Czy informatyk pracujący dla podmiotu kluczowego / ważnego sam podlega pod NIS2?

Zagadnął mnie P.T. Czytelnik, a później drugi i trzeci, i chyba nawet czwarty: czy informatyk pracujący dla podmiotu kluczowego / ważnego w/g NIS2 — sam podlega pod NIS2? Czyli czy jest on, tudzież podmiot świadczący usługi informatyczne na rzecz zewnętrznych klientów, podmiotem kluczowym lub ważnym w rozumieniu przepisów o krajowym systemie cyberbezpieczeńswa? I, nieco przy okazji: kim u licha jest dostawca usług zarządzanych (a ten „w zakresie cyberbezpieczeństwa”?).



Potencjalnych schematów jest kilka, począwszy od zwykłego dogadywania się innymi, aż do zwykłego pana od informatyki, który czasem coś zrobi dla klienta — przeanalizujmy je po kolei.

Osoba odpowiedzialna za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa

Obowiązkiem każdego podmiotu podlegającego pod NIS2 jest wyznaczenie co najmniej dwóch (wyjątkowo jednej) osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa.

Wykaz podmiotów kluczowych i ważnych zawiera dane osób do kontaktu (imię i nazwisko, numer telefonu służbowego oraz adres służbowej poczty elektronicznej, art. 7 ust. 2 pkt 11 uksc), przy czym podmiot ma obowiązek wskazać konkretne osoby już na etapie składania wniosku o wpis do wykazu (art. 7c ust. 2 uksc).

art. 9 ust. 1 pkt 1 ustawy o krajowym systemie cyberbezpieczeństwa
Podmiot kluczowy lub podmiot ważny:
1) wyznacza co najmniej dwie osoby odpowiedzialne za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa;

Ustawa nie określa jakichkolwiek warunków, które musi spełniać osobą do kontaktu z podmiotami systemu KSC: nie musi być to ani informatyk, ani tym bardziej osoba znająca unormowania odnoszące się do bezpieczeństwa systemów — to może być każdy, kto rozumie co czyta i ogarnia zasady obiegu dokumentów, czyli przekazywania wiadomości do kogo trzeba.

Administrator konta podmiotu kluczowego lub ważnego w systemie S46

Inną istotną rolą w strukturze podmiotu kluczowego / ważnego jest osoba pełniąca rolę administratora konta w systemie teleinformatycznym S46 (służącym m.in. do zgłaszania i obsługi incydentów, ostrzegania o cyberzagrożeniach oraz prowadzenie przez organy właściwe do spraw cyberbezpieczeństwa czynności nadzorczych). Dane administratora także są ujęte w wykazie (dodatkowo pojawia się jego numer PESEL lub niepowtarzalny identyfikator środka identyfikacji elektroa nicznej w/g rozporządzenia eIDAS), co ciekawe dostęp do tych danych ma tylko minister d/s informatyzacji i jednostka obsługująca system S46, jak też sąd i prokurator w ramach postępowania.
Nie trzeba chyba dodawać, że administrator konta S46, jak też osoba do kontaktów z innymi podmiotami KSC nie podlega wymogom NIS2, ergo nie jest też traktowany jako podmiot kluczowy lub ważny.

Wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo podmiotu kluczowego lub ważnego

Sytuacja zaczyna się zagęszczać: każdy podmiot kluczowy lub ważny ma obowiązek, w celu realizacji ustawowych zadań, powołać wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawrzeć umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Rolą działu cyberbezpieczeństwa jest m.in. wdrożenie systemu zarządzania bezpieczeństwem, opracowanie dokumentacji bezpieczeństwa sytemu informacyjnego, umożliwienie zgłaszania cyberzagrożeń, incydentów i podatności, korzystanie z konta w systemie S46, a także sama obsługa i zgłaszanie incydentów.

