Podmiot finansowy poza KSC — jak spełnić art. 67k UKSC krok po kroku
Do podmiotu finansowego niebędącego podmiotem kluczowym ani podmiotem ważnym stosuje się przepisy o zarządzaniu ryzykiem dostawców ICT, obowiązku informacyjnym o wycofywanych produktach ICT, poleceniu zabezpieczającym oraz publikacji listy produktów objętych decyzją o dostawcy wysokiego ryzyka (art. 67c, 67d, 67g i 67h ustawy), z wyłączeniem podmiotów objętych zwolnieniem mikroprzedsiębiorcy na podstawie art. 16 ust. 1 rozporządzenia DORA. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty finansowe poza klasą kluczowy/ważny
Ten obowiązek wiąże podmioty finansowe niebędące kluczowymi ani ważnymi. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty kluczowe i Podmioty ważne i Podmioty ważne — sektor publiczny
Ten obowiązek nie wiąże podmioty kluczowe i podmioty ważne i podmioty ważne z sektora publicznego — model nie wskazuje dla tej klasy odpowiednika w tym samym artykule.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Przepis krajowy — dyrektywa NIS2 tego nie wymaga
Na innych ścieżkach ta sekcja pokazuje zdanie dyrektywy, z którego wynika obowiązek. Tu takiego zdania nie ma: ten obowiązek ustanowił polski ustawodawca.
Nie wynika z dyrektywy NIS2
Ten obowiązek ustanowił polski ustawodawca — w analizowanym zakresie NIS2 (18 jednostek w modelu: art. 2, art. 3, art. 20, art. 21 ust. 1, art. 21 ust. 2, art. 21 ust. 3, art. 21 ust. 4, art. 23 ust. 1, art. 23 ust. 2, art. 23 ust. 3, art. 23 ust. 4, art. 23 ust. 5–11, art. 26, art. 29, art. 30, art. 32 ust. 6, załącznik I, załącznik II) nie ma jego odpowiednika.
Obowiązuje, bo tak stanowi ustawa. Dyrektywa określa wspólne minimum dla całej Unii, a państwo członkowskie może wymagać więcej — i Polska tu wymaga więcej.
Art. 67k UKSC
„przepisy art. 67c, art. 67d, art. 67g oraz art. 67h"
W modelu jest osobnym obowiązkiem bez relacji „transponuje" — dzięki temu widzicie wprost, co jest transpozycją, a co polskim dodatkiem. Treść cytowana z modelu, nie pisana.
Od ustawy do wymagania — model nie wskazuje kontroli
Diagram pokazuje jedną nitkę ścieżki — jedyne wymaganie wiążące tego obowiązku — do warstwy wymagań. Model nie mapuje wymagań tego obowiązku na kontrole standardów, więc warstwy kontroli i rozwiązań są tu puste: to luka modelu, nie strony.
Wymaganie tego obowiązku i jego odpowiedniki w standardach
Jeden wiersz — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Do podmiotu finansowego niebędącego podmiotem kluczowym ani podmiotem ważnym stosuje się przepisy art. 67c, art. 67d, art. 67g oraz art. 67h ustawy. | organizacyjne | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — model nie wskazuje rozwiązań
Wymagania tego obowiązku nie mapują na kontrole standardów, więc ścieżka nie prowadzi do żadnej kategorii rozwiązań. Mówimy to wprost zamiast udawać — dobór narzędzi zostaje po Waszej stronie.
Bez rekomendacji w modelu
Model IRNIS nie wskazuje dla tego obowiązku ani kontroli standardu, ani rozwiązania referencyjnego. Tabela wymagań wyżej to nadal gotowa lista kontrolna — dowody spełnienia wytwarzacie u siebie.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.