Obowiązki administracyjne KSC — 23 formalności, których nie załatwi żadna norma
Ustawa o KSC to nie tylko system zarządzania bezpieczeństwem. 23 z 87 obowiązków podmiotu kluczowego lub ważnego (26%) jest czysto administracyjne: wniosek, termin, oświadczenie, odpowiedź organowi, porozumienie. Do żadnego z nich nie prowadzi kontrola z ISO 27001 ani NIST CSF. Potrzebujecie za to procedury, właściciela i kalendarza. Poniżej wszystkie 23 pogrupowane według tego, co trzeba zrobić i komu.
Trzy zdania, które trzeba zapamiętać
Skrót całej strony o obowiązkach administracyjnych KSC.
1. Certyfikat ISO tu nie pomaga
Możecie mieć wzorowy SZBI i nadal dostać karę za brak wpisu w wykazie albo spóźnione uzupełnienie danych. Te obowiązki żyją poza systemem bezpieczeństwa.
2. Większość to terminy i formularze
Sześć miesięcy na wpis, czternaście dni na zmianę, dwanaście miesięcy na wdrożenie, dwadzieścia cztery na audyt. Reszta to treść zgłoszeń, odpowiedzi organom i porozumienia.
3. Jedna osoba i jeden kalendarz
To zadania dla osoby odpowiedzialnej za kontakt z KSC i dla sekretariatu zarządu, nie dla działu IT. Ustalcie właściciela każdej grupy poniżej.
Co trzeba zrobić, komu i do kiedy
Każda pozycja prowadzi do pełnej ścieżki zgodności z brzmieniem przepisu, adresatami i wymaganiami. Chipy: klasa podmiotu, termin, organ, liczba wymagań.
Wpis do wykazu i jego utrzymanie 6
Formalności wobec ministra przez system teleinformatyczny. Terminy liczą się od dnia spełnienia przesłanek, nie od decyzji. Szerzej: rejestracja i wykaz podmiotów.
- Wniosek o wpis w 6 miesięcy, zmiana danych w 14 dni
- Wniosek elektroniczny z podpisem albo pieczęcią, pełnomocnictwo też elektroniczne
- Oświadczenie kierownika o prawdziwości danych, pod odpowiedzialnością karną
- Wpisani z urzędu uzupełniają dane wnioskiem o zmianę wpisu
- Wniosek o wykreślenie z uzasadnieniem, gdy przestajecie spełniać przesłanki
- Podmiot cyfrowy bez siedziby w UE wyznacza przedstawiciela w Polsce
Dwa zegary, które ruszają w dniu spełnienia przesłanek 2
Nie ma tu żadnej normy do wdrożenia. Jest data w kalendarzu i dowód, że zdążyliście.
Formalna strona zgłaszania incydentów 4
Sama obsługa incydentu ma kontrole z norm. Tu są wymagania o treści zgłoszenia, które żadna norma nie opisuje.
Informacje na wniosek organu 3
Trzy obowiązki, które śpią, dopóki organ nie zapyta. Wtedy liczy się kompletna odpowiedź w terminie z wniosku.
Podmioty publiczne i JST 4
Kto za kogo realizuje obowiązki i jak to spisać. Porozumienia i wspólna obsługa działają na przepisach ustaw samorządowych.
Co Was nie dotyczy, a co ustawa dolicza 4
Przepisy, które nie każą nic robić, tylko przestawiają zakres innych obowiązków. Bez nich policzycie sobie za dużo albo za mało.
13 obowiązków z częścią administracyjną
Te obowiązki mają kontrole z norm, ale przynajmniej jedno wymaganie jest formalnością: termin, oświadczenie, wyznaczenie osoby, tryb przekazania. Warto o nich pamiętać, planując ścieżkę.
Dlaczego tu nie ma kontroli z ISO ani NIST
To nie luka w Nawigatorze. To granica między prawem a normami.
Prawo daje wymaganie, nie sposób
Ustawa mówi „złóż wniosek w 6 miesięcy”. Żadna norma bezpieczeństwa nie opisuje, jak składać wnioski do polskiego ministra. Norma odpowiada na „jak zabezpieczyć”, nie „jak dopełnić formalności”.
Dorabianie kontroli fałszowałoby pokrycie
Gdybyśmy przypięli tu klauzule ISO na siłę, procent pokrycia normą wyglądałby lepiej, a Wy dalej nie mielibyście wpisu w wykazie. Wolimy uczciwe zero.
Właściwa odpowiedź to procedura
Dla każdej grupy wystarczy krótka procedura wewnętrzna: kto, co, do kiedy, na jakiej podstawie, gdzie leży dowód. To materiał na jedną stronę w regulaminie organizacyjnym, nie na wdrożenie.
Terminy, które wynikają wprost z tych obowiązków
Wszystkie liczone od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny, chyba że zaznaczono inaczej.
| Termin | Co trzeba zrobić | Podstawa |
|---|---|---|
| 6 miesięcy | Wniosek o wpis do wykazu podmiotów kluczowych i ważnych | art. 7c uKSC |
| 14 dni od zmiany | Wniosek o zmianę wpisu w zakresie danych z art. 7 ust. 2 | art. 7c uKSC |
| 12 miesięcy | Wykonanie obowiązków rozdziału 3 ustawy | art. 16 ust. 1 uKSC |
| 24 miesiące | Pierwszy audyt bezpieczeństwa (podmiot kluczowy) | art. 16 ust. 2 uKSC |
| 24 godziny od wykrycia | Wczesne ostrzeżenie z kompletem danych identyfikacyjnych | art. 12 uKSC |
| na wniosek | Kopia raportu z audytu, informacje o dostawcy wysokiego ryzyka, o poleceniu zabezpieczającym | art. 15 ust. 7, 67d, 67h |
Najczęstsze pytania
Czy audytor sprawdzi te obowiązki?
Audyt z art. 15 dotyczy bezpieczeństwa systemów informacyjnych. Wpis w wykazie i terminy sprawdza organ nadzoru, nie audytor. Dlatego nie liczcie, że audyt ISO je wyłapie.
Czy podmiot ważny ma ich mniej?
Prawie te same. Różnica to pierwszy audyt w 24 miesiące, który dotyczy tylko podmiotu kluczowego, i wyłączenia dla publicznych podmiotów ważnych w zgłaszaniu incydentów.
Skąd te liczby?
Z modelu Nawigatora, który rozkłada każdy obowiązek uKSC i CIR na wymagania i sprawdza, czy jakakolwiek norma z naszych katalogów je adresuje. Werdykt „nie” dla wszystkich wymagań obowiązku daje tę listę.
Formalności KSC bez niespodzianek
Inteca układa kalendarz obowiązków administracyjnych, przygotowuje procedury i wnioski oraz pilnuje terminów przy każdej zmianie danych.