Obowiązkiem wewnętrznej komórki cyberbezpieczeńswa jest też wyznaczenie osób odpowiedzialnych za utrzymywanie kontaktów z innymi podmiotami KSC, co jest chyba dość wyraźną sugestią, że powinna być ona powołana przed złożeniem wniosku o wpis do wykazu podmiotów.

art. 14 uksc
Podmiot kluczowy lub podmiot ważny w celu realizacji zadań, o których mowa w art. 8 oraz w art. 9-13, powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.

Oczywistą oczywistością jest, że wykonywanie tych zadań podmiotu można powierzyć tylko osobie, która ma więcej niż zielono-ogólnikowe pojęcie o cyberbezpieczeństwie. Raz, że już system zarządzania bezpieczeństwem informacji powinien uwzględniać wymogi w zakresie edukacji personelu i podstawowe zasady „cyberhigieny”, dwa, że skoro dostrzeżenie podatności musi skończyć się odpowiednią reakcją… (i to jest chyba moment, gdzie trudno sobie wyobrazić cokolwiek sensownego bez znajomości normy ISO/IEC 27001). Trzy, że za to wszystko osobistą odpowiedzialność ponosi kierownik podmiotu kluczowego / ważnego (wdrożenie i stosowanie SZBI, szkolenia oraz zapewnienie, że personel zna i rozumie czym jest cyberbezpieczeństwo wprost jest wskazane jako jego bezpośrednia powinność, art. 8d uksc).
Warto też dodać, że osoba zatrudniona w wewnętrznej strukturze podmiotu kluczowego / ważnego, odpowiedzialna za cyberbezpieczeństwo, nie może być prawomocnie skazana za przestępstwo przeciwko ochronie informacji, zatem przed rozpoczęciem realizacji tych zadań musi przedstawić zaświadczenie z Krajowego Rejestru Karnego lub posiadać poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli co najmniej „poufne”. (Literalnie osoba karana nie może zajmować się wdrożeniem SZBI oraz zgłaszaniem i obsługą incydentów, więc jakoś można sobie wyobrazić, że osoba z wyrokiem na karku całą resztę jakoś robi.)

Zgodnie z ustawą dane pracowników komórki odpowiedzialnej za cyberbezpieczeństwo nie są wpisywane do wykazu podmiotu, zaś wykonywanie czynności wynikających z regulacji NIS2 nie oznacza traktowania ich jako podmiotu kluczowego / ważnego.

Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa

Alternatywą dla struktury wewnętrznej jest outsourcing : podmiot kluczowy lub ważny może zawrzeć umowę z zewnętrznym dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.

Zakres obowiązków dostawcy takich usług jest identyczny jak departamentu cybersecurity (wdrożenie SZBI, dokumentacja, procedowanie incydentów), podobnie informacja o zawartej umowie, wraz z danymi podmiotu, jest wpisywana do wykazu podmiotów.

Są jednak różnice, i to niebagatelne: jeśli dostawca usług zarządzanych w zakresie cyberbezpieczeństwa spełnia wymogi co najmniej dla małego lub średniego przedsiębiorcy — sam w sobie jest podmiotem kluczowym.

art. 2 pkt 4j uksc
dostawca usług zarządzanych w zakresie cyberbezpieczeństwa — osobę fizyczną, osobę prawną albo jednostkę organizacyjną nieposiadającą osobowości prawnej, która świadczy usługi polegające na realizacji lub wsparciu dla realizacji działań związanych z zarządzaniem ryzykiem w cyberbezpieczeństwie, w tym obsługę incydentów, testów bezpieczeństwa, audytów systemów informacyjnych, doradztwo;

(Na marginesie: kryteria wielkości ocenia się według rozporządzenia 651/2014 — i te przesłanki najwyraźniej są na tyle niezrozumiałe temu zdaje się też będzie trzeba poświęcić odrębny tekst — bo chociaż 3 października 2026 r. za nami, to jeszcze nie jest za późno na poratowanie się.)

