Data ogłoszenia: 2023-01-16
z wyjątkiem art. 33, który wszedł w życie z dniem 5 czerwca 2007 r.
Rada Ministrów określi, w drodze rozporządzenia, minimalne wymagania w zakresie bezpieczeństwa fizycznego, technicznego, osobowego, cyberbezpieczeństwa, prawnego oraz ciągłości działania, niezbędne do wdrażania rozwiązań, o których mowa w ust. 1 pkt 2, mając na uwadze potrzebę podejmowania działań zapewniających bezpieczeństwo infrastruktury krytycznej oraz zapewnienia jednolitości rozwiązań.
[Szczegóły]Rada Ministrów określi, w drodze rozporządzenia, wykaz usług kluczowych w podziale na sektory, podsektory i kategorie podmiotów, o których mowa w załączniku do ustawy, oraz progi istotności skutku zakłócającego dla świadczenia usług kluczowych, wymienionych w wykazie usług kluczowych, w zależności od:
1) liczby użytkowników zależnych od usługi kluczowej świadczonej przez ten podmiot;
2) stopnia, w jakim inne sektory lub podsektory, o których mowa w załączniku do ustawy, są zależne od usługi
świadczonej przez ten podmiot;
3) wpływu, jaki incydent – jeżeli chodzi o jego skalę i czas trwania – mógłby mieć na działalność gospodarczą
i społeczną, środowisko naturalne, bezpieczeństwo publiczne lub na zdrowie ludności;
4) udziału tego podmiotu w rynku w odniesieniu do świadczonej usługi kluczowej;
5) obszaru geograficznego, którego mógłby dotyczyć incydent, biorąc pod uwagę wpływ transgraniczny oraz stopień
odizolowania geograficznego;
6) znaczenia podmiotu w utrzymywaniu wystarczającego poziomu świadczenia usługi kluczowej przy uwzględnieniu
dostępności alternatywnych sposobów jej świadczenia;
7) innych czynników charakterystycznych dla danego sektora lub podsektora, o którym mowa w załączniku do
ustawy, jeżeli występują.
[Szczegóły]Rada Ministrów określi, w drodze rozporządzenia, wykaz norm oraz wytycznych do ich stosowania, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2,
w zakresie:
1) zarządzania bezpieczeństwem informacji,
– mając na uwadze konieczność zapewnienia bezpieczeństwa świadczenia usług kluczowych oraz zapewnienia jednolitości rozwiązań.
[Szczegóły]Rada Ministrów określi, w drodze rozporządzenia, wykaz norm oraz wytycznych do ich stosowania, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2,
w zakresie:
2) zarządzania ciągłością działania usługi kluczowej,
kluczowej oraz zabezpieczeń technicznych, uwzględniających systemy kontroli dostępu
– mając na uwadze konieczność zapewnienia bezpieczeństwa świadczenia usług kluczowych oraz zapewnienia jednolitości rozwiąza
[Szczegóły]
Rada Ministrów określi, w drodze rozporządzenia, wykaz norm oraz wytycznych do ich stosowania, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2, w zakresie:
3) zapewnienia bezpieczeństwa fizycznego, w tym ochrony fizycznej infrastruktury służącej do świadczenia usługi
kluczowej oraz zabezpieczeń technicznych, uwzględniających systemy kontroli dostępu
– mając na uwadze konieczność zapewnienia bezpieczeństwa świadczenia usług kluczowych oraz zapewnienia jednolitości rozwiąza
[Szczegóły]Rada Ministrów określi, w drodze rozporządzenia, progi uznania incydentu za incydent istotny według zdarzenia w poszczególnych sektorach i podsektorach, o których mowa w załączniku do ustawy, w zależności od:
1) liczby użytkowników dotkniętych zakłóceniem;
2) czasu trwania zakłócenia usługi kluczowej;
3) obszaru geograficznego, którego dotyczy zakłócenie, z uwzględnieniem jego odizolowania geograficznego;
4) innych czynników charakterystycznych dla danego sektora lub podsektora, o którym mowa w załączniku do ustawy,
jeżeli występują.
[Szczegóły]Rada Ministrów określi, w drodze rozporządzenia, wymogi dla audytorów, o których mowa w ust. 1 pkt 2, w tym zakres wymaganej wiedzy specjalistycznej oraz wymaganego doświadczenia, mając na względzie zapewnienie skutecznego i rzetelnego przeprowadzania audytu.
[Szczegóły]