Historia zmian - 30 sierpnia 2026
o krajowym systemie cyberbezpieczeństwa
Data oznacza dzień, w którym PrawMi wykryło zmianę w tekście jednolitym ISAP - może różnić się od daty wejścia w życie nowelizacji.
PoPrzed
Art. 67b.
zmienionyMinister właściwy do spraw informatyzacji, w celu ochrony
bezpieczeństwa państwa lub bezpieczeństwa i porządku publicznego, może
wszcząć, z urzędu albo na wniosek przewodniczącego Kolegium, postępowanie w
sprawie uznania dostawcy sprzętu lub oprogramowania, które są wykorzystywane
przez:
podmioty kluczowe lub podmioty ważne, z wyłączeniem podsektora
komunikacji elektronicznej,
przedsiębiorców komunikacji elektronicznej, których roczne przychody z
tytułu wykonywania działalności telekomunikacyjnej w poprzednim roku
obrotowym były wyższe od kwoty 10 milionów złotych,
podmioty finansowe, z wyłączeniem podmiotów określonych w art. 16
rozporządzenia 2022/2554
– za dostawcę wysokiego ryzyka.
Przed wydaniem decyzji minister właściwy do spraw informatyzacji zasięga
opinii Kolegium. Kolegium przekazuje opinię w terminie 3 miesięcy od dnia
wystąpienia o opinię. Okresu od dnia wystąpienia o opinię do Kolegium do dnia jej
otrzymania nie wlicza się do terminu załatwienia sprawy. Przepisu art. 106 § 5
ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego nie
stosuje się.
Opinia, o której mowa w ust. 10 zdanie pierwsze, zawiera analizę:
zagrożeń bezpieczeństwa narodowego o charakterze ekonomicznym,
wywiadowczym i terrorystycznym oraz zagrożeń dla realizacji zobowiązań
sojuszniczych i europejskich, jakie stanowi dostawca sprzętu lub
oprogramowania, z uwzględnieniem informacji o zagrożeniach uzyskanych
od państw członkowskich Unii Europejskiej lub organów Unii Europejskiej
lub Organizacji Traktatu Północnoatlantyckiego;
prawdopodobieństwa z jakim dostawca sprzętu lub oprogramowania znajduje
się pod kontrolą państwa spoza terytorium Unii Europejskiej lub Organizacji
Traktatu Północnoatlantyckiego, z uwzględnieniem:
przepisów prawa regulujących stosunki między dostawcą sprzętu lub
oprogramowania, a tym państwem oraz praktyki stosowania prawa w
tym zakresie,
prawodawstwa oraz stosowania prawa w zakresie ochrony danych
osobowych, w szczególności w przypadku, gdy nie ma porozumień w
zakresie ochrony tych danych między Unią Europejską i tym państwem,
struktury własnościowej dostawcy sprzętu lub oprogramowania,
zdolności ingerencji tego państwa w swobodę działalności gospodarczej
dostawcy sprzętu lub oprogramowania;
powiązań dostawcy sprzętu lub oprogramowania z podmiotami określonymi
w załączniku do rozporządzenia Rady (UE) 2019/796 z dnia 17 maja 2019 r.
w sprawie środków ograniczających w celu zwalczania cyberataków
zagrażających Unii lub jej państwom członkowskim Dz.(Dz. (Urz.Urz. UE L 129I z
17.05.2019, str. 1, z późn. zm.15));
liczby i rodzajów wykrytych podatności i incydentów dotyczących typów
produktów ICT lub rodzajów usług ICT lub konkretnych procesów ICT
dostarczanych przez dostawcę sprzętu lub oprogramowania oraz sposobu i
czasu ich eliminowania;
trybu i zakresu, w jakim dostawca sprzętu lub oprogramowania sprawuje
nadzór nad procesem wytwarzania i dostarczania sprzętu lub oprogramowania
dla podmiotów, o których mowa w ust. 1, oraz ryzyka dla procesu
wytwarzania i dostarczania sprzętu lub oprogramowania;
treści wydanych rekomendacji, o których mowa w art. 33 ust. 4, dotyczących
sprzętu lub oprogramowania danego dostawcy.
Sporządzając opinię, o której mowa w ust. 10 zdanie pierwsze, Kolegium
uwzględnia:
certyfikaty wydane dla produktów ICT, usług ICT lub procesów ICT, wydane
lub uznawane w państwach członkowskich Unii Europejskiej lub Organizacji
Traktatu Północnoatlantyckiego, w szczególności certyfikaty wydane w
ramach europejskich programów certyfikacji cyberbezpieczeństwa;
analizy, o których mowa w art. 65a ust. 1 i 2.
