
Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa wprowadza do polskiego porządku prawnego nową, niezwykle istotną rolę – kierownika w zakresie cyberbezpieczeństwa. Kim jest ta osoba, jakie wymagania i obowiązki musi spełnić w podmiocie ważnym lub kluczowym – wyjaśniamy poniżej.
Porównanie do RODO: Utworzenie nowej roli w podmiotach ważnych lub kluczowych można porównać do wdrożenia RODO w 2018 roku. Tak jak wówczas fundamentem bezpieczeństwa danych stał się Inspektor Ochrony Danych (IOD), tak obecnie nowelizacja KSC kreuje funkcję, która staje się podstawą odporności cyfrowej firm i instytucji.
Ważne: Są to osobne struktury. IOD odpowiada za prywatność i legalność przetwarzania danych, a kierownik w zakresie cyberbezpieczeństwa – za ciągłość usług, odporność systemów IT oraz techniczne zarządzanie ryzykiem.
Sprawdź, jak możesz powierzyć tę funkcję zewnętrznemu ekspertowi →
Kluczowym przepisem regulującym osobistą odpowiedzialność za cyberbezpieczeństwo jest art. 8c ustawy. Stanowi on, że kierownik podmiotu kluczowego lub ważnego ponosi osobistą odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa.
„Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa przez podmiot kluczowy lub podmiot ważny, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15.
2. W przypadku gdy kierownikiem podmiotu kluczowego lub podmiotu ważnego jest organ wieloosobowy i nie została wskazana osoba odpowiedzialna, odpowiedzialność ponoszą wszyscy członkowie tego organu.
3. Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą.”
Kluczowy wniosek: Odpowiedzialność nie wygasa nawet wtedy, gdy realizacja obowiązków zostanie powierzona innej osobie lub podmiotowi zewnętrznemu. Cyberbezpieczeństwo przestaje być wyłącznie domeną działów IT – staje się priorytetowym zadaniem kadry zarządzającej.
Zgodnie z art. 14 ustawy podmiot kluczowy lub ważny jest zobowiązany do powołania wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo lub zawarcia umowy z zewnętrznym dostawcą usług zarządzanych (MSSP).
„Podmiot kluczowy lub podmiot ważny w celu realizacji zadań, o których mowa w art. 8 oraz w art. 9–13, powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.”
Tworzy to wewnątrz organizacji trzeci, niezależny filar obok działu IT i Inspektora Ochrony Danych. Dzięki temu bezpieczeństwo nie jest poświęcane na rzecz wygody operacyjnej IT czy oszczędności finansowych. Każda z ról ma jasno zdefiniowany zakres kompetencji i odpowiedzialności przed organami nadzorczymi oraz zespołami CSIRT (terminy raportowania incydentów: 24 i 72 godziny – art. 11).
Ustawodawca stawia wysokie wymagania dotyczące wiedzy i etyki:
Kluczowym aspektem jest zapewnienie niezależności tej funkcji. Wnioski z decyzji Prezesa UODO (kara dla prezesa zarządu za jednoczesne pełnienie funkcji IOD) wskazują na niedopuszczalność łączenia ról kontrolnych z wykonawczymi.
Choć ustawa wprost tego nie zabrania, kierownik podmiotu (np. Prezes) nie powinien jednocześnie pełnić funkcji kierownika ds. cyberbezpieczeństwa. W przeciwnym razie ta sama osoba musiałaby nadzorować i kontrolować własne decyzje budżetowe oraz strategiczne. Właściwy nadzór wymaga rozdziału ról: zarząd decyduje o strategii i budżecie, a kierownik ds. cyberbezpieczeństwa ocenia ryzyko i zgłasza nieprawidłowości w sposób obiektywny.
Do najważniejszych obowiązków należy:
Dodatkowo (art. 8e): kierownik podmiotu oraz osoba, której powierzono obowiązki, muszą raz w roku odbyć udokumentowane szkolenie z zakresu wykonywania powyższych obowiązków.
Podmiot kluczowy lub ważny musi wdrożyć system zarządzania bezpieczeństwem informacji zapewniający m.in.:
Całość musi być udokumentowana (dokumentacja normatywna + operacyjna) i przechowywana zgodnie z art. 10 (min. 2 lata od wycofania).
Podmiot kluczowy lub ważny musi wyznaczyć osoby odpowiedzialne za kontakt z podmiotami krajowego systemu cyberbezpieczeństwa:
Szczegóły reguluje art. 9 ustawy (m.in. dostęp do wiedzy o zagrożeniach, możliwość zgłaszania incydentów, korzystanie z systemu teleinformatycznego).
Ustawodawca wyraźnie wskazuje, że odpowiedzialność za obszar cyberbezpieczeństwa spoczywa na kierowniku jednostki – nawet jeśli realizacja zadań zostanie powierzona innemu podmiotowi. Jednocześnie art. 14 dopuszcza realizację obowiązków poprzez umowę z zewnętrznym dostawcą usług zarządzanych (MSSP).
W praktyce funkcja kierownika w zakresie cyberbezpieczeństwa może być realizowana nie tylko etatowo, ale także w modelu outsourcingowym / abonamentowym. Takie rozwiązanie pozwala:
Model abonamentowy umożliwia ciągłość realizacji obowiązków określonych w art. 8, 8d, 9–12b,
Copyright @2024. All Rights Reserved.
Najnowsze komentarze