MediaInOne - Portal informacyjno-komunikacyjny branży medialnej
lub
lub
Prawo

Cyberbezpieczeństwo bez iluzji

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zakończyła etap, w którym cyberbezpieczeństwo było traktowane jako domena wąskiej grupy operatorów usług kluczowych. Doświadczenia Kancelarii Prawnej Media jednoznacznie pokazują, że największe ryzyka nie wynikają z samej technologii, lecz z błędnej samoidentyfikacji, formalizmu dokumentacyjnego i prób spychania odpowiedzialności na działy IT.

Przepisy i oficjalna wykładnia Ministerstwa Cyfryzacji?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wprowadziła zasadniczą zmianę koncepcyjną. Nastąpiło przejście od identyfikowania pojedynczych „usług kluczowych” do całościowej klasyfikacji podmiotowej. Status regulacyjny przypisywany jest organizacji, a nie jedynie wybranemu fragmentowi jej infrastruktury. Status podmiotu kluczowego lub ważnego wynika bezpośrednio z mocy prawa.
W sektorze telekomunikacyjnym reguła wyjściowa jest prosta: mikro i mali przedsiębiorcy stają się podmiotami ważnymi, natomiast średni i duzi – kluczowymi. Istnieją jednak wyjątki o charakterze bezwzględnym. Najważniejszym z nich jest usługa DNS. Podmiot będący dostawcą publicznie dostępnych usług DNS (w tym autorytatywnego serwera DNS dla domen lub publicznych stref revDNS) staje się podmiotem kluczowym niezależnie od skali zatrudnienia i obrotu. Jeżeli natomiast rekursywny DNS jest ściśle ograniczony do własnych abonentów i służy wyłącznie świadczeniu usługi dostępu do internetu, Ministerstwo Cyfryzacji (w ślad za wytycznymi BEREC) uznaje go za element składowy usługi telekomunikacyjnej, co pozwala mniejszym operatorom zachować status podmiotu ważnego.
Kolejną fundamentalną regułą potwierdzoną przez resort cyfryzacji jest zasada pierwszeństwa statusu kluczowego („raz kluczowy, zawsze kluczowy”). Gdy podmiot z jednego tytułu spełnia przesłanki podmiotu ważnego, a z innego kluczowego, podlega rygorom przypisanym podmiotowi kluczowemu.

Pułapki – obserwacje z przebiegu szkolenia

Praktyka doradcza i szkoleniowa Kancelarii Prawnej Media ujawnia, że procesy wdrożeniowe w przedsiębiorstwach telekomunikacyjnych są obarczone szeregiem powtarzających się błędów:
– Gotowe szablony: Najpowszechniejszym problemem jest kupowanie pakietów ogólnej dokumentacji i wkładanie ich do segregatora. W razie kontroli organu nadzorczego lub wystąpienia realnego ataku niepoparta faktyczną praktyką dokumentacja staje się obciążeniem, a nie ochroną.
– Windowanie statusu przez konfigurację sieci: Wielu operatorów deklaruje brak usług DNS, nie zdając sobie sprawy, że ich serwery rekursywne działają w trybie „open resolver” (odpowiadają na zapytania z całego świata) lub utrzymują publicznie dostępne strefy revDNS. W ten sposób mikro przedsiębiorca nieświadomie staje się podmiotem kluczowym, ze wszystkimi rygorami nadzorczymi ex ante i obowiązkowym audytem zewnętrznym co trzy lata.
– Zamykanie cyberbezpieczeństwa w silosie IT: Delegowanie obowiązków wynikających z UKSC wyłącznie na informatyków lub powoływanie jednoosobowych „działów KSC” ignorują fakt, że ustawa wymaga zmian w całej strukturze firmy. Wdrożenie wymaga zaangażowania kierownictwa, które musi formalnie zatwierdzać polityki i zapewnić budżet.
– Chaos w łańcuchu dostaw i umowy z administratorami B2B: Operatorzy powszechnie korzystają z zewnętrznych administratorów sieciowych oraz niszowego oprogramowania. Umowy B2B rzadko precyzują odpowiedzialność za incydenty, a podwykonawcy realizujący zadania z zakresu SZBI nie są weryfikowani pod kątem niekaralności w Krajowym Rejestrze Karnym (bezpośredni wymóg ustawy).
– Mylenie wezwań rejestrowych z decyzjami uznaniowymi: Operatorzy odbierający przez Platformę Usług Elektronicznych Zakładu Ubezpieczeń Społecznych wezwania do uzupełnienia danych w Wykazie KSC często błędnie kwalifikują je jako indywidualne decyzje z art. 7l lub 7m UKSC. Prowadzi to do niepotrzebnego zamieszania proceduralnego i powoduje błędne wpisy w Systemie S46.