Procedura sporządzenia opinii, o której mowa w ust. 10 zdanie pierwsze,
przebiega w następujący sposób:
przewodniczący Kolegium powołuje zespół w celu opracowania projektu
opinii w sprawie uznania dostawcy za dostawcę wysokiego ryzyka, zwany
dalej „zespołem opiniującym”, w skład którego wchodzą przedstawiciele
członków Kolegium wskazani przez przewodniczącego Kolegium;
każdy członek zespołu opiniującego przygotowuje stanowisko, w zakresie
swojej właściwości, które następnie przekazuje zespołowi opiniującemu;
w przypadku wystąpienia negatywnego sporu co do zakresu właściwości spór
rozstrzyga przewodniczący Kolegium, wskazując właściwego członka
zespołu opiniującego;
jeżeli nie zostały wykonane analizy, o których mowa w art. 65a ust. 1 i 2,
przewodniczący Kolegium zleca ich wykonanie;
zespół opiniujący przedstawia przewodniczącemu Kolegium projekt opinii;
ustalenie opinii następuje na posiedzeniu Kolegium;
ustaloną opinię przewodniczący Kolegium przekazuje ministrowi
właściwemu do spraw informatyzacji.
W zespole opiniującym może wziąć udział również przedstawiciel Prezesa
Urzędu Ochrony Konkurencji i Konsumentów. W posiedzeniu Kolegium, na
którym następuje ustalenie opinii, może wziąć udział Prezes lub Wiceprezes
Urzędu Ochrony Konkurencji i Konsumentów.
Minister właściwy do spraw informatyzacji, w drodze decyzji, uznaje
dostawcę sprzętu lub oprogramowania oraz podmioty wchodzące w skład grupy
kapitałowej, w rozumieniu art. 3 ust. 1 pkt 44 ustawy z dnia 29 września 1994 r. o
rachunkowości, w ramach której funkcjonuje dostawca, za dostawcę wysokiego
ryzyka, jeżeli dostawca ten stanowi zagrożenie dla podstawowego interesu
bezpieczeństwa państwa.
Decyzja, o której mowa w ust. 15, zawiera w szczególności wskazanie
typów produktów ICT, rodzajów usług ICT lub konkretnych procesów ICT
pochodzących od dostawcy sprzętu lub oprogramowania uwzględnionych w
postępowaniu w sprawie uznania za dostawcę wysokiego ryzyka.
Minister właściwy do spraw informatyzacji ogłasza decyzję, o której
mowa w ust. 15, w Dzienniku Urzędowym Rzeczypospolitej Polskiej „Monitor
Polski” oraz publikuje na stronie podmiotowej Biuletynu Informacji Publicznej
ministra właściwego do spraw informatyzacji, a także na stronie internetowej
urzędu obsługującego tego ministra.
Decyzja, o której mowa w ust. 15, podlega natychmiastowemu
wykonaniu.
Od decyzji, o której mowa w ust. 15, nie przysługuje wniosek o ponowne
rozpatrzenie sprawy.
Do postępowania w sprawie uznania za dostawcę wysokiego ryzyka, jeżeli
ustawa nie stanowi inaczej, stosuje się przepisy ustawy z dnia 14 czerwca 1960 r. –
Kodeks postępowania administracyjnego, z wyłączeniem art. 28, art. 31, art. 51,
art. 66a i art. 79 tej ustawy.
Stroną postępowania w sprawie uznania za dostawcę wysokiego ryzyka jest
każdy, wobec kogo zostało wszczęte postępowanie w sprawie uznania za dostawcę
wysokiego ryzyka.
Do postępowania w sprawie uznania za dostawcę wysokiego ryzyka może
przystąpić, na wniosek, na prawach strony, przedsiębiorca telekomunikacyjny
mający siedzibę na terytorium Rzeczypospolitej Polskiej wpisany do rejestru
przedsiębiorców telekomunikacyjnych, który w poprzednim roku obrotowym
uzyskał przychód z tytułu prowadzenia działalności telekomunikacyjnej w
wysokości co najmniej dwudziestotysięcznej krotności przeciętnego
wynagrodzenia w gospodarce narodowej wskazanego w ostatnim komunikacie
Prezesa Głównego Urzędu Statystycznego, o którym mowa w art. 20 pkt 1 lit. a
ustawy z dnia 17 grudnia 1998 r. o emeryturach i rentach z Funduszu Ubezpieczeń
Społecznych (Dz. U. z 2025 r. poz. 1749 oraz z 2026 r. poz. 26). Przepisy art. 31 §
2 i 3 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego
stosuje się odpowiednio.
