uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając dyrektywę Parlamentu Europejskiego i Rady (UE) 2016/1148 z dnia 6 lipca 2016 r. w sprawie środków na rzecz wysokiego wspólnego poziomu bezpieczeństwa sieci i systemów informatycznych na terytorium Unii 1 , w szczególności jej art. 16 ust. 8,
(1) Zgodnie z dyrektywą (UE) 2016/1148 dostawcy usług cyfrowych mogą przedsięwziąć środki techniczne i organizacyjne, jakie uznają za właściwe i proporcjonalne, aby zarządzać ryzykiem, na jakie narażone jest bezpieczeństwo ich sieci i systemów informatycznych, o ile środki te zapewniają odpowiedni poziom bezpieczeństwa i uwzględniają elementy przewidziane we wspomnianej dyrektywie.
(2) Przy określaniu właściwych i proporcjonalnych środków technicznych i organizacyjnych dostawcy usług cyfrowych powinni podchodzić do kwestii bezpieczeństwa informacji w sposób systematyczny, stosując podejście oparte na analizie ryzyka.
(3) W celu zapewnienia bezpieczeństwa systemów i obiektów dostawcy usług cyfrowych powinni stosować procedury oceny i analizy. Działania te powinny dotyczyć systematycznego zarządzania sieciami i systemami informatycznymi, bezpieczeństwa fizycznego i środowiskowego, bezpieczeństwa dostaw oraz kontroli dostępu.
(4) Należy zachęcać dostawców usług cyfrowych, aby podczas przeprowadzania analizy ryzyka w kontekście systematycznego zarządzania sieciami i systemami informatycznymi dokonywali identyfikacji konkretnych rodzajów ryzyka oraz wskazywali ich wagę, na przykład przez określenie zagrożeń dla krytycznych aktywów i tego, jak mogą one wpłynąć na operacje, oraz przez ustalenie najlepszych sposobów złagodzenia tych zagrożeń w oparciu o aktualne możliwości i potrzeby w zakresie zasobów.
(5) Polityki w zakresie zasobów ludzkich mogą odnosić się do zarządzania umiejętnościami, w tym do aspektów dotyczących rozwoju umiejętności związanych z bezpieczeństwem oraz podnoszenia świadomości. Należy zachęcać dostawców usług cyfrowych do uwzględnienia - przy podejmowaniu decyzji w sprawie zestawu polityk w zakresie bezpieczeństwa operacji - aspektów dotyczących zarządzania zmianami, zarządzania podatnością na zagrożenia, sformalizowania praktyk operacyjnych i administracyjnych oraz mapowania systemu.
(6) Polityki w zakresie architektury bezpieczeństwa mogą obejmować w szczególności rozdzielenie sieci i systemów, jak również szczególne środki bezpieczeństwa dotyczące operacji krytycznych, takich jak operacje administrowania. Rozdzielenie sieci i systemów mogłoby umożliwić dostawcy usług cyfrowych dokonanie rozróżnienia między elementami, takimi jak przepływy danych i zasoby obliczeniowe, które należą do klienta, grupy klientów, dostawcy usług cyfrowych lub stron trzecich.
(7) Środki przedsięwzięte w odniesieniu do bezpieczeństwa fizycznego i środowiskowego powinny zabezpieczać sieci i systemy informatyczne organizacji przed szkodami powodowanymi przez takie incydenty, jak kradzież, pożar, powódź lub inne czynniki pogodowe, awarie systemów telekomunikacyjnych lub awarie zasilania.
(8) Bezpieczeństwo dostaw w zakresie energii elektrycznej, paliw lub energii chłodniczej może obejmować bezpieczeństwo łańcucha dostaw, co uwzględnia w szczególności bezpieczeństwo wykonawców i podwykonawców zewnętrznych oraz zarządzanie nimi. Identyfikowalność krytycznych dostaw dotyczy zdolności dostawców usług cyfrowych do ustalania i rejestrowania źródeł tych dostaw.
(9) Kategoria użytkowników usług cyfrowych powinna obejmować osoby fizyczne lub prawne, które są klientami lub abonentami internetowej platformy handlowej lub usługi przetwarzania w chmurze bądź które odwiedzają stronę wyszukiwarki internetowej w celu przeprowadzenia wyszukiwania przy pomocy słów kluczowych.
(10) Ustalając istotność wpływu incydentu, przypadki określone w niniejszym rozporządzeniu należy traktować jako niewyczerpujący wykaz istotnych incydentów. Należy wyciągnąć wnioski z wykonania niniejszego rozporządzenia oraz z działalności grupy współpracy w odniesieniu do kwestii gromadzenia informacji z zakresu najlepszych praktyk dotyczących ryzyk i incydentów oraz dyskusji na temat zasad dotyczących sprawozdawczości w zakresie zgłaszania incydentów, o których mowa art. 11 ust. 3 lit. i) oraz m) dyrektywy (UE) 2016/1148. Wynikiem mogą być kompleksowe wytyczne dotyczące progów ilościowych dla parametrów zgłoszeń, które mogą prowadzić do powstania obowiązku zgłoszenia dla dostawców usług cyfrowych zgodnie z art. 16 ust. 3 dyrektywy (UE) 2016/1148. W stosownych przypadkach Komisja może również rozważyć dokonanie przeglądu progów aktualnie przewidzianych w niniejszym rozporządzeniu.