Jak skutecznie ograniczyć ryzyka?

Wypracowaliśmy model wdrażania UKSC, który pozwala uniknąć paraliżu organizacyjnego i zapewnia rzeczywistą zgodność. Jak działa ten proces?
– Interdyscyplinarny zespół wdrożeniowy: Wdrożenie UKSC nie może być realizowane wyłącznie przez prawników ani inżynierów sieciowych. Skuteczny proces wymaga ścisłej współpracy specjalistów regulacyjnych, inżynierów technicznych oraz wyznaczonego członka zarządu.
– Techniczny audyt konfiguracji usług sieciowych: Przed złożeniem ostatecznych deklaracji w Wykazie KSC należy przeprowadzić weryfikację konfiguracji serwerów DNS pod kątem wyeliminowania „open relay” oraz audyt relacji kapitałowych.
Wyłączenie sumowania danych podmiotów powiązanych jest możliwe tylko wtedy, gdy systemy IT są w pełni niezależne operacyjnie i technologicznie.
– Porządek w relacjach kontraktowych i personelu: Konieczne jest zrewidowanie umów z dostawcami usług IT, wdrożenie procedur bezpiecznego wyjścia („exit strategy”) oraz pobranie aktualnych zaświadczeń z KRK dla całego personelu wykonującego zadania w ramach SZBI.
– Zunifikowane szacowanie ryzyka: Należy odejść od tworzenia odrębnych, sztucznych tabel ryzyka dla RODO, KRI i KSC. W strukturze przedsiębiorstwa
powinien funkcjonować jeden spójny model oceny ryzyka operacyjnego oparty na jasnych kryteriach prawdopodobieństwa i wpływu zdarzeń.

Wnioski dla branży

Kluczem do bezpiecznego funkcjonowania w nowym otoczeniu prawnym jest precyzyjna weryfikacja techniczna usług, uporządkowanie umów z podwykonawcami oraz wdrożenie zintegrowanego systemu zarządzania bezpieczeństwem informacji pod bezpośrednim nadzorem kierownictwa. Cyberodporność zaczyna się od świadomości procesów i architektury własnej sieci, a zgodność z prawem jest jej naturalnym rezultatem.

O autorze

Redakcja

Kancelaria Prawna MEDIA, TV-Sat Magazyn

Kontakt

redakcja@mediainone.pl

Adres

Media In One
Traugutta 25
90-113 Łódź

Media Społecznościowe

Najnowsze wpisy

5 października, 2026
Odporność sieci to fundament bezpieczeństwa państwa
Redakcja
,
5 października, 2026
Jak walczyć z hydrą – poradnik
Redakcja
,
5 października, 2026
Nowe obowiązki związane z publikacją materiałów stworzonych z wykorzystaniem AI
Redakcja
,

W tym dziale

5 października, 2026
Jak walczyć z hydrą – poradnik
Redakcja
,
5 października, 2026
Nowe obowiązki związane z publikacją materiałów stworzonych z wykorzystaniem AI
Redakcja
,
5 października, 2026
AI Act i dostawcy systemów opartych na sztucznej inteligencji
Redakcja
,