Historia zmian - 19 września 2026
o krajowym systemie cyberbezpieczeństwa
Data oznacza dzień, w którym PrawMi wykryło zmianę w tekście jednolitym ISAP - może różnić się od daty wejścia w życie nowelizacji.
PoPrzed
Art. 94.
zmienionyusług ICT podmiotu, albo
kopiach;
przygotowanie i testowanie procedury w przypadku wystąpienia awarii lub incydentu;
stosowanie oprogramowania antywirusowego;
w tym kierownika podmiotu;
informacyjnego;
informacje o krytycznych podatnościach, a w przypadku ich wystąpienia
wpływu na poziom bezpieczeństwa systemów informacyjnych;
stosowanie środków minimalizujących wystąpienie incydentów przez
zaangażowanych w proces przetwarzania informacji, ze szczególnym
zagadnień, jak:
rodzaje cyberzagrożeń,
podstawowe zasady cyberhigieny,
reagowania na wystąpienie incydentu,
świadomość skutków naruszenia zasad bezpieczeństwa informacji;
określenie procedur i zasad działania podmiotu na wypadek wystąpienia
w przypadku wystąpienia incydentu.
II. System zarządzania bezpieczeństwem informacji dla podmiotu ważnego będącego
publicznym może dodatkowo obejmować:
ICT lub procesów ICT minimalizujących ryzyko błędów ludzkich;
systemie zarządzania bezpieczeństwie informacji lub zmian w samym systemie.
IV. Podmiot ważny będący podmiotem publicznym dokumentuje realizację działań
do realizacji w systemie zarządzania cyberbezpieczeństwa.
ważnym z:
ogólnodostępnych usług dostawców chmury obliczeniowej,
usług ogólnodostępnych dużych generatywnych modeli sztucznej inteligencji;
zakresie z usług dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa;
pracowników;
odpowiedni poziom bezpieczeństwa systemów informacyjnych;
zapewnienie aktualności wykorzystywanych produktów ICT oraz usług ICT;
zapewnienia odpowiedniego poziomu bezpieczeństwa systemów informacyjnych.
III. Podmiot ważny będący podmiotem publicznym dokonuje przeglądu systemu
bezpieczeństwem informacji:Ustawa wchodzi w życie po upływie 14 dni od dnia ogłoszenia21).
Załącznik nr 1
SEKTORY KLUCZOWE
Podmioty z uwzględnieniem pkt 2–4:
SEKTORY WAŻNE
Lp. Opis funkcji Identyfikacja powiązanej funkcji sieciowej wg standardów 3GPP
1 Uwierzytelnianie urządzeń użytkowników
i zarządzanie prawami dostępu AMF – Access & Mobility
management Function
Function
2 Przechowywanie danych kryptograficznych
i identyfikacyjnych związanych z użytkownikami
końcowymi UDM – Unified Data
Management
3 Zarządzanie łącznością z urządzeniami użytkowników
i alokacja zasobów radiowych
Radio Units and antennas
4 Ruting ruchu sieciowego pomiędzy urządzeniami
użytkownika a sieciami i aplikacjami innych firm UPF – User Plane Function
5 Zarządzanie połączeniami ze sprzętem użytkownika
i sesjami SMF – Session Management
Function
6 Wdrażanie, zarządzanie i monitorowanie polityk
dostępu do sieci
7 Przydzielanie elementu sieci dla połączeń
z urządzeniami użytkowników NSSF – Network Slice
Selection Function
8 Rejestrowanie, autoryzacja i utrzymanie ciągłości usług
sieciowych NRF – Network Repository
Function
9 Zabezpieczenia sieci przed oddziaływaniem aplikacji
zewnętrznych NEF – Network Exposure
Function
10 Zabezpieczenia połączeń z innymi sieciami SEPP – Security Edge
Protection Proxy
PODMIOTU WAŻNEGO BĘDĄCEGO PODMIOTEM PUBLICZNYM
I. System zarządzania bezpieczeństwem informacji dla podmiotu ważnego będącego
publicznym obejmuje co najmniej:
ramach wspólnego wykonywania obowiązków z zakresu cyberbezpieczeństwa
jednostki wyznaczonej, o której mowa w art. 16e ust. 1;
usług ICT podmiotu, albo
kopiach;
przygotowanie i testowanie procedury w przypadku wystąpienia awarii lub incydentu;
stosowanie oprogramowania antywirusowego;
w tym kierownika podmiotu;
informacyjnego;
informacje o krytycznych podatnościach, a w przypadku ich wystąpienia
wpływu na poziom bezpieczeństwa systemów informacyjnych;
stosowanie środków minimalizujących wystąpienie incydentów przez
zaangażowanych w proces przetwarzania informacji, ze szczególnym
zagadnień, jak:
rodzaje cyberzagrożeń,
podstawowe zasady cyberhigieny,
reagowania na wystąpienie incydentu,
świadomość skutków naruszenia zasad bezpieczeństwa informacji;
określenie procedur i zasad działania podmiotu na wypadek wystąpienia
w przypadku wystąpienia incydentu.
