
W poprzednich wpisach z serii „KSC po nowelizacji w praktyce” omówiliśmy już najważniejsze obowiązki podmiotów kluczowych i ważnych: ustalenie statusu, wpis do Wykazu KSC, S46, SZBI, dokumentację, rolę kierownika oraz incydenty.
Teraz czas na temat, który często budzi najwięcej emocji: audyt, nadzór i kary.
To naturalne, bo gdy w ustawie pojawiają się kontrole, decyzje administracyjne i kary pieniężne, organizacje zaczynają pytać przede wszystkim: „co nam grozi?”. Warto jednak spojrzeć na ten obszar spokojniej. Audyt i nadzór nie są oderwane od wcześniejszych obowiązków. Są sposobem sprawdzenia, czy podmiot rzeczywiście realizuje wymagania wynikające z ustawy o KSC.
Innymi słowy: nie chodzi wyłącznie o sankcje. Chodzi o możliwość wykazania, że cyberbezpieczeństwo zostało w organizacji uporządkowane, obowiązki są realizowane, a ewentualne braki można zidentyfikować i usunąć.
Audyt nie dotyczy wszystkich w taki sam sposób
Jedna z najważniejszych rzeczy, które trzeba zapamiętać, to różnica między podmiotem kluczowym a podmiotem ważnym.
FAQ Ministerstwa Cyfryzacji wskazuje, że merytoryczne obowiązki podmiotu kluczowego i podmiotu ważnego są co do zasady takie same, ale różnica dotyczy zakresu czynności nadzorczych. Nadzór nad podmiotami kluczowymi ma charakter ex ante, a nadzór nad podmiotami ważnymi ex post.
Ta różnica ma znaczenie także przy audytach.
Podmioty kluczowe mają obowiązek przeprowadzać audyt cykliczny co najmniej raz na 3 lata oraz audyt na żądanie organu właściwego do spraw cyberbezpieczeństwa. Podmioty ważne nie mają obowiązku przeprowadzania cyklicznego audytu. Mogą jednak zostać zobowiązane do przeprowadzenia audytu na żądanie organu, w przypadkach określonych w ustawie.
To ważne, bo nie należy automatycznie przenosić obowiązku audytu cyklicznego na każdy podmiot objęty KSC.
Cykliczny audyt podmiotu kluczowego
Ustawa wskazuje, że podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
FAQ Ministerstwa Cyfryzacji wyjaśnia, że audyt ten należy rozumieć jako audyt zgodności z przepisami ustawy. Może być audytem wewnętrznym albo zewnętrznym, ale musi zostać przeprowadzony przez uprawnione podmioty albo osoby.
Co istotne, FAQ wskazuje również, że audyt powinien dotyczyć całego systemu informacyjnego wykorzystywanego przez dany podmiot, a nie jedynie wybranych części związanych z konkretną usługą. Wynika to z tego, że przez powiązania między systemami również inne elementy środowiska mogą wpływać na kluczową działalność danego podmiotu.
To praktycznie oznacza, że audytu nie warto traktować jako formalnego sprawdzenia jednej procedury albo jednego systemu. Jego celem jest ocena bezpieczeństwa systemu informacyjnego w zakresie istotnym dla świadczenia usługi.
Kiedy pierwszy audyt?
FAQ Ministerstwa Cyfryzacji wskazuje, że pierwszy audyt podmiotu kluczowego powinien zostać przeprowadzony w terminie 24 miesięcy od spełnienia przesłanek uznania za podmiot kluczowy lub ważny.
Dla podmiotów, które spełniały te przesłanki na dzień wejścia w życie ustawy, w FAQ wskazano datę 3 kwietnia 2028 r.
To oznacza, że audyt nie jest pierwszym krokiem dostosowania do KSC. Najpierw podmiot powinien ustalić swój status, uporządkować wpis do Wykazu KSC, wdrożyć obowiązki dotyczące SZBI, dokumentacji, incydentów, kontaktów i organizacji cyberbezpieczeństwa. Audyt przychodzi później jako forma sprawdzenia, czy te działania zostały właściwie przygotowane i wdrożone.
