrony Narodowej.
dla sektora transportu z wyłączeniem podsektora transportu wodnego –
minister właściwy do spraw transportu;
dla podsektora transportu wodnego – minister właściwy do spraw gospodarki
morskiej i minister właściwy do spraw żeglugi śródlądowej;
dla sektora bankowego i infrastruktury rynków finansowych – Komisja
Nadzoru Finansowego;
dla sektora ochrony zdrowia z wyłączeniem podmiotów, o których mowa
w art. 26 ust. 5 – minister właściwy do spraw zdrowia;
dla sektora ochrony zdrowia obejmującego podmioty, o których mowa
w art. 26 ust. 5 – Minister Obrony Narodowej;
dla sektora zaopatrzenia w wodę pitną i jej dystrybucji – minister właściwy do
spraw gospodarki wodnej;
dla sektora infrastruktury cyfrowej z wyłączeniem podmiotów, o których
mowa w art. 26 ust. 5 – minister właściwy do spraw informatyzacji;
dla sektora infrastruktury cyfrowej obejmującego podmioty, o których mowa
w art. 26 ust. 5 – Minister Obrony Narodowej;(uchylony)
(uchylony)
dla sektora inwestycji energii jądrowej – minister właściwy do spraw energii;
dla sektora transportu z wyłączeniem podsektora transportu wodnego –
minister właściwy do spraw transportu;
dla podsektora transportu wodnego – minister właściwy do spraw gospodarki
morskiej i minister właściwy do spraw żeglugi śródlądowej;
dla sektora bankowego i infrastruktury rynków finansowych – Komisja
Nadzoru Finansowego;
dla sektora ochrony zdrowia z wyłączeniem podmiotów, o których mowa w
art. 26 ust. 5 pkt 1 – minister właściwy do spraw zdrowia;
dla sektora ochrony zdrowia obejmującego podmioty, o których mowa w art.
26 ust. 5 pkt 1 – Minister Obrony Narodowej;
dla sektora zaopatrzenia w wodę pitną i jej dystrybucji – minister właściwy do
spraw gospodarki wodnej;
dla sektora infrastruktury cyfrowej z wyłączeniem podmiotów, o których
mowa w art. 26 ust. 5 pkt 1, oraz z wyłączeniem podsektora komunikacji
elektronicznej – minister właściwy do spraw informatyzacji;
dla podsektora komunikacji elektronicznej, z wyłączeniem podmiotów, o
których mowa w art. 26 ust. 5 pkt 1 – Prezes Urzędu Komunikacji
Elektronicznej;
dla sektora infrastruktury cyfrowej obejmującego podmioty, o których mowa
w art. 26 ust. 5 pkt 1 – Minister Obrony Narodowej;
dla sektora zbiorowego odprowadzania ścieków – minister właściwy do spraw
gospodarki wodnej;
dla sektora zarządzania usług ICT – minister właściwy do spraw
informatyzacji;
dla sektora przestrzeni kosmicznej – minister właściwy do spraw gospodarki;
dla sektora produkcji, wytwarzania i dystrybucji chemikaliów – minister
właściwy do spraw gospodarki;
dla sektora produkcji, przetwarzania i dystrybucji żywności – minister
właściwy do spraw rolnictwa;
dla sektora produkcji, z wyłączeniem podsektora produkcja wyrobów
medycznych i wyrobów medycznych do diagnostyki in vitro – minister
właściwy do spraw gospodarki;
dla podsektora produkcji wyrobów medycznych i wyrobów medycznych do
diagnostyki in vitro – minister właściwy do spraw zdrowia;
dla sektora usług pocztowych – Prezes Urzędu Komunikacji Elektronicznej;
dla sektora gospodarowania odpadami – minister właściwy do spraw klimatu;
dla sektora dostawców usług cyfrowych – minister właściwy do spraw
informatyzacji;
dla sektora badań naukowych, z wyłączeniem podmiotów, o których mowa w
art. 26 ust. 5 pkt 1 – minister właściwy do spraw szkolnictwa wyższego i
nauki;
dla sektora badań naukowych obejmującego podmioty, o których mowa w art.
26 ust. 5 pkt 1 – Minister Obrony Narodowej.
Art. 41a.
dodany
Artykuł dodany nowelizacją.
Organem właściwym do spraw cyberbezpieczeństwa w sektorze
podmiotów publicznych, z wyłączeniem podmiotów podległych Ministrowi
Obrony Narodowej lub przez niego nadzorowanych oraz urzędu obsługującego
tego ministra, jest minister właściwy do spraw informatyzacji.
Organem właściwym do spraw cyberbezpieczeństwa w sektorze
podmiotów publicznych dla podmiotów podległych Ministrowi Obrony Narodowej
lub przez niego nadzorowanych oraz dla urzędu obsługującego tego ministra jest
Minister Obrony Narodowej.
Organem właściwym do spraw cyberbezpieczeństwa w sektorze
podmiotów publicznych dla jednostek organizacyjnych podległych ministrowi
właściwemu do spraw finansów publicznych lub przez niego nadzorowanych,
urzędu obsługującego tego ministra oraz spółki, o której mowa w art. 2 ust. 1
ustawy z dnia 29 kwietnia 2016 r. o szczególnych zasadach wykonywania
niektórych zadań dotyczących informatyzacji w zakresie działów administracji
rządowej budżet i finanse publiczne (Dz. U. z 2025 r. poz. 1642), jest minister
właściwy do spraw finansów publicznych.
Dla podmiotu publicznego, który jest wymieniony w innym sektorze niż
sektor podmiotów publicznych, organem właściwym do spraw
cyberbezpieczeństwa jest organ właściwy dla danego sektora. Przepis nie dotyczy
samorządowych podmiotów publicznych.
Minister właściwy do spraw informatyzacji może powierzyć realizację
zadań nadzorczych nad podmiotami kluczowymi w sektorze podmiotów
publicznych CSIRT NASK, z wyjątkiem wydawania decyzji administracyjnych.
Zadania te są finansowane w ramach dotacji, o której mowa w art. 26 ust. 9.
Przepisów art. 42 ust. 3–6 nie stosuje się w tym zakresie.
Art. 42.
zmieniony
Organ właściwy do spraw cyberbezpieczeństwa:
prowadzi bieżącą analizę podmiotów w danym sektorze lub podsektorze pod
kątem uznania ich za operatora usługi kluczowej lub niespełniania warunków
kwalifikujących podmiot jako operatora usługi kluczowej;
przetwarza informacje, w tym dane osobowe, dotyczące świadczonych usług
kluczowych i usług cyfrowych oraz operatorów usług kluczowych lub
dostawców usług cyfrowych w zakresie niezbędnym do realizacji zadań
wynikających z ustawy;
uczestniczy w ćwiczeniach w zakresie cyberbezpieczeństwa organizowanych
w Rzeczypospolitej Polskiej lub w Unii Europejskiej.
wydaje decyzje o uznaniu podmiotu za operatora usługi kluczowej albo
decyzje stwierdzające wygaśnięcie decyzji o uznaniu podmiotu za operatora
usługi kluczowej;
niezwłocznie po wydaniu decyzji o uznaniu za operatora usługi kluczowej
albo decyzji stwierdzającej wygaśnięcie decyzji o uznaniu za operatora usługi
kluczowej przekazuje wnioski do ministra właściwego do spraw
informatyzacji o wpisanie do wykazu operatorów usług kluczowych albo
wykreślenie z tego wykazu;
składa wnioski o zmianę danych w wykazie operatorów usług kluczowych,
nie później niż w terminie 6 miesięcy od zmiany tych danych;
przygotowuje we współpracy z CSIRT NASK, CSIRT GOV, CSIRT MON
i sektorowymi zespołami cyberbezpieczeństwa rekomendacje dotyczące
działań mających na celu wzmocnienie cyberbezpieczeństwa, w tym
wytyczne sektorowe dotyczące zgłaszania incydentów;
monitoruje stosowanie przepisów ustawy przez operatorów usług kluczowych
i dostawców usług cyfrowych;
wzywa na wniosek CSIRT NASK, CSIRT GOV lub CSIRT MON operatorów
usług kluczowych lub dostawców usług cyfrowych do usunięcia
w wyznaczonym terminie podatności, które doprowadziły lub mogły
doprowadzić do incydentu poważnego, istotnego lub krytycznego;
prowadzi kontrole operatorów usług kluczowych i dostawców usług
cyfrowych;
może prowadzić współpracę z właściwymi organami państw członkowskich
Unii Europejskiej za pośrednictwem Pojedynczego Punktu Kontaktowego;
W przypadku gdy osoba prawna lub jednostka organizacyjna
nieposiadająca osobowości prawnej, świadcząca usługi cyfrowe, nie posiada
siedziby lub zarządu na terytorium Rzeczypospolitej Polskiej albo nie wyznaczyła
przedstawiciela na terytorium Rzeczypospolitej Polskiej, ale jej systemy
informacyjne znajdują się na terytorium Rzeczypospolitej Polskiej, ani nie spełnia
wymagań określonych w rozporządzeniu wykonawczym 2018/151, organ
właściwy do spraw cyberbezpieczeństwa dla dostawców usług cyfrowych może
przekazywać informacje oraz zwracać się o podejmowanie działań, o których
mowa w art. 53 ust. 2, do organu właściwego w innym państwie członkowskim
Unii Europejskiej, na terytorium którego posiada ona siedzibę lub zarząd albo
został wyznaczony jej przedstawiciel.
Organ właściwy do spraw cyberbezpieczeństwa może powierzyć realizację,
w jego imieniu, niektórych zadań, o których mowa w ust. 1, jednostkom podległym
lub nadzorowanym przez ten organ.
Powierzenie następuje na podstawie porozumienia organu właściwego do
spraw cyberbezpieczeństwa z podmiotami, o których mowa w ust. 3.
W porozumieniu, o którym mowa w ust. 4, określa się zasady sprawowania
przez organ właściwy do spraw cyberbezpieczeństwa kontroli nad prawidłowym
wykonywaniem powierzonych zadań.
Komunikat o zawarciu porozumienia ogłasza się w dzienniku urzędowym
organu właściwego do spraw cyberbezpieczeństwa. W komunikacie wskazuje się
informacje o:
adresie strony internetowej, na której zostanie zamieszczona treść
porozumienia wraz ze stanowiącymi jego integralną treść załącznikami;
terminie, od którego porozumienie będzie obowiązywało.
Organy właściwe do spraw cyberbezpieczeństwa i Pojedynczy Punkt
Kontaktowy w uzasadnionych przypadkach współpracują z organami ścigania
i organem właściwym do spraw ochrony danych osobowych.
Rekomendacje dotyczące działań mających na celu wzmocnienie
cyberbezpieczeństwa, w tym wytyczne sektorowe dotyczące zgłaszania
incydentów, o których mowa w ust. 1 pkt 5, przygotowuje się z uwzględnieniem
w szczególności Polskich Norm przenoszących normy europejskie, wspólnych
specyfikacji technicznych, rozumianych jako specyfikacje techniczne w dziedzinie
produktów teleinformatycznych określone zgodnie z art. 13
i art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 1025/2012
z dnia 25 października 2012 r. w sprawie normalizacji europejskiej, zmieniającego
dyrektywy Rady 89/686/EWG i 93/15/EWG oraz dyrektywy Parlamentu
Europejskiego i Rady 94/9/WE, 94/25/WE, 95/16/WE, 97/23/WE, 98/34/WE,
2004/22/WE, 2007/23/WE, 2009/23/WE i 2009/105/WE oraz uchylającego
decyzję Rady 87/95/EWG i decyzję Parlamentu Europejskiego i Rady
nr 1673/2006/WE (Dz. Urz. UE L 316 z 14.11.2012, str. 12) oraz wytycznych
Komisji Europejskiej oraz Europejskiej Agencji do spraw Bezpieczeństwa Sieci
i Informacji (ENISA) w tym zakresie.
podmiot kluczowy lub podmiot ważny;
przetwarza informacje, w tym dane osobowe, dotyczące podmiotów
kluczowych lub podmiotów ważnych oraz świadczonych przez nich usług, w
zakresie niezbędnym do:
identyfikacji podmiotów kluczowych lub podmiotów ważnych,
zapewnienia wymiany informacji w zakresie cyberbezpieczeństwa, w
tym o incydentach, podatnościach i cyberzagrożeniach między
podmiotami kluczowymi lub podmiotami ważnymi a CSIRT MON,
CSIRT NASK, CSIRT GOV, CSIRT sektorowymi i organami
właściwymi do spraw cyberbezpieczeństwa,
prowadzenia czynności nadzorczych nad podmiotami kluczowymi lub
podmiotami ważnymi;
uczestniczy w ćwiczeniach w zakresie cyberbezpieczeństwa organizowanych
w Rzeczypospolitej Polskiej lub w Unii Europejskiej;
współpracuje oraz wymienia informacje i dokumenty z właściwym organem
w rozumieniu rozporządzenia 2022/2554, w zakresie niezbędnym do
wykonywania przez ten organ obowiązków wynikających z rozporządzenia
2022/2554;
współpracuje oraz wymienia informacje i dokumenty z organem właściwym
do spraw podmiotów krytycznych w zakresie nadzoru nad podmiotem
kluczowym będącym podmiotem krytycznym.
wpisuje z urzędu podmiot kluczowy lub podmiot ważny do wykazu, jeżeli
podmiot ten nie zarejestrował się w tym wykazie;
wydaje decyzję o uznaniu podmiotu za podmiot kluczowy lub podmiot ważny,
o której mowa w art. 7l ust. 1;
(uchylony)
przygotowuje we współpracy z CSIRT NASK, CSIRT GOV, CSIRT MON i
CSIRT sektorowymi rekomendacje dotyczące działań mających na celu
wzmocnienie cyberbezpieczeństwa, w tym wytyczne sektorowe dotyczące
zgłaszania incydentów;
monitoruje stosowanie przepisów ustawy przez podmioty kluczowe lub
podmioty ważne;
wzywa na wniosek CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT
sektorowego podmioty kluczowe lub podmioty ważne do usunięcia w
wyznaczonym terminie podatności, które doprowadziły lub mogły
doprowadzić do incydentu poważnego lub krytycznego;
prowadzi kontrole podmiotów kluczowych lub podmiotów ważnych;
może prowadzić współpracę z właściwymi organami państw członkowskich
Unii Europejskiej za pośrednictwem Pojedynczego Punktu Kontaktowego;
W ramach współpracy, o której mowa w ust. 1 pkt 12, mającej związek z
podmiotem kluczowym lub podmiotem ważnym, który zgodnie z rozporządzeniem
2022/2554 został wyznaczony jako kluczowy zewnętrzny dostawca usług ICT,
organ właściwy do spraw cyberbezpieczeństwa w szczególności udziela informacji
oraz istotnych zaleceń technicznych i pomocy technicznej, a także umożliwia
skuteczną i szybką koordynację działań nadzorczych, w tym na potrzeby
prowadzenia kontroli.
Organ właściwy do spraw cyberbezpieczeństwa prowadzi i regularnie
aktualizuje wykaz osób, wobec których wydana została decyzja o zastosowaniu
środka nadzorczego, o którym mowa w art. 53 ust. 9 pkt 6, obejmujący:
imię (imiona);
nazwisko;
numer PESEL, a w przypadku jego nieposiadania – datę urodzenia;
nazwę podmiotu kluczowego;
datę wydania decyzji;
znak sprawy;
okres obowiązywania zakazu;
podstawę prawną wydania decyzji.
(uchylony)
Organ właściwy do spraw cyberbezpieczeństwa może powierzyć realizację,
w jego imieniu, niektórych zadań, o których mowa w ust. 1, jednostkom podległym
lub nadzorowanym przez ten organ.
Powierzenie następuje na podstawie porozumienia organu właściwego do
spraw cyberbezpieczeństwa z podmiotami, o których mowa w ust. 3.
W porozumieniu, o którym mowa w ust. 4, określa się zasady sprawowania
przez organ właściwy do spraw cyberbezpieczeństwa kontroli nad prawidłowym
wykonywaniem powierzonych zadań.
Komunikat o zawarciu porozumienia ogłasza się w dzienniku urzędowym
organu właściwego do spraw cyberbezpieczeństwa. W komunikacie wskazuje się
informacje o:
adresie strony internetowej, na której zostanie zamieszczona treść
porozumienia wraz ze stanowiącymi jego integralną treść załącznikami;
terminie, od którego porozumienie będzie obowiązywało.
Organy właściwe do spraw cyberbezpieczeństwa i Pojedynczy Punkt
Kontaktowy w uzasadnionych przypadkach współpracują z organami ścigania i
organem właściwym do spraw ochrony danych osobowych.
Rekomendacje dotyczące działań mających na celu wzmocnienie
cyberbezpieczeństwa, w tym wytyczne sektorowe dotyczące zgłaszania
incydentów, o których mowa w ust. 1 pkt 5, przygotowuje się z uwzględnieniem w
szczególności Polskich Norm przenoszących normy europejskie, wspólnych
specyfikacji technicznych, rozumianych jako specyfikacje techniczne w dziedzinie
produktów teleinformatycznych określone zgodnie z art. 13 i art. 14 rozporządzenia
Parlamentu Europejskiego i Rady (UE) nr 1025/2012 z dnia 25 października 2012
r. w sprawie normalizacji europejskiej, zmieniającego dyrektywy Rady
89/686/EWG i 93/15/EWG oraz dyrektywy Parlamentu Europejskiego i Rady
94/9/WE, 94/25/WE, 95/16/WE, 97/23/WE, 98/34/WE, 2004/22/WE,
2007/23/WE, 2009/23/WE i 2009/105/WE oraz uchylającego decyzję Rady
87/95/EWG i decyzję Parlamentu Europejskiego i Rady nr 1673/2006/WE (Dz.
Urz. UE L 316 z 14.11.2012, str. 12) oraz wytycznych Komisji Europejskiej oraz
ENISA w tym zakresie.
Organ właściwy do spraw cyberbezpieczeństwa dla sektora bankowości i
infrastruktury rynków finansowych realizuje swoje zadania, z uwzględnieniem
zakresu zastosowania ustawy do podmiotów finansowych.
Art. 43.
uchylony
Artykuł uchylony nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa może, bez
wszczynania postępowania w sprawie uznania podmiotu za operatora usługi
kluczowej, wystąpić do podmiotu, o którym mowa w załączniku nr 1 do ustawy, o
udzielenie informacji, które umożliwią wstępną ocenę, czy dany podmiot spełnia
warunki do uznania go za operatora usługi kluczowej.
Organ właściwy do spraw cyberbezpieczeństwa może, bez wszczynania
kontroli, wystąpić do operatora usługi kluczowej o udzielenie informacji, które
umożliwią ustalenie potrzeby przeprowadzania kontroli, a także może, bez
wszczynania postępowania, wystąpić do operatora usługi kluczowej o udzielenie
informacji, które umożliwią wstępną ocenę, czy dany podmiot przestał spełniać
warunki do uznania go za operatora usługi kluczowej.
Organ właściwy do spraw cyberbezpieczeństwa, występując do podmiotu,
o którym mowa w załączniku nr 1 do ustawy, lub operatora usługi kluczowej
wskazuje termin udzielenia informacji. Wyznaczony termin nie może być krótszy
niż 14 dni, licząc od dnia otrzymania wystąpienia przez podmiot lub operatora
usługi kluczowej.
Podmiot, o którym mowa w załączniku nr 1 do ustawy, lub operator usługi
kluczowej, do których organ właściwy do spraw cyberbezpieczeństwa skierował
wystąpienie, mogą przekazać informacje w sprawie, której dotyczy wystąpienie,
lub poinformować o odmowie udzielenia informacji.
Wystąpienie o udzielenie informacji oraz brak udzielenia informacji nie
wpływa na możliwości wszczęcia postępowania administracyjnego lub kontroli.
Informacje udzielone przez podmiot lub operatora usługi kluczowej,
o których mowa w ust. 1 i 2, mogą stanowić materiał dowodowy we wszczętym
postępowaniu administracyjnym lub kontroli. Brak udzielenia informacji nie
wpływa na sytuację procesową strony albo kontrolowanego ani na wszczęte
postępowanie administracyjne lub kontrolę.
Art. 44.
uchylony
Artykuł uchylony nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa może ustanowić,
zgodnie z odrębnymi przepisami, sektorowy zespół cyberbezpieczeństwa dla
danego sektora lub podsektora wymienionego w załączniku nr 1 do ustawy,
odpowiedzialny w szczególności za:
przyjmowanie zgłoszeń o incydentach poważnych oraz wsparcie w obsłudze
tych incydentów;
wspieranie operatorów usług kluczowych w wykonywaniu obowiązków
określonych w art. 8, art. 9, art. 10 ust. 1–3, art. 11 ust. 1–3, art. 12 i art. 13;
analizowanie incydentów poważnych, wyszukiwanie powiązań pomiędzy
incydentami oraz opracowywanie wniosków z obsługi incydentu;
współpracę z właściwym CSIRT MON, CSIRT NASK i CSIRT GOV
w zakresie koordynowania obsługi incydentów poważnych.
Sektorowy zespół cyberbezpieczeństwa może przekazywać do innych
państw, w tym państw członkowskich Unii Europejskiej, i przyjmować z tych
państw informacje o incydentach poważnych, w tym dotyczących dwóch lub
większej liczby państw członkowskich Unii Europejskiej.
Sektorowy zespół cyberbezpieczeństwa może otrzymywać zgłoszenia
incydentu poważnego z innego państwa członkowskiego Unii Europejskiej
dotyczącego dwóch lub większej liczby państw członkowskich Unii Europejskiej.
Sektorowy zespół cyberbezpieczeństwa przekazuje te zgłoszenia do właściwego
CSIRT MON, CSIRT NASK lub CSIRT GOV oraz Pojedynczego Punktu
Kontaktowego.
W przypadku ustanowienia sektorowego zespołu cyberbezpieczeństwa
organ właściwy do spraw cyberbezpieczeństwa informuje operatorów usług
kluczowych w danym sektorze oraz CSIRT MON, CSIRT NASK i CSIRT GOV
o ustanowieniu tego zespołu i zakresie realizowanych zadań.
Art. 44a.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa może powierzyć
realizację zadania lub zadań CSIRT sektorowego:
jednostce jemu podległej lub przez niego nadzorowanej;
organowi przez niego nadzorowanemu;
urzędowi, który go obsługuje.
Organ właściwy do spraw cyberbezpieczeństwa może powierzyć realizację
zadania albo zadań CSIRT sektorowego państwowej osobie prawnej, o której mowa
w art. 3 ustawy z dnia 16 grudnia 2016 r. o zasadach zarządzania mieniem
państwowym, jeżeli dysponuje ona zdolnościami technicznymi i organizacyjnymi
niezbędnymi do wypełniania zadań CSIRT sektorowego w danym sektorze lub
podsektorze.
Organy właściwe do spraw cyberbezpieczeństwa mogą, w drodze
porozumienia, powierzyć realizację zadania lub zadań CSIRT sektorowego dla
kilku sektorów lub podsektorów, dla których są właściwe, jednostce podległej
jednemu z tych organów albo nadzorowanej przez jeden z tych organów. Stroną
tego porozumienia jest również jednostka, której powierzono zadania.
Organy właściwe do spraw cyberbezpieczeństwa określają w
porozumieniu, o którym mowa w ust. 3, w szczególności zakres powierzonych
zadań, weryfikację prawidłowości ich wykonania oraz sposób finansowania
powierzonych zadań.
Art. 44c.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa może powierzyć
CSIRT MON, CSIRT NASK albo CSIRT GOV realizację zadania albo zadań
CSIRT sektorowego.
Powierzenie, o którym mowa w ust. 1, następuje na podstawie
porozumienia organu właściwego do spraw cyberbezpieczeństwa:
w przypadku powierzenia zadań CSIRT NASK – za zgodą ministra
właściwego do spraw informatyzacji – z Dyrektorem Naukowej i
Akademickiej Sieci Komputerowej – Państwowego Instytutu Badawczego;
w przypadku powierzenia zadań CSIRT GOV – z Szefem Agencji
Bezpieczeństwa Wewnętrznego;
w przypadku powierzenia zadań CSIRT MON – z Ministrem Obrony
Narodowej.
Do porozumienia, o którym mowa w ust. 2, stosuje się przepis art. 44a ust.
4.
Minister Obrony Narodowej, jako organ właściwy do spraw
cyberbezpieczeństwa, może powierzyć CSIRT MON realizację zadań CSIRT
sektorowego w drodze decyzji niepodlegającej ogłoszeniu.
Art. 44d.
dodany
Artykuł dodany nowelizacją.
Zadania CSIRT sektorowego:
są finansowane z części budżetu państwa, której dysponentem jest minister
albo centralny organ administracji rządowej, będący organem właściwym do
spraw cyberbezpieczeństwa;
mogą być dofinansowywane:
ze środków pochodzących z budżetu Unii Europejskiej,
ze środków przeznaczonych na realizację programów finansowanych z
udziałem środków pochodzących z budżetu Unii Europejskiej.
Jednostka, której powierzono zadania CSIRT sektorowego dla danego
sektora lub podsektora, może otrzymać na realizację tych zadań dotację celową, z
części budżetowej, której dysponentem jest minister będący organem właściwym
do spraw cyberbezpieczeństwa dla danego sektora lub podsektora.
W przypadku gdy jednostce budżetowej powierzono realizację zadania lub
zadań CSIRT sektorowego dla kilku sektorów lub podsektorów, otrzymuje ona
środki z części budżetowych, których dysponentami są organy właściwe do spraw
cyberbezpieczeństwa dla danego sektora lub podsektora, które zawarły
porozumienie, o którym mowa w art. 44a ust. 3.
Art. 44e.
dodany
Artykuł dodany nowelizacją.
Komunikat o zawarciu porozumienia, o którym mowa w art. 44a
ust. 3, art. 44b ust. 3 lub art. 44c ust. 2, ogłasza się w dzienniku urzędowym organu
właściwego do spraw cyberbezpieczeństwa i wskazuje się:
adres strony internetowej, na której zostanie zamieszczona treść porozumienia
wraz ze stanowiącymi jego integralną treść załącznikami;
termin, od którego porozumienie będzie obowiązywało.
Organ właściwy do spraw cyberbezpieczeństwa informuje Pełnomocnika o
zawarciu porozumienia, o którym mowa w art. 44a ust. 3, art. 44b ust. 3 lub art. 44c
ust. 2. Pełnomocnik publikuje komunikat o zawarciu porozumienia na swojej
stronie podmiotowej Biuletynu Informacji Publicznej.
Art. 45.
zmieniony
Minister właściwy do spraw informatyzacji jest odpowiedzialny
za:
monitorowanie wdrażania Strategii Cyberbezpieczeństwa Rzeczypospolitej
Polskiej, zwanej dalej „Strategią”, oraz realizację planów działań na rzecz jej
wdrożenia;
rekomendowanie obszarów współpracy z sektorem prywatnym w celu
zwiększenia cyberbezpieczeństwa Rzeczypospolitej Polskiej;
opracowywanie rocznych sprawozdań dotyczących:
incydentów poważnych zgłaszanych przez operatorów usług kluczowych
mających wpływ na ciągłość świadczonych przez nich usług kluczowych
w Rzeczypospolitej Polskiej oraz ciągłość świadczonych usług
kluczowych w państwach członkowskich Unii Europejskiej,
incydentów istotnych zgłaszanych przez dostawców usług cyfrowych,
w tym incydentów dotyczących dwóch lub większej liczby państw
członkowskich Unii Europejskiej;
prowadzenie działań informacyjnych dotyczących dobrych praktyk,
programów edukacyjnych, kampanii i szkoleń na rzecz poszerzania wiedzy
i budowania świadomości z zakresu cyberbezpieczeństwa, w tym
bezpiecznego korzystania z Internetu przez różne kategorie użytkowników;
gromadzenie informacji o incydentach poważnych, które dotyczą lub zostały
przekazane przez inne państwo członkowskie Unii Europejskiej;
udostępnianie informacji i dobrych praktyk związanych ze zgłaszaniem
incydentów poważnych przez operatorów usług kluczowych i incydentów
istotnych przez dostawców usług cyfrowych, uzyskanych z Grupy
Współpracy, w tym:
procedur postępowania w zakresie zarządzania incydentem,
procedur postępowania przy zarządzaniu ryzykiem,
klasyfikacji informacji, ryzyka i incydentów.
