MediaInOne - Portal informacyjno-komunikacyjny branży medialnej
lub
lub
Urzędy

29.10.2024

W odpowiedzi na stwierdzenia prezesa Krajowej Izby Komunikacji Ethernetowej, pana Karola Skupnia, dotyczące projektu nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, Ministerstwo Cyfryzacji wyjaśnia, że wprowadzone przepisy mają zapewnić bezpieczeństwo państwa oraz ochronę porządku publicznego, a nie eliminację jakichkolwiek dostawców z rynku.

Warunki uznania za Dostawcę Wysokiego Ryzyka w Krajowym Systemie Cyberbezpieczeństwa

Obowiązki dla przedsiębiorców telekomunikacyjnych

Projekt nowelizacji ustawy implementuje unijną dyrektywę NIS2, która nakłada na wszystkich przedsiębiorców telekomunikacyjnych, w tym dostawców usług dostępu do internetu, obowiązki z zakresu cyberbezpieczeństwa.

W ramach tego procesu przedsiębiorcy muszą brać pod uwagę zagrożenia związane z dostawcami sprzętu i oprogramowania, co wpisuje się w nowoczesny model zarządzania bezpieczeństwem łańcucha dostaw.

Instytucja dostawcy wysokiego ryzyka

Kluczowym elementem nowych przepisów jest wprowadzenie instytucji dostawcy wysokiego ryzyka, która umożliwi organom państwa eliminację z rynku niebezpiecznego sprzętu i usług.

Dostawcą wysokiego ryzyka jest dostawca sprzętu lub oprogramowania, który stwarza poważne zagrożenie dla bezpieczeństwa państwa, obronności, bezpieczeństwa i porządku publicznego lub zdrowia i życia ludzi. Chodzi więc o identyfikację dostawcy, który w najbardziej istotny sposób zagraża Państwu Polskiemu i jego obywatelom.

Za dostawcę wysokiego ryzyka może być uznany podmiot działający w Unii Europejskiej jak i poza UE, niezależnie od pochodzenia kapitału.

Proces ten jest dokładnie uregulowany i wymaga przeprowadzenia sformalizowanej, wieloetapowej procedury administracyjnej, w ramach której dostawca będzie miał możliwość przedstawienia swoich argumentów.

Decyzję administracyjną o uznaniu za dostawcę wysokiego ryzyka podejmuje Minister Cyfryzacji po zasięgnięciu opinii Kolegium do Spraw Cyberbezpieczeństwa.

Opinia Kolegium dotyczy kompleksowej oceny dostawcy sprzętu lub oprogramowania, wobec którego wszczęto postępowanie. Obejmuje ona aspekty techniczne jak analiza podatności występujących w sprzęcie i oprogramowaniu dostarczanym przez dostawcę jak i nietechniczne, takie jak wpływ państwa pochodzenia na działalność dostawcy.

Okres dostosowawczy i konsekwencje decyzji

Projekt nie przewiduje automatycznego wycofania sprzętu lub oprogramowania, a wszelkie decyzje będą miały charakter zindywidualizowany. Okres na dostosowanie się do nowych przepisów wynosi do 7 lat, co daje czas na odpowiednią adaptację i uniknięcie negatywnych skutków dla małych i średnich przedsiębiorstw telekomunikacyjnych. Obowiązek wycofania sprzętu lub oprogramowania nie dotyczy przedsiębiorców komunikacji elektronicznej, których przychody nie przekraczają 10 mln złotych.

Projekt ustawy o krajowym systemie certyfikacji cyberbezpieczeństwa wprowadza możliwość dobrowolnej certyfikacji sprzętu i oprogramowania pod kątem cyberbezpieczeństwa. Jest to zgodne z unijnym Aktem o cyberbezpieczeństwie. Natomiast unijne wytyczne w zakresie cyberbezpieczeństwa sieci 5G wskazują na konieczność analizy również aspektów nietechnicznych związanych z dostawcami sprzętu i oprogramowania. Oparcie się więc na certyfikacji nie jest wystarczające.

Otwartość na dialog

Regulacje te nie mają na celu wyeliminowania dostawców z rynku, a ich celem jest wzmocnienie cyberbezpieczeństwa w Polsce. Ministerstwo Cyfryzacji jest otwarte na dialog i współpracę ze wszystkimi zainteresowanymi stronami, w tym z przedstawicielami branży telekomunikacyjnej.

O autorze

Redakcja

Ministerstwo Cyfryzacji

Kontakt

redakcja@mediainone.pl

Adres

MediaInOne
Traugutta 25
90-113 Łódź

Najnowsze wpisy

7 października, 2025
Usługa Vectry Bezpieczny Internet DOM zablokowała już setki tysięcy ataków hakerskich
Redakcja
7 października, 2025
Rekomendacja Pełnomocnika Rządu ds. Cyberbezpieczeństwa: zaprzestanie korzystania z oprogramowania PAD CMS
Informacja
7 października, 2025
Disney+ podnosi ceny w Polsce – zmiany już obowiązują nowych subskrybentów
Redakcja

W tym dziale

7 października, 2025
Rekomendacja Pełnomocnika Rządu ds. Cyberbezpieczeństwa: zaprzestanie korzystania z oprogramowania PAD CMS
Informacja
29 września, 2025
Ministerstwo Cyfryzacji zaprasza domy mediowe do przetargu
Informacja
26 września, 2025
Sejm powołał nowego Prezesa Urzędu Komunikacji Elektronicznej
Informacja