TECHNOLOGIA · CYBERBEZPIECZEŃSTWO · BIZNES

Firmy wciąż mają problemy z pierwszymi obowiązkami wynikającymi z ustawy KSC. Zostały niecałe dwa miesiące.

Wpis do wykazu podmiotów kluczowych lub ważnych oraz gotowość formalno-rejestrowa Systemu S46 – końcowy termin wypełnienia tych obowiązków zbliża się nieubłaganie. Przedsiębiorcy i instytucje mają czas do 3 października. Praktyka pokazuje, że pojawiają się wątpliwości co do mającej kluczowe znaczenie samoidentyfikacji.  

Pierwszą istotną kwestią pozostaje wpis do wykazu podmiotów kluczowych i ważnych

Jednym z pierwszych obowiązków dla podmiotów, które zostały objęte wymogami znowelizowanej Ustawy o Krajowym Systemie Cyberbezpieczeństwa, jest przygotowanie i złożenie wniosku o wpis do centralnego wykazu podmiotów kluczowych lub ważnych, utworzonego przez Ministra Cyfryzacji.

Ten proces trwa, a w przypadku niektórych podmiotów dzieje się niejako automatycznie. Aktualnie urzędy i instytucje w całej Polsce otrzymują „zawiadomienie o wpisie z urzędu do Wykazu KSC oraz wezwanie do uzupełnienia danych”. Wynika to z faktu, że państwo dysponuje już ich danymi z rejestrów publicznych. W praktyce podmioty otrzymują indywidualne wezwanie do uzupełnienia brakujących informacji. Otrzymanie zawiadomienia oznacza, że administracja zakwalifikowała dany podmiot jako podmiot kluczowy lub ważny i wpisała go do wykazu. Wiele organizacji dopiero w tym momencie odkrywa, że podlega nowym regulacjom – mówi Aleksander Kostuch, inżynier Stormshield i doradca cyberbezpieczeństwa.

W przypadku podmiotów, które zostały z automatu wpisane do rejestru, przekazywana im korespondencja jednoznacznie wskazuje zakres danych wymagających uzupełnienia, co musi się odbyć w terminie 6 miesięcy od doręczenia wezwania.

Sama procedura nie jest skomplikowana. Należy wejść na stronę wykaz-ksc.gov.pl, zalogować się jako osoba uprawniona do reprezentowania podmiotu, a następnie wybrać opcję „Wprowadź kod wezwania”. W kolejnych krokach uzupełnić pola oznaczone jako „brak danych w wykazie” oraz zweryfikować dane wcześniej wpisane do niego automatycznie. Ostatnią kwestią jest wskazanie administratora konta w systemie S46 – mówi Aleksander Kostuch.

Inaczej jest w przypadku firm i innych podmiotów komercyjnych, które muszą samodzielnie przejść całą ścieżkę. Z ich perspektywy największym wyzwaniem okazuje się prawidłowa samoidentyfikacja.

Wiele organizacji błędnie zakłada, że brak otrzymanego pisma oznacza brak konieczności dokonania wpisu, a to niestety nie jest równoznaczne. Osobiście zalecam, aby dla własnego bezpieczeństwa sprawdzić, jak jest w przypadku naszej organizacji, bo przecież brak spełnienia obowiązków może prowadzić do nałożenia kar – podkreśla Piotr Zielaskiewicz, menadżer w Dagma Bezpieczeństwo IT.

Kluczowe sektor działalności i wielkość

Ministerstwo Cyfryzacji wskazuje, że przy samoidentyfikacji należy brać pod uwagę profil działalności, właściwy kod PKD i wielkość podmiotu oraz szczególne przesłanki określone w ustawie.

Bazą do oceny czy podmiot spełnia przesłanki objęcia go obowiązkami wprowadzonymi wiosenną nowelizacją Ustawy KSC, są przede wszystkim sektor, w którym prowadzona jest działalność.

Podmioty kluczowe – podmioty działające m.in. w sektorach: energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę pitną, ścieki, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna oraz zarządzanie usługami ICT, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP).

Podmioty ważne – podmioty działające m.in. w sektorach: usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja, przetwarzanie i dystrybucja żywności, produkcja wyrobów przemysłowych, usługi cyfrowe, badania naukowe oraz inwestorzy obiektów energetyki jądrowej.

