Niniejszy przewodnik adresuje linie lotnicze, operatorów kolei, zarządy dróg publicznych, armatorów i zarządzających portami w Polsce. Poznają Pani/Pan konkretne wymagania KSC/NIS2 dotyczące bezpieczeństwa systemów operacyjnych, raportowania incydentów i zarządzania łańcuchem dostaw.
Do niniejszych wymagań zobowiązane są linie lotnicze obsługujące międzynarodowe trasy pasażerskie, operatorzy kolei obsługujący transport pasażerski na terenie Unii Europejskiej, zarządy dróg publicznych III i wyższej klasy, armatorzy statków handlowych oraz zarządzający portami morskimi i śródlądowymi o znaczeniu krajowym. Próg kwalifikacji zależy od liczby pracowników (powyżej 250 osób) i przychodów (powyżej 50 mln EUR rocznie).
Pani/Pan zobowiązany jest do wdrożenia kontroli bezpieczeństwa dla systemów kontroli ruchu lotniczego, zarządzania ruchem kolejowym, systemów rezerwacji i zarządzania flotą pojazdów. Obejmuje to szyfrowanie komunikacji między stacjami, monitorowanie anomalii w czasie rzeczywistym oraz izolację systemów krytycznych od sieci publicznych. Weryfikacja bezpieczeństwa musi być przeprowadzona co najmniej raz w roku lub po istotnych zmianach infrastruktury.
Każdy incydent mający wpływ na bezpieczeństwo pasażerów, niezakłócony transport międzygraniczny lub ciągłość operacyjną musi być zgłoszony do CERT Polska w ciągu 72 godzin od odkrycia. Dotyczy to włamań do systemów rezerwacji, zakłóceń w systemach komunikacji operacyjnej, szkód w infrastrukturze cybernetycznej oraz prób niepowołanego dostępu do systemów sterowania flotą. Raport musi zawierać opis incydentu, szacunkowe skutki, zastosowane działania zaradcze i plan przywrócenia usługi.
Pani/Pan musi przeprowadzić audyt dostawców oprogramowania do systemów awioniki, systemów rezerwacji oraz oprogramowania do zarządzania ruchem. Wymóg obejmuje weryfikację procesów bezpieczeństwa u producenta, historia aktualizacji bezpieczeństwa, plan wsparcia i zgodność z normami ISO 27001 lub TISAX. Umowy z dostawcami muszą zawierać klauzule dotyczące powiadomienia o incydentach, prawa dostępu do audytu oraz obowiązku wdrożenia poprawek bezpieczeństwa w terminie zgodnym z wytycznymi.
Systemy zarządzania rezerwacjami, stanowiska operacyjne kontroli ruchu i systemy zarządzania flotą wymagają wielopoziomowego uwierzytelniania (MFA) dla wszystkich użytkowników z dostępem do funkcji krytycznych. Konieczne jest wdrożenie roli opartych uprawnień (RBAC), rejestrowanie wszystkich zmiań konfiguracyjnych, oraz rozliczanie dostępu co najmniej raz na rok. Hasła muszą spełniać wymóg minimum 12 znaków i być zmieniane co najmniej co 90 dni dla kont administracyjnych.
Wszyscy pracownicy z dostępem do systemów transportu (piloci, kierownicy pociągów, dyspozytorzy, pracownicy portów) muszą przejść szkolenie z zakresu cyberbezpieczeństwa co najmniej dwa razy w roku. Szkolenie musi obejmować rozpoznawanie ataków spear-phishingu, bezpieczne postępowanie z danymi pasażerów, procedury zgłaszania podejrzanych aktywności i zgodność z polityka haseł. Dokumentacja ukończenia szkolenia musi być przechowywana przez co najmniej trzy lata.
Nie — próg dla linii lotniczych wynosi minimum 250 pracowników lub przychód powyżej 50 mln EUR rocznie. Jednak wiele krajów europejskich klasyfikuje linie lotnicze obsługujące trasy międzynarodowe jako podmioty kluczowe niezależnie od progu. Rekomendujemy Pani/Panu sprawdzenie klasyfikacji u UKNF, ponieważ rozszerzenia mogą być wprowadzone w ustawie o KSC.
Termin wynosi 72 godziny od momentu odkrycia incydentu mającego wpływ na bezpieczeństwo pasażerów, niezakłócony transport międzygraniczny lub dostępność systemów rezerwacji. Jeśli incydent dotyczy systemu obsługującego międzynarodowy transport kolejowy lub żeglugę, termin może być skrócony do 48 godzin w zależności od natury zagrożenia. Zgłoszenie dokonuje się poprzez portal CERT Polska z bezzwłocznym potwierdzeniem.
Jako podmiot kluczowy w transporcie, Pani/Pan podlega karom do 10 milionów EUR lub 2% rocznych przychodów światowych (w zależności od tego, która kwota jest wyższa). Kary mogą być nakładane przez UKNF za niedotrzymanie wymagań bezpieczeństwa systemów operacyjnych, opóźnione raportowanie incydentów lub brak skutecznych programów szkoleniowych dla personelu. Kary są naliczane kumulatywnie za każdą kategorię naruszenia.