II. System zarządzania bezpieczeństwem informacji dla podmiotu ważnego będącego
publicznym może dodatkowo obejmować:
ICT lub procesów ICT minimalizujących ryzyko błędów ludzkich;
tym na urządzeniach mobilnych;
zapewnienie wysokiej dostępności systemów informacyjnych:
w zakresie określenia czasu dostępu do systemów informacyjnych,
przez zapewnianie zdolności działania systemu informacyjnego i jego
niezależnie od wystąpienia awarii lub incydentu;
systemie zarządzania bezpieczeństwie informacji lub zmian w samym systemie.
IV. Podmiot ważny będący podmiotem publicznym dokumentuje realizację działań
do realizacji w systemie zarządzania cyberbezpieczeństwa.
uszkodzeniami lub zakłóceniami, w zakresie:
ochrony fizycznej miejsc, w których jest przetwarzana informacja, w
przetwarzania danych w urządzeniach znajdujących się pod kontrolą podmiotu,
które są wyposażone urządzenia przetwarzające informacje, albo
kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami w
korzystania z usług dostawcy chmury obliczeniowej lub dostawcy usługi
przetwarzania danych;
ważnym z:
ogólnodostępnych usług dostawców chmury obliczeniowej,
usług ogólnodostępnych dużych generatywnych modeli sztucznej inteligencji;
środków uniemożliwiających nieautoryzowany dostęp do tych systemów;
zakresie z usług dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa;
najmniej przez jeden miesiąc;
pracowników;
wykonywanych zadań i zakresu dostępu do informacji;
odpowiedni poziom bezpieczeństwa systemów informacyjnych;
ustanowienie podstawowych zasad gwarantujących bezpieczną pracę przy
mobilnym i pracy na odległość;
zapewnienie aktualności wykorzystywanych produktów ICT oraz usług ICT;
1 ustawy z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej;
zapewnienia odpowiedniego poziomu bezpieczeństwa systemów informacyjnych.
III. Podmiot ważny będący podmiotem publicznym dokonuje przeglądu systemu
bezpieczeństwem informacji:
wykonywanie zapasowych kopii danych odseparowanych logicznie i fizycznie
przetwarzanych w systemach informacyjnych dla realizacji zadania publicznego;
co najmniej raz w roku albo
Art. 53e.
zmienionyRealizując uprawnienie, o którym mowa w art. 53 ust. 9, organ
właściwy do spraw cyberbezpieczeństwa wydaje decyzję, która zawiera:
dane podmiotu kluczowego lub kierownika podmiotu kluczowego;
rodzaj stwierdzonych uchybień lub naruszeń dokonanych przez podmiot
kluczowy lub kierownika podmiotu kluczowego;
podjęte dotychczas środki nadzorcze nad podmiotem kluczowym;
podstawę prawną i rodzaj środka określonego w art. 53 ust. 9;
termin stosowania tego środka;
uzasadnienie.
Postępowanie w sprawie stosowania i uchylania środków, o których mowa
w art. 53 ust. 9, jest jednoinstancyjne. Na decyzje, o których mowa w ust. 1 i 3–5,
podmiot kluczowy może wnieść skargę do sądu administracyjnego.
Organ właściwy do spraw cyberbezpieczeństwa publikuje na swojej
stronie podmiotowej Biuletynu Informacji Publicznej informację o zastosowaniu
wobec podmiotu kluczowego lub kierownika podmiotu kluczowego środków, o
których mowa w art. 53 ust. 9. Informacja zawiera:
dane podmiotu kluczowego lub imię i nazwisko kierownika tego podmiotu
kluczowego;
podstawę prawną i rodzaj zastosowanego środka, o którym mowa w art. 53
ust. 9;
wskazanie daty początkowej i końcowej okresu na jaki zastosowano środek;
wskazanie, czy wobec podmiotu kluczowego lub kierownika podmiotu
kluczowego ponownie zastosowano środek, a jeśli tak, to wskazanie nowej
daty końcowej stosowania tego środka.
Publikacja, o której mowa w ust. 11, nie obejmuje tajemnicy
przedsiębiorstwa.
