Ministerstwo Cyfryzacji przypomina, że przedsiębiorcy ze strategicznych branż mają jeszcze kilka dni na rejestrację w wykazie KSC (Krajowy System Cyberbezpieczeństwa).
Do 3 października wniosek o wpis powinny złożyć wszystkie podmioty, które spełniają wymagania wynikające z przepisów. Chodzi przede wszystkim o rodzaj wykonywanej działalności i wielkość przedsiębiorstwa, ale też o szczególne przesłanki z ustawy, które nakazują wzięcie pod uwagę firm partnerskich lub powiązanych z naszym podmiotem.
Co ważne, ustalenie faktu, czy dane przedsiębiorstwo podlega obowiązkowej rejestracji, jest po stronie osób prowadzących działalność gospodarczą, a nie po stronie państwa.
25 lat pracy w McDonald’s. Od pracownika do prezesa - Tomasz Rogacz II Pierwsza Praca #5
– Wpis do wykazu KSC powinny uzyskać te podmioty, które po przeprowadzonej samodzielnie analizie dojdą do wniosku, że spełniają kryteria przewidziane dla podmiotu kluczowego lub podmiotu ważnego – tłumaczy w rozmowie z money.pl Paweł Baran, radca prawny w kancelarii Schoenherr.
Przedsiębiorcy sami muszą dokonać tzw. samoidentyfikacji. W jej ramach badają przede wszystkim, czy prowadzą działalność w jednym z sektorów wskazanych w ustawie oraz jaka jest wielkość przedsiębiorstwa. Sektorów jest wiele: od energetyki, przez żywność, sektor chemiczny, ochronę zdrowia po produkcję maszyn – wyjaśnia ekspert.
Nasz rozmówca podkreśla, że tylko niektóre podmioty, na przykład przedsiębiorcy telekomunikacyjni, zostaną wpisane do wykazu z urzędu. – Pozostali muszą sami ocenić, czy nowe przepisy ich dotyczą. Nie zawsze jest to oczywiste. W praktyce obserwuję wiele sytuacji granicznych – dodaje prawnik.
Firmy zgłaszają praktyczne trudności
Paweł Baran zwraca uwagę, że przedsiębiorcy mają często problem z prawidłowym ustaleniem rozmiarów prowadzonej działalności. – A to element, który może przesądzać o tym, czy dany podmiot podlega nowym przepisom – mówi radca prawny.
Trudności pojawiają się zwłaszcza wtedy, gdy rozmiar organizacji zmienia się z roku na rok albo gdy do danych badanego przedsiębiorstwa trzeba doliczyć dane przedsiębiorstw partnerskich lub powiązanych. Problemem bywa również zestawienie profilu działalności z definicjami zawartymi w ustawie. Szczególnie dotyczy to szeroko definiowanych kategorii, takich jak dostawcy usług zarządzanych czy dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa – wylicza rozmówca money.pl.
Praktycznych problemów przy samoidentyfikacji jest zresztą więcej. – Kolejną kwestią jest ustalenie, czy przedsiębiorstwo w ogóle podlega polskiej jurysdykcji, np. gdy funkcje związane z cyberbezpieczeństwem są skumulowane w zagranicznej centrali. Te trudności wynikają z tego, że przepisy z natury rzeczy nie są w stanie przewidzieć każdego możliwego stanu faktycznego – komentuje Paweł Baran.
Pozostali też muszą dbać o cyberbezpieczeństwo
Firmy, które znajdą się w wykazie KSC, będą podlegać bardziej restrykcyjnym przepisom dotyczącym cyberbezpieczeństwa. Chodzi o szczególne obowiązki organizacyjne, ale też techniczne, raportowe i nadzorcze. Nasz rozmówca zaznacza jednak, że przedsiębiorcy spoza wykazu też powinni zadbać o takie rozwiązania, nawet jeśli prawo nie wymaga tego od nich wprost.
W dzisiejszych czasach traktowałbym to jako naturalny element prowadzenia biznesu. Przyczyn jest wiele. Poza oczywistą potrzebą ograniczania ryzyka związanego z incydentami, wskazałbym również na konkurencyjność. Jeżeli więc jest to koszt, który przedsiębiorca może ponieść, traktowałbym go raczej jako inwestycję w przyszłość – mówi Paweł Baran, radca prawny w kancelarii Schoenherr.
– Dziś różne podmioty, często same zobowiązane do spełnienia wysokich standardów wynikających z nowych regulacji, wymagają odpowiedniego poziomu cyberbezpieczeństwa również od swoich kontrahentów. W efekcie regulacja może oddziaływać także na podmioty, które bezpośrednio jej nie podlegają – przypomina ekspert.
Podobnie uważa Paweł Olszewski, wiceminister cyfryzacji. – W rozmowach z przedstawicielami biznesu, mniejszego i większego, zawsze powtarzam: każdy z was jest potencjalnym celem. Nieważne, czy rocznie osiągasz 200 tysięcy czy 200 milionów złotych przychodu, bezpieczeństwo jest priorytetem i musisz stosować się do określonych zasad – mówił polityk w wywiadzie dla money.pl.
Czym jest Krajowy System Cyberbezpieczeństwa
Krajowy System Cyberbezpieczeństwa (KSC) to zbiór rozwiązań prawnych, ale też organizacyjnych, które mają zwiększyć odporność polskich instytucji i firm w cyberprzestrzeni. – Znowelizowany KSC to w skrócie system, który ma sprawić, aby firmy i instytucje publiczne lepiej radziły sobie z cyberatakami. Tych z roku na rok jest po prostu coraz więcej – wyjaśnia Paweł Baran.
Dla przedsiębiorców działa to w dwie strony. Z jednej strony dochodzą nowe obowiązki, takie jak zarządzanie ryzykiem, zgłaszanie incydentów czy audyty. Z drugiej strony przedsiębiorcy zyskują wsparcie w postaci sektorowych zespołów CSIRT, które pomagają reagować na incydenty oraz jasne podstawy prawne do działań związanych z cyberbezpieczeństwem – ocenia rozmówca money.pl.
Zdaniem prawnika, polscy przedsiębiorcy nie zaczynają od zera. – W większości organizacji istnieją już przynajmniej podstawowe elementy systemu zarządzania bezpieczeństwem informacji. KSC te procesy porządkuje, intensyfikuje i wzmacnia – tłumaczy ekspert.
Surowe kary za brak wpisu do wykazu KSC
Przedsiębiorcom, którzy nie dokonają wpisu do KSC na czas, mogą grozić surowe kary finansowe. Przepisy rozróżniają tutaj dwie kategorie firm: podmioty kluczowe i ważne.
W pierwszym przypadku kara może wynieść od 20 tys. złotych do maksymalnie 10 mln euro lub 2 proc. przychodów (w zależności od tego, która z tych kwot jest wyższa), a w drugim minimalna wysokość kary to 15 tys. złotych, a maksymalna – 7 mln euro lub 1,4 proc. przychodów.