Przez Grupę Współpracy rozumie się grupę, o której mowa w decyzji
wykonawczej Komisji UE 2017/179 z dnia 1 lutego 2017 r. ustanawiającej
procedury niezbędne do funkcjonowania grupy współpracy zgodnie z art. 11 ust. 5
dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/1148 w sprawie środków
na rzecz wysokiego wspólnego poziomu bezpieczeństwa sieci i systemów
informatycznych na terytorium Unii (Dz. Urz. UE L 28 z 02.02.2017, str. 73).
monitorowanie wdrażania Strategii Cyberbezpieczeństwa Rzeczypospolitej
Polskiej, zwanej dalej „Strategią”, oraz realizację planów działań na rzecz jej
wdrożenia;
współpracę w obszarze cyberbezpieczeństwa z państwami trzecimi;
koordynację działań organów państwa w przypadku wystąpienia sytuacji
kryzysowej w cyberbezpieczeństwie niedotyczącej wymiaru militarnego;
uczestniczenie w pracach Europejskiej sieci organizacji łącznikowych do
spraw kryzysów cyberbezpieczeństwa;
przekazywanie Komisji Europejskiej aktualnych informacji o organach
właściwych do spraw cyberbezpieczeństwa oraz Pojedynczym Punkcie
Kontaktowym, ich danych identyfikacyjnych oraz zadaniach;
przekazywanie Komisji Europejskiej aktualnych informacji o CSIRT MON,
CSIRT NASK i CSIRT GOV oraz CSIRT sektorowych, wraz z ich danymi
kontaktowymi oraz zadaniami;
udzielanie wsparcia finansowego na działania służące rozwojowi
cyberbezpieczeństwa.
monitorowanie wdrażania Krajowego planu oraz realizację działań na rzecz
jego wdrożenia;
prowadzenie wykazu;
rekomendowanie obszarów współpracy z sektorem prywatnym w celu
zwiększenia cyberbezpieczeństwa Rzeczypospolitej Polskiej;
opracowywanie rocznych sprawozdań dotyczących incydentów poważnych
zgłaszanych przez podmioty kluczowe lub podmioty ważne mających wpływ
na ciągłość świadczenia usług przez te podmioty w Rzeczypospolitej Polskiej
oraz ciągłość świadczenia usług w państwach członkowskich Unii Euro-
pejskiej;
prowadzenie działań informacyjnych dotyczących dobrych praktyk,
programów edukacyjnych, kampanii i szkoleń na rzecz poszerzania wiedzy i
budowania świadomości z zakresu cyberbezpieczeństwa, w tym bezpiecznego
korzystania z Internetu przez różne kategorie użytkowników;
gromadzenie informacji o incydentach poważnych, które dotyczą lub zostały
przekazane przez inne państwo członkowskie Unii Europejskiej;
udostępnianie informacji i dobrych praktyk uzyskanych z Grupy Współpracy
podmiotom krajowego systemu cyberbezpieczeństwa w celu usprawnienia
działań krajowego systemu cyberbezpieczeństwa;
rekomendowanie i wspieranie przy wykorzystywaniu europejskich lub
międzynarodowych standardów, a także specyfikacji technicznych mających
znaczenie dla bezpieczeństwa systemów informacyjnych;
zachęcanie do korzystania z produktów ICT, usług ICT i procesów ICT
certyfikowanych w ramach europejskich lub krajowych programów
certyfikacji cyberbezpieczeństwa;
ustanowienie odpowiednich struktur komunikacyjnych na potrzeby
wczesnego wykrywania kryzysów w cyberbezpieczeństwie, reagowania
kryzysowego w cyberbezpieczeństwie i zarządzania kryzysowego w
cyberbezpieczeństwie, a także koordynacji współpracy w celu ochrony
bezpieczeństwa technologii informacyjnej aktywów o krytycznym znaczeniu
we współpracy z sektorem prywatnym;
Przez Grupę Współpracy rozumie się grupę, o której mowa w art. 14
dyrektywy 2022/2555.
Minister właściwy do spraw informatyzacji może opublikować na swojej
stronie podmiotowej Biuletynu Informacji Publicznej zestawienie wymogów
dokumentów normalizacyjnych, o których mowa w art. 2 pkt 3 ustawy z dnia 12
września 2002 r. o normalizacji (Dz. U. z 2015 r. poz. 1483), których wykonywanie
realizuje obowiązki wynikające z przepisów ustawy oraz z przepisów wydanych na
podstawie art. 8a.
Projekt zestawienia, o którym mowa w ust. 3, minister właściwy do spraw
informatyzacji kieruje do 30-dniowych konsultacji publicznych, z których
sporządza raport, w którym wskazuje główne tezy zawarte w stanowiskach
zgłoszonych do projektu zestawienia oraz odniesienie się do nich.
Projekt zestawienia, o którym mowa w ust. 3, uwagi zgłoszone w ramach
konsultacji publicznych oraz raport ministra właściwego do spraw informatyzacji
publikuje się na stronie podmiotowej Biuletynu Informacji Publicznej ministra
właściwego do spraw informatyzacji, z wyłączeniem danych osobowych osób
fizycznych biorących udział w konsultacjach publicznych.
Art. 45b.
dodany
Artykuł dodany nowelizacją.
Wsparcie finansowe, o którym mowa w art. 45a ust. 1, może być
udzielane w imieniu ministra właściwego do spraw informatyzacji przez podmiot
mu podległy albo przez niego nadzorowany.
Art. 45c.
dodany
Artykuł dodany nowelizacją.
Wyboru projektów dokonuje się w sposób przejrzysty, rzetelny i
bezstronny na podstawie obiektywnych kryteriów oceny, biorąc pod uwagę w
szczególności wpływ projektu na realizację celów określonych w art. 45a ust. 1
oraz na krajowy system cyberbezpieczeństwa.
Podstawę dofinansowania projektu stanowi umowa o dofinansowanie
projektu zawarta z beneficjentem przez podmiot udzielający wsparcia finansowego,
o którym mowa w art. 45a ust. 1.
Beneficjent może wykorzystywać otrzymane wsparcie tylko na wydatki
służące realizacji celów wskazanych w art. 45a ust. 1.
Beneficjent jest obowiązany zwrócić wsparcie wykorzystane niezgodnie z
ust. 3, w terminie niedłuższym niż 15 dni od określonego w umowie dnia
wykonania zadania.
Beneficjent informuje podmiot udzielający wsparcia o postępach w
realizacji projektu w terminach wskazanych w umowie, o której mowa w ust. 2.
Do umowy, o której mowa w ust. 2, stosuje się odpowiednio przepis art.
150 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych.
Art. 46.
zmieniony
Minister właściwy do spraw informatyzacji zapewnia rozwój lub
utrzymanie systemu teleinformatycznego wspierającego:
współpracę podmiotów wchodzących wskład krajowego systemu
cyberbezpieczeństwa;
generowanie iprzekazywanie rekomendacji dotyczących działań
podnoszących poziom cyberbezpieczeństwa;
zgłaszanie i obsługę incydentów;
szacowanie ryzyka na poziomie krajowym;
ostrzeganie o zagrożeniachcyberzagrożeniach;
czynnościcyberbezpieczeństwa.nadzorcze organów właściwych do spraw cyberbezpieczeństwa;dokonywanie zgłoszenia naruszenia ochrony danych osobowych, o którym
mowa w art. 33 rozporządzenia 2016/679 i art. 44 ustawy z dnia 14 grudnia
2018 r. o ochronie danych osobowych przetwarzanych w związku z
zapobieganiem i zwalczaniem przestępczości (Dz. U. z 2023 r. poz. 1206),
przez podmioty kluczowe lub podmioty ważne;
wymianę informacji o aktach ministra właściwego do spraw informatyzacji,
Pełnomocnika, organów właściwych do spraw cyberbezpieczeństwa oraz
Prezesa Rady Ministrów, o których mowa w art. 33 ust. 4, art. 42 ust. 1 pkt 5,
art. 45 ust. 3, art. 67, art. 67a, art. 67b ust. 15, art. 67g ust. 1 i art. 67l ust. 1.
W systemie teleinformatycznym prowadzi się wykaz.
System teleinformatyczny zapewnia wymianę informacji między
organami do spraw podmiotów krytycznych, o których mowa w art. 6zk ust. 1
ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym, dyrektorem
Rządowego Centrum Bezpieczeństwa a podmiotami krytycznymi, o których mowa
w art. 3 pkt 1a tej ustawy.
CSIRT MON, CSIRT NASK, CSIRT GOV, sektoroweCSIRTzespołysektorowe, organycyberbezpieczeństwawłaściweidoPrezessprawcyberbezpieczeństwa oraz Prezes Urzędu Komunikacji OchronyElektronicznejDanych
Osobowychmogąkorzystająkorzystać
z systemu teleinformatycznego nawpodstawieceluporozumieniarealizacjizawartegoswoich
zadańustawowych.
(uchylony)
Podmioty kluczowe lub podmioty ważne, korzystają z systemu
teleinformatycznegoministremw zakresie, o którym mowa w ust. 1, w terminie 12 miesięcywłaściwymoddodniasprawspełnieniainformatyzacji.przesłanek uznania za podmiot kluczowy lub podmiot ważny.WUwierzytelnienie w systemie teleinformatycznym następuje za pomocą
środków określonych w art. 20a ust. 1 ustawy z dnia 17 lutego 2005 r. o
informatyzacjiporozumieniudziałalności podmiotów realizujących zadania publiczne.
Wokreślacelusięzapewnieniazakresbezpiecznegokorzystania z systemu
teleinformatycznego podmioty kluczowe lub podmioty ważne są obowiązane
zapewnić bezpieczeństwo, ciągłość działania, aktualność i skuteczność
zabezpieczeńwarunkioraz rozliczalność stosowanych systemów teleinformatycznych.
Wcelu wykonania obowiązku, o którym mowa w ust. 6, podmioty
kluczowe lub podmioty ważne dostosowują swoje systemy informacyjne do
minimalnych wymagań technicznych i funkcjonalnych korzystania zsystemu
teleinformatycznego.teleinformatycznego, opublikowanych przez ministra właściwego do spraw
informatyzacji na jego stronie podmiotowej Biuletynu Informacji Publicznej w
terminie 6 miesięcy od dnia opublikowania tych wymagań.
Minister właściwy do spraw informatyzacji publikuje na swojej stronie
podmiotowej Biuletynu Informacji Publicznej wykaz usług stosowany w systemie
teleinformatycznym, w szczególności świadczonych przez podmioty kluczowe lub
podmioty ważne.
CSIRT MON, CSIRT NASK, CSIRT GOV, po uzyskaniu zgody
właściwego CSIRT poziomu krajowego, mogą uzyskać dostęp do wszelkich
informacji przetwarzanych w systemie teleinformatycznym, w zakresie
dotyczącym podmiotu będącego we właściwości innego CSIRT, w szczególności
w celu szacowania ryzyka bezpieczeństwa łańcucha dostaw produktów ICT, usług
ICT i procesów ICT, od których zależy świadczenie usługi przez podmiot
pozostający we właściwości danego CSIRT.
Art. 46a.
dodany
Artykuł dodany nowelizacją.
W celu realizacji zadań, o których mowa w art. 11 ust. 2 oraz w art.
46 ust. 1 pkt 3, 4 i 6, Minister Obrony Narodowej, urząd go obsługujący oraz
podmioty podległe Ministrowi Obrony Narodowej i przez niego nadzorowane
mogą korzystać ze środków komunikacji elektronicznej, innych niż system, o
którym mowa w art. 46 ust. 1, zapewniających poufność, integralność, dostępność
i autentyczność przetwarzanych danych.
Art. 47.
uchylony
Artykuł uchylony nowelizacją.
Minister właściwy do spraw informatyzacji może realizować
zadania, o których mowa w art. 45 ust. 1 i art. 46 ust. 1, na zasadach określonych
w przepisach odrębnych, za pomocą właściwych w tym zakresie jednostek
podległych lub nadzorowanych przez ministra właściwego do spraw
informatyzacji.
Zadania powierzone do realizacji jednostkom, o których mowa w ust. 1, są
finansowane w formie dotacji celowej z części budżetu państwa, której
dysponentem jest minister właściwy do spraw informatyzacji.
Art. 48.
zmieniony
MinisterwłaściwydosprawinformatyzacjiprowadziPojedynczy
Punkt Kontaktowy, do którego zadań należy:
odbieraniezgłoszeńincydentu poważnego dotyczącego więcej niż jednego sektora lub incydentu istotnego
dotyczącego dwóch lub większej liczby innych państwczłonkowskichUniiEuropejskiejz pojedynczych punktówPojedynczych
PunktówkontaktowychKontaktowych winnych państwachczłonkowskichUniiEuropejskiej, a także przekazywanie tych zgłoszeńdoCSIRTMON,CSIRTNASK,CSIRTGOVlub sektorowych zespołów
cyberbezpieczeństwa;
CSIRT sektorowego;
przekazywanie, na wniosek właściwego CSIRT MON, CSIRT NASK lub
CSIRTGOV,zgłoszenia incydentu poważnego lub incydentu istotnego
dotyczącego dwóch więcej niż jednego sektora
lub większej liczbyinnych państw członkowskich UniiEuropejskiejdo pojedynczych punktów kontaktowych Pojedynczych
Punktów Kontaktowych winnychpaństwachczłonkowskichUniiEuropejskiej;
zapewnienie reprezentacji Rzeczypospolitej Polskiej w Grupie Współpracy;
zapewnienie współpracy zKomisją Europejską wdziedzinie
cyberbezpieczeństwa;
koordynacja współpracy między organami właściwymi do spraw
cyberbezpieczeństwa iorganami władzy publicznej wRzeczypospolitej
Polskiej zodpowiednimi organami wpaństwach członkowskich Unii
Europejskiej;
zapewnienie wymiany informacji na potrzeby Grupy Współpracy oraz Sieci
CSIRT.
Art. 49.
zmieniony
Pojedynczy Punkt Kontaktowy przekazuje Grupie Współpracy:
informacje, o których mowa w art. 45 ust. 1 pkt 3;
dobre praktyki, o których mowa w art. 45 ust. 1 pkt 4, związane ze
zgłaszaniem incydentów;
propozycje do programu prac Grupy Współpracy;
dobre praktyki krajowe dotyczące podnoszenia świadomości, szkoleń, badań
i rozwoju z zakresu cyberbezpieczeństwa;
dobre praktyki w odniesieniu do identyfikowania operatorów usług
kluczowych, w tym w odniesieniu do występujących w dwóch lub większej
liczbie państw członkowskich Unii Europejskiej zależności dotyczących
ryzyka i incydentów.
Dane przekazywane Grupie Współpracy nie obejmują informacji, które
dotyczą bezpieczeństwa narodowego oraz porządku publicznego.
Pojedynczy Punkt Kontaktowy przekazuje organom właściwym do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK, CSIRT GOV, sektorowym
zespołom cyberbezpieczeństwa oraz innym organom władzy publicznej informacje
pochodzące z Grupy Współpracy dotyczące:
ocen krajowych strategii państw członkowskich Unii Europejskiej w zakresie
cyberbezpieczeństwa oraz skuteczności CSIRT, a także dobrych praktyk
w zakresie cyberbezpieczeństwa;
działań podjętych w odniesieniu do ćwiczeń dotyczących
cyberbezpieczeństwa, europejskich programów edukacyjnych i szkoleń,
w tym działań Agencji Unii Europejskiej do spraw Bezpieczeństwa Sieci
i Informacji (ENISA);
wytycznych o charakterze strategicznym dotyczących działalności Sieci
CSIRT;
dobrych praktyk w zakresie wymiany informacji związanych ze zgłaszaniem
w Unii Europejskiej incydentów poważnych przez operatorów usług
kluczowych i incydentów istotnych przez dostawców usług cyfrowych;
dobrych praktyk w krajach członkowskich Unii Europejskiej dotyczących
podnoszenia świadomości, szkolenia, zakresu badań i rozwoju w zakresie
cyberbezpieczeństwa;
dobrych praktyk w zakresie identyfikowania operatorów usług kluczowych
przez państwa członkowskie Unii Europejskiej, w tym w odniesieniu do
transgranicznych zależności, dotyczących ryzyka i incydentów. których mowa w art. 45 ust. 1 pkt 4, związane ze
zgłaszaniem incydentów;
propozycje do programu prac Grupy Współpracy;
dobre praktyki krajowe dotyczące podnoszenia świadomości, szkoleń, badań
i rozwoju z zakresu cyberbezpieczeństwa;
dobre praktyki w odniesieniu do identyfikowania podmiotów kluczowych lub
podmiotów ważnych, w tym w odniesieniu do występujących w dwóch lub
większej liczbie państw członkowskich Unii Europejskiej zależności
dotyczących ryzyka i incydentów.
Dane przekazywane Grupie Współpracy nie obejmują informacji, które
dotyczą bezpieczeństwa narodowego oraz porządku publicznego.
Pojedynczy Punkt Kontaktowy przekazuje organom właściwym do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT
sektorowym oraz innym organom władzy publicznej informacje pochodzące z
Grupy Współpracy dotyczące:
ocen krajowych strategii państw członkowskich Unii Europejskiej w zakresie
cyberbezpieczeństwa oraz skuteczności CSIRT, a także dobrych praktyk w
zakresie cyberbezpieczeństwa;
działań podjętych w odniesieniu do ćwiczeń dotyczących
cyberbezpieczeństwa, europejskich programów edukacyjnych i szkoleń, w
tym działań ENISA;
wytycznych o charakterze strategicznym dotyczących działalności Sieci
CSIRT;
dobrych praktyk w zakresie wymiany informacji związanych ze zgłaszaniem
w Unii Europejskiej incydentów poważnych przez podmioty kluczowe lub
podmioty ważne;
dobrych praktyk w krajach członkowskich Unii Europejskiej dotyczących
podnoszenia świadomości, szkolenia, zakresu badań i rozwoju w zakresie
cyberbezpieczeństwa;
dobrych praktyk w zakresie identyfikowania podmiotów kluczowych lub
podmiotów ważnych przez państwa członkowskie Unii Europejskiej, w tym
w odniesieniu do transgranicznych zależności, dotyczących ryzyka i
incydentów.
Pojedynczy Punkt Kontaktowy przekazuje ENISA aktualne dane z wykazu
dotyczące dostawców usług DNS, rejestrów nazw domen najwyższego poziomu
(TLD), dostawców chmury obliczeniowej, dostawców usługi centrum
przetwarzania danych, dostawców sieci dostarczania treści, dostawców usług
zarządzanych, dostawców usług zarządzanych w zakresie cyberbezpieczeństwa, jak
również dostawców internetowych platform handlowych, wyszukiwarek
internetowych i platform usług sieci społecznościowych.
Dane, o których mowa w ust. 4, obejmują:
nazwę (firmę) podmiotu;
główne miejsce prowadzenia działalności ustalone zgodnie z art. 5a ust. 3–6.
sektor, podsektor i rodzaj podmiotu;
siedzibę i adres;
adres poczty elektronicznej;
numer telefonu przyporządkowany do wykonywanej działalności;
informację o wyznaczeniu przedstawiciela wraz z danymi kontaktowymi, o
których mowa w art. 7 ust. 2 pkt 17 lit. a lub b;
adresy innych miejsc prowadzenia działalności na terenie Unii Europejskiej;
adres wyznaczonego przedstawiciela, jeśli został wyznaczony;
wskazanie państw członkowskich Unii Europejskiej, w których podmiot
świadczy usługi;
Pojedynczy Punkt Kontaktowy, co trzy miesiące, przedkłada ENISA
sprawozdanie podsumowujące, zawierające dane o:
incydentach poważnych;
incydentach;
cyberzagrożeniach;
potencjalnych zdarzeniach dla cyberbezpieczeństwa.
Organ właściwy do spraw cyberbezpieczeństwa dla sektora infrastruktury
cyfrowej, CSIRT sektorowy dla tego sektora oraz CSIRT MON, CSIRT NASK,
CSIRT GOV może, za pośrednictwem Pojedynczego Punktu Kontaktowego,
złożyć wniosek do ENISA o udostępnienie danych z rejestru dostawców usług
DNS, rejestrów nazw domen najwyższego poziomu (TLD), dostawców chmury
obliczeniowej, dostawców usług ośrodka przetwarzania danych, dostawców sieci
dostarczania treści, dostawców usług zarządzanych, dostawców usług
zarządzanych w zakresie cyberbezpieczeństwa, jak również dostawców
internetowych platform handlowych, wyszukiwarek internetowych i platform
usług sieci społecznościowych. We wniosku wskazuje się zakres żądanych danych.
Organy właściwe do spraw cyberbezpieczeństwa, Szef Agencji
Bezpieczeństwa Wewnętrznego, Minister Obrony Narodowej, minister właściwy
do spraw informatyzacji mogą, za pomocą Pojedynczego Punktu Kontaktowego,
zwrócić się do ENISA o udzielenie wsparcia przy rozwijaniu CSIRT sektorowych
oraz CSIRT MON, CSIRT NASK lub CSIRT GOV.
Art. 5.
zmieniony
Operatorem usługi kluczowej jest podmiot, o którym mowa
w załączniku nr 1 do ustawy, posiadający jednostkę organizacyjną na terytorium
Rzeczypospolitej Polskiej, wobec którego organ właściwy do spraw
cyberbezpieczeństwa wydał decyzję o uznaniu za operatora usługi kluczowej.
Sektory, podsektory oraz rodzaje podmiotów określa załącznik nr 1 do ustawy.
Organ właściwy do spraw cyberbezpieczeństwa wydaje decyzję o uznaniu
podmiotu za operatora usługi kluczowej, jeżeli:
podmiot świadczy usługę kluczową;
świadczenie tej usługi zależy od systemów informacyjnych;
incydent miałby istotny skutek zakłócający dla świadczenia usługi kluczowej
przez tego operatora.
Istotność skutku zakłócającego incydentu dla świadczenia usługi
kluczowej, o którym mowa w ust. 2 pkt 3, określana jest na podstawie progów
istotności skutku zakłócającego.
W przypadku gdy podmiot świadczy usługę kluczową w innych państwach
członkowskich Unii Europejskiej, organ właściwy do spraw cyberbezpieczeństwa
w toku postępowania administracyjnego, za pośrednictwem Pojedynczego Punktu
Kontaktowego, prowadzi konsultacje z tymi państwami w celu ustalenia, czy ten
podmiot został uznany w tych państwach za operatora usługi kluczowej.
Okresu na przeprowadzenie konsultacji, o których mowa w ust. 4, nie
wlicza się do terminów, o których mowa w art. 35 ustawy z dnia 14 czerwca 1960 r.
– Kodeks postępowania administracyjnego (Dz. U. z 2025 r. poz. 1691).
W stosunku do podmiotu, który przestał spełniać warunki, o których mowa
w ust. 1 i 2, organ właściwy do spraw cyberbezpieczeństwa wydaje decyzję
stwierdzającą wygaśnięcie decyzji o uznaniu za operatora usługi kluczowej.
Decyzje, o których mowa w ust. 2 i 6, podlegają natychmiastowemu
wykonaniu.
Podmiotem kluczowym jest:
osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca
osobowości prawnej wskazana w załączniku nr 1 do ustawy, która przewyższa
wymogi dla średniego przedsiębiorstwa określone w art. 2 ust. 1 załącznika I
do rozporządzenia Komisji (UE) nr 651/2014 z dnia 17 czerwca 2014 r.
uznającego niektóre rodzaje pomocy za zgodne z rynkiem wewnętrznym w
zastosowaniu art. 107 i 108 Traktatu (Dz. Urz. UE L 187 z 26.06.2014, str. 1, z
późn. zm.<sup>8)</sup>), zwanego dalej „rozporządzeniem 651/2014/UE”;
przedsiębiorca komunikacji elektronicznej, który co najmniej spełnia wymogi
dla średniego przedsiębiorcy określone w art. 2 ust. 1 załącznika I do
rozporządzenia 651/2014/UE lub je przewyższa;
dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, który co
najmniej spełnia wymogi dla małego albo średniego przedsiębiorcy
określone w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE lub je
przewyższa;
niezależnie od wielkości podmiotu:
dostawca usług DNS,
kwalifikowany dostawca usług zaufania w rozumieniu art. 3 pkt 20
rozporządzenia 910/2014,
podmiot krytyczny,
podmiot publiczny wskazany w załączniku nr 1 do ustawy w sektorze
podmioty publiczne,
podmiot zidentyfikowany jako podmiot kluczowy na podstawie art. 7l
ust. 2 pkt 1,
państwowa osoba prawna zidentyfikowana jako podmiot kluczowy na
podstawie art. 7m,
podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr
1 do ustawy z nazwy albo przez określenie jego rodzaju,
podmiot będący operatorem obiektu energetyki jądrowej, o którym
mowa w art. 2 pkt 2 ustawy z dnia 29 czerwca 2011 r. o przygotowaniu i
realizacji inwestycji w zakresie obiektów energetyki jądrowej oraz
inwestycji towarzyszących (Dz. U. z 2025 r. poz. 1156),
rejestr nazw domen najwyższego poziomu (TLD),
podmiot świadczący usługi rejestracji nazw domen.
Do podmiotów kluczowych lub podmiotów ważnych nie zalicza się służb
specjalnych w rozumieniu art. 11 ustawy z dnia 24 maja 2002 r. o Agencji
Bezpieczeństwa Wewnętrznego oraz Agencji Wywiadu (Dz. U. z 2025 r. poz. 902
i 1366 oraz z 2026 r. poz. 26), a także podmiotów podległych lub nadzorowanych
przez Ministra Obrony Narodowej.
Minister Obrony Narodowej wskaże, w drodze decyzji niepodlegającej
ogłoszeniu, jednostki jemu podległe lub przez niego nadzorowane, które uznaje się
za podmioty kluczowe lub podmioty ważne, oraz określi sektor lub sektory, a także
w razie potrzeby podsektor, do jakiego przypisuje dany podmiot.
Podmiotem ważnym jest:
osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca
osobowości prawnej wskazana w załączniku nr 1 do ustawy, która spełnia
wymogi dla średniego przedsiębiorcy określone w art. 2 ust. 1 załącznika I do
rozporządzenia 651/2014/UE oraz która nie jest podmiotem kluczowym;
osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca
osobowości prawnej wskazana w załączniku nr 2 do ustawy, która spełnia
wymogi dla średniego przedsiębiorcy określone w art. 2 ust. 1 załącznika I do
rozporządzenia 651/2014/UE lub przewyższa te wymogi oraz która nie jest
podmiotem kluczowym;
niekwalifikowany dostawca usług zaufania będący mikro-, małym lub
średnim przedsiębiorcą, o którym mowa w art. 2 ust. 1 załącznika I do
rozporządzenia 651/2014/UE;
przedsiębiorca komunikacji elektronicznej będący mikro- lub małym
przedsiębiorcą, o którym mowa w art. 2 ust. 2 i 3 załącznika I do
rozporządzenia 651/2014/UE;
podmiot będący inwestorem obiektu energetyki jądrowej, o którym mowa w
art. 2 pkt 2 ustawy z dnia 29 czerwca 2011 r. o przygotowaniu i realizacji
inwestycji w zakresie obiektów energetyki jądrowej oraz inwestycji
towarzyszących, który uzyskał decyzję zasadniczą, o której mowa w art. 3a
ust. 1 tej ustawy – niezależnie od jego wielkości;
podmiot zidentyfikowany jako podmiot ważny na podstawie art. 7l ust. 2 pkt
2;
podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr 2 do
ustawy z nazwy albo przez określenie jego rodzaju;
podmiot publiczny, który nie jest podmiotem kluczowym oraz jest
samorządową jednostką budżetową, samorządowym zakładem budżetowym,
samorządową instytucją kultury albo spółką wykonującą zadania o
charakterze użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia
20 grudnia 1996 r. o gospodarce komunalnej (Dz. U. z 2021 r. poz. 679), jeżeli
realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych.
Przy określaniu wymogów dla podmiotów, o których mowa w ust. 1 pkt 1–
3, ust. 2 pkt 1–4, nie stosuje się przepisu art. 3 ust. 4 załącznika I do rozporządzenia
651/2014/UE.
Jeżeli podmiot, o którym mowa w ust. 1, spełnia wymogi zarówno dla
podmiotu kluczowego, jak i dla podmiotu ważnego, to jest podmiotem kluczowym.
