Uzbrajamy w wiedzę

Ochrona IK

Czytaj inne:
Klucz przypięty do karty, czyli jak NIK sprawdziła, jak pilnuje się elektrowni, torów i wodociągu

Jeden z ośmiu skontrolowanych operatorów usług kluczowych wdrożył uwierzytelnianie dwuskładnikowe do wejścia do serwerowni OT. Obejmowało kartę i klucz, dwa elementy, które

Używam, ale się nie zaciągam, czyli jak pisać o IK korzystając z AI…

Od kilku dni wyjątkowo modne jest cytować pewien raport i szydzić z autorki. Przy okazji dostało się całemu środowisku naukowemu, a domorośli

Ochrona IK

Zgodnie z art. 3 pkt 3 ustawy z dnia 29 maja 2026 r. o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw (Dz. U. poz. 815), która wejdzie w życie 3 lipca 2026 r., przez ochronę infrastruktury krytycznej rozumiane będą wszelkie działania zmierzające do zapewnienia funkcjonalności, ciągłości działania oraz integralności infrastruktury krytycznej.

Nowa ustawa zmienia dotychczasowe podejście do ochrony IK w dwóch istotnych kierunkach. Po pierwsze, rozszerzy krąg adresatów obowiązków; obok operatorów infrastruktury krytycznej pojawi się nowa kategoria podmiotów aktywnie uczestniczących w budowaniu odporności: podmioty krytyczne. Po drugie, dotychczasowy obowiązek sporządzenia planu ochrony infrastruktury krytycznej zostanie zastąpiony szerszym i bardziej rozbudowanym systemem obowiązków.

Podstawowe zadania z zakresu ochrony infrastruktury krytycznej obejmują:
Kto będzie odpowiedzialny za ochronę IK?

Obowiązek ochrony infrastruktury krytycznej spocznie na jej właścicielu lub posiadaczu, czyli na operatorze infrastruktury krytycznej w rozumieniu art. 3 pkt 3a ustawy. Operator będzie zobowiązany do prowadzenia bieżącej analizy zagrożeń, wdrożenia rozwiązań ochronnych w sześciu obszarach (bezpieczeństwo fizyczne, techniczne, osobowe, cyberbezpieczeństwo, bezpieczeństwo prawne, ciągłość działania), opracowania i aktualizowania dokumentacji ochrony infrastruktury krytycznej oraz corocznego raportowania o stanie ochrony IK (art. 6ze–6zg ustawy).

Standardy tych rozwiązań wyznaczy rozporządzenie Rady Ministrów w sprawie minimalnych wymagań w zakresie bezpieczeństwa fizycznego, technicznego, osobowego, cyberbezpieczeństwa, prawnego oraz ciągłości działania infrastruktury krytycznej (art. 6ze ust. 4 ustawy); aktualnie na etapie projektu.

W terminie 30 dni od otrzymania informacji o wpisie do wykazu infrastruktury krytycznej operator wyznaczy koordynatora ochrony infrastruktury krytycznej oraz jego zastępcę, którzy będą podlegać bezpośrednio organowi zarządzającemu operatora (art. 6zi ustawy).

Operator IK a podmiot krytyczny

Nie każdy operator infrastruktury krytycznej będzie podmiotem krytycznym. Podmiotem krytycznym w rozumieniu art. 3 pkt 1a ustawy będzie wyłącznie operator IK wpisany do odrębnego wykazu podmiotów krytycznych –  po spełnieniu czterech warunków określonych w art. 6zp ust. 1 ustawy, w tym warunku dotyczącego istotności potencjalnego skutku zakłócającego dla świadczenia usługi kluczowej. Na podmiot krytyczny ustawa nałoży dodatkowe, rozbudowane obowiązki w zakresie budowania odporności.

Stan prawny: ustawa z dnia 29 maja 2026 r. o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw (Dz. U. poz. 815) wejdzie w życie 3 lipca 2026 r. Rozporządzenia wykonawcze są aktualnie na etapie projektów.