Uzbrajamy w wiedzę

Baza wiedzy

Baza wiedzy - to musisz wiedzieć

Podstawowym aktem prawnym regulującym kwestie związane z IK jest ustawa z dnia 29 maja 2026 r. o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw (Dz.U. 2026 poz. 815), która wprowadza opisane niżej rozwiązania do ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym (Dz.U. z 2026 r. poz. 574), oraz wydane lub przewidziane na jej podstawie akty wykonawcze:

  • uchwała Rady Ministrów – kryteria identyfikacji infrastruktury krytycznej, art. 6r ust. 5
  • rozporządzenie Rady Ministrów – minimalne wymagania w zakresie bezpieczeństwa fizycznego, technicznego, osobowego, cyberbezpieczeństwa, prawnego oraz ciągłości działania, art. 6ze ust. 4
  • rozporządzenie Rady Ministrów – wykaz usług kluczowych i progi istotności skutku zakłócającego, art. 6zp ust. 3
  • rozporządzenie Rady Ministrów – progi uznania incydentu za incydent istotny, art. 6zv ust. 4
  • rozporządzenie Rady Ministrów – wymogi dla podmiotów przeprowadzających audyt, art. 6zza ust. 10
  • rozporządzenie Rady Ministrów – wykaz norm i wytycznych dla podmiotów krytycznych, art. 6zt ust. 5
  • rozporządzenie Prezesa Rady Ministrów w sprawie trybu powoływania i odwoływania pełnomocnika do spraw ochrony infrastruktury krytycznej

Akty wykonawcze są w trakcie opracowywania.

Pojęcie infrastruktury krytycznej (IK) zostało zdefiniowane jako obiekt, urządzenie, instalacja, sieć, system lub usługa lub połączone ze sobą funkcjonalnie obiekty, urządzenia, instalacje, sieci, systemy lub usługi niezbędne do:

a) realizacji ważnych interesów państwa, w tym zapewnienia funkcjonowania organów administracji publicznej,
b) zapewnienia funkcjonowania przedsiębiorstw,
c) zaspokajania oraz utrzymywania potrzeb obywateli, w tym potrzeb o charakterze lokalnym,
d) zapewnienia świadczenia usług kluczowych.

IK obejmuje sektory:

Zadania z zakresu ochrony infrastruktury krytycznej obejmują: identyfikację infrastruktury krytycznej; gromadzenie i przetwarzanie informacji dotyczących zagrożeń infrastruktury krytycznej; opracowywanie i wdrażanie procedur na wypadek wystąpienia zagrożeń infrastruktury krytycznej; odtwarzanie infrastruktury krytycznej; współpracę między organami administracji publicznej a operatorami infrastruktury krytycznej w zakresie ochrony infrastruktury krytycznej.

 

 

 

Operator infrastruktury krytycznej zapewnia jej ochronę przez: prowadzenie bieżącej analizy zagrożeń dla infrastruktury krytycznej, w terminie 6 miesięcy od dnia otrzymania informacji o wpisie do wykazu; wdrażanie rozwiązań adekwatnych do wyników tej analizy w terminie kolejnych 6 miesięcy, obejmujących sześć obszarów: bezpieczeństwo fizyczne, bezpieczeństwo techniczne, bezpieczeństwo osobowe, cyberbezpieczeństwo, bezpieczeństwo prawne oraz ciągłość działania i odtwarzania, w tym utrzymywanie własnych systemów rezerwowych; bieżącą współpracę z organami zarządzania kryzysowego, służbami, strażami i inspekcjami oraz dyrektorem Rządowego Centrum Bezpieczeństwa; sporządzanie i przekazywanie informacji na żądanie właściwego ministra, wojewody, Komisji Nadzoru Finansowego, dyrektora Centrum, Szefa ABW lub Szefa AW; zapewnienie zdolności do ochrony informacji niejawnych.

Filary bezpieczeństwa IK

System dokumentów strategicznych i planistycznych w zakresie zarządzania kryzysowego i ochrony infrastruktury krytycznej tworzą obecnie cztery dokumenty:

Krajowa Ocena Ryzyka (KOR), art. 6e. Zawiera zidentyfikowane na poziomie krajowym zagrożenia (katastrofy naturalne, awarie techniczne, zagrożenia hybrydowe, zagrożenia cyberbezpieczeństwa, zagrożenia o charakterze terrorystycznym, zagrożenia mogące spowodować niedostępność usług kluczowych) oraz ocenę ryzyka ich wystąpienia. Projekt przygotowuje dyrektor Rządowego Centrum Bezpieczeństwa na podstawie propozycji zgłaszanych przez ministrów, szefów służb specjalnych, wojewodów i Pełnomocnika Rządu do spraw Cyberbezpieczeństwa. Rada Ministrów przyjmuje KOR w drodze uchwały, nie rzadziej niż raz na 3 lata.