Można powiedzieć, że nie godzi się, by szewc bez butów chodził, więc taki dostawca usług zarządzanych w zakresie cyberbezpieczeństwa musi spełniać wszystkie wymogi wynikające z NIS2, w tym wpisać się do wykazu (jak widać taki podmiot może figurować w wykazie wielokrotnie), prawidłowo obsługiwać „swoje” podatności i incydenty, jak też powołać wewnętrzną komórkę (albo podpisać umowę outsourcingu ;-) Zarazem jako podmiot kluczowy będzie ponosił pełną (administracyjną) odpowiedzialność za naruszenie obowiązków w zakresie cyberbezpieczeństwa.

Tych różnic pomiędzy dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa a wewnętrzną komórką a mianowicie:

  • ustawowym obowiązkiem każdego dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa jest stosowanie środków zarządzania ryzykiem wskazanych w rozporządzeniu wykonawczym 2024/2690;
  • nadto każdy dostawca ma obowiązek współpracowania z organami ścigania, wymiarem sprawiedliwości i służbami specjalnymi, a także UKE, KNF i ULC (art. 34 uksc);
  • zaś dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, który uzyskał status podmiotu kluczowego oraz świadczy usługi w zakresie obsługi incydentów, ma obowiązek udostępniać na swojej stronie internetowej informacje m.in. o zakresie udzielanego wsparcia i oferowanych usługach, polityce obsługi i koordynacji incydentów oraz dane kontaktowe (art. 8g uksc).

To chyba może być istotne: podmiot, który świadczy usługi cybersecurity, acz nie na rzecz podmiotów kluczowych lub ważnych (takiego zakazu przecież nie ma) nie jest dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa, zatem cały ambaras go nie dotyczy.

Dostawca usług zarządzanych

Czas na przypadek chyba najciekawszy: dostawca usług zarządzanych (bez „w zakresie cyberbezpieczeństwa”) to podmiot, który w ramach outsourcingu (także wewnętrznego!) świadczy na rzecz każdego klienta, poprzez wsparcie lub „aktywną administrację” usługi informatyczne — związane z instalacją, eksploatacją lub konserwacją:

  • produktów ICT, tj. elementów lub grupy elementów sieci lub systemów informatycznych;
  • usług ICT, zdefiniowanej jako usługa polegająca w pełni lub głównie na przekazywaniu, przechowywaniu, pobieraniu lub przetwarzaniu informacji za pośrednictwem sieci i systemów informatycznych;

art. 2 pkt 4i uksc
dostawca usług zarządzanych — osobę fizyczną, osobę prawną albo jednostkę organizacyjną nieposiadającą osobowości prawnej, która świadczy usługi związane z instalacją, eksploatacją lub konserwacją produktów ICT, usług ICT, procesów ICT lub systemów informacyjnych przez wsparcie lub aktywną administrację przeprowadzane u usługobiorcy na miejscu lub zdalnie;

  • procesów ICT — rozporządzenie 2019/881 w/s ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) oraz certyfikacji cyberbezpieczeństwa w zakresie technologii informacyjno-komunikacyjnych, do którego odsyła polska ustawa, rozwija to pojęcie jako „zestaw czynności wykonywanych w celu projektowania, rozwijania, dostarczania lub utrzymywania produktów ICT lub usług ICT”;
  • systemów informacyjnych — czyli systemów teleinformatycznych i urządzeń służących do przetwarzania danych, wraz z tymi danymi.

Można zaryzykować tezę, że dość ezopowym językiem opisane tu zostały wszystkie usługi informatyczne, począwszy od instalacji sprzętu sieciowego / komputerowego, eksploatację sprytfonów, które przecież nie muszą w pracy służyć tylko do przeglądania rolek, opracowywania i wdrażania rozwiązań stosowanych w pracy — ale też helpdesk, etc. etc.

