Niniejszy przewodnik adresuje rektorów, kierowników IT oraz specjalistów cyberbezpieczeństwa w polskich uczelniach wyższych i dużych szkołach prywatnych, które jako podmioty ważne muszą spełnić wymogi ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Dowiesz się, jakie konkretne obowiązki Cię dotyczą, które systemy wymagają zabezpieczenia oraz jak przygotować się do kontroli UKNF i CERT Polska.
Wymogi KSC/NIS2 dotyczą uniwersytetów, akademii, uczelni publicznych i prywatnych zatrudniających powyżej 250 osób lub osiągających przychód roczny powyżej 50 milionów EUR, w szczególności gdy zarządzają systemami informatycznymi obsługującymi edukację, badania naukowe lub dane studentów. Duże szkoły prywatne z cyfrową infrastrukturą edukacyjną mogą być również zaklasyfikowane jako podmioty ważne, jeżeli spełniają progi kadrowe lub finansowe.
Obowiązany podmiot musi wdrożyć środki techniczne i organizacyjne zabezpieczające platformy e-learningowe, systemy obsługi studentów (systemy informacyjne uczelni), bazy danych z danymi osobowymi oraz repozytoria badań naukowych. Bezpieczeństwo obejmuje szyfrowanie danych w spoczynku i w transporcie, kontrolę dostępu opartą na rolach, regularne audyty bezpieczeństwa oraz monitorowanie nieprawidłowości. Szczególną uwagę należy zwrócić na interfejsy API łączące system uczelnianego centrum informatycznego z systemami zewnętrznymi (dostawcami usług chmurowych).
W przypadku naruszenia bezpieczeństwa dotyczącego danych studentów, wyników badań lub infrastruktury krytycznej uczelni, podmiot musi powiadomić CERT Polska w terminie określonym ustawą KSC (zgodnie z wymogami NIS2). Raport musi zawierać: opis incydentu, liczbę dotkniętych osób, przyjęte działania zaradcze oraz plan wdrożenia środków zapobiegawczych. Incydenty wpływające na dostępność krytycznych systemów edukacyjnych wymagają niezwłocznej eskalacji do kierownictwa uczelni.
Uczelnie muszą ocenić ryzyko cyberbezpieczeństwa związane z edtech dostawcami (platformy LMS, systemy konferencji wirtualnych, narzędzia kolaboracyjne) oraz dostawcami usług chmurowych przechowującymi dane studentów. Wymaga to zawarcia w umowach klauzul dotyczących audytów bezpieczeństwa, raportowania incydentów, gwarancji bezpieczeństwa oraz zdefiniowania procedur w przypadku przerwania świadczenia usług. Dostawcy muszą wykazać zgodność z normami ISO 27001 lub równoważnymi standardami cyberbezpieczeństwa.
Podmiot musi organizować regularne szkolenia z cyberbezpieczeństwa dla wszystkich kategorii pracowników (nauczycieli, administratorów IT, pracowników administracji) oraz studentów korzystających z systemów uczelni. Szkolenia powinny obejmować rozpoznawanie phishingu, bezpieczne zarządzanie hasłami, ochronę danych osobowych, zgłaszanie podejrzanych aktywności oraz wdrażanie polityki BYOD (Bring Your Own Device). Dokumentacja uczestnictwa w szkoleniach musi być prowadzona i dostępna dla audytów.
Uczelnia musi wdrożyć system zarządzania dostępem (IAM) obejmujący uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do systemów krytycznych, szczególnie do portali administracyjnych, repozytoriów badawczych i systemów obsługi finansów. Należy regularnie przeglądać i aktualizować uprawnienia pracowników i studentów, szczególnie w przypadku zmian stanowisk lub zakończenia zatrudnienia. Dostęp do wrażliwych danych (oceny, opłaty, dane medyczne studentów) musi być ograniczony i rejestrowany.
Tak, uczelnia zatrudniająca 500 pracowników przekracza próg 250 osób, co oznacza, że jest podmiotem ważnym (Załącznik II). Musisz wdrożyć wymogi bezpieczeństwa KSC/NIS2, w tym zarządzanie incydentami, szkolenia z cyberbezpieczeństwa, audyty systemów oraz raportowanie do CERT Polska. Deadline wdrożenia to 2026 roku.
Obowiązkowe zgłoszenie dotyczy: naruszenia bezpieczeństwa danych studentów (niezalegalizowany dostęp do bazy, wyciek e-maili), niedostępności krytycznych systemów (LMS, portal studentów) przez ponad określony czas, złamania hasła administratora systemu informatycznego, wykrycia złośliwego oprogramowania w sieci uczelni oraz jakichkolwiek działań cybernetycznych celowo zagrażających integralności lub dostępności systemów. Raport musi zostać wysłany w terminie określonym ustawą.
Dla podmiotów ważnych (w tym uczelni) kary sięgają do 7 milionów EUR lub 1,4% rocznych przychodów całkowitych na całym świecie — w zależności od tego, która kwota jest wyższa. Kary nakładają UKNF i CERT Polska w wyniku audytów oraz zgłoszeń naruszeń. Niezachowanie wymogów dotyczących raportowania incydentów powoduje dodatkowe sankcje administracyjne.