Jeżeli status podmiotu kluczowego lub podmiotu ważnego zależy od
wielkości podmiotu, to przesłanki uznania za podmiot kluczowy lub podmiot
ważny bada się według stanu na dzień sporządzenia sprawozdania finansowego.
Jeżeli podmiot spełnia wymogi do uznania za podmiot kluczowy, ponieważ
przewyższa kryteria dla średniego przedsiębiorstwa zgodnie z art. 6 ust. 2–4
załącznika I do rozporządzenia 651/2014/UE, ale jego system informacyjny jest
niezależny od systemów informacyjnych jego przedsiębiorstw powiązanych lub
przedsiębiorstw partnerskich lub nie świadczy on usług wspólnie z jego
przedsiębiorstwami powiązanymi lub przedsiębiorstwami partnerskimi, to nie jest
podmiotem kluczowym.
Jeżeli podmiot spełnia wymogi do uznania za podmiot ważny, ponieważ
spełnia kryteria dla średniego przedsiębiorstwa zgodnie z art. 6 ust. 2–4 załącznika
I do rozporządzenia 651/2014/UE, ale jego system informacyjny jest niezależny od
systemów informacyjnych jego przedsiębiorstw powiązanych lub przedsiębiorstw
partnerskich lub nie świadczy on usług wspólnie z jego przedsiębiorstwami
powiązanymi lub przedsiębiorstwami partnerskimi, to nie jest podmiotem ważnym.
Podmiot leczniczy, który nie jest przedsiębiorcą:
jest podmiotem ważnym, jeżeli zatrudnia od 50 do 249 osób;
jest podmiotem kluczowym, jeżeli zatrudnia co najmniej 250 osób.
Podmiot, o którym mowa w ust. 1 pkt 4 lit. h, staje się podmiotem
kluczowym z dniem:
uzyskania zezwolenia na eksploatację, o której mowa w art. 4 ust. 1 pkt 3
ustawy z dnia 29 listopada 2000 r. – Prawo atomowe (Dz. U. z 2026 r. poz. 1)
– w przypadku operatora składowiska odpadów promieniotwórczych;
uzyskania zezwolenia na eksploatację, o której mowa w art. 4 ust. 1 pkt 2
ustawy z dnia 29 listopada 2000 r. – Prawo atomowe, lub uzyskania koncesji
na wytwarzanie energii elektrycznej lub ciepła, o których mowa w art. 32 ust.
1 pkt 1 ustawy z dnia 10 kwietnia 1997 r. – Prawo energetyczne (Dz. U. z
2026 r. poz. 43), w zależności od tego, które zostanie uzyskane pierwsze – w
przypadku operatora elektrowni jądrowej;
uzyskania zezwolenia na eksploatację, o której mowa w art. 4 ust. 1 pkt 2
ustawy z dnia 29 listopada 2000 r. – Prawo atomowe, lub uzyskania koncesji
na wydobywanie kopalin, o której mowa w art. 22 ust. 1 pkt 2 ustawy z dnia
9 czerwca 2011 r. – Prawo geologiczne i górnicze (Dz. U. z 2026 r. poz. 69),
w zależności od tego, które zostanie uzyskane pierwsze – w przypadku
operatora zakładu do wydobywania rud uranu i toru ze złóż i do ich wstępnego
przetwarzania;
uzyskania zezwolenia na eksploatację, o której mowa w art. 4 ust. 1 pkt 2
ustawy z dnia 29 listopada 2000 r. – Prawo atomowe – w przypadku
operatorów pozostałych obiektów energetyki jądrowej.
Art. 50.
zmieniony
Pojedynczy Punkt Kontaktowy przekazuje Komisji Europejskiej:
niezwłocznie informacje o:wyznaczonych organach właściwych do spraw cyberbezpieczeństwa,
Pojedynczym Punkcie Kontaktowym, ich zadaniach oraz późniejszych
zmianach w tym zakresie,
przepisach dotyczących kar pieniężnych dotyczących krajowego
systemu cyberbezpieczeństwa;co 2 lata informacje umożliwiającedotycząceocenękrajowegowdrażaniasystemudyrektywycyberbezpieczeństwa,ParlamentuwEuropejskiego i Rady (UE) 2016/1148 zszczególności:
liczbędnia 6podmiotówlipca 2016kluczowychr. w sprawie
środków na rzecz wysokiego wspólnego poziomu bezpieczeństwa sieci
ipodzialesystemów informatycznych na terytorium Unii (Dz.Urz. UE Lposzczególne194sektory,z 19.07.2016, str.liczbę1),podmiotówobejmująceważnych w szczególności:
środki umożliwiające identyfikacjępodzialeoperatorównausługposzczególnekluczowych,sektory,wykaz rodzaje usług kluczowych,
liczbęzidentyfikowanychświadczonychoperatorówprzezusługpodmiotykluczowychkluczowew każdymlub podmiotysektorze, o którym mowa w załączniku nr 1 do ustawy, oraz wskazanieważne,ich znaczenia w odniesieniu do tegoprzepisy,sektora,
proginaistotnościpodstawieskutkuktórychzakłócającegopodmiotydlakluczoweświadczonejlubusługipodmiotykluczowejważnebrane pod uwagę przy kwalifikowaniu podmiotów jako operatorówzostałyusług
kluczowych;wskazane.
informacje o zadaniach CSIRT MON, CSIRT NASK i CSIRT GOV, w tym
oo
głównych elementach procedur postępowania wprzypadku wystąpienia
incydentu.
Pojedynczy Punkt Kontaktowy przekazuje Grupie Współpracy:
liczbę podmiotów kluczowych w podziale na poszczególne sektory;
liczbę podmiotów ważnych w podziale na poszczególne sektory.
Art. 51.
zmieniony
Minister Obrony Narodowej jest odpowiedzialny za:
współpracę Sił Zbrojnych Rzeczypospolitej Polskiej z właściwymi organami
Organizacji Traktatu Północnoatlantyckiego, Unii Europejskiej i organizacji
międzynarodowych wobszarze obrony narodowej wzakresie
cyberbezpieczeństwa;
zapewnienie zdolności Siłom Zbrojnym Rzeczypospolitej Polskiej w układzie
krajowym, sojuszniczym i koalicyjnym do prowadzenia działań militarnych
w przypadku zagrożenia cyberbezpieczeństwa cyberzagrożenia powodującegokoniecznośćdziałań obronnych;rozwijanie umiejętności Sił Zbrojnych Rzeczypospolitej Polskiej w zakresie
zapewnienia cyberbezpieczeństwa przez organizację specjalistycznych
przedsięwzięć szkoleniowych;
pozyskiwanie i rozwój narzędzi służących budowaniu zdolności zapewnienia
cyberbezpieczeństwa w Siłach Zbrojnych Rzeczypospolitej Polskiej;
kierowaniekoordynacjędziałaniamidziałańzwiązanymizwiązanych zobsługą incydentów wczasie stanu
wojennego;wojennego lub w czasie wojny, z zastrzeżeniem kompetencji NaczelnegoocenęDowódcywpływuSiłZbrojnych;
ocenę wpływu incydentów poważnych i krytycznych na system obronny
państwa;
ocenęcyberzagrożeń, w zakresie ich wpływu na system obronyobronnypaństwa;państwa orazocenęprzedstawianiezagrożeńwłaściwymcyberbezpieczeństwaorganom, w czasiestanuprzypadkuwojennegowprowadzeniaorazstanuprzedstawianiewojennegowłaściwymluborganomstanuwojny, propozycji dotyczących działań obronnych zobronnych;zastrzeżeniem kompetencji Naczelnego Dowódcy Sił Zbrojnych;
koordynację, we współpracy z ministrem właściwym do spraw wewnętrznych
i ministrem właściwym do spraw informatyzacji, realizacji zadań organów
administracji rządowej i jednostek samorządu terytorialnego w czasie stanu
wojennego lub w czasie wojny dotyczącychdziałańobronnychw przypadku
cyberzagrożeniazagrożeniaz zastrzeżeniem kompetencji Naczelnego Dowódcy Siłcyberbezpieczeństwa.Zbrojnych.
Art. 52.
zmieniony
Minister Obrony Narodowej prowadzi Narodowy Punkt Kontaktowy
do współpracy z Organizacją Traktatu Północnoatlantyckiego, do którego zadań
należy:
zapewnienie współpracy wobszarze obrony narodowej zwłaściwymi
organami Organizacji Traktatu Północnoatlantyckiego wzakresie
cyberbezpieczeństwa;
koordynacja działań wzakresie wzmacniania zdolności obronnychwprzypadku zagrożenia cyberbezpieczeństwa;cyberzagrożenia;
zapewnienie współpracy między narodowymi isojuszniczymi siłami
zbrojnymi w zakresie zapewnienia cyberbezpieczeństwa;
rozwijaniesystemówwymianyinformacjio zagrożeniach
cyberbezpieczeństwacyberzagrożeniach w obszarzeobrony narodowej;
udział wrealizacji celów Organizacji Traktatu Północnoatlantyckiegowobszarze cyberbezpieczeństwa i kryptologii.
Art. 52c.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw zagranicznych prowadzi i koordynuje
działalność dyplomatyczną w zakresie cyberbezpieczeństwa w stosunkach z
państwami trzecimi i organizacjami międzynarodowymi.
Art. 52d.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji przekazuje ministrowi
właściwemu do spraw zagranicznych, z wyłączeniem danych osobowych:
informacje, odebrane i wysyłane przez Pojedynczy Punkt Kontaktowy, o
wystąpieniu incydentu dotyczącego innych państw wraz z krótkim opisem i
wskazaniem wszystkich państw, których dotyczył incydent;
sprawozdanie, o którym mowa w art. 49 ust. 6;
informacje pochodzące z Grupy Współpracy, o których mowa w art. 49 ust. 3
pkt 4–6;
informacje, o których mowa w art. 49 ust. 1;
informacje, odebrane i wysyłane przez Pojedynczy Punkt Kontaktowy,
dotyczące sytuacji kryzysowych w cyberprzestrzeni.
Art. 52f.
dodany
Artykuł dodany nowelizacją.
Minister Obrony Narodowej pełni rolę organu odpowiedzialnego za
zarządzanie incydentami i zarządzanie kryzysowe w cyberbezpieczeństwie na dużą
skalę w wymiarze militarnym.
Art. 52h.
dodany
Artykuł dodany nowelizacją.
Organ odpowiedzialny za zarządzanie incydentami i zarządzanie
kryzysowe w cyberbezpieczeństwie na dużą skalę koordynuje działania organów
państwa zgodnie z Krajowym planem.
Art. 53.
zmieniony
Nadzór w zakresie stosowania przepisów ustawy sprawują:
minister właściwy do spraw informatyzacji w zakresie spełniania przez
podmioty świadczące usługi z zakresu cyberbezpieczeństwa wymogów,
o których mowa w art. 14 ust. 2;
organy właściwe do spraw cyberbezpieczeństwa w zakresie:
wykonywania przez operatorów usług kluczowych wynikających
z ustawy obowiązków dotyczących przeciwdziałania zagrożeniom
cyberbezpieczeństwa i zgłaszania incydentów poważnych,
spełniania przez dostawców usług cyfrowych wymogów bezpieczeństwa
świadczonych przez nich usług cyfrowych określonych
w rozporządzeniu wykonawczym 2018/151 oraz wykonywania
wynikających z ustawy obowiązków dotyczących zgłaszania incydentów
istotnych.
W ramach nadzoru, o którym mowa w ust. 1:
organ właściwy do spraw cyberbezpieczeństwa lub minister właściwy do
spraw informatyzacji prowadzi kontrole w zakresie, o którym mowa w ust. 1;
organ właściwy do spraw cyberbezpieczeństwa nakłada kary pieniężne na
operatorów usług kluczowych i dostawców usług cyfrowych.
W stosunku do dostawcy usług cyfrowych podjęcie czynności, o których
mowa w ust. 2, następuje po uzyskaniu dowodu, że dostawca usług cyfrowych nie
spełnia wymogów określonych w rozporządzeniu wykonawczym 2018/151 lub nie
wykonuje wynikających z ustawy obowiązków dotyczących zgłaszania
incydentów istotnych.
dotyczący stosowania przepisów ustawy sprawują organy
właściwe do spraw cyberbezpieczeństwa w zakresie wykonywania przez podmioty
kluczowe i podmioty ważne wynikających z ustawy obowiązków.
Środków, o których mowa w ust. 9, nie stosuje się do podmiotów
publicznych.
W przypadku wniesienia przez podmiot kluczowy skargi do sądu
administracyjnego, o której mowa w ust. 7 lub 8, środków, o których mowa w ust.
9, nie stosuje się do czasu rozstrzygnięcia sprawy przez ten sąd. Sąd rozstrzyga
sprawę w terminie miesiąca od dnia wniesienia skargi.
Organ właściwy do spraw cyberbezpieczeństwa, podejmując działania, o
których mowa w ust. 5 i 9, uwzględnia:
wagę naruszenia i znaczenie naruszonych przepisów ustawy, przy czym za
poważne naruszenie należy uznać:
powtarzające się naruszenie,
niezgłoszenie lub nieobsłużenie incydentów poważnych,
nieusunięcie uchybień zgodnie z wiążącymi nakazami organów
właściwych do spraw cyberbezpieczeństwa,
utrudnianie prowadzenia audytów lub działań monitorujących
nakazanych przez organ właściwy do spraw cyberbezpieczeństwa po
stwierdzeniu naruszenia,
dostarczanie nieprawdziwych lub rażąco niedokładnych informacji w
odniesieniu do środków zarządzania ryzykiem w cyberbezpieczeństwie
lub obowiązków zgłaszania incydentów poważnych;
czas trwania naruszenia;
wcześniejsze poważne naruszenia ze strony danego podmiotu;
spowodowane szkody majątkowe i niemajątkowe, w tym straty finansowe lub
gospodarcze, wpływ na inne usługi i liczbę użytkowników, których dotyka
incydent;
umyślny lub nieumyślny charakter czynu ze strony sprawcy naruszenia;
środki zastosowane przez podmiot, aby zapobiec szkodom majątkowym i
niemajątkowym lub je ograniczyć;
stopień współpracy podmiotu z organem właściwym do spraw
cyberbezpieczeństwa.
Organ właściwy do spraw cyberbezpieczeństwa przed zastosowaniem
środków, o których mowa w ust. 4, 5 i 9, oraz przed nałożeniem kary pieniężnej,
informuje podmiot kluczowy o wstępnych ustaleniach, które mogą prowadzić do
wydania decyzji lub podjęcia działań, o których mowa w ust. 4, 5 i 9, lub do
nałożenia kary pieniężnej. Informacja o wstępnych ustaleniach zawiera
szczegółowe uzasadnienie, potwierdzające zasadność zamiaru zastosowania
środków lub nałożenia kary pieniężnej.
Podmiot kluczowy może przedstawić swoje stanowisko niezwłocznie,
niepóźniej niż w terminie 7 dni od dnia poinformowania o wstępnych ustaleniach,
o których mowa w ust. 13.
Organ właściwy do spraw cyberbezpieczeństwa po przedstawieniu przez
podmiot kluczowy swojego stanowiska:
uwzględnia stanowisko tego podmiotu i odstępuje od zastosowania środków,
o których mowa w ust. 4, 5 lub 9, lub od nałożenia kary pieniężnej, oraz
informuje podmiot o tym fakcie;
odrzuca stanowisko tego podmiotu i stosuje środki, o których mowa w ust. 4,
5 lub 9, lub nakłada karę pieniężną, oraz informuje podmiot o tym fakcie wraz
ze szczegółowym uzasadnieniem przyczyn odrzucenia stanowiska podmiotu.
Organ właściwy do spraw cyberbezpieczeństwa może odstąpić od
poinformowania o wstępnych ustaleniach w przypadku, gdy utrudniłoby to
natychmiastowe działanie w celu zapobieżenia incydentom, reakcji na nie lub
mogłoby mieć niekorzystny wpływ na bezpieczeństwo państwa lub porządek
publiczny.
Organ właściwy do spraw cyberbezpieczeństwa sprawując nadzór w
stosunku do podmiotu ważnego stosuje przepisy ust. 2, 4, 5 pkt 1–5 i 7–8 oraz ust.
6–8 i 12–16.
W ramach nadzoru, o którym mowa w ust. 1, organ właściwy do spraw
cyberbezpieczeństwa w stosunku do podmiotów kluczowych może:
prowadzić kontrole, w tym doraźne, w siedzibie podmiotu, miejscu
wykonywania działalności gospodarczej lub zdalnie;
w drodze decyzji nałożyć na podmiot obowiązek przeprowadzania audytu, o
którym mowa w art. 15 ust. 1b, w szczególności w sytuacji wystąpienia
poważnego incydentu lub naruszenia przepisów ustawy;
zlecić CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowemu,
dokonanie oceny bezpieczeństwa systemu informacyjnego podmiotu
kluczowego;
wystąpić z wnioskiem o udzielenie informacji niezbędnych do oceny
środków, o których mowa w art. 8 ust. 1 pkt 2 i 5, a także zgodności danych i
informacji przekazanych przez podmiot do wykazu;
wystąpić z wnioskiem o udzielenie dostępu do danych, dokumentów i
informacji koniecznych do wykonywania nadzoru;
wystąpić z wnioskiem o przedstawienie dowodów realizacji wymogów, o
których mowa w art. 8 ust. 1.
Organy właściwe do spraw cyberbezpieczeństwa za pomocą działań
nadzorczych sprawują nadzór o charakterze:
prewencyjnym i następczym nad podmiotami kluczowymi;
następczym nad podmiotami ważnymi, w szczególności w przypadku
uzasadnionego podejrzenia, że zachodzi możliwość naruszenia przepisów
ustawy.
W przypadku uzasadnionego podejrzenia, że działania lub zaniechania
podmiotu kluczowego mogą naruszać przepisy ustawy, organ właściwy do spraw
cyberbezpieczeństwa kieruje do tego podmiotu pismo w formie elektronicznej z
ostrzeżeniem, w którym wskazuje czynności, jakie należy podjąć w celu
zapobieżenia lub zaprzestania naruszania przepisów ustawy oraz termin na ich
wykonanie.
W celu egzekwowania przepisów ustawy organ właściwy do spraw
cyberbezpieczeństwa w stosunku do podmiotów kluczowych, także wtedy gdy
podmiot kluczowy nie zastosował się do pisma z ostrzeżeniem, o którym mowa w
ust. 4, może:
nakazać podjęcie określonych czynności dotyczących obsługi incydentu;
nakazać, w drodze decyzji, zaniechanie naruszania przepisów ustawy;
nakazać, w drodze decyzji, zapewnienie zgodności systemu zarządzania
bezpieczeństwem informacji zgodnie z art. 8 ust. 1 pkt 2 lub zgodnie z art. 8
ust. 3 lub realizacji obowiązku zgłaszania incydentu poważnego;
nakazać, w drodze decyzji, poinformowanie, w określony przez niego sposób,
odbiorców usług tego podmiotu, których dotyczy poważne cyberzagrożenie,
o charakterze tego zagrożenia oraz o możliwych środkach ochronnych lub
naprawczych, jakie należy podjąć w reakcji na to zagrożenie;
nakazać, w drodze decyzji, wdrożenie, w określonym terminie, zaleceń
wydanych w wyniku audytu lub audytu, o którym mowa w art. 15 ust. 1b;
wyznaczyć, w drodze decyzji, na określony czas, niedłuższy niż miesiąc,
spośród osób zatrudnionych w urzędzie obsługującym ten organ, urzędnika
monitorującego do nadzorowania wykonywania obowiązków, o których
mowa w rozdziale 3, wskazując ściśle określone zadania, które urzędnik
monitorujący realizuje w tym czasie;
nakazać, w drodze decyzji, podanie do wiadomości publicznej informacji o
naruszeniach przepisów ustawy;
nakazać, w drodze decyzji wydanej w postępowaniu uproszczonym, o którym
mowa w rozdziale 14 ustawy z dnia 14 czerwca 1960 r. – Kodeks
postępowania administracyjnego, podanie do publicznej wiadomości
informacji o incydencie poważnym.
Organ właściwy do spraw cyberbezpieczeństwa, podejmując działania, o
których mowa w ust. 5, wyznacza podmiotowi kluczowemu termin, w którym
zobowiązuje ten podmiot do podjęcia określonych czynności, usunięcia uchybień
lub zapewnienia zgodności z wymogami określonymi przez organ.
Nakaz, o którym mowa w ust. 5 pkt 1, jest inną czynnością z zakresu
administracji publicznej, na którą przysługuje skarga do sądu administracyjnego i
wymaga uzasadnienia.
Postępowanie w sprawach, o którym mowa w ust. 5 pkt 2–8, jest
jednoinstancyjne, a na decyzję organu właściwego do spraw cyberbezpieczeństwa
przysługuje skarga do sądu administracyjnego.
Organ właściwy do spraw cyberbezpieczeństwa, w przypadku gdy podmiot
kluczowy nie zastosował się do nakazu, o którym mowa w ust. 5 pkt 1, lub
postanowień decyzji, o której mowa w ust. 5 pkt 2–8, może:
wstrzymać udzieloną temu podmiotowi koncesję albo ograniczyć jej zakres
do czasu usunięcia uchybień lub zaprzestania naruszeń lub
wstrzymać w całości albo w części działalność podmiotu kluczowego
wpisanego do rejestru działalności regulowanej, do czasu usunięcia uchybień
lub zaprzestania naruszeń, lub
wstrzymać zezwolenie na prowadzenie działalności gospodarczej wydane
podmiotowi kluczowemu albo ograniczyć zakres tego zezwolenia do czasu
usunięcia uchybień lub zaprzestania naruszeń, lub
wstrzymać w całości albo w części działalność podmiotu kluczowego,
wpisanego do Centralnej Ewidencji i Informacji o Działalności
Gospodarczej, do czasu usunięcia uchybień lub zaprzestania naruszeń, lub
wstrzymać w całości albo w części działalność podmiotu kluczowego,
wpisanego do rejestru przedsiębiorców Krajowego Rejestru Sądowego, do
czasu usunięcia uchybień lub zaprzestania naruszeń, lub
zakazać pełnienia w podmiocie kluczowym funkcji zarządczych przez
kierownika podmiotu do czasu usunięcia uchybień lub zaprzestania naruszeń,
o ile nie doprowadzi to do uniemożliwienia funkcjonowania podmiotu
kluczowego w zakresie, jaki jest niezbędny do usunięcia uchybień lub
zaprzestania naruszeń.
Art. 53a.
dodany
Artykuł dodany nowelizacją.
Organy właściwe do spraw cyberbezpieczeństwa mogą tworzyć,
samodzielnie lub wspólnie, metodyki nadzoru dotyczące prowadzenia nadzoru nad
podmiotami kluczowymi lub podmiotami ważnymi w zakresie stosowania
przepisów ustawy.
Metodyki nadzoru określają w szczególności:
zakres nadzoru;
sposób przeprowadzania nadzoru;
kryteria oceny.
W przypadku stworzenia metodyki nadzoru organy właściwe do spraw
cyberbezpieczeństwa co dwa lata oceniają skuteczność stosowania tej metodyki
nadzoru, w szczególności oceniając efektywność sprawowanego nadzoru.
Na podstawie oceny skuteczności organy właściwe do spraw
cyberbezpieczeństwa dokonują zmian w metodykach nadzoru.
Art. 53b.
dodany
Artykuł dodany nowelizacją.
Organy właściwe do spraw cyberbezpieczeństwa mogą ustalać
hierarchię priorytetów w sprawowaniu nadzoru w oparciu o metodykę nadzoru, o
której mowa w art. 53a ust. 1, uwzględniając w szczególności wyniki analizy
ryzyka dla konkretnego podmiotu kluczowego lub podmiotu ważnego.
Analiza ryzyka przeprowadzana jest przez organ właściwy do spraw
cyberbezpieczeństwa i uwzględnia w szczególności:
znaczenie usługi dla bezpieczeństwa narodowego i porządku publicznego;
wpływ usługi na gospodarkę i społeczeństwo;
prawdopodobieństwo wystąpienia incydentu w podmiocie nadzorowanym
oraz rodzaj tego incydentu;
potencjalne skutki incydentu takie jak straty finansowe, szkody wizerunkowe,
utrata danych osobowych lub zakłócenia w funkcjonowaniu systemów i
infrastruktury.
Art. 53c.
dodany
Artykuł dodany nowelizacją.
Żądanie, o którym mowa w ust. 1, sporządza się w postaci elektronicznej i
doręcza się w sposób określony w dziale I rozdziale 8 ustawy z dnia 14 czerwca
1960 r. – Kodeks postępowania administracyjnego albo przez system
teleinformatyczny, o którym mowa w art. 46 ust. 1 pkt 6.
Żądanie, o którym mowa w ust. 1, ma być proporcjonalne do celu, jakiemu
ma służyć, oraz zawierać:
wskazanie podmiotu kluczowego lub podmiotu ważnego, do którego jest
skierowane;
datę żądania;
wskazanie żądanych danych, informacji lub dokumentów oraz okresu, których
dotyczą;
wskazanie celu, jakiemu dane, informacje lub dokumenty mają służyć;
wskazanie terminu przekazania danych, informacji lub dokumentów
adekwatnego do zakresu tego żądania, niekrótszego niż 7 dni;
uzasadnienie żądania;
pouczenie o zagrożeniu karą za niespełnienie żądania, o którym mowa w ust.
Przepisy ust. 1–3 stosuje się odpowiednio do żądania udzielenia dostępu do
danych, dokumentów i informacji koniecznych do wykonania nadzoru oraz
dowodów realizacji wymogów, o których mowa w art. 8 ust. 1.
Art. 53d.
dodany
Artykuł dodany nowelizacją.
Urzędnik monitorujący, o którym mowa w art. 53 ust. 5 pkt 6, w
zakresie nadzorowania wykonywania przez podmiot kluczowy obowiązków, o
których mowa w rozdziale 3, jest uprawniony do:
swobodnego wstępu i poruszania się po terenie podmiotu kluczowego po
uzyskaniu przepustki, wydanej bezzwłocznie, której wydania nie można
odmówić;
wglądu do dokumentów dotyczących działalności podmiotu kluczowego;
przetwarzania danych osobowych w zakresie niezbędnym do realizacji celu
nadzoru;
żądania złożenia ustnych lub pisemnych wyjaśnień w sprawach dotyczących
zakresu nadzoru;
przeprowadzania oględzin urządzeń, nośników oraz systemów
informacyjnych, po wcześniejszym zawiadomieniu podmiotu kluczowego.
Urzędnik monitorujący, o którym mowa w art. 53 ust. 5 pkt 6, realizuje
powierzone mu zadania z zachowaniem przepisów o tajemnicy prawnie chronionej.
Do nadzorowania przez urzędnika monitorującego, o którym mowa w art.
53 ust. 5 pkt 6, wykonywania przez podmiot kluczowy obowiązków, o których
mowa w rozdziale 3, stosuje się przepis art. 58.
Zawiadomienie, o którym mowa w ust. 1 pkt 5, przekazuje się na adres do
doręczeń elektronicznych albo za pomocą systemu teleinformatycznego, o którym
mowa w art. 46 ust. 1, w terminie 1 dnia przed przeprowadzeniem oględzin.
Art. 53e.
dodany
Artykuł dodany nowelizacją.
Realizując uprawnienie, o którym mowa w art. 53 ust. 9, organ
właściwy do spraw cyberbezpieczeństwa wydaje decyzję, która zawiera:
dane podmiotu kluczowego lub kierownika podmiotu kluczowego;
rodzaj stwierdzonych uchybień lub naruszeń dokonanych przez podmiot
kluczowy lub kierownika podmiotu kluczowego;
podjęte dotychczas środki nadzorcze nad podmiotem kluczowym;
podstawę prawną i rodzaj środka określonego w art. 53 ust. 9;
termin stosowania tego środka;
uzasadnienie.
Postępowanie w sprawie stosowania i uchylania środków, o których mowa
w art. 53 ust. 9, jest jednoinstancyjne. Na decyzje, o których mowa w ust. 1 i 3–5,
podmiot kluczowy może wnieść skargę do sądu administracyjnego.
