Dlaczego rozporządzenia są kluczowe
Ustawa o KSC 2026 (tekst jednolity — Dz.U. 2026 poz. 20 i 252 ze zm.) zawiera kilkanaście delegacji ustawowych dla Rady Ministrów, Ministra Cyfryzacji i ministrów sektorowych. Bez rozporządzeń wykonawczych część obowiązków pozostaje w ogólnym zarysie — np. progi uznania incydentu za „poważny” są zróżnicowane dla każdego sektora i określane w rozporządzeniu RM, a nie w samej ustawie.
Rozporządzenia Rady Ministrów
Rada Ministrów wydaje rozporządzenia ogólne — dotyczące wszystkich sektorów lub przekrojowe. Kluczowe akty przewidziane w ustawie:
| Rozporządzenie | Podstawa prawna | Zakres regulacji |
|---|---|---|
| O progach incydentu poważnego — sektorowo | art. 11 ust. 4 KSC | Ilościowe i jakościowe progi uznania incydentu za „poważny” dla każdego sektora zał. 1 i 2 (liczba dotkniętych użytkowników, czas trwania, strata finansowa, zasięg geograficzny) |
| O wymaganiach dla SZBI | art. 8 ust. 8 KSC | Szczegółowe wymogi techniczne i organizacyjne SZBI — minimalny zakres kontroli, dokumentacji, przeglądów, polityk |
| O przeprowadzaniu kontroli i audytów | art. 54 ust. 5 KSC | Metodyka kontroli organu właściwego, zakres uprawnień, dokumentacja, procedury skarg |
| O CSIRT sektorowych | art. 26 ust. 5 KSC | Organizacja, zasięg, uprawnienia, współpraca z CSIRT krajowymi, wymiana informacji |
| O ocenie i klasyfikacji dostawców | art. 67b ust. 6 KSC | Procedura oceny i kwalifikacji dostawcy jako HRV, kryteria oceny technicznej i nietechnicznej |
| O wykazie podmiotów kluczowych i ważnych (szczegóły) | art. 7 ust. 9 KSC | Dane zbierane w wykazie S46, format, sposób aktualizacji, dostęp publiczny vs wewnętrzny |
Rozporządzenia Ministra Cyfryzacji
Minister właściwy ds. informatyzacji (MC) wydaje rozporządzenia operacyjne — dotyczące wykazu S46, audytorów, wzorów formularzy, zasad wpisu i weryfikacji.
| Rozporządzenie | Podstawa prawna | Zakres regulacji |
|---|---|---|
| O wymaganiach dla audytorów KSC | art. 15 ust. 5 KSC | Kwalifikacje, akredytacja, lista audytorów prowadzona przez MC, odpowiedzialność zawodowa, certyfikaty uznawane (ISO 27001 LA, CISA, CISM) |
| O wzorze wniosku do wykazu S46 | art. 7 ust. 10 KSC | Formularz wniosku o wpis/aktualizację/wykreślenie, wymagane pola, załączniki, sposób składania |
| O osobie ds. cyberbezpieczeństwa | art. 22 ust. 5 KSC | Wymogi kwalifikacyjne, zakres obowiązków, forma wyznaczenia, zasady zgłaszania do wykazu |
| O współpracy i wymianie informacji | art. 30 ust. 8 KSC | Standardy wymiany informacji o zagrożeniach (TLP, MISP, format STIX), zasady ochrony informacji poufnych |
| O postępowaniu z informacjami niejawnymi | art. 37 KSC | Obsługa klauzul (zastrzeżone, poufne, tajne), obowiązki podmiotów, sposób przekazywania |
Rozporządzenia sektorowe
Ministrowie sektorowi (zdrowia, klimatu, energii, rolnictwa, finansów, spraw wewnętrznych, obrony) wydają rozporządzenia dotyczące specyfiki swojego sektora — m.in. szczegółowych progów incydentów, struktury CSIRT sektorowego, sektorowych wymogów bezpieczeństwa.
- Sektor zdrowia — Minister Zdrowia: rozporządzenie o wymaganiach dla systemów HIS/EDM, minimalnych środkach bezpieczeństwa dla szpitali, procedurach ciągłości klinicznej.
- Sektor energetyczny — Minister Energii/Klimatu: rozporządzenie o bezpieczeństwie systemów OT (SCADA, DMS, EMS) w energetyce, wymogach segmentacji IT/OT, procedurach reagowania.
- Sektor finansowy — Minister Finansów/KNF: akty uzupełniające DORA w obszarach nieregulowanych przez rozporządzenie UE, wymogi specyficzne dla rynku polskiego.
- Sektor transportu — Minister Infrastruktury: rozporządzenie o bezpieczeństwie systemów transportu (lotnictwo, kolej, żegluga, drogi), współpraca z ULC/UTK.
- Sektor wodociągowo-kanalizacyjny — Minister Klimatu: rozporządzenie o ochronie systemów SCADA w branży wodnej, współpraca z Wodami Polskimi.
- JST i administracja — MSWiA, MC: wzorcowe polityki bezpieczeństwa dla jednostek administracji publicznej, SZBI z załącznika nr 4.
Praktyczne wskazówki do czasu wydania rozporządzeń
Dopóki rozporządzenia nie wejdą w życie, podmioty są zobowiązane stosować bezpośrednio ustawę oraz prawo UE. Poniższe wskazówki pomagają zachować zgodność bez czekania na akty wykonawcze.
- Stosuj definicję incydentu poważnego z art. 2 pkt 7 KSC — wpływ na ciągłość usługi, straty finansowe lub szkoda osób trzecich. Dokumentuj decyzję klasyfikacyjną.
- Dla infrastruktury cyfrowej stosuj rozporządzenie wykonawcze KE 2024/2690 (progi i procedury) — obowiązuje bezpośrednio jako prawo UE.
- SZBI opieraj na normach ISO 27001 i ISO 22301 — są powszechnie uznawane jako domniemanie zgodności (art. 14 ust. 5a KSC).
- W zakresie audytora korzystaj z osoby posiadającej certyfikat ISO 27001 Lead Auditor lub CISA — do czasu wydania listy MC, te kwalifikacje są akceptowane praktycznie.
- Monitoruj Biuletyn Informacji Publicznej KPRM (legislacja.rcl.gov.pl) — konsultacje trwają 21-30 dni i to okazja na zgłoszenie uwag.
- Buduj wewnętrzne polityki z marginesem zapasowym — w razie zaostrzenia wymogów w rozporządzeniu nie trzeba będzie przemodelowywać całego SZBI.