united kingdom
ukraine

Warunki organizacyjne i techniczne dla podmiotów świadczących usługi z zakresu cyberbezpieczeństwa oraz wewnętrznych struktur organizacyjnych operatorów usług kluczowych odpowiedzialnych za cyberbezpieczeństwo.

ROZPORZĄDZENIE
MINISTRA CYFRYZACJI 1
z dnia 10 września 2018 r.
w sprawie warunków organizacyjnych i technicznych dla podmiotów świadczących usługi z zakresu cyberbezpieczeństwa oraz wewnętrznych struktur organizacyjnych operatorów usług kluczowych odpowiedzialnych za cyberbezpieczeństwo

Na podstawie art. 14 ust. 4 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. poz. 1560) zarządza się, co następuje:
§  1. 
1. 
Podmiot świadczący usługi z zakresu cyberbezpieczeństwa w zakresie warunków organizacyjnych jest obowiązany:
1)
posiadać i utrzymywać w aktualności system zarządzania bezpieczeństwem informacji spełniający wymagania Polskiej Normy PN-EN ISO/IEC 27001;
2)
zapewnić ciągłość działania usłudze reagowania na incydenty, polegającej na podejmowaniu działań w zakresie rejestrowania i obsługi zdarzeń naruszających bezpieczeństwo systemów informacyjnych zgodnie z wymaganiami Polskiej Normy PN-EN ISO 22301;
3)
posiadać i udostępniać w języku polskim i angielskim deklarację swojej polityki działania w zakresie określonym dokumentem RFC 2350 publikowanym przez organizację Internet Engineering Task Force (IETF);
4)
zapewnić wsparcie operatorowi usługi kluczowej w trybie całodobowym przez wszystkie dni w roku, z czasem reakcji adekwatnym do charakteru usługi kluczowej;
5)
dysponować personelem posiadającym umiejętności i doświadczenie w zakresie:
a)
identyfikowania zagrożeń w odniesieniu do systemów informacyjnych,
b)
analizowania oprogramowania szkodliwego i określania jego wpływu na system informacyjny operatora usługi kluczowej,
c)
zabezpieczania śladów kryminalistycznych na potrzeby postępowań prowadzonych przez organy ścigania.
2. 
Wewnętrzna struktura organizacyjna operatora usługi kluczowej jest obowiązana spełniać warunki, o których mowa w ust. 1 pkt 1, 2, 4 i 5.
§  2. 
1. 
Podmioty świadczące usługi z zakresu cyberbezpieczeństwa oraz wewnętrzne struktury organizacyjne operatorów usług kluczowych odpowiedzialne za cyberbezpieczeństwo są obowiązane dysponować prawem do wyłącznego korzystania z pomieszczeń, które wyposażone są w zabezpieczenia techniczne adekwatne do przeprowadzonego szacowania ryzyka, w tym co najmniej w:
1)
system sygnalizacji włamania i napadu klasy 2 według Polskiej Normy PN-EN 50131-1;
2)
system kontroli dostępu klasy 2 według Polskiej Normy PN-EN 60839-11-1, zapewniający osobie przyznanie dostępu do pomieszczenia przez rzecz posiadaną przez tą osobę oraz zapamiętanie zdarzenia przyznania dostępu danej osobie wraz z datą i czasem;
3)
system wykrywania i sygnalizacji pożaru z powiadamianiem do centrum odbiorczego alarmów pożarowych;
4)
szafy służące do przechowywania dokumentów oraz informatycznych nośników danych o istotnym znaczeniu dla prowadzonej działalności, klasy S1 spełniającymi wymagania Polskiej Normy PN-EN 14450, chyba że inne przepisy wymagają wyższej klasy odporności szaf;
5)
zewnętrzne drzwi wejściowe do pomieszczeń o klasie odporności RC4 według wymagań Polskiej Normy PN-EN 1627, wyposażone w zamki o klasie nie niższej niż klasa odporności drzwi;
6)
wewnętrzne drzwi do pomieszczeń o klasie odporności RC2 według wymagań Polskiej Normy PN-EN 1627, wyposażone w zamki o klasie nie niższej niż klasa odporności drzwi;
7)
okna o klasie odporności RC4 według wymagań Polskiej Normy PN-EN 1627, o ile na podstawie przeprowadzonego szacowania ryzyka dostęp do nich rodziłby nieakceptowalne ryzyko nieuprawnionego wejścia do pomieszczenia;
8)
ściany zewnętrzne o odporności na włamanie równoważnej odporności muru o grubości 25 cm wykonanego z pełnej cegły;
9)
ściany wewnętrzne o odporności na włamanie adekwatnej do klasy odporności drzwi.
2. 
W przypadku, gdy obiekt, w którym znajdują się pomieszczenia wskazane w ust. 1, nie jest wyposażony w system, o którym mowa w ust. 1 pkt 3, dopuszcza się, po wykonaniu szacowania ryzyka i gdy brak jest przeciwwskazań wynikających z innych przepisów, wyposażenie tych pomieszczeń w czujki wykrywające pożar podłączone do systemu sygnalizacji włamania i napadu, o ile stacja monitorująca alarmy z tego systemu będzie w stanie ustalić przyczynę poszczególnych alarmów.
§  3. 
Podmioty świadczące usługi z zakresu cyberbezpieczeństwa oraz wewnętrzne struktury organizacyjne operatorów usług kluczowych odpowiedzialne za cyberbezpieczeństwo w zakresie spełnienia warunków technicznych dysponują:
1)
sprzętem komputerowym oraz specjalizowanymi narzędziami informatycznymi umożliwiającymi:
a)
automatyczne rejestrowanie zgłoszeń incydentów,
b)
analizę kodu oprogramowania uznanego za szkodliwe,
c)
badanie odporności systemów informacyjnych na przełamanie zabezpieczeń,
d)
zabezpieczanie śladów kryminalistycznych na potrzeby postępowań prowadzonych przez organy ścigania;
2)
środkami łączności umożliwiającymi wymianę informacji z podmiotami, dla których świadczą usługi, oraz właściwym Zespołem Reagowania na Incydenty Bezpieczeństwa Komputerowego działającym na poziomie krajowym.
§  4. 
Rozporządzenie wchodzi w życie z dniem ogłoszenia.
1 Minister Cyfryzacji kieruje działem administracji rządowej - informatyzacja, na podstawie § 1 ust. 2 rozporządzenia Prezesa Rady Ministrów z dnia 20 kwietnia 2018 r. w sprawie szczegółowego zakresu działania Ministra Cyfryzacji (Dz. U. poz. 761).