Organ właściwy do spraw cyberbezpieczeństwa publikuje na swojej
stronie podmiotowej Biuletynu Informacji Publicznej informację o zastosowaniu
wobec podmiotu kluczowego lub kierownika podmiotu kluczowego środków, o
których mowa w art. 53 ust. 9. Informacja zawiera:
dane podmiotu kluczowego lub imię i nazwisko kierownika tego podmiotu
kluczowego;
podstawę prawną i rodzaj zastosowanego środka, o którym mowa w art. 53
ust. 9;
wskazanie daty początkowej i końcowej okresu na jaki zastosowano środek;
wskazanie, czy wobec podmiotu kluczowego lub kierownika podmiotu
kluczowego ponownie zastosowano środek, a jeśli tak, to wskazanie nowej
daty końcowej stosowania tego środka.
Publikacja, o której mowa w ust. 11, nie obejmuje tajemnicy
przedsiębiorstwa.
Organ właściwy do spraw cyberbezpieczeństwa publikuje na swojej
stronie podmiotowej Biuletynu Informacji Publicznej informację o uchyleniu
decyzji, o której mowa w ust. 1.
Podmiot kluczowy, w okresie stosowania wobec niego środka, o którym
mowa w art. 53 ust. 9, nie może wykonywać działalności, której dotyczy ten środek.
W okresie stosowania środka, o którym mowa w art. 53 ust. 9, podmiot
kluczowy ma obowiązek niezwłocznie podjąć działania zmierzające jedynie do
usunięcia uchybień bądź zaprzestania naruszeń. W tym celu w szczególności może
składać oświadczenia woli i wiedzy, podejmować czynności procesowe w
postępowaniach, przedsiębrać czynności faktyczne, jeżeli nie stoją one w
sprzeczności z celem stosowanego środka lub nie zmierzają do jego obejścia.
W zakresie nieuregulowanym, a dotyczącym zawieszania, ograniczania i
wznawiania koncesji, zezwolenia na prowadzenie działalności gospodarczej lub
wstrzymania prowadzenia działalności gospodarczej zastosowanie mają przepisy
odrębne.
Termin stosowania środków, o których mowa w art. 53 ust. 9, określa się
przy uwzględnieniu kryteriów, o których mowa w art. 53 ust. 12. Środek nie może
być stosowany dłużej niż 14 dni od daty doręczenia decyzji o jego zastosowaniu.
W zależności od zastosowanego środka, jeżeli podmiot kluczowy usunął
uchybienia lub zaprzestał naruszania przepisów ustawy przed terminem
określonym w decyzji, uchyla się decyzję o zastosowaniu tego środka.
W przypadku powzięcia informacji, w szczególności na skutek stosowania
innych środków nadzorczych, określonych w art. 53 ust. 1, 4 i 5, że podmiot
kluczowy nie usunął wcześniej stwierdzonych uchybień lub w dalszym ciągu
narusza przepisy ustawy lub w przypadku, gdy podmiot kluczowy nie wykazał w
terminie, na jaki został zastosowany środek, że usunął uchybienia lub zaprzestał
naruszania przepisów ustawy, organ właściwy do spraw cyberbezpieczeństwa
ponownie wydaje decyzję o zastosowaniu środka określonego w art. 53 ust. 9 na
kolejny okres, niedłuższy niż 14 dni. Przepis ten stosuje się do czasu usunięcia
uchybień lub zaprzestania naruszeń przez podmiot kluczowy. W stosunku do
ponownej decyzji nie stosuje się przepisów art. 53 ust. 13–16.
Organ właściwy do spraw cyberbezpieczeństwa z urzędu lub na wniosek
podmiotu kluczowego uchyla decyzję, o której mowa w ust. 1, po usunięciu
uchybień lub zaprzestaniu naruszeń przez podmiot kluczowy.
Podmiot kluczowy może złożyć wniosek, o którym mowa w ust. 5, po
usunięciu uchybień lub zaprzestaniu naruszeń, przedstawiając dowody
potwierdzające zastosowanie się odpowiednio do nakazu, o którym mowa w art. 53
ust. 5 pkt 1, lub postanowień decyzji, o której mowa w art. 53 ust. 5 pkt 2–8.
Wniosek, o którym mowa w ust. 5, organ właściwy do spraw
cyberbezpieczeństwa rozpatruje niezwłocznie, niepóźniej niż w terminie 7 dni od
dnia jego otrzymania.
Czynności, o których mowa w ust. 3 i 5, organ dokonuje w formie decyzji.
Decyzja, o której mowa w ust. 1, jest wykonalna z dniem jej doręczenia
podmiotowi kluczowemu. Decyzje, o których mowa w ust. 3, 4 i 5, są natychmiast
wykonalne.
Art. 53f.
dodany
Artykuł dodany nowelizacją.
Organy właściwe do spraw cyberbezpieczeństwa mogą wspólnie
sprawować nadzór, w tym wspólnie prowadzić kontrolę, nad podmiotami
kluczowymi lub podmiotami ważnymi.
Organy właściwe do spraw cyberbezpieczeństwa, sprawując wspólnie
nadzór, w tym prowadząc kontrolę, mogą wyznaczyć wiodący organ właściwy do
spraw cyberbezpieczeństwa.
Organy właściwe do spraw cyberbezpieczeństwa informują się wzajemnie
o zamiarze wszczęcia kontroli w podmiocie, nad którym wspólnie sprawują nadzór.
Przepisy ust. 1–3 stosuje się odpowiednio do współpracy organów
właściwych do spraw cyberbezpieczeństwa i organów właściwych do spraw
podmiotów krytycznych w przypadku, gdy nadzór jest sprawowany nad podmiotem
kluczowym będącym podmiotem krytycznym.
Art. 54.
uchylony
Artykuł uchylony nowelizacją.
Do kontroli, której zakres określony jest w art. 53 ust. 1 pkt 1,
stosuje się przepisy rozdziału 5 ustawy z dnia 6 marca 2018 r. – Prawo
przedsiębiorców.
Do kontroli, której zakres określony jest w art. 53 ust. 1 pkt 2, realizowanej
wobec podmiotów:
będących przedsiębiorcami stosuje się przepisy rozdziału 5 ustawy z dnia
6 marca 2018 r. – Prawo przedsiębiorców;
niebędących przedsiębiorcami stosuje się przepisy ustawy z dnia 15 lipca
2011 r. o kontroli w administracji rządowej określające zasady i tryb
przeprowadzania kontroli.
Art. 56.
uchylony
Artykuł uchylony nowelizacją.
Kontrolowane podmioty będące przedsiębiorcami zapewniają
osobie prowadzącej czynności kontrolne warunki niezbędne do sprawnego
przeprowadzenia kontroli, w szczególności przez zapewnienie niezwłocznego
przedstawienia żądanych dokumentów, terminowego udzielania ustnych
i pisemnych wyjaśnień w sprawach objętych kontrolą, udostępniania niezbędnych
urządzeń technicznych, a także sporządzania we własnym zakresie kopii lub
wydruków dokumentów oraz informacji zgromadzonych na nośnikach,
w urządzeniach lub w systemach informacyjnych.
Podmiot kontrolowany dokonuje potwierdzenia za zgodność z oryginałem
sporządzonych kopii lub wydruków, o których mowa w ust. 1. W przypadku
odmowy potwierdzenia za zgodność z oryginałem potwierdza je osoba prowadząca
czynności kontrolne, o czym czyni wzmiankę w protokole kontroli.
Art. 58.
uchylony
Artykuł uchylony nowelizacją.
Osoba prowadząca czynności kontrolne wobec podmiotów
będących przedsiębiorcami przedstawia przebieg przeprowadzonej kontroli
w protokole kontroli.
Protokół kontroli zawiera:
wskazanie nazwy albo imienia i nazwiska oraz adresu podmiotu
kontrolowanego;
imię i nazwisko osoby reprezentującej podmiot kontrolowany oraz nazwę
organu reprezentującego ten podmiot;
imię i nazwisko, stanowisko oraz numer upoważnienia osoby prowadzącej
czynności kontrolne;
datę rozpoczęcia i zakończenia czynności kontrolnych;
określenie przedmiotu i zakresu kontroli;
opis stanu faktycznego ustalonego w toku kontroli oraz inne informacje
mające istotne znaczenie dla przeprowadzonej kontroli, w tym zakres,
przyczyny i skutki stwierdzonych nieprawidłowości;
wyszczególnienie załączników.
Protokół kontroli podpisują osoba prowadząca czynności kontrolne oraz
osoba reprezentująca podmiot kontrolowany.
Przed podpisaniem protokołu podmiot kontrolowany może, w terminie
7 dni od dnia przedstawienia mu go do podpisu, złożyć pisemne zastrzeżenia do
tego protokołu.
W razie zgłoszenia zastrzeżeń osoba prowadząca czynności kontrolne
dokonuje ich analizy i w razie potrzeby podejmuje dodatkowe czynności kontrolne,
a w przypadku stwierdzenia zasadności zastrzeżeń zmienia lub uzupełnia
odpowiednią część protokołu w formie aneksu do protokołu.
W razie nieuwzględnienia zastrzeżeń w całości lub w części osoba
prowadząca czynności kontrolne informuje podmiot kontrolowany na piśmie.
O odmowie podpisania protokołu osoba prowadząca czynności kontrolne
czyni w protokole wzmiankę zawierającą datę jej dokonania.
Protokół w postaci papierowej sporządza się w dwóch egzemplarzach,
z których jeden pozostawia się podmiotowi kontrolowanemu, a w przypadku
protokołu sporządzonego w postaci elektronicznej doręcza się go podmiotowi
kontrolowanemu.
Art. 59.
zmieniony
Jeżelinapodstawieinformacjizgromadzonychw protokole
kontrolitokukontroli
organ właściwy do spraw cyberbezpieczeństwa lub minister właściwy do
spraw informatyzacji uzna, że mogło dojść do naruszeniaprzepisów ustawy przezpodmiotkontrolowany,przekazujezaleceniapokontrolne
wzywającedotyczącedo usunięcianieprawidłowości. Organ właściwy do sprawcyberbezpieczeństwa wskazuje termin usunięcia tych nieprawidłowości,
uwzględniając zakres i rodzaj naruszeń.
Od zaleceń pokontrolnych nie przysługują środki odwoławcze.
Podmiot kontrolowany, wwyznaczonym terminie, informuje organ
właściwydosprawcyberbezpieczeństwa lub ministra właściwego do spraw
informatyzacji o sposobie wykonania zaleceń.
Art. 59b.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa udziela pomocy
organom innych państw członkowskich Unii Europejskiej w sprawowaniu nadzoru
nad podmiotami kluczowymi lub podmiotami ważnymi, których systemy
informacyjne znajdują się na terytorium Rzeczypospolitej Polskiej.
Organ właściwy do spraw cyberbezpieczeństwa może, za pośrednictwem
Pojedynczego Punktu Kontaktowego, zwracać się do organów innych państw
członkowskich Unii Europejskiej o przeprowadzenie czynności nadzorczych nad
podmiotami kluczowymi lub podmiotami ważnymi, świadczącymi usługi na
terytorium Rzeczypospolitej Polskiej, których siedziba, zarząd lub systemy
informacyjne znajdują się na terytorium innego państwa członkowskiego Unii
Europejskiej.
Organ właściwy do spraw cyberbezpieczeństwa odmawia udzielenia
pomocy, o której mowa w ust. 1, jeżeli:
nie jest właściwy w sprawie;
żądana pomoc jest nieproporcjonalna do realizowanych przez organ zadań z
zakresu nadzoru;
organ innego państwa członkowskiego Unii Europejskiej żąda udostępnienia
informacji lub dokumentów, których udostępnienie narusza podstawowy
interes bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego lub
obronności.
Przed odmową udzielenia pomocy organ właściwy do spraw
cyberbezpieczeństwa konsultuje się z wnioskującym o udzielenie pomocy organem
innego państwa, a także z Komisją Europejską i ENISA, jeśli żąda tego państwo
członkowskie Unii Europejskiej.
Organ właściwy do spraw cyberbezpieczeństwa może prowadzić wspólne
czynności nadzorcze z organem innego państwa członkowskiego Unii
Europejskiej.
Organy właściwe do spraw cyberbezpieczeństwa współpracują za
pośrednictwem Pojedynczego Punktu Kontaktowego z organami innych państw
członkowskich Unii Europejskiej właściwych do stosowania rozporządzenia
2022/2554.
Organy właściwe do spraw cyberbezpieczeństwa informują forum nadzoru,
o którym mowa w art. 32 ust. 1 rozporządzenia 2022/2554, jeżeli podejmują
czynności nadzorcze wobec podmiotu kluczowego, który został wyznaczony jako
kluczowy dostawca usług ICT zgodnie z art. 31 rozporządzenia 2022/2554.
Art. 59c.
dodany
Artykuł dodany nowelizacją.
W przypadkach uzasadnionych charakterem sprawy lub pilnością
przeprowadzenia czynności kontrolnych wynikających z ochrony bezpieczeństwa
państwa lub bezpieczeństwa i porządku publicznego lub w przypadku potrzeby
realizacji wzajemnej pomocy, o której mowa w art. 59b ust. 1, lub potrzeby
sprawdzenia, czy podmiot kluczowy usunął uchybienia lub zaprzestał dokonywania
naruszeń, można zarządzić przeprowadzenie kontroli doraźnej, o której mowa w
art. 53 ust. 2 pkt 1.
Kontrola doraźna, o której mowa w art. 53 ust. 2 pkt 1, może być zarządzona
w szczególności w razie potrzeby:
sprawdzenia informacji uzyskanej od urzędnika monitorującego, o którym
mowa w art. 53 ust. 5 pkt 6, że podmiot kluczowy może naruszać przepisy
ustawy;
sprawdzenia, w celu podjęcia działań na podstawie art. 53e ust. 4 i 5, czy
podmiot kluczowy usunął uchybienia lub zaprzestał dokonywania naruszeń;
sprawdzenia wykonania zaleceń pokontrolnych, wykonania decyzji albo
postanowień nakazujących usunięcie naruszeń prawa w związku z
przeprowadzoną kontrolą.
Kontrolę doraźną, o której mowa w art. 53 ust. 2 pkt 1, prowadzi się zgodnie
z przepisami dotyczącymi kontroli na zasadach ogólnych. Do podmiotów
kontrolowanych niebędących przedsiębiorcami nie stosuje się przepisów
dotyczących programu kontroli i sporządzania wystąpienia pokontrolnego.
Kontrola doraźna, o której mowa w art. 53 ust. 2 pkt 1, może być
prowadzona także wtedy, gdy nie było możliwości wcześniejszego powiadomienia
podmiotu kontrolowanego o terminie przeprowadzenia kontroli. Uzasadnienie
przyczyny braku powiadomienia o zamiarze wszczęcia kontroli umieszcza się w
sprawozdaniu z kontroli albo protokole kontroli.
Kontrola doraźna, o której mowa w art. 53 ust. 2 pkt 1, kończy się
sporządzeniem:
sprawozdania z kontroli – w przypadku jednostek samorządu terytorialnego
oraz podmiotów niebędących przedsiębiorcami,
protokołu kontroli – w przypadku podmiotów będących przedsiębiorcami
– zawierającymi opis ustalonego stanu faktycznego oraz jego ocenę, a także, w
razie potrzeby, zalecenia lub wnioski wzywające do usunięcia nieprawidłowości
lub usprawnienia funkcjonowania podmiotu kontrolowanego. Sprawozdanie z
kontroli albo protokół kontroli podpisuje kierownik komórki do spraw kontroli w
organie właściwym do spraw cyberbezpieczeństwa.
Kierownik podmiotu kontrolowanego w terminie 3 dni roboczych od dnia
otrzymania sprawozdania z kontroli albo protokołu kontroli, o których mowa w ust.
5, ma prawo przedstawić do niego stanowisko. Nie wstrzymuje to realizacji ustaleń
kontroli doraźnej.
Jeżeli w toku kontroli doraźnej, o której mowa w art. 53 ust. 2 pkt 1, zostaną
ujawnione okoliczności wskazujące na naruszenia przepisów ustawy, które
wykraczają poza zakres tej kontroli, kontrolę w dalszej części przeprowadza się na
zasadach ogólnych z zastosowaniem przepisów art. 54–59b.
Do kontroli doraźnej, o której mowa w art. 53 ust. 2 pkt 1, w zakresie
nieuregulowanym niniejszą ustawą w stosunku do podmiotów będących
przedsiębiorcami stosuje się odpowiednio przepisy ustawy z dnia 6 marca 2018 r. –
Prawo przedsiębiorców, a w przypadku jednostek samorządu terytorialnego oraz
podmiotów niebędących przedsiębiorcami – przepisy ustawy z dnia 15 lipca 2011
r. o kontroli w administracji rządowej. Przepisów art. 47 ust. 1 i 2 oraz art. 54 ust.
1 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców nie stosuje się.
Art. 5a.
dodany
Artykuł dodany nowelizacją.
Podmiot kluczowy lub podmiot ważny podlegają obowiązkom
wynikającym z ustawy, jeżeli mają miejsce zamieszkania na terytorium
Rzeczypospolitej Polskiej lub prowadzą działalność na terytorium
Rzeczypospolitej Polskiej przez swoje siedziby, oddziały lub w ramach działalności
transgranicznej.
Ustawę stosuje się do podmiotów publicznych niezależnie od miejsca ich
siedziby.
Przedsiębiorca komunikacji elektronicznej podlega obowiązkom
wynikającym z ustawy, jeżeli świadczy usługi na terytorium Rzeczypospolitej
Polskiej.
Dostawca usług DNS, rejestr nazw domen najwyższego poziomu (TLD),
podmiot świadczący usługi rejestracji nazw domen, dostawca chmury
obliczeniowej, dostawca usługi centrum przetwarzania danych, dostawca sieci
dostarczania treści, dostawca usług zarządzanych, dostawca usług zarządzanych w
zakresie cyberbezpieczeństwa, dostawca internetowej platformy handlowej,
dostawca wyszukiwarki internetowej oraz dostawca platformy usług sieci
społecznościowych świadczący usługi na terytorium Rzeczypospolitej Polskiej
podlega obowiązkom wynikającym z ustawy, jeżeli Rzeczpospolita Polska jest
głównym miejscem prowadzenia działalności przez ten podmiot.
Głównym miejscem prowadzenia działalności jest państwo członkowskie
Unii Europejskiej, w którym ma siedzibę kierownik podmiotu podejmujący decyzje
w sprawie systemu zarządzania bezpieczeństwem informacji, o którym mowa w
art. 8 ust. 1.
W przypadku gdy nie można ustalić, czy kierownik podmiotu podejmujący
decyzje w sprawie systemu zarządzania bezpieczeństwem informacji ma siedzibę
w państwie członkowskim Unii Europejskiej, to głównym miejscem prowadzenia
działalności jest państwo członkowskie Unii Europejskiej, w którym są realizowane
zadania związane z systemem zarządzania bezpieczeństwem informacji, o których
mowa w art. 8 ust. 1.
W przypadku gdy informacji, o której mowa w ust. 5, również nie można
ustalić, to głównym miejscem prowadzenia działalności jest państwo członkowskie
Unii Europejskiej, w którym podmiot, o którym mowa w ust. 3, ma największą
liczbę osób zatrudnionych w odniesieniu do innych państw członkowskich Unii
Europejskiej.
Podmiot, o którym mowa w ust. 3, który nie posiada jednostki
organizacyjnej w jednym z państw członkowskich Unii Europejskiej, ale oferuje
swoje usługi na terytorium Rzeczypospolitej Polskiej, wyznacza przedstawiciela
posiadającego jednostkę organizacyjną na terytorium Rzeczypospolitej Polskiej, o
ile nie wyznaczył przedstawiciela posiadającego jednostkę organizacyjną w innym
państwie członkowskim Unii Europejskiej.
Przedstawicielem, o którym mowa w ust. 7, może być osoba fizyczna, osoba
prawna albo jednostka organizacyjna nieposiadająca osobowości prawnej,
ustanowiona na terytorium Rzeczypospolitej Polskiej lub w innym państwie
członkowskim Unii Europejskiej, wyznaczona do występowania w imieniu
podmiotu wskazanego w ust. 1, który nie posiada jednostki organizacyjnej w
jednym z państw członkowskich Unii Europejskiej, do którego organ właściwy do
spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK, CSIRT GOV lub
CSIRT sektorowy może się zwrócić w związku z obowiązkami podmiotu
wynikającymi z ustawy.
Podmiot, o którym mowa w ust. 3, który nie posiada jednostki
organizacyjnej w jednym z państw członkowskich Unii Europejskiej, ale oferuje
swoje usługi na terytorium Rzeczypospolitej Polskiej, podlega właściwości
polskiego organu właściwego do spraw cyberbezpieczeństwa, jeżeli wyznaczył
przedstawiciela posiadającego jednostkę organizacyjną na terytorium
Rzeczypospolitej Polskiej.
Art. 6.
zmieniony
Rada Ministrów określi, w drodze rozporządzenia:
wykaz usług kluczowych, o których mowa w art. 5 ust. 2 pkt 1, kierując się
przyporządkowaniem usługi kluczowej do danego sektora, podsektora
i rodzaju podmiotu wymienionych w załączniku nr 1 do ustawy oraz
znaczeniem usługi dla utrzymania krytycznej działalności społecznej lub
gospodarczej;
progi istotności skutku zakłócającego incydentu dla świadczenia usług
kluczowych, wymienionych w wykazie usług kluczowych, uwzględniając:
liczbę użytkowników zależnych od usługi kluczowej świadczonej przez
dany podmiot,
zależność innych sektorów, o których mowa w załączniku nr 1 do
ustawy, od usługi świadczonej przez ten podmiot,
wpływ, jaki mógłby mieć incydent, ze względu na jego skalę i czas
trwania, na działalność gospodarczą i społeczną lub bezpieczeństwo
publiczne,
udział podmiotu świadczącego usługę kluczową w rynku,
zasięg geograficzny obszaru, którego mógłby dotyczyć incydent,
zdolność podmiotu do utrzymywania wystarczającego poziomu
świadczenia usługi kluczowej, przy uwzględnieniu dostępności
alternatywnych sposobów jej świadczenia,
inne czynniki charakterystyczne dla danego sektora lub podsektora,
jeżeli występują
– kierując się potrzebą zapewnienia ochrony przed zagrożeniem życia lub
zdrowia ludzi, znacznymi stratami majątkowymi oraz obniżeniem jakości
świadczonej usługi kluczowej.(uchylony)
Art. 60.
uchylony
Artykuł uchylony nowelizacją.
Koordynowanie działań i realizowanie polityki rządu w zakresie
zapewnienia cyberbezpieczeństwa w Rzeczypospolitej Polskiej powierza się
Pełnomocnikowi.
Art. 61.
zmieniony
Pełnomocnika powołuje i odwołuje Prezes Rady Ministrów.
Pełnomocnik podlega Radzie Ministrów.
Pełnomocnikiem jest minister,ministersekretarzwłaściwydo spraw informatyzacji, sekretarz
stanu albo podsekretarz stanu.stanu w urzędzie obsługującym ministra właściwego do
spraw informatyzacji.
Obsługę merytoryczną, organizacyjno-prawną, techniczną i kancelaryjno-
-biurową Pełnomocnika zapewnia ministerstwo albo inny urząd administracji
rządowej, w którym powołano Pełnomocnika.
Art. 62.
zmieniony
W ramach koordynowania działań i realizowania polityki rządu
w zakresie zapewnienia cyberbezpieczeństwa do zadań Pełnomocnika należy:
analiza i ocena funkcjonowania krajowego systemu cyberbezpieczeństwa na
podstawie zagregowanych danych i wskaźników opracowanych z udziałem
organów administracji publicznej, organów właściwych do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK i CSIRT GOV;
nadzór nad procesem zarządzania ryzykiem krajowego systemu
cyberbezpieczeństwa z wykorzystaniem zagregowanych danych
i wskaźników opracowanych z udziałem organów właściwych do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK i CSIRT GOV;
opiniowanie dokumentów rządowych, w tym projektów aktów prawnych,
mających wpływ na realizację zadań z zakresu cyberbezpieczeństwa;
upowszechnianie nowych rozwiązań i inicjowanie działań w zakresie
zapewnienia cyberbezpieczeństwa na poziomie krajowym;
inicjowanie krajowych ćwiczeń w zakresie cyberbezpieczeństwa;
wydawanie rekomendacji dotyczących stosowania urządzeń informatycznych
lub oprogramowania na wniosek CSIRT.
Do zadań Pełnomocnika wykonywanych w porozumieniu z właściwymi
ministrami należy również:
współpraca w sprawach związanych z cyberbezpieczeństwem z innymi
państwami, organizacjami oraz instytucjami międzynarodowymi;
podejmowanie działań mających na celu wspieranie badań naukowych
i rozwój technologii z zakresu cyberbezpieczeństwa;
podejmowanie działań mających na celu podnoszenie świadomości
społeczeństwa w zakresie zagrożeń cyberbezpieczeństwa i bezpiecznego
korzystania z Internetu.
w
zakresie zapewnienia cyberbezpieczeństwa do zadań Pełnomocnika należy:
analiza i ocena funkcjonowania krajowego systemu cyberbezpieczeństwa na
podstawie zagregowanych danych i wskaźników opracowanych z udziałem
organów administracji publicznej, organów właściwych do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK CSIRT GOV i CSIRT
sektorowych;
nadzór nad procesem zarządzania ryzykiem krajowego systemu
cyberbezpieczeństwa z wykorzystaniem zagregowanych danych i
wskaźników opracowanych z udziałem organów właściwych do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK i CSIRT GOV;
opiniowanie dokumentów rządowych, w tym projektów aktów prawnych,
mających wpływ na realizację zadań z zakresu cyberbezpieczeństwa;
upowszechnianie nowych rozwiązań i inicjowanie działań w zakresie
zapewnienia cyberbezpieczeństwa na poziomie krajowym;
inicjowanie krajowych ćwiczeń w zakresie cyberbezpieczeństwa;
wydawanie rekomendacji dotyczących stosowania urządzeń informatycznych
lub oprogramowania na wniosek CSIRT.
W przypadku nieobecności sekretarza PCOC jego obowiązki wykonuje
zastępca sekretarza PCOC.
Obsługę PCOC zapewnia ministerstwo lub inny urząd administracji
rządowej obsługujący Pełnomocnika.
Pełnomocnik określi, w drodze zarządzenia, tryb pracy PCOC, mając na
uwadze charakter zadań PCOC oraz konieczność zapewnienia jego sprawnej pracy.
Zarządzenie jest publikowane na stronie podmiotowej Biuletynu
Informacji Publicznej Pełnomocnika.
W skład PCOC wchodzą:
Pełnomocnik;
sekretarz PCOC;
przedstawiciele:
ministra – członka Rady Ministrów właściwego do spraw
koordynowania działalności służb specjalnych, jeżeli został powołany,
ministra właściwego do spraw informatyzacji,
ministra właściwego do spraw wewnętrznych,
ministra właściwego do spraw zagranicznych,
Ministra Obrony Narodowej,
Ministra Sprawiedliwości,
Szefa Kancelarii Prezesa Rady Ministrów,
organów właściwych do spraw cyberbezpieczeństwa,
CSIRT GOV,
CSIRT MON,
CSIRT NASK,
CSIRT sektorowych,
Dowódcy Komponentu Wojsk Obrony Cyberprzestrzeni,
dyrektora Rządowego Centrum Bezpieczeństwa,
Komendanta Centralnego Biura Zwalczania Cyberprzestępczości,
Komendanta Głównego Policji,
Komendanta Służby Ochrony Państwa,
Komendanta Głównego Straży Granicznej,
Prokuratora Krajowego,
Szefa Agencji Bezpieczeństwa Wewnętrznego,
Szefa Agencji Wywiadu,
Szefa Służby Kontrwywiadu Wojskowego,
Szefa Służby Wywiadu Wojskowego.
Prezydent Rzeczypospolitej Polskiej może skierować do udziału w pracach
PCOC swojego przedstawiciela.
Na posiedzenia PCOC mogą być zapraszani przedstawiciele podmiotów
kluczowych, podmiotów ważnych lub innych podmiotów, jeżeli wymaga tego
temat spotkania.
Posiedzeniu PCOC przewodniczy Pełnomocnik.
Do zadań PCOC należy:
wymiana informacji na temat cyberzagrożeń, incydentów i podatności na
poziomie krajowym;
wymiana informacji o wynikach szacowania ryzyka związanego z
ujawnionymi cyberzagrożeniami oraz zaistniałymi incydentami;
wymiana informacji o przeprowadzanych badaniach, o których mowa w art.