Organ właściwy do spraw cyberbezpieczeństwa publikuje na swojej
stronie podmiotowej Biuletynu Informacji Publicznej informację o uchyleniu
decyzji, o której mowa w ust. 1.
Podmiot kluczowy, w okresie stosowania wobec niego środka, o którym
mowa w art. 53 ust. 9, nie może wykonywać działalności, której dotyczy ten środek.
W okresie stosowania środka, o którym mowa w art. 53 ust. 9, podmiot
kluczowy ma obowiązek niezwłocznie podjąć działania zmierzające jedynie do
usunięcia uchybień bądź zaprzestania naruszeń. W tym celu w szczególności może
składać oświadczenia woli i wiedzy, podejmować czynności procesowe w
postępowaniach, przedsiębrać czynności faktyczne, jeżeli nie stoją one w
sprzeczności z celem stosowanego środka lub nie zmierzają do jego obejścia.
W zakresie nieuregulowanym, a dotyczącym zawieszania, ograniczania i
wznawiania koncesji, zezwolenia na prowadzenie działalności gospodarczej lub
wstrzymania prowadzenia działalności gospodarczej zastosowanie mają przepisy
odrębne.
Termin stosowania środków, o których mowa w art. 53 ust. 9, określa się
przy uwzględnieniu kryteriów, o których mowa w art. 53 ust. 12. Środek nie może
być stosowany dłużej niż 14 dni od daty doręczenia decyzji o jego zastosowaniu.
W zależności od zastosowanego środka, jeżeli podmiot kluczowy usunął
uchybienia lub zaprzestał naruszania przepisów ustawy przed terminem
określonym w decyzji, uchyla się decyzję o zastosowaniu tego środka.
4. W przypadku powzięcia informacji, w szczególności na skutek stosowania
innych środków nadzorczych, określonych w art. 53 ust. 1, 4 i 5, że podmiot
kluczowy nie usunął wcześniej stwierdzonych uchybień lub w dalszym ciągu
narusza przepisy ustawy lub w przypadku, gdy podmiot kluczowy nie wykazał w
terminie, na jaki został zastosowany środek, że usunął uchybienia lub zaprzestał
naruszania przepisów ustawy, organ właściwy do spraw cyberbezpieczeństwa
ponownie wydaje decyzję o zastosowaniu środka określonego w art. 53 ust. 9 na
kolejny okres, niedłuższy niż 14 dni. Przepis ten stosuje się do czasu usunięcia
uchybień lub zaprzestania naruszeń przez podmiot kluczowy. W stosunku do
ponownej decyzji nie stosuje się przepisów art. 53 ust. 13–16.
Organ właściwy do spraw cyberbezpieczeństwa z urzędu lub na wniosek
podmiotu kluczowego uchyla decyzję, o której mowa w ust. 1, po usunięciu
uchybień lub zaprzestaniu naruszeń przez podmiot kluczowy.
Podmiot kluczowy może złożyć wniosek, o którym mowa w ust. 5, po
usunięciu uchybień lub zaprzestaniu naruszeń, przedstawiając dowody
potwierdzające zastosowanie się odpowiednio do nakazu, o którym mowa w art. 53
ust. 5 pkt 1, lub postanowień decyzji, o której mowa w art. 53 ust. 5 pkt 2–8.
Wniosek, o którym mowa w ust. 5, organ właściwy do spraw
cyberbezpieczeństwa rozpatruje niezwłocznie, niepóźniej niż w terminie 7 dni od
dnia jego otrzymania.
Czynności, o których mowa w ust. 3 i 5, organ dokonuje w formie decyzji.
Decyzja, o której mowa w ust. 1, jest wykonalna z dniem jej doręczenia
podmiotowi kluczowemu. Decyzje, o których mowa w ust. 3, 4 i 5, są natychmiast
wykonalne.
Art. 62.
zmienionyW ramach koordynowania działań i realizowania polityki rządu w
zakresie zapewnienia cyberbezpieczeństwa do zadań Pełnomocnika należy:
analiza i ocena funkcjonowania krajowego systemu cyberbezpieczeństwa na
podstawie zagregowanych danych i wskaźników opracowanych z udziałem
organów administracji publicznej, organów właściwych do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK CSIRT GOV i CSIRT
sektorowych;
nadzór nad procesem zarządzania ryzykiem krajowego systemu
cyberbezpieczeństwa z wykorzystaniem zagregowanych danych i
wskaźników opracowanych z udziałem organów właściwych do spraw
cyberbezpieczeństwa, CSIRT MON, CSIRT NASK i CSIRT GOV;
opiniowanie dokumentów rządowych, w tym projektów aktów prawnych,
mających wpływ na realizację zadań z zakresu cyberbezpieczeństwa;
upowszechnianie nowych rozwiązań i inicjowanie działań w zakresie
zapewnienia cyberbezpieczeństwa na poziomie krajowym;
inicjowanie krajowych ćwiczeń w zakresie cyberbezpieczeństwa;
wydawanie rekomendacji dotyczących stosowania urządzeń informatycznych
lub oprogramowania na wniosek CSIRT.