Kto może przeprowadzić audyt?
Ustawa przewiduje, że audyt może zostać przeprowadzony przez jednostkę oceniającą zgodność akredytowaną w odpowiednim zakresie, co najmniej dwóch audytorów spełniających wymagania określone w ustawie albo CSIRT sektorowy.
FAQ Ministerstwa Cyfryzacji wskazuje, że w przypadku audytorów znaczenie mają certyfikaty określone w rozporządzeniu Ministra Cyfryzacji albo odpowiednia praktyka w zakresie audytu bezpieczeństwa systemów informacyjnych.
Z perspektywy organizacji ważne jest więc nie tylko samo zaplanowanie audytu, ale też wybór osób albo podmiotu, które mogą go przeprowadzić zgodnie z ustawą.
Raport z audytu
Po przeprowadzeniu audytu powstaje raport. Ustawa wskazuje, że podmiot kluczowy przedstawia w postaci elektronicznej kopię raportu z audytu organowi właściwemu do spraw cyberbezpieczeństwa w terminie 3 dni roboczych od dnia jego otrzymania.
To krótki termin, dlatego warto wcześniej wiedzieć, kto w organizacji będzie odpowiadał za odbiór raportu, jego przekazanie i kontakt z organem właściwym.
W praktyce raport z audytu powinien być traktowany nie tylko jako dokument do przekazania organowi. To również narzędzie dla samej organizacji. Jeżeli audyt wykaże braki, powinny one zostać przeanalizowane i wykorzystane do poprawy systemu zarządzania bezpieczeństwem informacji.
Audyt na żądanie organu
Ustawa przewiduje również audyt na żądanie organu właściwego do spraw cyberbezpieczeństwa.
Organ może nakazać podmiotowi kluczowemu przeprowadzenie zewnętrznego audytu w każdym czasie. W przypadku podmiotu ważnego taki audyt może zostać nakazany w przypadku wystąpienia incydentu poważnego albo innego naruszenia przepisów ustawy przez ten podmiot.
Decyzja w tej sprawie może określać termin przekazania kopii raportu, rodzaj podmiotów uprawnionych do przeprowadzenia audytu, a także zakres audytu.
To pokazuje, że podmiot ważny nie ma cyklicznego obowiązku audytowego, ale nie oznacza to, że audyt w ogóle go nie dotyczy. Jeżeli pojawi się incydent poważny albo naruszenie przepisów ustawy, organ może sięgnąć po taki środek.
Nadzór nad podmiotami kluczowymi i ważnymi
Nadzór w KSC sprawują organy właściwe do spraw cyberbezpieczeństwa. Ustawa przewiduje różne czynności nadzorcze, w tym m.in. kontrole, żądanie informacji, żądanie dokumentów, decyzje dotyczące audytu, ocenę bezpieczeństwa oraz środki nakazujące usunięcie naruszeń.
W przypadku podmiotów kluczowych nadzór ma szerszy charakter i może być prowadzony bardziej aktywnie. W przypadku podmiotów ważnych FAQ Ministerstwa Cyfryzacji wskazuje, że nadzór ma charakter ex post, czyli w praktyce jest uruchamiany po określonych zdarzeniach albo w związku z podejrzeniem naruszenia.
To rozróżnienie jest ważne, bo pokazuje, że status podmiotu ma znaczenie nie tylko dla samej identyfikacji w KSC, ale również dla tego, w jaki sposób organ może weryfikować realizację obowiązków.
Kontrola i żądanie informacji
Jednym z narzędzi nadzoru jest kontrola. Organ właściwy do spraw cyberbezpieczeństwa może sprawdzać, czy podmiot realizuje obowiązki wynikające z ustawy. Może też żądać informacji, dokumentów i dowodów potrzebnych do oceny realizacji tych obowiązków.
W praktyce oznacza to, że organizacja powinna być w stanie pokazać nie tylko dokumentację normatywną, czyli polityki i procedury, ale także dowody działania: zapisy, rejestry, potwierdzenia przeglądów, informacje o incydentach, dowody szkoleń, dokumentację dotyczącą ról i odpowiedzialności oraz inne materiały pokazujące, że obowiązki są realizowane.
