Stronę tę adresujemy do dyrektorów bezpieczeństwa, menedżerów compliance i liderów technicznych w sieciach mobilnych, operatorach szerokopasmowych i dostawcach usług CDN. Nauczysz się konkretnych obowiązków KSC/NIS2, zidentyfikujesz luki w bezpieczeństwie infrastruktury sieciowej oraz poznasz praktyczne narzędzia do ciągłego monitorowania zgodności.
Operatory telekomunikacyjne, dostawcy usług internetowych (ISP), operatory sieci mobilnych i dostawcy sieci dystrybucji treści (CDN) działające w Polsce, niezależnie od wielkości, jeśli świadczą usługi podstawowe dla bezpieczeństwa cybernetycznego. Wymaganie dotyczy także podmiotów mających ponad 250 pracowników lub przychód przekraczający 50 milionów EUR rocznie, jeśli świadczą usługi cyfrowe kluczowe dla funkcjonowania gospodarki.
Pani/Pan operator musi wdrożyć kontrolę filtrowania tras BGP w celu ochrony przed przejęciami prefiksów IP oraz zapewnić metryki walidacji pochodzenia rout (RPKI). Wymagane jest centralne monitorowanie anomalii w rdzeniu sieci, w tym zmian konfiguracyjnych routerów brzegowych i wewnętrznych serwerów DNS. Wszystkie elementy krytyczne — routery, przełączniki, ochrona DDoS — muszą być katalogowane w stanie inwentarza, razem z wersjami firmware'u oraz datami wygaśnięcia wsparcia dostawcy.
Pani/Pan operator zobowiązany jest do ustalenia procesu zarządzania aktualizacjami firmware'u dla routerów, przełączników i stacji bazowych. Jeśli urządzenie zostało wycofane z wsparcia producenta, musi zostać wymienione lub wyizolowane z sieci produkcyjnej w ustalonym harmonogramie. Dokumentacja musi zawierać terminy wsparcia każdego urządzenia oraz decyzje techniczne dotyczące zastępowania lub unaktualniania sprzętu działającego poza cyklem wsparciem.
Obligatoryczne jest raportowanie do CERT Polska wszelkich incydentów bezpieczeństwa powodujących znaczące przerwy w dostępie do internetu, transmisji głosu (VoIP) lub mobilności dla licznej populacji użytkowników. Przerwa musi być raportowana w ciągu 24 godzin od stwierdzenia, wraz z przyczynę główną (np. atak DDoS, błąd konfiguracyjny, uszkodzenie sprzętu) i planowanymi działaniami naprawczymi. UKNF i CERT Polska weryfikują zgodność z harmonogramem raportowania oraz autentyczność opisu przyczyn.
Pani/Pan operator musi ustalić kryteria bezpieczeństwa dla dostawców routerów, przełączników, modulów światłowodowych i stacji bazowych. Proces zakupowy powinien zawierać ocenę zdolności dostawcy do dostarczenia urządzeń bez nieautoryzowanych modyfikacji, dostępu do danych logowania oraz zapewnienia dostępu do aktualizacji bezpieczeństwa przez okres życia produktu. Umowy z dostawcami muszą być dostępne do audytu dla UKNF i CERT Polska.
Infrastruktura do legalnego przechwycenia komunikacji musi być zabezpieczona osobnymi mechanizmami uwierzytelniania, szyfrowaniem dostępu oraz rejestrowaniem wszystkich zażądań i pobrań danych. Dostęp muszą posiadać wyłącznie autoryzowani pracownicy odpowiadający za zgodność z zarządzeniami sądów i organów ścigania. Co najmniej raz w roku powinna być przeprowadzona recenzja logów dostępu do systemu LI w celu wykrycia podejrzanych działań lub nieautoryzowanych zmian.
Tak, ustawa KSC (transpozycja NIS2) wchodzą w życie zgodnie z harmonogramem zmian w 2026 roku. BGP route filtering i RPKI są obowiązkowe dla wszystkich podmiotów kluczowych świadczących usługi telekomunikacyjne. Rozpoczynanie prac nad integracją RPKI powinno nastąpić natychmiast, aby uniknąć kar od UKNF do 10 milionów EUR lub 2% przychodu rocznego.
Dostawca musi dostarczyć certyfikat bezpieczeństwa (np. odpowiadający standardom NIST 800-53 lub ISO 27001), umowę zawierającą gwarancję braku nieautoryzowanych modyfikacji firmware'u oraz zobowiązanie do wsparcia bezpieczeństwa przez określony okres. Operator powinien przeprowadzić audyt bezpieczeństwa u dostawcy, a rezultaty zachować do kontroli przez UKNF/CERT Polska.
Dla podmiotów kluczowych (w tym operatorów telecom) grzywna może sięgać do 10 milionów EUR lub 2% przychodu ze sprzedaży na całym świecie za poprzedni rok obrachunkowy. UKNF i CERT Polska mogą wydać decyzję administracyjną nakazującą natychmiastowe wdrożenie kontroli bezpieczeństwa, przy czym każdy dzień zwłoki może pociągać dodatkowe sankcje finansowe.