Tysiące Polaków musza pilnować tej daty. Termin mija 3 października


Tysiące Polaków musza pilnować tej daty. Termin mija 3 października

Firmy objęte ustawą o Krajowym Systemie Cyberbezpieczeństwa muszą pilnować ważnego terminu. Do 3 października 2026 roku podmioty podlegające obowiązkowi samorejestracji mają czas na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych.

To dopiero pierwszy etap dostosowania do nowych przepisów. Kolejny termin przypada na 3 kwietnia 2027 roku. Nowelizacja ustawy o KSC wdrożyła do polskiego prawa unijną dyrektywę NIS2. Według szacunków Ministerstwa Cyfryzacji regulacje mogą objąć około 38 tys. podmiotów, w tym około 27 tys. instytucji publicznych.

Kogo dotyczą nowe obowiązki?

Przepisy dotkną duże przedsiębiorstwa działające w sektorach istotnych dla funkcjonowania państwa i gospodarki, m.in. energetyce, transporcie, bankowości, ochronie zdrowia, infrastrukturze cyfrowej czy zaopatrzeniu w wodę.

Regulacje obejmują również m.in. gospodarkę odpadami, produkcję i dystrybucję żywności oraz chemikaliów, część przemysłu, usługi cyfrowe i działalność badawczą. O zakwalifikowaniu konkretnej organizacji decydują także jej wielkość oraz rodzaj prowadzonej działalności.

3 października zamyka jedynie pierwszy etap dostosowania do KSC

„Przez długi czas firmy mogły odkładać część decyzji, czekając na ostateczny kształt polskich przepisów. Ten etap się jednak skończył. Ustawa obowiązuje, pierwszy termin upływa 3 października, a kolejne miesiące trzeba wykorzystać na przełożenie jej wymagań na konkretne procesy, zabezpieczenia i przydzielenie odpowiedzialności w przedsiębiorstwie” – wskazuje Joanna Chmielak, Enterprise Sales Manager w Fortinet.

Nie chodzi przy tym wyłącznie o przygotowanie odpowiednich dokumentów. Firmy powinny sprawdzić, czy opracowane procedury rzeczywiście zadziałają w przypadku cyberataku lub awarii.

Skalę problemu pokazała tegoroczna kontrola Najwyższej Izby Kontroli obejmująca ośmiu operatorów usług kluczowych z sektorów energetyki, transportu i zaopatrzenia w wodę. U sześciu wykryto nieprawidłowości w zarządzaniu ryzykiem, a pięciu nie miało prawidłowo wdrożonych planów ciągłości działania.

Firmy mają pół roku na znalezienie słabych punktów

Najbliższe miesiące przedsiębiorstwa powinny wykorzystać przede wszystkim na sprawdzenie swojego przygotowania na cyberincydenty. Analiza powinna objąć kluczowe systemy i zasoby, zależności między nimi oraz wskazanie osób odpowiedzialnych za ochronę infrastruktury i reakcję na zagrożenia.

Firmy powinny też przetestować plany ciągłości działania. Obejmuje to m.in. sprawdzanie kopii zapasowych i procedur odtwarzania systemów oraz określenie, jak szybko po awarii muszą zostać przywrócone najważniejsze usługi i jaka utrata danych jest akceptowalna.

3 października zamyka jedynie pierwszy etap dostosowania do KSC. Kolejne pół roku powinno posłużyć przedsiębiorstwom przede wszystkim do sprawdzenia, czy wdrożone zabezpieczenia i procedury działają nie tylko na papierze.

 

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Tysiące Polaków musza pilnować tej daty. Termin mija 3 października
 0