Za poprzedni rok obrotowy uznaje się rok, przed którym postępowanie
zostało wszczęte. Za ostatni komunikat Prezesa Głównego Urzędu Statystycznego
uznaje się ostatni komunikat Prezesa Głównego Urzędu Statystycznego ogłoszony
przed wszczęciem postępowania.
Minister właściwy do spraw informatyzacji zawiadamia o wszczęciu
postępowania w sprawie uznania za dostawcę wysokiego ryzyka. Zawiadomienie
publikuje się także na stronie podmiotowej Biuletynu Informacji Publicznej
ministra właściwego do spraw informatyzacji, niezwłocznie po doręczeniu tego
zawiadomienia.
Minister właściwy do spraw informatyzacji zawiadamia Prokuratora
Generalnego o wszczęciu postępowania w sprawie uznania za dostawcę wysokiego
ryzyka.
Jeżeli dostawcą sprzętu lub oprogramowania jest strona niemająca siedziby
na terytorium państwa członkowskiego Unii Europejskiej, Konfederacji
Szwajcarskiej albo państwa członkowskiego Europejskiego Porozumienia o
Wolnym Handlu (EFTA) – strony umowy o Europejskim Obszarze Gospodarczym
zawiadomienie, o którym mowa w ust. 6, publikuje się na stronie podmiotowej
Biuletynu Informacji Publicznej ministra właściwego do spraw informatyzacji.
Udostępnienie ma skutek doręczenia zawiadomienia stronie po upływie 14 dni od
dnia jego dokonania.
W terminie 14 dni od dnia opublikowania na stronie podmiotowej Biuletynu
Informacji Publicznej ministra właściwego do spraw informatyzacji
zawiadomienia, o którym mowa w ust. 6 i 8, organizacja społeczna może
przedstawić ministrowi właściwemu do spraw informatyzacji stanowisko co do
dostawcy sprzętu lub oprogramowania, wobec którego wszczęto postępowanie,
oraz dostarczanych przez niego produktów ICT, usług ICT oraz procesów ICT.
Minister właściwy do spraw informatyzacji, przed wydaniem decyzji, publikuje na
swojej stronie podmiotowej Biuletynu Informacji Publicznej raport ze złożonych w
terminie stanowisk, wskazując w szczególności główne uwagi zawarte w
stanowiskach.
Art. 2.
zmienionyUżyte w ustawie określenia oznaczają:
CSIRT GOV – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez Szefa
Agencji Bezpieczeństwa Wewnętrznego;
CSIRT MON – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Ministra Obrony Narodowej;
CSIRT NASK – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Naukową i Akademicką Sieć Komputerową – Państwowy Instytut Badawczy;
CSIRT sektorowy – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego, działający na poziomie sektora lub podsektora,
ustanowiony przez organ właściwy do spraw cyberbezpieczeństwa dla danego
sektora lub podsektora;
abonent nazwy domeny – podmiot będący stroną umowy o utrzymywanie
nazwy domeny zawartej z rejestrem nazw domen najwyższego poziomu
(TLD), za pośrednictwem podmiotu świadczącego usługi rejestracji nazw
domen;
adres do doręczeń elektronicznych – adres, o którym mowa w art. 2 pkt 1 ustawy
z dnia 18 listopada 2020 r. o doręczeniach elektronicznych (Dz. U. z 2026 r.
poz. 3);
bezpieczeństwo systemów informacyjnych – odporność systemów
informacyjnych, przy danym poziomie pewności, na zdarzenia naruszające
poufność, integralność, dostępność i autentyczność przetwarzanych danych
lub związanych z nimi usług oferowanych przez te systemy;
cyberbezpieczeństwo – cyberbezpieczeństwo w rozumieniu art. 2 pkt 1
rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 z dnia 17
kwietnia 2019 r. w sprawie ENISA (Agencji Unii Europejskiej ds.
Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie
technologii informacyjno-komunikacyjnych oraz uchylenia rozporządzenia
(UE) nr 526/2013 (akt o cyberbezpieczeństwie) Dz. Urz. UE L 15(1 z
06.2019, str. 15, z późn. zm.3)), zwanego dalej „rozporządzeniem
2019/881”;
cyberzagrożenie – cyberzagrożenie w rozumieniu art. 2 pkt 8 rozporządzenia
2019/881;
dostawca sieci dostarczania treści – osobę fizyczną, osobę prawną albo
jednostkę organizacyjną nieposiadającą osobowości prawnej, która dostarcza
treści i usługi cyfrowe do sieci rozproszonych geograficznie serwerów
służących zapewnieniu wysokiej i łatwej dostępności tych treści i usług
cyfrowych lub ich szybkiego dostarczania na rzecz użytkowników Internetu
w imieniu dostawców treści i usług, z wyłączeniem przedsiębiorców
komunikacji elektronicznej;
dostawca sprzętu lub oprogramowania – producenta, upoważnionego
przedstawiciela, importera lub dystrybutora, w rozumieniu odpowiednio art. 2
pkt 3–6 rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 765/2008 z
dnia 9 lipca 2008 r. ustanawiającego wymagania w zakresie akredytacji i
uchylającego rozporządzenie (EWG) nr 339/93 Dz. Urz(. UE L 218 z
08.2008, str. 30, z późn. zm.4)), produktu ICT, usługi ICT lub procesu ICT;
obsługa incydentu – czynności umożliwiające wykrywanie, rejestrowanie,
analizowanie, klasyfikowanie, priorytetyzację, podejmowanie działań
naprawczych i ograniczenie skutków incydentu;
organizacja badawcza – niebędącą podmiotem kluczowym osobę prawną,
albo jednostkę organizacyjną nieposiadającą osobowości prawnej, której
podstawową działalnością jest działalność, o której mowa w art. 4 ust. 2 pkt 2
lub ust. 3 ustawy z dnia 20 lipca 2018 r. – Prawo o szkolnictwie wyższym i
nauce (Dz. U. z 2024 r. poz. 1571, z późn. zm.6)), w zakresie, w jakim prowadzi
ją z wykorzystaniem systemów informacyjnych;
podatność – właściwości produktu ICT lub usługi ICT, które mogą być
wykorzystane przez cyberzagrożenie;
podmiot finansowy – podmiot, o którym mowa w art. 2 ust. 1 lit. a–t
rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14
grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora
finansowego i zmieniającego rozporządzenia (WE) nr 1060/2009, (UE) nr
648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 (Dz.
Urz. UE L 333 z 27.12.2022, str. 1, z późn. zm.7)), zwanego dalej
„rozporządzeniem 2022/2554”;
podmiot publiczny – podmiot wskazany w załączniku nr 1 lub 2 do ustawy w
sektorze podmioty publiczne;
podmiot krytyczny – podmiot krytyczny w rozumieniu art. 2 pkt 1 dyrektywy
Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r.
w sprawie odporności podmiotów krytycznych i uchylającej dyrektywę Rady
2008/114/WE (Dz. Urz. UE L 333 z 27.12.2022, str. 164), zwanej dalej
„dyrektywą 2022/2557”;
podmiot świadczący usługi rejestracji nazw domen – rejestratora lub agenta
działającego w imieniu rejestratorów, w tym dostawcę lub odsprzedawcę
usług w zakresie prywatnej rejestracji lub pośrednictwa w rejestracji;
potencjalne zdarzenie dla cyberbezpieczeństwa – zdarzenie, które mogło mieć
niekorzystny wpływ na bezpieczeństwo systemów informacyjnych, które
jednak nie wystąpiło lub któremu udało się zapobiec;
poważne cyberzagrożenie – cyberzagrożenie, które przez swoje właściwości
techniczne może mieć poważny wpływ na bezpieczeństwo systemów
informacyjnych lub użytkowników tych systemów przez wywołanie
poważnej szkody materialnej lub niematerialnej;
projekt – przedsięwzięcie realizowane w ramach programu, o którym mowa
w art. 45a ust. 1, na podstawie umowy o dofinansowanie, zawieranej między
beneficjentem a podmiotem udzielającym pomocy;
poważny incydent związany z ICT – poważny incydent związany z
