Najczęściej zadawane pytania (FAQ)
Czy ustawa o KSC dotyczy wszystkich podmiotów działających w gospodarce odpadami?
Nie. Sam fakt prowadzenia działalności związanej z odpadami nie oznacza automatycznie objęcia przepisami ustawy o krajowym systemie cyberbezpieczeństwa. Każdy podmiot powinien samodzielnie przeanalizować swoją działalność oraz kryteria określone w ustawie, w szczególności rodzaj wykonywanej działalności i kryteria wielkościowe przedsiębiorstwa.
Skąd mam wiedzieć, czy jestem podmiotem ważnym lub podmiotem kluczowym?
Podmiot powinien przeprowadzić analizę swojej działalności w oparciu o przepisy ustawy o KSC. Pomocne materiały, wyjaśnienia i odpowiedzi na najczęściej zadawane pytania publikuje Ministerstwo Cyfryzacji.
Jakie rodzaje działalności w sektorze odpadów zostały wskazane w ustawie?
Do sektora gospodarowania odpadami zaliczono między innymi:
- zbieranie odpadów,
- transport odpadów,
- przetwarzanie odpadów, w tym sortowanie,
- nadzór nad tymi działalnościami,
- działalność sprzedawców odpadów,
- działalność pośredników w obrocie odpadami.
Kim jest organ właściwy do spraw cyberbezpieczeństwa dla sektora gospodarowania odpadami?
Zadania organu właściwego wykonuje Ministerstwo Klimatu i Środowiska. Do jego zadań należy m.in. monitorowanie stosowania przepisów ustawy, współpraca z podmiotami krajowego systemu cyberbezpieczeństwa, prowadzenie działań nadzorczych oraz współpraca z zespołami CSIRT.
Czy muszę wdrożyć system zarządzania bezpieczeństwem informacji (SZBI)?
Tak, jeżeli Państwa organizacja została objęta obowiązkami wynikającymi z ustawy o KSC. Jednym z podstawowych wymogów jest wdrożenie środków organizacyjnych i technicznych służących zarządzaniu bezpieczeństwem informacji i ryzykiem cyberbezpieczeństwa.
Do kiedy należy spełnić wymagania wynikające z ustawy?
Podmioty objęte okresem przejściowym powinny dokonać wpisu do Wykazu KSC do 3 października 2026 r. oraz wdrożyć obowiązki wynikające z ustawy do 3 kwietnia 2027 r. Szczegółowy zakres obowiązków zależy od rodzaju podmiotu i jego sytuacji prawnej.
Co zrobić w przypadku cyberataku lub innego incydentu bezpieczeństwa?
Należy niezwłocznie uruchomić procedury obsługi incydentów obowiązujące w organizacji oraz dokonać zgłoszenia do właściwego zespołu CSIRT zgodnie z wymaganiami ustawy. Zgłoszenie powinno zawierać informacje umożliwiające ocenę wpływu incydentu i podjęcie odpowiednich działań.
Do którego CSIRT należy zgłaszać incydenty?
Zależy to od właściwości danego zespołu CSIRT. W Polsce funkcjonują trzy CSIRT poziomu krajowego:
- CSIRT NASK,
- CSIRT GOV,
- CSIRT MON.
W przypadku wątpliwości warto skontaktować się z Ministerstwem Klimatu i Środowiska lub właściwym zespołem CSIRT.
Czy podmiot z sektora odpadów będzie podlegał kontrolom?
Podmioty objęte ustawą mogą podlegać działaniom nadzorczym i kontrolnym przewidzianym w ustawie o KSC. Celem takich działań jest weryfikacja realizacji obowiązków związanych z cyberbezpieczeństwem oraz podnoszenie poziomu odporności na cyberzagrożenia.
Jakie dokumenty warto przygotować przed kontrolą?
W szczególności warto posiadać:
- dokumentację SZBI,
- rejestr ryzyk,
- procedury obsługi incydentów,
- procedury ciągłości działania,
- dokumentację szkoleń,
- rejestry incydentów,
- dokumenty związane z zarządzaniem dostawcami usług ICT.
Czy podmioty objęte ustawą muszą przeprowadzać audyty cyberbezpieczeństwa?
Tak. Ustawa przewiduje obowiązek przeprowadzania okresowych audytów cyberbezpieczeństwa dla określonych kategorii podmiotów. Audyty służą ocenie skuteczności wdrożonych zabezpieczeń i zgodności z wymaganiami ustawy.
Kiedy trzeba przeprowadzić pierwszy audyt?
Podmioty kluczowe objęte okresem przejściowym powinny przeprowadzić pierwszy obowiązkowy audyt cyberbezpieczeństwa do 3 kwietnia 2028 r. Kolejne audyty należy przeprowadzać co najmniej raz na trzy lata.
Czy sektor odpadów będzie posiadał własny CSIRT sektorowy?
Nowelizacja ustawy przewiduje funkcjonowanie CSIRT sektorowych. Informacje dotyczące organizacji i zasad działania CSIRT sektorowego dla sektora gospodarowania odpadami będą publikowane przez Ministerstwo Klimatu i Środowiska po zakończeniu prac organizacyjnych i wdrożeniowych.
Czy system BDO podlega wymaganiom cyberbezpieczeństwa?
Systemy informacyjne wykorzystywane do realizacji zadań związanych z gospodarowaniem odpadami powinny być odpowiednio zabezpieczone przed cyberzagrożeniami. Wymagania dotyczące bezpieczeństwa systemów teleinformatycznych wynikają z przepisów prawa oraz zasad zarządzania bezpieczeństwem informacji.
Gdzie można uzyskać pomoc?
