NIS2, DORA, nowelizacja ustawy o KSC – jak operatorzy telekomunikacyjni powinni zapewnić cyberbezpieczeństwo klientom?

Brightspot Legal Katarzyna Orzeł, Maciej Jojczyk sp.k.
rozwiń więcej
NIS2, DORA, nowelizacja ustawy o KSC – jak operatorzy telekomunikacyjni powinni zapewnić cyberbezpieczeństwo klientom? / shutterstock

W dobie rosnących zagrożeń cyfrowych i postępującej cyfryzacji infrastruktury, sektor telekomunikacyjny staje się jednym z głównych filarów bezpieczeństwa cybernetycznego. W związku z tym na dostawców publicznych sieci łączności elektronicznej i dostawców publicznie dostępnych usług łączności elektronicznej (czyli operatorów telekomunikacyjnych), nakładane są coraz bardziej rygorystyczne obowiązki - zarówno na poziomie prawa unijnego (NIS2, DORA), jak i krajowego (nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa – UKSC).

NIS2 – nowe ramy cyberodporności dla operatorów

Dyrektywa NIS2 (dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2) (Dz. U. UE. L. z 2022 r. Nr 333, str. 80) zobowiązuje państwa członkowskie do ustanowienia jednolitych standardów cyberbezpieczeństwa. Operatorzy telekomunikacyjni zostali w niej wprost zaklasyfikowani jako podmioty kluczowe lub ważne w zależności od rodzaju podmiotu, a także wielkości prowadzonego przez nich przedsiębiorstwa.

Zgodnie z art. 3 ust. 1 lit. a) dyrektywy NIS2, podmiotami kluczowymi są podmioty, które przekraczają kryteria przewidziane dla średnich przedsiębiorstw (posiadają status dużych przedsiębiorców) i jednocześnie działają w sektorach uznanych za kluczowe, określonych w załączniku 1 do dyrektywy NIS2. W sektorze „Infrastruktura cyfrowa” wymienieni są wprost m.in. dostawcy publicznych sieci łączności elektronicznej oraz dostawcy publicznie dostępnych usług łączności elektronicznej.

Zgodnie z art. 3 ust. 1 lit. b) dyrektywy NIS2 podmiotami kluczowymi są także dostawcy publicznych sieci łączności elektronicznej lub dostawcy publicznie dostępnych usług łączności elektronicznej (czyli operatorzy telekomunikacyjni), którzy kwalifikują się jako średnie przedsiębiorstwa.

Zgodnie z art. 3 ust. 2, podmiotami ważnymi są te, które należą do sektorów kluczowych lub ważnych, ale nie zostały uznane za podmioty kluczowe w rozumieniu dyrektywy NIS2. Oznacza to, że operatorzy telekomunikacyjni (dostawcy publicznych sieci łączności elektronicznej i dostawcy publicznie dostępnych usług łączności elektronicznej) działający w sektorze „Infrastruktura cyfrowa”, którzy mają status mikro lub małych przedsiębiorców, powinni zostać zakwalifikowani jako podmioty ważne – zgodnie z art. 2 lit. a) pkt (i) dyrektywy NIS2.

Wśród obowiązków, które zgodnie z dyrektywą NIS2 zostaną nałożone na operatorów telekomunikacyjnych w drodze implementacji tego aktu unijnego wymienić można = m.in. wdrożenie systemu zarządzania ryzykiem, a także zgłaszanie do CSIRT wczesnych ostrzeżeń o wykrytych incydentach poważnych – 24 godziny od jego wykrycia oraz zgłaszanie samych incydentów – 72 godziny od jego wykrycia, a także przechodzenie przez kontrole organów nadzorczych.

Niedopełnienie wskazanych wymogów grozi karami finansowymi sięgającymi w maksymalnej wysokości 10 mln euro lub 2% rocznego obrotu prowadzonego przez ten podmiot przedsiębiorstwa za poprzedni rok obrotowy w przypadku podmiotu kluczowego, natomiast nałożona na podmiot ważny kara finansowa może wynieść maksymalnie 7 mln euro lub 1,4% obrotu prowadzonego przez ten podmiot przedsiębiorstwa za poprzedni rok obrotowy.

