Historia zmian - 22 sierpnia 2026
o krajowym systemie cyberbezpieczeństwa
Data oznacza dzień, w którym PrawMi wykryło zmianę w tekście jednolitym ISAP - może różnić się od daty wejścia w życie nowelizacji.
PoPrzed
Art. 26.
zmienionyCSIRT MON, CSIRT NASK i CSIRT GOV współpracują ze sobą,
z organami właściwymi do spraw cyberbezpieczeństwa, ministrem właściwym do
spraw informatyzacji, CSIRT sektorowymi oraz Pełnomocnikiem, zapewniając
spójny i kompletny system zarządzania ryzykiem na poziomie krajowym, realizując
zadania na rzecz przeciwdziałania cyberzagrożeniom o charakterze
ponadsektorowym i transgranicznym, a także zapewniając koordynację obsługi
zgłoszonych incydentów.
CSIRT MON, CSIRT NASK i CSIRT GOV mogą, w drodze
porozumienia, powierzyć sobie wzajemnie wykonywanie zadań w stosunku do
niektórych rodzajów podmiotów, o których mowa w ust. 5–7. O zawarciu
porozumienia CSIRT, który powierzył wykonywanie zadań, informuje podmioty,
w stosunku do których nastąpiła zmiana CSIRT.
Komunikat o zawarciu porozumienia, o którym mowa w ust. 10, ogłasza
się w dzienniku urzędowym odpowiednio Ministra Obrony Narodowej, Ministra
Cyfryzacji lub Agencji Bezpieczeństwa Wewnętrznego. W komunikacie wskazuje
się informacje o:
adresie strony internetowej, na której zostanie zamieszczona treść
porozumienia wraz ze stanowiącymi jego integralną treść załącznikami;
terminie, od którego porozumienie będzie obowiązywało.
CSIRT MON, CSIRT NASK i CSIRT GOV mogą uczestniczyć w
procesie wzajemnej oceny, o którym mowa w art. 40a.
Przepisy ust. 2 i 3 stosuje się odpowiednio do zadań realizowanych przez
CSIRT NASK lub CSIRT GOV w sektorze bankowości i infrastruktury rynków
finansowych, w szczególności w zakresie poważnych incydentów związanych z
ICT zgłaszanych przez podmioty kluczowe lub podmioty ważne z tego sektora.
CSIRT NASK lub CSIRT GOV może również realizować swoje zadania
w odniesieniu do podmiotów finansowych niebędących podmiotami kluczowymi
lub podmiotami ważnymi, gdy nie stanowi to dla tego zespołu nieproporcjonalnego
czy nadmiernego obciążenia, z uwzględnieniem priorytetowego traktowania
poważnych incydentów związanych z ICT zgłaszanych przez podmioty finansowe
będące podmiotami kluczowymi lub podmiotami ważnymi, oraz z uwzględnieniem
odpowiedniego stosowania przepisów ust. 2 i 3 do realizacji zadań przez CSIRT
NASK lub CSIRT GOV.
CSIRT NASK lub CSIRT GOV współpracują i wymieniają informacje z
właściwym organem w rozumieniu rozporządzenia 2022/2554, gdy jest to
niezbędne dla realizacji zadań CSIRT NASK lub CSIRT GOV bądź realizacji zadań
tego właściwego organu.
CSIRT MON, CSIRT NASK i CSIRT GOV informują organ właściwy do
spraw podmiotów krytycznych o poważnych incydentach, cyberzagrożeniach i
potencjalnych zdarzeniach dla cyberbezpieczeństwa zgłoszonych przez podmiot
krytyczny.
W czasie stanu wojennego lub w czasie wojny CSIRT MON, w imieniu
Ministra Obrony Narodowej, koordynuje działania CSIRT NASK i CSIRT GOV.
CSIRT MON, CSIRT NASK i CSIRT GOV na wniosek podmiotów
krajowego systemu cyberbezpieczeństwa mogą zapewnić wsparcie tym podmiotom
w obsłudze incydentów, w przypadku gdy:
incydent może wpłynąć na inne podmioty krajowego systemu
cyberbezpieczeństwa;
podmiot obsługujący incydent nie dysponuje środkami pozwalającymi mu
na jego skuteczną obsługę, a incydent powoduje przerwanie ciągłości
świadczenia usługi.
Pełnomocnik może zlecić zapewnienie wsparcia w obsłudze incydentów,
o których mowa w ust. 2:
CSIRT MON, za zgodą Ministra Obrony Narodowej lub
CSIRT NASK, lub
CSIRT GOV, za zgodą Szefa Agencji Bezpieczeństwa Wewnętrznego.
