Niniejszy przewodnik adresuje dużych operatorów sieci handlowych i platform e-commerce w Polsce, zobowiązane do spełnienia wymagań ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Poznacie Panią/Pani konkretne obowiązki w zakresie bezpieczeństwa systemów płatniczych, ochrony danych klientów oraz raportowania incydentów bezpieczeństwa.
Wymogi ustawy o KSC obejmują sieci handlu detalicznego i operatorów e-commerce o znaczącej skali działalności, przetwarzających istotne ilości danych osobowych klientów oraz obsługujących systemy płatnicze i magazynowe. Obowiązek dotyczy podmiotów, których zakłócenie działalności mogłoby znacząco wpłynąć na dostępność towarów i usług dla konsumentów na terenie Rzeczypospolitej Polskiej.
Operatorzy retail muszą zapewnić cyberbezpieczeństwo terminali POS, systemów autoryzacji transakcji oraz połączeń sieciowych łączących punkty sprzedaży z centrami przetwarzania. Wymóg dotyczy zarówno urządzeń nowoczesnych, jak i terminali legacy poza bezpośrednim zakresem PCI-DSS — musicie opracować strategię sukcesywnego unowocześniania infrastruktury lub wdrożenia kontroli kompensacyjnych. Obowiązkowe są również testy penetracyjne systemów płatniczych co najmniej raz rocznie oraz monitorowanie podejrzanych transakcji.
Bazy danych loyalnościowe, historyczne, transakcyjne oraz dane rejestracyjne klientów muszą być chronione zgodnie z wymaganiami KSC i RODO. Operatorzy muszą ustalić okresy retencji danych i dokumentować uzasadnienie przechowywania każdej kategorii — częstą luką jest przechowywanie pełnych historii transakcji bez terminu wygaśnięcia. Wymagane jest szyfrowanie danych przechowywanych i transmitowanych, kontrola dostępu do baz klientów oraz regularne audyty uprawnień pracowników.
Operatorzy muszą ocenić i kontrolować bezpieczeństwo dostawców logistycznych, firm zarządzających magazynami oraz systemów zarządzania zapasami integrujących się z IT operatora. Wymóg obejmuje: zawarcie umów zawierających wymagania bezpieczeństwa, audyty bezpieczeństwa dostawców co najmniej raz na dwa lata, ograniczenie dostępu dostawcy do systemów inventoriacyjnych poprzez VPN/NordLayer oraz segregacji uprawnień. Szczególnie krytyczne są dostawcy o bezpośrednim dostępie do centrów logistycznych i systemów zamawiania.
Każdy incydent wpływający na integralność, dostępność lub poufność systemów obsługujących sprzedaż, płatności lub dane klientów musi być zgłoszony CERT Polska w terminie 24 godzin od wykrycia, a następnie UKNF w ramach procedury opisanej w ustawie o KSC. Definicja incydentu ważnego obejmuje: nieprawidłowości w terminalach POS, niedostępność sklepów e-commerce przez okres przekraczający 4 godziny, wycieki danych klientów, ataki ransomware na systemy magazynowe. Operatorzy muszą prowadzić rejestr incydentów, dokumentować przyczynę źródłową oraz działania naprawcze.
Operatorzy muszą opracować formalną politykę zarządzania ryzykiem cyberbezpieczeństwa, obejmującą identyfikację systemów krytycznych (POS, e-commerce, płatności, magazyny), ocenę zagrożeń oraz plany mitygacji. Wymagane są: plan ciągłości działalności (BCP) z testowaniem co najmniej raz rocznie, procedury przywracania systemów po incydentach, kopie bezpieczeństwa przechowywane poza lokalizacją głównych serwerów oraz dokumentacja architektoniczna infrastruktury IT.
Tak, ustawa o KSC wprowadzająca przepisy NIS2 ma wejść w życie w 2026 roku. Operatorzy sieci handlowych i e-commerce klasyfikowani jako podmioty ważne (Załącznik II) będą mieć określony okres przejściowy na wdrożenie wymagań, jednak zalecane jest rozpoznanie luk w obecnym stanie bezpieczeństwa już teraz. Termin wdrożenia będzie wiążący i niezastosowanie się będzie podlegać karom karnym do 7 milionów euro lub 1,4% rocznego obrotu światowego.
Dla podmiotów ważnych (w tym dużych operatorów retail i e-commerce) maksymalne kary za naruszenie wymogów ustawy o KSC wynoszą do 7 milionów euro lub 1,4% rocznego obrotu światowego — w zależności od tego, która wartość jest większa. Kary mogą być nałożone zarówno na sam incydent bezpieczeństwa, jak i na niezastosowanie się do wymagań dotyczących zarządzania ryzykiem, raportowania incydentów lub audytów. Nadzór sprawują CERT Polska (dla incydentów) i UKNF (dla ogólnej zgodności).
Incydent wpływający na integralność, dostępność lub poufność systemów musi być zgłoszony CERT Polska w ciągu 24 godzin od jego wykrycia, a następnie UKNF w ramach procedury opisanej w ustawie o KSC. Incydenty o charakterze operacyjnym (np. niedostępność sklepu e-commerce przez 4+ godziny, wyciek danych klientów, ataki na terminale POS) są traktowane jako priorytetowe. Opóźnienie zgłoszenia lub nieujawnienie istotnych informacji o incydencie puede prowadzić do nałożenia kar.