Ten przewodnik kieruje się do pracowników bezpieczeństwa informatycznego, kierowników IT i inspektorów cyberbezpieczeństwa w administracji centralnej, samorządowej i agencjach publicznych. Dowiesz się Pani/Pan, jakie konkretne działania wdrożyć w Pani/Pana organizacji do wejścia w życie znowelizowanej ustawy o KSC w 2026 roku.
Obowiązkiem NIS2/KSC objęte są wszystkie jednostki administracji publicznej, niezależnie od wielkości — w tym ministerstwa, urzędy wojewódzkie, gminy, powiaty, wojewódzkie jednostki administracji publicznej oraz wszystkie agencje i instytucje publiczne zarządzające usługami cyfrowymi dla obywateli. Dla sektora publicznego nie ma progu wielkości — każda jednostka zarządzająca siecią lub systemem informatycznym obsługującym obywateli lub funkcje urzędowe jest podmiotem kluczowym.
Każda jednostka administracji publicznej musi prowadzić centralny rejestr wszystkich systemów informatycznych, baz danych, aplikacji e-government, serwerów i urządzeń sieciowych. Rejestr musi zawierać szczegóły dotyczące producenta, wersji oprogramowania, daty ostatniego patcha, lokalizacji i właściciela systemowego. Inwentaryzacja powinna obejmować zarówno systemy wewnętrzne, jak i zewnętrzne portale e-usług dostępne dla obywateli.
Systemy obsługujące portalami e-usług, bazami danych obywateli (identyfikacja, emerytury, podatki, rejestry) oraz serwisami komunikacji publicznej muszą być chronione przed ingerencją, kradzieżą danych i niedostępnością. Jednostka musi wdrożyć uwierzytelnianie wieloskładnikowe dla dostępu pracowników, szyfrowanie danych przesyłanych i przechowywanych, oraz regularne testy penetracyjne przeprowadzane przez niezależne laboratoria. Każdy incydent lub podejrzenie ataku na te systemy musi być zgłoszony CERT Polska w terminie 24 godzin.
Jeśli atak lub incydent cyberbezpieczeństwa spowoduje przerwę w świadczeniu publicznej usługi cyfrowej lub narazi dane obywateli na ryzyko, jednostka musi zawiadomić CERT Polska w ciągu 24 godzin od stwierdzenia incydentu. Raport musi zawierać: opis incydentu, typ ataku, liczba objętych systemów, szacunkową skalę wpływu na obywateli oraz podjęte działania zaradcze. Spóźnione lub niepełne raportowanie może stanowić naruszenie ustawy o KSC, któremu towarzyszą kary administracyjne.
Wszystkie umowy na dostarczanie oprogramowania, usług IT, integracji systemów i utrzymania infrastruktury dla administracji publicznej muszą zawierać wymagania bezpieczeństwa cyberbezpieczeństwa. Dostawcy muszą wykazać się certyfikatem ISO/IEC 27001 lub równoważnym, przeprowadzać audyty bezpieczeństwa kodu przed wdrożeniem, utrzymywać procesy zarządzania poprawkami, oraz zapewniać szybką komunikację w przypadku wykrycia zagrożeń zero-day. Jednostka musi przeprowadzać roczne audyty bezpieczeństwa u swoich kluczowych dostawców.
Wszyscy pracownicy administracji publicznej, szczególnie ci mający dostęp do systemów informatycznych lub danych osobowych obywateli, muszą odbyć szkolenie z cyberbezpieczeństwa co najmniej raz w roku. Szkolenie musi obejmować: rozpoznawanie ataków phishing, bezpieczne zarządzanie hasłami, ochronę danych osobowych, procedury raportowania podejrzeń incydentów oraz podstawowe zasady bezpieczeństwa fizycznego dostępu do sal serwerowych. Jednostka musi prowadzić rejestr ukończonych szkoleń i dokumentować obecność każdego pracownika.
Tak, bezwzględnie. Nie ma progu wielkości dla sektora publicznego — każda jednostka administracji publicznej zarządzająca systemami informatycznymi obsługującymi obywateli lub funkcjami urzędowymi jest podmiotem kluczowym na mocy Annesu I KSC/NIS2. Oznacza to, że Pani/Pana gmina musi wdrożyć wszystkie obowiązki compliance, w tym zarządzanie aktyami, raportowanie incydentów i szkolenia pracowników, niezależnie od liczby mieszkańców.
Podmioty kluczowe (w tym jednostki sektora publicznego) mogą otrzymać kar administracyjne do 10 milionów EUR lub 2% rocznego obrotu światowego, a także grzywny do 20 milionów EUR w przypadku poważnych naruszeń. Ponadto UKNF i CERT Polska mogą wydać decyzje nakazujące natychmiastowe wdrożenie działań naprawczych oraz nałożyć kary za opóźnione lub niepełne raportowanie incydentów.
Znowelizowana ustawa o KSC wejdzie w życie w 2026 roku. Do tego czasu jednostki publiczne mogą się przygotowywać, ale już teraz powinny rozpocząć ocenę luk (gap analysis), audyty bezpieczeństwa, wdrażanie narzędzi do zarządzania aktyami i szkolenia pracowników. Firmy, które czekają do ostatniego momentu, ryzykują, że nie zdążą wdrożyć wszystkich wymaganych kontroli w terminie i będą narażone na sankcje.