MediaInOne - Portal informacyjno-komunikacyjny branży medialnej
lub
lub
Prawo

Nowelizacja Ustawy o krajowym systemie cyberbezpieczeństwa stawia przed polskimi operatorami bezprecedensowe wymagania prawno-organizacyjne i technologiczne. W odpowiedzi na to wyzwanie Kancelaria Prawna Media wraz z firmą Informatics zainicjowały kompleksowy cykl szkoleń wdrożeniowych. Uczestniczy w nim kilkadziesiąt firm telekomunikacyjnych, w tym lokalni dostawcy internetu.
Wdrożenie Ustawy o krajowym systemie cyberbezpieczeństwa (KSC) wymaga kompetencji zarówno prawnych, jak i technicznych. Z tego właśnie wynika decyzja o zawiązaniu konsorcjum Kancelarii Prawnej Media i Informatics. Wcześniej już wspólnie uczestniczyliśmy w pracach legislacyjnych nad nowelizacją KSC. Dobrze poznaliśmy przyczyny wprowadzenia obowiązków i tło tej regulacji. Współpracowaliśmy również w toku kontroli wykonywania przepisów KSC sprzed nowelizacji. Te doświadczenia pozwalają nam na pragmatyczną interpretację przepisów w ramach wdrożeń u przedsiębiorców telekomunikacyjnych.

Interwencja w obliczu ataków DDoS

Program obejmuje 14 spotkań szkoleniowych (online), podzielonych na siedem modułów. Przyjęta formuła zakłada elastyczność i możliwość reakcji na bieżące realia operacyjne operatorów.
Taka potrzeba pojawiła się w związku z falą ataków DDoS, z którymi w ostatnich miesiącach mierzą się polscy operatorzy. Z ich powodu podjęliśmy decyzję o natychmiastowym, interwencyjnym przeprowadzeniu modułu dotyczącego dokumentacji zarządzania ciągłością działania (BCM). Omówiliśmy w nim:

  • plany ciągłości działania (BCP) gwarantujące niezakłócone świadczenie usług;
  • procedury awaryjne w przypadku niedostępności kluczowych łączy i węzłów;
  • plany odtworzenia działalności (DRP) po wystąpieniu incydentu, realizujące wprost obowiązek z art. 8 ust. 1 pkt 2 lit. f Ustawy o KSC.

Zakres merytoryczny

Dotychczasowe spotkania pozwoliły na omówienie najważniejszych systemowych zagadnień z zakresu KSC oraz na wypracowanie fundamentów, na podstawie których możliwe jest sporządzenie analizy ryzyka (szacowanie i zarządzanie ryzykiem).

Moduł I: Fundamenty i ramy prawne

  • Zakres systemu zarządzania bezpieczeństwem informacji (SZBI): Uczestnicy wypełnili stworzone przez nas ankiety, dzięki czemu mogą z naszym wsparciem określić, które spośród świadczonych przez nich usług podlegają pod KSC oraz ustalić, czy są podmiotem kluczowym, czy ważnym.
  • Dekompozycja obowiązków: Przeanalizowaliśmy relacje pomiędzy KSC, dyrektywą NIS2, PKE, RODO, rozporządzeniem DORA, aktem o usługach cyfrowych (DSA) oraz aktem o cyberodporności (CRA), tworząc spójny rejestr wymogów prawnych.
  • Odpowiedzialność zarządu: Skonkretyzowaliśmy zadania kierownictwa wynikające z art. 8d ustawy o KSC. Omówiliśmy zasady postępowania z dokumentacją normatywną i operacyjną, szczegółowo uregulowane w KSC.
  • Omówiliśmy funkcjonalności systemu S46.

