Prezydent RP podpisał nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która wprowadza kluczowy mechanizm identyfikacji dostawców sprzętu i oprogramowania wysokiego ryzyka. Procedura, nadzorowana przez Ministerstwo Cyfryzacji, ma na celu wzmocnienie ochrony państwa i jego infrastruktury krytycznej przed zagrożeniami w cyberprzestrzeni.
Nowe regulacje są odpowiedzią na rosnące zagrożenia cyfrowe i mają stanowić tarczę ochronną dla kluczowych sektorów gospodarki i administracji. Dotychczas w Polsce nie istniała formalna lista dostawców wysokiego ryzyka (ang. High-Risk Vendor, HRV). Nowelizacja ustawy o KSC wprowadza procedurę, która pozwoli na stworzenie takiego wykazu.
Celem mechanizmu jest ograniczenie wykorzystywania produktów, usług oraz procesów ICT, które mogą stanowić zagrożenie dla podmiotów objętych ustawą. Za prowadzenie postępowania w sprawie uznania danego podmiotu za dostawcę wysokiego ryzyka odpowiedzialne będzie Ministerstwo Cyfryzacji. Decyzja będzie podejmowana na podstawie kryteriów określonych w ustawie, a sama procedura jest integralną częścią krajowego systemu cyberbezpieczeństwa.
Wpisanie dostawcy na listę podmiotów wysokiego ryzyka będzie wiązało się z poważnymi konsekwencjami, zarówno dla samego dostawcy, jak i dla firm korzystających z jego technologii. Taki podmiot zostanie objęty szczególną kontrolą i oceną pod kątem wpływu na bezpieczeństwo cybernetyczne państwa.
Najważniejszą zmianą dla operatorów usług kluczowych i innych podmiotów objętych ustawą jest obowiązek wycofania sprzętu i oprogramowania pochodzącego od dostawcy z listy HRV.
Nowe przepisy przewidują na to konkretny termin – firmy będą miały do 7 lat na usunięcie i zastąpienie technologii uznanej za ryzykowną. To strategiczne wyzwanie, które będzie wymagało od wielu organizacji przeglądu swojej infrastruktury IT.
Proces legislacyjny dobiegł końca wraz ze złożeniem podpisu przez Prezydenta RP. Należy jednak zaznaczyć, że głowa państwa jednocześnie skierowała wniosek do Trybunału Konstytucyjnego w sprawie zbadania zgodności niektórych przepisów ustawy z konstytucją, co może wpłynąć na jej ostateczny kształt.
Mając na uwadze nowe, daleko idące obowiązki, Ministerstwo Cyfryzacji zapowiedziało wsparcie dla przedsiębiorców. Firmy mogą liczyć na pomoc w procesie dostosowywania się do wymogów wynikających z nowelizacji. Ma to kluczowe znaczenie, gdyż nowe prawo rodzi wiele pytań dotyczących zarówno interpretacji przepisów, jak i praktycznych aspektów ich wdrożenia w organizacjach.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) – procedura dot. listy dostawców wysokiego ryzyka, Portal Gov.pl, 2026, https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc—procedura-dot-listy-dostawcow-wysokiego-ryzyka
Prezydent podpisał ustawę o krajowym systemie cyberbezpieczeństwa i skierował wniosek do TK, Prawo.pl, https://www.prawo.pl/biznes/prezydent-podpisal-ustawe-o-krajowym-systemie-cyberbezpieczenstwa-i-skierowal-wniosek-do-tk,1537069.html
KSC: dostawcy wysokiego ryzyka. 7 lat na usunięcie sprzętu, Telepolis.pl, https://www.telepolis.pl/wiadomosci/ksc-dostawcy-wysokiego-ryzyka-7-lat-na-usuniecie-sprzetu
Nowelizacja KSC rodzi wiele pytań. Oto, co musisz wiedzieć, CyberDefence24.pl, https://cyberdefence24.pl/polityka-i-prawo/polska/nowelizacja-ksc-rodzi-wiele-pytan-oto-co-musisz-wiedziec
Będziemy wspierać biznes w realizacji obowiązków wynikających z ustawy, Dziennik Gazeta Prawna, https://edgp.gazetaprawna.pl/prawo/prawo-internetu-i-ochrony-danych/artykuly/11225035,bedziemy-wspierac-biznes-w-realizacji-obowiazkow-wynikajacych-z-ustawy.html
