Rząd wyznacza nowe progi dla poważnych incydentów w KSC i obejmuje nimi ransomware

Ministerstwo Cyfryzacji przygotowało szczegółowe progi, według których podmioty kluczowe i ważne mają klasyfikować incydenty jako poważne. W przypadku administracji publicznej znaczenie będą miały m.in. czas niedostępności usług, skala naruszenia danych, wysokość strat, a także sam fakt wystąpienia ataku ransomware.
Prace nad rozporządzeniem zostały wpisane do rządowego wykazu już 13 sierpnia, natomiast szczegółowa treść projektu została opublikowana w Rządowym Centrum Legislacji we wrześniu. Nowe przepisy mają zastąpić rozporządzenie z 2018 roku i dostosować system klasyfikowania incydentów do znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa oraz NIS2.
Osiem godzin awarii może wystarczyć
W przypadku podmiotów publicznych poważnym incydentem ma być m.in. przerwa w realizacji zadań publicznych trwająca dłużej niż osiem godzin. Dla zadań związanych z obronnością, bezpieczeństwem państwa, ochroną ludności lub obroną cywilną próg skrócono do czterech godzin.
Taki sam czterogodzinny próg przewidziano dla niedostępności systemu obsługującego rejestr publiczny, dziennika urzędowego, Węzła Krajowego Identyfikacji Elektronicznej lub aplikacji mObywatel. Za poważny incydent ma zostać uznany również atak ransomware, jeśli dane zostały zaszyfrowane, a sprawcy zażądali okupu. Projekt obejmuje także naruszenia poufności, integralności lub autentyczności danych dotyczące co najmniej 10% użytkowników danego systemu. Kryterium może być też skutek zdarzenia. Wśród progów znalazły się m.in. śmierć lub ciężki uszczerbek na zdrowiu, ujawnienie prawnie chronionej tajemnicy oraz straty finansowe przekraczające 2 mln zł.
Osobne kryteria dla infrastruktury wodnej
Szczegółowe progi przewidziano również dla poszczególnych sektorów. W wodociągach poważnym incydentem może być przerwa w dostawie wody obejmująca co najmniej 100 tys. użytkowników, trwająca ponad osiem godzin i występująca na terenie przynajmniej dwóch gmin. Analogiczne kryteria dotyczą odbioru i oczyszczania ścieków.
Same progi nie tworzą obowiązków technicznych od podstaw, bo te wynikają już ze znowelizowanej ustawy o KSC. Podmioty kluczowe i ważne mają do 3 kwietnia 2027 roku m.in. wdrożyć wymagane procedury zarządzania incydentami i korzystać z systemu S46. Nowe przepisy precyzują natomiast, kiedy zdarzenie przekracza granicę zwykłego incydentu. Ustawa przewiduje wówczas wczesne ostrzeżenie do właściwego CSIRT w ciągu maksymalnie 24 godzin od wykrycia, pełne zgłoszenie do 72 godzin oraz sprawozdanie końcowe w ciągu miesiąca.
Dla dostawców technologii obsługujących administrację oznacza to większe znaczenie monitoringu infrastruktury, zbierania logów, automatyzacji detekcji, ciągłości działania i procedur reagowania. Organizacje będą musiały nie tylko zabezpieczać środowisko, lecz również szybko określić skalę zdarzenia i wykazać, czy został przekroczony ustawowy próg.





