33 ust. 1;
wymiana informacji dotyczących sytuacji kryzysowych w cyberprzestrzeni;
przygotowywanie bieżących informacji na temat sytuacji w cyberprzestrzeni
dla Pełnomocnika;
wymiana informacji dotycząca procesów i współpracy międzynarodowej w
zakresie bezpieczeństwa w cyberprzestrzeni.
Sekretarz PCOC organizuje pracę PCOC i w tym zakresie może
występować do CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowych
oraz organów administracji rządowej o przedstawienie informacji niezbędnych w
sprawach rozpatrywanych przez PCOC.
Sekretarza PCOC powołuje Pełnomocnik spośród osób spełniających
wymagania określone w przepisach o ochronie informacji niejawnych w zakresie
dostępu do informacji niejawnych o klauzuli „tajne”. Sekretarza PCOC odwołuje
Pełnomocnik.
Sekretarz PCOC może powołać swojego zastępcę spośród osób
spełniających wymagania określone w ust. 8. Zastępcę sekretarza PCOC odwołuje
sekretarz PCOC.
Art. 63.
uchylony
Artykuł uchylony nowelizacją.
Pełnomocnik opracowuje i przedkłada Radzie Ministrów
w terminie do dnia 31 marca każdego roku sprawozdanie za poprzedni rok
kalendarzowy zawierające informacje o prowadzonej działalności w zakresie
zapewnienia cyberbezpieczeństwa na poziomie krajowym.
Pełnomocnik może przekazywać Radzie Ministrów wnioski oraz
rekomendacje dotyczące działań, które powinny podejmować podmioty krajowego
systemu cyberbezpieczeństwa w celu zapewnienia cyberbezpieczeństwa na
poziomie krajowym i przeciwdziałania zagrożeniom w tym zakresie.
Art. 64.
zmieniony
Przy Radzie Ministrów działa Kolegium, jako organ opiniodawczo-
-doradczy wsprawach cyberbezpieczeństwa oraz działalności wtym zakresie
CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowych zespołów
cyberbezpieczeństwa iorganówwłaściwych do spraw cyberbezpieczeństwa.
Art. 65.
zmieniony
Do zadań Kolegium należy wyrażanie opinii w sprawach:
kierunków i planów na rzecz przeciwdziałania zagrożeniom
cyberbezpieczeństwa;
planowanych do ustalenia przez Prezesa Urzędu Komunikacji Elektronicznej
w projekcie rozstrzygnięcia decyzji w sprawie rezerwacji częstotliwości, o
którym mowa w art. 110 ust. 2 ustawy z dnia 12 lipca 2024 r. – Prawo
komunikacji elektronicznej, jeżeli rezerwacja będzie obejmować co najmniej
30 % obszaru kraju i jest dokonywana bez przeprowadzenia postępowania
selekcyjnego, o którym mowa w art. 104 ust. 3 tej ustawy, lub po
przeprowadzeniu przetargu lub aukcji, o których mowa w art. 104 ust. 3 pkt 2
tej ustawy;
wykonywania przez CSIRT MON, CSIRT NASK, Szefa Agencji
Bezpieczeństwa Wewnętrznego realizującego zadania w ramach CSIRT
GOV, sektorowe zespoły cyberbezpieczeństwa i organy właściwe do spraw
cyberbezpieczeństwa powierzonych im zadań zgodnie z kierunkami i planami
na rzecz przeciwdziałania zagrożeniom cyberbezpieczeństwa;
współdziałania organów prowadzących lub nadzorujących CSIRT MON,
CSIRT GOV i CSIRT NASK;
współdziałania podmiotów CSIRT MON, CSIRT NASK, Szefa Agencji
Bezpieczeństwa Wewnętrznego oraz ministra – członka Rady Ministrów
właściwego do spraw koordynowania działalności służb specjalnych,
sektorowych zespołów cyberbezpieczeństwa i organów właściwych do spraw
cyberbezpieczeństwa;
organizacji wymiany informacji istotnych dla cyberbezpieczeństwa
i międzynarodowej pozycji Rzeczypospolitej Polskiej między organami
administracji rządowej;
wniosków CSIRT MON, CSIRT NASK lub CSIRT GOV w sprawie
rekomendacji dotyczących stosowania urządzeń informatycznych lub
oprogramowania;
wniosków o przyznanie świadczenia teleinformatycznego, o którym mowa
w art. 5 ustawy z dnia 2 grudnia 2021 r. o szczególnych zasadach
wynagradzania osób realizujących zadania z zakresu cyberbezpieczeństwa
(Dz. U. z 2024 r. poz. 1662 oraz z 2025 r. poz. 1017) w zakresie maksymalnej
kwoty prognozowanych kosztów, związanych z przyznaniem świadczenia
teleinformatycznego;
współdziałania zespołów CSIRT MON, CSIRT GOV i CSIRT NASK oraz
Komisji Nadzoru Finansowego w zakresie działalności operatorów usług
kluczowych działających w sektorze bankowym i infrastruktury rynków
finansowych.
Opinia w sprawie projektu rozstrzygnięcia decyzji, o której mowa
w ust. 1 pkt 1a, wydawana jest przez Kolegium w terminie 14 dni od dnia
otrzymania projektu przekazanego do zaopiniowania przez Prezesa Urzędu
Komunikacji Elektronicznej.
Do zadań Kolegium należy opracowywanie rekomendacji dla i planów na rzecz przeciwdziałania cyberzagrożeniom;
planowanych do ustalenia przez Prezesa Urzędu Komunikacji Elektronicznej
w projekcie rozstrzygnięcia decyzji w sprawie rezerwacji częstotliwości, o
którym mowa w art. 110 ust. 2 ustawy z dnia 12 lipca 2024 r. – Prawo
komunikacji elektronicznej, jeżeli rezerwacja będzie obejmować co najmniej
30 % obszaru kraju i jest dokonywana bez przeprowadzenia postępowania
selekcyjnego, o którym mowa w art. 104 ust. 3 tej ustawy, lub po
przeprowadzeniu przetargu lub aukcji, o których mowa w art. 104 ust. 3 pkt 2
tej ustawy;
wykonywania przez CSIRT MON, CSIRT NASK, Szefa Agencji
Bezpieczeństwa Wewnętrznego realizującego zadania w ramach CSIRT
GOV, CSIRT sektorowe i organy właściwe do spraw cyberbezpieczeństwa
powierzonych im zadań zgodnie z kierunkami i planami na rzecz
przeciwdziałania cyberzagrożeniom;
współdziałania organów prowadzących lub nadzorujących CSIRT MON,
CSIRT GOV, CSIRT NASK i CSIRT sektorowych;
współdziałania podmiotów CSIRT MON, CSIRT NASK, Szefa Agencji
Bezpieczeństwa Wewnętrznego oraz ministra – członka Rady Ministrów
właściwego do spraw koordynowania działalności służb specjalnych, CSIRT
sektorowych i organów właściwych do spraw cyberbezpieczeństwa;
organizacji wymiany informacji istotnych dla cyberbezpieczeństwa i
międzynarodowej pozycji Rzeczypospolitej Polskiej między organami
administracji rządowej;
wniosków CSIRT MON, CSIRT NASK lub CSIRT GOV w sprawie
rekomendacji dotyczących stosowania urządzeń informatycznych lub
oprogramowania;
wniosków o przyznanie świadczenia teleinformatycznego, o którym mowa w
art. 5 ustawy z dnia 2 grudnia 2021 r. o szczególnych zasadach wynagradzania
osób realizujących zadania z zakresu cyberbezpieczeństwa (Dz. U. z 2024 r.
poz. 1662 oraz z 2025 r. poz. 1017) w zakresie maksymalnej kwoty
prognozowanych kosztów, związanych z przyznaniem świadczenia
teleinformatycznego;
współdziałania zespołów CSIRT MON, CSIRT NASK, CSIRT GOV i CSIRT
sektorowego w sektorze bankowości i infrastruktury rynków finansowych
oraz właściwego organu w rozumieniu rozporządzenia 2022/2554, w zakresie
działalności podmiotów finansowych będących podmiotami kluczowymi lub
podmiotami ważnymi;
decyzji w sprawie uznania dostawcy sprzętu lub oprogramowania za dostawcę
wysokiego ryzyka.
Opinia w sprawie projektu rozstrzygnięcia decyzji, o której mowa w ust.
1 pkt 1a, wydawana jest przez Kolegium w terminie 14 dni od dnia otrzymania
projektu przekazanego do zaopiniowania przez Prezesa Urzędu Komunikacji
Elektronicznej.
Do zadań Kolegium należy opracowywanie rekomendacji dla Prezesa Rady
Ministrów dotyczących działań w zakresie zapewnienia cyberbezpieczeństwa na
poziomie krajowym, o których mowa w art. 67.
Art. 65a.
dodany
Artykuł dodany nowelizacją.
Przewodniczący Kolegium, działając z urzędu lub na wniosek
innego członka Kolegium, może zlecić CSIRT MON, CSIRT NASK lub CSIRT
GOV przeprowadzenie analizy dotyczącej wpływu konkretnych produktów ICT,
usług ICT lub procesów ICT na bezpieczeństwo usług świadczonych przez
podmioty określone w art. 67b ust. 1, uwzględniającej informacje przekazane przez
państwa członkowskie Unii Europejskiej lub organy Unii Europejskiej i
Organizacji Traktatu Północnoatlantyckiego oraz przekazane przez sektor
prywatny.
Przewodniczący Kolegium, działając z urzędu lub na wniosek członka
Kolegium, może zlecić CSIRT MON, CSIRT NASK lub CSIRT GOV,
przeprowadzenie analizy dotyczącej trybu i zakresu, w jakim dostawca sprzętu lub
oprogramowania, o którym mowa w art. 67b ust. 1, sprawuje nadzór nad procesem
wytwarzania i dostarczania produktów ICT, usług ICT lub procesów ICT.
Zadania, o których mowa w ust. 1 i 2, są wykonywane w ramach ustawowych
zadań odpowiednio CSIRT MON, CSIRT NASK lub CSIRT GOV.
Art. 66.
zmieniony
W skład Kolegium wchodzą:
przewodniczący Kolegium – Prezes Rady Ministrów;
Pełnomocnik;
sekretarz Kolegium;
członkowie Kolegium:
minister właściwy do spraw wewnętrznych,
minister właściwy do spraw informatyzacji,
Minister Obrony Narodowej,
minister właściwy do spraw zagranicznych,
Szef Kancelarii Prezesa Rady Ministrów,
Szef Biura Bezpieczeństwa Narodowego, jeżeli został wyznaczony przez
Prezydenta Rzeczypospolitej Polskiej,
minister – członek Rady Ministrów właściwy do spraw koordynowania
działalności służb specjalnych lub osoba przez niego upoważniona
w randze sekretarza stanu albo podsekretarza stanu, a jeżeli minister –
członek Rady Ministrów właściwy do spraw koordynowania działalności
służb specjalnych nie został wyznaczony – Szef Agencji Bezpieczeństwa
Wewnętrznego.
Prezes Rady Ministrów może upoważnić Pełnomocnika do pełnienia
funkcji przewodniczącego Kolegium.
Członkowie Kolegium, o których mowa w ust. 1 pkt 4 lit. a–e, mogą być
zastępowani przez upoważnionych przedstawicieli w randze sekretarza stanu lub
podsekretarza stanu.
W posiedzeniach Kolegium uczestniczą również:
Dyrektor Rządowego Centrum Bezpieczeństwa;
Szef Agencji Bezpieczeństwa Wewnętrznego albo jego zastępca;
Szef Służby Kontrwywiadu Wojskowego albo jego zastępca;
Dyrektor Naukowej i Akademickiej Sieci Komputerowej – Państwowego
Instytutu Badawczego;
Przewodniczący Komisji Nadzoru Finansowego.
Przewodniczący Kolegium:
zwołuje posiedzenia Kolegium;
może zapraszać do udziału w posiedzeniach Kolegium przewodniczących
właściwych komisji sejmowych, przedstawicieli organów państwowych,
przedstawicieli organów właściwych do spraw cyberbezpieczeństwa oraz inne
osoby, których uczestnictwo jest niezbędne ze względu na tematykę obrad.
Sekretarza Kolegium powołuje Prezes Rady Ministrów spośród osób
spełniających wymagania określone w przepisach o ochronie informacji
niejawnych w zakresie dostępu do informacji niejawnych o klauzuli „tajne”.
Sekretarza Kolegium odwołuje Prezes Rady Ministrów.
Sekretarz Kolegium organizuje pracę Kolegium i w tym zakresie może
występować do CSIRT MON, CSIRT GOV, CSIRT NASK, sektorowych zespołów
cyberbezpieczeństwa, organów właściwych do spraw cyberbezpieczeństwa oraz
organów administracji rządowej o przedstawienie informacji niezbędnych
w sprawach rozpatrywanych przez Kolegium.
Obsługę Kolegium zapewnia ministerstwo lub inny urząd administracji
rządowej, który obsługuje Pełnomocnika.
Rada Ministrów określi, w
minister właściwy do spraw zagranicznych,
Szef Kancelarii Prezesa Rady Ministrów,
Szef Biura Bezpieczeństwa Narodowego, jeżeli został wyznaczony przez
Prezydenta Rzeczypospolitej Polskiej,
minister – członek Rady Ministrów właściwy do spraw koordynowania
działalności służb specjalnych lub osoba przez niego upoważniona w
randze sekretarza stanu albo podsekretarza stanu, a jeżeli minister –
członek Rady Ministrów właściwy do spraw koordynowania działalności
służb specjalnych nie został wyznaczony – Szef Agencji Bezpieczeństwa
Wewnętrznego,
organy właściwe do spraw cyberbezpieczeństwa.
Prezes Rady Ministrów może upoważnić Pełnomocnika do pełnienia
funkcji przewodniczącego Kolegium.
Członkowie Kolegium, o których mowa w ust. 1 pkt 4 lit. a–e oraz lit. h,
mogą być zastępowani przez upoważnionych przedstawicieli w randze sekretarza
stanu, podsekretarza stanu, wiceprezesa urzędu lub zastępcy przewodniczącego.
W posiedzeniach Kolegium uczestniczą również:
dyrektor Rządowego Centrum Bezpieczeństwa albo jego zastępca;
Szef Agencji Bezpieczeństwa Wewnętrznego albo jego zastępca;
Szef Służby Kontrwywiadu Wojskowego albo jego zastępca;
Dyrektor Naukowej i Akademickiej Sieci Komputerowej – Państwowego
Instytutu Badawczego;
Przewodniczący Komisji Nadzoru Finansowego;
Dowódca Komponentu Wojsk Obrony Cyberprzestrzeni albo jego zastępca;
Prokurator Generalny albo jego zastępca;
Szef Agencji Wywiadu albo jego zastępca;
Szef Służby Wywiadu Wojskowego albo jego zastępca.
Przewodniczący Kolegium:
zwołuje posiedzenia Kolegium;
może zapraszać do udziału w posiedzeniach Kolegium przewodniczących
właściwych komisji sejmowych, przedstawicieli organów państwowych,
przedstawicieli organów właściwych do spraw cyberbezpieczeństwa oraz inne
osoby, których uczestnictwo jest niezbędne ze względu na tematykę obrad;
może pisemnie wnioskować o przeprowadzenie badania, o którym mowa w
art. 33 ust. 1;
może zlecić CSIRT MON, CSIRT NASK lub CSIRT GOV, przeprowadzenie
analizy dotyczącej wpływu konkretnych produktów ICT, usług ICT lub
procesów ICT na bezpieczeństwo usług, o której mowa w art. 65a ust. 1;
może zlecić CSIRT MON, CSIRT NASK lub CSIRT GOV, przeprowadzenie
analizy dotyczącej trybu i zakresu, w jakim dostawca sprawuje nadzór nad
procesem wytwarzania i dostarczania produktów ICT, usług ICT lub
procesów ICT, o której mowa w art. 65a ust. 2;
może wnioskować o wszczęcie postępowania w sprawie uznania dostawcy
sprzętu lub oprogramowania za dostawcę wysokiego ryzyka, o którym mowa
w art. 67b ust. 1;
powołuje zespół opiniujący, o którym mowa w art. 67b ust. 13 pkt 1, oraz
wskazuje przedstawicieli członków Kolegium wchodzących w jego skład;
rozstrzyga spór, o którym mowa w art. 67b ust. 13 pkt 3, wskazując
właściwego członka zespołu opiniującego.
Kolegium przyjmuje i rozpatruje sprawy na posiedzeniu albo w drodze
korespondencyjnego uzgodnienia stanowisk (tryb obiegowy).
Sekretarza Kolegium powołuje Prezes Rady Ministrów spośród osób
spełniających wymagania określone w przepisach o ochronie informacji
niejawnych w zakresie dostępu do informacji niejawnych o klauzuli „tajne”.
Sekretarza Kolegium odwołuje Prezes Rady Ministrów.
Sekretarz Kolegium organizuje pracę Kolegium i w tym zakresie może
występować do CSIRT MON, CSIRT GOV, CSIRT NASK, CSIRT sektorowych,
organów właściwych do spraw cyberbezpieczeństwa oraz organów administracji
rządowej o przedstawienie informacji niezbędnych w sprawach rozpatrywanych
przez Kolegium.
Sekretarz Kolegium może powołać swojego zastępcę spośród osób
spełniających wymagania określone w ust. 6. Zastępcę sekretarza Kolegium
odwołuje sekretarz Kolegium.
W przypadku nieobecności sekretarza Kolegium jego obowiązki
wykonuje zastępca sekretarza Kolegium, w tym zastępuje go na posiedzeniu
Kolegium.
Obsługę Kolegium zapewnia ministerstwo lub inny urząd administracji
rządowej, który obsługuje Pełnomocnika.
Rada Ministrów określi, w drodze rozporządzenia, szczegółowy zakres
działania oraz tryb pracy Kolegium, mając na uwadze charakter zadań Kolegium
oraz konieczność zapewnienia jego sprawnej pracy.
Art. 67c.
dodany
Artykuł dodany nowelizacją.
W przypadku wydania decyzji, o której mowa w art. 67b ust. 15,
podmioty, o których mowa w art. 67b ust. 1:
nie wprowadzają do użytkowania typów produktów ICT, rodzajów usług ICT
i konkretnych procesów ICT w zakresie objętym decyzją, dostarczanych przez
dostawcę wysokiego ryzyka;
wycofują z użytkowania typy produktów ICT, rodzaje usług ICT i konkretne
procesy ICT w zakresie objętym decyzją dostarczanych przez dostawcę
wysokiego ryzyka niepóźniej niż w terminie 7 lat od dnia ogłoszenia decyzji,
o której mowa w art. 67b ust. 15, w Dzienniku Urzędowym Rzeczypospolitej
Polskiej „Monitor Polski”.
Przedsiębiorcy telekomunikacyjni, o których mowa w art. 67b ust. 1 pkt 2,
wycofują w ciągu 4 lat od dnia ogłoszenia decyzji, o której mowa w art. 67b ust.
15, typy produktów ICT, rodzaje usług ICT, konkretne procesy ICT wskazane w
decyzji i określone w wykazie kategorii funkcji krytycznych dla bezpieczeństwa
sieci i usług w załączniku nr 3 do ustawy.
Do czasu wycofania sprzętu lub oprogramowania, o którym mowa w ust. 1
pkt 2 oraz w ust. 2, dopuszcza się użytkowanie dotychczas posiadanych typów
produktów ICT, rodzajów usług ICT i konkretnych procesów ICT w zakresie
objętym decyzją, dostarczanych przez dostawcę wysokiego ryzyka, w zakresie
naprawy, modernizacji, wymiany elementu lub aktualizacji, jeżeli jest to niezbędne
dla zapewnienia odpowiedniej jakości i ciągłości świadczonych usług, w
szczególności dokonywania niezbędnych napraw awarii lub uszkodzeń.
Podmioty, o których mowa w art. 67b ust. 1, do których stosuje się ustawę
z dnia 11 września 2019 r. – Prawo zamówień publicznych (Dz. U. z 2024 r. poz.
1320, z późn. zm.<sup>16)</sup>), nie mogą nabywać typów produktów ICT, rodzajów usług
ICT lub konkretnych procesów ICT określonych w decyzji, o której mowa w art.
67b ust. 15.
W przypadku gdy podmioty, o których mowa w art. 67b ust. 1, do których
stosuje się ustawę z dnia 11 września 2019 r. – Prawo zamówień publicznych,
nabyły, w drodze zamówienia publicznego, przed dniem ogłoszenia decyzji, o której
mowa w art. 67b ust. 15, produkt ICT, usługę ICT lub proces ICT określone w tej
decyzji, mogą korzystać z tych produktów, usług lub procesów niedłużej niż 7 lat
od dnia ogłoszenia decyzji, o której mowa w art. 67b ust. 15, w Dzienniku
Urzędowym Rzeczypospolitej Polskiej „Monitor Polski”, a w przypadku
produktów ICT, usług ICT lub procesów ICT wykorzystywanych do wykonywania
funkcji krytycznych określonych w załączniku nr 3 do ustawy, niedłużej niż 4 lata
od dnia ogłoszenia decyzji, o której mowa w art. 67b ust. 15.
Art. 67e.
dodany
Artykuł dodany nowelizacją.
Sąd administracyjny rozpatruje skargę na decyzję, o której mowa
w art. 67b ust. 15, na posiedzeniu niejawnym w składzie trzech sędziów.
Odpis sentencji wyroku z uzasadnieniem doręcza się wyłącznie ministrowi
właściwemu do spraw informatyzacji. Skarżącemu doręcza się odpis wyroku z tą
częścią uzasadnienia, która nie zawiera informacji niejawnych w rozumieniu
przepisów o ochronie informacji niejawnych.
Art. 67j.
dodany
Artykuł dodany nowelizacją.
Do Narodowego Banku Polskiego nie stosuje się przepisów art.
67b, art. 67f oraz art. 67g.
Minister właściwy do spraw informatyzacji przekazuje niezwłocznie
Prezesowi Narodowego Banku Polskiego informacje o decyzjach wydanych na
podstawie art. 67b ust. 15 oraz art. 67f ust. 1.
Art. 69.
zmieniony
Strategia określa:
cele strategiczne i cele szczegółowe oraz środki organizacyjne i regulacyjne,
służące ich realizacji;
mechanizmokreślasłużącyceleokreśleniustrategiczneistotnychorazzasobówodpowiednieiśrodki
polityczneszacowaniaryzyka
związanego z cyberbezpieczeństwem;
zasady współpracy między sektorem publicznym i regulacyjne,prywatnym;
podmioty zaangażowane we wdrażanie i realizację Strategii;
środkimającesłużącekoordynacji i wymianie informacji pomiędzy organami
właściwymi w sprawach cyberbezpieczeństwa a właściwymi organami na
podstawieceludyrektywyosiągnięcie2022/2557na temat ryzyka, cyberzagrożeń i
incydentów,utrzymanie wysokiegoa także ryzyka, zagrożeń i incydentów poza cyberprzestrzeniąpoziomuoraz wykonywania zadań nadzorczych;
działaniacyberbezpieczeństwa.wStrategiazakresieobejmujezwiększeniasektory,ogólnegopoziomu wiedzy obywateli o
cyberbezpieczeństwie;
cele i sposób realizacji interesów cyberbezpieczeństwa krajowego w
wymiarzektórychmiędzynarodowym.
Przy opracowaniu strategii uwzględnia się:
rozwiązania dotyczące cyberbezpieczeństwa w łańcuchu dostaw produktów
ICT,mowausług ICT i procesów ICT wykorzystywanych przez podmioty doświadczenia usług;
rozwiązania wspierające aktywne działania w załącznikucyberprzestrzeni.
rozwiązania dotyczące uwzględniania w zamówieniach publicznych
wymogównrzwiązanych1zcyberbezpieczeństwem w odniesieniu do ustawy,produktów
ICT,usługiusługcyfroweICTi procesów ICT oraz podmiotyspecyfikacjipubliczne,tychowymogówktórychna potrzebymowatakichzamówień, w art.tym4wpktodniesieniu7–15.do certyfikacji cyberbezpieczeństwa,Strategiaszyfrowania oraz wykorzystywania produktów z zakresu
cyberbezpieczeństwauwzględniaopartychwnaszczególności:otwartym oprogramowaniu;celerozwiązaniadotyczące zarządzania podatnościami, obejmujące promowanie i
ułatwianiepriorytetyskoordynowanegowujawnianiazakresiepodatnościcyberbezpieczeństwa;
podmiotynazaangażowanepodstawieweart.wdrażanie12iust.
1realizacjędyrektywyStrategii;2022/2555;środkiutrzymaniesłużąceogólnejrealizacjidostępności,celówintegralnościStrategii;i poufności publicznego rdzeniaokreślenieotwartegośrodkówInternetu, w zakresietym,gotowości,wreagowaniastosownychprzypadkach, cyberbezpieczeństwa
podmorskich kabli komunikacyjnych;
promowanie rozwoju i przywracaniaintegracjistanuodpowiednich zaawansowanych technologiinormalnego,służących wdrożeniu najnowocześniejszych środków zarządzania ryzykiem w
cyberbezpieczeństwie;
kształceniei szkolenia w dziedzinie cyberbezpieczeństwa, umiejętności z
zakresutymcyberbezpieczeństwa, rozwój i promocję kwalifikacji rynkowych w
zakresie cyberbezpieczeństwa w przemyśle, podnoszenie świadomości oraz
inicjatywyzasadybadawczo-rozwojowe,współpracyamiędzytakżesektoremwytycznepublicznymdotyczące dobrychpraktyk i prywatnym;
podejściekontrolidowocenyzakresieryzyka;higieny cyfrowej;działaniawspieranieodnosząceinstytucjisięakademickichdoiprogramównaukowych,edukacyjnych,winformacyjnychopracowywaniu,usprawnianiu i propagowaniu wprowadzania narzędzi z zakresu
cyberbezpieczeństwaszkoleniowychorazdotyczącychbezpiecznejcyberbezpieczeństwa;infrastruktury sieciowej;działaniazapewnienieodnosząceodpowiednichsięprocedurdoorazplanównarzędzibadawczo-rozwojowychsłużącychwymianie
informacji;
rozwiązania wzmacniające podstawowy poziom cyberodporności i higieny
cyfrowej małych i średnich przedsiębiorstw;
Strategia obejmuje sektory, o których mowa w zakresiezałącznikach nr 1 i 2 docyberbezpieczeństwa.ustawy.
Strategia jest realizowana w oparciu o plan działań uwzględniający w
szczególności koszty realizacji i źródła finansowania działań określonych w
Strategii, a także podmioty odpowiedzialne i planowany termin realizacji
poszczególnychustalanadziałań.Plan działań stanowi załącznik do Strategii.
Strategia jest przyjmowana na okres pięcioletni z możliwością
wprowadzaniaw niej zmian na okrespodstawiepięcioletniwynikówzprzeglądumożliwościąiwprowadzeniaoceny, o którychzmianmowa w okresie jejart.obowiązywania.71.
Art. 7.
zmieniony
Minister właściwy do spraw informatyzacji prowadzi wykaz
operatorów usług kluczowych.
Wykaz operatorów usług kluczowych zawiera:
nazwę (firmę) operatora usługi kluczowej;
datę wykreślenia z wykazu operatorów usług kluczowych.
sektor, podsektor i rodzaj podmiotu;
siedzibę i adres;
numer identyfikacji podatkowej (NIP), jeżeli został nadany;
numer we właściwym rejestrze, jeżeli został nadany;
nazwę usługi kluczowej, zgodną z wykazem usług kluczowych;
datę rozpoczęcia świadczenia usługi kluczowej;
informację określającą, w których państwach członkowskich Unii
Europejskiej podmiot został uznany za operatora usługi kluczowej;
datę zakończenia świadczenia usługi kluczowej;
Wpisanie do wykazu operatorów usług kluczowych i wykreślenie z tego
wykazu następuje na wniosek organu właściwego do spraw cyberbezpieczeństwa
złożony niezwłocznie po wydaniu decyzji o uznaniu za operatora usługi kluczowej
albo decyzji stwierdzającej wygaśnięcie decyzji o uznaniu za operatora usługi
kluczowej. Wniosek zawiera dane, o których mowa w ust. 2 pkt 1–9.
