Historia zmian - 19 września 2026

o krajowym systemie cyberbezpieczeństwa

Data oznacza dzień, w którym PrawMi wykryło zmianę w tekście jednolitym ISAP - może różnić się od daty wejścia w życie nowelizacji.

PoPrzed

Art. 94.

zmieniony
usług ICT podmiotu, albo kopiach; przygotowanie i testowanie procedury w przypadku wystąpienia awarii lub incydentu; stosowanie oprogramowania antywirusowego; w tym kierownika podmiotu; informacyjnego; informacje o krytycznych podatnościach, a w przypadku ich wystąpienia wpływu na poziom bezpieczeństwa systemów informacyjnych; stosowanie środków minimalizujących wystąpienie incydentów przez zaangażowanych w proces przetwarzania informacji, ze szczególnym zagadnień, jak: rodzaje cyberzagrożeń, podstawowe zasady cyberhigieny, reagowania na wystąpienie incydentu, świadomość skutków naruszenia zasad bezpieczeństwa informacji; określenie procedur i zasad działania podmiotu na wypadek wystąpienia w przypadku wystąpienia incydentu. II. System zarządzania bezpieczeństwem informacji dla podmiotu ważnego będącego publicznym może dodatkowo obejmować: ICT lub procesów ICT minimalizujących ryzyko błędów ludzkich; systemie zarządzania bezpieczeństwie informacji lub zmian w samym systemie. IV. Podmiot ważny będący podmiotem publicznym dokumentuje realizację działań do realizacji w systemie zarządzania cyberbezpieczeństwa. ważnym z: ogólnodostępnych usług dostawców chmury obliczeniowej, usług ogólnodostępnych dużych generatywnych modeli sztucznej inteligencji; zakresie z usług dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa; pracowników; odpowiedni poziom bezpieczeństwa systemów informacyjnych; zapewnienie aktualności wykorzystywanych produktów ICT oraz usług ICT; zapewnienia odpowiedniego poziomu bezpieczeństwa systemów informacyjnych. III. Podmiot ważny będący podmiotem publicznym dokonuje przeglądu systemu bezpieczeństwem informacji:Ustawa wchodzi w życie po upływie 14 dni od dnia ogłoszenia21). Załącznik nr 1 SEKTORY KLUCZOWE Podmioty z uwzględnieniem pkt 2–4: SEKTORY WAŻNE Lp. Opis funkcji Identyfikacja powiązanej funkcji sieciowej wg standardów 3GPP 1 Uwierzytelnianie urządzeń użytkowników i zarządzanie prawami dostępu AMF – Access & Mobility management Function Function 2 Przechowywanie danych kryptograficznych i identyfikacyjnych związanych z użytkownikami końcowymi UDM – Unified Data Management 3 Zarządzanie łącznością z urządzeniami użytkowników i alokacja zasobów radiowych Radio Units and antennas 4 Ruting ruchu sieciowego pomiędzy urządzeniami użytkownika a sieciami i aplikacjami innych firm UPF – User Plane Function 5 Zarządzanie połączeniami ze sprzętem użytkownika i sesjami SMF – Session Management Function 6 Wdrażanie, zarządzanie i monitorowanie polityk dostępu do sieci 7 Przydzielanie elementu sieci dla połączeń z urządzeniami użytkowników NSSF – Network Slice Selection Function 8 Rejestrowanie, autoryzacja i utrzymanie ciągłości usług sieciowych NRF – Network Repository Function 9 Zabezpieczenia sieci przed oddziaływaniem aplikacji zewnętrznych NEF – Network Exposure Function 10 Zabezpieczenia połączeń z innymi sieciami SEPP – Security