W przypadku nieobecności sekretarza PCOC jego obowiązki wykonuje
zastępca sekretarza PCOC.
Obsługę PCOC zapewnia ministerstwo lub inny urząd administracji
rządowej obsługujący Pełnomocnika.
Pełnomocnik określi, w drodze zarządzenia, tryb pracy PCOC, mając na
uwadze charakter zadań PCOC oraz konieczność zapewnienia jego sprawnej pracy.
Zarządzenie jest publikowane na stronie podmiotowej Biuletynu
Informacji Publicznej Pełnomocnika.
W skład PCOC wchodzą:
Pełnomocnik;
sekretarz PCOC;
przedstawiciele:
ministra – członka Rady Ministrów właściwego do spraw
koordynowania działalności służb specjalnych, jeżeli został powołany,
ministra właściwego do spraw informatyzacji,
ministra właściwego do spraw wewnętrznych,
ministra właściwego do spraw zagranicznych,
Ministra Obrony Narodowej,
Ministra Sprawiedliwości,
Szefa Kancelarii Prezesa Rady Ministrów,
organów właściwych do spraw cyberbezpieczeństwa,
CSIRT GOV,
CSIRT MON,
CSIRT NASK,
CSIRT sektorowych,
Dowódcy Komponentu Wojsk Obrony Cyberprzestrzeni,
dyrektora Rządowego Centrum Bezpieczeństwa,
Komendanta Centralnego Biura Zwalczania Cyberprzestępczości,
Komendanta Głównego Policji,
Komendanta Służby Ochrony Państwa,
Komendanta Głównego Straży Granicznej,
Prokuratora Krajowego,
Szefa Agencji Bezpieczeństwa Wewnętrznego,
Szefa Agencji Wywiadu,
Szefa Służby Kontrwywiadu Wojskowego,
Szefa Służby Wywiadu Wojskowego.
Prezydent Rzeczypospolitej Polskiej może skierować do udziału w pracach
PCOC swojego przedstawiciela.
Na posiedzenia PCOC mogą być zapraszani przedstawiciele podmiotów
kluczowych, podmiotów ważnych lub innych podmiotów, jeżeli wymaga tego
temat spotkania.
Posiedzeniu PCOC przewodniczy Pełnomocnik.
Do zadań PCOC należy:
wymiana informacji na temat cyberzagrożeń, incydentów i podatności na
poziomie krajowym;
wymiana informacji o wynikach szacowania ryzyka związanego z
ujawnionymi cyberzagrożeniami oraz zaistniałymi incydentami;
wymiana informacji o przeprowadzanych badaniach, o których mowa w art.
33 ust. 1;
wymiana informacji dotyczących sytuacji kryzysowych w cyberprzestrzeni;
przygotowywanie bieżących informacji na temat sytuacji w cyberprzestrzeni
dla Pełnomocnika;
wymiana informacji dotycząca procesów i współpracy międzynarodowej w
zakresie bezpieczeństwa w cyberprzestrzeni.
Sekretarz PCOC organizuje pracę PCOC i w tym zakresie może
występować do CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowych
oraz organów administracji rządowej o przedstawienie informacji niezbędnych w
sprawach rozpatrywanych przez PCOC.Do zadań Pełnomocnika wykonywanych w porozumieniu z właściwymi
ministrami należy również:
współpraca w sprawach związanych z cyberbezpieczeństwem z innymi
państwami, organizacjami oraz instytucjami międzynarodowymi;
podejmowanie działań mających na celu wspieranie badań naukowych i
rozwój technologii z zakresu cyberbezpieczeństwa;
podejmowanie działań mających na celu podnoszenie świadomości
społeczeństwa w zakresie cyberzagrożeń i bezpiecznego korzystania z
Internetu.
