Słownik
Podmiot kluczowy
Podmiot kluczowy w ustawie o KSC (NIS2): kto nim jest według art. 5, kiedy status nie zależy od wielkości, jakie ma obowiązki i z czym bywa mylony.
Słownik
Incydent poważny to incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości usługi podmiotu kluczowego lub ważnego, straty finansowe tego podmiotu albo poważną szkodę u innych osób (art. 2 pkt 7 ustawy o KSC). Wczesne ostrzeżenie trzeba przekazać w ciągu 24 godzin, a zgłoszenie - w ciągu 72 godzin od wykrycia.
Ustawa o krajowym systemie cyberbezpieczeństwa rozróżnia zwykły incydent i incydent poważny. Incydent to zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych (art. 2 pkt 5). Incydent poważny to jego szczególny rodzaj - taki, który wywołuje albo może wywołać co najmniej jeden z trzech skutków (art. 2 pkt 7):
Słowa "lub może spowodować" mają znaczenie praktyczne: o kwalifikacji decyduje także potencjalny skutek, a nie wyłącznie szkoda, która już wystąpiła. Obowiązek zgłaszania incydentów poważnych mają podmioty kluczowe i ważne.
Pojęcia pokrewne, z którymi łatwo pomylić incydent poważny:
Progi uznania incydentu za poważny określa nadal rozporządzenie Rady Ministrów z 2018 r. (Dz.U. 2018 poz. 2180) - zachowuje moc do czasu nowego rozporządzenia, najdłużej 12 miesięcy od wejścia w życie nowelizacji; nowe rozporządzenie (projekt RD326) jest w przygotowaniu (art. 11 ust. 4 UKSC, art. 32 pkt 1 nowelizacji).
Dla dostawców usług cyfrowych (m.in. chmura, centra danych, dostawcy usług zarządzanych) progi określa rozporządzenie wykonawcze Komisji (UE) 2024/2690 (art. 11 ust. 4 UKSC).
Rozporządzenie określa progi według rodzaju zdarzenia w poszczególnych sektorach i podsektorach. Mogą one dotyczyć liczby użytkowników, których dotyczy zakłócenie usługi, czasu oddziaływania incydentu, zasięgu geograficznego i innych czynników charakterystycznych dla sektora (art. 11 ust. 4). Progi warto wpisać wprost do procedury klasyfikacji incydentów, żeby decyzja o zgłoszeniu nie zależała od jednej osoby.
| Etap | Termin | Podstawa |
|---|---|---|
| Wczesne ostrzeżenie | niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia incydentu poważnego | art. 11 ust. 1 pkt 4 |
| Zgłoszenie incydentu poważnego | niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia | art. 11 ust. 1 pkt 4a |
| Sprawozdanie okresowe | na wniosek CSIRT | art. 11 ust. 1 pkt 4b |
| Sprawozdanie końcowe | nie później niż w ciągu miesiąca od zgłoszenia; gdy obsługa trwa dłużej - sprawozdanie z postępu, a końcowe w ciągu miesiąca od zakończenia obsługi | art. 11 ust. 1 pkt 4c, art. 12b |
Adresatem zgłoszeń jest właściwy zespół CSIRT. Zgłoszenia przekazuje się przez system S46. Do czasu ogłoszenia gotowości CSIRT sektorowych incydenty zgłasza się do CSIRT MON, CSIRT NASK albo CSIRT GOV (art. 11 ust. 2 UKSC, art. 44 nowelizacji).
Wczesne ostrzeżenie zawiera m.in. moment wystąpienia i wykrycia incydentu, czas jego trwania, ocenę, czy incydent wywołało działanie bezprawne, jeśli da się ją już przeprowadzić, oraz informację, czy dotyczy innych państw UE (art. 12 ust. 1). Na wniosek zgłaszającego CSIRT sektorowy w ciągu 24 godzin przekazuje wytyczne albo udziela wsparcia technicznego (art. 12 ust. 2). Jeśli incydent poważny niekorzystnie wpływa na świadczenie usług, podmiot informuje o nim także użytkowników (art. 11 ust. 2b).
Przykłady są modelowe. O tym, czy konkretne zdarzenie jest incydentem poważnym, rozstrzyga definicja i progi z rozporządzenia:
Procedurę klasyfikacji i zgłaszania incydentów, z progami, rolami i ścieżką decyzji w ciągu pierwszych 24 godzin, budujemy w ramach wdrożenia NIS2. Terminy pozostałych obowiązków z ustawy zebraliśmy w artykule nowelizacja KSC - harmonogram obowiązków.
Od momentu wykrycia incydentu poważnego (art. 11 ust. 1 pkt 4 i 4a ustawy o KSC), a nie od zakończenia analizy czy usunięcia skutków. Wczesne ostrzeżenie przekazuje się niezwłocznie, nie później niż w ciągu 24 godzin, a zgłoszenie - nie później niż w ciągu 72 godzin.
Jeśli incydent jest jednocześnie naruszeniem ochrony danych osobowych - tak, ale na podstawie RODO, a nie ustawy o KSC. Administrator zgłasza naruszenie organowi nadzorczemu w miarę możliwości w ciągu 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw lub wolności osób (art. 33 ust. 1 RODO).
Słownik
Podmiot kluczowy w ustawie o KSC (NIS2): kto nim jest według art. 5, kiedy status nie zależy od wielkości, jakie ma obowiązki i z czym bywa mylony.
Słownik
Podmiot ważny w ustawie o KSC (NIS2): kto nim jest według art. 5 ust. 2, jakie ma obowiązki, kiedy organ może nakazać audyt i czym różni się od kluczowego.
NIS2 / KSC · Wdrożenie
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877