Niniejszy przewodnik adresuje kierowników compliance, CISO oraz dyrektorów zarządzania ryzykiem w bankach, kasach oszczędnościowych i instytucjach kredytowych objętych nadzorem UKNF. Dowiesz się, które konkretne obowiązki wynika z wdrożenia ustawy o KSC, transponującej NIS2, oraz jak przygotować się na deadline 2026 roku.
Niniejsze wymagania dotyczą wszystkich banków komercyjnych i kasach oszczędnościowych posiadających licencję UKNF, a także instytucji kredytowych i spółdzielczych kas oszczędnościowo-kredytowych nadzorowanych przez UKNF. Są Państwo automatycznie kwalifikowani jako podmioty kluczowe (essential entities) wpisane na Liście Załącznika I ustawy o KSC, niezależnie od wielkości aktywów czy liczby pracowników.
Należy opracować i wdrożyć kompleksową dokumentację definiującą polityki, procesy i standardy zarządzania ryzykiem w obszarze technologii informacyjnych i cyberbezpieczeństwa. Dokumentacja musi obejmować identyfikację aktywów krytycznych, ocenę zagrożeń specyficznych dla infrastruktury bankowej (np. systemy core-banking, kanały płatnicze, systemy transakcyjne) oraz procedury mitygacji ryzyka. Zgodnie z wymogami DORA (Digital Operational Resilience Act) dla sektora finansowego, dokumentacja musi być zatwierdzona przez organ zarządzający i regularnie aktualizowana co najmniej raz rocznie.
Przed zawarciem umowy z dowolnym dostawcą usług ICT (fintech, platformy płatnicze, chmura, ASP) należy przeprowadzić formalną ocenę bezpieczeństwa obejmującą audyt certyfikatów (ISO 27001, SOC 2), historię incydentów, geografię przechowywania danych oraz procedury odpowiedzi na kryzys. Umowy muszą zawierać jawne klauzule dotyczące: dostępu do systemów bankowych, procedur wycofania dostępu, audytów niezapowiedzianych, raportowania incydentów w ciągu 24 godzin oraz zasad dotyczących podwykonawców. Należy prowadzić rejestr ocen dostawców i aktualizować go co najmniej co 2 lata lub po zmianach w zakresie usług.
Incydenty cyberbezpieczeństwa o znaczeniu dla bezpieczeństwa operacyjnego należy raportować w ciągu 24 godzin do dwóch organów: Urzędu Komisji Nadzoru Finansowego (UKNF) poprzez dedykowany kanał oraz Polskiego Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego (CERT Polska). Raport musi zawierać: typ incydentu, dotkniętych systemów, szacunkowy wpływ na operacyjność, działania podjęte, przewidywany czas przywrócenia usług oraz dane osoby odpowiedzialnej za kontakt. Klasyfikacja incydentu jako "znaczący" musi być oparta na jasnych kryteriach wewnętrznych (np. niedostępność >2 godzin, dostęp do danych klientów, wpływ na >1000 klientów).
Instytucja musi przeprowadzać co najmniej jeden raz w roku niezależne testy penetracyjne i oceny podatności (vulnerability assessments) systemów krytycznych, w tym systemów core-banking, aplikacji internetowych, interfejsów API oraz infrastruktury sieciowej. Testy muszą być wykonane przez akredytowaną firmę zewnętrzną i obejmować zarówno metody czarnej skrzynki (black-box) jak i analizę kodu źródłowego. Wyniki muszą być zdokumentowane z wyszczególnieniem: odkrytych podatności, ich poziomu ryzyka (CVSS), zaleceń naprawczych oraz terminów remediation (SLA dla krytycznych <30 dni).
Instytucja musi opracować i testować co najmniej raz w roku plany BCP/DRP obejmujące wszystkie procesy krytyczne dla operacyjności (obsługa depozytów, przelewów, obsługa kredytów, operacje na rynku finansowym). Plan musi zawierać: identyfikację systemów krytycznych, czasów RTO i RPO, lokalizacji backup'ów (geograficznie oddalone, minimum 200 km), procedur testowania scenariuszy awarii (blackout test, failover test) oraz struktury zarządzania kryzysowego. Co najmniej raz rocznie należy przeprowadzić test sprawdzający faktyczną możliwość przywrócenia operacyjności w ramach zakładanych czasów RTO/RPO.
Tak. Wszystkie kasy oszczędnościowo-kredytowe oraz instytucje kredytowe posiadające licencję UKNF są automatycznie zaliczane do podmiotów kluczowych (Załącznik I ustawy o KSC) bez względu na formę prawną czy wielkość aktywów. Obowiązki NIS2/KSC dotyczą wszystkich instytucji nadzorowanych przez UKNF.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponująca NIS2 wejdzie w życie w 2026 roku. Od tego momentu wszystkie obowiązki (dokumentacja ICT risk management, due diligence dostawców, raportowanie incydentów, testy penetracyjne) będą obowiązujące i podlegać będą nadzorowi UKNF i CERT Polska.
Podmioty kluczowe (essential entities) mogą być ukarane grzywną do €10 milionów lub 2% rocznego obrotu na całym świecie, w zależności od tego, która kwota jest wyższa. Nieraportowanie lub opóźnione raportowanie znaczących incydentów stanowi naruszenie ustawy o KSC i może podlegać karze zarówno od UKNF jak i od Prokuratury w przypadku stwierdzenia szkody dla klientów.