W skład PCOC wchodzą:
Pełnomocnik;
sekretarz PCOC;
przedstawiciele:
ministra – członka Rady Ministrów właściwego do spraw
koordynowania działalności służb specjalnych, jeżeli został powołany,
ministra właściwego do spraw informatyzacji,
ministra właściwego do spraw wewnętrznych,
ministra właściwego do spraw zagranicznych,
Ministra Obrony Narodowej,
Ministra Sprawiedliwości,
Szefa Kancelarii Prezesa Rady Ministrów,
organów właściwych do spraw cyberbezpieczeństwa,
CSIRT GOV,
CSIRT MON,
CSIRT NASK,
CSIRT sektorowych,
Dowódcy Komponentu Wojsk Obrony Cyberprzestrzeni,
dyrektora Rządowego Centrum Bezpieczeństwa,
Komendanta Centralnego Biura Zwalczania Cyberprzestępczości,
Komendanta Głównego Policji,
Komendanta Służby Ochrony Państwa,
Komendanta Głównego Straży Granicznej,
Prokuratora Krajowego,
Szefa Agencji Bezpieczeństwa Wewnętrznego,
Szefa Agencji Wywiadu,
Szefa Służby Kontrwywiadu Wojskowego,
Szefa Służby Wywiadu Wojskowego.
Pełnomocnik może dokonywać zakupów produktów ICT, usług ICT lub
procesów ICT z zakresu cyberbezpieczeństwa na rzecz podmiotów, o których
mowa w art. 62a ust. 2 pkt 3, na podstawie umowy, przekazując prawa do
zakupionych produktów ICT, usług ICT lub procesów ICT z zakresu
cyberbezpieczeństwa.
Prezydent Rzeczypospolitej Polskiej może skierować do udziału w pracach
PCOC swojego przedstawiciela.
Pełnomocnik może, w zakresie realizacji jego zadań, zlecać
przeprowadzanie badań lub ekspertyz.
Na posiedzenia PCOC mogą być zapraszani przedstawiciele podmiotów
kluczowych, podmiotów ważnych lub innych podmiotów, jeżeli wymaga tego
temat spotkania.
Pełnomocnik może, w drodze zarządzenia, powoływać zespoły doradcze.
Posiedzeniu PCOC przewodniczy Pełnomocnik.
Pełnomocnik może upoważnić do realizacji swoich zadań pracownika
ministerstwa lub urzędu administracji rządowej go obsługującego, który:
pełni funkcję dyrektora departamentu, zastępcy dyrektora departamentu lub
naczelnika wydziału;
spełnia wymagania określone w przepisach o ochronie informacji niejawnych
w zakresie dostępu do informacji niejawnych o klauzuli „tajne”.
Do zadań PCOC należy:
wymiana informacji na temat cyberzagrożeń, incydentów i podatności na
poziomie krajowym;
wymiana informacji o wynikach szacowania ryzyka związanego z
ujawnionymi cyberzagrożeniami oraz zaistniałymi incydentami;
wymiana informacji o przeprowadzanych badaniach, o których mowa w art.
33 ust. 1;
wymiana informacji dotyczących sytuacji kryzysowych w cyberprzestrzeni;
przygotowywanie bieżących informacji na temat sytuacji w cyberprzestrzeni
dla Pełnomocnika;
wymiana informacji dotycząca procesów i współpracy międzynarodowej w
zakresie bezpieczeństwa w cyberprzestrzeni.
Organy administracji rządowej oraz jednostki organizacyjne podległe tym
organom lub przez nie nadzorowane są obowiązane do udzielania pomocy
Pełnomocnikowi przy realizacji jego zadań, w szczególności przez udostępnianie
mu informacji i dokumentów.
Sekretarz PCOC organizuje pracę PCOC i w tym zakresie może
występować do CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowych
oraz organów administracji rządowej o przedstawienie informacji niezbędnych w
sprawach rozpatrywanych przez PCOC.
Zadania Pełnomocnika są finansowane z części budżetowej, której
dysponentem jest minister właściwy do spraw informatyzacji.
Art. 62a 1. Przy Pełnomocniku działa PCOC, jako organ pomocniczy w
sprawach koordynowania działań i realizowania polityki rządu w zakresie
zapewnienia cyberbezpieczeństwa w Rzeczypospolitej Polskiej.
Sekretarza PCOC powołuje Pełnomocnik spośród osób spełniających
wymagania określone w przepisach o ochronie informacji niejawnych w zakresie
dostępu do informacji niejawnych o klauzuli „tajne”. Sekretarza PCOC odwołuje
Pełnomocnik.
Sekretarz PCOC może powołać swojego zastępcę spośród osób
spełniających wymagania określone w ust. 8. Zastępcę sekretarza PCOC odwołuje
sekretarz PCOC.