Związek Pracodawców FORUM OKRĘTOWE we współpracy z Ministerstwem Rozwoju i Technologii prowadzi wspólną akcję informacyjną skierowaną do krajowego sektora stoczniowego, wynikającą z wejścia w życie unijnej dyrektywy NIS2, oraz związaną z nią nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).
Ponieważ nowe, restrykcyjne wymogi prawne nakładają na firmy obowiązki w zakresie ochrony cyfrowej, celem wspólnych działań - FORUM OKRĘTOWEGO i Ministerstwa Rozwoju i Technologii - jest przygotowanie przedsiębiorców do nadchodzących zmian regulacyjnych, identyfikacja nowych obowiązków oraz minimalizacja ryzyka związanego z potencjalnymi karami za ich niewdrożenie.
Pierwszy krok dla każdej firmy to sprawdzenie czy nowe przepisy je obejmują. Jeśli okaże się, że tak jest, wówczas do 3 października 2026 r. osoba uprawniona do reprezentowania firmy, musi złożyć wniosek o wpis do wykazu KSC w systemie S46.
Podstawowe informacje na ten temat przekazaliśmy już wcześniej.
Termin zbliża się nieubłaganie szybkimi krokami. Niestety, wiele firm nie dopełniło jeszcze obowiązków, wynikających z ustawy o KSC.
Według raportu przygotowanego przez gdyńską firmę Blackpartners we współpracy z Bitdefender Polska, ponad połowa spółek nie potwierdziła analizą prawną czy podlega przepisom znowelizowanej ustawy o Krajowym Systemie Bezpieczeństwa, a co czwarta organizacja nie wyznaczyła konkretnej osoby ani zespołu, które miałyby skoordynować wdrożenie wymaganych zabezpieczeń, procedur reagowania na incydenty czy ciągłości działania.
Zgodnie z nowym prawem odpowiedzialność za cyberbezpieczeństwo i audyty spada bezpośrednio na zarządy firm, a członkowie władz spółek mogą odpowiadać za zaniedbania również majątkiem osobistym.
Ustawodawca bardzo wyraźnie przesunął odpowiedzialność za cyberbezpieczeństwo na najwyższe kierownictwo firmy. Outsourcing systemów IT i cyberbezpieczeństwa nie zwalnia zarządów z odpowiedzialności. Dotyczy to również spółek jednoosobowych, jeśli ze względu na swój profil działalności i wielkość spełniają kryteria znowelizowanej ustawy o KSC.
Za niedopełnienie wymogów ustawy o KSC mogą wystąpić trzy niezależne rodzaje konsekwencji:
- Kara dla spółki – dla podmiotu kluczowego: do 10 mln EUR lub 2 proc. przychodu, a w szczególnie poważnych przypadkach do 100 mln PLN.
- Osobista kara dla kierownika podmiotu – KSC pozwala nałożyć na kierownika podmiotu kluczowego lub ważnego karę do 300 proc. wynagrodzenia.
- Odpowiedzialność odszkodowawcza członka zarządu – jeżeli można wykazać, że członek zarządu naruszył swoje obowiązki – np. nie wdrożył wymaganych ustawą o KSC środków - jego działanie lub zaniechanie było zawinione, a między tym zaniechaniem, a szkodą spółki istnieje związek przyczynowy. Wtedy spółka może dochodzić od niego naprawienia szkody z jego prywatnego majątku.
Krajowy System Cyberbezpieczeństwa to ważny element budowania bezpiecznej i odpornej cyfrowo gospodarki. W obliczu rosnącej skali cyberzagrożeń pozwala wzmacniać ochronę przedsiębiorstw, kluczowych usług i infrastruktury oraz lepiej przygotowywać się na potencjalne incydenty. To wspólna inwestycja w bezpieczeństwo, która zwiększa odporność zarówno poszczególnych organizacji, jak i całego państwa.
Funkcjonujemy w warunkach podwyższonego ryzyka związanego z sytuacją w obszarze bezpieczeństwa, dlatego wdrażanie rozwiązań wynikających z ustawy o KSC jest dziś szczególnie istotne.
Wiele spółek już podeszło do tych wymagań ze zrozumieniem i należytą powagą, dostrzegając w nich nie tylko obowiązek, ale przede wszystkim szansę na wzmocnienie własnych systemów i lepszą ochronę przed cyberzagrożeniami. Warto, aby pozostałe podmioty również możliwie szybko podjęły odpowiednie działania i aktywnie włączyły się w budowanie bezpieczniejszego środowiska cyfrowego.
W cyberprzestrzeni toczy się regularna, niewidzialna wojna. Statystyki są nieubłagane – to właśnie Polska jest obecnie krajem najczęściej atakowanym przez rosyjskich hakerów, ustępując jedynie Ukrainie.
Przeprowadzane są zmasowane ataki na polskie instytucje rządowe, samorządowe oraz infrastrukturę krytyczną: energetyczną, wodno-kanalizacyjną, lotniska, sektor ochrony zdrowia i bankowy. Te ataki mogą dotknąć i sparaliżować każdą firmę i jej kooperanta, szczególnie uczestniczącą w produkcji wojennej lub świadczącej usługi kooperacyjne na jej rzecz.
W celu wyjaśnienia wątpliwości, które mogą się nasunąć, Ministerstwo Rozwoju i Technologii organizuje 23 września o godz. 11:00 webinar poświęcony tej tematyce.
Podczas webinaru dowiesz się:
- jak rozpocząć ocenę, czy firma spełnia kryteria określone w ustawie o KSC;
- jakie znaczenie mają rodzaj działalności, wielkość przedsiębiorstwa oraz wytwarzane produkty;
- jak przygotować się do obowiązków związanych z wpisem do Wykazu KSC;
- jak podejść do zarządzania ryzykiem cyberbezpieczeństwa w środowisku przemysłowym;
- jak przygotować organizację do reagowania na incydenty;
- dlaczego bezpieczeństwo dostawców i podwykonawców jest istotne dla ciągłości działania firmy;
- jakie działania można rozpocząć już teraz, aby przygotować przedsiębiorstwo do nowych wymagań.
Na zakończenie spotkania odbędzie się sesja Q&A, podczas której będzie można zadać ekspertom pytania.
Link do zapisów wraz z podstawowymi informacjami poniżej:
https://cyfrowybiznes.org/webinary/nis2-nowe-zasady-cyberbezpieczenstwa-w-przemysle
Serdecznie na nie zapraszam.

Ireneusz Karaśkiewicz
Dyrektor Biura Związku Pracodawców FORUM OKRĘTOWE
EU Transparency Registration Number - REG 0133338100106-19
