Interpelacja w sprawie projektu nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa obejmującej przepisami przedsiębiorstwa z woj. śląskiego
Treść wystąpienia poselskiego
Interpelacja nr 2865
do ministra cyfryzacji
w sprawie projektu nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa obejmującej przepisami przedsiębiorstwa z woj. śląskiego
Zgłaszający: Grzegorz Matusiak
Data wpływu: 17-05-2024
Szanowny Panie Premierze!
Ministerstwo Cyfryzacji prowadzi konsultacje dotyczące nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, która obejmie swoim działaniem osiemnaście sektorów, w tym górnictwo, firmy zajmujące się sprzedażą hurtową owoców, warzyw, mięsa, wyrobów mięsnych, mleka, wyrobów mleczarskich, jaj, olejów, tłuszczów jadalnych, produkcją artykułów spożywczych i maszyn.
Szereg firm z wymienionych sektorów działa na terenie województwa śląskiego w szczególności: Brzezinka sp. z o.o. SKA, Jastrzębska Spółka Węglowa SA, Karbonia SA, Polska Grupa Górnicza SA, Przedsiębiorstwo Górnicze SILESIA sp. z o.o., Rathdowney Polska sp. z o.o., Spółka Restrukturyzacji Kopalń SA, Tauron Wydobycie SA, Węglokoks Kraj sp. z o.o., ZG EKO-PLUS sp. z o.o., ZG SILTECH sp. z o.o. Jest też szereg przedsiębiorstw prywatnych z branży rolnej czy spożywczej. Przykładowo, w województwie śląskim działają Firma Handlowa "Rolnik" spółka jawna, Candy Floss M I R Czwiertnia spółka komandytowa, Makar Bakalie spółka z ograniczoną odpowiedzialnością spółka komandytowa, Łakoć spółka z ograniczoną odpowiedzialnością. W konsultacjach pominięci zostali prywatni producenci maszyn i przemysł ciężki funkcjonujący na Śląsku, w szczególności Zakład Mechaniki Przemysłowej Zamep spółka z ograniczoną odpowiedzialnością, Jastrzębskie Zakłady Remontowe "Dźwigi" spółka z ograniczoną odpowiedzialnością, Wuwer spółka z ograniczoną odpowiedzialnością (szerszą listę zamieszczam na końcu interpelacji). Podmioty te mogą w ogóle nie być świadome faktu objęcia ich nowelizacją ustawy.
Przedsiębiorstwa te są kluczowymi elementami regionalnej i krajowej gospodarki. Istnieje obawa, że wiele z nich nie jest świadomych planowanych regulacji, potencjalnych obowiązków oraz kosztów związanych z wprowadzeniem przepisów ustawy o krajowym systemie cyberbezpieczeństwa. Włączenie tych podmiotów do krajowego systemu cyberbezpieczeństwa mogłoby znacząco poprawić ich ochronę przed zagrożeniami cybernetycznymi, co jest szczególnie istotne w obliczu rosnących zagrożeń w cyberprzestrzeni. Niemniej jednak wątpliwości budzi sposób i zakres tego włączenia, który wydaje się być nadmierny, szczególnie w kontekście przepisów dyrektywy 2022/2555.
Dużym zaskoczeniem jest wprowadzenie i rozszerzenie przewidzianego w poprzednim przedłożeniu tego projektu, przygotowanego przez Pana Ministra Janusza Cieszyńskiego, postępowania w sprawie uznania dostawcy za dostawcę wysokiego ryzyka. Rozszerzenie polega na obciążeniu tą procedurą wszystkich 18 sektorów objętych nową ustawą, zamiast jedynie największych operatorów telekomunikacyjnych. Postępowanie to opiera się na niejawnej opinii Kolegium ds. Cyberbezpieczeństwa, sporządzanej w oparciu o kryteria zagrożeń bezpieczeństwa narodowego o charakterze ekonomicznym, wywiadowczym i terrorystycznym oraz zagrożeń dla realizacji zobowiązań sojuszniczych i europejskich. Uwzględnia się również prawdopodobieństwo, z jakim dostawca sprzętu lub oprogramowania znajduje się pod kontrolą państwa spoza Unii Europejskiej lub NATO, z uwzględnieniem m.in. przepisów prawa regulujących stosunki między dostawcą sprzętu lub oprogramowania a tym państwem oraz praktyki stosowania prawa w tym zakresie, a także zdolności ingerencji tego państwa w swobodę działalności gospodarczej dostawcy.
