FAQ — Krajowy System Cyberbezpieczeństwa
Pytania i odpowiedzi o KSC i NIS2
Czternaście bloków tematycznych — od ustalenia, czy przepisy w ogóle Cię obejmują, po kary i nadzór. Odpowiedzi są skrótowe z założenia: mają dać orientację, a nie zastąpić lektury ustawy.
Spis treści
Czego szukasz?
- 1. Identyfikacja podmiotów kluczowych i ważnych
- 2. Wykaz podmiotów kluczowych i ważnych
- 3. Obowiązki podmiotów kluczowych i ważnych
- 4. Obowiązki kierownika podmiotu
- 5. Zespoły reagowania na incydenty (CSIRT)
- 6. Zgłaszanie incydentów
- 7. System S46
- 8. Wymiana informacji o cyberbezpieczeństwie
- 9. Audyty bezpieczeństwa systemu informacyjnego
- 10. Szczególne działania na rzecz cyberbezpieczeństwa
- 11. Nadzór nad podmiotami kluczowymi i ważnymi
- 12. Kary pieniężne
- 13. Obowiązki rejestratorów nazw domen
- 14. Pozostałe pytania
01 · Identyfikacja podmiotów
Czy przepisy w ogóle mnie dotyczą
Skąd mam wiedzieć, czy moja organizacja podlega ustawie?
Co odróżnia podmiot kluczowy od ważnego?
Czy urząd zawiadomi mnie, że jestem objęty przepisami?
Nie przekraczam progu wielkości — czy to zamyka temat?
Jak liczyć zatrudnienie i obrót przy ocenie progu?
Działam w kilku branżach naraz — który sektor mnie kwalifikuje?
02 · Wykaz podmiotów
Zgłoszenie do wykazu
Czym jest wykaz i kto go prowadzi?
Ile mam czasu na zgłoszenie?
W jaki sposób składa się wniosek?
Co grozi za niezgłoszenie się w terminie?
Czy dane w wykazie trzeba utrzymywać w aktualności?
03 · Obowiązki podmiotów
Co trzeba wdrożyć
Jakie są główne obowiązki objętej organizacji?
Czym jest SZBI i do kiedy musi działać?
Mamy certyfikat ISO 27001 — czy to załatwia sprawę?
Co oznacza wymóg środków „proporcjonalnych"?
Jakie obszary muszą objąć zabezpieczenia?
Czy trzeba informować klientów o zagrożeniach?
04 · Obowiązki kierownika podmiotu
Odpowiedzialność zarządu
Kto jest „kierownikiem podmiotu" w rozumieniu ustawy?
Czy mogę przenieść tę odpowiedzialność na dział IT albo firmę zewnętrzną?
Na czym polega obowiązek szkoleniowy?
Czy zarząd musi zatwierdzać dokumentację bezpieczeństwa?
05 · Zespoły CSIRT
Kto reaguje na incydenty
Czym są zespoły CSIRT i ile ich działa?
Do którego zespołu mam zgłaszać incydenty?
Czym zajmuje się CSIRT poza przyjmowaniem zgłoszeń?
Czy CSIRT usunie skutki incydentu w mojej organizacji?
06 · Zgłaszanie incydentów
Terminy, które biegną od wykrycia
Który incydent podlega zgłoszeniu?
Jakie terminy obowiązują przy zgłoszeniu?
Co powinno znaleźć się w kolejnych zgłoszeniach?
Nie mam pewności, czy incydent jest poważny — zgłaszać?
Czy trzeba powiadomić klientów o incydencie?
07 · System S46
Kanał kontaktu z organami
Czym właściwie jest S46?
Od kiedy trzeba z niego korzystać?
Jak uzyskać dostęp do systemu?
Czy warto poznać system przed pierwszym incydentem?
08 · Wymiana informacji
Dzielenie się wiedzą o zagrożeniach
Na czym polega wymiana informacji w ramach KSC?
Czy udział w wymianie informacji jest obowiązkowy?
Czy mogę dzielić się informacjami z innymi firmami?
Czy trzeba reagować na ostrzeżenia wydawane przez organy?
09 · Audyty bezpieczeństwa
Kto, kiedy i w jakim zakresie
Kogo dotyczy obowiązek audytu?
Jak często trzeba go przeprowadzać?
Czy audyt może wykonać własny dział IT?
Co obejmuje zakres audytu?
Co dzieje się z wynikami audytu?
10 · Szczególne działania
Polecenia i dostawcy wysokiego ryzyka
Czym jest polecenie zabezpieczające?
Kto może wydać takie polecenie i czy trzeba je wykonać?
Kim jest dostawca wysokiego ryzyka?
Co oznacza takie uznanie dla organizacji korzystającej z jego produktów?
11 · Nadzór
Jak wygląda kontrola
Kto sprawuje nadzór nad objętymi podmiotami?
Czym różni się nadzór nad podmiotem kluczowym i ważnym?
Jakie uprawnienia ma organ podczas kontroli?
Czego zwykle żąda kontroler w pierwszej kolejności?
12 · Kary pieniężne
Ile kosztuje brak wdrożenia
Jakie są maksymalne kary dla organizacji?
Czy kierownik podmiotu odpowiada własnym majątkiem?
Od kiedy kary będą naliczane w pełnej wysokości?
Czy poza karą finansową grożą inne konsekwencje?
Co organ bierze pod uwagę, ustalając wysokość kary?
13 · Rejestratorzy nazw domen
Obowiązki dotyczące danych rejestracyjnych
Kogo dotyczą te obowiązki?
Jakie dane trzeba gromadzić?
Komu i na jakich zasadach udostępnia się te dane?
14 · Pozostałe pytania
Rzeczy, o które pytają najczęściej
Czy zgodność to projekt z datą zakończenia?
Jestem dostawcą firmy objętej ustawą — czy to mnie dotyczy?
Jak KSC ma się do RODO?
Od czego zacząć, jeśli dotąd nie zrobiliśmy nic?
Gdzie szukać źródeł urzędowych?
Powyższe odpowiedzi mają charakter informacyjny i nie stanowią porady prawnej. Zakres tematyczny odpowiada układowi materiału informacyjnego opublikowanego na cyber.gov.pl; ostateczna ocena sytuacji konkretnej organizacji wymaga indywidualnej analizy.
Sprawdź, czy Twoja organizacja podlega wymaganiom KSC/NIS2
Krótka weryfikacja (ok. 5 minut, bez rejestracji) pozwala ocenić, czy działalność organizacji mieści się w zakresie regulacji i jakie kroki warto podjąć dalej.