Навроцкий подписал поправку к закону о кибербезопасности — но направил её в Конституционный трибунал
Президент Кароль Навроцкий подписал закон о Национальной системе кибербезопасности (KSC).
Однако, отмечает PAP, аспект поправки, который касается обязанностей, возлагаемых на предпринимателей, он направил в Конституционный трибунал (Trybunał Konstytucyjny) с заявлением о последующем контроле.
Как пояснил своё решение глава Польши, безопасность очень важна, особенно в нынешних условиях, когда «число кибератак драматически растёт».
Кароль Навроцкий добавил, что «безопасность не имеет партийных цветов». Поэтому закон он подписал — хотя и должен «отреагировать на голос предпринимателей, которые считают, что установленные законом обязанности, применяемые к ним, являются избыточными и непропорциональными». Так что этот аспект должен исследовать Конституционный трибунал.
Что должна ввести новеллизация
Напомним: перечень субъектов Национальной системы кибербезопасности (KSC) расширяется новыми секторами экономики, такими как, например, отведение сточных вод, почтовые услуги, космическое пространство или производство и дистрибуция химикатов и продовольствия.
Директива NIS2, которая вводится поправкой, вводит разделение на ключевые и важные субъекты (podmioty kluczowe i ważne), действующие в стратегических секторах государства, таких как энергетика, транспорт, банковское дело или водоснабжение.
Новые положения возлагают на них обязанность применения соответствующих технических и организационных мер, повышающих безопасность информационных систем, а также ответственность руководителей за реализацию задач в области кибербезопасности.
Также будет усовершенствовано сообщение об инцидентах — информация будет передаваться непосредственно командам CSIRT через систему S46.
Ключевые и важные субъекты должны будут внедрить технические и организационные решения в области кибербезопасности, чтобы защищать свои данные и инфраструктуру от киберугроз. Эти решения должны быть адаптированы к размеру субъекта и характеру предоставляемых услуг.
В рамках адаптации эти субъекты будут обязаны проанализировать свои ресурсы, идентифицировать киберугрозы, пересмотреть действующие процедуры и обучить сотрудников.
Процедура признания поставщика поставщиком высокого риска позволит устранить опасное оборудование и услуги из ключевых систем государства. Такие решения будет принимать министр цифровизации при участии Коллегии по вопросам кибербезопасности в рамках «прозрачной, многоэтапной административной процедуры».
Субъекты, существенные для функционирования государства, не смогут вводить в системы продукты от поставщика высокого риска. А если такие уже присутствуют — будут обязаны изъять их в течение 7 лет.
Поставщик, который не согласен с решением, сможет подать жалобу в административный суд.
☝️ Ранее этой поправкой был недоволен Huawei. Компания опасалась, что механизм указания «поставщиков высокого риска» может быть использован для исключения компании не только из телекоммуникационной сферы 5G, но и из таких секторов, как энергетика, здравоохранение, транспорт, управление отходами, водоснабжение или продовольственной цепочки.
По оценке компании, критерии признания «высокого риска» являются неясными, могут действовать дискриминационно в отношении субъектов, находящихся за пределами ЕС или НАТО, и не учитывают имеющиеся достижения в области безопасности.