Dyrektywa NIS 2 została przyjęta jako tzw. instrument harmonizacji minimalnej, co oznacza, że państwa członkowskie mogą w ramach jej wdrażania wprowadzać do krajowych przepisów dodatkowe obowiązki, niewynikające wprost z treści samej dyrektywy. W praktyce oznacza to, że ustawodawca krajowy może rozszerzyć zakres regulacji i uszczegółowić wymagania wobec podmiotów objętych Krajowym systemem cyberbezpieczeństwa.

Piąta wersja projektu nowelizacji o Krajowym Systemie Cyberbezpieczeństwa

Choć termin implementacji dyrektywy NIS 2 minął 17 października 2024 r., w Polsce proces legislacyjny wciąż pozostaje w toku. 12 lutego 2025 r. opublikowano piątą wersję projektu nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), mającą na celu wdrożenie przepisów dyrektywy do krajowego porządku prawnego. Nowa wersja wprowadza istotne zmiany względem poprzedniego projektu z grudnia 2024 r., koncentrujące się przede wszystkim na dwóch obszarach:

1) Zakres podmiotowy i obowiązki podmiotów publicznych – projekt przewiduje nową klasyfikację tych podmiotów jako „kluczowe” lub „ważne”, oraz ich obowiązków w obszarze cyberbezpieczeństwa;
2) Środki nadzoru – nowelizacja zakłada rozszerzenie kompetencji organów nadzorczych, a także wprowadzenie zmian w systemie sankcji i mechanizmów kontrolnych.

Rozporządzenie DORA

Oprócz obowiązku implementacji dyrektywy NIS2, Parlament Europejski i Rada Unii Europejskiej przyjęły również rozporządzenie DORA (Rozporządzenie UE 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego), które weszło w życie 17 stycznia 2025 r. i - jako akt bezpośrednio obowiązujący - nie wymaga implementacji do prawa krajowego.

Choć DORA koncentruje się na instytucjach finansowych, ma także istotne znaczenie dla operatorów telekomunikacyjnych, którzy są traktowani jako dostawcy usług ICT - dostarczający infrastrukturę technologiczną niezbędną do działania sektora finansowego. W praktyce oznacza to, że operatorzy współpracujący z bankami, funduszami inwestycyjnymi czy ubezpieczycielami muszą już teraz spełniać wysokie standardy bezpieczeństwa, niezawodności i ciągłości działania usług ICT, poprzez wdrażanie mechanizmów ograniczających ryzyko incydentów ICT oraz zapewniających nieprzerwane świadczenie usług.

Na co muszą przygotować się operatorzy telekomunikacyjni?

1) Audyt systemów bezpieczeństwa - Firmy powinny regularnie weryfikować infrastrukturę IT/OT, identyfikować luki i klasyfikować zasoby krytyczne.
2) Plany reagowania na incydenty - Operatorzy muszą mieć formalne, sprawdzone procedury postępowania na wypadek cyberataku lub awarii.
3) Szkolenia dla kadry - Zarówno zespoły techniczne, jak i menedżerowie muszą znać nowe obowiązki i procedury (np. raportowanie, reakcja na incydenty, współpraca z CSIRT).
4) Monitorowanie zmian prawnych - Ze względu na dynamiczne zmiany legislacyjne, firmy powinny na bieżąco analizować nowe przepisy i dostosowywać wewnętrzne polityki.
5) Gotowość do kontroli i raportowania - Wzmocnienie nadzoru administracyjnego (UKNF, NASK, CSIRT) oznacza konieczność utrzymywania rzetelnej dokumentacji i systematycznego raportowania.

Wdrożenie dyrektywy NIS2, poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) oraz rozporządzenia DORA wyznacza nowy standard cyberodporności w Unii Europejskiej, a sektor telekomunikacyjny znajduje się w samym jego centrum. Polski projekt ustawy wprowadza dalej idące wymagania w stosunku do operatorów telekomunikacyjnychniż unijna dyrektywa - obejmując regulacjami również mniejszych przedsiębiorców, wdrażając 5G Toolbox w sposób szerszy niż w innych państwach UE oraz wprowadzając mechanizmy dotyczące dostawców wysokiego ryzyka (DWR).

