Przejdź do treści głównej
NIS2

Ustawa o KSC: kogo obejmuje i jakie nakłada obowiązki

Ustawa o krajowym systemie cyberbezpieczeństwa to polska warstwa NIS2. Kto wchodzi do systemu, jakie ma obowiązki i komu zgłasza incydent poważny.

L'équipe Vigicap10 min czytania

Klient dzwoni z pytaniem, na które trzeba odpowiedzieć w jednym zdaniu: „czy podlegamy ustawie o KSC?". Odpowiedź „to zależy od NIS2" jest bezużyteczna, bo NIS2 to dyrektywa — nie stosuje się jej bezpośrednio do polskiej spółki. Obowiązki, kontrole i terminy, które faktycznie wiążą klienta, wynikają z prawa krajowego, a w Polsce jest nim ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa — w skrócie ustawa o KSC.

Ten artykuł opisuje mechanizm tej ustawy: kto wchodzi do systemu, kto go nadzoruje, co konkretnie trzeba zrobić i komu zgłasza się incydent. Jedna uwaga od razu, bo jest ważniejsza niż cała reszta: ustawa o KSC wdrażała pierwotnie dyrektywę NIS z 2016 roku i jest nowelizowana w celu wdrożenia NIS2. Numery artykułów i sformułowania przywoływane niżej pochodzą z tekstu ogłoszonego w Dzienniku Ustaw. Brzmienie obowiązujące w dniu, w którym Państwo to czytają, trzeba sprawdzić samodzielnie — w Dzienniku Ustaw oraz w komunikatach Ministerstwa Cyfryzacji — zanim złoży się klientowi jakąkolwiek deklarację umowną. Data w artykule o prawie starzeje się szybciej niż mechanizm, który ten artykuł opisuje.

Czym jest ustawa o KSC i jak ma się do NIS2?#

To polska ustawa, która buduje „krajowy system cyberbezpieczeństwa" — nie zbiór dobrych praktyk, tylko konstrukcję prawną z wyznaczonymi rolami. Ustawa określa organizację tego systemu, zadania i obowiązki podmiotów, które wchodzą w jego skład, sposób sprawowania nadzoru i kontroli oraz zakres Strategii Cyberbezpieczeństwa Rzeczypospolitej Polskiej.

Relacja z prawem unijnym jest dwupoziomowa i warto ją klientowi wyłożyć wprost. Dyrektywa (UE) 2022/2555 — NIS2 — wyznacza cel: kategorie podmiotów, obszary środków zarządzania ryzykiem, kalendarz zgłaszania incydentów. Kontrolę przeprowadza jednak polski organ, na podstawie polskiego przepisu, i to ustawa o KSC mówi, kto tym organem jest, do którego zespołu CSIRT trafia zgłoszenie i w jakiej formie. Klient, który przygotowuje się „pod NIS2", ale nie wie, kto jest dla niego organem właściwym, przygotował dopiero połowę pracy.

NIS2 wprowadza też dwie kategorie podmiotów objętych regulacją — podmiot kluczowy i podmiot ważny — i to są terminy, którymi posługuje się polski porządek prawny, a nie kalka z innego języka. Różnica między nimi nie dotyczy katalogu środków bezpieczeństwa, które są w obu przypadkach zbliżone, lecz intensywności nadzoru: wobec podmiotów kluczowych przewidziano nadzór wyprzedzający, wobec podmiotów ważnych — uruchamiany dopiero przesłanką uchybienia. Szczegóły progów i kategorii opisaliśmy w przewodniku NIS2 dla dostawcy usług informatycznych.

Kogo obejmuje krajowy system cyberbezpieczeństwa?#

Znacznie szerszy krąg podmiotów, niż wynikałoby z samej rozmowy o „firmach objętych NIS2". W tekście ogłoszonym w Dzienniku Ustaw art. 4 wylicza skład systemu i lista ta obejmuje nie tylko podmioty regulowane, lecz również całą jego infrastrukturę instytucjonalną.

