Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, nakłada na podmioty kluczowe oraz podmioty ważne obowiązek zgłaszania incydentów poważnych.
Zgłoszenia dokonuje się za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ustawy, do właściwego zespołu CSIRT sektorowego w terminie 72 godzin od momentu wykrycia incydentu. Incydent poważny został zdefiniowany w ustawie jako incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi przez podmiot kluczowy lub podmiot ważny, może powodować straty finansowe dla tego podmiotu lub incydent ten wpływa na inne osoby fizyczne, osoby prawne, jednostki organizacyjne nieposiadające osobowości prawnej przez wywołanie poważnej szkody materialnej lub niematerialnej. Jednocześnie ustawa przewiduje, że progi uznania incydentu za poważny zostaną ustalone w rozporządzeniu Rady Ministrów, wydanym na podstawie art. 11 ust. 4 ustawy. Określenie progów uznania incydentu za poważny umożliwi podmiotom z danego sektora ustalenie momentu, w którym powstaje obowiązek zgłoszenia incydentu poważnego do właściwego zespołu CSIRT sektorowego. Jest to również istotne, gdyż brak zgłoszenia incydentu poważnego przez podmiot kluczowy i podmiot ważny spowoduje konieczność nałożenia administracyjnej kary pieniężnej na dany podmiot. Ponadto incydenty poważne negatywnie oddziałują nie tylko na sam podmiot kluczowy lub podmiot ważny, w którym incydent wystąpił, ale też w istotny sposób oddziałują na użytkowników usług danego podmiotu oraz na społeczeństwo i gospodarkę. Stąd konieczne jest, aby incydenty poważne były zgłaszane do CSIRT sektorowych, aby mogły one zareagować na incydent i wesprzeć podmiot kluczowy lub podmiot ważny w jego obsłudze. Informacja o incydencie poważnym jest również istotna dla CSIRT-ów poziomu krajowego, które na bieżąco prowadzą szacowanie ryzyka na poziomie krajowym. Prawidłowe ustalenie progów uznania incydentu za incydent poważny z jednej strony powinno uwzględnić zdarzenia rzeczywiście niebezpieczne, z drugiej strony progi nie powinny dotyczyć zdarzeń, które mają nikły wpływ na funkcjonowanie podmiotu.
Dotychczas obowiązujące rozporządzenie Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważny (Dz. U. poz. 2180) zostało utrzymane w mocy do czasu wydania nowego rozporządzenia, nie dłużej niż przez 12 miesięcy od dnia wejścia w życie ustawy z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz. U. poz. 252). Jest to spójne z równocześnie trwającym okresem dostosowawczym dla podmiotów kluczowych i podmiotów ważnych, które do dnia 3 kwietnia 2027 r. mają podjąć niezbędne czynności techniczne i organizacyjne w celu stosowania ustawy. Dotychczas obowiązujące rozporządzenie Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważny nie obejmuje wszystkich nowych sektorów dodanych ustawą z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, z tego powodu konieczne stało się wydanie rozporządzenia, które określi nowe progi incydentu poważnego.
Ministerstwo Cyfryzacji przekazało do zaopiniowania projekt takiego rozporządzenia. Dokument określa, że podmioty kluczowe i podmioty ważne identyfikując incydent i rejestrując go, będą dokonywały klasyfikacji incydentu jako poważnego na podstawie progów uznawania incydentu za poważny. Progi te, w zależności od rodzaju zdarzenia, określają liczbę użytkowników, których dotyczy zakłócenie świadczenia usługi, czas oddziaływania incydentu na świadczoną usługę, zasięg geograficzny obszaru, którego dotyczy ten incydent lub inne czynniki charakterystyczne dla danego sektora lub podsektora.
Projektowane rozporządzenie zastępuje dotychczas obowiązujące rozporządzenie Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważny. W stosunku do obowiązujących przepisów wprowadza ono zmiany polegające w szczególności na dostosowaniu progów do aktualnych realiów funkcjonowania usług oraz wymagań wynikających z prawa Unii Europejskiej.
Projektowane rozporządzenie oparto na dotychczasowym rozporządzeniu Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważny w zakresie w jakim dotyczy dotychczasowych sektorów. W pozostałym zakresie uzupełniono progi uznania incydentu za poważny dla nowych sektorów.
Przygotowując projektowane rozporządzenie, uwzględniono fakt, że dla niektórych podmiotów kluczowych i podmiotów ważnych progi incydentu zostały ustalone w rozporządzeniu wykonawczym Komisji (UE) 2024/2690 z dnia 17 października 2024 r.
Źródło: legislacja.gov.pl