Zmiana danych w wykazie operatorów usług kluczowych następuje na
wniosek organu właściwego do spraw cyberbezpieczeństwa, złożony nie później
niż w terminie 6 miesięcy od zmiany tych danych.
Wnioski, o których mowa w ust. 3 i 4, sporządza się w postaci
elektronicznej i opatruje kwalifikowanym podpisem elektronicznym albo
podpisem potwierdzonym profilem zaufanym ePUAP.
Wpisanie do wykazu operatorów usług kluczowych i wykreślenie z tego
wykazu oraz zmiana danych w wykazie operatorów usług kluczowych jest
czynnością materialno-techniczną.
Dane z wykazu operatorów usług kluczowych minister właściwy do spraw
informatyzacji udostępnia CSIRT MON, CSIRT NASK i CSIRT GOV oraz
sektorowemu zespołowi cyberbezpieczeństwa w zakresie sektora lub podsektora,
dla którego został ustanowiony, a także operatorowi usługi kluczowej w zakresie
go dotyczącym.
Dane z wykazu operatorów usług kluczowych, w zakresie niezbędnym do
realizacji ich ustawowych zadań, minister właściwy do spraw informatyzacji
udostępnia, na wniosek, następującym podmiotom:
organom właściwym do spraw cyberbezpieczeństwa;
organom Krajowej Administracji Skarbowej;
dyrektorowi Rządowego Centrum Bezpieczeństwa;
Służbie Ochrony Państwa.
Policji;
Żandarmerii Wojskowej;
Straży Granicznej;
Centralnemu Biuru Antykorupcyjnemu;
Agencji Bezpieczeństwa Wewnętrznego oraz Agencji Wywiadu;
Służbie Kontrwywiadu Wojskowego oraz Służbie Wywiadu Wojskowego;
sądom;
prokuraturze; Wykaz podmiotów kluczowych i podmiotów ważnych, zwany dalej
„wykazem”, jest prowadzony w celu:
identyfikacji podmiotów kluczowych i podmiotów ważnych;
zapewnienia wymiany informacji w zakresie cyberbezpieczeństwa, w tym o
incydentach, podatnościach i cyberzagrożeniach między podmiotami
kluczowymi i podmiotami ważnymi a CSIRT MON, CSIRT NASK, CSIRT
GOV, CSIRT sektorowymi i organami właściwymi do spraw
cyberbezpieczeństwa;
umożliwienia prowadzenia czynności nadzorczych nad podmiotami
kluczowymi i podmiotami ważnymi.
Wykaz zawiera:
nazwę (firmę) podmiotu kluczowego lub podmiotu ważnego;
domeny internetowe wykorzystywane przez podmiot kluczowy lub podmiot
ważny w sposób ciągły;
dane osób do kontaktu z podmiotami z krajowego systemu
cyberbezpieczeństwa zawierające: imię i nazwisko, numer telefonu
służbowego oraz adres służbowej poczty elektronicznej, a w przypadku
osoby, która będzie pełnić rolę administratora konta podmiotu w systemie
teleinformatycznym, o którym mowa w art. 46 ust. 1, dodatkowo numer
PESEL lub niepowtarzalny identyfikator środka identyfikacji elektronicznej,
o którym mowa w aktach wykonawczych Komisji Europejskiej, wydanych na
podstawie art. 12 ust. 8 rozporządzenia 910/2014;
numer telefonu przyporządkowany do wykonywanej działalności;
deklarację podmiotu kluczowego lub podmiotu ważnego, czy spełnia kryteria
mikroprzedsiębiorcy, małego przedsiębiorcy, średniego przedsiębiorcy, o
którym mowa w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE,
albo przekracza te kryteria, a w przypadku podmiotu leczniczego, który nie
jest przedsiębiorcą, oraz urzędu gminy – deklarację wskazującą liczbę osób
zatrudnionych według stanu na dzień sporządzenia sprawozdania
finansowego;
informację określającą, w których państwach członkowskich Unii
Europejskiej podmiot kluczowy lub podmiot ważny wykonuje działalność,
wraz z określeniem rodzaju wykonywanej działalności;
w przypadku dostawcy usług DNS, rejestru nazw domen najwyższego
poziomu (TLD), podmiotu świadczącego usługi rejestracji nazw domen,
dostawcy chmury obliczeniowej, dostawcy usługi centrum przetwarzania
danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych,
dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy
internetowej platformy handlowej, dostawcy wyszukiwarki internetowej oraz
dostawcy platformy usług sieci społecznościowych – główne miejsce
prowadzenia działalności ustalone zgodnie z art. 5a ust. 3–6;
informację o zawarciu umowy z dostawcą usług zarządzanych w zakresie
cyberbezpieczeństwa na realizację zadań, o których mowa w art. 8 i art. 11,
wraz z danymi tego dostawcy zawierającymi nazwę (firmę) dostawcy, adres
siedziby, adres do korespondencji, numer telefonu, adres poczty
elektronicznej;
informację o ustanowieniu przedstawiciela podmiotu kluczowego lub
podmiotu ważnego, o którym mowa w art. 5a ust. 7, wraz z danymi
kontaktowymi do tego przedstawiciela obejmujące:
w przypadku osób fizycznych: imię i nazwisko, adres do korespondencji,
numer telefonu służbowego oraz adres służbowej poczty elektronicznej,
w przypadku osób prawnych i jednostek organizacyjnych
nieposiadających osobowości prawnej: nazwę (firmę) przedstawiciela,
adres siedziby, adres do korespondencji, numer telefonu oraz adres
poczty elektronicznej;
informację o zawarciu przez podmiot kluczowy lub podmiot ważny
porozumienia, o którym mowa w art. 8h ust. 6;
informację o uznaniu podmiotu kluczowego lub podmiotu ważnego za
podmiot krytyczny;
sektor, podsektor i rodzaj lub rodzaje podmiotu, zgodnie z załącznikiem nr 1
lub 2 do ustawy;
wskazanie organu właściwego do spraw cyberbezpieczeństwa dla podmiotu
kluczowego lub podmiotu ważnego;
wskazanie CSIRT sektorowego właściwego dla podmiotu kluczowego lub
podmiotu ważnego;
wskazanie CSIRT MON, CSIRT NASK lub CSIRT GOV właściwego dla
podmiotu kluczowego lub podmiotu ważnego;
numer w wykazie;
datę wpisu do wykazu;
podstawę prawną wpisania do wykazu;
datę wykreślenia z wykazu.
adres siedziby i adres do korespondencji;
adres do doręczeń elektronicznych, jeżeli został wpisany do bazy adresów
elektronicznych;
adres poczty elektronicznej;
numer identyfikacji podatkowej (NIP), jeżeli został nadany;
numer identyfikacyjny podmiotu publicznego w krajowym rejestrze
urzędowym podmiotów gospodarki narodowej (REGON), jeżeli został
nadany;
numer we właściwym rejestrze działalności regulowanej, jeżeli został nadany;
zakres publicznych adresów IP wykorzystywanych przez podmiot kluczowy
lub podmiot ważny w sposób ciągły;
Do danych, o których mowa w ust. 2, nie stosuje się przepisów ustawy z
dnia 6 września 2001 r. o dostępie do informacji publicznej (Dz. U. z 2022 r. poz.
902 oraz z 2025 r. poz. 1844) oraz ustawy z dnia 11 sierpnia 2021 r. o otwartych
danych i ponownym wykorzystywaniu informacji sektora publicznego (Dz. U. z
2023 r. poz. 1524).
Organ właściwy do spraw cyberbezpieczeństwa prowadzi wykaz w zakresie
nadzorowanego sektora i w tym zakresie jest administratorem danych zawartych w
wykazie.
Organ właściwy do spraw cyberbezpieczeństwa:
może wpisać podmiot do wykazu zgodnie z art. 7j i art. 7l ust. 6;
wykreśla podmiot z wykazu zgodnie z art. 7f ust. 2;
może dokonać czynności sprawdzających, o których mowa w art. 7k.
Minister właściwy do spraw informatyzacji zapewnia rozwój lub
utrzymanie systemu teleinformatycznego, o którym mowa w art. 46 ust. 1, za
pomocą którego wykaz jest prowadzony.
Minister właściwy do spraw informatyzacji jest współadministratorem
danych, w tym danych osobowych, gromadzonych w wykazie.
Minister właściwy do spraw informatyzacji podejmuje czynności, o których
mowa w art. 7a, art. 7b ust. 1 i 2, art. 7d ust. 6, art. 7e, art. 7f ust. 1, art. 7g ust. 1 i
2, art. 7i oraz art. 7m.
Art. 70.
uchylony
Artykuł uchylony nowelizacją.
Projekt Strategii opracowuje minister właściwy do spraw
informatyzacji we współpracy z Pełnomocnikiem, innymi ministrami i właściwymi
kierownikami urzędów centralnych.
W pracach nad projektem może uczestniczyć przedstawiciel Prezydenta
Rzeczypospolitej Polskiej.
Art. 70a.
dodany
Artykuł dodany nowelizacją.
Podmioty, o których mowa w art. 69 ust. 1 pkt 4, przekazują na
żądanie ministra właściwego do spraw informatyzacji informację o bieżącym stanie
realizacji celów szczegółowych Strategii i działań określonych w planie działań.
CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowy i organ
właściwy do spraw cyberbezpieczeństwa przekazują ministrowi właściwemu do
spraw informatyzacji, w terminie do dnia 30 marca, informacje o realizacji celów
Strategii w poprzednim roku i działań określonych w planie działań.
Art. 71.
uchylony
Artykuł uchylony nowelizacją.
Minister właściwy do spraw informatyzacji we współpracy
z Pełnomocnikiem, innymi ministrami i właściwymi kierownikami urzędów
centralnych dokonuje przeglądu Strategii co 2 lata.
Art. 72.
uchylony
Artykuł uchylony nowelizacją.
Minister właściwy do spraw informatyzacji przekazuje Komisji
Europejskiej Strategię w terminie 3 miesięcy od dnia jej przyjęcia przez Radę
Ministrów.
Art. 72a.
dodany
Artykuł dodany nowelizacją.
Rada Ministrów przyjmuje, w drodze uchwały, Krajowy plan.
Art. 72c.
dodany
Artykuł dodany nowelizacją.
Podmioty realizujące zadania z zakresu zarządzania kryzysowego
na żądanie ministra właściwego do spraw informatyzacji przekazują informację o
bieżącym stanie realizacji zadań wynikających z Krajowego planu.
Art. 72d.
dodany
Artykuł dodany nowelizacją.
Projekt Krajowego planu opracowuje minister właściwy do spraw
informatyzacji we współpracy z Pełnomocnikiem, Rządowym Centrum
Bezpieczeństwa, oraz z innymi ministrami, właściwymi kierownikami urzędów
centralnych oraz z właściwym organem określonym w art. 52a ust. 1.
W pracach nad projektem uczestniczy przedstawiciel Prezydenta
Rzeczypospolitej Polskiej.
Krajowy plan jest ogłaszany w Dzienniku Urzędowym Rzeczypospolitej
Polskiej „Monitor Polski”.
Art. 72e.
dodany
Artykuł dodany nowelizacją.
Krajowy plan podlega aktualizacji nierzadziej niż raz na dwa lata.
Art. 73.
zmieniony
Karze pieniężnej podlega operator usługi kluczowej, który:
nie przeprowadza systematycznego szacowania ryzyka lub nie zarządza
ryzykiem wystąpienia incydentu, o których mowa w art. 8 pkt 1;
nie wykonuje obowiązku, o którym mowa w art. 14 ust. 1;
nie przeprowadza audytu;
uniemożliwia lub utrudnia wykonywanie kontroli, o której mowa
w art. 53 ust. 2 pkt 1;
nie wykonał w wyznaczonym terminie zaleceń pokontrolnych, o których
mowa w art. 59 ust. 1.
nie wdrożył środków technicznych i organizacyjnych uwzględniających
wymagania, o których mowa w art. 8 pkt 2 lit. a–e;
nie stosuje środków, o których mowa w art. 8 pkt 5 lit. a–d;
nie wyznaczył osoby, o której mowa w art. 9 ust. 1 pkt 1;
nie wykonuje obowiązków, o których mowa w art. 10 ust. 1;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 1;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 4;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 5;
nie usuwa podatności, o których mowa w art. 32 ust. 2;
Karze pieniężnej podlega dostawca usługi cyfrowej, który:
nie wykonuje obowiązku, o którym mowa w art. 18 ust. 1 pkt 4;
nie wykonuje obowiązku, o którym mowa w art. 18 ust. 1 pkt 5;
nie usuwa podatności, o których mowa w art. 32 ust. 2.
Wysokość kary pieniężnej, o której mowa w:
ust. 1 pkt 1, wynosi do 150 000 zł;
ust. 1 pkt 11 i 13, wynosi do 200 000 zł;
ust. 1 pkt 12, wynosi do 50 000 zł;
ust. 2 pkt 1, wynosi do 20 000 zł za każdy stwierdzony przypadek
niezgłoszenia incydentu istotnego;
ust. 2 pkt 2 i 3, wynosi do 20 000 zł.
ust. 1 pkt 2, wynosi do 100 000 zł;
ust. 1 pkt 3, wynosi do 50 000 zł;
ust. 1 pkt 4, wynosi do 15 000 zł;
ust. 1 pkt 5, wynosi do 50 000 zł;
ust. 1 pkt 6, wynosi do 15 000 zł za każdy stwierdzony przypadek zaniechania
obsługi incydentu;
ust. 1 pkt 7, wynosi do 20 000 zł za każdy stwierdzony przypadek
niezgłoszenia incydentu poważnego;
ust. 1 pkt 8 i 9, wynosi do 20 000 zł;
ust. 1 pkt 10, wynosi 100 000 zł;
Kara, o której mowa w:
ust. 1 pkt 4, nie może być niższa niż 1000 zł;
ust. 1 pkt 1–3, 6–9 i 12, nie może być niższa niż 5000 zł;
ust. 1 pkt 5, 10, 11 i 13, nie może być niższa niż 15 000 zł.
Jeżeli w wyniku kontroli organ właściwy do spraw cyberbezpieczeństwa
stwierdzi, że operator usługi kluczowej albo dostawca usługi cyfrowej uporczywie
narusza przepisy ustawy, powodując:
bezpośrednie i poważne zagrożenie cyberbezpieczeństwa dla obronności,
bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego lub życia
i zdrowia ludzi,
zagrożenie wywołania poważnej szkody majątkowej lub poważnych
utrudnień w świadczeniu usług kluczowych
– organ właściwy do spraw cyberbezpieczeństwa nakłada karę w wysokości do
1 podmiot kluczowy lub podmiot ważny,
który:
nie uzupełnił w terminie brakujących danych w wykazie albo nie dokonał
korekty danych pomimo wezwania, o którym mowa w art. 7b ust. 2 albo art.
7j ust. 3, albo art. 7k ust. 2, art. 7l ust. 3 pkt 2 albo art. 7m ust. 3;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 5;
nie przeprowadza audytu w terminie, o którym mowa w art. 15 ust. 1 lub art.
16 pkt 2;
nie usuwa podatności, o których mowa w art. 32 ust. 2;
nie korzysta z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1,
w celu realizacji obowiązków, o których mowa w art. 11, gdy korzystanie z
tego systemu przy realizacji tych obowiązków jest wymagane;
uniemożliwia lub utrudnia wykonywanie kontroli, o których mowa w art. 53
ust. 2 pkt 1;
nie realizuje obowiązku, o którym mowa w art. 53c;
uniemożliwia lub utrudnia urzędnikowi monitorującemu, o którym mowa w
art. 53 ust. 5 pkt 6, wykonywanie powierzonych mu zadań lub realizację
uprawnień, o których mowa w art. 53d ust. 1;
nie wykonał w wyznaczonym terminie zaleceń pokontrolnych, o których
mowa w art. 59 ust. 1;
nie wykonuje obowiązków, o których mowa w art. 67c ust. 1, 2, 4 i 5;
nie przekazuje informacji, o których mowa w art. 67d ust. 1;
nie przeprowadza systematycznego szacowania ryzyka wystąpienia incydentu
lub nie zarządza tym ryzykiem, o którym mowa w art. 8 ust. 1 pkt 1;
nie wdrożył w terminie określonym w poleceniu zabezpieczającym, o którym
mowa w art. 67g ust. 9 pkt 3, określonego zachowania, o którym mowa w art.
67g ust. 10;
odstąpił od wykonywania zawartego w poleceniu zabezpieczającym, o którym
mowa w art. 67g ust. 9, określonego zachowania, o którym mowa w art. 67g
ust. 10, przed wygaśnięciem polecenia zabezpieczającego;
nie przekazuje informacji, o których mowa w art. 67h.
nie wdrożył systemu zarządzania bezpieczeństwem informacji w systemie
informacyjnym wykorzystywanym w procesach wpływających na
świadczenie usługi albo system ten nie zapewnia funkcjonalności lub nie
spełnia wymogów, o których mowa w art. 8 ust. 1 albo 3;
nie wykonuje obowiązków, o których mowa w art. 10 ust. 1;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 1;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 4;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 4a;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 4b;
nie wykonuje obowiązku, o którym mowa w art. 11 ust. 1 pkt 4c;
Organ właściwy do spraw cyberbezpieczeństwa, jeżeli przemawia za tym
waga i znaczenie naruszonych przepisów, może nałożyć karę pieniężną na podmiot,
który:
w terminie, o którym mowa w art. 7c ust. 1, nie złożył wniosku o wpis do
wykazu;
nie wykonuje obowiązków, o których mowa w art. 9.
Karze pieniężnej podlega także podmiot kluczowy lub podmiot ważny,
którego działanie lub zaniechanie, o którym mowa w ust. 1 pkt 2, 4–12, 14–16, 18,
19 i 22 oraz ust. 1a pkt 2, miało charakter jednorazowy.
Podmiot ważny będący podmiotem publicznym podlega karze pieniężnej,
jeżeli nie wykonuje obowiązku, o którym mowa w art. 8 ust. 3.
Przepisu ust. 1 pkt 13 nie stosuje się do Ministra Obrony Narodowej,
urzędu go obsługującego oraz podmiotów podległych Ministrowi Obrony
Narodowej i przez niego nadzorowanych.
(uchylony)
Wysokość kary pieniężnej nie może przekroczyć 10 000 000 euro,
wyrażonej w złotych i ustalanej przy zastosowaniu kursu średniego ogłaszanego
przez Narodowy Bank Polski obowiązującego w dniu 31 grudnia w roku
poprzedzającym rok wydania decyzji o wymierzeniu kary lub 2 % przychodów
osiągniętych przez podmiot kluczowy z działalności gospodarczej w roku
obrotowym poprzedzającym wymierzenie kary, przy czym zastosowanie ma kwota
wyższa. Kara ta nie może być jednak niższa niż 20 000 zł.
W przypadku gdy okres wykonywania działalności gospodarczej jest
krótszy niż 12 miesięcy albo podmiot nie osiągnął przychodu za podstawę wymiaru
kary pieniężnej przyjmuje się równowartość kwoty 500 000 euro, wyrażonej w
złotych i ustalanej przy zastosowaniu kursu średniego ogłaszanego przez Narodowy
Bank Polski obowiązującego w dniu 31 grudnia w roku poprzedzającym rok
wydania decyzji o wymierzeniu kary.
Wysokość kary pieniężnej nie może przekroczyć 7 000 000 euro, wyrażonej
w złotych i ustalanej przy zastosowaniu kursu średniego ogłaszanego przez
Narodowy Bank Polski obowiązującego w dniu 31 grudnia w roku poprzedzającym
rok wydania decyzji o wymierzeniu kary lub 1,4 % przychodów osiągniętych przez
podmiot ważny z działalności gospodarczej w roku obrotowym poprzedzającym
wymierzenie kary. Kara ta nie może być jednak niższa niż 15 000 zł. Przepis ust.
3a stosuje się odpowiednio z zastrzeżeniem, że za podstawę wymiaru kary
pieniężnej przyjmuje się równowartość kwoty 250 000 euro.
Jeżeli podmiot kluczowy albo podmiot ważny narusza przepisy ustawy,
powodując:
bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa
państwa, bezpieczeństwa i porządku publicznego lub życia i zdrowia ludzi,
zagrożenie wywołania poważnej szkody majątkowej lub poważnych
utrudnień w świadczeniu usług
– organ właściwy do spraw cyberbezpieczeństwa nakłada karę w wysokości do 100
000 000 zł.
Art. 73a.
dodany
Artykuł dodany nowelizacją.
Karze pieniężnej może podlegać kierownik podmiotu kluczowego
lub podmiotu ważnego, który:
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 7b
ust. 4, art. 7c ust. 1, 3 lub art. 7f ust. 3,
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 12
ust. 5–8,
przekazał sprawozdanie końcowe, o którym mowa w art. 11 ust. 1 pkt 4c,
niezawierające elementów określonych w art. 12a,
nie wykonuje obowiązku, o którym mowa w art. 12b,
nie wykonuje obowiązku, o którym mowa w art. 14,
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 15
– jeżeli przemawia za tym czas, zakres lub charakter naruszenia.
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 8,
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 8d,
nie wykonuje obowiązku, o którym mowa w art. 8e,
nie wykonał obowiązku, o którym mowa w art. 8f ust. 1 lub 2,
nie wyznaczył co najmniej dwóch osób do kontaktu z podmiotami
kluczowymi lub podmiotami ważnymi, albo w przypadku kierowania
mikro- lub małym przedsiębiorcą, o którym mowa w art. 2 ust. 1 załącznika I
do rozporządzenia 651/2014/UE, co najmniej jednej osoby do kontaktu z
podmiotami krajowego systemu cyberbezpieczeństwa,
nie zapewnił użytkownikowi możliwości zgłoszenia cyberzagrożenia,
incydentu lub podatności związanych ze świadczoną usługą,
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 10
ust. 1 i 6–8,
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 11,
Karze pieniężnej może podlegać także kierownik podmiotu kluczowego lub
podmiotu ważnego, którego zaniechanie w realizacji obowiązków, o których mowa
w ust. 1, miało charakter jednorazowy.
Niezależnie od kary pieniężnej, o której mowa w art. 73 ust. 1, karę
pieniężną można nałożyć również na kierownika podmiotu kluczowego lub
podmiotu ważnego za niewykonanie obowiązków wskazanych w tym przepisie.
Kara pieniężna, o której mowa w ust. 1–3, może być wymierzona w kwocie
nie większej niż 300 % otrzymywanego przez ukaranego wynagrodzenia
obliczanego według zasad obowiązujących przy ustalaniu ekwiwalentu
pieniężnego za urlop.
Kara pieniężna, o której mowa w ust. 1–3, może być wymierzona
kierownikowi podmiotu kluczowego lub podmiotu ważnego będącym podmiotem
publicznym w kwocie nie większej niż 100 % otrzymywanego przez ukaranego
wynagrodzenia obliczanego według zasad obowiązujących przy ustalaniu
ekwiwalentu pieniężnego za urlop. W przypadku gdy podmiot kluczowy lub
podmiot ważny będące podmiotem publicznym są zobowiązane do stosowania
ustawy również na podstawie innego sektora wskazanego w załączniku nr 1 lub 2
do ustawy, do kar pieniężnych wymierzanych kierownikom tych podmiotów
stosuje się przepis ust. 4.
Art. 73b.
dodany
Artykuł dodany nowelizacją.
Karze pieniężnej podlega:
podmiot świadczący usługi rejestracji nazw domen, który nie wykonuje
obowiązków, o których mowa w art. 16b i art. 16c;
rejestr nazw domen najwyższego poziomu (TLD), który nie wykonuje
obowiązków, o których mowa w art. 16b i art. 16c;
producent lub dostawca, który nie przekazał dokumentacji badanego produktu
ICT lub usługi ICT na wezwanie CSIRT MON, CSIRT NASK lub CSIRT
GOV;
podmiot, który nie przekazał informacji, o których mowa w art. 43 ust. 1;
dostawca usług DNS, rejestr nazw domen najwyższego poziomu (TLD),
podmiot świadczący usługi rejestracji nazw domen, dostawca chmury
obliczeniowej, dostawca usług centrum przetwarzania danych, dostawca sieci
dostarczania treści, dostawca usług zarządzanych, dostawca usług
zarządzanych w zakresie cyberbezpieczeństwa, dostawca internetowej
platformy handlowej, dostawca wyszukiwarki internetowej oraz dostawca
platformy usług sieci społecznościowych świadczący usługi na terytorium
Rzeczypospolitej Polskiej, który nie wyznaczył przedstawiciela zgodnie z art.
5a ust. 7.
Do wysokości kary pieniężnej, o której mowa w ust. 1 pkt 1 i 5, jeżeli
dostawca usług DNS, rejestr nazw domen najwyższego poziomu (TLD), podmiot
świadczący usługi rejestracji nazw domen, dostawca chmury obliczeniowej,
dostawca usług centrum przetwarzania danych, dostawca sieci dostarczania treści,
dostawca usług zarządzanych, dostawca usług zarządzanych w zakresie
cyberbezpieczeństwa, dostawca internetowej platformy handlowej, dostawca
wyszukiwarki internetowej oraz dostawca platformy usług sieci
społecznościowych jest:
podmiotem kluczowym – stosuje się przepis art. 73 ust. 3;
podmiotem ważnym – stosuje się przepis art. 73 ust. 4.
Do wysokości kary pieniężnej, o której mowa w ust. 1 pkt 2, stosuje się
przepis art. 73 ust. 3.
Kara pieniężna, o której mowa w ust. 1 pkt 3 i 4, wynosi 50 000 zł.
Art. 73c.
dodany
Artykuł dodany nowelizacją.
Podmiot finansowy, który nie jest podmiotem kluczowym lub
podmiotem ważnym oraz nie jest podmiotem określonym w art. 16 ust. 1
rozporządzenia 2022/2554, podlega karze pieniężnej, jeżeli:
nie wykonuje co najmniej jednego z obowiązków, o których mowa w art. 67c
ust. 1, 2, 4 i 5;
nie wdrożył w terminie określonym w poleceniu zabezpieczającym, o którym
mowa w art. 67g ust. 9 pkt 3, określonego zachowania, o którym mowa w art.
67g ust. 10;
odstąpił od wykonywania zawartego w poleceniu zabezpieczającym, o którym
mowa w art. 67g ust. 9, określonego zachowania, o którym mowa w art. 67g
ust. 10, przed wygaśnięciem polecenia zabezpieczającego.
Do wysokości kary pieniężnej, o której mowa w ust. 1, stosuje się przepis
art. 73 ust. 3.
Art. 74.
zmieniony
Karępieniężną,o którejmowaw art. 73, art. 73a i art. 73b ust. 1
pkt4 i 5, nakłada, w drodze decyzji, organ właściwy do spraw
cyberbezpieczeństwa.
Karępieniężną, o której mowa w art. 73b ust. 1 pkt 1–3, nakłada, w drodze
decyzji, organminister właściwy do spraw cyberbezpieczeństwa.informatyzacji.WpływyKarę pieniężną, o której mowa w art. 73c ust. 1, nakłada, w drodze decyzji,
właściwy organ w rozumieniu rozporządzenia 2022/2554.
Organwłaściwy do spraw cyberbezpieczeństwa lub właściwy organ w
rozumieniu rozporządzenia 2022/2554 może decyzji, o której mowa w ust. 1 lub 3,
nadać rygor natychmiastowej wykonalności w całości albo w części, jeżeli wymaga
tego ochrona bezpieczeństwa lub porządku publicznego.
Wpływy z tytułukarpieniężnych,o którychmowaw art. 73, 73–73c, stanowią
przychód Funduszu Cyberbezpieczeństwa, o którym mowa w art. 2 ustawy z dnia
2grudnia 2021r. oszczególnych zasadach wynagradzania osób realizujących
zadaniaz zakresu cyberbezpieczeństwa.
Minister właściwy do spraw informatyzacji przekazuje Komisji Wspólnej
Rządu i Samorządu Terytorialnego, do końca pierwszego kwartału danego roku,
informacjęcyberbezpieczeństwa,zaw zakresierokmaksymalnejpoprzednikwoty
prognozowanychokosztówwysokościzwiązanychwpływów z przyznaniemświadczeniatytułu kar pieniężnych,teleinformatycznego,nałożonych na samorządowe podmioty publiczne, stanowiących przychód
FunduszuCyberbezpieczeństwa, o którym mowa w art. 52tejustawyustawy.z dnia 2 grudnia
2021 r. o szczególnych zasadach wynagradzania osób realizujących zadania z
zakresu cyberbezpieczeństwa.