technologiami informacyjno-komunikacyjnymi w rozumieniu art. 3 pkt 10
rozporządzenia 2022/2554;
przedsiębiorca komunikacji elektronicznej – przedsiębiorcę komunikacji
elektronicznej w rozumieniu art. 2 pkt 39 ustawy z dnia 12 lipca 2024 r. – Prawo
komunikacji elektronicznej (Dz. U. poz. 1221 oraz z 2025 r. poz. 637 i 820);
przedsiębiorca telekomunikacyjny – przedsiębiorcę telekomunikacyjnego w
rozumieniu art. 2 pkt 40 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji
elektronicznej;
proces ICT – proces ICT w rozumieniu art. 2 pkt 14 rozporządzenia 2019/881;
produkt ICT – produkt ICT w rozumieniu art. 2 pkt 12 rozporządzenia
2019/881;
usługa ICT – usługę ICT w rozumieniu art. 2 pkt 13 rozporządzenia 2019/881;
rejestr nazw domen najwyższego poziomu (TLD) – podmiot, któremu
powierzono konkretną domenę najwyższego poziomu (TLD) i który
odpowiada za zarządzanie nią, w tym za rejestrację nazw domen w ramach
TLD oraz za jej techniczne funkcjonowanie, w tym za obsługę jej serwerów
nazw, utrzymanie jej baz danych oraz dystrybucję plików strefowych TLD we
wszystkich serwerach nazw, bez względu na to, czy którekolwiek z tych
działań jest wykonywane przez sam podmiot czy zlecane na zewnątrz, ale z
wyłączeniem sytuacji, w których rejestr wykorzystuje nazwy TLD wyłącznie
do własnego użytku;
ryzyko – kombinację prawdopodobieństwa wystąpienia zdarzenia
niepożądanego i jego konsekwencji;
szacowanie ryzyka – całościowy proces identyfikacji, analizy i oceny ryzyka;
system informacyjny:
system teleinformatyczny, o którym mowa w art. 3 pkt 3 ustawy z dnia
17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących
zadania publiczne (Dz. U. z 2025 r. poz. 1703 oraz z 2026 r. poz. 160),
lub
urządzenie lub grupę połączonych urządzeń i oprogramowania
zaprogramowanych w celu przetwarzania danych
– wraz z danymi przetwarzanymi w postaci elektronicznej;
właściwy organ w rozumieniu rozporządzenia 2022/2554 – Komisję Nadzoru
Finansowego w zakresie nadzoru przewidzianego rozporządzeniem
2022/2554;
(uchylony)
(uchylony)
(uchylony)
zarządzanie incydentem – obsługę incydentu, wyszukiwanie powiązań
między incydentami, usuwanie przyczyn ich wystąpienia oraz opracowywanie
wniosków wynikających z obsługi incydentu;
zarządzanie ryzykiem – skoordynowane działania w zakresie zarządzania
cyberbezpieczeństwem w odniesieniu do oszacowanego ryzyka.obsługa incydentu – czynności umożliwiające wykrywanie, rejestrowanie,
analizowanie, klasyfikowanie, priorytetyzację, podejmowanie działań
naprawczych i ograniczenie skutków incydentu;
organizacja badawcza – niebędącą podmiotem kluczowym osobę prawną,
albo jednostkę organizacyjną nieposiadającą osobowości prawnej, której
podstawową działalnością jest działalność, o której mowa w art. 4 ust. 2 pkt 2
lub ust. 3 ustawy z dnia 20 lipca 2018 r. – Prawo o szkolnictwie wyższym i
nauce (Dz. U. z 2024 r. poz. 1571, z późn. zm.6)), w zakresie, w jakim prowadzi
ją z wykorzystaniem systemów informacyjnych;
podatność – właściwości produktu ICT lub usługi ICT, które mogą być
wykorzystane przez cyberzagrożenie;
podmiot finansowy – podmiot, o którym mowa w art. 2 ust. 1 lit. a–t
rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14
grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora
finansowego i zmieniającego rozporządzenia (WE) nr 1060/2009, (UE) nr
648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 (Dz.
Urz. UE L 333 z 27.12.2022, str. 1, z późn. zm.7)), zwanego dalej
„rozporządzeniem 2022/2554”;
podmiot publiczny – podmiot wskazany w załączniku nr 1 lub 2 do ustawy w
sektorze podmioty publiczne;
podmiot krytyczny – podmiot krytyczny w rozumieniu art. 2 pkt 1 dyrektywy
Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r.
