FAQ
Obowiązki podmiotu kluczowego i podmiotu ważnego
Nowelizacja ustawy o KSC nakłada dziesięć obszarów obowiązków. Różnica między podmiotem kluczowym i ważnym dotyczy nadzoru, nie zakresu pracy.
Kogo dotyczą obowiązki — podmiot kluczowy i podmiot ważny
Nowelizacja ustawy o KSC rozróżnia podmioty kluczowe i podmioty ważne. Różnica nie dotyczy samych obowiązków — te są wspólne i wynikają ze środków z art. 21 ust. 2 dyrektywy NIS2 — ale trybu nadzoru i konsekwencji naruszeń. Podmioty kluczowe są objęte nadzorem ex ante: organ może prowadzić kontrolę z wyprzedzeniem, wymagać dokumentacji i nakładać wyższe kary. Podmioty ważne podlegają nadzorowi ex post, czyli reakcji na zgłoszenie lub incydent.
Podział na kategorie wynika z wielkości podmiotu i rodzaju działalności w sektorach wymienionych w ustawie. W praktyce dla wdrożenia ważniejsze od samej kategorii jest to, że zakres obowiązków jest ten sam — więc prace planuje się identycznie, a różnica dotyczy dopiero formy wykazywania zgodności i terminu pierwszego audytu.
Środki z art. 21 ust. 2 NIS2 — czego dokładnie wymagają
Zakres obowiązków wyznacza dziesięć obszarów. Każdy z nich wymaga nie tylko dokumentu, ale i dowodu, że działa w praktyce:
- Analiza ryzyka i polityka bezpieczeństwa informacji — metodyka oceny ryzyka oraz zatwierdzona polityka, na której opierają się pozostałe dokumenty.
- Zarządzanie incydentami — procedura wykrywania, klasyfikacji, reagowania i wyciągania wniosków, wraz z rejestrem incydentów.
- Ciągłość działania i kopie zapasowe — plan ciągłości, zarządzanie kopiami i testy odtwarzania.
- Bezpieczeństwo łańcucha dostaw — ocena dostawców i usługodawców oraz wymagania stawiane im w umowach.
- Zarządzanie podatnościami — wykrywanie, ocena i usuwanie podatności oraz postępowanie z podatnościami nieznanymi w momencie wdrożenia.
- Kontrola dostępu — zasady nadawania i odbierania uprawnień, przeglądy dostępu i uwierzytelnianie wieloskładnikowe.
- Szyfrowanie — stosowanie tam, gdzie jest właściwe, z uzasadnieniem zakresu.
- Bezpieczeństwo zasobów ludzkich — obowiązki pracowników, postępowanie przy zmianie i zakończeniu zatrudnienia.
- Świadomość i szkolenia — regularne szkolenia zespołu i kadry zarządzającej.
- Bezpieczeństwo nabywania i utrzymania systemów — wymagania bezpieczeństwa w cyklu życia systemów i przy zakupach.
Obowiązki zarządu i kierownictwa
Przepisy nakładają odpowiedzialność na kierownictwo podmiotu, a nie wyłącznie na dział IT. W praktyce oznacza to trzy rzeczy: zatwierdzanie polityki i akceptowanie ryzyka szczątkowego, zapewnienie zasobów na wdrożenie oraz odbycie szkoleń z zakresu bezpieczeństwa. Dokumenty bez decyzji zarządu są papierem — i w kontroli to widać najszybciej.
Osobną kwestią jest nadzór: podmiot musi mieć wskazane osoby odpowiedzialne za poszczególne obszary i dowód, że faktycznie wykonują swoje zadania. Wskazanie osoby bez przypisania zadań i czasu na ich wykonanie jest najczęstszym ustaleniem w tej części wdrożenia.
Zgłaszanie incydentów do systemu S46
Zgłoszenia incydentów trafiają do systemu S46 i podlegają terminom: wstępne zgłoszenie wczesne, potem zgłoszenie właściwe oraz sprawozdanie końcowe. Wymóg obejmuje incydenty istotne — czyli takie, które zakłócają świadczenie usługi lub mogą wyrządzić szkodę.