To właśnie dlatego w poprzednich wpisach tak mocno podkreślaliśmy, że sama „teczka NIS 2” nie wystarczy. Przy nadzorze znaczenie ma nie tylko to, czy dokument istnieje, ale czy rzeczywiście jest stosowany.
Środki nadzorcze to nie tylko kara
Warto pamiętać, że nadzór nie musi od razu oznaczać kary pieniężnej. Ustawa przewiduje także środki służące doprowadzeniu podmiotu do zgodności z przepisami.
Organ może zobowiązać podmiot do usunięcia uchybień, zaprzestania naruszeń, wdrożenia określonych działań albo przedstawienia dowodów wykonania zaleceń. W określonych sytuacjach decyzje organu mogą podlegać natychmiastowemu wykonaniu.
Z perspektywy organizacji najważniejsze jest więc reagowanie na ustalenia organu i dokumentowanie działań naprawczych. Jeżeli podmiot usuwa uchybienia i potrafi wykazać, co zostało poprawione, zmniejsza ryzyko dalszych konsekwencji.
Kary pieniężne
Ustawa przewiduje kary pieniężne za niewykonanie wybranych obowiązków. Dotyczy to m.in. obowiązków związanych z wpisem do wykazu, SZBI, dokumentacją, incydentami, osobami kontaktowymi, strukturami odpowiedzialnymi za cyberbezpieczeństwo, audytem i innymi obszarami wskazanymi w ustawie.
W przypadku podmiotów kluczowych wysokość kary pieniężnej nie może przekroczyć 10 000 000 euro albo 2% przychodów osiągniętych z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary, przy czym zastosowanie ma kwota wyższa. Kara nie może być niższa niż 20 000 zł.
W przypadku podmiotów ważnych wysokość kary pieniężnej nie może przekroczyć 7 000 000 euro albo 1,4% przychodów osiągniętych z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary. Kara nie może być niższa niż 15 000 zł.
Ustawa przewiduje również szczególną karę do 100 000 000 zł, jeżeli naruszenie przepisów powoduje bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego lub życia i zdrowia ludzi albo zagrożenie wywołania poważnej szkody majątkowej lub poważnych utrudnień w świadczeniu usług.
Kary dla kierownika
Ustawa przewiduje także możliwość nałożenia kary pieniężnej na kierownika podmiotu kluczowego lub ważnego. To nawiązuje do wcześniejszego wpisu o odpowiedzialności kierownika, w którym podkreślaliśmy, że cyberbezpieczeństwo nie jest wyłącznie zadaniem działu IT.
Kara dla kierownika może dotyczyć niewykonania obowiązków wskazanych w ustawie, m.in. obowiązków związanych z wpisem, SZBI, decyzjami kierownika, szkoleniem, weryfikacją personelu, osobami kontaktowymi, dokumentacją, incydentami, strukturami odpowiedzialnymi za cyberbezpieczeństwo i audytem.
Co do zasady kara dla kierownika może zostać wymierzona w kwocie nie większej niż 300% otrzymywanego wynagrodzenia. W przypadku kierownika podmiotu kluczowego lub ważnego będącego podmiotem publicznym ustawa przewiduje limit 100% wynagrodzenia, chyba że podmiot publiczny jest zobowiązany do stosowania ustawy również na podstawie innego sektora wskazanego w załączniku nr 1 lub 2 — wtedy stosuje się limit 300%.
To nie oznacza, że każda nieprawidłowość automatycznie kończy się karą dla kierownika. Pokazuje jednak, że odpowiedzialność zarządcza w KSC ma realne znaczenie.
Czy organ zawsze musi nałożyć karę?
Ustawa przewiduje możliwość odstąpienia od nałożenia kary pieniężnej, jeżeli waga naruszenia i znaczenie naruszonych przepisów są znikome, a podmiot albo kierownik zaprzestał naruszania prawa lub naprawił wyrządzoną szkodę.