Zmiany w prawie

Przedsiębiorcy zapłacą niższą składkę zdrowotną – Sejm uchwalił ustawę

Sejm uchwalił w piątek ustawę, która obniża składkę zdrowotną dla przedsiębiorców. Zmiana, która wejdzie w życie 1 stycznia 2026 roku, ma kosztować budżet państwa 4,6 mld zł. Według szacunków Ministerstwo Finansów na reformie ma skorzystać około 2,5 mln przedsiębiorców. Teraz ustawa trafi do Senatu.

Grażyna J. Leśniak 04.04.2025
Kandydat do pracy dostanie informację o wynagrodzeniu i innych świadczeniach

Osoba ubiegająca się o pracę będzie musiała otrzymać informację o wysokości wynagrodzenia, ale także innych świadczeniach związanych z pracą - zarówno tych pieniężnych, jak i niepieniężnych. Ogłoszenie o naborze i nazwy stanowisk mają być neutralne pod względem płci, a sam proces rekrutacyjny - przebiegać w sposób niedyskryminujący. Zdaniem prawników nowe przepisy mogą wymusić zmiany regulaminów wynagradzania w firmach czy układów zbiorowych.

Grażyna J. Leśniak 04.04.2025
Od 1 kwietnia zaktualizowana lista leków refundowanych - są nowe terapie

Z początkiem kwietnia na liście refundacyjnej znajdzie się 29 nowych leków, z czego 7 stosowanych w chorobach rzadkich. Znalazły się na niej m.in. terapia dla dzieci od drugiego roku życia chorych na mukowiscydozę i szczepionki dla seniorów na półpaśca i RSV. Ogólnie na liście znajdzie się 10 nowych terapii onkologicznych i 19 z innych kategorii.

Inga Stawicka 01.04.2025
Krajowa Sieć Onkologiczna 1 kwietnia wchodzi w życie

1 kwietnia br. nowelizacja ustawy o Krajowej Sieci Onkologicznej wchodzi w życie. Wprowadza ona zmiany w zakresie terminów pierwszej kwalifikacji podmiotów leczniczych na poszczególne poziomy zabezpieczenia opieki onkologicznej Krajowej Sieci Onkologicznej oraz wdrażania elementów KSO. Wcześniej wejście w życie większości elementów reformy przesunięto o ponad rok.

Agnieszka Matlacz 01.04.2025
Sejm poparł część senackich poprawek do ustawy w sprawie powierzania pracy cudzoziemcom

Nie będzie podwyższenia kar dla pracodawców, przewidzianych w Kodeksie pracy, za wykroczenia przeciwko prawom pracowników. W czwartek Sejm przyjął poprawkę Senatu wykreślającą z ustawy poprawkę Lewicy. Posłowie zgodzili się też na to, by agencje pracy tymczasowej mogły zatrudniać cudzoziemców także na podstawie umów cywilnoprawnych, a nie tylko na umowę o pracę.

Grażyna J. Leśniak 20.03.2025
Sejm przyjął poprawki Senatu do ustawy o rynku pracy i służbach zatrudnienia

Sejm przyjął w czwartek większość poprawek redakcyjnych i doprecyzowujących, które Senat wprowadził do ustawy o rynku pracy i służbach zatrudnienia. Przewiduje ona reformę urzędów pracy, w tym m.in. podniesienie zasiłku dla bezrobotnych i ułatwienia w podnoszeniu kwalifikacji zawodowych. Ustawa trafi teraz do podpisu prezydenta.

Grażyna J. Leśniak 20.03.2025
Metryka aktu
Identyfikator:

Dz.U.2018.1780

Rodzaj: Rozporządzenie
Tytuł: Warunki organizacyjne i techniczne dla podmiotów świadczących usługi z zakresu cyberbezpieczeństwa oraz wewnętrznych struktur organizacyjnych operatorów usług kluczowych odpowiedzialnych za cyberbezpieczeństwo.
Data aktu: 10/09/2018
Data ogłoszenia: 17/09/2018
Data wejścia w życie: 17/09/2018