Kto wchodzi do systemuRola
Operatorzy usług kluczowychPodmioty świadczące usługę o kluczowym znaczeniu, uznane za takie decyzją organu
Dostawcy usług cyfrowychPlatformy handlowe, wyszukiwarki, usługi przetwarzania w chmurze
CSIRT NASK, CSIRT GOV, CSIRT MONTrzy zespoły reagowania na incydenty na poziomie krajowym
Sektorowe zespoły cyberbezpieczeństwaWarstwa pośrednia w sektorze lub podsektorze
Podmioty publiczneJednostki sektora finansów publicznych, instytuty badawcze, NBP, BGK, UDT i inne wskazane w ustawie
Podmioty świadczące usługi z zakresu cyberbezpieczeństwaDostawcy, którym operator powierza realizację swoich obowiązków
Organy właściwe do spraw cyberbezpieczeństwaMinistrowie i KNF, każdy dla swojego sektora
Pojedynczy Punkt Kontaktowy, Pełnomocnik Rządu, KolegiumKoordynacja krajowa i współpraca z innymi państwami członkowskimi

Dwa wiersze z tej tabeli mają bezpośrednie znaczenie dla dostawcy usług informatycznych, i to nie ten, którego zwykle się spodziewa. Pierwszy to „podmioty świadczące usługi z zakresu cyberbezpieczeństwa": ustawa nie traktuje ich jak podwykonawców pozostających poza jej zasięgiem, tylko wymienia je jako element systemu. Drugi to „organy właściwe" — bo klient, który nie wie, przed kim odpowiada, nie jest w stanie przygotować się do kontroli.

Sektory objęte pierwotnym załącznikiem do ustawy to energia, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę pitną i jej dystrybucja oraz infrastruktura cyfrowa. NIS2 tę listę istotnie poszerza — o gospodarowanie odpadami, produkcję, usługi pocztowe, przestrzeń kosmiczną, zarządzanie usługami ICT i kolejne obszary — a przeniesienie tego rozszerzenia do prawa krajowego jest właśnie przedmiotem nowelizacji. To jest ta część, którą trzeba sprawdzić w aktualnym brzmieniu, zamiast opierać się na tekście z 2018 roku.

Skąd firma wie, że jest podmiotem objętym ustawą?#

Tutaj przebiega najważniejsza różnica mechanizmu między starą a nową konstrukcją i warto ją zrozumieć, bo determinuje, kiedy klient ma zacząć działać.

W modelu ogłoszonym w 2018 roku kwalifikacja następuje decyzją administracyjną: organ właściwy do spraw cyberbezpieczeństwa prowadzi bieżącą analizę podmiotów w swoim sektorze i wydaje decyzję o uznaniu podmiotu za operatora usługi kluczowej, jeżeli podmiot świadczy usługę kluczową, świadczenie tej usługi zależy od systemów informacyjnych, a incydent miałby istotny skutek zakłócający. Innymi słowy: przychodzi decyzja i od tego momentu biegną obowiązki. Firma może czekać.

Logika NIS2 jest odwrotna — obowiązek kwalifikacji spoczywa na samym podmiocie, który ma ocenić własny sektor i wielkość i sam się zgłosić. Nikt nie przyśle pisma z informacją, że są Państwo podmiotem ważnym. Brak pisma z organu nie jest równoznaczny z pozostawaniem poza zakresem regulacji, a moment, w którym firma się o tym dowiaduje — zwykle od audytora, ubezpieczyciela albo od własnego dostawcy IT — bywa spóźniony o kilka kwartałów.

Dla dostawcy usług informatycznych wniosek jest praktyczny: przejście przez portfel klientów pod kątem sektora, zatrudnienia i obrotu jest robotą na jeden dzień i jest najbardziej użyteczną rozmową, jaką można dziś z klientem odbyć. Nawet jeśli wynik brzmi „poza zakresem", jest to wynik zapisany i opatrzony datą, a nie domysł.

Jakie obowiązki ma podmiot kluczowy?#

Katalog jest przewidywalny i nie ma w nim żadnej technicznej niespodzianki. Ustawa w brzmieniu ogłoszonym wymaga od operatora usługi kluczowej wdrożenia systemu zarządzania bezpieczeństwem w systemie informacyjnym wykorzystywanym do świadczenia usługi — z systematycznym szacowaniem ryzyka, środkami technicznymi i organizacyjnymi proporcjonalnymi do oszacowanego ryzyka, bezpieczeństwem fizycznym i kontrolą dostępu, ciągłością dostaw usług, od których zależy usługa kluczowa, ciągłym monitorowaniem systemu, zbieraniem informacji o zagrożeniach i podatnościach oraz zarządzaniem incydentami.