w sprawie odporności podmiotów krytycznych i uchylającej dyrektywę Rady
2008/114/WE (Dz. Urz. UE L 333 z 27.12.2022, str. 164), zwanej dalej
„dyrektywą 2022/2557”;
podmiot świadczący usługi rejestracji nazw domen – rejestratora lub agenta
działającego w imieniu rejestratorów, w tym dostawcę lub odsprzedawcę
usług w zakresie prywatnej rejestracji lub pośrednictwa w rejestracji;
potencjalne zdarzenie dla cyberbezpieczeństwa – zdarzenie, które mogło mieć
niekorzystny wpływ na bezpieczeństwo systemów informacyjnych, które
jednak nie wystąpiło lub któremu udało się zapobiec;
poważne cyberzagrożenie – cyberzagrożenie, które przez swoje właściwości
techniczne może mieć poważny wpływ na bezpieczeństwo systemów
informacyjnych lub użytkowników tych systemów przez wywołanie
poważnej szkody materialnej lub niematerialnej;
projekt – przedsięwzięcie realizowane w ramach programu, o którym mowa
w art. 45a ust. 1, na podstawie umowy o dofinansowanie, zawieranej między
beneficjentem a podmiotem udzielającym pomocy;
poważny incydent związany z ICT – poważny incydent związany z
technologiami informacyjno-komunikacyjnymi w rozumieniu art. 3 pkt 10
rozporządzenia 2022/2554;
przedsiębiorca komunikacji elektronicznej – przedsiębiorcę komunikacji
elektronicznej w rozumieniu art. 2 pkt 39 ustawy z dnia 12 lipca 2024 r. – Prawo
komunikacji elektronicznej (Dz. U. poz. 1221 oraz z 2025 r. poz. 637 i 820);
przedsiębiorca telekomunikacyjny – przedsiębiorcę telekomunikacyjnego w
rozumieniu art. 2 pkt 40 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji
elektronicznej;
proces ICT – proces ICT w rozumieniu art. 2 pkt 14 rozporządzenia 2019/881;
produkt ICT – produkt ICT w rozumieniu art. 2 pkt 12 rozporządzenia
2019/881;
usługa ICT – usługę ICT w rozumieniu art. 2 pkt 13 rozporządzenia 2019/881;
rejestr nazw domen najwyższego poziomu (TLD) – podmiot, któremu
powierzono konkretną domenę najwyższego poziomu (TLD) i który
odpowiada za zarządzanie nią, w tym za rejestrację nazw domen w ramach
TLD oraz za jej techniczne funkcjonowanie, w tym za obsługę jej serwerów
nazw, utrzymanie jej baz danych oraz dystrybucję plików strefowych TLD we
wszystkich serwerach nazw, bez względu na to, czy którekolwiek z tych
działań jest wykonywane przez sam podmiot czy zlecane na zewnątrz, ale z
wyłączeniem sytuacji, w których rejestr wykorzystuje nazwy TLD wyłącznie
do własnego użytku;
ryzyko – kombinację prawdopodobieństwa wystąpienia zdarzenia
niepożądanego i jego konsekwencji;
szacowanie ryzyka – całościowy proces identyfikacji, analizy i oceny ryzyka;
system informacyjny:
system teleinformatyczny, o którym mowa w art. 3 pkt 3 ustawy z dnia
17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących
zadania publiczne (Dz. U. z 2025 r. poz. 1703 oraz z 2026 r. poz. 160),
lub
urządzenie lub grupę połączonych urządzeń i oprogramowania
zaprogramowanych w celu przetwarzania danych
– wraz z danymi przetwarzanymi w postaci elektronicznej;
właściwy organ w rozumieniu rozporządzenia 2022/2554 – Komisję Nadzoru
Finansowego w zakresie nadzoru przewidzianego rozporządzeniem
2022/2554;
(uchylony)
(uchylony)
(uchylony)
zarządzanie incydentem – obsługę incydentu, wyszukiwanie powiązań
między incydentami, usuwanie przyczyn ich wystąpienia oraz opracowywanie
wniosków wynikających z obsługi incydentu;
zarządzanie ryzykiem – skoordynowane działania w zakresie zarządzania
cyberbezpieczeństwem w odniesieniu do oszacowanego ryzyka.
CSIRT MON – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Ministra Obrony Narodowej;
CSIRT NASK – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego działający na poziomie krajowym, prowadzony przez
Naukową i Akademicką Sieć Komputerową – Państwowy Instytut Badawczy;
CSIRT sektorowy – Zespół Reagowania na Incydenty Bezpieczeństwa
Komputerowego, działający na poziomie sektora lub podsektora,
ustanowiony przez organ właściwy do spraw cyberbezpieczeństwa dla danego
sektora lub podsektora;
abonent nazwy domeny – podmiot będący stroną umowy o utrzymywanie
nazwy domeny zawartej z rejestrem nazw domen najwyższego poziomu
(TLD), za pośrednictwem podmiotu świadczącego usługi rejestracji nazw
domen;
adres do doręczeń elektronicznych – adres, o którym mowa w art. 2 pkt 1 ustawy
z dnia 18 listopada 2020 r. o doręczeniach elektronicznych (Dz. U. z 2026 r.
poz. 3);
bezpieczeństwo systemów informacyjnych – odporność systemów
informacyjnych, przy danym poziomie pewności, na zdarzenia naruszające
poufność, integralność, dostępność i autentyczność przetwarzanych danych
lub związanych z nimi usług oferowanych przez te systemy;
cyberbezpieczeństwo – cyberbezpieczeństwo w rozumieniu art. 2 pkt 1
rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 z dnia 17
kwietnia 2019 r. w sprawie ENISA (Agencji Unii Europejskiej ds.
Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie
technologii informacyjno-komunikacyjnych oraz uchylenia rozporządzenia
(UE) nr 526/2013 (akt o cyberbezpieczeństwie) (Dz. Urz. UE L 151 z
07.06.2019, str. 15, z późn. zm.3)), zwanego dalej „rozporządzeniem
2019/881”;
cyberzagrożenie – cyberzagrożenie w rozumieniu art. 2 pkt 8 rozporządzenia
2019/881;
dostawca sieci dostarczania treści – osobę fizyczną, osobę prawną albo
jednostkę organizacyjną nieposiadającą osobowości prawnej, która dostarcza
treści i usługi cyfrowe do sieci rozproszonych geograficznie serwerów
służących zapewnieniu wysokiej i łatwej dostępności tych treści i usług
cyfrowych lub ich szybkiego dostarczania na rzecz użytkowników Internetu
w imieniu dostawców treści i usług, z wyłączeniem przedsiębiorców
komunikacji elektronicznej;
dostawca sprzętu lub oprogramowania – producenta, upoważnionego
przedstawiciela, importera lub dystrybutora, w rozumieniu odpowiednio art. 2
pkt 3–6 rozporządzenia Parlamentu Europejskiego i Rady (WE) nr 765/2008 z
dnia 9 lipca 2008 r. ustanawiającego wymagania w zakresie akredytacji i
uchylającego rozporządzenie (EWG) nr 339/93 (Dz. Urz. UE L 218 z
13.08.2008, str. 30, z późn. zm.4)), produktu ICT, usługi ICT lub procesu ICT;
dostawca internetowej platformy handlowej – osobę fizyczną, osobę prawną
albo jednostkę organizacyjną nieposiadającą osobowości prawnej, która
dostarcza internetową platformę handlową, o której mowa w art. 2 pkt 8 ustawy
z dnia 30 maja 2014 r. o prawach konsumenta (Dz. U. z 2024 r. poz. 1796
oraz z 2025 r. poz. 1172);
dostawca chmury obliczeniowej – osobę fizyczną, osobę prawną albo
jednostkę organizacyjną nieposiadającą osobowości prawnej, która świadczy
usługę umożliwiającą dostęp do skalowalnego i elastycznego zbioru zasobów
obliczeniowych do wspólnego wykorzystywania przez wielu użytkowników;
dostawca platformy sieci usług społecznościowych – osobę fizyczną, osobę
prawną albo jednostkę organizacyjną nieposiadającą osobowości prawnej,
która świadczy usługę świadczoną drogą elektroniczną w rozumieniu
przepisów ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą
elektroniczną (Dz. U. z 2024 r. poz. 1513), która umożliwia użytkownikom
końcowym łączenie się z innymi osobami oraz komunikowanie się i wymianę,
udostępnianie i odkrywanie treści za pomocą wielu urządzeń;
dostawca usług DNS – podmiot, który świadczy dostępne publicznie
rekurencyjne usługi rozpoznawania nazw domen na rzecz ogółu
użytkowników końcowych Internetu lub autorytatywne usługi rozpoznawania
nazw domen do użytku ogółu użytkowników końcowych Internetu, z
wyjątkiem głównych serwerów nazw;
dostawca usługi centrum przetwarzania danych – osobę fizyczną, osobę
prawną albo jednostkę organizacyjną nieposiadającą osobowości prawnej,
która świadczy usługę obejmującą struktury lub grupy struktur przeznaczone
do scentralizowanego hostingu, zapewniania wzajemnego połączenia i
eksploatacji produktów ICT, usług ICT lub procesów ICT służącego do
świadczenia usług przechowywania, przetwarzania i transportu danych wraz
ze wszystkimi obiektami i całą infrastrukturą, zapewniającymi dystrybucję
energii elektrycznej i kontrolę środowiskową;
dostawca usług zarządzanych – osobę fizyczną, osobę prawną albo jednostkę
organizacyjną nieposiadającą osobowości prawnej, która świadczy usługi
związane z instalacją, eksploatacją lub konserwacją produktów ICT, usług
ICT, procesów ICT lub systemów informacyjnych przez wsparcie lub
aktywną administrację przeprowadzane u usługobiorcy na miejscu lub
zdalnie;
dostawca usług zarządzanych w zakresie cyberbezpieczeństwa – osobę
fizyczną, osobę prawną albo jednostkę organizacyjną nieposiadającą
osobowości prawnej, która świadczy usługi polegające na realizacji lub
wsparciu dla realizacji działań związanych z zarządzaniem ryzykiem w
cyberbezpieczeństwie, w tym obsługę incydentów, testów bezpieczeństwa,
audytów systemów informacyjnych, doradztwo;
dostawca usług zaufania – dostawcę usług zaufania w rozumieniu art. 3 pkt
19 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia
23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w
odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz
uchylającego dyrektywę 1999/93/WE (Dz. Urz. UE L 257 z 28.08.2014, str.