Krajowa Strategia Odporności Podmiotów Krytycznych (KSOPK), art. 6f. Określa cele strategiczne, priorytety i zakresy działań organów do spraw podmiotów krytycznych, ministrów identyfikujących infrastrukturę krytyczną, Komisji Nadzoru Finansowego i wojewodów w zakresie zwiększania odporności podmiotów krytycznych. Projekt podlega 30-dniowym konsultacjom publicznym. Rada Ministrów przyjmuje KSOPK w drodze uchwały, raz na 3 lata.

Krajowy Plan Zarządzania Ryzykiem (KPZR), art. 6g–6i. Zawiera cele strategiczne, zasady współpracy podmiotów wymienionych w siatce bezpieczeństwa oraz listę działań na rzecz ograniczenia ryzyka zidentyfikowanych zagrożeń. Opracowuje się go z uwzględnieniem zagrożeń wskazanych w KOR. Rada Ministrów przyjmuje KPZR w drodze uchwały, nie rzadziej niż raz na 3 lata.

Krajowy Plan Reagowania Kryzysowego (KPRK), art. 6j–6o. Określa zadania i obowiązki podmiotów w zakresie reagowania na sytuację kryzysową oraz usuwania jej skutków, w tym priorytety ochrony i odtwarzania infrastruktury krytycznej. Opracowuje się go w odniesieniu do zagrożeń wskazanych w KOR i z uwzględnieniem KPZR. Rada Ministrów przyjmuje KPRK w drodze uchwały, nie rzadziej niż raz na 3 lata.

Odpowiedniki na poziomie ministrów, wojewodów, starostów i wójtów (burmistrzów, prezydentów miast) opracowuje się analogicznie, z zachowaniem spójności z dokumentami krajowymi.

Dyrektor Rządowego Centrum Bezpieczeństwa prowadzi łącznie trzy odrębne wykazy.

Wykaz infrastruktury krytycznej (art. 6r). Zawiera nazwę i lokalizację infrastruktury krytycznej, w tym wskazanie infrastruktury niezbędnej do świadczenia usług kluczowych, dane operatora oraz wskazanie organu, który dokonał identyfikacji. Prowadzony w postaci papierowej lub elektronicznej. Wykaz jest dokumentem niejawnym (art. 6r ust. 3). Wpisu dokonuje się na podstawie wniosku ministra, wojewody, Komisji Nadzoru Finansowego lub Narodowego Banku Polskiego, jeżeli obiekt spełnia kryterium sektorowe i przynajmniej jedno kryterium przekrojowe określone w uchwale Rady Ministrów (art. 6r ust. 5). Kryteria przekrojowe obejmują sześć kategorii: kryteria ofiar w ludziach, kryteria ewakuacji, kryteria skutków ekonomicznych, kryteria skutków społecznych, kryteria wpływu międzynarodowego oraz kryteria unikatowości.

Wykaz potencjalnej infrastruktury krytycznej (art. 6y). Obejmuje obiekty będące na etapie projektowania lub budowy, które po zakończeniu inwestycji mogą spełniać kryteria infrastruktury krytycznej, ustalane na podstawie dokumentacji budowy w rozumieniu Prawa budowlanego. Prowadzony w postaci papierowej lub elektronicznej. Wykaz jest dokumentem niejawnym (art. 6y ust. 3). To rozwiązanie jest nowością względem poprzedniego stanu prawnego, pozwala uwzględnić wymogi ochrony infrastruktury krytycznej już na etapie dokumentacji budowy, zanim obiekt zacznie funkcjonować.