(11) Aby umożliwić właściwym organom uzyskanie informacji na temat potencjalnych nowych rodzajów ryzyka, dostawców usług cyfrowych należy zachęcać do dobrowolnego zgłaszania wszelkich incydentów, których cechy były im wcześniej nieznane, takich jak nowe exploity, wektory ataku lub podmioty zagrażające bezpieczeństwu, słabe punkty i zagrożenia.
(12) Niniejsze rozporządzenie powinno być stosowane od dnia następującego po upływie terminie transpozycji dyrektywy (UE) 2016/1148.
(13) Środki przewidziane w niniejszym rozporządzeniu są zgodne z opinią Komitetu ds. Bezpieczeństwa Sieci i Systemów Informatycznych, o którym mowa w art. 22 dyrektywy (UE) 2016/1148,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
W imieniu Komisji | |
Jean-Claude JUNCKER | |
Przewodniczący |
W ciągu pierwszych 5 miesięcy obowiązywania mechanizmu konsultacji społecznych projektów ustaw udział w nich wzięły 24 323 osoby. Najpopularniejszym projektem w konsultacjach była nowelizacja ustawy o broni i amunicji. W jego konsultacjach głos zabrało 8298 osób. Podczas pierwszych 14 miesięcy X kadencji Sejmu RP (2023–2024) jedynie 17 proc. uchwalonych ustaw zainicjowali posłowie. Aż 4 uchwalone ustawy miały źródła w projektach obywatelskich w ciągu 14 miesięcy Sejmu X kadencji – to najważniejsze skutki reformy Regulaminu Sejmu z 26 lipca 2024 r.
24.04.2025Senat bez poprawek przyjął w środę ustawę, która obniża składkę zdrowotną dla przedsiębiorców. Zmiana, która wejdzie w życie 1 stycznia 2026 roku, ma kosztować budżet państwa 4,6 mld zł. Według szacunków Ministerstwo Finansów na reformie ma skorzystać około 2,5 mln przedsiębiorców. Teraz ustawa trafi do prezydenta Andrzaja Dudy.
23.04.2025Rada Ministrów przyjęła we wtorek, 22 kwietnia, projekt ustawy o zmianie ustawy – Prawo geologiczne i górnicze, przedłożony przez minister przemysłu. Chodzi o wyznaczenie podmiotu, który będzie odpowiedzialny za monitorowanie i egzekwowanie przepisów w tej sprawie. Nowe regulacje dotyczą m.in. dokładności pomiarów, monitorowania oraz raportowania emisji metanu.
22.04.2025Na wtorkowym posiedzeniu rząd przyjął przepisy zmieniające rozporządzenie w sprawie zakazu stosowania materiału siewnego odmian kukurydzy MON 810, przedłożone przez ministra rolnictwa i rozwoju wsi. Celem nowelizacji jest aktualizacja listy odmian genetycznie zmodyfikowanej kukurydzy, tak aby zakazać stosowania w Polsce upraw, które znajdują się w swobodnym obrocie na terytorium 10 państw Unii Europejskiej.
22.04.2025Od 18 kwietnia policja oraz żandarmeria wojskowa będą mogły karać tych, którzy bez zezwolenia m.in. fotografują i filmują szczególnie ważne dla bezpieczeństwa lub obronności państwa obiekty resortu obrony narodowej, obiekty infrastruktury krytycznej oraz ruchomości. Obiekty te zostaną specjalnie oznaczone.
17.04.2025Kompleksową modernizację instytucji polskiego rynku pracy poprzez udoskonalenie funkcjonowania publicznych służb zatrudnienia oraz form aktywizacji zawodowej i podnoszenia umiejętności kadr gospodarki przewiduje podpisana w czwartek przez prezydenta Andrzeja Dudę ustawa z dnia 20 marca 2025 r. o rynku pracy i służbach zatrudnienia. Ustawa, co do zasady, wejdzie w życie pierwszego dnia miesiąca następującego po upływie 14 dni od dnia ogłoszenia.
11.04.2025Identyfikator: | Dz.U.UE.L.2018.26.48 |
Rodzaj: | Rozporządzenie |
Tytuł: | Rozporządzenie wykonawcze 2018/151 ustanawiające zasady stosowania dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/1148 w odniesieniu do dalszego doprecyzowania elementów, jakie mają być uwzględnione przez dostawców usług cyfrowych w zakresie zarządzania istniejącymi ryzykami dla bezpieczeństwa sieci i systemów informatycznych, oraz parametrów służących do określenia, czy incydent ma istotny wpływ |
Data aktu: | 30/01/2018 |
Data ogłoszenia: | 31/01/2018 |
Data wejścia w życie: | 10/05/2018, 20/02/2018 |