Moduł II: Cele organizacji i jej środowisko

  • Odrzucenie kopiowanych szablonów: Ćwiczyliśmy prowadzenie kompletnej analizy kontekstu wewnętrznego i zewnętrznego organizacji oraz analizę SWOT (Strenghts, Weaknesses, Opportunities and Threats).
  • Środowisko organizacji: Skatalogowaliśmy czynniki wpływu – od kluczowych partnerów zewnętrznych (np. punktów wymiany ruchu) po wewnętrzne zasoby ludzkie (identyfikacja ryzyka tzw. pracownika niezastąpionego, kumulującego unikalną wiedzę techniczną).
  • Role i odpowiedzialność: Omówiliśmy sposoby tworzenia inwentaryzacji aktywów oraz ról i odpowiedzialności pracowników w organizacji.

Kluczowe wnioski z perspektywy dotychczasowych szkoleń

Zrealizowane sesje unaoczniły następujące wyzwania w zakresie wdrożenia KSC w sektorze telekomunikacyjnym:

ObszarObserwacje i wnioski z wdrożenia
Dojrzałość organizacyjnaWystępuje duże zróżnicowanie rynku. Część operatorów ma precyzyjnie spisaną strukturę sieci i procedury, sprawnie tworząc dokumentację. Dla znacznej grupy mniejszych przedsiębiorców wyzwaniem podejmowanym po raz pierwszy w sposób uporządkowany i systemowy jest inwentaryzacja aktywów oraz matryca ról.
Kolejność wdrożeniowaUporządkowanie zasobów oraz ról i odpowiedzialności to warunek sine qua non SZBI. Praca w toku szkoleń potwierdza, że bez wykonania wcześniejszych kroków trudno wyobrazić sobie pracę nad docelowymi wymogami, czyli analizą ryzyka oraz sprawną obsługą i raportowaniem incydentów poważnych w systemie S46.
Dokumentacja normatywna vs. dokumentacja operacyjnaWymóg gromadzenia w sposób systematyczny nie tylko dokumentacji normatywnej, lecz również operacyjnej jest wyzwaniem zarówno dla przedsiębiorców większych, jak i lokalnych ISP. Stworzenie dokumentacji operacyjnej jest niezwykle istotnym aspektem wdrożenia KSC, ponieważ to dokumentacja operacyjna dowodzi, że dana organizacja w praktyce rzeczywiście przestrzega własnych polityk i procedur.

Plany i konkrety

W toku dalszych spotkań dokończymy analizę ryzyka i przejdziemy do szczegółowych polityk tematycznych: bezpieczeństwa łańcucha dostaw ICT (weryfikacja i rejestry dostawców), polityk kryptografii, kontroli dostępu, zarządzania podatnościami oraz formalnych audytów bezpieczeństwa (wymaganych m.in. u podmiotów kluczowych). KSC wymaga odrzucenia dokumentacji fasadowej na rzecz procedur ściśle osadzonych w realiach danej organizacji. Praktyka szkoleniowa potwierdza, że sprostanie nowelizacji KSC jest wyzwaniem dla wszystkich przedsiębiorców, niezależnie od ich wielkości.
Pamiętajmy też, że na wdrożenie KSC warto zarezerwować kilka miesięcy, aby mogło się to odbyć rzetelnie i w sposób, który nie obciąża nadmiernie organizacji. Obowiązek realizacji najważniejszych obowiązków wynikających z nowelizacji KSC zmaterializuje się już 3 kwietnia 2027 r.

O autorze

Redakcja

Kancelaria Prawna MEDIA, TV-Sat Magazyn

Kontakt

redakcja@mediainone.pl

Adres

Media In One
Traugutta 25
90-113 Łódź

Media Społecznościowe

Najnowsze wpisy

5 października, 2026
Odporność sieci to fundament bezpieczeństwa państwa
Redakcja
,
5 października, 2026
Jak walczyć z hydrą – poradnik
Redakcja
,
5 października, 2026
Nowe obowiązki związane z publikacją materiałów stworzonych z wykorzystaniem AI
Redakcja
,

W tym dziale

5 października, 2026
Jak walczyć z hydrą – poradnik
Redakcja
,
5 października, 2026
Nowe obowiązki związane z publikacją materiałów stworzonych z wykorzystaniem AI
Redakcja
,
5 października, 2026
AI Act i dostawcy systemów opartych na sztucznej inteligencji
Redakcja
,