Wykaz podmiotów krytycznych (art. 6zo). Prowadzony w celu identyfikacji podmiotów krytycznych oraz prowadzenia czynności nadzorczych nad nimi. W odróżnieniu od dwóch powyższych wykazów nie jest prowadzony w postaci papierowej ani elektronicznej dowolnie wybranej przez dyrektora Centrum, tylko w systemie teleinformatycznym, o którym mowa w art. 46 ust. 1 ustawy o krajowym systemie cyberbezpieczeństwa (art. 6zo ust. 3). Ustawa nie określa go wprost jako dokument niejawny, tak jak wykaz IK i wykaz potencjalnej IK, natomiast wyłącza go spod przepisów ustawy o dostępie do informacji publicznej oraz ustawy o otwartych danych i ponownym wykorzystywaniu informacji sektora publicznego (art. 6zo ust. 4). Zawiera: nazwę (firmę), siedzibę i adres oraz adres do doręczeń elektronicznych, NIP, nazwę świadczonej usługi kluczowej, wskazanie sektora, podsektora i kategorii podmiotu, dane pełnomocnika bezpieczeństwa usługi kluczowej i jego zastępcy, datę rozpoczęcia świadczenia usługi kluczowej, informację w których państwach członkowskich UE podmiot uznano za świadczący usługę kluczową, datę zakończenia świadczenia usługi kluczowej oraz datę wykreślenia z wykazu (art. 6zo ust. 2). Wpisu dokonuje automatycznie system z chwilą złożenia wniosku przez właściwy organ do spraw podmiotów krytycznych, bez odrębnej czynności administracyjnej dyrektora Centrum (art. 6zr ust. 1–2). Dyrektor Centrum może weryfikować dane z urzędu lub na wniosek organu oraz poprawia z urzędu oczywiste omyłki i błędy pisarskie (art. 6zr ust. 5–6).

Podmioty krytyczne o szczególnym znaczeniu europejskim:

Dawne pojęcie europejskiej infrastruktury krytycznej, oparte na dyrektywie 2008/114/WE i na kryterium fizycznego połączenia obiektów między państwami członkowskimi, zostało zastąpione przez pojęcie podmiotu krytycznego o szczególnym znaczeniu europejskim (art. 3 pkt 1c, rozdział 12 ustawy).

Pojęcie EIK zostało zastąpione przez podmiot krytyczny o szczególnym znaczeniu europejskim, zdefiniowany w art. 3 pkt 1c ustawy: podmiot krytyczny świadczący co najmniej jedną usługę kluczową na rzecz co najmniej sześciu państw członkowskich Unii Europejskiej lub w co najmniej sześciu państwach członkowskich Unii Europejskiej, uznany za taki podmiot przez Komisję Europejską. Kryterium jest więc inne niż dawniej: nie chodzi już o fizyczne połączenie infrastruktury między dwoma państwami, tylko o skalę świadczenia usługi kluczowej obejmującą co najmniej sześć państw członkowskich, a status ten nadaje Komisja Europejska, a nie polski organ krajowy.

Procedurę dotyczącą tego statusu reguluje rozdział 12 ustawy (art. 6zzf–6zzh):

  • podmiot krytyczny informuje właściwy organ do spraw podmiotów krytycznych oraz Pojedynczy Punkt Kontaktowy o spełnianiu przesłanek z art. 3 pkt 1c, w tym w oparciu o wykaz usług kluczowych z rozporządzenia delegowanego Komisji (UE) 2023/2450 (art. 6zzf ust. 1)
  • organ do spraw podmiotów krytycznych, za pośrednictwem Pojedynczego Punktu Kontaktowego, informuje Komisję Europejską o potencjalnym podmiocie krytycznym o szczególnym znaczeniu europejskim (art. 6zzf ust. 2)
  • Pojedynczy Punkt Kontaktowy inicjuje i prowadzi konsultacje z Komisją Europejską oraz właściwymi organami innych państw członkowskich w celu ustalenia, czy podmiot rzeczywiście świadczy usługę kluczową na rzecz co najmniej sześciu państw członkowskich (art. 6zzg ust. 1)
  • po uznaniu przez Komisję Europejską podmiotu za podmiot krytyczny o szczególnym znaczeniu europejskim, organ do spraw podmiotów krytycznych niezwłocznie informuje ten podmiot o tym fakcie oraz o obowiązkach z rozdziału 11 (art. 6zzg ust. 2)
  • dla takiego podmiotu Komisja Europejska może zorganizować misję doradczą (art. 6zzh ust. 2–3), a organ do spraw podmiotów krytycznych koordynuje dostęp przedstawicieli misji do informacji, budynków, terenów i infrastruktury krytycznej tego podmiotu