Oznacza to, że w ramach wysoce nietransparentnego postępowania mogą zapaść decyzje o wymianie urządzeń dotykające polskie firmy, a w konsekwencji także polskich obywateli. Wymiana urządzeń wiąże się z wymiernymi kosztami oraz ryzykiem spowolnienia lub zaprzestania działalności.
Niepokojące, pod kątem zasad przyzwoitej legislacji, jest również brak zamieszczenia w ocenie skutków regulacji szacowanych kosztów wdrożenia nowych obowiązków oraz brak dołączenia tabeli zgodności i odwróconej tabeli zgodności.
W związku z tym, w trosce nie tylko o mieszkańców województwa śląskiego, ale i o wszystkich przedsiębiorców działających na terenie Polski, proszę o odpowiedź na następujące pytania:
Jakie jest uzasadnienie dla zaostrzenia wymogów klasyfikowania podmiotów z ważnych na kluczowe w sektorze produkcji, wytwarzania i dystrybucji chemikaliów, sektorze produkcji, przetwarzania i dystrybucji żywności oraz sektorze produkcji?
Jakie koszty dla sektora górniczego i spożywczego ze Śląska wiążą się z dostosowaniem do nowych regulacji?
Jakie koszty dla tych sektorów ze Śląska wiążą się z procedurą uznania dostawcy za dostawcę wysokiego ryzyka?
Dlaczego Ministerstwo Cyfryzacji zaniechało oszacowania tych kosztów w ocenie skutków regulacji?
Jakie powody stanęły za objęciem postępowaniem w sprawie uznania dostawcy za dostawcę wysokiego ryzyka wszystkich osiemnastu sektorów? Czy dokonano oszacowania ryzyka i analizy zagrożeń w tym zakresie? Dlaczego inne kraje (jak Francja, Hiszpania, Portugalia), wskazane w załączniku nr 1 do OSR, zastosowały tę procedurą tylko dla telekomunikacji, a nawet tylko do sieci 5G?
Kto zwróci koszty wycofania sprzętu, oprogramowania lub procesów ICT podmiotom ze Śląska? Czy planowane jest wprowadzenie odszkodowania albo funduszu mającego na celu zwrot kosztów poniesionych na wymianę?
Dlaczego hurtownie wina, jaj lub olejów stanowią podmioty kluczowe, objęte najsurowszym nadzorem, który powinien być zarezerwowany dla podmiotów krytycznych dla gospodarki?
Dlaczego hurtownie wina, jaj lub olejów stanowią podmioty objęte postępowaniem w sprawie dostawcy uznanego za dostawcę wysokiego ryzyka?
Dla uświadomienia Panu Premierowi skali biurokratyzacji i poziomu nadregulacji zamieszczam wstępną listę przedsiębiorstw objętych proponowanymi zmianami:
PKD: sekcja C, dział 10 - Produkcja artykułów spożywczych woj. śląskie: Sprzedaż hurtowa owoców i warzyw; Sprzedaż hurtowa mięsa i wyrobów z mięsa; Sprzedaż hurtowa mleka, wyrobów mleczarskich, jaj, olejów i tłuszczów jadalnych:
TIM SPÓŁKA AKCYJNA
FIRMA HANDLOWA "ROLNIK" SPÓŁKA JAWNA
PRZEDSIĘBIORSTWO SAVPOL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
DORADO.PL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
POLMARKUS SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
GRANDPI SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PRZEDSIĘBIORSTWO WIELOBRANŻOWE "ARAD" WOŁCZYK, SZPAK SPÓŁKA JAWNA
MODENA M. A. TOKARSKI SPÓŁKA JAWNA
ZAKŁADY PRODUKCJI SPOŻYWCZEJ AMBI, M. KARKUT I WSPÓLNICY SPÓŁKA JAWNA
MAX DERBONN MACIEJ WALENTEK-MONIKA WALENTEK SPÓŁKA JAWNA
FIRMA PRODUKCYJNO-HANDLOWA "MULTIPAK" SPÓŁKA JAWNA T. IWANICKI, Z. LEGIERSKI I WSPÓLNICY
PRZEDSIĘBIORSTWO PRODUKCYJNO-USŁUGOWO-HANDLOWE DELTA SPÓŁKA JAWNA WIOLETTA PANEK MIROSŁAW BOROWIECKI
LUMIKO TRADE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
PPH TEMAR SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
MAKAR BAKALIE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
CANDY FLOSS M I R CZWIERTNIA SPÓŁKA KOMANDYTOWA
FHU „BANASIK” SPÓŁKA KOMANDYTOWA
GOZDAWA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
FIRMA HANDLOWO-USŁUGOWA "SANEX" SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ŁAKOĆ SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ARC-POL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ALMI POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ETQA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ITUM OWOCE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
