Zależności między podmiotami
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obejmuje podmioty kluczowe i podmioty ważne, a jednym z pierwszych kroków po stronie przedsiębiorcy jest prawidłowa samoidentyfikacja. W przypadku podmiotów posiadających powiązania z innymi organizacjami, sprawa nie jest oczywista.
Wyjaśnienie zagadnienia merytorycznego
Realizując obowiązek samoidentyfikacji należy uwzględnić rozmaite czynniki – w tym wielkość przedsiębiorstwa. W tym zakresie trzeba być uważnym, ponieważ przy ustalaniu wielkości przedsiębiorstwa nie wystarczy policzyć wyłącznie pracowników, przychodów i sumy bilansowej jednej spółki. Przy badaniu statusu przedsiębiorstwa uwzględnia się także przedsiębiorstwa powiązane i partnerskie. Ich przychody, suma bilansowa oraz liczba pracowników mogą wpływać na kwalifikację danego podmiotu.
W praktyce oznacza to, że spółka zatrudniająca np. 30 osób nie zawsze pozostanie poza reżimem KSC. Jeżeli działa w sektorze objętym ustawą i jest częścią większej grupy kapitałowej albo funkcjonuje w strukturze powiązań właścicielskich lub operacyjnych, konieczna może być szersza analiza.
Jednocześnie ocena nie powinna być automatyczna, znaczenie może mieć także to, czy podmiot świadczy tę samą usługę z przedsiębiorstwem powiązanym lub partnerskim oraz czy jego systemy informacyjne są od nich niezależne. Dlatego samo sprawdzenie liczby pracowników może nie wystarczyć — potrzebna jest analiza struktury grupy, zakresu usług i powiązań operacyjnych.
Prawidłowo przeprowadzona samoidentyfikacja nie bazuje jedynie na współczynnikach liczbowych – wymaga ona również ustalenia powiązań na poziomie gospodarczym czy operacyjnym. Nasz zespół analizuje strukturę właścicielską, powiązania z innymi podmiotami i zakres świadczonych usług, aby jasno określić pozycję Państwa organizacji na mapie nowych regulacji.
Zapraszamy do kontaktu!