Usługi Kluczowej?Jesteś operatorem

Zostałeś Operatorem Usługi Kluczowej? Zobacz co pilnie powinieneś zrobić!

Obowiązki i odpowiedzialność Operatorów Usługi Kluczowej. Cyberbezpieczeństwo.

Kim jest Operator Usługi Kluczowej?

Minister właściwy do spraw informatyzacji
prowadzi wykaz operatorów usług kluczowych.

Zgodnie z Art. 5. 1. Ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, operatorem usługi kluczowej jest podmiot, posiadający jednostkę organizacyjną na terytorium Rzeczypospolitej Polskiej, wobec którego organ właściwy do spraw cyberbezpieczeństwa wydał decyzję o uznaniu za operatora usługi kluczowej.

Jeżeli Twoja jednostka otrzymała decyzję o uznaniu za operatora usługi kluczowej to znaczy że:

  • świadczysz usługę, która ma kluczowe znaczenie dla utrzymania krytycznej działalności społecznej lub gospodarczej, zwaną dalej „usługą kluczową”;

  • świadczenie tej usługi zależy
    od systemów informacyjnych;

  • incydent miałby istotny skutek zakłócający dla świadczenia tej usługi.

Istotne pojęcia i definicje:

zasoby mające podstawowe znaczenie dla funkcjonowania społeczeństwa i gospodarki;

usługa, która ma kluczowe znaczenie dla utrzymania krytycznej działalności społecznej lub gospodarczej, wymieniona w wykazie usług kluczowych;

firma lub instytucja świadcząca usługi o istotnym znaczeniu dla utrzymania krytycznej działalności społecznej lub gospodarczej;

energetyczny, transportowy, bankowy, ochrony zdrowia, zaopatrzenia w wodę pitną, infrastruktury cyfrowej.

Uwaga! Z dniem otrzymania decyzji administracyjnej

Operator Usługi Kluczowej zobowiązany jest podjąć następujące działania:

dokonuje szacowania ryzyka dla swoich usług kluczowych, zarządza incydentami, wyznacza osobę kontaktową z właściwym CSIRT i organem właściwym do spraw cyberbezpieczeństwa, prowadzi działania edukacyjne wobec użytkowników, obsługuje incydenty we własnych systemach, zgłasza incydenty poważne, usuwa wskazywane podatności;

wdraża odpowiednie i adekwatne do oszacowanego ryzyka środki techniczne i organizacyjne, zbiera informacje o zagrożeniach i podatnościach, stosuje środki zapobiegające i ograniczające wpływ incydentów na bezpieczeństwo systemu informacyjnego, stosuje wymaganą dokumentację;

przygotowuje pierwszy audyt w rozumieniu ustawy, przekazuje sprawozdanie z audytu wskazanym w ustawie podmiotom.

Za niewykonanie ww. obowiązków ustawowych, przewidziano zastosowanie kar finansowych:

Informacje na temat sankcji za niedopełnienie przez operatora usług kluczowych obowiązku wynikającego z ustawy oraz wysokości wynikającej z tego kary pieniężnej zostały zawarte w rozdziale 14 ustawy o KSC i wynoszą odpowiednio:

  • do 15 000 zł – w przypadku niewyznaczenia przez operatora osoby odpowiedzialnej za utrzymywanie kontaktów z podmiotami Krajowego Systemu Cyberbezp.,

  • do 100 000 zł – za brak wdrożenia środków technicznych i organizacyjnych uwzględniających wymagania ustawy,

  • do 150 000 zł – za brak systematycznego szacowania ryzyka lub zarządzania ryzykiem wystąpienia incydentu,

  • do 200 000 zł – za nieprzeprowadzenia audytu lub niewykonania w wyznaczonym terminie zaleceń pokontrolnych określonych w art. 59 ust. 1 ustawy.

Pamiętaj: w przypadku stwierdzenia przez organ właściwy do spraw cyberbezpieczeństwa uporczywego naruszania przepisów, istnieje możliwość poniesienia przez operatora usług kluczowych kary w wysokości nawet 1 000 000 zł.

Chcesz poznać szczegółowo wymagania stawiane operatorom usług kluczowych? Zapraszamy do przeczytania poniższego artykułu:


CBI24 sp. z o.o. udziela kompleksowego wsparcia placówkom leczniczym w zakresie cyberbezpieczeństwa, pomagając spełnić obowiązkowe wymogi wynikające z obowiązującego stanu prawnego.

Nasz zespół składa się z ponad 100 specjalistów z dziedzin: cyberbezpieczeństwa, prawa, ochrony danych osobowych i systemów teleinformatycznych podmiotów publicznych.

Zadzwoń 82/570 33 03 lub napisz do nas.

Nieodpłatnie postaramy się udzielić wyczerpujących odpowiedzi.