Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) nałożyła na tysiące polskich przedsiębiorstw nowe obowiązki.
Choć czas na rejestrację mija 3 października br., dotychczas wniosek o wpis złożyło jedynie około 200 podmiotów niepublicznych. Tymczasem nowe przepisy mogą dotyczyć nawet 11 tysięcy prywatnych firm, które same muszą ocenić swój status.
Rewolucja w przepisach o cyberbezpieczeństwie, będąca w dużej mierze efektem wdrożenia unijnych standardów, weszła w życie w większości 3 kwietnia br. Nowe regulacje znacząco poszerzyły katalog branż objętych rygorystycznymi wymogami. Na liście sektorów znalazły się m.in. produkcja i dystrybucja żywności oraz produkcja sprzętu transportowego. Przepisy wprowadziły również jasny podział podmiotów na dwie kategorie: kluczowe oraz ważne.
Jednym z najważniejszych i najbardziej naglących obowiązków dla firm jest tzw. samoidentyfikacja – przedsiębiorstwa muszą same przeanalizować swoją strukturę i profil działalności pod kątem nowych kryteriów. Jeśli okaże się, że kwalifikują się jako podmiot ważny lub kluczowy, ich obowiązkiem jest rejestracja w oficjalnym wykazie KSC.
Z danych udostępnionych przez Ministerstwo Cyfryzacji wynika, że nowym przepisom może podlegać łącznie około 38 tysięcy podmiotów. Zdecydowana większość z nich – około 27 tysięcy – to podmioty publiczne, które wraz z operatorami telekomunikacyjnymi, dostawcami usług zaufania oraz podmiotami krytycznymi zostały wpisane do rejestru automatycznie (z urzędu) przez sam resort.
Oznacza to jednak, że obowiązek samodzielnej rejestracji spoczywa na barkach około 11 tysięcy podmiotów niepublicznych, dla których te regulacje są zupełną nowością.
Możliwość składania wniosków przez specjalny system ruszyła 7 maja br. Jak poinformowało Ministerstwo Cyfryzacji, w ciągu pierwszych dwóch miesięcy (do 7 lipca) z tego obowiązku wywiązało się zaledwie około 200 firm. Liczba ta w zderzeniu z bazą kilkunastu tysięcy podmiotów, które potencjalnie powinny dopełnić formalności, pokazuje, jak duża liczba firm wciąż zwleka z decyzją lub nie zdaje sobie sprawy z nowych obowiązków.
Przedsiębiorcy nie powinni jednak odkładać tego procesu na ostatnią chwilę. Ostateczny termin na dokonanie samoidentyfikacji i złożenie wniosku o wpis do wykazu KSC upływa 3 października br. Eksperci ostrzegają, że rzetelna ocena prawna i techniczna przedsiębiorstwa pod kątem wymogów ustawy wymaga czasu, a niedopełnienie obowiązków w wyznaczonym terminie może wiązać się z poważnymi konsekwencjami prawnymi i finansowymi. Podmioty, które jeszcze nie rozpoczęły audytu swoich procedur pod kątem cyberbezpieczeństwa, mają coraz mniej czasu na działanie.