73), zwanego dalej „rozporządzeniem 910/2014”;
dostawca wyszukiwarki internetowej – osobę fizyczną, osobę prawną albo
jednostkę organizacyjną nieposiadającą osobowości prawnej, która świadczy
usługę wyszukiwarki internetowej, o której mowa w art. 2 pkt 5 rozporządzenia
Parlamentu Europejskiego i Rady (UE) 2019/1150 z dnia 20 czerwca 2019 r.
w sprawie propagowania sprawiedliwości i przejrzystości dla użytkowników
biznesowych korzystających z usług pośrednictwa internetowego (Dz. Urz.
UE L 186 z 11.07.2019, str. 57);
incydent – zdarzenie, które ma lub może mieć niekorzystny wpływ na
bezpieczeństwo systemów informacyjnych;
incydent krytyczny – incydent skutkujący znaczną szkodą dla bezpieczeństwa
lub porządku publicznego, interesów międzynarodowych, interesów
gospodarczych, działania instytucji publicznych, praw i wolności
obywatelskich lub życia i zdrowia ludzi, klasyfikowany przez właściwy
CSIRT MON, CSIRT NASK lub CSIRT GOV;
incydent poważny – incydent, który powoduje lub może spowodować
poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi przez
podmiot kluczowy lub podmiot ważny, straty finansowe dla tego podmiotu
lub wpływa na inne osoby fizyczne, osoby prawne, jednostki organizacyjne
nieposiadające osobowości prawnej przez wywołanie poważnej szkody
materialnej lub niematerialnej;
incydent w cyberbezpieczeństwie na dużą skalę – incydent, którego skutki
przekraczają możliwości reagowania państwa lub który ma poważny wpływ
na inne państwo członkowskie Unii Europejskiej;
kierownik podmiotu kluczowego lub podmiotu ważnego – kierownik
jednostki w rozumieniu art. 3 ust. 1 pkt 6 ustawy z dnia 29 września 1994 r. o
rachunkowości (Dz. U. z 2023 r. poz. 120, z późn. zm.5)) kierujący podmiotem
kluczowym lub podmiotem ważnym, a w przypadku podmiotu kluczowego
lub podmiotu ważnego będącego jednostką sektora finansów publicznych –
kierownik jednostki sektora finansów publicznych, o którym mowa w art. 53
ust. 1 ustawy z dnia 27 sierpnia 2009 r. o finansach publicznych (Dz. U. z 2025
r. poz. 1483, 1844 i 1846);
(uchylony)
Art. 53c.
zmienionyŻądanie, o którym mowa w ust. 1, sporządzaPodmiot siękluczowy wlub postacipodmiot elektronicznejważny iprzekazuje doręczana siężądanie
worganu sposóbwłaściwego określonydo wspraw dzialecyberbezpieczeństwa Idane, rozdzialeinformacje 8i ustawydokumenty
zniezbędne dniado 14wykonywania czerwcaprzez 1960ten r.organ –jego Kodeksuprawnień postępowaniai administracyjnegoobowiązków alboz
przezzakresu systemsprawowania teleinformatyczny,nadzoru oi którymkontroli mowaokreślonych w art. 46 ust. 1 pkt 6.ustawie.
Żądanie, o którym mowa w ust. 1, ma być proporcjonalne do celu, jakiemu
ma służyć, oraz zawierać:
wskazanie podmiotu kluczowego lub podmiotu ważnego, do którego jest
skierowane;
datę żądania;
wskazanie żądanych danych, informacji lub dokumentów oraz okresu, których
dotyczą;
wskazanie celu, jakiemu dane, informacje lub dokumenty mają służyć;
wskazanie terminu przekazania danych, informacji lub dokumentów
adekwatnego do zakresu tego żądania, niekrótszego niż 7 dni;
uzasadnienie żądania;
pouczenie o zagrożeniu karą za niespełnienie żądania, o którym mowa w ust.
1.
Żądanie, o którym mowa w ust. 1, sporządza się w postaci elektronicznej i
doręcza się w sposób określony w dziale I rozdziale 8 ustawy z dnia 14 czerwca
1960 r. – Kodeks postępowania administracyjnego albo przez system
teleinformatyczny, o którym mowa w art. 46 ust. 1 pkt 6.
Przepisy ust. 1–3 stosuje się odpowiednio do żądania udzielenia dostępu do
danych, dokumentów i informacji koniecznych do wykonania nadzoru oraz
dowodów realizacji wymogów, o których mowa w art. 8 ust. 1.