Wpis do wykazu podmiotów kluczowych lub ważnych oraz gotowość formalno-rejestrowa Systemu S46 – końcowy termin wypełnienia tych obowiązków zbliża się nieubłaganie. Przedsiębiorcy i instytucje mają czas do 3 października. Praktyka pokazuje, że pojawiają się wątpliwości co do mającej kluczowe znaczenie samoidentyfikacji.
Pierwszą istotną kwestią pozostaje wpis do wykazu podmiotów kluczowych i ważnych
Jednym z pierwszych obowiązków dla podmiotów, które zostały objęte wymogami znowelizowanej Ustawy o Krajowym Systemie Cyberbezpieczeństwa, jest przygotowanie i złożenie wniosku o wpis do centralnego wykazu podmiotów kluczowych lub ważnych, utworzonego przez Ministra Cyfryzacji.
– Ten proces trwa, a w przypadku niektórych podmiotów dzieje się niejako automatycznie. Aktualnie urzędy i instytucje w całej Polsce otrzymują „zawiadomienie o wpisie z urzędu do Wykazu KSC oraz wezwanie do uzupełnienia danych”. Wynika to z faktu, że państwo dysponuje już ich danymi z rejestrów publicznych. W praktyce podmioty otrzymują indywidualne wezwanie do uzupełnienia brakujących informacji. Otrzymanie zawiadomienia oznacza, że administracja zakwalifikowała dany podmiot jako podmiot kluczowy lub ważny i wpisała go do wykazu. Wiele organizacji dopiero w tym momencie odkrywa, że podlega nowym regulacjom – mówi Aleksander Kostuch, inżynier Stormshield i doradca cyberbezpieczeństwa.
W przypadku podmiotów, które zostały z automatu wpisane do rejestru, przekazywana im korespondencja jednoznacznie wskazuje zakres danych wymagających uzupełnienia, co musi się odbyć w terminie 6 miesięcy od doręczenia wezwania.
– Sama procedura nie jest skomplikowana. Należy wejść na stronę wykaz-ksc.gov.pl, zalogować się jako osoba uprawniona do reprezentowania podmiotu, a następnie wybrać opcję „Wprowadź kod wezwania”. W kolejnych krokach uzupełnić pola oznaczone jako „brak danych w wykazie” oraz zweryfikować dane wcześniej wpisane do niego automatycznie. Ostatnią kwestią jest wskazanie administratora konta w systemie S46 – mówi Aleksander Kostuch.
Inaczej jest w przypadku firm i innych podmiotów komercyjnych, które muszą samodzielnie przejść całą ścieżkę. Z ich perspektywy największym wyzwaniem okazuje się prawidłowa samoidentyfikacja.
– Wiele organizacji błędnie zakłada, że brak otrzymanego pisma oznacza brak konieczności dokonania wpisu, a to niestety nie jest równoznaczne. Osobiście zalecam, aby dla własnego bezpieczeństwa sprawdzić, jak jest w przypadku naszej organizacji, bo przecież brak spełnienia obowiązków może prowadzić do nałożenia kar – podkreśla Piotr Zielaskiewicz, menadżer w Dagma Bezpieczeństwo IT.
Kluczowe sektor działalności i wielkość
Ministerstwo Cyfryzacji wskazuje, że przy samoidentyfikacji należy brać pod uwagę profil działalności, właściwy kod PKD i wielkość podmiotu oraz szczególne przesłanki określone w ustawie.
Bazą do oceny czy podmiot spełnia przesłanki objęcia go obowiązkami wprowadzonymi wiosenną nowelizacją Ustawy KSC, są przede wszystkim sektor, w którym prowadzona jest działalność.
Podmioty kluczowe – podmioty działające m.in. w sektorach: energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę pitną, ścieki, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna oraz zarządzanie usługami ICT, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP).
Podmioty ważne – podmioty działające m.in. w sektorach: usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja, przetwarzanie i dystrybucja żywności, produkcja wyrobów przemysłowych, usługi cyfrowe, badania naukowe oraz inwestorzy obiektów energetyki jądrowej.