Edge Protection Proxy PODMIOTU WAŻNEGO BĘDĄCEGO PODMIOTEM PUBLICZNYM I. System zarządzania bezpieczeństwem informacji dla podmiotu ważnego będącego publicznym obejmuje co najmniej: ramach wspólnego wykonywania obowiązków z zakresu cyberbezpieczeństwa jednostki wyznaczonej, o której mowa w art. 16e ust. 1; usług ICT podmiotu, albo kopiach; przygotowanie i testowanie procedury w przypadku wystąpienia awarii lub incydentu; stosowanie oprogramowania antywirusowego; w tym kierownika podmiotu; informacyjnego; informacje o krytycznych podatnościach, a w przypadku ich wystąpienia wpływu na poziom bezpieczeństwa systemów informacyjnych; stosowanie środków minimalizujących wystąpienie incydentów przez zaangażowanych w proces przetwarzania informacji, ze szczególnym zagadnień, jak: rodzaje cyberzagrożeń, podstawowe zasady cyberhigieny, reagowania na wystąpienie incydentu, świadomość skutków naruszenia zasad bezpieczeństwa informacji; określenie procedur i zasad działania podmiotu na wypadek wystąpienia w przypadku wystąpienia incydentu. II. System zarządzania bezpieczeństwem informacji dla podmiotu ważnego będącego publicznym może dodatkowo obejmować: ICT lub procesów ICT minimalizujących ryzyko błędów ludzkich; tym na urządzeniach mobilnych; zapewnienie wysokiej dostępności systemów informacyjnych: w zakresie określenia czasu dostępu do systemów informacyjnych, przez zapewnianie zdolności działania systemu informacyjnego i jego niezależnie od wystąpienia awarii lub incydentu; systemie zarządzania bezpieczeństwie informacji lub zmian w samym systemie. IV. Podmiot ważny będący podmiotem publicznym dokumentuje realizację działań do realizacji w systemie zarządzania cyberbezpieczeństwa. uszkodzeniami lub zakłóceniami, w zakresie: ochrony fizycznej miejsc, w których jest przetwarzana informacja, w przetwarzania danych w urządzeniach znajdujących się pod kontrolą podmiotu, które są wyposażone urządzenia przetwarzające informacje, albo kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami w korzystania z usług dostawcy chmury obliczeniowej lub dostawcy usługi przetwarzania danych; ważnym z: ogólnodostępnych usług dostawców chmury obliczeniowej, usług ogólnodostępnych dużych generatywnych modeli sztucznej inteligencji; środków uniemożliwiających nieautoryzowany dostęp do tych systemów; zakresie z usług dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa; najmniej przez jeden miesiąc; pracowników; wykonywanych zadań i zakresu dostępu do informacji; odpowiedni poziom bezpieczeństwa systemów informacyjnych; ustanowienie podstawowych zasad gwarantujących bezpieczną pracę przy mobilnym i pracy na odległość; zapewnienie aktualności wykorzystywanych produktów ICT oraz usług ICT; 1 ustawy z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej; zapewnienia odpowiedniego poziomu bezpieczeństwa systemów informacyjnych. III. Podmiot ważny będący podmiotem publicznym dokonuje przeglądu systemu bezpieczeństwem informacji: wykonywanie zapasowych kopii danych odseparowanych logicznie i fizycznie przetwarzanych w systemach informacyjnych dla realizacji zadania publicznego; co najmniej raz w roku albo

