Ścieżka zgodności · Ustawa o KSC

Wpis do wykazu — jak spełnić art. 7c UKSC krok po kroku

Podmiot kluczowy lub ważny składa wniosek o wpis do wykazu w terminie 6 miesięcy od spełnienia przesłanek i wniosek o zmianę wpisu w terminie 14 dni od zmiany danych, z wymaganą zawartością. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot kluczowy i podmiot ważny i podmiot rejestrujący domeny i podmiot ważny — sektor publiczny art. 7c UKSC transponuje art. 3 NIS2
4 wymagania wiążące wyprowadzone z art. 7c UKSC.
0 mapowań na kontrole standardów — model nie wskazuje kontroli dla tego obowiązku (luka odnotowana, nie ukryta).
0 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
0 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca.
Ta strona a strona tematyczna: strona rejestracja i wykaz podmiotów odpowiada „co i dlaczego musicie" — ścieżka odpowiada „jak i czym to zrealizować". Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty kluczowe i Podmioty ważne i Podmioty rejestrujące domeny i Podmioty ważne — sektor publiczny

Ten obowiązek wiąże podmioty kluczowe i podmioty ważne i podmioty świadczące usługę rejestracji nazw domen i podmioty ważne z sektora publicznego. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Art. 3 NIS2 → art. 7c UKSC

Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Ma za to 1 przepis ogólny, który Polska przeniosła do tego przepisu ustawy.

źródło · dyrektywa

Art. 3 NIS2

„Przedłożenie właściwym organom danych identyfikacyjnych i kontaktowych do wykazu podmiotów oraz powiadamianie o ich zmianach najpóźniej w terminie dwóch tygodni"

Model łączy ten obowiązek z 1 przepisem dyrektywy relacją „transponuje", z oceną „równoważna".

ta ścieżka · UKSC

Art. 7c UKSC

„składają wniosek o wpis do wykazu, w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny"; „Wniosek o wpis do wykazu zawiera dane, o których mowa w art. 7 ust. 2 pkt 1–18"; „składają wniosek o zmianę wpisu w wykazie w zakresie danych, o których mowa w art. 7 ust. 2 pkt 1–18, w terminie 14 dni od dnia ich zmiany"; „Wniosek o zmianę wpisu w wykazie zawiera wskazanie zmienianych danych oraz numer podmiotu w tym wykazie"

Polska przeniosła ten przepis do ustawy — to wiersze tabeli niżej (4 wymagania wiążące). Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od ustawy do wymagania — model nie wskazuje kontroli

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 4 wiążących — do warstwy wymagań. Model nie mapuje wymagań tego obowiązku na kontrole standardów, więc warstwy kontroli i rozwiązań są tu puste: to luka modelu, nie strony.

Przepis Obowiązek Wymaganie Ustawa o KSC art. 7c transponuje art. 3 NIS2 Wpis do wykazu wiąże: podmiot kluczowy i podmiot ważny i podmiot rejestrujący domeny i podmiot ważny — sektor publiczny 4 wymagania wiążące OB_KSC_7C_WNIOSKI Wymaganie 1 z 4 „Podmiot składa wniosek o wpis do wykazu w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny." wymaganie 1 z 4 · wiążące WYM_KSC_WPIS_01 nakłada uszczegóławia
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Procesy i procedurywymagania wiążące — proceduralne
Podmiot składa wniosek o wpis do wykazu w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny. proceduralne
Wniosek o wpis do wykazu zawiera dane, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy. proceduralne
Podmiot składa wniosek o zmianę wpisu w wykazie w zakresie danych, o których mowa w art. 7 ust. 2 pkt 1–18 ustawy, w terminie 14 dni od dnia zmiany tych danych. proceduralne
Wniosek o zmianę wpisu w wykazie zawiera wskazanie zmienianych danych oraz numer podmiotu w tym wykazie. proceduralne
Komplet wymagań tego obowiązku — 4 wiersze, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — model nie wskazuje rozwiązań

Wymagania tego obowiązku nie mapują na kontrole standardów, więc ścieżka nie prowadzi do żadnej kategorii rozwiązań. Mówimy to wprost zamiast udawać — dobór narzędzi zostaje po Waszej stronie.

Bez rekomendacji w modelu

Model IRNIS nie wskazuje dla tego obowiązku ani kontroli standardu, ani rozwiązania referencyjnego. Tabela wymagań wyżej to nadal gotowa lista kontrolna — dowody spełnienia wytwarzacie u siebie.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.