Status i obowiązki

Obowiązki administracyjne KSC — 23 formalności, których nie załatwi żadna norma

Ustawa o KSC to nie tylko system zarządzania bezpieczeństwem. 23 z 87 obowiązków podmiotu kluczowego lub ważnego (26%) jest czysto administracyjne: wniosek, termin, oświadczenie, odpowiedź organowi, porozumienie. Do żadnego z nich nie prowadzi kontrola z ISO 27001 ani NIST CSF. Potrzebujecie za to procedury, właściciela i kalendarza. Poniżej wszystkie 23 pogrupowane według tego, co trzeba zrobić i komu.

wpis w 6 miesięcy, zmiana w 14 dni 12 miesięcy na wdrożenie, 24 na pierwszy audyt zero kontroli z norm — celowo uKSC + CIR 2024/2690
23Obowiązków czysto administracyjnych: każde ich wymaganie ma werdykt „żadna norma tego nie adresuje”.
13Kolejnych obowiązków ma część administracyjną obok kontroli z norm — termin, oświadczenie, tryb przekazania.
6 grupZgłoś, pilnuj terminów, zgłaszaj poprawnie, odpowiadaj organom, ułóż obsługę w samorządzie, sprawdź reżim.
0Kontroli z ISO 27001 czy NIST CSF. To nie luka, tylko granica między prawem a normą — wyjaśniamy niżej.
Liczby pochodzą z modelu Nawigatora: obowiązek jest „administracyjny”, gdy każde jego wymaganie ma werdykt „żadna norma tego nie adresuje”. To nasza klasyfikacja, nie ustawy.
Executive summary

Trzy zdania, które trzeba zapamiętać

Skrót całej strony o obowiązkach administracyjnych KSC.

1. Certyfikat ISO tu nie pomaga

Możecie mieć wzorowy SZBI i nadal dostać karę za brak wpisu w wykazie albo spóźnione uzupełnienie danych. Te obowiązki żyją poza systemem bezpieczeństwa.

2. Większość to terminy i formularze

Sześć miesięcy na wpis, czternaście dni na zmianę, dwanaście miesięcy na wdrożenie, dwadzieścia cztery na audyt. Reszta to treść zgłoszeń, odpowiedzi organom i porozumienia.

3. Jedna osoba i jeden kalendarz

To zadania dla osoby odpowiedzialnej za kontakt z KSC i dla sekretariatu zarządu, nie dla działu IT. Ustalcie właściciela każdej grupy poniżej.

23 obowiązków w 6 grupach

Co trzeba zrobić, komu i do kiedy

Każda pozycja prowadzi do pełnej ścieżki zgodności z brzmieniem przepisu, adresatami i wymaganiami. Chipy: klasa podmiotu, termin, organ, liczba wymagań.

Zgłoś i aktualizuj

Wpis do wykazu i jego utrzymanie 6

Formalności wobec ministra przez system teleinformatyczny. Terminy liczą się od dnia spełnienia przesłanek, nie od decyzji. Szerzej: rejestracja i wykaz podmiotów.

Zgłaszaj poprawnie

Formalna strona zgłaszania incydentów 4

Sama obsługa incydentu ma kontrole z norm. Tu są wymagania o treści zgłoszenia, które żadna norma nie opisuje.

Ułóż obsługę w samorządzie

Podmioty publiczne i JST 4

Kto za kogo realizuje obowiązki i jak to spisać. Porozumienia i wspólna obsługa działają na przepisach ustaw samorządowych.

Sprawdź swój reżim

Co Was nie dotyczy, a co ustawa dolicza 4

Przepisy, które nie każą nic robić, tylko przestawiają zakres innych obowiązków. Bez nich policzycie sobie za dużo albo za mało.

Na granicy

13 obowiązków z częścią administracyjną

Te obowiązki mają kontrole z norm, ale przynajmniej jedno wymaganie jest formalnością: termin, oświadczenie, wyznaczenie osoby, tryb przekazania. Warto o nich pamiętać, planując ścieżkę.