Art. 53e.

zmieniony
Realizując uprawnienie, o którym mowa w art. 53 ust. 9, organ właściwy do spraw cyberbezpieczeństwa wydaje decyzję, która zawiera: dane podmiotu kluczowego lub kierownika podmiotu kluczowego; rodzaj stwierdzonych uchybień lub naruszeń dokonanych przez podmiot kluczowy lub kierownika podmiotu kluczowego; podjęte dotychczas środki nadzorcze nad podmiotem kluczowym; podstawę prawną i rodzaj środka określonego w art. 53 ust. 9; termin stosowania tego środka; uzasadnienie. Postępowanie w sprawie stosowania i uchylania środków, o których mowa w art. 53 ust. 9, jest jednoinstancyjne. Na decyzje, o których mowa w ust. 1 i 3–5, podmiot kluczowy może wnieść skargę do sądu administracyjnego. Organ właściwy do spraw cyberbezpieczeństwa publikuje na swojej stronie podmiotowej Biuletynu Informacji Publicznej informację o zastosowaniu wobec podmiotu kluczowego lub kierownika podmiotu kluczowego środków, o których mowa w art. 53 ust. 9. Informacja zawiera: dane podmiotu kluczowego lub imię i nazwisko kierownika tego podmiotu kluczowego; podstawę prawną i rodzaj zastosowanego środka, o którym mowa w art. 53 ust. 9; wskazanie daty początkowej i końcowej okresu na jaki zastosowano środek; wskazanie, czy wobec podmiotu kluczowego lub kierownika podmiotu kluczowego ponownie zastosowano środek, a jeśli tak, to wskazanie nowej daty końcowej stosowania tego środka. Publikacja, o której mowa w ust. 11, nie obejmuje tajemnicy przedsiębiorstwa. Organ właściwy do spraw cyberbezpieczeństwa publikuje na swojej stronie podmiotowej Biuletynu Informacji Publicznej informację o uchyleniu decyzji, o której mowa w ust. 1. Podmiot kluczowy, w okresie stosowania wobec niego środka, o którym mowa w art. 53 ust. 9, nie może wykonywać działalności, której dotyczy ten środek. W okresie stosowania środka, o którym mowa w art. 53 ust. 9, podmiot kluczowy ma obowiązek niezwłocznie podjąć działania zmierzające jedynie do usunięcia uchybień bądź zaprzestania naruszeń. W tym celu w szczególności może składać oświadczenia woli i wiedzy, podejmować czynności procesowe w postępowaniach, przedsiębrać czynności faktyczne, jeżeli nie stoją one w sprzeczności z celem stosowanego środka lub nie zmierzają do jego obejścia. W zakresie nieuregulowanym, a dotyczącym zawieszania, ograniczania i wznawiania koncesji, zezwolenia na prowadzenie działalności gospodarczej lub wstrzymania prowadzenia działalności gospodarczej zastosowanie mają przepisy odrębne. Termin stosowania środków, o których mowa w art. 53 ust. 9, określa się przy uwzględnieniu kryteriów, o których mowa w art. 53 ust. 12. Środek nie może być stosowany dłużej niż 14 dni od daty doręczenia decyzji o jego zastosowaniu. W zależności od zastosowanego środka, jeżeli podmiot kluczowy usunął uchybienia lub zaprzestał naruszania przepisów ustawy przed terminem określonym w decyzji, uchyla się decyzję o zastosowaniu tego środka. 4. W przypadku powzięcia informacji, w szczególności na skutek stosowania innych środków nadzorczych, określonych w art. 53 ust. 1, 4 i 5, że podmiot kluczowy nie usunął wcześniej stwierdzonych uchybień lub w dalszym ciągu narusza przepisy ustawy lub w przypadku, gdy podmiot kluczowy nie wykazał w terminie, na jaki został zastosowany środek, że usunął uchybienia lub zaprzestał naruszania przepisów ustawy, organ właściwy do spraw cyberbezpieczeństwa ponownie wydaje decyzję o zastosowaniu środka określonego w art. 53 ust. 9 na kolejny okres, niedłuższy niż 14 dni. Przepis ten stosuje się do czasu usunięcia uchybień lub zaprzestania naruszeń przez podmiot kluczowy. W stosunku do ponownej decyzji nie stosuje się przepisów art. 53 ust. 13–16. Organ właściwy do spraw cyberbezpieczeństwa z urzędu lub na wniosek podmiotu kluczowego uchyla decyzję, o której mowa w ust. 1, po usunięciu uchybień lub zaprzestaniu naruszeń przez podmiot kluczowy. Podmiot kluczowy może złożyć wniosek, o którym mowa w ust. 5, po usunięciu uchybień lub zaprzestaniu naruszeń, przedstawiając dowody potwierdzające zastosowanie się odpowiednio do nakazu, o którym mowa w art. 53 ust. 5 pkt 1, lub postanowień decyzji, o której mowa w art. 53 ust. 5 pkt 2–8. Wniosek, o którym mowa w ust. 5, organ właściwy do spraw cyberbezpieczeństwa rozpatruje niezwłocznie, niepóźniej niż w terminie 7 dni od dnia jego otrzymania. Czynności, o których mowa w ust. 3 i 5, organ dokonuje w formie decyzji. Decyzja, o której mowa w ust. 1, jest wykonalna z dniem jej doręczenia podmiotowi kluczowemu. Decyzje, o których mowa w ust. 3, 4 i 5, są natychmiast wykonalne.

