Kontrole i audyty
Nadzór nad podmiotami w sektorze gospodarowania odpadami
Ustawa o krajowym systemie cyberbezpieczeństwa przewiduje mechanizmy nadzoru i kontroli mające na celu weryfikację, czy podmioty objęte przepisami prawidłowo realizują obowiązki związane z cyberbezpieczeństwem. Po wejściu w życie nowelizacji wdrażającej dyrektywę NIS2 zakres nadzoru został rozszerzony, a organy właściwe uzyskały dodatkowe uprawnienia związane z monitorowaniem realizacji wymagań ustawowych przez podmioty kluczowe i podmioty ważne.
W sektorze gospodarowania odpadami zadania organu właściwego do spraw cyberbezpieczeństwa wykonuje Ministerstwo Klimatu i Środowiska. Do zadań organu należy m.in. monitorowanie stosowania przepisów ustawy, prowadzenie działań nadzorczych oraz współpraca z podmiotami krajowego systemu cyberbezpieczeństwa.
Co może być przedmiotem kontroli?
Kontrola może obejmować w szczególności ocenę sposobu realizacji obowiązków wynikających z ustawy o KSC, w tym:
- wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI),
- zarządzania ryzykiem cyberbezpieczeństwa,
- stosowania środków organizacyjnych, technicznych i operacyjnych,
- wykrywania, obsługi i zgłaszania incydentów,
- zarządzania podatnościami,
- zapewnienia ciągłości działania,
- bezpieczeństwa dostawców i podmiotów współpracujących,
- realizacji obowiązków sprawozdawczych i rejestracyjnych,
- prowadzenia wymaganej dokumentacji bezpieczeństwa,
- wykonywania zaleceń wydanych przez właściwe organy lub zespoły CSIRT.
Jak przygotować się do kontroli?
Najlepszym sposobem przygotowania do kontroli jest bieżące realizowanie wymagań określonych w ustawie oraz utrzymywanie aktualnej dokumentacji bezpieczeństwa.
Podmiot powinien w szczególności posiadać:
- politykę bezpieczeństwa informacji,
- rejestr ryzyk cyberbezpieczeństwa,
- procedury obsługi incydentów,
- procedury ciągłości działania i odtwarzania po awarii,
- dokumentację dotyczącą szkoleń pracowników,
- rejestry zgłoszonych incydentów,
- dokumentację dotyczącą zarządzania dostawcami usług ICT,
- wyniki przeprowadzonych analiz ryzyka i testów bezpieczeństwa,
- dokumenty potwierdzające realizację obowiązków wynikających z ustawy o KSC.
Audyty cyberbezpieczeństwa
Jednym z elementów systemu nadzoru przewidzianych w ustawie są audyty cyberbezpieczeństwa. Ich celem jest niezależna ocena skuteczności wdrożonych rozwiązań organizacyjnych, technicznych i proceduralnych służących ochronie systemów informacyjnych.
Audyty pozwalają ocenić:
- zgodność działań z wymaganiami ustawy,
- skuteczność procesów zarządzania ryzykiem,
- poziom przygotowania organizacji do reagowania na incydenty,
- skuteczność stosowanych zabezpieczeń,
- poziom dojrzałości systemu zarządzania bezpieczeństwem informacji.
Terminy audytów
Podmioty kluczowe są zobowiązane do przeprowadzenia pierwszego obowiązkowego audytu cyberbezpieczeństwa nie później niż do 3 kwietnia 2028 r., jeżeli podlegały przepisom ustawy w dniu wejścia w życie nowelizacji. Kolejne audyty należy przeprowadzać co najmniej raz na trzy lata.
Niezależnie od obowiązkowych audytów ustawowych organizacje powinny prowadzić własne przeglądy i samooceny bezpieczeństwa, które pozwolą wcześniej identyfikować słabe punkty i ograniczać ryzyko wystąpienia incydentów.
Współpraca podczas działań nadzorczych
Podmiot objęty kontrolą jest zobowiązany do współpracy z organem właściwym oraz udostępniania informacji i dokumentów niezbędnych do przeprowadzenia czynności nadzorczych. Organ właściwy może również współpracować w tym zakresie z zespołami CSIRT oraz innymi podmiotami krajowego systemu cyberbezpieczeństwa.
Celem działań nadzorczych nie jest wyłącznie weryfikacja zgodności z przepisami, ale również wspieranie podmiotów w podnoszeniu poziomu cyberbezpieczeństwa i odporności na cyberzagrożenia.
Dlaczego warto przygotować się wcześniej?
Wdrożenie skutecznych rozwiązań w zakresie cyberbezpieczeństwa przynosi korzyści nie tylko w kontekście wymagań ustawowych. Odpowiednie przygotowanie organizacji pozwala:
- ograniczyć ryzyko zakłócenia działalności operacyjnej,
- zmniejszyć skutki incydentów cyberbezpieczeństwa,
- poprawić odporność organizacji na cyberataki,
- zwiększyć bezpieczeństwo przetwarzanych danych,
- zapewnić ciągłość świadczenia usług związanych z gospodarowaniem odpadami,
- budować zaufanie klientów, partnerów i organów publicznych.
Gdzie szukać informacji?
Ministerstwo Klimatu i Środowiska będzie publikować na stronie internetowej:
- rekomendacje i wytyczne dla podmiotów sektora gospodarowania odpadami,
- materiały szkoleniowe,
- informacje o zmianach przepisów,
- komunikaty dotyczące cyberzagrożeń,
- informacje dotyczące współpracy z zespołami CSIRT i realizacji obowiązków wynikających z ustawy o KSC.
Pamiętaj
Przygotowanie do kontroli nie powinno rozpoczynać się po otrzymaniu zawiadomienia o jej przeprowadzeniu. Cyberbezpieczeństwo jest procesem ciągłym i wymaga regularnej oceny ryzyka, doskonalenia zabezpieczeń oraz podnoszenia świadomości pracowników. Takie podejście pozwala spełniać wymagania ustawowe i skutecznie chronić organizację przed współczesnymi zagrożeniami cybernetycznymi