Dodatkowo, rozporządzenie DORA, obowiązujące od stycznia 2025 r., wymusiło już na części operatorów telekomunikacyjnych podniesienie standardów usług ICT świadczonych na rzecz instytucji finansowych. Dla operatorów telekomunikacyjnych to czas strategicznych decyzji – od przeprowadzenia audytów bezpieczeństwa i wzmocnienia procedur, przez dostosowanie się do rosnących wymogów dokumentacyjnych, po ścisłe monitorowanie zmian prawnych. Firmy, które odpowiednio wcześnie podejmą działania, nie tylko zminimalizują ryzyko sankcji, ale zyskają realną przewagę w zakresie zaufania i stabilności operacyjnej w coraz bardziej wymagającym środowisku cyfrowym.

Autor: Radca prawny Gabriela Wolsza z kancelarii Brightspot Legal Katarzyna Orzeł, Maciej Jojczyk sp.k.

oprac. Paweł Huczko
rozwiń więcej
Prawo
Zasiłek pogrzebowy do reformy. Polska Izba Branży Pogrzebowej apeluje o uproszczenie i cyfryzację procedur
17 cze 2025

Obecny system przyznawania zasiłków pogrzebowych jest skomplikowany, niejednolity i przestarzały – alarmuje Polska Izba Branży Pogrzebowej. Jej doradca – Wojciech Labuda, w rozmowie z redakcją Infor.pl wskazuje, że potrzebna jest nie tylko deregulacja, ale również pełna cyfryzacja i ujednolicenie przepisów. Prace legislacyjne już ruszyły, ale – jak podkreśla ekspert – to dopiero początek drogi.

Pieniądze dla rodziców, którzy stracili dziecko, w tym przez poronienie (nawet, gdy nie można zidentyfikować płci). MRPiPS przygotowało projekt i uzupełniło lukę prawną
17 cze 2025

Pojawił się projekt rozporządzenia z dnia 23 maja 2025 r. Ministra Rodziny, Pracy i Polityki Społecznej zmieniającego rozporządzenie w sprawie postępowania o świadczenia emerytalno – rentowe. Przedmiotowy projekt rozporządzenia wprowadza rozwiązania, które zrównają uprawnienia w dostępie do zasiłku pogrzebowego z tytułu poniesienia kosztów pogrzebu dziecka martwo urodzonego, bez względu na kryterium możności ustalenia płci takiego dziecka.Projekt skierowany został do uzgodnień i opiniowania.

Zwolnienia lekarskie kontroluje ZUS ale może też pracodawca. Kiedy chory może się spodziewać kontroli?
17 cze 2025

Jednym z zadań Zakładu Ubezpieczeń Społecznych jest nadzór nad wydatkowaniem środków z Funduszu Ubezpieczeń Społecznych. Działania te polegają m.in. na kontroli w zakresie zwolnień lekarskich. ZUS kontroluje, czy osoba, której wystawiono zwolnienie lekarskie rzeczywiście jest niezdolna do pracy oraz czy wystawione zaświadczenie lekarskie jest zasadne. ZUS kontroluje także prawidłowość wykorzystywania zwolnień lekarskich, czyli co faktycznie robi osoba na zwolnieniu lekarskim. Ale nie tylko ZUS ma prawo kontrolować zwolnienia lekarskie – również pracodawcy mają prawo sprawdzić, czy pracownik uczciwie korzysta z eZLA. Regionalni rzecznicy prasowi ZUS wyjaśniają te kwestie.

List osoby niepełnosprawnej: Czy komisja miała prawo wyprosić mojego opiekuna {WZON PZON}?
17 cze 2025

List czytelnika: Czy komisja ma prawo wyprosić pełnomocnika albo opiekuna osoby niepełnosprawnej?

ZUS wypłaci emerytom i rencistom dodatkowe pieniądze (348,22 zł miesięcznie). Warunek – ukończone 75 lat. Niektórzy muszą złożyć wniosek
17 cze 2025

Jeśli ukończyłeś 75 lat i pobierasz z ZUS-u emeryturę lub rentę z tytułu niezdolności do pracy, to dostaniesz dodatkowe pieniądze. Co do zasady bez wniosków i formalności. ZUS będzie je przekazywał na twoje konto razem z wypłatą głównego świadczenia. Jednak w niektórych przypadkach trzeba złożyć wniosek o ten dodatek.