Art. 62.

zmieniony
W ramach koordynowania działań i realizowania polityki rządu w zakresie zapewnienia cyberbezpieczeństwa do zadań Pełnomocnika należy: analiza i ocena funkcjonowania krajowego systemu cyberbezpieczeństwa na podstawie zagregowanych danych i wskaźników opracowanych z udziałem organów administracji publicznej, organów właściwych do spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK CSIRT GOV i CSIRT sektorowych; nadzór nad procesem zarządzania ryzykiem krajowego systemu cyberbezpieczeństwa z wykorzystaniem zagregowanych danych i wskaźników opracowanych z udziałem organów właściwych do spraw cyberbezpieczeństwa, CSIRT MON, CSIRT NASK i CSIRT GOV; opiniowanie dokumentów rządowych, w tym projektów aktów prawnych, mających wpływ na realizację zadań z zakresu cyberbezpieczeństwa; upowszechnianie nowych rozwiązań i inicjowanie działań w zakresie zapewnienia cyberbezpieczeństwa na poziomie krajowym; inicjowanie krajowych ćwiczeń w zakresie cyberbezpieczeństwa; wydawanie rekomendacji dotyczących stosowania urządzeń informatycznych lub oprogramowania na wniosek CSIRT. W przypadku nieobecności sekretarza PCOC jego obowiązki wykonuje zastępca sekretarza PCOC. Obsługę PCOC zapewnia ministerstwo lub inny urząd administracji rządowej obsługujący Pełnomocnika. Pełnomocnik określi, w drodze zarządzenia, tryb pracy PCOC, mając na uwadze charakter zadań PCOC oraz konieczność zapewnienia jego sprawnej pracy. Zarządzenie jest publikowane na stronie podmiotowej Biuletynu Informacji Publicznej Pełnomocnika. W skład PCOC wchodzą: Pełnomocnik; sekretarz PCOC; przedstawiciele: ministra – członka Rady Ministrów właściwego do spraw koordynowania działalności służb specjalnych, jeżeli został powołany, ministra właściwego do spraw informatyzacji, ministra właściwego do spraw wewnętrznych, ministra właściwego do spraw zagranicznych, Ministra Obrony Narodowej, Ministra Sprawiedliwości, Szefa Kancelarii Prezesa Rady Ministrów, organów właściwych do spraw cyberbezpieczeństwa, CSIRT GOV, CSIRT MON, CSIRT NASK, CSIRT sektorowych, Dowódcy Komponentu Wojsk Obrony Cyberprzestrzeni, dyrektora Rządowego Centrum Bezpieczeństwa, Komendanta Centralnego Biura Zwalczania Cyberprzestępczości, Komendanta Głównego Policji, Komendanta Służby Ochrony Państwa, Komendanta Głównego Straży Granicznej, Prokuratora Krajowego, Szefa Agencji Bezpieczeństwa Wewnętrznego, Szefa Agencji Wywiadu, Szefa Służby Kontrwywiadu Wojskowego, Szefa Służby Wywiadu Wojskowego. Prezydent Rzeczypospolitej Polskiej może skierować do udziału w pracach PCOC swojego przedstawiciela. Na posiedzenia PCOC mogą być zapraszani przedstawiciele podmiotów kluczowych, podmiotów ważnych lub innych podmiotów, jeżeli wymaga tego temat spotkania. Posiedzeniu PCOC przewodniczy Pełnomocnik. Do zadań PCOC należy: wymiana informacji na temat cyberzagrożeń, incydentów i podatności na poziomie krajowym; wymiana informacji o wynikach szacowania ryzyka związanego z ujawnionymi cyberzagrożeniami oraz zaistniałymi incydentami; wymiana informacji o przeprowadzanych badaniach, o których mowa w art. 33 ust. 1; wymiana informacji dotyczących sytuacji kryzysowych w cyberprzestrzeni; przygotowywanie bieżących informacji na temat sytuacji w cyberprzestrzeni dla Pełnomocnika; wymiana informacji dotycząca procesów i współpracy międzynarodowej w zakresie bezpieczeństwa w cyberprzestrzeni. Sekretarz PCOC organizuje pracę PCOC i w tym zakresie może występować do CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowych oraz organów administracji rządowej o przedstawienie informacji niezbędnych w sprawach rozpatrywanych przez PCOC.Do zadań Pełnomocnika wykonywanych w porozumieniu z właściwymi ministrami należy również: współpraca w sprawach związanych z cyberbezpieczeństwem z innymi państwami, organizacjami oraz instytucjami międzynarodowymi; podejmowanie działań mających na celu wspieranie badań naukowych i rozwój technologii z zakresu cyberbezpieczeństwa; podejmowanie działań mających na celu