Fot. PAP/EPA
Ransomware, wyciek danych, awaria systemu - rząd wyznacza konkretne progi zgłaszania cyberincydentów przez JST. Projekt rozporządzenia Rady Ministrów wprowadza jasne kryteria uznania zdarzenia za poważne i wymagające natychmiastowego zgłoszenia.
Osiem godzin przerwy w realizacji zadań publicznych, atak ransomware lub wyciek danych dotyczący 10 proc. użytkowników to przykłady zdarzeń, które jednostki samorządu terytorialnego będą musiały niezwłocznie zgłaszać do CSIRT. Ministerstwo Cyfryzacji przygotowało projekt rozporządzenia Rady Ministrów w sprawie progów uznania incydentu za poważny.
Opublikowany w środę na stronach Rządowego Centrum Legislacji dokument precyzuje zasady wynikające z ustawy o krajowym systemie cyberbezpieczeństwa (KSC) i ma bezpośrednie przełożenie na funkcjonowanie jednostek samorządu terytorialnego, podległych im urzędów oraz spółek komunalnych.
Regulacja określa konkretne progi zdarzeń, po przekroczeniu których powstaje bezwzględny obowiązek zgłoszenia incydentu do właściwego zespołu CSIRT w ciągu 72 godzin od momentu jego wykrycia.
Zgodnie z zaproponowanymi w projekcie zasadami, za incydent poważny dla sektora podmiotów publicznych uznaje się zdarzenie, które powoduje m.in:
• przerwę w realizacji zadań publicznych trwającą dłużej niż 8 godzin (jeden dzień roboczy urzędu);
• paraliż zadań krytycznych z zakresu obronności, bezpieczeństwa państwa, ochrony ludności czy obrony cywilnej trwający powyżej 4 godzin;
• trwającą dłużej niż 4 godziny niedostępność systemu obsługującego rejestr publiczny, dziennika urzędowego, Węzła Krajowego Identyfikacji Elektronicznej lub aplikacji mObywatel;
• atak ransomware, czyli sytuację, w której dane w systemie informacyjnym zostały zaszyfrowane i skierowano do jednostki żądanie okupu;
• naruszenie danych takie jak np. wyciek, zniszczenie lub sfałszowanie danych (utratę poufności, integralności lub autentyczności) dotyczące co najmniej 10 proc. użytkowników danego systemu;
• zdarzenie skutkujące śmiercią, ciężkim uszkodzeniem ciała, uszczerbkiem na zdrowiu więcej niż jednej osoby, ujawnieniem tajemnicy prawnie chronionej lub stratami finansowymi przekraczającymi 2 mln zł.
Zdefiniowane w projekcie kryteria obejmują także podmioty świadczące kluczowe usługi dla mieszkańców. I tak w przypadku wodociągów i kanalizacji poważnym incydentem jest przerwa w dostawie wody dla min. 100 tys. użytkowników przez ponad 8 godzin (na terenie co najmniej 2 gmin) lub brak możliwości odbioru bądź oczyszczania ścieków dla 100 tys. RLM przez ponad 8 godzin.
W dziedzinie gospodarki odpadami obowiązkowi niezwłocznego zgłoszenia podlega niedostępność systemów informacyjnych obsługujących zbieranie, transport lub przetwarzanie odpadów powyżej 8 godzin albo wywołanie szkody w środowisku.
Rozporządzenie uzupełnia ustawę o Krajowym Systemie Cyberbezpieczeństwa, która zobowiązuje włodarzy i kierowników jednostek do dostosowania wewnętrznych procedur reagowania oraz przeprowadzenia szkoleń dla personelu. Przewiduje również sankcje za niedopełnienie obowiązków - niezgłoszenie incydentu poważnego grozi nałożeniem administracyjnej kary pieniężnej. Jednocześnie terminowe zgłoszenie gwarantuje uzyskanie bezpłatnego wsparcia ze strony zespołów CSIRT w zarządzaniu kryzysem i ograniczaniu jego skutków.
Rozporządzenie wejdzie w życie po upływie 14 dni od dnia ogłoszenia. Zgodnie z zapisami ustawy o KSC podmioty publiczne mają czas na pełne dostosowanie techniczne i organizacyjne do przepisów w ramach trwającego okresu przejściowego – obowiązek pełnego stosowania i zgłaszania incydentów zaistnieje po 3 kwietnia 2027 r.
mam/