Jednak tutaj czai się pierwsza „podatność normatywna”: w tym ostatnim elemencie ustawa pośrednio odwołuje się do ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne (zgodnie z art. 2 pkt 14 uksc systemem informacyjnym jest system teleinformatyczny, o którym mowa w art. 3 pkt 3 ustawy o informatyzacji1 — co sugeruje, że zgodnie z wolą polskiego ustawodawcy przynajmniej częściowo rzecz dotyka świadczenia usług informatycznych na rzecz podmiotów publicznych, o której mowa w ustawie o informatyzacji). Czy to wyklucza tezę, iż dostawca usług zarządzanych w zakresie technologii ICT ma problem z NIS2 bez względu na kategorię klientów? Chyba niekoniecznie…

Podatność normatywna nr 2 bierze się z tego, że ustawa i dyrektywa są bardzo lakoniczne jeśli chodzi o szczegółowy opis tego kim jest dostawca usług zarządzanych i jakie są jego obowiązki: po wielopiętrowej definicji jest obowiązek stosowania środków zarządzania ryzykiem (anogicznie do d.u.z. w zakresie cyberbezpieczeństwa), jest też o tym, że zaniemanie porządku w NIS2 może być na dostawcę nałożona kara.

Informację o tym, że dostawca usług zarządzanych jest podmiotem kluczowym znajdziemy dopiero w tabelce (sektor „zarządzanie usługami ICT”) — o ile przewyższa wymogi dla średniego przedsiębiorstwa (art. 5 ust. 1 pkt 1 uksc). Ale też dostawca usług zarządzanych może być traktowany jako podmiot ważny — jeśli spełnia wymogi dla średniego przedsiębiorstwa (art. 5 ust. 2 pkt 1 uksc, por. „Podmioty kluczowe i podmioty ważne (wdrożenie NIS2)”).

Warunkiem „wejścia w NIS2” przez firmę świadczącą usługi outsourcingu IT nie jest status klienta: wystarczy być co najmniej średniej wielkości dostawcą usług zarządzanych — instalować produkty ICT, administrować usługami ICT, projektować usługi ICT, świadczyć innych usług w zakresie systemów informacyjnych — na rzecz dowolnego klienta, niekoniecznie podmiotu kluczowego lub ważnego, aby mieć obowiązek wpisania się do wykazu podmiotów kluczowych lub ważnych i przestrzegania wymogów NIS2.

Ale to nie wszystko, bo przecież jest nawet lepiej: pojęcie „działalności” w/g krajowego systemu cyberbezpieczeństwa nie ma szczególnego związku z przedmiotem wykonywanej działalności (kodem PKD) podmiotu, lecz ze względu na zaliczenie do odpowiedniego sektora / podsektora i rodzaju podmiotu. Oznacza to, że dostawcą usług zarządzanych nie będzie tylko firma świadcząca usługi informatyczne dla innych firm — status dostawcy usług zarządzanych będzie miał także podmiot, który ze względu na „własną” działalność nie będzie kwalifikowany jako podmiot kluczowy / ważny (ponieważ nie zalicza się do żadnego z sektorów z tabelki) — a jednak w regulację wpycha go posiadanie wewnętrznej, dostatecznie rozbudowanej komórki zajmującej się produktami lub usługami ICT.

Zamiast komentarza: i bądź tu człowieku mądry, i zrób sobie ten self-assessment — choćbyś pamiętał, że ewentualne kary za naruszenie NIS2 będą nakładane dopiero od kwietnia 2028 r.

  1. dla porównania: art. 6 pkt 39 dyrektywy 2022/2555 w/s środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii nie zawęża pojęcia „innych sieci i systemów informatycznych” tylko do podmiotów publicznych ↩︎
subskrybuj
Powiadom o
guest

Ta strona używa Akismet do redukcji spamu. Dowiedz się, w jaki sposób przetwarzane są dane Twoich komentarzy.

0 komentarzy
Oldest
Newest
0
komentarze są tam :-)x