podnoszenie świadomości społeczeństwa w zakresie cyberzagrożeń i bezpiecznego korzystania z Internetu. W skład PCOC wchodzą: Pełnomocnik; sekretarz PCOC; przedstawiciele: ministra – członka Rady Ministrów właściwego do spraw koordynowania działalności służb specjalnych, jeżeli został powołany, ministra właściwego do spraw informatyzacji, ministra właściwego do spraw wewnętrznych, ministra właściwego do spraw zagranicznych, Ministra Obrony Narodowej, Ministra Sprawiedliwości, Szefa Kancelarii Prezesa Rady Ministrów, organów właściwych do spraw cyberbezpieczeństwa, CSIRT GOV, CSIRT MON, CSIRT NASK, CSIRT sektorowych, Dowódcy Komponentu Wojsk Obrony Cyberprzestrzeni, dyrektora Rządowego Centrum Bezpieczeństwa, Komendanta Centralnego Biura Zwalczania Cyberprzestępczości, Komendanta Głównego Policji, Komendanta Służby Ochrony Państwa, Komendanta Głównego Straży Granicznej, Prokuratora Krajowego, Szefa Agencji Bezpieczeństwa Wewnętrznego, Szefa Agencji Wywiadu, Szefa Służby Kontrwywiadu Wojskowego, Szefa Służby Wywiadu Wojskowego. Pełnomocnik może dokonywać zakupów produktów ICT, usług ICT lub procesów ICT z zakresu cyberbezpieczeństwa na rzecz podmiotów, o których mowa w art. 62a ust. 2 pkt 3, na podstawie umowy, przekazując prawa do zakupionych produktów ICT, usług ICT lub procesów ICT z zakresu cyberbezpieczeństwa. Prezydent Rzeczypospolitej Polskiej może skierować do udziału w pracach PCOC swojego przedstawiciela. Pełnomocnik może, w zakresie realizacji jego zadań, zlecać przeprowadzanie badań lub ekspertyz. Na posiedzenia PCOC mogą być zapraszani przedstawiciele podmiotów kluczowych, podmiotów ważnych lub innych podmiotów, jeżeli wymaga tego temat spotkania. Pełnomocnik może, w drodze zarządzenia, powoływać zespoły doradcze. Posiedzeniu PCOC przewodniczy Pełnomocnik. Pełnomocnik może upoważnić do realizacji swoich zadań pracownika ministerstwa lub urzędu administracji rządowej go obsługującego, który: pełni funkcję dyrektora departamentu, zastępcy dyrektora departamentu lub naczelnika wydziału; spełnia wymagania określone w przepisach o ochronie informacji niejawnych w zakresie dostępu do informacji niejawnych o klauzuli „tajne”. Do zadań PCOC należy: wymiana informacji na temat cyberzagrożeń, incydentów i podatności na poziomie krajowym; wymiana informacji o wynikach szacowania ryzyka związanego z ujawnionymi cyberzagrożeniami oraz zaistniałymi incydentami; wymiana informacji o przeprowadzanych badaniach, o których mowa w art. 33 ust. 1; wymiana informacji dotyczących sytuacji kryzysowych w cyberprzestrzeni; przygotowywanie bieżących informacji na temat sytuacji w cyberprzestrzeni dla Pełnomocnika; wymiana informacji dotycząca procesów i współpracy międzynarodowej w zakresie bezpieczeństwa w cyberprzestrzeni. Organy administracji rządowej oraz jednostki organizacyjne podległe tym organom lub przez nie nadzorowane są obowiązane do udzielania pomocy Pełnomocnikowi przy realizacji jego zadań, w szczególności przez udostępnianie mu informacji i dokumentów. Sekretarz PCOC organizuje pracę PCOC i w tym zakresie może występować do CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowych oraz organów administracji rządowej o przedstawienie informacji niezbędnych w sprawach rozpatrywanych przez PCOC. Zadania Pełnomocnika są finansowane z części budżetowej, której dysponentem jest minister właściwy do spraw informatyzacji. Art. 62a 1. Przy Pełnomocniku działa PCOC, jako organ pomocniczy w sprawach koordynowania działań i realizowania polityki rządu w zakresie zapewnienia cyberbezpieczeństwa w Rzeczypospolitej Polskiej. Sekretarza PCOC powołuje Pełnomocnik spośród osób spełniających wymagania określone w przepisach o ochronie informacji niejawnych w zakresie dostępu do informacji niejawnych o klauzuli „tajne”. Sekretarza PCOC odwołuje Pełnomocnik. Sekretarz PCOC może powołać swojego zastępcę spośród osób spełniających wymagania określone w ust. 8. Zastępcę sekretarza PCOC odwołuje sekretarz PCOC.
← Wróć do historii zmian