ObowiązekWymagania administracyjneKogo dotyczy
Potwierdzanie zniszczenia wycofanej z użytkowania dokumentacji bezpieczeństwa protokołem…4 z 6kluczowy, ważny
Obsługa incydentu i współdziałanie z krajowym systemem cyberbezpieczeństwa: dostęp CSIRT do…2 z 7kluczowy, ważny
Jeżeli podmiot korzysta z uprawnienia do dobrowolnego przekazywania informacji do właściwego…2 z 3kluczowy, ważny
Podmiot kluczowy przeprowadza na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa…2 z 8kluczowy
Kierownik podmiotu kluczowego lub ważnego ponosi odpowiedzialność za wykonywanie przez podmiot…2 z 3kluczowy, ważny, publiczny ważny
Odpowiednie podmioty ustanawiają i utrzymują ramy zarządzania ryzykiem (oceny ryzyka, plan…1 z 43podmioty CIR
Opracowanie, stosowanie i aktualizowanie dokumentacji dotyczącej bezpieczeństwa systemu…1 z 22kluczowy, ważny
Podmiot publiczny, dla którego jednostka wyznaczona realizuje obowiązki z zakresu…1 z 4kluczowy, publiczny ważny
Jednostka wyznaczona zgłasza w imieniu podmiotu publicznego wczesne ostrzeżenie, zgłoszenie…1 z 3kluczowy, publiczny ważny
Po wydaniu decyzji o uznaniu dostawcy za dostawcę wysokiego ryzyka podmiot objęty decyzją nie…1 z 3kluczowy, ważny
Podmiot stosujący ustawę Prawo zamówień publicznych, objęty decyzją o dostawcy wysokiego…1 z 2kluczowy, ważny
Podmiot ważny będący podmiotem publicznym albo wskazaną uczelnią nie stosuje katalogu z art. 8…1 z 28publiczny ważny
Baza współdziałania z krajowym systemem cyberbezpieczeństwa: wyznaczenie co najmniej dwóch…1 z 5kluczowy, ważny
Dlaczego bez norm

Dlaczego tu nie ma kontroli z ISO ani NIST

To nie luka w Nawigatorze. To granica między prawem a normami.

Prawo daje wymaganie, nie sposób

Ustawa mówi „złóż wniosek w 6 miesięcy”. Żadna norma bezpieczeństwa nie opisuje, jak składać wnioski do polskiego ministra. Norma odpowiada na „jak zabezpieczyć”, nie „jak dopełnić formalności”.

Dorabianie kontroli fałszowałoby pokrycie

Gdybyśmy przypięli tu klauzule ISO na siłę, procent pokrycia normą wyglądałby lepiej, a Wy dalej nie mielibyście wpisu w wykazie. Wolimy uczciwe zero.

Właściwa odpowiedź to procedura

Dla każdej grupy wystarczy krótka procedura wewnętrzna: kto, co, do kiedy, na jakiej podstawie, gdzie leży dowód. To materiał na jedną stronę w regulaminie organizacyjnym, nie na wdrożenie.

Kalendarz

Terminy, które wynikają wprost z tych obowiązków

Wszystkie liczone od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny, chyba że zaznaczono inaczej.

TerminCo trzeba zrobićPodstawa
6 miesięcyWniosek o wpis do wykazu podmiotów kluczowych i ważnychart. 7c uKSC
14 dni od zmianyWniosek o zmianę wpisu w zakresie danych z art. 7 ust. 2art. 7c uKSC
12 miesięcyWykonanie obowiązków rozdziału 3 ustawyart. 16 ust. 1 uKSC
24 miesiącePierwszy audyt bezpieczeństwa (podmiot kluczowy)art. 16 ust. 2 uKSC
24 godziny od wykryciaWczesne ostrzeżenie z kompletem danych identyfikacyjnychart. 12 uKSC
na wniosekKopia raportu z audytu, informacje o dostawcy wysokiego ryzyka, o poleceniu zabezpieczającymart. 15 ust. 7, 67d, 67h
FAQ

Najczęstsze pytania

Czy audytor sprawdzi te obowiązki?

Audyt z art. 15 dotyczy bezpieczeństwa systemów informacyjnych. Wpis w wykazie i terminy sprawdza organ nadzoru, nie audytor. Dlatego nie liczcie, że audyt ISO je wyłapie.

Czy podmiot ważny ma ich mniej?

Prawie te same. Różnica to pierwszy audyt w 24 miesiące, który dotyczy tylko podmiotu kluczowego, i wyłączenia dla publicznych podmiotów ważnych w zgłaszaniu incydentów.

Skąd te liczby?

Z modelu Nawigatora, który rozkłada każdy obowiązek uKSC i CIR na wymagania i sprawdza, czy jakakolwiek norma z naszych katalogów je adresuje. Werdykt „nie” dla wszystkich wymagań obowiązku daje tę listę.

Formalności KSC bez niespodzianek

Inteca układa kalendarz obowiązków administracyjnych, przygotowuje procedury i wnioski oraz pilnuje terminów przy każdej zmianie danych.