Złotówkowicze (kredytobiorcy kredytów w złotówkach z oprocentowaniem opartym o WIBOR) jeszcze nie szturmują sądów i prawników. Eksperci: wszyscy czekają na wyrok TSUE
17 cze 2025

Eksperci nie mają wątpliwości, że bez jasnego stanowiska Trybunału Sprawiedliwości Unii Europejskiej nie ma szans na to, by temat nieuczciwie potraktowanych przez banki konsumentów rozwiązać z korzyścią dla nich. Do rozstrzygnięcia zostały kwestie dotyczące informowania kredytobiorców o ryzyku zmiennego oprocentowania czy zagadnienia związane z prawami konsumenta. – Szanse na uzyskanie pozytywnego wyroku i nowych warunków umowy kredytowej dla „WIBOR-oców”, zwanych też „Złotówkowiczami” (chodzi oczywiście o osoby, które zaciągnęły kredyt w złotówkach z oprocentowaniem opartym o WIBOR) oceniam wysoko, ale ten temat potrzebuje jeszcze cierpliwości – mówi mec. Marek Jarosiewicz, adwokat i ekspert gospodarczy.

Uprawnienia pasażera opóźnionego lotu
17 cze 2025

Zwiększona dostępność biletów lotniczych oraz ich stosunkowo atrakcyjne ceny znacząco wpłynęły na upowszechnienie lotów pasażerskich, jako wygodniejszej i szybszej alternatywy dla przejazdów kolejowych, czy drogowych. Przez ograniczoną przepustowość lotnisk oraz braki kadrowe wielokrotnie dochodzi do opóźnienia lotów co dla pasażera może wiązać się nie tylko z niedogodnością związaną z wielogodzinnym oczekiwaniem na wylot, ale też szkodą powstałą w wyniku późniejszego dotarcia do celu podróży.

11 lipca dniem wolnym od pracy? Senat uchwalił nowe przepisy
17 cze 2025

To już oficjalne – 11 lipca stanie się Narodowym Dniem Pamięci o Polakach – Ofiarach Ludobójstwa dokonanego przez OUN i UPA na ziemiach wschodnich II Rzeczypospolitej Polskiej. Senat przyjął ustawę jednogłośnie – za głosowało aż 88 senatorów, tylko jeden był przeciw. To symboliczny krok, który ma na celu upamiętnienie jednej z najtragiczniejszych kart w historii Polski. Czy nowe święto będzie dniem wolnym od pracy?

Już od 1 lipca: gminy będą mogły zablokować budowę tysięcy domów. Zmiana ważnego terminu dla właścicieli nieruchomości i koniec z bezterminowymi decyzjami o warunkach zabudowy [ustawa weszła w życie]
17 cze 2025

W dniu 7 maja 2025 r. weszła w życie ustawa z dnia 4 kwietnia 2025 r. o zmianie ustawy o planowaniu i zagospodarowaniu przestrzennym oraz niektórych innych ustaw, która wprowadza zmianę terminu w zakresie reformy planowania przestrzennego, ważnego dla właścicieli nieruchomości (oraz gmin). W związku z ww. reformą – już niebawem – miejscowe plany zagospodarowania przestrzennego oraz decyzje o warunkach zabudowy będą musiały być zgodne z uchwalanymi przez gminy planami ogólnymi, a tym samym – gminy będą mogły uniemożliwić właścicielowi nieruchomości np. budowę domu na działce, która w ww. planie ogólnym zostanie zlokalizowana w strefie objętej zakazem zabudowy. Nie zmienia się jednak termin na wydawanie bezterminowych decyzji o warunkach zabudowy, na uzyskanie których pozostało jeszcze mniej czasu.

Mam 62 lata i ponad 40 lat okresu składkowego. Nie uznała u mnie komisja żadnych oznak niepełnosprawności [List czytelnika]
17 cze 2025

Do redakcji infor.pl przychodzą stale listy osób, które uważają, że WZON obniżył im liczbę punktów do poziomu wykluczającego przyznanie świadczenia wspierającego przez ZUS. Np. osoba niewidoma otrzymała 61 punkty, a sparaliżowany od pasa w dół mężczyzna 43 punkty. Z listów wynika, że trudno jest także uzyskanie samego stopnia niepełnosprawności (zwłaszcza znacznego). Urazy kręgosłupa to za mało. Tak przynajmniej wynika z listu czytelnika.

pokaż więcej
Proszę czekać...