Najczęstsza luka nie polega na braku procedury, lecz na tym, że dane potrzebne do zgłoszenia nie są zbierane: brakuje logów z kluczowych systemów albo korelacji zdarzeń, więc opisanie przebiegu incydentu w wymaganej formie staje się niemożliwe. Dlatego część techniczna wdrożenia (monitoring i logi) nie jest dodatkiem — jest warunkiem spełnienia obowiązku zgłaszania.
Co najczęściej wypada z wdrożenia
Cztery obszary powtarzają się jako najsłabsze. Pierwszy: łańcuch dostaw — podmioty zbierają dane dostawców, ale nie mają oceny ich bezpieczeństwa ani wymagań w umowach. Drugi: zarządzanie podatnościami — skan jest, ale brakuje procedury oceny i terminów usuwania zależnych od wagi podatności. Trzeci: kontrola dostępu — uprawnienia nadawane szybko i rzadko odbierane, a przeglądów dostępu nikt nie prowadzi. Czwarty: ciągłość działania — kopie zapasowe są wykonywane, ale nikt nie sprawdził, czy da się z nich odtworzyć system w założonym czasie.
Jak wdrożyć obowiązki — praktycznie
Praca przebiega w czterech etapach: diagnoza stanu i lista luk wobec środków z art. 21 ust. 2, przygotowanie dokumentacji i procedur, część techniczna (monitoring, logi, podatności, kopie, kontrola dostępu) oraz przygotowanie gotowości do zgłaszania incydentów i do audytu. Zakres i czas opisuję w sekcji wyceny, a terminy ustawowe — na stronie terminów.
Warto zacząć od diagnozy, także wtedy, gdy część dokumentacji już istnieje: bez listy luk nie da się powiedzieć, czy potrzebne jest wdrożenie od podstaw, uzupełnienie istniejącego systemu, czy tylko uporządkowanie dowodów.
Pytania o audyt
Czym różni się podmiot kluczowy od podmiotu ważnego?
Zakres obowiązków jest wspólny — wyznacza go art. 21 ust. 2 NIS2. Różni się tryb nadzoru: podmioty kluczowe są objęte kontrolą z wyprzedzeniem (ex ante), a ważne reagują na zgłoszenia (ex post). Dodatkowo pierwszy obowiązkowy audyt bezpieczeństwa do 3 kwietnia 2028 r. dotyczy podmiotów kluczowych, a kary dla nich są wyższe.
Czy wystarczy wdrożone SZBI według ISO 27001?
To bardzo dobry punkt startu, bo system zarządzania pokrywa większość obszarów. Nie wystarcza jednak sam w sobie: trzeba dołożyć elementy specyficzne dla reżimu — między innymi procedurę zgłaszania incydentów do systemu S46 i dowody w formie wymaganej przepisami.
Kto odpowiada za wdrożenie obowiązków?
Kierownictwo podmiotu odpowiada za zatwierdzenie polityki, akceptację ryzyka i zapewnienie zasobów, a wskazane osoby — za poszczególne obszary. W praktyce obowiązki rozkładają się między bezpieczeństwo informacji, IT, właścicieli systemów i komórki organizacyjne. Wskazanie osoby bez przypisania czasu na zadania jest najczęstszym błędem.
Czy trzeba zgłaszać każdy incydent?
Nie każdy — obowiązek obejmuje incydenty istotne, czyli takie, które zakłócają świadczenie usługi lub mogą wyrządzić szkodę. Praktyczny problem polega na tym, że bez zbierania logów i korelacji zdarzeń nie da się opisać incydentu w wymaganej formie, nawet jeśli procedura formalnie istnieje.
Obowiązki trzeba wdrożyć, a potem wykazać ich spełnianie. Jak wygląda wdrożenie i ile trwa, opisuję w sekcji wyceny; terminy ustawowe zebrałem na stronie terminów. Sam audyt ustawowy opisuję w serwisie audyty zgodności, a budowę systemu zarządzania — w wdrożeniu SZBI.
Kontakt
Napisz — odpowiem w ciągu 24 h
Wystarczy wielkość podmiotu, sektor i informacja, czy są Państwo już w wykazie — powiem, od czego zacząć.