SIKO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
SZERWAL 2014 SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
AJEX-POL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PKD: Produkcja artykułów spożywczych, woj. śląskie: PKD sekcja C, dział 28: Produkcja maszyn i urządzeń, gdzie indziej niesklasyfikowana:
GRENEVIA SPÓŁKA AKCYJNA
JBG - 2 SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
TIMKEN-POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
FPM SPÓŁKA AKCYJNA
ZAKŁADY MECHANICZNE "GLIMAG" SPÓŁKA AKCYJNA
GRUPA POWEN-WAFAPOMP SPÓŁKA AKCYJNA
ZAKŁADY MECHANICZNE "WIROMET" SPÓŁKA AKCYJNA
PATENTUS SPÓŁKA AKCYJNA
FABRYKA REDUKTORÓW I MOTOREDUKTORÓW BEFARED SPÓŁKA AKCYJNA
ZAKŁAD MECHANICZNY "BUMAR-MIKULCZYCE" SPÓŁKA AKCYJNA
FABRYKA WENTYLATORÓW "FAWENT" SPÓŁKA AKCYJNA
MOJ SPÓŁKA AKCYJNA
SUNEX SPÓŁKA AKCYJNA
LINTER SPÓŁKA AKCYJNA
ZAKŁADY PRODUKCYJNE B-D SPÓŁKA AKCYJNA
HYDROTECH SPÓŁKA AKCYJNA
ROLLICO ROLLING COMPONENTS SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
BUDTOR BESTWINA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
ANGA USZCZELNIENIA MECHANICZNE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
AUTOROBOT-STREFA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
JOY GLOBAL (POLAND) SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ICE GROUP SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
BWF ORWAT POLAND SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
MACRO MOLDS POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
3DGENCE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ELEKTROR AIRSYSTEMS SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
RULAND ENGINEERING&CONSULTING SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
GEMO POLAND SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ZAKŁAD MECHANIKI PRZEMYSŁOWEJ ZAMEP SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
SUTCO-POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
CENTRUM HYDRAULIKI DOH SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
MANDAM SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
STOLLE EMS POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
NORDFLAM HS SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PRZEDSIĘBIORSTWO INNOWACYJNO-WDROŻENIOWE "ENPOL" SPÓŁKA AKCYJNA
URZĄDZENIA I KONSTRUKCJE SPÓŁKA AKCYJNA
TAMTRON SPÓŁKA AKCYJNA
DOSPEL SPÓŁKA AKCYJNA
LASERTEC SPÓŁKA AKCYJNA W RESTRUKTURYZACJI
ZAKŁAD ŚLUSARSKI GREŃ SPÓŁKA JAWNA
PREZ-MET SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
EKOMEX-PILŚNIAK SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA KOMANDYTOWA
ENCKEL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
WRĘBOWA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ZAKŁAD URZĄDZEŃ LAKIERNICZYCH I BUDOWNICTWA TECHNICZNEGO "TECH-MAL" SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ATL POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
„FORGLASS MANUFACTURING” SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
CENTRUM TRANSFERU TECHNOLOGII EMAG SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
WINDEX HOLDING SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
AIRTIFICIAL INTELLIGENT ROBOTS POLAND SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
REDOR SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
WUWER SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
MULTIVALVE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
TECH-TRADING SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
REX-POL SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ALLCOMP POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PRZEDSIĘBIORSTWO PRODUKCYJNO-HANDLOWO-USŁUGOWE "ATUT" SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
JANUS SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
SADEX SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ERHARD POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
