Powrót

Kontrole i audyty

Nadzór nad podmiotami w sektorze gospodarowania odpadami

Ustawa o krajowym systemie cyberbezpieczeństwa przewiduje mechanizmy nadzoru i kontroli mające na celu weryfikację, czy podmioty objęte przepisami prawidłowo realizują obowiązki związane z cyberbezpieczeństwem. Po wejściu w życie nowelizacji wdrażającej dyrektywę NIS2 zakres nadzoru został rozszerzony, a organy właściwe uzyskały dodatkowe uprawnienia związane z monitorowaniem realizacji wymagań ustawowych przez podmioty kluczowe i podmioty ważne.

W sektorze gospodarowania odpadami zadania organu właściwego do spraw cyberbezpieczeństwa wykonuje Ministerstwo Klimatu i Środowiska. Do zadań organu należy m.in. monitorowanie stosowania przepisów ustawy, prowadzenie działań nadzorczych oraz współpraca z podmiotami krajowego systemu cyberbezpieczeństwa.

Co może być przedmiotem kontroli?

Kontrola może obejmować w szczególności ocenę sposobu realizacji obowiązków wynikających z ustawy o KSC, w tym:

  • wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI),
  • zarządzania ryzykiem cyberbezpieczeństwa,
  • stosowania środków organizacyjnych, technicznych i operacyjnych,
  • wykrywania, obsługi i zgłaszania incydentów,
  • zarządzania podatnościami,
  • zapewnienia ciągłości działania,
  • bezpieczeństwa dostawców i podmiotów współpracujących,
  • realizacji obowiązków sprawozdawczych i rejestracyjnych,
  • prowadzenia wymaganej dokumentacji bezpieczeństwa,
  • wykonywania zaleceń wydanych przez właściwe organy lub zespoły CSIRT.

Jak przygotować się do kontroli?

Najlepszym sposobem przygotowania do kontroli jest bieżące realizowanie wymagań określonych w ustawie oraz utrzymywanie aktualnej dokumentacji bezpieczeństwa.

Podmiot powinien w szczególności posiadać:

  • politykę bezpieczeństwa informacji,
  • rejestr ryzyk cyberbezpieczeństwa,
  • procedury obsługi incydentów,
  • procedury ciągłości działania i odtwarzania po awarii,
  • dokumentację dotyczącą szkoleń pracowników,
  • rejestry zgłoszonych incydentów,
  • dokumentację dotyczącą zarządzania dostawcami usług ICT,
  • wyniki przeprowadzonych analiz ryzyka i testów bezpieczeństwa,
  • dokumenty potwierdzające realizację obowiązków wynikających z ustawy o KSC.

Audyty cyberbezpieczeństwa

Jednym z elementów systemu nadzoru przewidzianych w ustawie są audyty cyberbezpieczeństwa. Ich celem jest niezależna ocena skuteczności wdrożonych rozwiązań organizacyjnych, technicznych i proceduralnych służących ochronie systemów informacyjnych.

Audyty pozwalają ocenić:

  • zgodność działań z wymaganiami ustawy,
  • skuteczność procesów zarządzania ryzykiem,
  • poziom przygotowania organizacji do reagowania na incydenty,
  • skuteczność stosowanych zabezpieczeń,
  • poziom dojrzałości systemu zarządzania bezpieczeństwem informacji.

Terminy audytów

Podmioty kluczowe są zobowiązane do przeprowadzenia pierwszego obowiązkowego audytu cyberbezpieczeństwa nie później niż do 3 kwietnia 2028 r., jeżeli podlegały przepisom ustawy w dniu wejścia w życie nowelizacji. Kolejne audyty należy przeprowadzać co najmniej raz na trzy lata.

Niezależnie od obowiązkowych audytów ustawowych organizacje powinny prowadzić własne przeglądy i samooceny bezpieczeństwa, które pozwolą wcześniej identyfikować słabe punkty i ograniczać ryzyko wystąpienia incydentów.

Współpraca podczas działań nadzorczych

Podmiot objęty kontrolą jest zobowiązany do współpracy z organem właściwym oraz udostępniania informacji i dokumentów niezbędnych do przeprowadzenia czynności nadzorczych. Organ właściwy może również współpracować w tym zakresie z zespołami CSIRT oraz innymi podmiotami krajowego systemu cyberbezpieczeństwa.

Celem działań nadzorczych nie jest wyłącznie weryfikacja zgodności z przepisami, ale również wspieranie podmiotów w podnoszeniu poziomu cyberbezpieczeństwa i odporności na cyberzagrożenia.

Dlaczego warto przygotować się wcześniej?

Wdrożenie skutecznych rozwiązań w zakresie cyberbezpieczeństwa przynosi korzyści nie tylko w kontekście wymagań ustawowych. Odpowiednie przygotowanie organizacji pozwala:

  • ograniczyć ryzyko zakłócenia działalności operacyjnej,
  • zmniejszyć skutki incydentów cyberbezpieczeństwa,
  • poprawić odporność organizacji na cyberataki,
  • zwiększyć bezpieczeństwo przetwarzanych danych,
  • zapewnić ciągłość świadczenia usług związanych z gospodarowaniem odpadami,
  • budować zaufanie klientów, partnerów i organów publicznych.

Gdzie szukać informacji?

Ministerstwo Klimatu i Środowiska będzie publikować na stronie internetowej:

  • rekomendacje i wytyczne dla podmiotów sektora gospodarowania odpadami,
  • materiały szkoleniowe,
  • informacje o zmianach przepisów,
  • komunikaty dotyczące cyberzagrożeń,
  • informacje dotyczące współpracy z zespołami CSIRT i realizacji obowiązków wynikających z ustawy o KSC.

Pamiętaj

Przygotowanie do kontroli nie powinno rozpoczynać się po otrzymaniu zawiadomienia o jej przeprowadzeniu. Cyberbezpieczeństwo jest procesem ciągłym i wymaga regularnej oceny ryzyka, doskonalenia zabezpieczeń oraz podnoszenia świadomości pracowników. Takie podejście pozwala spełniać wymagania ustawowe i skutecznie chronić organizację przed współczesnymi zagrożeniami cybernetycznymi

{"register":{"columns":[]}}