Art. 75.
zmieniony
Organ właściwy do spraw cyberbezpieczeństwa może nałożyć karę
pieniężną na kierownika operatora usługi kluczowej w przypadku, gdy nie
dochował należytej staranności celem spełnienia obowiązków, o których mowa
w art. 8 pkt 1, art. 9 ust. 1 pkt 1 oraz art. 15 ust. 1, z tym że kara ta może być
wymierzona w kwocie nie większej niż 200 % jego miesięcznego wynagrodzenia.
(uchylony)
Art. 76.
zmieniony
Kara, o której mowa w art. 73, może zostać nałożona również
w przypadku, gdy podmiot zaprzestał naruszania prawa lub naprawił wyrządzoną
szkodę, jeżeli organ właściwy do spraw cyberbezpieczeństwa uzna, że przemawiają(uchylony)za tym czas trwania, zakres lub skutki naruszenia.
Art. 76a.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa, podejmując
decyzję o nałożeniu kary pieniężnej i ustalając jej wysokość, uwzględnia
odpowiednio kryteria określone w art. 53 ust. 12 oraz wysokość przychodu uzys-
kanego z działalności gospodarczej w roku obrotowym poprzedzającym
wymierzenie kary pieniężnej, możliwości finansowe podmiotu kluczowego lub
podmiotu ważnego będącego podmiotem publicznym albo możliwości finansowe
kierownika podmiotu kluczowego lub podmiotu ważnego. Przepisu art. 189a § 2
ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego nie
stosuje się.
Do postępowania w sprawie nałożenia kar pieniężnych, o których mowa
w art. 73b ust. 1 i art. 73c ust. 1, stosuje się odpowiednio przepisy ust. 1–9.
W przypadku gdy podmiot kluczowy lub podmiot ważny powstał w wyniku
połączenia lub przekształcenia innych podmiotów, obliczając wysokość jego
przychodu organ właściwy do spraw cyberbezpieczeństwa uwzględnia przychód
osiągnięty przez te podmioty w roku obrotowym poprzedzającym rok nałożenia
kary pieniężnej. Przepisy art. 73 ust. 3–4 stosuje się odpowiednio.
W związku z toczącym się postępowaniem w sprawie nałożenia kary
pieniężnej, podmiot, wobec którego wszczęto to postępowanie lub podmiot
zatrudniający kierownika podmiotu kluczowego lub podmiotu ważnego jest
obowiązany do dostarczenia organowi uprawnionemu do nałożenia kary pieniężnej
na każde jego żądanie, w terminie wskazanym w wezwaniu, nie dłuższym niż
1 miesiąc od dnia otrzymania żądania, danych niezbędnych do określenia podstawy
wymiaru kary pieniężnej.
W przypadku niedostarczenia danych lub dostarczenia danych
uniemożliwiających ustalenie podstawy wymiaru kary pieniężnej, organ właściwy
do spraw cyberbezpieczeństwa ustala podstawę wymiaru kary pieniężnej w sposób
szacunkowy, uwzględniając w szczególności wielkość danego podmiotu
kluczowego lub podmiotu ważnego, specyfikę działalności tego podmiotu lub
ogólnodostępne dane finansowe.
Karę pieniężną uiszcza się w terminie 14 dni od dnia, w którym decyzja
o jej wymierzeniu stała się ostateczna, lub od dnia doręczenia decyzji z rygorem
natychmiastowej wykonalności, na rachunek bankowy organu właściwego do
spraw cyberbezpieczeństwa, wskazany w decyzji o wymierzeniu kary pieniężnej.
Kary pieniężne nieuiszczone w terminie wraz z odsetkami podlegają
ściągnięciu przez organ właściwy do spraw cyberbezpieczeństwa, który wymierzył
karę pieniężną, w trybie określonym w przepisach o postępowaniu egzekucyjnym
w administracji.
Organ właściwy do spraw cyberbezpieczeństwa przekazuje na rachunek
Funduszu Cyberbezpieczeństwa środki pochodzące z kar pieniężnych w terminie
14 dni od dnia ich uiszczenia albo pobrania. W tym samym terminie przekazuje
ministrowi właściwemu do spraw informatyzacji kopię decyzji o wymierzeniu kary
pieniężnej lub innego dokumentu stanowiącego podstawę naliczenia, pobrania
i przekazania na rachunek Funduszu Cyberbezpieczeństwa kary pieniężnej lub
odsetek od nieterminowej wpłaty.
Organ właściwy do spraw cyberbezpieczeństwa w terminie 14 dni od dnia
wystąpienia zdarzenia mogącego skutkować zmianą lub uchyleniem decyzji lub
innego dokumentu stanowiącego podstawę do naliczenia, pobrania i przekazania na
rachunek Funduszu Cyberbezpieczeństwa środków pochodzących z kar
pieniężnych, informuje ministra właściwego do spraw informatyzacji o tym
zdarzeniu, a w szczególności o wniesieniu skargi do sądu administracyjnego,
skargi kasacyjnej, wydaniu prawomocnego wyroku, wszczęciu lub zakończeniu
postępowania administracyjnego w zakresie wznowienia postępowania, uchylenia,
zmiany lub stwierdzenia nieważności decyzji.
Organ właściwy do spraw cyberbezpieczeństwa może odstąpić od
nałożenia kary pieniężnej, jeżeli waga naruszenia i znaczenie naruszonych
przepisów są znikome, a podmiot albo kierownik podmiotu kluczowego lub
podmiotu ważnego zaprzestał naruszania prawa lub naprawił wyrządzoną szkodę.
Art. 76b.
dodany
Artykuł dodany nowelizacją.
Niezależnie od kary pieniężnej nałożonej na podstawie
art. 73 ust. 1, organ właściwy do spraw cyberbezpieczeństwa, w celu przymuszenia
podmiotu kluczowego albo podmiotu ważnego do wykonania nałożonych na niego
obowiązków, może nałożyć na ten podmiot, w drodze decyzji, okresową karę
pieniężną w wysokości od 500 zł do 100 000 złotych za każdy dzień opóźnienia,
w wykonaniu decyzji wydanych na podstawie art. 53 ust. 5 pkt 2–8.
Okresową karę pieniężną nakłada się, licząc od daty wskazanej w decyzji
o nałożeniu tej kary.
Do okresowej kary pieniężnej stosuje się przepisy art. 74 ust. 4 i 5.
Art. 76c.
dodany
Artykuł dodany nowelizacją.
Jeżeli za czyn zagrożony karą określoną w art. 73 lub art. 73a
została nałożona prawomocnie kara pieniężna przez Prezesa Urzędu Ochrony
Danych Osobowych w związku z naruszeniem ochrony danych osobowych, organ
właściwy do spraw cyberbezpieczeństwa nie wszczyna postępowania w sprawie
nałożenia kary i poprzestaje na pouczeniu. Jeżeli zostało wszczęte postępowanie
w sprawie nałożenia kary pieniężnej, stosuje się odpowiednio przepis art. 189f
ust. 1 pkt 2 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania
administracyjnego.
W przypadku, o którym mowa w ust. 1, organ właściwy do spraw
cyberbezpieczeństwa może stosować środki nadzoru określone w art. 53 ust. 4, 5
i 9.
Art. 76d.
dodany
Artykuł dodany nowelizacją.
W przypadku, o którym mowa w art. 73 ust. 1 pkt 3, kara
pieniężna może być nakładana w sposób określony w art. 14 § 1b ustawy z dnia
14 czerwca 1960 r. – Kodeks postępowania administracyjnego.
Do postępowania w sprawie nałożenia kary pieniężnej stosuje się przepisy
działu II rozdziału 14 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania
administracyjnego, z wyjątkiem przepisów o milczącym załatwieniu sprawy.
Art. 76e.
dodany
Artykuł dodany nowelizacją.
W zakresie nieuregulowanym w niniejszym rozdziale stosuje się
odpowiednio przepisy działu IVa ustawy z dnia 14 czerwca 1960 r. – Kodeks
postępowania administracyjnego.
Art. 7a.
dodany
Artykuł dodany nowelizacją.
Dane, o których mowa w art. 7 ust. 2 pkt 19–26, uzupełnia minister
właściwy do spraw informatyzacji.
W przypadku:
przedsiębiorców telekomunikacyjnych,
dostawców usług zaufania,
podmiotów publicznych,
podmiotów krytycznych
– minister właściwy do spraw informatyzacji wpisuje do wykazu dane, o których
mowa w art. 7 ust. 2 pkt 1–8 oraz pkt 19–26, dotyczące tych podmiotów – na
podstawie danych zawartych w rejestrach publicznych, bazie adresów
elektronicznych lub przekazanych przez właściwe organy nadzorcze.
Art. 7b.
dodany
Artykuł dodany nowelizacją.
Zawiadomienie o wpisie do wykazu z urzędu minister właściwy
do spraw informatyzacji doręcza podmiotom kluczowym lub podmiotom ważnym.
Minister właściwy do spraw informatyzacji wzywa podmioty kluczowe lub
podmioty ważne, o których mowa w art. 7a ust. 2, do uzupełnienia brakujących
danych w wykazie, w terminie 6 miesięcy od dnia doręczenia wezwania, pod
rygorem nałożenia kary pieniężnej.
Wezwanie, o którym mowa w ust. 2, zawiera:
podstawę prawną wpisu do wykazu;
numer podmiotu w wykazie;
dane podmiotu wpisane do wykazu oraz wskazanie źródła ich pochodzenia;
wskazanie brakujących danych, które podmiot musi uzupełnić.
Podmioty kluczowe lub podmioty ważne, o których mowa w art. 7a ust. 2,
uzupełniają dane w wykazie, składając wniosek o zmianę wpisu w tym wykazie, w
tym również uzupełniają dane w wykazie w zakresie ich działalności, która nie
została objęta wpisem z urzędu.
Zawiadomienie o wpisie do wykazu z urzędu oraz wezwanie, o którym
mowa w ust. 2, doręcza się w sposób określony w dziale I rozdziale 8 ustawy z dnia
14 czerwca 1960 r. – Kodeks postępowania administracyjnego (Dz. U. z 2025 r.
poz. 1691).
W przypadku przedsiębiorców telekomunikacyjnych zawiadomienie o
wpisie do wykazu z urzędu oraz wezwanie, o którym mowa w ust. 2, może być
doręczone za pomocą Platformy Usług Elektronicznych Urzędu Komunikacji
Elektronicznej w ramach współpracy ministra właściwego do spraw informatyzacji
z Prezesem Urzędu Komunikacji Elektronicznej.
Sprawy, o których mowa w ust. 1 i 2, mogą być załatwiane w sposób, o
którym mowa w art. 14 § 1b ustawy z dnia 14 czerwca 1960 r. – Kodeks
postępowania administracyjnego.
Art. 7c.
dodany
Artykuł dodany nowelizacją.
Podmiot kluczowy lub podmiot ważny składają wniosek o wpis do
wykazu, w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot
kluczowy lub podmiot ważny.
Wniosek o wpis do wykazu zawiera dane, o których mowa w art. 7 ust. 2
pkt 1–18.
Podmiot kluczowy lub podmiot ważny składają wniosek o zmianę wpisu w
wykazie w zakresie danych, o których mowa w art. 7 ust. 2 pkt 1–18, w terminie 14
dni od dnia ich zmiany.
Wniosek o zmianę wpisu w wykazie zawiera wskazanie zmienianych
danych oraz numer podmiotu w tym wykazie.
Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu zawiera
oświadczenie kierownika podmiotu kluczowego lub podmiotu ważnego o
następującej treści: „Świadomy odpowiedzialności karnej za złożenie fałszywego
oświadczenia wynikającej z art. 233 § 6 ustawy z dnia 6 czerwca 1997 r. – Kodeks
karny oświadczam, że dane zawarte we wniosku są zgodne z prawdą.”. Klauzula ta
zastępuje pouczenie o odpowiedzialności karnej za złożenie fałszywego
oświadczenia. Odpowiedzialność za złożenie fałszywego oświadczenia nie
obejmuje podania zakresów adresów IP oraz zakresów nazw domenowych.
Wniosek o wpis, zmianę wpisu albo o wykreślenie z wykazu sporządza się
w postaci elektronicznej i opatruje kwalifikowanym podpisem elektronicznym,
podpisem zaufanym, podpisem osobistym kierownika podmiotu kluczowego lub
podmiotu ważnego lub osoby przez niego upoważnionej albo kwalifikowaną
pieczęcią elektroniczną ze wskazaniem w treści pisma osoby opatrującej pismo
pieczęcią. Wniosek składa się w systemie teleinformatycznym, o którym mowa w
art. 46 ust. 1.
W przypadku działania przez pełnomocnika do wniosku o wpis, zmianę
wpisu albo o wykreślenie z wykazu dołącza się pełnomocnictwo w postaci
elektronicznej podpisane kwalifikowanym podpisem elektronicznym, podpisem
zaufanym, podpisem osobistym albo kwalifikowaną pieczęcią elektroniczną. W
przypadku pełnomocnika podmiotu ujawnionego w Centralnej Ewidencji i
Informacji o Działalności Gospodarczej lub prokurenta ujawnionego w Krajowym
Rejestrze Sądowym nie dołącza się pełnomocnictwa.
Art. 7e.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji co najmniej raz w roku
aktualizuje dane zawarte we wpisach w wykazie w zakresie nazwy podmiotu na
podstawie danych pozyskanych z publicznie dostępnych rejestrów publicznych.
Art. 7f.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji wykreśla podmiot z
wykazu, po uzyskaniu informacji o wykreśleniu podmiotu z krajowego rejestru
urzędowego podmiotów gospodarki narodowej (REGON), Krajowego Rejestru
Sądowego lub Centralnej Ewidencji i Informacji o Działalności Gospodarczej.
Organ właściwy do spraw cyberbezpieczeństwa wykreśla podmiot z
wykazu, w zakresie nadzorowanego sektora, podsektora lub rodzaju działalności,
jeżeli:
podmiot wpisany do wykazu nie jest podmiotem kluczowym albo podmiotem
ważnym;
podmiot wpisany do wykazu utracił status podmiotu kluczowego albo
podmiotu ważnego po wpisie do wykazu.
Podmiot kluczowy lub podmiot ważny składają za pomocą systemu
teleinformatycznego, o którym mowa w art. 46 ust. 1, wniosek o wykreślenie z
wykazu w zakresie sektora, podsektora lub rodzaju działalności, jeżeli przestały
spełniać przesłanki uznania za podmiot kluczowy lub podmiot ważny w tym
sektorze, podsektorze lub dla określonego rodzaju działalności. Wniosek o
wykreślenie z wykazu zawiera uzasadnienie.
Organ właściwy do spraw cyberbezpieczeństwa rozpatruje wniosek w
terminie miesiąca od dnia złożenia wniosku i informuje o wykreśleniu albo
odmowie wykreślenia z wykazu.
Organ właściwy do spraw cyberbezpieczeństwa odmawia wykreślenia
podmiotu z wykazu, jeżeli podmiot nadal spełnia przesłanki uznania za podmiot
kluczowy lub podmiot ważny.
Odmowa wykreślenia jest inną czynnością z zakresu administracji
publicznej, na którą przysługuje skarga do sądu administracyjnego i wymaga
uzasadnienia.
Brak odmowy wykreślenia podmiotu z wykazu w terminie, o którym mowa
w ust. 4, skutkuje wykreśleniem podmiotu z wykazu.
Wykreślenie podmiotu z wykazu jest inną czynnością z zakresu
administracji publicznej, na którą przysługuje skarga do sądu administracyjnego.
Art. 7h.
dodany
Artykuł dodany nowelizacją.
Informację o uznaniu podmiotu kluczowego lub podmiotu ważnego
za podmiot krytyczny przekazuje ministrowi właściwemu do spraw informatyzacji
dyrektor Rządowego Centrum Bezpieczeństwa.
Art. 7k.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa może dokonywać
czynności sprawdzających mających na celu weryfikację zgodności ze stanem
faktycznym danych zawartych w wykazie.
W przypadku stwierdzenia, że dane w wykazie są niezgodne ze stanem
faktycznym, organ właściwy do spraw cyberbezpieczeństwa wzywa podmiot do
zmiany wpisu, w terminie 7 dni od dnia doręczenia wezwania, pod rygorem
nałożenia kary pieniężnej. Do doręczenia wezwania stosuje się przepisy działu I
rozdziału 8 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania
administracyjnego.
Organ właściwy do spraw cyberbezpieczeństwa poprawia, z urzędu,
oczywiste omyłki i błędy zawarte w wykazie.
Art. 7l.
dodany
Artykuł dodany nowelizacją.
Organ właściwy do spraw cyberbezpieczeństwa, w drodze decyzji,
może uznać osobę fizyczną, osobę prawną albo jednostkę organizacyjną
nieposiadającą osobowości prawnej za podmiot kluczowy lub podmiot ważny,
która nie spełnia przesłanek określonych w art. 5 ust. 1 pkt 1–3, pkt 4 lit. a–d oraz g–
j, ust. 2 pkt 1–5 oraz 7 i 8, ust. 3–11, jeżeli:
jest podmiotem określonym w załączniku nr 1 lub 2 do ustawy;
spełnia co najmniej jedną z poniższych przesłanek:
jako jedyna świadczy usługę, za pomocą systemu informacyjnego, która
ma kluczowe znaczenie dla krytycznej działalności społecznej lub
gospodarczej,
zakłócenie usługi świadczonej przez nią za pomocą systemu
informacyjnego spowoduje poważne zagrożenie dla bezpieczeństwa
państwa, bezpieczeństwa i porządku publicznego, obronności lub
zdrowia publicznego,
zakłócenie usługi świadczonej przez nią za pomocą systemu
informacyjnego spowoduje ryzyko systemowe zaprzestania świadczenia
usług przez podmioty kluczowe lub podmioty ważne lub
świadczenie przez nią, za pomocą systemu informacyjnego, usługi ma
istotne znaczenie na poziomie wojewódzkim lub krajowym lub ma
znaczenie dla dwóch lub więcej sektorów określonych w załączniku nr 1
lub 2 do ustawy.
Podmiot uznaje się za:
podmiot kluczowy, jeżeli prowadzi działalność określoną w załączniku nr 1
do ustawy;
podmiot ważny, jeżeli prowadzi działalność określoną w załączniku nr 2 do
ustawy.
W decyzji, o której mowa w ust. 1, organ właściwy do spraw
cyberbezpieczeństwa:
określa sektor i podsektor, do którego został przypisany podmiot;
wzywa podmiot do uzupełnienia brakujących danych w wykazie, w terminie
6 miesięcy od dnia doręczenia decyzji, pod rygorem nałożenia kary
pieniężnej.
Do wezwania do uzupełnienia brakujących danych w wykazie stosuje się
przepis art. 7b ust. 3.
Decyzja, o której mowa w ust. 1, podlega natychmiastowemu wykonaniu.
Organ właściwy do spraw cyberbezpieczeństwa niezwłocznie wpisuje do
wykazu podmiot, wobec którego wydano decyzję, o której mowa w ust. 1.
Podmiot, wobec którego wydano decyzję, o której mowa w ust. 1:
realizuje obowiązki, o których mowa w rozdziale 3, w terminie 12 miesięcy,
zapewnia przeprowadzenie po raz pierwszy audytu, o którym mowa w art. 15
ust. 1, w terminie 24 miesięcy
– od dnia doręczenia tej decyzji.
Art. 7m.
dodany
Artykuł dodany nowelizacją.
Minister właściwy do spraw informatyzacji może uznać, w drodze
decyzji, państwową osobę prawną, o której mowa w art. 3 ust. 1 ustawy z dnia 16
grudnia 2016 r. o zasadach zarządzania mieniem państwowym (Dz. U. z 2024 r.
poz. 125, 834, 1823, 1897 i 1940 oraz z 2026 r. poz. 160), za podmiot kluczowy w
sektorze podmiotów publicznych, jeżeli realizuje, za pomocą systemu
informacyjnego, zadanie publiczne:
którego zakłócenie spowoduje poważne zagrożenie dla bezpieczeństwa
państwa, bezpieczeństwa i porządku publicznego, obronności lub zdrowia
publicznego lub
które ma istotne znaczenie na poziomie krajowym.
Decyzja, o której mowa w ust. 1, podlega natychmiastowemu wykonaniu.
Minister właściwy do spraw informatyzacji wzywa państwową osobę
prawną, wobec której wydano decyzję, o której mowa w ust. 1, do uzupełnienia
brakujących danych w wykazie, w terminie 6 miesięcy od dnia doręczenia decyzji,
o której mowa w ust. 1, pod rygorem nałożenia kary pieniężnej.
Do wezwania do uzupełnienia brakujących danych w wykazie, o którym
mowa w ust. 3, stosuje się przepis art. 7b ust. 3.
Minister właściwy do spraw informatyzacji niezwłocznie wpisuje do
wykazu państwową osobę prawną, wobec której wydano decyzję, o której mowa w
ust. 1.
Państwowa osoba prawna, wobec której wydano decyzję, o której mowa w
ust. 1:
realizuje obowiązki, o których mowa w rozdziale 3, w terminie 12 miesięcy,
zapewnia przeprowadzenie po raz pierwszy audytu w terminie 24 miesięcy
– od dnia doręczenia tej decyzji.
Art. 8.
zmieniony
Operator usługi kluczowej wdraża system zarządzania
bezpieczeństwem w systemie informacyjnym wykorzystywanym do świadczenia
usługi kluczowej, zapewniający:
prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu oraz
zarządzanie tym ryzykiem;
wdrożenie odpowiednich i proporcjonalnych do oszacowanego ryzyka
środków technicznych i organizacyjnych, uwzględniających najnowszy stan
wiedzy, w tym:
utrzymanie i bezpieczną eksploatację systemu informacyjnego,
bezpieczeństwo fizyczne i środowiskowe, uwzględniające kontrolę
dostępu,
bezpieczeństwo i ciągłość dostaw usług, od których zależy świadczenie
usługi kluczowej,
wdrażanie, dokumentowanie i utrzymywanie planów działania
umożliwiających ciągłe i niezakłócone świadczenie usługi kluczowej
oraz zapewniających poufność, integralność, dostępność i autentyczność
informacji,
objęcie systemu informacyjnego wykorzystywanego do świadczenia
usługi kluczowej systemem monitorowania w trybie ciągłym;
zbieranie informacji o zagrożeniach cyberbezpieczeństwa i podatnościach na
incydenty systemu informacyjnego wykorzystywanego do świadczenia usługi
kluczowej;
zarządzanie incydentami;
stosowanie środków zapobiegających i ograniczających wpływ incydentów
na bezpieczeństwo systemu informacyjnego wykorzystywanego do
świadczenia usługi kluczowej, w tym:
stosowanie mechanizmów zapewniających poufność, integralność,
dostępność i autentyczność danych przetwarzanych w systemie
informacyjnym,
dbałość o aktualizację oprogramowania,
ochronę przed nieuprawnioną modyfikacją w systemie informacyjnym,
niezwłoczne podejmowanie działań po dostrzeżeniu podatności lub
zagrożeń cyberbezpieczeństwa;
stosowanie środków łączności umożliwiających prawidłową i bezpieczną
komunikację w ramach krajowego systemu cyberbezpieczeństwa.Podmiot kluczowy lub podmiot ważny wdraża system zarządzania
bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w
procesach wpływających na świadczenie usługi przez ten podmiot, zapewniający:
prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu oraz
zarządzanie tym ryzykiem;
wdrożenie odpowiednich i proporcjonalnych do oszacowanego ryzyka
środków technicznych i organizacyjnych, uwzględniających najnowszy stan
wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo
wystąpienia incydentów, narażenie podmiotu na ryzyka, skutki społeczne i
gospodarcze, w szczególności:
polityki szacowania ryzyka oraz bezpieczeństwa systemu
informacyjnego, w tym polityki tematyczne,
bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i
eksploatacji systemu informacyjnego, w tym testowanie systemu
informacyjnego,
bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole
dostępu,
bezpieczeństwo zasobów ludzkich,
bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i
procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem
związków pomiędzy bezpośrednim dostawcą sprzętu lub
oprogramowania a podmiotem kluczowym lub podmiotem ważnym,
wdrażanie, dokumentowanie, testowanie i utrzymywanie planów
ciągłości działania umożliwiających ciągłe i niezakłócone świadczenie
usługi oraz zapewniających poufność, integralność, dostępność i
autentyczność informacji, planów awaryjnych oraz planów odtworzenia
działalności umożliwiających odtworzenie systemu informacyjnego po
zdarzeniu, które spowodowało straty przekraczające zdolności podmiotu
do odbudowy za pomocą własnych środków,
objęcie systemu informacyjnego wykorzystywanego do świadczenia
usługi systemem monitorowania w trybie ciągłym,
polityki i procedury oceny skuteczności środków technicznych i
organizacyjnych,
edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu,
podstawowe zasady cyberhigieny,
polityki i procedury stosowania kryptografii, w tym w stosownych
przypadkach szyfrowania,
stosowanie bezpiecznych środków komunikacji elektronicznej w ramach
krajowego systemu cyberbezpieczeństwa oraz wewnątrz podmiotu,
uwzględniających uwierzytelnianie wieloskładnikowe w stosownych
przypadkach,
zarządzanie aktywami,
polityki kontroli dostępu;
zbieranie informacji o cyberzagrożeniach i podatnościach na incydenty
systemu informacyjnego wykorzystywanego do świadczenia usługi;
zarządzanie incydentami;
stosowanie środków zapobiegających i ograniczających wpływ incydentów
na bezpieczeństwo systemu informacyjnego wykorzystywanego do
świadczenia usługi, w tym:
stosowanie mechanizmów zapewniających poufność, integralność,
dostępność i autentyczność danych przetwarzanych w systemie
informacyjnym,
regularne przeprowadzanie aktualizacji oprogramowania, stosownie do
zaleceń producenta, z uwzględnieniem analizy wpływu aktualizacji na
bezpieczeństwo świadczonej usługi oraz poziomu krytyczności
poszczególnych aktualizacji,
ochronę przed nieuprawnioną modyfikacją w systemie informacyjnym,
niezwłoczne podejmowanie działań po dostrzeżeniu podatności lub
cyberzagrożeń, w tym również czasowe ograniczenie ruchu sieciowego
przychodzącego do infrastruktury podmiotu kluczowego lub podmiotu
ważnego, które może skutkować zakłóceniem usług świadczonych
przez ten podmiot, z uwzględnieniem konieczność minimalizacji
skutków ograniczenia dostępności tych usług, z uwagi na podjęte
działania.
Wdrażając środki, o których mowa w ust. 1 pkt 2 lit. e, podmiot kluczowy
lub podmiot ważny uwzględnia:
podatności związane z dostawcą sprzętu lub oprogramowania;
ogólną jakość produktów ICT, usług ICT i procesów ICT pochodzących od
dostawcy sprzętu lub oprogramowania;
wyniki skoordynowanej oceny bezpieczeństwa przeprowadzonej przez Grupę
Współpracy, o której mowa w art. 22 ust. 1 dyrektywy Parlamentu
Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie
środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na
terytorium Unii, zmieniającej rozporządzenie (UE) nr 910/2014 i dyrektywę
(UE) 2018/1972 oraz uchylającej dyrektywę (UE) 2016/1148 (dyrektywa
NIS 2) (Dz. Urz. UE L 333 z 27.12.2022, str. 80), zwanej dalej „dyrektywą
2022/2555”;
wyniki postępowania, o którym mowa w art. 67b.
Podmiot ważny będący podmiotem publicznym albo podmiotem, o którym
mowa w art. 7 ust. 1 pkt 1–4 i 6–7 ustawy z dnia 20 lipca 2018 r. – Prawo o
szkolnictwie wyższym i nauce, niebędącym organizacją badawczą w zakresie, w
jakim realizuje zadania publiczne z wykorzystaniem systemów informacyjnych, nie
stosuje przepisu ust. 1. Podmiot, o którym mowa w zdaniu pierwszym, opracowuje,
wdraża, realizuje, monitoruje i utrzymuje w systemach informacyjnych
kontrolowanych przez ten podmiot system zarządzania bezpieczeństwem
informacji spełniający wymogi określone w załączniku nr 4 do ustawy.