COMPENSUS SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
JASTRZĘBSKIE ZAKŁADY REMONTOWE "DŹWIGI" SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PRZEDSIĘBIORSTWO PROJEKTOWO-WDROŻENIOWE "KOLTECH" SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
EICKHOFF POLONIA LTD SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PERROT-POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
TERMOSPEC SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
LOGTECH SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
INSTAL INŻYNIERIA PRZEMYSŁOWA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
MARBACH - BUDOWA FORM SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
LOI-POLAND SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
GH CRANES SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PRZEDSIĘBIORSTWO PRODUKCYJNO-USŁUGOWE RYHOMET SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
SIROCCO POLSKA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
BEFAMA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
PWP INŻYNIERIA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
OREX ROTOMOULDING SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
SM SERVICE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
HONEYWELL INTELLIGRATED SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
DEMETRIX NEW SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Koncesje poszukiwawcze, rozpoznawcze oraz wydobywcze dot. kopalin stałych – województwo śląskie:
Brzezinka sp. z o.o. SKA
Jastrzębska Spółka Węglowa SA
Karbonia SA
Polska Grupa Górnicza SA
Przedsiębiorstwo Górnicze SILESIA sp. z o.o.
Rathdowney Polska sp z o.o.
Spółka Restrukturyzacji Kopalń SA
Tauron WYDOBYCIE SA
Węglokoks Kraj sp. z o.o.
ZG EKO-PLUS sp. z o.o.
ZG SILTECH sp. z o.o.
Z poważaniem
Grzegorz Matusiak
Poseł na Sejm Rzeczypospolitej Polskiej
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Zawiera 1 wskazania konkretnych kwot finansowych
- Wymienia precyzyjne daty lub terminy (3)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
13332 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.49.2024
Warszawa, 04 lipca 2024 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 10 czerwca br. Posła na Sejm RP Pana Grzegorza Matusiaka w sprawie
projektu nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa obejmującej
przepisami przedsiębiorstwa z woj. śląskiego (interpelacja nr 2865)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posła pytania.
Ad 1) Jakie jest uzasadnienie dla zaostrzenia wymogów klasyfikowania podmiotów
z ważnych na kluczowe w sektorze produkcji, wytwarzania i dystrybucji chemikaliów,
sektorze produkcji, przetwarzania i dystrybucji żywności oraz sektorze produkcji?
Sektor produkcji spożywczej ma bardzo istotne znaczenie dla zapewnienia żywnościowego
wszystkim obywatelom Polski. Przy produkcji żywności wykorzystywana jest szeroko
technologia operacyjna (OT). W związku z tym wystąpienie incydentu w tych systemach
mogłoby wpłynąć na produkcję żywności, a w szczególnie niebezpiecznym przypadku,
prowadzić do zagrożeń dla życia i zdrowia ludzi wynikających np. z zanieczyszczenia
żywności w procesie produkcji. Dlatego też sektor ten wymaga szczególnej ochrony.
Podobna sytuacja, zwłaszcza w zakresie wykorzystania technologii operacyjnych,
występuje w sektorze produkcji oraz produkcji, wytwarzania i dystrybucji chemikaliów.
Ponadto, objęcie średnich i dużych przedsiębiorców w tej branży m.in. obowiązkami
w zakresie stworzenia systemu zarządzania bezpieczeństwem informacji czy zgłaszania
incydentów poważnych wynika wprost z przepisów dyrektywy NIS21. Dlatego też
z samego prawa europejskiego wynika konieczność objęcia ich tymi obowiązkami. Także
dyrektywa o odporności podmiotów krytycznych2, dotycząca infrastruktury krytycznej
wskazuje ten sektor jako jeden z sektorów krytycznych. Również wiele podmiotów
z sektorów produkcji oraz chemikaliów może stanowić podmioty krytyczne.
Średni i duzi przedsiębiorcy w sektorze żywności mają istotne znaczenie z punktu widzenia
społeczeństwa i gospodarki i jest to kolejny powód, dla którego powinni być objęci
określonymi obowiązkami z zakresu cyberbezpieczeństwa. Branża ta jest coraz częstszym
celem cyberataków. Dla przykładu, zaatakowany z wykorzystaniem ransomware został
największy na świecie producent wołowiny i drobiu, brazylijski JBS Food. Koncern
zmuszony został na ponad tydzień wstrzymać działalność swoich zakładów w Stanach
Zjednoczonych, Kanadzie i Australii, a także zapłacić okup w wysokości 11 mln dolarów,
1 Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r.
w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium
Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca
dyrektywę (UE) 2016/1148 (dyrektywa NIS 2)
2 Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r.
w sprawie odporności podmiotów krytycznych i uchylająca dyrektywę Rady 2008/114/WE
(dyrektywa CER)
-- 1 of 4 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
aby odzyskać dostęp do danych. Zmiany te są więc konieczne dla zapewnienia
bezpieczeństwa żywności i dostępu do niej.
Również w branży chemicznej zdarzały się już ataki na szczególnie istotne podmioty.
Brenntag, firma zajmująca się dystrybucją chemikaliów z siedzibą w Niemczech,
doświadczyła w maju 2021 r. ataku ransomware. Incydent ten doprowadził do utraty
poufnych danych i pociągnął za sobą zapłacenie okupu w wysokości 4,4 miliona dolarów.
W branży produkcyjnej istotne incydenty dotknęły w ostatnich latach m.in. producenta
sprzętu komputerowego ACER oraz KIA Motors w branży motoryzacyjnej. W związku
z tym również w tych sektorach zagrożenie jest realne. Ponadto, projekt ustawy wciąż jest
przedmiotem prac w ramach rządowego procesu legislacyjnego i jego ostateczna treść
nadal może ulec zmianom w toku prac na poziomie rządowym i parlamentarnym.
Ad 2) Jakie koszty dla sektora górniczego i spożywczego ze Śląska wiążą się
z dostosowaniem do nowych regulacji?
Koszty dostosowania się do nowych regulacji są bardzo trudne do oszacowania
ze względu na to, że obejmuje ona podmioty o zróżnicowanej wielkości, sposobie
i zakresie wykorzystania technologii ICT oraz zróżnicowanym zaawansowaniu w sprawach
cyberbezpieczeństwa.
W zakresie sektora górniczego należy zwrócić uwagę, że zgodnie z obecnie
obowiązującymi przepisami wydobycie kopalin jest jednym z podsektorów w sektorze
energii. W związku z tym podmioty będące obecnie operatorami usług kluczowych będą
miały już wdrożone wiele z rozwiązań wymaganych przez NIS2 co znacząco obniży koszt
dostosowania.
Koszty te rosną proporcjonalnie do wielkości danego przedsiębiorstwa, w związku z czym
mniejsze podmioty poniosą odpowiednio mniejsze koszty. Dla podmiotów, które
dotychczas nie były objęte krajowym systemem cyberbezpieczeństwa, dostosowanie się
do nowych regulacji będzie oznaczało konieczność zwiększenia ich budżetów
przeznaczonych na systemy teleinformatyczne.
Niemniej należy podkreślić, że koszty dostosowania się podmiotów do wymogów
wynikających z projektu ustawy będą znacznie niższe niż ewentualne koszty wynikające
ze skutków cyberataków, np. ransomware, które często wiążą się z zapłatą
wielomilionowych okupów lub koniecznością odbudowy całych segmentów systemu
informatycznego.
Ad 3) Jakie koszty dla tych sektorów ze Śląska wiążą się z procedurą uznania dostawcy
za dostawcę wysokiego ryzyka?
Uznanie dostawcy za dostawcę wysokiego ryzyka to szczególny środek mający zapewnić
bezpieczeństwo w przypadku gdy zmitygowanie ryzyka związane z danym podmiotem
nie byłoby możliwe w inny sposób. Jest to środek szczególny, który może być
wykorzystany tylko w ostateczności. Istnieje również możliwość, że nigdy nie zostanie
on zastosowany.
Oszacowanie kosztów uznania dostawcy za dostawcę wysokiego byłoby możliwe tylko
wówczas gdyby przyjąć na etapie projektowania przepisów jaki podmiot potencjalnie jest
takim dostawcą. Ministerstwo Cyfryzacji nie identyfikuje takiego podmiotu w Polsce,
w związku z czym nie jest możliwe oszacowanie kosztów związanych ze skutkami decyzji
w tej sprawie.
Istotne jest też, że w samej decyzji o uznaniu dostawcy za dostawcę wysokiego ryzyka
zostaną wskazane typy produktów ICT, usług ICT lub procesów ICT, które mają być
usunięte z tych systemów. Nie będzie to więc oznaczało konieczności usunięcia
-- 2 of 4 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
wszystkich produktów takiego dostawcy. To kolejny aspekt tych przepisów, który
uniemożliwia precyzyjne określenie kosztu takiej decyzji.
Należy również dodatkowo podkreślić, że na wycofanie sprzętu pochodzącego od takiego
dostawcy podmioty kluczowe i ważne będą miały, co do zasady 7 lat. Do czasu upływu
terminu sprzęt ten będzie mógł być dalej użytkowany, a także naprawiany i aktualizowany,
tak aby zapewnić pełną ciągłość działania. 7 lat to termin, w którym w wielu wypadkach
cykl życia danego sprzętu i tak uległby zakończeniu, a więc i tak często musiałby on zostać
wymieniony.
Ad 4) Dlaczego Ministerstwo Cyfryzacji zaniechało oszacowania tych koszt ów w Ocenie
Skutków Regulacji?
Jak w odpowiedzi na pytanie nr 3.
Ad 5) Jakie powody stanęły za objęciem postępowaniem w sprawie uznania dostawcy za
dostawcę wysokiego ryzyka wszystkich osiemnastu sektor ów? Czy dokonano
oszacowania ryzyka i analizy zagrożeń w tym zakresie? Dlaczego inne kraje (jak Francja,
Hiszpania, Portugalia), wskazane w załączniku nr 1 do OSR, zastosowały tą procedurą
tylko dla telekomunikacji, a nawet tylko do sieci 5G?
Uznanie dostawcy za dostawcę wysokiego ryzyka jest szczególnym środkiem, który będzie
zastosowany tylko w przypadku gdy ten dostawca stanowi poważne zagrożenie dla
obronności, bezpieczeństwa państwa lub bezpieczeństwa i porządku publicznego, lub
życia i zdrowia ludzi. Jest to więc szczególny środek, który będzie wykorzystany tylko
w przypadku poważnego zagrożenia, którego nie można inaczej zmitygować. W przypadku
tak szczególnego ryzyka, sprzęt powinien zostać wycofany ze wszystkich systemów
należących do podmiotów kluczowych i ważnych, gdyż wpływają one na aspekty istotne
dla funkcjonowania państwa i społeczeństwa. Należy też podkreślić, że decyzja w tej
sprawie wydawana jest w szczególnie długiej i skomplikowanej procedurze, w której biorą
udział podmioty takie jak Prokurator Generalny czy Prezes Urzędu Ochrony Konkurencji
i Konsumentów, których rolą jest zagwarantowanie prawidłowego przebiegu
postępowania. Jeśli taka zostanie już wydana to konieczne jest podjęcie wszelkich działań,
aby zapewnić bezpieczeństwo wszystkich systemów informacyjnych, które mają istotny
wpływ na funkcjonowanie państwa i społeczeństwa. Takimi systemami są systemy
wykorzystywane przez podmioty kluczowe i ważne. W związku z tym konieczne jest
zmitygowanie już wykrytego ryzyka. W celu zapewnienia, że te działania nie będą
nadmiernym obciążeniem dla przedsiębiorców zdecydowano się na przyjęcie 4–letniego
terminu na wycofanie sprzętu i oprogramowania dotyczącego funkcji krytycznych i 7–
letniego dla pozostałego sprzętu i oprogramowania.
Ad 6) Kto zwróci koszty wycofania sprzętu, oprogramowania lub proces ów ICT
podmiotom ze Śląska? Czy planowane jest wprowadzenie odszkodowania albo funduszu
mającego na celu zwrot koszt ów poniesionych na wymianę?
Należy podkreślić, że uznanie dostawcy za dostawcę wysokiego ryzyka jest szczególnym
środkiem, który będzie zastosowany tylko w przypadku, gdy ten dostawca stanowi
poważne zagrożenie dla obronności, bezpieczeństwa państwa lub bezpieczeństwa
i porządku publicznego, lub życia i zdrowia ludzi. Dlatego też, ze względów
bezpieczeństwa, najlepszym rozwiązaniem byłoby jak najszybsze wycofanie całego tego
rodzaju sprzętu. Aby jednak zagwarantować, że nie będzie to nadmierny obowiązek dla
podmiotów dotkniętych tą decyzją zdecydowano się na przyjęcie 4–letniego terminu na
wycofanie sprzętu i oprogramowania dotyczącego funkcji krytycznych i 7-letniego dla
pozostałego sprzętu i oprogramowania. W czasie trwania tego terminu podmioty objęte
tym obowiązkiem będą mogły dalej korzystać z tego sprzętu a także naprawiać go
i aktualizować. Termin ten gwarantuje, że objęci obowiązkiem przedsiębiorcy będą mogli
-- 3 of 4 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
rozplanować wymiany i zminimalizować ponoszone w związku z tym koszty. Rozwiązanie
to jest więc kompromisem między potrzebami bezpieczeństwa, a bieżącymi wydatkami
podmiotów.
Ad 7) Dlaczego hurtownie wina, jaj lub olejów stanowią podmioty kluczowe, objęte
najsurowszym nadzorem, który powinien być zarezerwowany dla podmiotów
krytycznych dla gospodarki?
Projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz
niektórych innych ustaw (UC32) nie przewiduje nałożenia obowiązków na wszystkie
podmioty w sektorze produkcja, przetwarzanie i dystrybucja żywności. Zgodnie z treścią
projektu ustawy i załącznika do niej, obowiązki w zakresie cyberbezpieczeństwa obejmują
przedsiębiorstwa spożywcze zajmujące się dystrybucją hurtową oraz przemysłową
produkcją i przetwarzaniem żywności, które są co najmniej średnimi przedsiębiorstwami.
Oznacza to, że aby ustawa miała do takiego przedsiębiorstwa zastosowanie musi ono
zatrudniać co najmniej 50 pracowników, a jego roczna suma bilansowa musi wynosić
co najmniej 10 milionów EUR. W związku z tym mali przedsiębiorcy działający w tym
obszarze nie będą objęci obowiązkami.
W pozostałym zakresie należy ponownie odnieść się do argumentacji przywołanej
w odpowiedzi na pytanie nr 1 w zakresie w jakim konieczne jest zapewnienie
bezpieczeństwa żywności oraz zapewnienie spójności z regulacjami dotyczącymi
infrastruktury krytycznej.
Ad 8) Dlaczego hurtownie wina, jaj lub olej ów stanowi ą podmioty, objęte
postępowaniem w sprawie dostawcy uznanego za dostawcę wysokiego ryzyka?
Jak wskazano w odpowiedzi na pytanie nr 1, sektor żywności jest sektorem istotnym
z punktu widzenia bezpieczeństwa państwa, a istotne podmioty z tego sektora w innych
krajach były już celami zaawansowanych cyberataków.
Należy tu ponownie podkreślić, że uznanie dostawcy za dostawcę wysokiego ryzyka jest
szczególnym środkiem, który będzie zastosowany tylko w przypadku gdy ten dostawca
stanowi poważne zagrożenie dla obronności, bezpieczeństwa państwa lub bezpieczeństwa
i porządku publicznego, lub życia i zdrowia ludzi. Jest to więc szczególny środek, który
będzie stosowany tylko w przypadku poważnego zagrożenia, którego nie można inaczej
zmitygować. W przypadku tak szczególnego ryzyka taki sprzęt powinien zostać wycofany
ze wszystkich systemów należących do wszystkich podmiotów kluczowych i ważnych,
gdyż wpływają one na aspekty istotne dla funkcjonowania państwa i społeczeństwa.
Dlatego średnie i większe przedsiębiorstwa w branży spożywczej zostały objęte tymi
przepisami.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
w Ministerstwie Cyfryzacji
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 4 of 4 --