Informacje dotyczące obowiązków wynikających z ustawy o KSC dla sektora gospodarowania odpadami publikowane są na stronie Ministerstwa Klimatu i Środowiska. W sprawach związanych ze zgłaszaniem incydentów należy kontaktować się z właściwym zespołem CSIRT.
Czy mała firma odbierająca odpady komunalne podlega KSC?
Nie zawsze.
O tym, czy podmiot podlega przepisom ustawy o krajowym systemie cyberbezpieczeństwa, decydują kryteria określone w ustawie, w szczególności rodzaj prowadzonej działalności oraz wielkość przedsiębiorstwa. Samo prowadzenie działalności związanej z odbiorem odpadów nie oznacza automatycznie objęcia obowiązkami wynikającymi z KSC.
Każdy przedsiębiorca powinien samodzielnie przeanalizować swoją sytuację i sprawdzić, czy spełnia kryteria uznania za podmiot ważny lub podmiot kluczowy. W razie wątpliwości warto skorzystać z materiałów wyjaśniających publikowanych przez Ministerstwo Cyfryzacji.
Czy obowiązki KSC dotyczą także podwykonawców i dostawców usług IT?
Tak, w niektórych przypadkach.
Podmiot objęty ustawą odpowiada za bezpieczeństwo swoich usług i systemów informacyjnych, również wtedy, gdy część usług realizowana jest przez podwykonawców lub dostawców technologii. Ustawa przewiduje obowiązek uwzględniania ryzyka związanego z dostawcami oraz stosowania odpowiednich środków bezpieczeństwa w relacjach z podmiotami współpracującymi.
Oznacza to, że organizacja powinna znać swoich kluczowych dostawców, oceniać związane z nimi ryzyko oraz wymagać od nich odpowiedniego poziomu cyberbezpieczeństwa.
Czy outsourcing IT zwalnia z odpowiedzialności za cyberbezpieczeństwo?
Nie.
Przekazanie obsługi systemów informatycznych zewnętrznemu dostawcy nie zwalnia organizacji z odpowiedzialności za realizację obowiązków wynikających z ustawy o KSC. Podmiot objęty ustawą nadal odpowiada za zapewnienie bezpieczeństwa swoich systemów oraz realizację obowiązków ustawowych.
Outsourcing może wspierać realizację wymagań, ale nie przenosi odpowiedzialności prawnej za ich wykonanie.
Czy kierownik jednostki ponosi odpowiedzialność za niewdrożenie wymagań KSC?
Tak.
Nowelizacja ustawy wzmacnia odpowiedzialność kierownictwa podmiotów za realizację obowiązków związanych z cyberbezpieczeństwem. Kierownicy podmiotów odpowiadają za zapewnienie wdrożenia odpowiednich środków zarządzania ryzykiem cyberbezpieczeństwa i powinni posiadać odpowiednią wiedzę w tym zakresie.
Cyberbezpieczeństwo jest obecnie elementem zarządzania organizacją, a nie wyłącznie zadaniem działu IT.
Jakie kary mogą zostać nałożone za niewykonanie obowiązków ustawowych?
Nowelizacja KSC przewiduje możliwość nakładania kar administracyjnych za niewykonanie obowiązków wynikających z ustawy. Mogą one dotyczyć między innymi braku wdrożenia wymaganych środków bezpieczeństwa, niewykonania obowiązków związanych ze zgłaszaniem incydentów lub niewypełnienia obowiązków rejestracyjnych.
Szczegółowy zakres kar oraz przesłanki ich stosowania określają przepisy ustawy o krajowym systemie cyberbezpieczeństwa.
Czy zgłoszenie incydentu do CSIRT oznacza wszczęcie kontroli?
Nie.
Zgłoszenie incydentu stanowi normalny element funkcjonowania krajowego systemu cyberbezpieczeństwa i służy przede wszystkim ograniczeniu skutków zdarzenia, wsparciu podmiotu oraz wymianie informacji o zagrożeniach.
Samo zgłoszenie incydentu nie oznacza automatycznego wszczęcia kontroli ani postępowania administracyjnego. Jednocześnie organ właściwy może podejmować działania nadzorcze w przypadkach przewidzianych w ustawie.
Czy incydent cyberbezpieczeństwa trzeba zgłaszać również do Prezesa UODO?
To zależy od charakteru incydentu.
Jeżeli incydent spowodował naruszenie ochrony danych osobowych, mogą powstać obowiązki wynikające z przepisów o ochronie danych osobowych, niezależnie od obowiązków wynikających z ustawy o KSC.
W praktyce jeden incydent może wymagać jednoczesnej realizacji obowiązków wynikających z różnych przepisów, w tym z ustawy o KSC i z RODO. Ocena obowiązków powinna zostać dokonana indywidualnie dla każdego przypadku.(Odpowiedź ma charakter informacyjny i nie zastępuje analizy prawnej konkretnego zdarzenia.)
Czy cyberatak na system OT/SCADA w instalacji przetwarzania odpadów należy zgłaszać tak samo jak incydent dotyczący systemów biurowych?
Tak, oba rodzaje zdarzeń mogą podlegać obowiązkowi zgłoszenia.
W przypadku systemów OT, ICS lub SCADA konsekwencje incydentu mogą być jednak znacznie poważniejsze, ponieważ mogą wpływać bezpośrednio na procesy technologiczne, ciągłość działania instalacji lub bezpieczeństwo środowiskowe. Dlatego takie incydenty wymagają szczególnie szybkiej reakcji i współpracy z właściwym zespołem CSIRT.
Podmiot powinien posiadać procedury obejmujące zarówno systemy biurowe (IT), jak i systemy przemysłowe (OT), a osoby odpowiedzialne za cyberbezpieczeństwo powinny wiedzieć, jak postępować w przypadku obu rodzajów zdarzeń