Zgoda może być wyrażona w formie ustnej lub dokumentowej, w
szczególności z wykorzystaniem środków komunikacji elektronicznej. Zgoda
wyrażona w formie ustnej wymaga udokumentowania w ciągu 14 dni od dnia jej
wydania.
O zapewnieniu wsparcia w obsłudze incydentów, o którym mowa w ust. 2
lub 2a, jest informowany właściwy CSIRT sektorowy.
Do zadań CSIRT MON, CSIRT NASK i CSIRT GOV, zgodnie z
właściwością wskazaną w ust. 5–7, należy:
monitorowanie cyberzagrożeń i incydentów na poziomie krajowym;
współpraca z CSIRT sektorowymi w zakresie koordynowania obsługi
incydentów poważnych, w tym dotyczących dwóch lub większej liczby
państw członkowskich Unii Europejskiej, i incydentów krytycznych oraz w
zakresie wymiany informacji pozwalających przeciwdziałać
cyberzagrożeniom;
przekazywanie do innych państw, w tym państw członkowskich Unii
Europejskiej, i przyjmowanie z tych państw informacji o incydentach
poważnych dotyczących dwóch lub większej liczby państw, a także
przekazywanie do Pojedynczego Punktu Kontaktowego zgłoszenia incydentu
poważnego dotyczącego dwóch lub większej liczby państw członkowskich
Unii Europejskiej;
przekazywanie, w terminie 14 dni od zakończenia danego kwartału, do
Pojedynczego Punktu Kontaktowego zestawienia zgłoszonych w poprzednich
3 miesiącach:
poważnych incydentów,
incydentów,
cyberzagrożeń,
potencjalnych zdarzeń dla cyberbezpieczeństwa;
wspólne opracowywanie i przekazywanie ministrowi właściwemu do spraw
informatyzacji propozycji do ujęcia w projekcie Krajowej Oceny Ryzyka,
o której mowa w art. 6e ust. 1 ustawy z dnia 26 kwietnia 2007 r.
o zarządzaniu kryzysowym, dotyczących cyberbezpieczeństwa;
zapewnienie zaplecza analitycznego oraz badawczo-rozwojowego, które w
szczególności:
prowadzi zaawansowane analizy złośliwego oprogramowania oraz
analizy podatności,
monitoruje wskaźniki cyberzagrożeń,
rozwija narzędzia i metody do wykrywania i zwalczania cyberzagrożeń,
prowadzi analizy i opracowuje standardy, rekomendacje i dobre praktyki
w zakresie cyberbezpieczeństwa,
wspiera podmioty krajowego systemu cyberbezpieczeństwa w
budowaniu potencjału i zdolności w obszarze cyberbezpieczeństwa,
prowadzi działania z zakresu budowania świadomości w obszarze
cyberbezpieczeństwa,
współpracuje w zakresie rozwiązań edukacyjnych w obszarze
cyberbezpieczeństwa;
(uchylony)
udział w Sieci CSIRT składającej się z przedstawicieli CSIRT państw
członkowskich Unii Europejskiej, CSIRT właściwego dla instytucji Unii
Europejskiej oraz Komisji Europejskiej;
w odpowiednich przypadkach gromadzenie i zabezpieczanie danych na
potrzeby postępowań karnych;
współpraca z sektorowymi i międzysektorowymi społecznościami
podmiotów kluczowych lub podmiotów ważnych oraz wymiana informacji
dotyczących cyberbezpieczeństwa, jeżeli wymiana informacji zapewnia
zwiększenie poziomu cyberbezpieczeństwa lub służy przeciwdziałaniu
incydentom;
współpraca z krajowymi zespołami reagowania na incydenty bezpieczeństwa
komputerowego z państw trzecich;
szacowanie ryzyka związanego z ujawnionym cyberzagrożeniem oraz
zaistniałymi incydentami, w tym zapewnianie dynamicznej analizy ryzyka;
udział we wdrażaniu bezpiecznych narzędzi wymiany informacji z
podmiotami kluczowymi i podmiotami ważnymi oraz innymi podmiotami;
prowadzenie działań na rzecz podnoszenia poziomu bezpieczeństwa
