Nowelizacja KSC to koniec ery "bezpieczeństwa na papierze"
Legislacyjne wdrożenie dyrektywy NIS2 do polskiego porządku prawnego stało się faktem. W piątek, 23 stycznia 2026 roku, Sejm uchwalił nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), kończąc wieloletni okres niepewności regulacyjnej. Przytłaczająca większość 407 posłów (przy zaledwie 10 głosach przeciw i 17 wstrzymujących się) opowiedziała się za projektem, który drastycznie przesuwa granice odpowiedzialności technicznej i finansowej w polskiej infrastrukturze cyfrowej. To nie jest już projekt akademicki; to twarde prawo, które po przejściu przez Senat trafi na biurko Prezydenta RP Karola Nawrockiego.
W tym tekście (3)
Zakres odpowiedzialności i ryzyko dostawców
Branżowy dogmat mówi, że zgodność z przepisami (compliance) to bezpieczeństwo. To błąd logiczny, który kosztuje miliony. Zgodność to tylko dowód na poprawność wypełnienia formularzy, podczas gdy nowelizacja KSC wymusza realną inżynierię odporności. Definicja incydentu w Art. 5 staje się teraz pułapką na nieprzygotowanych. Każde zdarzenie, które "może mieć niekorzystny wpływ", wymaga reakcji. W praktyce oznacza to, że błędna konfiguracja reguł w WAF, która wytnie ruch klientom na godzinę, albo źle wdrożony rekord DNSSEC paraliżujący dostarczanie poczty, kwalifikuje się jako incydent podlegający ustawie. To nie są błędy administratora; to naruszenia prawa podlegające raportowaniu do właściwego CSIRT w ciągu 24 godzin.
Szczególną uwagę przyciąga Art. 7l. Pozwala on organowi właściwemu (np. CSIRT MON, NASK lub GOV) uznać podmiot za kluczowy "uznaniowo". Nie liczą się tylko przychody czy liczba pracowników. Jeśli software zasila krytyczny proces u klienta z sektora energetycznego, firma może zostać wciągnięta w rygory ustawy decyzją administracyjną. To całkowicie zmienia zasady zarządzania ryzykiem trzeciej strony. Podmiot może stać się "kluczowy" z dnia na dzień, co oznacza natychmiastową konieczność wdrożenia standardów, na które zwykle poświęca się lata.
Mechanizm Dostawcy Wysokiego Ryzyka (DWR) to najbardziej kontrowersyjny element tej układanki. Nowela wprowadza procedurę, która na podstawie kryteriów technicznych i nietechnicznych (geopolitycznych) może wykluczyć konkretnych producentów z polskiego łańcucha dostaw. Podmioty kluczowe będą miały od 4 do 7 lat na całkowite wycofanie sprzętu i oprogramowania od dostawcy oznaczonego jako HRV (High-Risk Vendor). W praktyce inżynieryjnej oznacza to konieczność planowania migracji architektury core 5G już teraz, zanim decyzja administracyjna zablokuje możliwość zakupu wsparcia technicznego czy części zamiennych.
Odpowiedzialność zarządów i nadzór nad MSSP
Zarządy często wypychały odpowiedzialność za cyberbezpieczeństwo do zewnętrznych dostawców usług zarządzanych (MSSP). Nowy Art. 70 przecina tę pępowinę. Kierownik jednostki ponosi odpowiedzialność osobistą za brak należytej staranności. Delegowanie zadań nie zdejmuje z prezesa odpowiedzialności za ich skutek. To mechanizm "Skin in the Game". Jeśli system padnie, bo firma oszczędziła na redundancji łączy albo pominęła testy penetracyjne, regulator nie będzie rozmawiał z inżynierem. Zapyta o podpis pod planem ciągłości działania (BCP) i o to, dlaczego parametry RTO (Recovery Time Objective) oraz RPO (Recovery Point Objective) istniały tylko w Excelu, a nie w konfiguracji macierzy backupowej.
Nowelizacja narzuca również rygorystyczne wymagania dla dostawców MSSP. Zgodnie z unijnym rozporządzeniem 651/2014, muszą oni posiadać odpowiednią strukturę kapitałową i kadrową. To brutalne czyszczenie rynku z firm typu "one-man-show", które oferowały usługi SOC za ułamek ceny rynkowej. Jeśli dostawca nie przejdzie tej weryfikacji, staje się ryzykiem prawnym. W ostatnich latach ataki typu supply-chain pokazały, że najsłabszym ogniwem są często ci, którym dajemy klucze do infrastruktury. Nowe KSC zmusza do audytowania dostawców z taką samą surowością, z jaką oni audytują ruch sieciowy.
Testy odtwarzania i przygotowanie organizacji
Kolejnym punktem jest wymóg testowania planów odtworzeniowych po awarii. KSC nie zadowala się już samym posiadaniem kopii zapasowej. Wymaga dowodu, że odtworzenie systemu po zdarzeniu, które przekracza własne zdolności odbudowy, jest technicznie możliwe. Oznacza to regularne ćwiczenia typu "Black Start", gdzie sprawdza się, czy infrastruktura wstanie od zera bez dostępu do Internetu. Brak takich testów to bezpośrednie narażenie się na zarzut rażącego niedbalstwa, co przy karach finansowych sięgających 10 mln euro lub 2% przychodu, przestaje być problemem operacyjnym, a staje się sprawą dla prokuratury.
Harmonogram jest napięty. Po uchwaleniu przez Sejm, ustawa trafia do Senatu, gdzie prace powinny zakończyć się w ciągu 30 dni. Biorąc pod uwagę presję ze strony Komisji Europejskiej i trwające opóźnienie w implementacji NIS2, tempo będzie ekspresowe. Prezydent Karol Nawrocki prawdopodobnie podpisze ustawę w lutym 2026 roku, co oznacza wejście w życie większości przepisów po krótkim, 30-dniowym vacatio legis. Czas na improwizację w security właśnie się skończył.
Poniedziałek rano powinien zacząć się od audytu zależności trzeciej strony. Sprawdź, czy Twoi dostawcy MSSP wiedzą, jakie wymogi stawia przed nimi rozporządzenie 651/2014. Następnie wyciągnij plany ciągłości działania i skonfrontuj je z rzeczywistością. Jeśli ostatnie testy DRP (Disaster Recovery Plan) odbyły się "na sucho", zaplanuj realne przełączenie na ośrodek zapasowy. Sprawdź, czy logi trafiają do SIEM w sposób niezaprzeczalny, zgodnie z wymogami integralności danych. Jeśli parametry techniczne nie zgadzają się z deklaracjami w dokumentacji, masz dokładnie kilka tygodni na ich wyrównanie, zanim nowa rzeczywistość prawna wystawi rachunek, którego nie pokryje żadne ubezpieczenie D&O.
BIBLIOGRAFIA
- Ustawa o zmianie ustawy o Krajowym Systemie Cyberbezpieczeństwa, uchwalona przez Sejm 23.01.2026 r.
- Rozporządzenie Komisji (UE) nr 651/2014, Załącznik I (Kryteria MŚP).
- Raport Mandiant M-Trends 2025: Analiza ataków na infrastrukturę brzegową i dostawców MSP.
- Dokumentacja MITRE ATT&CK: Technika T1195 (Supply Chain Compromise).