Do tego dochodzą obowiązki, które w praktyce sprawdza się najszybciej, bo albo są udokumentowane, albo ich nie ma:

ObowiązekCo to znaczy w praktyce
Osoba do kontaktuWyznaczona imiennie, z numerem telefonu i adresem e-mail, przekazana organowi i właściwemu CSIRT w terminie 14 dni od wyznaczenia — i tak samo przy każdej zmianie danych
Dokumentacja cyberbezpieczeństwaOpracowywana, stosowana i aktualizowana, z nadzorem nad wersjami i dostępem, przechowywana przez co najmniej 2 lata od wycofania z użytkowania
Obsługa i klasyfikacja incydentówZdolność wykrycia, rejestracji i zaklasyfikowania incydentu jako poważnego według progów określonych w rozporządzeniu
Audyt bezpieczeństwaCo najmniej raz na 2 lata, przez akredytowaną jednostkę oceniającą zgodność albo audytorów o kwalifikacjach określonych w ustawie
Usuwanie podatnościUsunięcie w terminie wyznaczonym po wezwaniu i poinformowanie organu właściwego

Techniczna treść tej listy nie jest trudna. Trudne jest udowodnienie, że rzeczy z tej listy naprawdę się dzieją — w sposób udokumentowany i opatrzony datą. Kontrola nie ogląda konfiguracji z dnia kontroli, tylko zapis tego, co działo się wcześniej. Brak zapisu jest brakiem dowodu, a nie dowodem korzystnym, i dokładnie o tej różnicy jest osobny tekst: udowodnić zgodność w czasie, a nie jeden raz.

Komu i w jakim czasie zgłasza się incydent poważny?#

Adresat jest krajowy, a Polska ma trzy zespoły CSIRT poziomu krajowego — i to jest ustalenie, które trzeba zrobić przed incydentem, nie w jego trakcie.

ZespółProwadzony przezKoordynuje zgłoszenia od
CSIRT NASKNASK — Państwowy Instytut BadawczyWiększości podmiotów gospodarczych, dostawców usług cyfrowych, instytutów badawczych, spółek komunalnych, osób fizycznych
CSIRT GOVSzefa Agencji Bezpieczeństwa WewnętrznegoWskazanych jednostek sektora finansów publicznych, NBP, BGK, podmiotów z systemami objętymi wykazem infrastruktury krytycznej
CSIRT MONMinistra Obrony NarodowejPodmiotów podległych MON lub przez niego nadzorowanych oraz przedsiębiorców o szczególnym znaczeniu gospodarczo-obronnym

Zadania CSIRT NASK realizuje zespół CERT Polska, a praktycznym punktem wejścia jest formularz „Zgłoś incydent". Dla obszaru rządowego i infrastruktury krytycznej właściwy jest CSIRT GOV. Jeżeli zgłoszenie trafi do niewłaściwego zespołu, ustawa przewiduje jego niezwłoczne przekazanie — ale zegar nie zatrzymuje się na czas tego przekazania.

Zegar zaś jest ostry. Tekst ogłoszony w Dzienniku Ustaw wymaga zgłoszenia incydentu poważnego niezwłocznie, nie później niż w ciągu 24 godzin od momentu jego wykrycia. NIS2 dokłada do tego trzystopniowy kalendarz, który obowiązuje w całej Unii i którego nie da się zmienić transpozycją:

EtapTerminTreść
Wczesne ostrzeżenie24 godzinyPodejrzenie działania złośliwego, możliwy skutek transgraniczny
Zgłoszenie incydentu72 godzinyOcena dotkliwości i skutków, wskaźniki kompromitacji
Sprawozdanie końcowe1 miesiącSzczegółowy opis, przyczyna źródłowa, zastosowane środki zaradcze

Dwadzieścia cztery godziny to jedna noc i jeden poranek. Organizacja, która w tym czasie dopiero ustala, kto jest jej właściwym CSIRT i kto ma prawo podpisać zgłoszenie, nie dotrzyma terminu — nie z braku kompetencji technicznych, tylko z braku procedury napisanej wcześniej.

Kto kontroluje wykonanie ustawy?#

Nie jeden urząd, i to zaskakuje klientów przyzwyczajonych do modelu z jednym regulatorem. Organem właściwym do spraw cyberbezpieczeństwa jest — zgodnie z tekstem ogłoszonym — minister właściwy dla danego sektora: do spraw energii dla energetyki, do spraw transportu dla transportu, do spraw zdrowia dla ochrony zdrowia, do spraw gospodarki wodnej dla wody pitnej, do spraw informatyzacji dla infrastruktury cyfrowej i dostawców usług cyfrowych. Dla sektora bankowego i infrastruktury rynków finansowych organem właściwym jest Komisja Nadzoru Finansowego, a dla podmiotów z obszaru obronności — Minister Obrony Narodowej.