Podmiot publiczny uwzględnia w systemie zarządzania bezpieczeństwem
informacji system informacyjny dostarczany przez inny podmiot publiczny, w tym
na podstawie przepisów ustawy, w szczególności system informacyjny
zapewniający działanie rejestru publicznego w zakresie odpowiadającym
zakresowi kompetencji tego podmiotu, wynikającym z polityki bezpieczeństwa
danego systemu informacyjnego lub przepisów prawa regulujących sposób
działania tego systemu.
Art. 83.
zmieniony
Zagrożenia cyberbezpieczeństwa,Cyberzagrożenia, mogące doprowadzić do sytuacjikryzysowej,porazpierwszyzostanąujętew Raporcieo zagrożeniachbezpieczeństwanarodowego,któryzostaniesporządzonyz udziałemPełnomocnika, po wejściu w życie ustawy.
Art. 85.
uchylony
Artykuł uchylony nowelizacją.
Minister właściwy do spraw informatyzacji przekaże Komisji
Europejskiej informacje o:
wyznaczonych organach właściwych do spraw cyberbezpieczeństwa,
Pojedynczym Punkcie Kontaktowym oraz o ich zadaniach;
zakresie zadań CSIRT MON, CSIRT NASK i CSIRT GOV, w tym
o głównych elementach procedur postępowania w przypadku incydentu.
Art. 89.
uchylony
Artykuł uchylony nowelizacją.
Minister właściwy do spraw informatyzacji uruchomi system
teleinformatyczny, o którym mowa w art. 46 ust. 1, do dnia 1 stycznia 2021 r.
Art. 8a.
dodany
Artykuł dodany nowelizacją.
Rada Ministrów może określić, w drodze rozporządzenia, odrębnie
dla danego rodzaju działalności wykonywanej przez podmioty kluczowe lub
podmioty ważne, szczegółowe wymagania dla systemu zarządzania
bezpieczeństwem informacji, o którym mowa w art. 8 ust. 1, biorąc pod uwagę
rekomendacje międzynarodowe o charakterze specjalistycznym, w tym
rekomendacje Agencji Unii Europejskiej do spraw Cyberbezpieczeństwa, zwanej
dalej „ENISA”, wielkość podmiotu, skalę działalności wykonywanej przez te
podmioty oraz potrzebę podejmowania przez te podmioty działań zapewniających
cyberbezpieczeństwo.
Art. 8b.
dodany
Artykuł dodany nowelizacją.
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu
(TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania
danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych,
dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy
internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz
dostawcy platform usług sieci społecznościowych stosują, w ramach systemu, o
którym mowa w art. 8 ust. 1, środki zarządzania ryzykiem określone w
rozporządzeniu wykonawczym Komisji (UE) 2024/2690 z dnia 17 października
2024 r. ustanawiającym zasady stosowania dyrektywy (UE) 2022/2555 w
odniesieniu do wymogów technicznych i metodycznych dotyczących środków
zarządzania ryzykiem w cyberbezpieczeństwie oraz doprecyzowujące przypadki,
w których incydent uznaje się za poważny w odniesieniu do dostawców usług DNS,
rejestrów nazw TLD, dostawców usług chmurowych, dostawców usług ośrodka
przetwarzania danych, dostawców sieci dostarczania treści, dostawców usług
zarządzanych, dostawców usług zarządzanych w zakresie bezpieczeństwa,
dostawców internetowych platform handlowych, wyszukiwarek internetowych i
platform usług sieci społecznościowych oraz dostawców usług zaufania (Dz. Urz.
UE L 2024/2690 z 18.10.2024, z późn. zm.<sup>9)</sup>).
W ramach systemu, o którym mowa w art. 8 ust. 1, podmioty kluczowe lub
podmioty ważne, inne niż określone w ust. 1, stosują środki zarządzania ryzykiem
dla danego rodzaju podmiotu określone w aktach wykonawczych Komisji
Europejskiej, wydanych na podstawie art. 21 ust. 5 dyrektywy 2022/2555.
Podmioty kluczowe lub podmioty ważne z podsektora energii elektrycznej,
uznane za podmiot o dużym wpływie lub podmiot o krytycznym wpływie, o którym
mowa w art. 52a ust. 2, dodatkowo stosują środki określone w rozporządzeniu
delegowanym Komisji (UE) 2024/1366 z dnia 11 marca 2024 r. uzupełniającym
rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/943 poprzez
ustanowienie kodeksu sieci dotyczącego zasad sektorowych w zakresie aspektów
cyberbezpieczeństwa w transgranicznych przepływach energii elektrycznej (Dz.
Urz. UE L 2024/1366 z 24.05.2024, z późn. zm.<sup>10)</sup>), zwanym dalej
„rozporządzeniem 2024/1366”.
Art. 8c.
dodany
Artykuł dodany nowelizacją.
Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi
odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa
przez podmiot kluczowy lub podmiot ważny, o których mowa w art. 7b ust. 4, art.
7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15.
W przypadku gdy kierownikiem podmiotu kluczowego lub podmiotu
ważnego jest organ wieloosobowy i nie została wskazana osoba odpowiedzialna,
odpowiedzialność ponoszą wszyscy członkowie tego organu.
Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi
odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie
obowiązki zostały powierzone innej osobie za jej zgodą.
Art. 8d.
dodany
Artykuł dodany nowelizacją.
Kierownik podmiotu kluczowego lub podmiotu ważnego:
podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania,
przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji w
podmiocie;
planuje adekwatne środki finansowe na realizację obowiązków z zakresu
cyberbezpieczeństwa;
przydziela zadania z zakresu cyberbezpieczeństwa w tym podmiocie i
nadzoruje ich wykonanie;
zapewnia, że personel podmiotu jest świadomy obowiązków z zakresu
cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie;
zapewnia zgodność działania tego podmiotu z przepisami prawa oraz z
wewnętrznymi regulacjami podmiotu.
Art. 8f.
dodany
Artykuł dodany nowelizacją.
Przed rozpoczęciem realizacji zadań, o których mowa w art. 8 lub
art. 11, osoba, która ma te zadania realizować, przedstawia podmiotowi
kluczowemu lub podmiotowi ważnemu informację o osobie z Krajowego Rejestru
Karnego stwierdzającą niekaralność za przestępstwa przeciwko ochronie
informacji. Kierownik podmiotu kluczowego lub podmiotu ważnego dopuszcza
osobę do realizacji zadań, o których mowa w art. 8 lub art. 11, po otrzymaniu
informacji, o której mowa w zdaniu pierwszym.
Podmiot kluczowy lub podmiot ważny wzywa osobę realizującą zadania, o
których mowa w art. 8 lub art. 11, do ponownego przedstawienia informacji o
osobie z Krajowego Rejestru Karnego, jeżeli poweźmie uzasadnione podejrzenie,
że osoba ta została skazana za przestępstwo przeciwko ochronie informacji.
Wymagania, o których mowa w ust. 1 i 2, uznaje się za spełnione, jeżeli
osoba realizująca zadania, o których mowa w art. 8 i art. 11, posiada ważne
poświadczenie bezpieczeństwa upoważniające do dostępu do informacji
niejawnych o klauzuli „poufne” lub wyższej.
Osoba skazana prawomocnym wyrokiem sądu za przestępstwa przeciwko
ochronie informacji nie może realizować zadań, o których mowa w art. 8 lub art.
11.
Art. 8g.
dodany
Artykuł dodany nowelizacją.
Podmiot kluczowy będący dostawcą usług zarządzanych w zakresie
cyberbezpieczeństwa świadczącym usługę obsługi incydentów udostępnia na
swojej stronie internetowej co najmniej następujące informacje na temat swojej
działalności:
nazwę (firmę);
zakres działania, w tym:
oferowany rodzaj wsparcia,
zasady współpracy i wymiany informacji,
politykę komunikacji;
oferowane usługi oraz politykę obsługi incydentów i koordynacji incydentów;
dane kontaktowe, w tym:
adres ze wskazaniem strefy czasowej,
numer telefonu, adres poczty elektronicznej oraz wskazanie innych
dostępnych środków komunikacji elektronicznej z dostawcą,
dane o wykorzystywanych kluczach publicznych i sposobach
szyfrowania komunikacji z dostawcą,
sposoby kontaktu z dostawcą, w tym sposób zgłaszania incydentów.
Art. 8i.
dodany
Artykuł dodany nowelizacją.
Do podmiotów kluczowych lub podmiotów ważnych z sektora
bankowości i infrastruktury rynków finansowych nie stosuje się przepisów ustawy
dotyczących systemu zarządzania bezpieczeństwem informacji lub zgłaszania
poważnych incydentów, z wyjątkiem art. 3a, art. 5 ust. 1–3, art. 7–7m, art. 8 ust. 1
pkt 1 i pkt 2 lit. j, art. 8h, art. 9, art. 11 ust. 1 pkt 5 i 6, art. 13, art. 16, art. 26a ust.
2–4, art. 32, art. 33 ust. 5, 7 i 8, art. 36a, art. 36b, art. 37, art. 43, art. 45 ust. 3, art.
46 ust. 1 pkt 1, 2, 4–7 i ust. 4–6, art. 67a, art. 67c, art. 67d oraz art. 67g–67i.
Do podmiotów kluczowych lub podmiotów ważnych z sektora bankowości
i infrastruktury rynków finansowych stosuje się odpowiednio przepisy art. 8c–8f,
art. 12 ust. 7 oraz art. 31 ust. 1.
Do podmiotów kluczowych lub podmiotów ważnych z sektora bankowości
i infrastruktury rynków finansowych stosuje się przepisy rozdziałów 11 i 14 ustawy
w zakresie art. 3a, art. 5 ust. 1–3, art. 7–7m, art. 8 ust. 1 pkt 1 i pkt 2 lit. j, art. 8h,
art. 9, art. 11 ust. 1 pkt 5 i 6, art. 13, art. 16, art. 26a ust. 2–4, art. 32, art. 33 ust. 5,
7 i 8, art. 36a, art. 36b, art. 37, art. 43, art. 45 ust. 3, art. 46 ust. 1 pkt 1, 2, 4–7 i ust.
4–6, art. 67a, art. 67c, art. 67d, art. 67g–67i oraz stosowanych odpowiednio
przepisów art. 8c–8f, art. 12 ust. 7 oraz art. 31 ust. 1.
Art. 8j.
dodany
Artykuł dodany nowelizacją.
Służby specjalne mogą stosować środki zapobiegające i ograniczające
wpływ incydentów na bezpieczeństwo systemu informacyjnego
wykorzystywanego do realizacji zadań w tym niezwłocznie podejmować działania
po dostrzeżeniu podatności lub cyberzagrożeń, w tym również dokonywać
czasowego ograniczenia ruchu sieciowego przychodzącego do infrastruktury służb
specjalnych, który może skutkować zakłóceniem realizacji zadań służb
specjalnych, mając na uwadze konieczność minimalizacji skutków ograniczenia
możliwości realizacji tych działań.
Art. 9.
zmieniony
Operator usługiPodmiotkluczowej:
wyznaczakluczowyosobęlubodpowiedzialnąpodmiotważny:
wyznacza co najmniej dwie osoby odpowiedzialne zautrzymywaniekontaktów z podmiotamikrajowego systemu cyberbezpieczeństwa;
zapewniaużytkownikowiusługi kluczowej dostęp dostępu dowiedzypozwalającejna
zrozumienie zagrożeń cyberbezpieczeństwacyberzagrożeń istosowanie skutecznychsposobówzabezpieczaniasięprzedtymizagrożeniami w zakresie związanym
zeświadczonąwusługązakresiekluczową,związanymze
świadczonymi usługami, w szczególnościprzez publikowanie
udostępnianie informacji naten temat na swojej stronie internetowej;
przekazuje organowizapewniawłaściwemuużytkownikowidousługisprawmożliwośćcyberbezpieczeństwazgłoszeniadane,cyberzagrożenia,oincydentuktórychlubmowapodatnościwzwiązanychart.ze7świadczonąust.usługą;
po2uzyskaniupktwpisu8podmiotuido9,wykazunierozpoczynapóźniejkorzystanieniżzwsystemu
teleinformatycznego,terminieo3którymmiesięcy
odmowazmianywtychart.danych.46 ust. 1.OperatorPodmiotusługikluczowykluczowejlubprzekazujepodmiotdoważnyorganubędącywłaściwegomikro-dolubsprawmałymcyberbezpieczeństwa,przedsiębiorcą,właściwegooCSIRTktórymMON,mowaCSIRTwNASK,art.CSIRT2GOVust. 1 załącznika I do rozporządzeniai651/2014/UE,sektorowegowyznaczazespołucocyberbezpieczeństwanajmniejdanejednąosoby,osobęoodpowiedzialnąktórejzamowautrzymywanie
kontaktówwzust.innymi1
pktpodmiotami1, zawierającekluczowymi lub podmiotami ważnymi.
Podmiotimięważnyi nazwisko,będącynumerpodmiotemtelefonupublicznymorazwyznaczaadrescopocztynajmniejelektronicznej, wjednąterminie 14osobędni od dnia jej wyznaczenia, aodpowiedzialnątakże informacjeza utrzymywanie kontaktów z innymi podmiotamiokluczowymizmianielubtychpodmiotamidanychważnymi.
Obowiązek,–októrym mowa w terminieust.141dnipktod2,dniamożeichbyćzmiany.zrealizowany przez
zamieszczenie na stronie internetowej podmiotu hiperłącza do stron internetowych
organu właściwego do spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK,
CSIRT GOV lub CSIRT sektorowego.
Art. 91.
zmieniony
Roczny plan wdrożenia, o którym mowa w art. 32aa ust. 2 ustawy
zmienianej w art. 79<sup>4)</sup>,79<sup>17)</sup>, Szef Agencji Bezpieczeństwa Wewnętrznego opracuje po
raz pierwszy na rok 2019.
Podmiot, który do dnia wejścia w życie ustawy przystąpił do realizowanego
przez Agencję Bezpieczeństwa Wewnętrznego programu ARAKIS-GOV, uznaje
się za podmiot, który przystąpił do systemu ostrzegania, w rozumieniu art. 32aa
ust.ust.
4 ustawy zmienianej w art. 79<sup>4)</sup>.79<sup>17)</sup>.
Podmiot, o którym mowa w ust. 2, który do dnia wejścia w życie ustawy
niedokonałpełnegowdrożeniaelementówsystemuostrzegania,w rozumieniu
art.art.
32aa ust. 4 ustawy zmienianej w art. 79<sup>4)</sup>79<sup>17)</sup> obowiązany jest do ich uzupełnienia
ww
terminie roku od dnia wejścia w życie ustawy.
Zawarte przed dniem wejścia wżycie ustawy porozumienia wsprawie
udziału w programie ARAKIS-GOV uznaje się za porozumienia, o których mowa
w art. 32aa ust. 7 ustawy zmienianej w art. 79<sup>4)</sup>.79<sup>17)</sup>.
Art. 92.
zmieniony
Dotychczasowe przepisy wykonawcze wydane na podstawie art.
90uust.4pkt6ustawyzmienianejwart. 77<sup>5)</sup> 77<sup>18)</sup> dotyczącerealizacjidanego programuprogramu rządowego przyjętego na podstawie art. 90u ust. 1 pkt 6 ustawyzmienianej wart. 77<sup>5)</sup>,77<sup>18)</sup>, zachowują moc do dnia wejścia w życie przepisów wykonawczychwykonawczych wydanychnapodstawieart.90uust. 4pkt6ustawyzmienianejwart. 77<sup>5)</sup>77<sup>18)</sup> wbrzmieniu nadanym niniejszą ustawą, dotyczących realizacji tego programuprogramu rządowego, nie dłużej jednak niż do dnia 31 marca 2021 r., i mogą być zmieniane.zmieniane.
Dotychczasoweprzepisywykonawcze,wydanenapodstawieart. 176a
ust.ust.
5ustawyzmienianejw art. 81<sup>6)</sup>, 81<sup>19)</sup>, zachowująmocdodniawejściaw życie
nowychnowych
przepisówwykonawczychwydanychnapodstawieart.176aust.5ustawy
zmienianejw art. 81<sup>6)</sup>, 81<sup>19)</sup>, jednakniedłużejniżprzez24 miesiąceoddniawejścia
ww
życie niniejszej ustawy.
Dotychczasowe przepisy wykonawcze, wydane na podstawie art. 5a ust. 6
ustawy zmienianej w art. 82<sup>7)</sup>,82<sup>20)</sup>, zachowują moc do dnia wejścia w życie nowych
przepisów wykonawczych wydanych na podstawie art. 5a ust. 6 ustawy zmienianej
wart. 82<sup>7)</sup>,82<sup>20)</sup>, jednak nie dłużej niż przez 12miesięcy od dnia wejścia wżycie
niniejszej ustawy.
Art. 93.
uchylony
Artykuł uchylony nowelizacją.
Maksymalny limit wydatków z budżetu państwa dla części
budżetowej 21 – Gospodarka morska, będący skutkiem finansowym wejścia
w życie niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej
42 – Sprawy wewnętrzne, będący skutkiem finansowym wejścia w życie niniejszej
ustawy, wynosi:
w 2018 r. – 242 tys. zł;
w 2027 r. – 0 zł.
w 2019 r. – 360 tys. zł;
w 2020 r. – 0 zł;
w 2021 r. – 0 zł;
w 2022 r. – 0 zł;
w 2023 r. – 0 zł;
w 2024 r. – 0 zł;
w 2025 r. – 0 zł;
w 2026 r. – 0 zł;
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętych na
dany rok budżetowy maksymalnych limitów wydatków, o których mowa w ust. 1–
6 i 8, zostaną zastosowane mechanizmy korygujące polegające na:
ograniczeniu wydatków związanych z realizacją zadań organu właściwego do
spraw cyberbezpieczeństwa w zakresie identyfikacji operatorów usług
kluczowych oraz prowadzenia bieżącej analizy podmiotów w danym sektorze
pod kątem uznania ich za operatora usługi kluczowej lub niespełniania
warunków kwalifikujących podmiot jako operatora usługi kluczowej;
zmniejszeniu liczby kontroli u operatorów usług kluczowych i dostawców
usług cyfrowych;
rezygnacji z organizowania albo uczestnictwa w ćwiczeniach w zakresie
cyberbezpieczeństwa organizowanych w Rzeczypospolitej Polskiej lub
w Unii Europejskiej;
ograniczeniu finansowania działalności sektorowego zespołu
cyberbezpieczeństwa powołanego przez dany organ właściwy do spraw
cyberbezpieczeństwa.
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętego na
dany rok budżetowy maksymalnego limitu wydatków, o którym mowa w ust. 7,
zostanie zastosowany mechanizm korygujący polegający na ograniczeniu liczby
podmiotów wdrażających system wczesnego ostrzegania o zagrożeniach
występujących w sieci Internet, wskazanych w rocznym planie wdrożenia,
opracowywanym przez Szefa Agencji Bezpieczeństwa Wewnętrznego.
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętego na
dany rok budżetowy maksymalnego limitu wydatków, o którym mowa w ust. 9,
zostanie zastosowany mechanizm korygujący polegający na ograniczeniu
wydatków związanych z realizacją zadań ustawowych dotyczących obsługi
incydentów.
W przypadku zagrożenia przekroczenia lub przekroczenia przyjętego na
dany rok budżetowy maksymalnego limitu wydatków, o którym mowa w ust. 10,
zostanie zastosowany mechanizm korygujący polegający na ograniczeniu
wydatków związanych z zapewnieniem wyposażenia niezbędnego do obsługi
Zespołu.
W przypadku gdy wielkość wydatków w poszczególnych miesiącach
zgodna jest z planem finansowym, przepisów ust. 11–14 nie stosuje się.
Minister właściwy do spraw gospodarki morskiej monitoruje
wykorzystanie limitu wydatków, o którym mowa w ust. 1, i przynajmniej cztery
razy do roku dokonuje, według stanu na koniec każdego kwartału, oceny
wykorzystania limitu wydatków na dany rok. Wdrożenia mechanizmów
korygujących, o których mowa w ust. 11, dokonuje minister właściwy do spraw
gospodarki morskiej.
Minister właściwy do spraw gospodarki wodnej monitoruje
wykorzystanie limitu wydatków, o którym mowa w ust. 2, i przynajmniej cztery
razy do roku dokonuje, według stanu na koniec każdego kwartału, oceny
wykorzystania limitu wydatków na dany rok. Wdrożenia mechanizmów
korygujących, o których mowa w ust. 11, dokonuje minister właściwy do spraw
gospodarki wodnej.
Minister właściwy do spraw informatyzacji monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 3, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmów korygujących, o których mowa
w ust. 11, dokonuje minister właściwy do spraw informatyzacji.
Minister właściwy do spraw transportu monitoruje wykorzystanie limitu
wydatków, o którym mowa w ust. 4, i przynajmniej cztery razy do roku dokonuje,
według stanu na koniec każdego kwartału, oceny wykorzystania limitu wydatków
na dany rok. Wdrożenia mechanizmów korygujących, o których mowa w ust. 11,
dokonuje minister właściwy do spraw transportu.
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 22 –
Gospodarka wodna, będący skutkiem finansowym wejścia w życie niniejszej
ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Minister właściwy do spraw ochrony zdrowia monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 5, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmów korygujących, o których mowa
w ust. 11, dokonuje minister właściwy do spraw ochrony zdrowia.
Minister właściwy do spraw energii monitoruje wykorzystanie limitu
wydatków, o którym mowa w ust. 6, i przynajmniej cztery razy do roku dokonuje,
według stanu na koniec każdego kwartału, oceny wykorzystania limitu wydatków
na dany rok. Wdrożenia mechanizmów korygujących, o których mowa w ust. 11,
dokonuje minister właściwy do spraw energii.
Szef Agencji Bezpieczeństwa Wewnętrznego monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 7, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmu korygującego, o którym mowa
w ust. 12, dokonuje Szef Agencji Bezpieczeństwa Wewnętrznego.
Komisja Nadzoru Finansowego monitoruje wykorzystanie limitu
wydatków, o którym mowa w ust. 8, i przynajmniej cztery razy do roku dokonuje,
według stanu na koniec każdego kwartału, oceny wykorzystania limitu wydatków
na dany rok. Wdrożenia mechanizmów korygujących, o których mowa w ust. 11,
dokonuje Komisja Nadzoru Finansowego.
Prezes Urzędu Komunikacji Elektronicznej monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 9, i przynajmniej cztery razy do roku
dokonuje, według stanu na koniec każdego kwartału, oceny wykorzystania limitu
wydatków na dany rok. Wdrożenia mechanizmu korygującego, o którym mowa
w ust. 13, dokonuje Prezes Urzędu Komunikacji Elektronicznej.
Minister właściwy do spraw wewnętrznych monitoruje wykorzystanie
limitu wydatków, o którym mowa w ust. 10, i dokonuje oceny jego wykorzystania.
Wdrożenia mechanizmu korygującego, o którym mowa w ust. 14, dokonuje
minister właściwy do spraw wewnętrznych.
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 27 –
Informatyzacja, będący skutkiem finansowym wejścia w życie niniejszej ustawy,
wynosi:
w 2018 r. – 6450 tys. zł;
w 2027 r. – 50 335 tys. zł.
w 2019 r. – 13 349 tys. zł;
w 2020 r. – 17 334 tys. zł;
w 2021 r. – 17 314 tys. zł;
w 2022 r. – 27 404 tys. zł;
w 2023 r. – 50 335 tys. zł;
w 2024 r. – 50 335 tys. zł;
w 2025 r. – 80 300 tys. zł;
w 2026 r. – 91 400 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 39 –
Transport, będący skutkiem finansowym wejścia w życie niniejszej ustawy,
wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 46 –
Zdrowie, będący skutkiem finansowym wejścia w życie niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 404 tys. zł.
w 2019 r. – 388 tys. zł;
w 2020 r. – 404 tys. zł;
w 2021 r. – 404 tys. zł;
w 2022 r. – 404 tys. zł;
w 2023 r. – 404 tys. zł;
w 2024 r. – 404 tys. zł;
w 2025 r. – 404 tys. zł;
w 2026 r. – 404 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 47 –
Energia, będący skutkiem finansowym wejścia w życie niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 789 tys. zł.
w 2019 r. – 758 tys. zł;
w 2020 r. – 789 tys. zł;
w 2021 r. – 789 tys. zł;
w 2022 r. – 789 tys. zł;
w 2023 r. – 789 tys. zł;
w 2024 r. – 789 tys. zł;
w 2025 r. – 789 tys. zł;
w 2026 r. – 789 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 57 –
Agencja Bezpieczeństwa Wewnętrznego, będący skutkiem finansowym wejścia
w życie niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 8705 tys. zł.
w 2019 r. – 255 tys. zł;
w 2020 r. – 3605 tys. zł;
w 2021 r. – 5605 tys. zł;
w 2022 r. – 5605 tys. zł;
w 2023 r. – 9705 tys. zł;
w 2024 r. – 705 tys. zł;
w 2025 r. – 705 tys. zł;
w 2026 r. – 705 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 70 –
Komisja Nadzoru Finansowego, będący skutkiem finansowym wejścia w życie
niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 789 tys. zł.
w 2019 r. – 758 tys. zł;
w 2020 r. – 789 tys. zł;
w 2021 r. – 789 tys. zł;
w 2022 r. – 789 tys. zł;
w 2023 r. – 789 tys. zł;
w 2024 r. – 789 tys. zł;
w 2025 r. – 789 tys. zł;
w 2026 r. – 789 tys. zł;
Maksymalny limit wydatków z budżetu państwa dla części budżetowej 76 –
Urząd Komunikacji Elektronicznej, będący skutkiem finansowym wejścia w życie
niniejszej ustawy, wynosi:
w 2018 r. – 0 zł;
w 2027 r. – 212 tys. zł.
w 2019 r. – 203 tys. zł;
w 2020 r. – 212 tys. zł;
w 2021 r. – 212 tys. zł;
w 2022 r. – 212 tys. zł;
w 2023 r. – 212 tys. zł;
w 2024 r. – 212 tys. zł;
w 2025 r. – 212 tys. zł;
w 2026 r. – 212 tys. zł;
Art. 94.
zmieniony
UstawausługwchodziICTpodmiotu, albo
kopiach;
przygotowanie i testowanie procedury w życieprzypadkupowystąpieniaupływieawarii14lubdniincydentu;
stosowanieodoprogramowaniadniaantywirusowego;
wogłoszenia<sup>8)</sup>.
Załącznikitymkierownika podmiotu;
informacyjnego;
informacje o krytycznych podatnościach, a w przypadku ich wystąpienia
wpływu na poziom bezpieczeństwa systemów informacyjnych;
stosowanie środków minimalizujących wystąpienie incydentów przez
zaangażowanych w proces przetwarzania informacji, ze szczególnym
zagadnień, jak:
rodzaje cyberzagrożeń,
podstawowe zasady cyberhigieny,
reagowania na wystąpienie incydentu,
świadomość skutków naruszenia zasad bezpieczeństwa informacji;
określenie procedur i zasad działania podmiotu na wypadek wystąpienia
w przypadku wystąpienia incydentu.
II. System zarządzania bezpieczeństwem informacji dla podmiotu ważnego będącego
publicznym może dodatkowo obejmować:
ICT lub procesów ICT minimalizujących ryzyko błędów ludzkich;
systemie zarządzania bezpieczeństwie informacji lub zmian w samym systemie.
IV. Podmiot ważny będący podmiotem publicznym dokumentuje realizację działań
do ustawyrealizacjizw systemie zarządzania cyberbezpieczeństwa.
ważnym z:dniaogólnodostępnych5usługlipcadostawców2018chmuryr.obliczeniowej,(Dz.usługU.ogólnodostępnychdużych generatywnych modeli sztucznej inteligencji;
zakresie z 2026usługr.dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa;poz.pracowników;
odpowiedni20)poziom bezpieczeństwa systemów informacyjnych;Załącznikzapewnienienraktualności1
Załącznikwykorzystywanychnrproduktów2ICT oraz usług ICT;
zapewnienia odpowiedniego poziomu bezpieczeństwa systemów informacyjnych.
III. Podmiot ważny będący podmiotem publicznym dokonuje przeglądu systemu
bezpieczeństwem informacji:
co najmniej raz w roku albo