Zależności między podmiotami

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obejmuje podmioty kluczowe i podmioty ważne, a jednym z pierwszych kroków po stronie przedsiębiorcy jest prawidłowa samoidentyfikacja. W przypadku podmiotów posiadających powiązania z innymi organizacjami, sprawa nie jest oczywista.

 

Wyjaśnienie zagadnienia merytorycznego

Realizując obowiązek samoidentyfikacji należy uwzględnić rozmaite czynniki – w tym wielkość przedsiębiorstwa. W tym zakresie trzeba być uważnym, ponieważ przy ustalaniu wielkości przedsiębiorstwa nie wystarczy policzyć wyłącznie pracowników, przychodów i sumy bilansowej jednej spółki. Przy badaniu statusu przedsiębiorstwa uwzględnia się także przedsiębiorstwa powiązane i partnerskie. Ich przychody, suma bilansowa oraz liczba pracowników mogą wpływać na kwalifikację danego podmiotu.

 

W praktyce oznacza to, że spółka zatrudniająca np. 30 osób nie zawsze pozostanie poza reżimem KSC. Jeżeli działa w sektorze objętym ustawą i jest częścią większej grupy kapitałowej albo funkcjonuje w strukturze powiązań właścicielskich lub operacyjnych, konieczna może być szersza analiza.

 

Jednocześnie ocena nie powinna być automatyczna, znaczenie może mieć także to, czy podmiot świadczy tę samą usługę z przedsiębiorstwem powiązanym lub partnerskim oraz czy jego systemy informacyjne są od nich niezależne. Dlatego samo sprawdzenie liczby pracowników może nie wystarczyć — potrzebna jest analiza struktury grupy, zakresu usług i powiązań operacyjnych.


Prawidłowo przeprowadzona samoidentyfikacja nie bazuje jedynie na współczynnikach liczbowych – wymaga ona również ustalenia powiązań na poziomie gospodarczym czy operacyjnym. Nasz zespół analizuje strukturę właścicielską, powiązania z innymi podmiotami i zakres świadczonych usług, aby jasno określić pozycję Państwa organizacji na mapie nowych regulacji.

Zapraszamy do kontaktu!

Kontakt

Logo LinkedIn Logo LinkedIn

Krzysztof Jarosiński

Partner, radca prawny, audytor wiodący ISO 27001