O zakwalifikowaniu decyduje również wielkość. Co do zasady duże przedsiębiorstwa są podmiotami kluczowymi, a średnie podmiotami ważnymi. Punktem wyjścia do oceny czy podmiot zalicza się do tej kategorii pozostajerozporządzenie UE 651/2014, w myśl którego firmy średnie to podmioty zatrudniające do 250 pracowników i których roczny obrót lub roczna suma bilansowa nie przekraczają kwot, odpowiednio 50 lub 43 mln Euro. Z kolei podmiotami dużymi są te firmy, które zatrudniają co najmniej 250 osób. Należy jednak zastrzec, że oceny nie powinno się dokonywać jedynie w oparciu o liczbę pracowników, a przesłanki (sektorowe i wielkościowe) muszą zostać spełnione łącznie.

Jednocześnie ustawa wprowadziła katalog podmiotów, które podlegają regulacjom niezależnie od wielkości (wyjątki zostały ujęte w art. 5 ust. 1 pkt 4). Tak jest w przypadku firm świadczących usługi w obszarach: rejestrów TLD, usług DNS, kwalifikowanych dostawców usług zaufania i rejestratorów domen. Podlegają one nowym obowiązkom.

Co szczególnie ważne, wyjątki dotyczą również sektorów krytycznych, a więc na przykład wodno-kanalizacyjnego, energetyki, w tym obiektów energetyki jądrowej oraz ciepłownictwa. Wiele lokalnych zakładów wodociągowych czy ciepłowni również podlega ustawie, choć biorąc pod uwagę skalę działalności, mogłoby się wydawać, że obowiązki z nią związane w ich przypadku nie występują – wyjaśnia Aleksander Kostuch.

System S46 – fundament sprawnej komunikacji

Powiązany z wpisem do rejestru podmiotów kluczowych i ważnych jest wątek przygotowania do korzystania z systemu S46. W założeniu ustawodawcy ma być on podstawowym kanałem komunikacji między podmiotami ujętymi w spisie, a właściwymi organami i zespołami CSIRT poziomu krajowego (na przykład będącym w trakcie organizacji CSIRT Infrastruktura).

W myśl przepisów gotowość formalno-rejestrowa (którą również należy osiągnąć do 3 października br.) oznacza,że podmiot jest technicznie i organizacyjnie przygotowany do realizacji obowiązków ustawowych poprzez system, a także ma za sobą prawidłową identyfikację jako podmiot kluczowy lub ważny, potwierdzoną wpisem do Wykazu KSC.

Przy czym spełnienie wymogów technicznych obejmuje wskazanie niezbędnych danych organizacji, wyznaczenie osób uprawnionych do działania w systemie z zapewnieniem dostępu do środowiska S46 Cyber Hub – wyjaśnia Aleksander Kostuch ze Stormshield.

Jesteś w łańcuchu dostaw – możesz być także zobligowany do działania

Współpraca z podmiotami, które są objęte obowiązkami nowej ustawy, może nieść konsekwencje również dla firm, które same z siebie pod jej przepisy nie podlegają. Podmioty kluczowe i ważne mają ustawowy obowiązek weryfikacji swoich dostawców usług IT i cyberbezpieczeństwa.

– Ataki na łańcuch dostaw to coraz powszechniejsza praktyka. To skłania szczególnie większe organizacje do oczekiwania spełnienia przez dostawców wymogów bezpieczeństwa, w duchu zasad określonych w nowej ustawie KSC. Oczekiwania te mogą dotyczyć między innymi zarządzania ryzykiem, kontroli dostępu, aktualizacji i usuwania podatności, ochrony wymienianych informacji za pomocą tuneli szyfrowanych mocnymi algorytmami, zgłaszania incydentów, zapewnienia ciągłości działania oraz poddawania się audytom bezpieczeństwa. Spełnienie tych warunków może zostać zapisane w umowie i stanowić warunek rozpoczęcia lub kontynuowania współpracy – podkreśla Aleksander Kostuch.

Czytaj także:

przeczytaj najnowszy numer isporfessional

Najnowsze