systemów informacyjnych podmiotów krajowego systemu
cyberbezpieczeństwa przez:
wykonywanie oceny bezpieczeństwa,
identyfikowanie podatności systemów dostępnych w otwartych sieciach
teleinformatycznych, a także powiadamianie właścicieli tych systemów o
wykrytych podatnościach oraz cyberzagrożeniach;
promowanie, przyjmowanie i stosowanie wspólnych lub znormalizowanych
praktyk, systemów klasyfikacji i systematyki związanych z:
procedurami obsługi incydentu,
zarządzaniem kryzysowym w obszarze cyberbezpieczeństwa,
ujawnianiem podatności;
przekazywanie Pełnomocnikowi sprawozdania z wykonywania swoich zadań
ustawowych zawierającego w szczególności informacje o zgłoszonych do
CSIRT incydentach krytycznych, incydentach poważnych, incydentach,
cyberzagrożeniach oraz potencjalnych zdarzeniach dla cyberbezpieczeństwa.cyberbezpieczeństwa;
przekazywanie informacji dotyczących cyberzagrożeń, podatności,
incydentów i ryzyk, wczesne ostrzeganie i alarmowanie podmiotów
krajowego systemu cyberbezpieczeństwa;
wydawanie komunikatów o zidentyfikowanych cyberzagrożeniach;
reagowanie na zgłoszone incydenty;
klasyfikowanie incydentów, w tym incydentów poważnych, jako incydenty
krytyczne oraz koordynowanie obsługi incydentów krytycznych;
zmiana klasyfikacji incydentów;
przekazywanie do właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV
informacji technicznych dotyczących incydentu, którego koordynacja obsługi
wymaga współpracy CSIRT;
przeprowadzanie w uzasadnionych przypadkach badania urządzenia
informatycznego lub oprogramowania w celu identyfikacji podatności, której
wykorzystanie może zagrozić w szczególności integralności, poufności,
rozliczalności, autentyczności lub dostępności przetwarzanych danych, które
może mieć wpływ na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa, oraz składanie wniosków w sprawie rekomendacji
dla podmiotów krajowego systemu cyberbezpieczeństwa dotyczących
stosowania urządzeń informatycznych lub oprogramowania, w szczególności
w zakresie wpływu na bezpieczeństwo publiczne lub istotny interes
bezpieczeństwa państwa, zwanych dalej „rekomendacjami dotyczącymi
stosowania urządzeń informatycznych lub oprogramowania”;
Przy realizacji zadania, o którym mowa w ust. 3 pkt 19, CSIRT MON,
CSIRT NASK i CSIRT GOV mogą wymieniać informacje, w tym dane osobowe
w celu informowania o potencjalnych cyberzagrożeniach oraz zastosowanych
sposobach ich zwalczania, w celu przeciwdziałania cyberzagrożeniom o
charakterze transgranicznym. Informacje, w tym dane osobowe, o których mowa w
zdaniu pierwszym, przekazuje się w postaci elektronicznej.
CSIRT MON, CSIRT NASK i CSIRT GOV wspólnie opracowują główne
elementy procedur postępowania w przypadku incydentu, którego koordynacja
obsługi wymaga współpracy CSIRT, oraz określą we współpracy z CSIRT
sektorowymi sposób współdziałania z tymi zespołami, w tym sposób koordynacji
obsługi incydentu.
Do zadań CSIRT MON należy koordynacja obsługi incydentów
zgłaszanych przez:
podmioty podległe Ministrowi Obrony Narodowej lub przez niego
nadzorowane;
przedsiębiorcy realizujący zadania na rzecz Sił Zbrojnych, o których mowa w
art. 648 ustawy z dnia 11 marca 2022 r. o obronie Ojczyzny (Dz. U. z 2025 r.
poz. 825, 1014 i 1080);
Ministra Obrony Narodowej.
Do zadań CSIRT NASK należy:
koordynacja obsługi incydentów zgłaszanych przez:
jednostki sektora finansów publicznych, o których mowa w art. 9 pkt 2a–
6 i 10–13 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych, z
wyjątkiem podmiotów, o których mowa w ust. 5,
urzędy obsługujące jednostki sektora finansów publicznych, o których
mowa w art. 9 pkt 2 ustawy z dnia 27 sierpnia 2009 r. o finansach
publicznych,
jednostki podległe organom administracji rządowej lub przez nie
nadzorowane, z wyjątkiem podmiotów, o których mowa w ust. 5, oraz
jednostek, o których mowa w ust. 7 pkt 2,
instytuty badawcze, z wyjątkiem podmiotów, o których mowa w ust. 5,
międzynarodowe instytuty badawcze, z wyjątkiem podmiotów, o których
mowa w ust. 5 pkt 2,
Centrum Łukasiewicz,
instytuty działające w ramach Sieci Badawczej Łukasiewicz, z wyjątkiem
podmiotów, o których mowa w ust. 5 pkt 2,
Urząd Dozoru Technicznego,
(uchylony)
Polskie Centrum Akredytacji,
Narodowy Fundusz Ochrony Środowiska i Gospodarki Wodnej oraz
wojewódzkie fundusze ochrony środowiska i gospodarki wodnej,
spółki prawa handlowego wykonujące zadania o charakterze
użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia 20
grudnia 1996 r. o gospodarce komunalnej,
(uchylony)
podmioty kluczowe lub podmioty ważne, z wyjątkiem wymienionych w
ust. 5 i 7,
inne podmioty niż wymienione w lit. a–j oraz ust. 5 i 7,
osoby fizyczne;
tworzenie i udostępnianie narzędzi dobrowolnej współpracy i wymiany
informacji o cyberzagrożeniach i incydentach;
zapewnienie obsługi linii telefonicznej lub serwisu internetowego
prowadzących działalność w zakresie zgłaszania i analizy przypadków
dystrybucji, rozpowszechniania lub przesyłania pornografii dziecięcej za
pośrednictwem technologii informacyjno-komunikacyjnych, o których mowa
w dyrektywie Parlamentu Europejskiego i Rady 2011/92/UE z dnia 13 grudnia
2011 r. w sprawie zwalczania niegodziwego traktowania w celach
seksualnych i wykorzystywania seksualnego dzieci oraz pornografii
dziecięcej, zastępującej decyzję ramową Rady 2004/68/WSiSW (Dz. Urz. UE
L 335 z 17.12.2011, str. 1);
monitorowanie występowania smishingu oraz tworzenie wzorca wiadomości
wyczerpującej znamiona smishingu, o którym mowa w art. 4 ustawy z dnia 28
lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej (Dz. U. z
2024 r. poz. 1803);
prowadzenie i udostępnianie na swojej stronie internetowej wykazu nazw oraz
ich skrótów zastrzeżonych dla podmiotów publicznych jako nadpis
wiadomości pochodzącej od podmiotu publicznego oraz wariantów tych nazw
i skrótów, mogących wprowadzać odbiorcę w błąd co do pochodzenia
wiadomości od podmiotu publicznego, o którym mowa w art. 10 ust. 1 ustawy
z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej.
Do zadań CSIRT GOV należy koordynacja obsługi incydentów
zgłaszanych przez:
jednostki sektora finansów publicznych, o których mowa w art. 9 pkt 1, 8 i 9
ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych, i urzędy je
obsługujące, z wyjątkiem wymienionych w ust. 5 i 6;
jednostki podległe Prezesowi Rady Ministrów lub przez niego nadzorowane;
Narodowy Bank Polski;
Bank Gospodarstwa Krajowego;
Polską Agencję Żeglugi Powietrznej;
Polską Agencję Prasową;
Państwowe Gospodarstwo Wodne Wody Polskie;
Polski Fundusz Rozwoju i inne instytucje rozwoju, o których mowa w art. 2
ust. 1 pkt 3–6 ustawy z dnia 4 lipca 2019 r. o systemie instytucji rozwoju (Dz.
U. z 2026 r. poz. 9);
Urząd Komisji Nadzoru Finansowego;
inne niż wymienione w pkt 1–4 oraz ust. 5 podmioty, których systemy
teleinformatyczne lub sieci teleinformatyczne objęte są wykazem, o którym
mowa w art. 6r ust. 1 ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu
kryzysowym;
podmioty, o których mowa w ust. 6, jeżeli incydent dotyczy systemów
teleinformatycznych lub sieci teleinformatycznych objętych wykazem,
o którym mowa w art. 6r ust. 1 ustawy z dnia 26 kwietnia 2007 r.
o zarządzaniu kryzysowym.
CSIRT MON, CSIRT NASK lub CSIRT GOV, który otrzymał zgłoszenie
incydentu, a nie jest właściwy do koordynacji jego obsługi, przekazuje
niezwłocznie to zgłoszenie do właściwego CSIRT wraz z otrzymanymi
informacjami.
Minister właściwy do spraw informatyzacji może udzielić CSIRT NASK
dotacji celowej na zakup, utrzymanie i rozbudowę infrastruktury
teleinformatycznej niezbędnej do wykonywania zadań CSIRT NASK.
Działalność CSIRT NASK jest finansowana w formie dotacji podmiotowej
z części budżetu państwa, której dysponentem jest minister właściwy do spraw
informatyzacji.