To bardzo ważny element, bo pokazuje, że system sankcji nie powinien być odczytywany wyłącznie jako automatyczna kara za każdy błąd. Znaczenie ma charakter naruszenia, jego waga, skutki oraz działania podmiotu po stwierdzeniu problemu.
Dlatego z praktycznego punktu widzenia istotne jest nie tylko to, czy w organizacji wystąpił brak, ale także to, jak organizacja na ten brak reaguje: czy analizuje problem, podejmuje działania naprawcze, dokumentuje ich wykonanie i zapobiega powtórzeniu naruszenia.
Okresowa kara pieniężna za opóźnienie
Ustawa przewiduje również okresową karę pieniężną, która może zostać nałożona w celu przymuszenia podmiotu kluczowego albo ważnego do wykonania nałożonych obowiązków.
Taka kara może wynosić od 500 zł do 100 000 zł za każdy dzień opóźnienia w wykonaniu decyzji wydanych na podstawie określonych środków nadzorczych.
W praktyce oznacza to, że ignorowanie decyzji organu albo opóźnianie wykonania obowiązków może prowadzić do dodatkowych konsekwencji. Dlatego po otrzymaniu decyzji albo zaleceń kluczowe jest szybkie ustalenie, co trzeba zrobić, kto odpowiada za realizację i jakie dowody wykonania należy przygotować.
Co organizacja powinna zrobić w praktyce?
Najlepszym sposobem przygotowania się do audytu, nadzoru i ewentualnej kontroli nie jest tworzenie dokumentów „pod kontrolę”. Jest nim realne uporządkowanie obowiązków wynikających z ustawy.
W praktyce podmiot powinien wiedzieć, jaki ma status, jakie obowiązki go dotyczą, czy musi przeprowadzać audyt cykliczny, kto odpowiada za kontakt z organem, gdzie znajduje się dokumentacja SZBI, jakie zapisy potwierdzają wykonywanie procedur, kto odpowiada za incydenty, kto ma dostęp do S46 i jakie działania zostały wykonane w zakresie cyberbezpieczeństwa.
Warto też prowadzić prosty rejestr działań dostosowawczych: co zostało wykonane, kiedy, przez kogo, na jakiej podstawie i jakie dokumenty albo dowody to potwierdzają. Taki rejestr nie wynika wprost jako osobny obowiązek z każdego przepisu, ale bardzo pomaga pokazać, że podmiot nie ignoruje wymagań, tylko systematycznie je wdraża.
Nie panika, tylko gotowość
Audyt, nadzór i kary są ważną częścią ustawy o KSC, ale nie powinny być jedynym powodem wdrażania cyberbezpieczeństwa. Najgorsze podejście to działanie wyłącznie „pod karę” albo „pod kontrolę”.
Znacznie lepsze jest podejście oparte na gotowości: wiemy, jakie obowiązki nas dotyczą, mamy przypisane odpowiedzialności, dokumentacja jest adekwatna, incydenty są obsługiwane, osoby kontaktowe są wskazane, kierownik zna swoją rolę, a działania są możliwe do wykazania.
Wtedy audyt albo czynności nadzorcze nie są zaskoczeniem. Są sprawdzeniem systemu, który powinien już funkcjonować.
W tym wpisie omówiliśmy audyt, nadzór i kary w KSC. Pokazaliśmy, że podmioty kluczowe i ważne nie są traktowane identycznie, audyt cykliczny dotyczy podmiotów kluczowych, podmioty ważne mogą zostać objęte audytem na żądanie, a kary są powiązane z niewykonaniem konkretnych obowiązków.
Twoje bezpieczeństwo to nasza pasja! 🌐 Jeśli interesuje Cię ochrona danych osobowych, bezpieczeństwo informacji czy cyberbezpieczeństwo, zajrzyj na stronę CAB oraz Platformę Cyberbezpieczeństwa. Szukasz informacji o ochronie sygnalistów? 📢 Sprawdź stronę Kanału Zgłoszeniowego. Czekają tam praktyczne porady i ekspercka wiedza!