O zakwalifikowaniu decyduje również wielkość. Co do zasady duże przedsiębiorstwa są podmiotami kluczowymi, a średnie podmiotami ważnymi. Punktem wyjścia do oceny czy podmiot zalicza się do tej kategorii pozostajerozporządzenie UE 651/2014, w myśl którego firmy średnie to podmioty zatrudniające do 250 pracowników i których roczny obrót lub roczna suma bilansowa nie przekraczają kwot, odpowiednio 50 lub 43 mln Euro. Z kolei podmiotami dużymi są te firmy, które zatrudniają co najmniej 250 osób. Należy jednak zastrzec, że oceny nie powinno się dokonywać jedynie w oparciu o liczbę pracowników, a przesłanki (sektorowe i wielkościowe) muszą zostać spełnione łącznie.
Jednocześnie ustawa wprowadziła katalog podmiotów, które podlegają regulacjom niezależnie od wielkości (wyjątki zostały ujęte w art. 5 ust. 1 pkt 4). Tak jest w przypadku firm świadczących usługi w obszarach: rejestrów TLD, usług DNS, kwalifikowanych dostawców usług zaufania i rejestratorów domen. Podlegają one nowym obowiązkom.
– Co szczególnie ważne, wyjątki dotyczą również sektorów krytycznych, a więc na przykład wodno-kanalizacyjnego, energetyki, w tym obiektów energetyki jądrowej oraz ciepłownictwa. Wiele lokalnych zakładów wodociągowych czy ciepłowni również podlega ustawie, choć biorąc pod uwagę skalę działalności, mogłoby się wydawać, że obowiązki z nią związane w ich przypadku nie występują – wyjaśnia Aleksander Kostuch.
System S46 – fundament sprawnej komunikacji
Powiązany z wpisem do rejestru podmiotów kluczowych i ważnych jest wątek przygotowania do korzystania z systemu S46. W założeniu ustawodawcy ma być on podstawowym kanałem komunikacji między podmiotami ujętymi w spisie, a właściwymi organami i zespołami CSIRT poziomu krajowego (na przykład będącym w trakcie organizacji CSIRT Infrastruktura).
W myśl przepisów gotowość formalno-rejestrowa (którą również należy osiągnąć do 3 października br.) oznacza,że podmiot jest technicznie i organizacyjnie przygotowany do realizacji obowiązków ustawowych poprzez system, a także ma za sobą prawidłową identyfikację jako podmiot kluczowy lub ważny, potwierdzoną wpisem do Wykazu KSC.
– Przy czym spełnienie wymogów technicznych obejmuje wskazanie niezbędnych danych organizacji, wyznaczenie osób uprawnionych do działania w systemie z zapewnieniem dostępu do środowiska S46 Cyber Hub – wyjaśnia Aleksander Kostuch ze Stormshield.
Jesteś w łańcuchu dostaw – możesz być także zobligowany do działania
Współpraca z podmiotami, które są objęte obowiązkami nowej ustawy, może nieść konsekwencje również dla firm, które same z siebie pod jej przepisy nie podlegają. Podmioty kluczowe i ważne mają ustawowy obowiązek weryfikacji swoich dostawców usług IT i cyberbezpieczeństwa.
– Ataki na łańcuch dostaw to coraz powszechniejsza praktyka. To skłania szczególnie większe organizacje do oczekiwania spełnienia przez dostawców wymogów bezpieczeństwa, w duchu zasad określonych w nowej ustawie KSC. Oczekiwania te mogą dotyczyć między innymi zarządzania ryzykiem, kontroli dostępu, aktualizacji i usuwania podatności, ochrony wymienianych informacji za pomocą tuneli szyfrowanych mocnymi algorytmami, zgłaszania incydentów, zapewnienia ciągłości działania oraz poddawania się audytom bezpieczeństwa. Spełnienie tych warunków może zostać zapisane w umowie i stanowić warunek rozpoczęcia lub kontynuowania współpracy – podkreśla Aleksander Kostuch.
Czytaj także:


