Skip to main content
Loading...
Szukaj
Logowanie
Dane logowania.
Nie masz konta? Załóż je tutaj.
Zarejestruj się
Zarejestruj się
Masz konto? Zaloguj się tutaj.

Prezydent podpisał nowelizację KSC

Prezydent podpisał nowelizację KSC

Właśnie skończył się czas teoretycznych debat i narzekań na "brak konkretów". Podpis Prezydenta pod nowelizacją Krajowego Systemu Cyberbezpieczeństwa (KSC) to moment, w którym ryzyko geopolityczne staje się mierzalną stratą finansową w Twoim arkuszu kalkulacyjnym. Widziałem setki serwerowni, w których tania infrastruktura z Azji była fundamentem oszczędności. Dziś te oszczędności zamieniają się w tykający zegar długu technologicznego. Jeśli Twój vendor trafi na listę Dostawców Wysokiego Ryzyka (HRV), masz 5 lat na całkowitą czystkę w sieci. Nie na "izolację". Na fizyczne usunięcie i utylizację sprzętu.

Większość polskich CISO płacze nad "rygorami" nowej ustawy. Pozwól, że wyleję Ci kubeł zimnej wody na głowę. Polskie KSC to wersja „Junior” w porównaniu do tego, co dzieje się za miedzą. Myślisz, że nasze wymogi są trudne? Spójrz na Węgry i regulację 7/2024 (VI.24.) MK. Tamtejszy regulator wrzucił do ustawy niemal cały standard NIST SP 800-53 Rev. 5. Mówimy o ponad 1400 szczegółowych kontrolkach technicznych, które musisz wdrożyć, by w ogóle marzyć o zgodności. Słowacy w dekrecie 227/2025 Zb. poszli jeszcze dalej w kwestii klasyfikacji informacji i zarządzania ryzykiem. Czesi ze swoją ustawą 264/2025 Sb również nie biorą jeńców. Na tym tle Polska implementacja NIS2 wygląda zaskakująco łagodnie, wręcz lekko.

To "rozluźnienie" polskiego ustawodawcy to jednak pułapka psychologiczna. Efekt aureoli sprawia, że skoro ustawa wydaje się mniej restrykcyjna niż u sąsiadów, to zarządy potraktują ją po macoszemu. To błąd, który będzie kosztował miliony. Nowelizacja KSC wprowadza mechanizm, którego nie da się obejść "kreatywną księgowością". Art. 13 KSC uderza bezpośrednio w kierownictwo podmiotu kluczowego. Odpowiadasz osobistym majątkiem za brak wdrożenia adekwatnych środków bezpieczeństwa. Adekwatnych nie w Twojej ocenie, ale w ocenie kontrolerów z NASK czy właściwego ministerstwa.

Skupmy się na 24-godzinnym oknie na zgłoszenie incydentu krytycznego. Większość polskich firm nie potrafi w 24 godziny ustalić, czy wyciek danych nastąpił przez źle skonfigurowany bucket S3, czy przez podatność zero-day w bramie VPN. Bez realnego, zautomatyzowanego stosu technologicznego – SIEM, EDR i SOAR – to okno zamknie się szybciej niż zdążysz zaparzyć kawę dla zespołu IR. KSC wymusza przejście z reaktywnego "gaszenia pożarów" na inżynierię odporności. Jeśli Twój SOC opiera się na ręcznym przeglądaniu logów raz w tygodniu, to już teraz zacznij odkładać na kary.

Lex Huawei to tylko wierzchołek góry lodowej. Prawdziwym wyzwaniem jest łańcuch dostaw w ujęciu holistycznym. Nowelizacja daje uprawnienia do audytowania Twoich dostawców usług cyfrowych. Jeśli Twój partner od outsourcingu IT nie spełnia norm, to Ty ponosisz konsekwencje. Widziałem firmy padające przez błąd w konfiguracji API u zewnętrznego dostawcy płatności. Teraz ten błąd staje się Twoim naruszeniem ustawowym.

Jeśli Twoja organizacja operuje w innych krajach UE, polskie KSC to tylko rozgrzewka. Musisz mapować wymogi z hiszpańskiego Anteproyecto de Ley de Coordinación czy czeskich rozporządzeń. Każda z tych jurysdykcji ma swoje specyficzne "haki". Polska implementacja daje Ci pewną przestrzeń, ale nie wykorzystuj jej na lenistwo. Wykorzystaj ją jako źródło inspiracji z bardziej szczegółowych wytycznych słowackich czy węgierskich, by zbudować system, który faktycznie działa, a nie tylko "przechodzi audyt".

Krok 1: Inwentaryzacja geolokalizacji hardware'u. Wypisz każdego dostawcę switchy, firewalli i systemów sterowania przemysłowego. Jeśli ich główna siedziba i kapitał pochodzą z krajów podwyższonego ryzyka (spoza NATO/UE), przygotuj plan wyjścia. Masz na to od 5 do 7 lat, ale pamiętaj: rynek nie znosi próżni. Za 3 lata wszyscy będą chcieli kupować sprzęt "bezpieczny", co wywinduje ceny i wydłuży terminy dostaw do absurdalnych rozmiarów.

Bibliografia:

  • Ustawa o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (podpisana przez Prezydenta RP, luty 2026).

  • Węgierska regulacja 7/2024 (VI.24.) MK (implementacja NIST SP 800-53 Rev. 5).

  • Słowacki dekret 227/2025 Zb. dotyczący zarządzania ryzykiem.

  • Czeska ustawa 264/2025 Sb o cyberbezpieczeństwie.

  • Mandiant/Google Cloud: Supply Chain Attack Patterns 2025.

Sprawdź się!

Powiązane materiały

Zapisz się do newslettera

Bądź na bieżąco z najnowszymi informacjami na temat
cyberbezpieczeństwa