Nowe przepisy, nowe ścieżki raportowania

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wprowadza nowe obowiązki dla podmiotów kluczowych i ważnych, w tym obowiązek korzystania z Systemu S46, który służy m.in. do raportowania incydentów oraz komunikacji z właściwymi organami.

 

Wyjaśnienie zagadnienia merytorycznego

Jednym z najważniejszych obowiązków jest sprawne raportowanie incydentów. Podmiot kluczowy lub ważny powinien zgłosić wczesne ostrzeżenie o incydencie poważnym niezwłocznie, nie później niż w ciągu 24 godzin od momentu jego wykrycia. Następnie zgłoszenie incydentu poważnego powinno nastąpić niezwłocznie, nie później niż w ciągu 72 godzin od momentu wykrycia. Przewidziane są również dalsze obowiązki, w tym sprawozdanie okresowe oraz sprawozdanie końcowe.

W praktyce 24 godziny to bardzo krótkie okno czasowe, dlatego wymaga zaplanowanej i przetestowanej reakcji – ustalenia kto odpowiada za ocenę incydentu, kto kontaktuje się z CSIRT, jakie dane trzeba zebrać i czy dostawca IT ma obowiązek zareagować poza godzinami pracy. Wymaga to uprzedniego opracowania jasnej ścieżki eskalacji, wyznaczenia osób kontaktowych, przyjęcia procedury działania w weekendy i święta oraz wprowadzenia odpowiednich postanowień w umowach z dostawcami.

Organizacja działa w zróżnicowanym otoczeniu prawnym, gdzie poszczególne regulacje (takie jak RODO czy uKSC) wymuszają odmienne procedury reagowania. W tym kontekście kluczowe jest wdrożenie skutecznych praktyk zarządzania incydentami, co pozwoli firmie zachować pełną zgodność z obowiązującymi ją przepisami.

 

Nie warto czekać na pierwszy poważny incydent, żeby testować gotowość organizacji. Wspieramy weryfikację procedur, przygotowujemy ścieżki eskalacji, sprawdzamy oraz projektujemy umowy z dostawcami IT i holistycznie dostosowujemy proces obsługi incydentów do nowych wymogów KSC. Zapraszamy do kontaktu!

Kontakt

Logo LinkedIn Logo LinkedIn

Krzysztof Jarosiński

Partner, radca prawny, audytor wiodący ISO 27001