Jako duża firma budowlana korzystająca z platform BIM, systemów zarządzania projektami i urządzeń IoT na budowach, podlegasz wymogom KSC (ustawy o Krajowym Systemie Cyberbezpieczeństwa) jako podmiot istotny. Niniejsza strona wyjaśnia Pani/Panu konkretne obowiązki, podatności branżowe i narzędzia do implementacji.
Wymogi NIS2 dotyczą Pani/Pana firmy, jeśli: (1) zatrudniamy Pani/Pan powyżej 250 pracowników lub osiągamy roczny przychód powyżej 50 mln EUR, (2) świadczycie usługi budowlane lub inżynierskie, w tym projektowanie obiektów infrastruktury krytycznej, (3) posługujecie się platformami BIM, chmurą do zarządzania projektami lub systemami IoT (czujniki, kontrola dostępu, monitorowanie) na budowach. Również podmioty mniejsze, ale obsługujące projekty dla administracji publicznej lub infrastruktury krytycznej, mogą być sklasyfikowane jako istotne.
Pani/Pan zobowiązana/y jest zabezpieczyć wszystkie projekty przechowywane na platformach BIM (Revit Cloud, Navisworks, Autodesk Construction Cloud, czy lokalnych serwerach) szyfrowaniem danych przesyłanych i przechowywanych, kontrolą dostępu opartą na rolach (dostęp wyłącznie do faz projektu istotnych dla danego podwykonawcy), oraz logowaniem zmian i dostępów. Projekty zawierające plany infrastruktury krytycznej wymagają szczególnej ochrony przed udostępnianiem bez autoryzacji.
Zanim Pani/Pan powierzy dostęp do systemów BIM, e-mailowych lub serwerów projektowych, musi Pani/Pan przeprowadzić audyt bezpieczeństwa każdego podwykonawcy: sprawdzić, czy posiada on politykę haseł, aktualizuje oprogramowanie, ma kopie zapasowe danych. W umowach z podwykonawcami należy określić wymogi cyberbezpieczeństwa, odpowiedzialność za incydenty oraz prawo do kontroli niezapowiedzianej. Każdego podwykonawcę z dostępem do systemów należy włączyć do wewnętrznego rejestru ryzyka łańcucha dostaw.
Wszystkie czujniki, kamer, urządzenia kontroli dostępu i systemy HVAC na budowach muszą być odizolowane od głównej sieci IT (segmentacja sieci) i chronione osobnym firewall'em lub VLAN. Każde urządzenie IoT powinno być uwzględnione w inwentaryzacji zasobów i monitorowane pod kątem anomalii. Aktualizacje firmware'u dla urządzeń IoT powinny być testowane na środowisku izolowanym przed wdrożeniem na budowie.
Jeśli dojdzie do włamania na platformę BIM, kradzieży projektów infrastruktury krytycznej, utraty dostępu do systemów sterowania budynkiem lub innego incydentu, Pani/Pan ma obowiązek powiadomić CERT Polska w ciągu 24 godzin od wykrycia. W zawiadomieniu należy opisać: co się stało, ile danych zostało ujawnione, czy incydent dotyczył projektów infrastruktury krytycznej. Niereportowanie incydentu grozi karą do 7 mln EUR lub 1,4% światowego przychodu.
Pani/Pan musi opracować plan przywrócenia działalności (disaster recovery plan) dla platform BIM, serwerów projektowych i systemów IoT, z wyznaczonym czasem wznowienia (RTO) i zakresom odtwarzanych danych (RPO). Codzienne lub godzinowe kopie zapasowe projektów powinny być przechowywane poza lokalizacją główną (cloud, drugie biuro), testowane co najmniej raz do roku, oraz dokumentowane w dzienniku kopii zapasowych dostępnym dla audytora.
Tak, jeśli Pani/Pan otrzymuje projekty BIM zawierające wrażliwe informacje dotyczące infrastruktury krytycznej w Polsce (np. węzły przesyłu energii, stacje uzdatniania wody, rozjazdy kolejowe), Pani/Pan odpowiada za bezpieczeństwo tych danych w systemach przechowywania i udostępniania dostęp konsultantom zagranicznym. Włoski konsultant musi być umownie zobowiązany do spełnienia wymogów KSC; Pani/Pan ma prawo do audytu jego bezpieczeństwa.
Podmioty istotne (czyli Pani/Pana firma) mogą otrzymać karę do 7 mln EUR lub 1,4% światowego przychodu rocznego, w zależności od tego, która kwota jest wyższa. Kary nakłada UKNF. Dodatkowo, za niereportowanie incydenta w terminie 24 godzin grozi osobna kara do 20% tej kwoty. Mandaty mogą być nałożone również na członków zarządu odpowiedzialnych za cyberbezpieczeństwo.
Termin implementacji ustawy o KSC (NIS2 w Polsce) to 2026 rok. Od tego momentu UKNF i CERT Polska będą przeprowadzać audyty podmiotów istotnych, w tym firm budowlanych. Zalecamy przygotowanie się od teraz: inwentaryzacja systemów BIM i IoT, przegląd umów z podwykonawcami, wdrożenie szyfrowania i kontroli dostępu.