KSC to nie higiena, to polowanie na CISO
Analiza projektu nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) ujawnia systemowy błąd w szacowaniu ryzyka. Polski ustawodawca, dążąc do „bezpieczeństwa totalnego”, ignoruje podstawowe zasady ekonomii bezpieczeństwa informacji. Zamiast budować odporność krytycznych węzłów państwa, tworzy aparat biurokratyczny, który generuje wymierne straty finansowe i operacyjne dla sektora prywatnego. Dysproporcja między polskim a niemieckim podejściem do dyrektywy NIS2 to nie tylko różnica w interpretacji przepisów. To fundamentalna rozbieżność w rozumieniu roli państwa w ekosystemie cyfrowym.
W tym tekście (5)
Matematyka nadzoru: 38 000 podmiotów w pułapce biurokracji
Niemiecki regulator (BSI), zarządzający gospodarką o wartości 4,5 bln USD, wytypował do ścisłego nadzoru około 30 000 podmiotów. Polska, dysponując PKB na poziomie 0,8 bln USD, planuje objąć rygorami ustawy aż 38 000 firm. Ta statystyka obnaża brak selektywności polskiego projektu. W Niemczech progiem wejścia do elitarnej grupy KRITIS jest obsługa minimum 500 000 użytkowników. Polska rezygnuje z takich bezpieczników, stosując „legislację dywanową”.
Konsekwencją jest obciążenie tysięcy małych i średnich przedsiębiorstw (MŚP) kosztami audytów i certyfikacji, które nie korelują z ich realnym profilem ryzyka. Wprowadzenie niemieckiej koncepcji „bagatelności” (vernachlässigbare Geschäftstätigkeit) pozwoliłoby uniknąć paraliżu operacyjnego w firmach, gdzie usługi cyfrowe stanowią jedynie marginalny ułamek działalności. Bez tego mechanizmu, producent mebli z prostym interfejsem API dla kontrahentów może zostać zmuszony do wdrożenia systemów klasy SIEM/SOAR, których koszt utrzymania przewyższy marżę z monitorowanej aktywności.
DWR: Rosyjska ruletka w łańcuchu dostaw
Mechanizm Dostawcy Wysokiego Ryzyka (DWR) w polskim wydaniu wprowadza drastyczną niepewność inwestycyjną. Niemiecka ustawa ogranicza restrykcje sprzętowe wyłącznie do operatorów infrastruktury krytycznej i dotyczy konkretnych komponentów technicznych. Polska propozycja idzie w stronę odpowiedzialności zbiorowej marki. Jeśli dostawca „X” otrzyma status DWR, wykluczenie dotknie każdy szpital, port i firmę transportową korzystającą z jego rozwiązań.
Z perspektywy inżynierii zaufania, to podejście archaiczne. Nowoczesne ramy bezpieczeństwa, takie jak Zero Trust Architecture (ZTA), opierają się na weryfikacji każdego żądania, a nie na paszporcie producenta routera. Obowiązek wymiany sprzętu w ciągu 7 lat, nawet jeśli urządzenie jest w pełni wspierane i nie posiada krytycznych podatności (np. klasy CVE-2024-21887 w produktach Ivanti), to czysta strata kapitałowa. Niemiecki konkurent, kupując technologię na podstawie relacji ceny do wydajności, zyskuje przewagę kosztową już na starcie. Polska firma zostaje obarczona „podatkiem od ryzyka geopolitycznego”, którego nie da się zhedgingować.
Kryminalizacja błędu: 300% pensji jako hamulec innowacji
Najbardziej kontrowersyjnym elementem polskiej transpozycji NIS2 jest personalizacja kar administracyjnych. Nałożenie na kierownika jednostki (CISO, Prezes) kary do 300% miesięcznego wynagrodzenia zmienia paradygmat zarządzania z „Risk-Based” na „Fear-Based”. W Niemczech zarząd odpowiada wewnętrznie przed wspólnikami (Binnenhaftung). To mechanizm rynkowy, wymuszający należytą staranność bez niszczenia prywatnych majątków kadry zarządzającej.
W polskich warunkach wywoła to efekt mrożący. CISO, zamiast skupiać się na realnych wektorach ataku, takich jak kampanie spear-phishingowe grup APT28 czy Lazarus, będzie zajęty generowaniem „podkładek” dla audytorów. Każdy incydent, nawet nieistotny z punktu widzenia ciągłości usług, trafi do CSIRT, aby uniknąć zarzutu zaniechania. Taka inflacja zgłoszeń doprowadzi do szumu informacyjnego, w którym łatwo przeoczyć zaawansowane ataki typu Supply Chain Attack, podobne do incydentu z XZ Utils (CVE-2024-3094). Nadmiar danych w systemie nadzoru to de facto brak nadzoru.
Systemowe skutki nadgorliwości
Brak pragmatyzmu w KSC uderza w polską gospodarkę na trzech poziomach:
- Drenaż kapitału: Środki, które mogłyby zostać wydane na nowoczesne EDR czy ochronę tożsamości, zostaną skonsumowane przez firmy doradcze i audytorskie.
- Paraliż administracji: Krajowe CSIRT-y zostaną zalane raportami o „incydentach”, które w Niemczech zostałyby uznane za bagatelne.
- Utrata talentów: Wysokie ryzyko osobistej odpowiedzialności finansowej sprawi, że rola CISO w podmiotach kluczowych stanie się zawodem podwyższonego ryzyka, co wypchnie najlepszych ekspertów do sektorów nieobjętych ustawą lub za granicę.
Plan działania dla zarządów
Zamiast czekać na ostateczny kształt ustawy, należy podjąć kroki mitygujące ryzyko legislacyjne:
- Analiza wyłączeń: Dokładna weryfikacja, czy działalność IT firmy nie może zostać zakwalifikowana jako usługa uboczna, co w przypadku ewentualnych poprawek do ustawy może być kluczowe.
- Klauzule wyjścia w kontraktach: Każda nowa umowa na infrastrukturę sieciową musi zawierać zapisy o odpowiedzialności dostawcy w przypadku uzyskania statusu DWR.
- Audyt polis D&O: Weryfikacja, czy ubezpieczenie odpowiedzialności cywilnej członków władz obejmuje kary administracyjne nakładane przez organy nadzorcze w obszarze cyberbezpieczeństwa.
Bibliografia:
- BSI: NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), 2024.
- Projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (RCL, nr 123).
- ENISA: Threat Landscape 2025 – Supply Chain Security and Regulatory Impact.