Słownik
Podmiot kluczowy
Podmiot kluczowy w ustawie o KSC (NIS2): kto nim jest według art. 5, kiedy status nie zależy od wielkości, jakie ma obowiązki i z czym bywa mylony.
Słownik
SZBI, czyli system zarządzania bezpieczeństwem informacji, to uporządkowany zestaw polityk, procedur, ról i środków technicznych, którymi organizacja szacuje ryzyko i chroni informacje. Ustawa o KSC wymaga go od podmiotów kluczowych i ważnych (art. 8 ust. 1), a norma ISO/IEC 27001 opisuje wymagania wobec takiego systemu.
SZBI to skrót od "system zarządzania bezpieczeństwem informacji" (ang. ISMS). Nie jest to jeden dokument ani narzędzie, tylko sposób zarządzania: kto podejmuje decyzje o bezpieczeństwie, jak szacuje się ryzyko, jakie środki się stosuje, jak sprawdza się ich skuteczność i jak system się poprawia.
W ustawie o krajowym systemie cyberbezpieczeństwa SZBI jest podstawowym obowiązkiem podmiotów kluczowych i podmiotów ważnych. Podmiot wdraża go w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi (art. 8 ust. 1). Środki mają być odpowiednie i proporcjonalne do oszacowanego ryzyka - z uwzględnieniem m.in. najnowszego stanu wiedzy, kosztów wdrożenia, wielkości podmiotu i możliwych skutków społecznych i gospodarczych (art. 8 ust. 1 pkt 2).
Dokumentacja systemu jest osobnym obowiązkiem. Dokumentacja bezpieczeństwa - normatywna (system zarządzania, ciągłość działania, dokumentacja techniczna) i operacyjna (zapisy, logi) - przechowywana co najmniej 2 lata od wycofania (art. 10).
Podmioty kluczowe i ważne, które spełniały przesłanki w dniu wejścia nowelizacji w życie, wdrażają obowiązki do 3.04.2027, a pozostałe - w ciągu 12 miesięcy od spełnienia przesłanek (art. 16). Decyzje o przygotowaniu, wdrożeniu, przeglądzie i nadzorze systemu podejmuje kierownik podmiotu (art. 8d pkt 1), który odpowiada za wykonanie obowiązków także wtedy, gdy powierzył je innym osobom (art. 8c).
Część podmiotów stosuje odrębne zasady:
Art. 8 ustawy o KSC nie odwołuje się do ISO/IEC 27001. Minister właściwy do spraw informatyzacji może opublikować zestawienie dokumentów normalizacyjnych, których stosowanie realizuje obowiązki z ustawy - ma ono charakter pomocniczy (art. 8 i art. 45 ust. 3 ustawy o KSC).
Ustawa nie wymaga więc certyfikatu ISO/IEC 27001. Norma opisuje wymagania wobec systemu zarządzania bezpieczeństwem informacji i bywa punktem wyjścia, ale jej wdrożenie nie przesądza o zgodności z ustawą. Ministerstwo Cyfryzacji: wdrożenie normy, standardu lub uzyskanie certyfikatu odnoszącego się wyłącznie do części obowiązków wynikających z ustawy nie zwalnia podmiotu z obowiązku realizacji pozostałych wymagań ustawy o KSC (komunikat MC o konsultacjach zestawienia z art. 45 ust. 3 ustawy o KSC (2026)).
Wymagania ustawy, które nie mają odpowiednika w normie:
Przykłady są modelowe - pokazują, jak wymagania art. 8 wyglądają w działającej organizacji:
Lukę między obecnym stanem a wymaganiami art. 8 pokazuje audyt zerowy NIS2, a etapy budowy systemu opisujemy na stronie wdrożenia NIS2. Terminy wszystkich obowiązków z ustawy zebraliśmy w artykule nowelizacja KSC - harmonogram obowiązków.
Nie. Art. 8 ustawy o KSC nie odwołuje się do normy ISO/IEC 27001 i nie wymaga certyfikatu. Norma może pomóc w budowie systemu, ale według Ministerstwa Cyfryzacji standard lub certyfikat obejmujący tylko część obowiązków nie zwalnia z pozostałych wymagań ustawy.
Podmioty kluczowe i ważne, które spełniały przesłanki w dniu wejścia nowelizacji w życie, wdrażają obowiązki, w tym system zarządzania bezpieczeństwem informacji, do 3 kwietnia 2027 r. Podmioty, które spełnią przesłanki później, mają na to 12 miesięcy od spełnienia przesłanek (art. 16 ustawy o KSC).
Słownik
Podmiot kluczowy w ustawie o KSC (NIS2): kto nim jest według art. 5, kiedy status nie zależy od wielkości, jakie ma obowiązki i z czym bywa mylony.
NIS2 / KSC · Wdrożenie
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877