Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
24
RozdziałI.Prawneipozaprawneźródławymagańdlasystemówcyberbezpieczeństwa
poważnyobowiązekzgłoszeniagoniezwłocznie,niepóźniejniżwciągu24godzinod
momentujegowykrycia,dowłaściwegoCSIRTMON,CSIRTNASKlubCSIRTGOV
orazusunięciapodatności,czyliwłaściwościsystemuinformacyjnego,któramożebyć
wykorzystanaprzezzagrożeniecyberbezpieczeństwa.Usunięciepodatnościniezwal-
niaoperatorazobowiązkupoinformowaniaotymfakcieorganuwłaściwegodospraw
cyberbezpieczeństwa.
Prawidłowośćwykonaniaobowiązkówmaterialnychgwarantowaćmaobowiązek
powołaniaprzezoperatówusługkluczowychwewnętrznychstrukturodpowiedzial-
nychzacyberbezpieczeństwo,ewentualniezawarcieumowyzpodmiotemświadczą-
cymusługizzakresucyberbezpieczeństwa.
Ponadtooperatorusługikluczowejmaobowiązek,conajmniejraznadwalata,prze-
prowadzaćaudytbezpieczeństwasystemuinformacyjnegowykorzystywanegodo
świadczeniausługikluczowej.Audytmożebyćprzeprowadzonyprzez:1)jednostkę
oceniającązgodność,akredytowanązgodniezprzepisamiustawyz13.04.2016r.osys-
temachocenyzgodnościinadzorurynku14;2)conajmniejdwóchaudytorówposia-
dającychcertyfikaty,znajdującesięnaliścieokreślonejwrozporządzeniuMinistra
Cyfryzacjiz12.10.2018r.wsprawiewykazucertyfikatówuprawniającychdoprze-
prowadzeniaaudytu15lubconajmniejtrzyletniąpraktykęwzakresieaudytubez-
pieczeństwasystemówinformacyjnych,względnieconajmniejdwuletniąpraktykę
wzakresieaudytubezpieczeństwasystemówinformacyjnychilegitymującychsię
dyplomemukończeniastudiówpodyplomowychwzakresieaudytubezpieczeństwa
systemówinformacyjnych,wydanymprzezjednostkęorganizacyjną,którawdniu
wydaniadyplomubyłauprawnionadonadawaniastopnianaukowegodoktoranauk
ekonomicznych,technicznychlubprawnych;3)sektorowyzespółcyberbezpieczeń-
stwa,oileakredytowanitamaudytorzyspełniająpowyższewarunki.Sprawozdania
zprzeprowadzonegoaudytuoperatorusługikluczowejmusiprzekazaćnauzasad-
nionywniosekdoorganuwłaściwego,SzefaAgencjiBezpieczeństwaWewnętrznego
orazdodyrektoraRCB,oileoperatorusługikluczowejjestjednocześniewłaścicielem,
posiadaczemsamoistnymalboposiadaczemzależnymobiektów,instalacji,urządzeń
lubusługwchodzącychwskładinfrastrukturykrytycznej.
Zkoleidostawcyusługcyfrowychtoosobyprawnelubjednostkiorganizacyjnenie-
posiadająceosobowościprawnej,któremająsiedzibęlubzarządalboprzedstawiciela
naterytoriumRP,świadcząceusługęcyfrową,zwyjątkiemmikroprzedsiębiorców
imałychprzedsiębiorców,októrychmowawprzepisachustawyz6.03.2018r.-Prawo
przedsiębiorców16.Dostawcausługicyfrowej,którynieposiadajednostkiorganizacyj-
nejwjednymzpaństwczłonkowskichUniiEuropejskiej,aleoferujeusługicyfrowe
14Dz.U.z2019r.poz.544zezm.
15Dz.U.z2018r.poz.1999zezm.
16Dz.U.z2019r.poz.1292.
CezaryBanasiński