Ten organ nie jest wyłącznie adresatem formularzy. Prowadzi bieżącą analizę podmiotów w swoim sektorze, wydaje decyzje kwalifikacyjne, monitoruje stosowanie przepisów, wzywa do usunięcia podatności w wyznaczonym terminie i prowadzi kontrole. Ustawa przewiduje również kary pieniężne za naruszenie obowiązków; ich wysokość i przesłanki należą do tej części regulacji, która jest przedmiotem nowelizacji, więc konkretnych kwot nie warto cytować z pamięci ani z artykułu sprzed roku — trzeba je odczytać z brzmienia obowiązującego.

Czy obowiązki można powierzyć dostawcy usług informatycznych?#

Tak, i ustawa mówi to wprost — co jest w polskim prawie rzadkością wartą odnotowania. Operator usługi kluczowej w celu realizacji swoich obowiązków w zakresie zarządzania bezpieczeństwem, dokumentacji i obsługi incydentów powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawiera umowę z podmiotem świadczącym usługi z zakresu cyberbezpieczeństwa. Zewnętrzny dostawca jest tu przewidzianą przez ustawodawcę drogą, a nie obejściem.

Powierzenie ma jednak trzy konsekwencje, o których dostawca powinien wiedzieć, zanim podpisze taką umowę. Po pierwsze, warunki: zarówno wewnętrzne struktury, jak i podmioty świadczące usługi z zakresu cyberbezpieczeństwa są obowiązane spełniać warunki organizacyjne i techniczne pozwalające zapewnić cyberbezpieczeństwo obsługiwanemu operatorowi, dysponować pomieszczeniami zabezpieczonymi przed zagrożeniami fizycznymi i środowiskowymi oraz stosować zabezpieczenia chroniące poufność, integralność, dostępność i autentyczność przetwarzanych informacji. Po drugie, jawność: operator informuje organ właściwy i właściwe zespoły CSIRT o podmiocie, z którym zawarł umowę, o jego danych kontaktowych i o zakresie usługi — w terminie 14 dni od zawarcia, i tak samo od rozwiązania umowy. Państwa nazwa trafia do organu nadzoru. Po trzecie, odpowiedzialność wobec organu pozostaje po stronie operatora, co oznacza, że każdy brak po Państwa stronie staje się jego brakiem — i będzie egzekwowany umową.

To jest dokładnie ten sam mechanizm, przez który wymagania regulacyjne docierają do dostawców zbyt małych, żeby samodzielnie podlegać regulacji. Opisaliśmy go od strony kwestionariuszy i klauzul w tekście o łańcuchu dostaw i małych firmach.

Co zrobić z portfelem klientów, konkretnie?#

Zacząć od kwalifikacji, bo bez niej każda następna rozmowa jest rozmową o niczym. Sektor, zatrudnienie, obrót i suma bilansowa dla każdego klienta, wynik zapisany z datą — to jedno popołudnie pracy i trwały argument handlowy. Klientom, którzy wychodzą poza zakres, mówi się to wprost; wiarygodność bierze się z tego, że nie sprzedaje się obowiązku, którego nie ma.

Dalej trzy rzeczy, w tej kolejności. Ustalić i zapisać dla każdego objętego klienta, kto jest jego organem właściwym i który CSIRT przyjmuje jego zgłoszenia — zanim będzie to potrzebne. Napisać procedurę incydentu z imiennie wyznaczoną osobą do kontaktu, wzorem zgłoszenia i drogą przekazania, bo dwudziestu czterech godzin się nie negocjuje. Wreszcie zbudować ślad dowodowy, który przetrwa dwuletni cykl audytowy: nie folder ze zrzutami ekranu, tylko datowany zapis stanu, który aktualizuje się sam. Punktem wyjścia do rozmowy o poziomie dojrzałości, gdy klient nie jest gotów na pełny standard, pozostaje krótka lista podstawowych praktyk — o tym jest tekst o 42 środkach higieny informatycznej.

Vigicap jest zbudowany do tego rytmu: jeden obraz na klienta, który się aktualizuje, zamiast raportu odtwarzanego raz w roku od zera. Można to sprawdzić na własnym portfelu w trakcie bezpłatnego okresu próbnego.

TematyNIS2ustawa o KSCPolskaCERT Polska