Ministerstwo Cyfryzacji przygotowało projekt rozporządzenia Rady Ministrów określający progi uznania incydentu cyberbezpieczeństwa za poważny. Nowe regulacje obejmą 15 kluczowych sektorów gospodarki, w tym branże produkcyjne, energetykę i ochronę zdrowia. Podmioty objęte Krajowym Systemem Cyberbezpieczeństwa zostaną zobligowane do powiadamiania właściwych zespołów CSIRT w rygorystycznym terminie 72 godzin od momentu detekcji zagrożenia.
Opracowywane rozporządzenie stanowi wykonanie upoważnienia ustawowego zawartego w znowelizowanej ustawie o Krajowym Systemie Cyberbezpieczeństwa. Przepisy sformalizowały podział podmiotów na kluczowe oraz ważne, znacząco rozszerzając zakres przedmiotowy i podmiotowy ustawowych obowiązków w obszarze ochrony infrastruktury teleinformatycznej. Równolegle uległa zmianie definicja incydentu poważnego, za który uznaje się zdarzenie wywołujące znaczne obniżenie jakości usług, przerwanie ich ciągłości, straty finansowe lub szkody u osób trzecich.
Wszystkie podmioty wchodzące w skład systemu będą zobowiązane do przekazywania zgłoszeń za pośrednictwem dedykowanej platformy S46 Cyber Hub bezpośrednio do właściwego sektorowo zespołu CSIRT. Czas na przekazanie wstępnego zgłoszenia wynosi bezwzględnie 72 godziny od momentu wykrycia zdarzenia. Projekt rozporządzenia ma na celu wyeliminowanie uznaniowości w kwalifikacji zdarzeń poprzez wprowadzenie precyzyjnych kryteriów, takich jak liczba poszkodowanych użytkowników, czas trwania zdarzenia, jego zasięg geograficzny oraz specyfika danej branży.
Przepisy w nowym kształcie nakładają obowiązki operacyjne oraz sprawozdawcze na podmioty funkcjonujące między innymi w energetyce, transporcie, ochronie zdrowia, produkcji żywności i chemikaliów, infrastrukturze komunalnej, usługach cyfrowych oraz sektorze publicznym. W energetyce regulacje obejmą prąd, gaz, ciepło, paliwa i energetykę jądrową, natomiast w transporcie przewozy lotnicze, kolejowe, wodne i drogowe. Nadzorem objęto także producentów wyrobów medycznych, sprzętu transportowego oraz maszyn.
Ustawodawca przewidział dwuetapowy harmonogram wdrożenia nowych wymogów. Dla podmiotów podleagających ustawie przed nowelizacją termin rozpoczęcia obowiązkowego raportowania upływa 3 października bieżącego roku. Z kolei podmioty włączone do systemu na mocy nowych przepisów będą miały czas na dostosowanie się do 3 kwietnia 2027 roku. Obowiązujące od 2018 roku rozporządzenie zachowa moc prawną wyłącznie do momentu wejścia w życie nowego aktu wykonawczego.
W celu sprawnej obsługi napływających zgłoszeń rozbudowywana jest struktura operacyjna. Obok dotychczasowych zespołów krajowych, takich jak CSIRT NASK, CSIRT GOV i CSIRT MON, powoływane są wyspecjalizowane jednostki sektorowe, w tym CSIRT Cyfra, CSIRT Infrastruktura oraz CSIRT CeZ. Niezależnie od zgłoszenia do organów państwowych, przedsiębiorstwa będą miały prawny obowiązek niezwłocznego powiadomienia samych użytkowników końcowych, jeśli cyberatak bezpośrednio wpłynie na świadczone im usługi.
Czytaj także:


