Interpelacja w sprawie wpływu przepisów nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa na polski sektor rolno-spożywczy
Treść wystąpienia poselskiego
Interpelacja nr 2974
do ministra cyfryzacji
w sprawie wpływu przepisów nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa na polski sektor rolno-spożywczy
Zgłaszający: Jarosław Sachajko
Data wpływu: 24-05-2024
Szanowny Panie Ministrze,
w dniu 24 kwietnia 2024 r. w serwisie Rządowego Centrum Legislacji opublikowany został nowy projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Tego samego dnia projekt skierowany został do konsultacji publicznych. Z nieznanych powodów wśród podmiotów zaproszonych do zgłaszania uwag zabrakło niestety zrzeszeń rolników i podmiotów z branży rolno-spożywczej, pomimo że regulacje zawarte w projekcie ustawy zostały rozszerzone także na tę branżę.
Jak czytamy w mediach: „Jedną z najmocniej dotkniętych branż będzie sektor rolniczy, w którym wiele firm opiera swoją codzienną pracę na maszynach od azjatyckich (zwłaszcza chińskich) dostawców, którzy mogą być zaliczeni do grupy DWR. Konieczność zmiany wyposażenia to spory koszt i znacząca, a zarazem w pewnym stopniu niespodziewana przeszkoda w prowadzeniu inwestycji w tym obszarze. Wiele wskazuje na to, że odbije się to także na klientach końcowych w postaci kolejnych podwyżek cen produktów spożywczych”.
Zarówno w uzasadnieniu projektu ustawy, jak i w ocenie skutków regulacji temat wpływu nowych przepisów na funkcjonowanie branży rolno-spożywczej został potraktowany niezwykle wybiórczo. W uzasadnieniu nie ma ani słowa na ten temat, a w OSR ograniczono się jedynie do lakonicznego stwierdzenia, że nowe regulacje będą miały wpływ na nieco ponad 1200 podmiotów działających w tej branży, na które nałożone będą „nowe obowiązki w zakresie zarządzania ryzykiem cyberbezpieczeństwa oraz obowiązki zgłaszania incydentów do właściwych CSIRT sektorowych. Obowiązek wycofania produktów ICT, usług ICT i procesów ICT w przypadku uznania dostawcy za dostawcę wysokiego ryzyka”. Zainteresowani nie uzyskali z ministerstwa na razie żadnych wartościowych informacji dotyczących chociażby tego, jakie konkretnie produkty, usługi czy procesy ICT przez nich stosowane objęte są nowymi regulacjami, które mogą w przyszłości skutkować koniecznością ich bardzo kosztownej wymiany w przypadku uznania przez ministra danego dostawcy za dostawcę wysokiego ryzyka.
Mając na względzie fakt, że zaproponowane przez ministerstwo regulacje mogą mieć kluczowe znaczenie dla funkcjonowania branży rolno-spożywczej w Polsce w najbliższych latach, zwracam się z wnioskiem o rozszerzenie zakresu podmiotów zaproszonych do udziału w konsultacjach publicznych, wydłużenie terminu zgłaszania uwag, tak aby wszyscy interesariusze mieli szansę na przeanalizowanie proponowanych przez ministerstwo zmian, a także o jasne i rzetelne poinformowanie branży o obowiązkach nakładanych regulacjami zawartymi w projekcie ustawy i związanych z nimi ryzykach. Proszę także o przeanalizowanie, czy mając na względzie zasadę proporcjonalności, niezbędne jest, aby polski sektor rolno-spożywczy był objęty przepisami o krajowym systemie cyberbezpieczeństwa.
Szanowny Panie Ministrze, w związku z powyższym proszę o udzielenie odpowiedzi na następujące pytania:
1. Z jakiego powodu kluczowe i ważne podmioty wchodzące w skład sektora produkcji, przetwarzania i dystrybucji żywności zostały objęte regulacjami zawartymi w projekcie ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw? Kto i kiedy podjął decyzję o takim rozszerzeniu materii tej regulacji?
2. Z jakiego powodu do konsultacji publicznych projektu ustawy nie zostali zaproszeni przedstawiciele zrzeszeń rolników i producentów rolno-spożywczych?
3. Jakie działania podjęło ministerstwo w celu zakomunikowania przedstawicielom tej branży nowych obowiązków, które będą wynikały z regulacji zawartych w rzeczonym projekcie ustawy?
4. Gdzie konkretnie podmioty działające w tej branży mogą uzyskać informację o tym, czy będą objęte obowiązkami określonymi w tych przepisach, jaki będzie zakres tych obowiązków i jakie konkretnie sprzęty bądź oprogramowanie przez nich wykorzystywane może zostać uznane za dostarczane przez dostawcę wysokiego ryzyka?
5. Czy ministerstwo analizowało, jaki może być szacunkowy koszt wymiany sprzętu i oprogramowania, który może ponieść branża rolno-spożywcza w przypadku wejścia w życie tej ustawy? Jeśli tak, to proszę o przekazanie wniosków z tych analiz. Jeśli nie, to proszę o ich przeprowadzenie.
6. Z jakiego powodu w ocenie skutków regulacji ww. projektu ustawy nie znalazły się dane dotyczące tych kosztów? Proszę o uzupełnienie OSR w tym zakresie.
7. Czy ww. nowelizacja była konsultowana przed zaprezentowaniem projektu ustawy z Ministerstwem Rolnictwa i Rozwoju Wsi? Jakie było stanowisko tego resortu w zakresie włączenia branży rolno-spożywczej w zakres tej regulacji?
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Zawiera 1 wskazania konkretnych kwot finansowych
- Wymienia precyzyjne daty lub terminy (3)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
7711 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.53.2024
Warszawa, 04 lipca 2024 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 10 czerwca br. Posła na Sejm RP Pana Jarosława Sachajko w sprawie wpływu
przepisów nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa na polski sektor
rolnospożywczy (interpelacja nr 2974)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posła pytania.
Ad 1) Z jakiego powodu podmioty kluczowe i ważne z sektora produkcji, przetwarzanie
i dystrybucji żywności zostały objęte regulacjami zawartymi w projekcie ustawy
o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych
ustaw? Kto i kiedy podjął decyzje o takim rozszerzeniu materii tej regulacji?
Objęcie sektora produkcji, przetwarzania i dystrybucji żywności regulacją projektu ustawy
o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych
ustaw (UC32) wynika wprost z dyrektywy NIS21. Sektor ten został ujęty w załączniku nr 2
do dyrektywy NIS2. Ponadto, sektor ten uznawany jest jako jeden z sektorów krytycznych
w świetle dyrektywy o odporności podmiotów krytycznych2.
Średni i duzi przedsiębiorcy w sektorze żywności mają istotne znaczenie z punktu widzenia
społeczeństwa i gospodarki i jest to więc powód, dla którego powinni być objęci
określonymi obowiązkami z zakresu cyberbezpieczeństwa. Branża ta jest coraz częstszym
celem cyberataków. Dla przykładu, zaatakowany z wykorzystaniem ransomware został
największy na świecie producent wołowiny i drobiu, brazylijski JBS Food. Koncern
zmuszony został na ponad tydzień wstrzymać działalność swoich zakładów w Stanach
Zjednoczonych, Kanadzie i Australii, a także zapłacić okup w wysokości 11 mln dolarów,
aby odzyskać dostęp do danych. Zmiany te są więc konieczne dla zapewnienia
bezpieczeństwa żywności i dostępu do niej.
Ad 2) Z jakiego powodu do konsultacji publicznych projektu ustawy nie zostali zaproszeni
przedstawiciele zrzeszeń rolników i producentów rolno-spożywczych?
Konsultacje publiczne były otwarte i szerokie. Projekt ustawy został umieszczony na
stronie Rządowego Procesu Legislacyjnego oraz na BIP Ministerstwa Cyfryzacji. Każdy
więc mógł zapoznać się projektem i zgłosić do niego uwagi. Z takiej możliwości
skorzystało dużo podmiotów i osób fizycznych.
1 Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r.
w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium
Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca
dyrektywę (UE) 2016/1148 (dyrektywa NIS 2).
2 Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r.
w sprawie odporności podmiotów krytycznych i uchylająca dyrektywę Rady 2008/114/WE
(dyrektywa CER).
-- 1 of 3 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Ad 3) Jakie działania podjęło Ministerstwo w celu zakomunikowania przedstawicielom
tej branży nowych obowiązków, które będą wynikały z regulacji zawartych w rzeczonym
projekcie ustawy?
W dniu skierowania projektu ustawy do uzgodnień międzyresortowych, konsultacji
publicznych oraz opiniowania w Ministerstwie Cyfryzacji została zorganizowana
konferencji, której celem było upublicznienie informacji o projekcie ustawy. Na stronie
internetowej Ministerstwa Cyfryzacji została zamieszczona informacja o skierowaniu
projektu ustawy do uzgodnień międzyresortowych3. W informacji tej omówiono
proponowane rozwiązania oraz wskazano na możliwość zgłoszenia uwag do projektu.
Przedstawiciele Ministerstwa Cyfryzacji uczestniczyli w konferencjach, na których
omawiano projekt ustawy.
Ad 4) Gdzie konkretnie podmioty działające w tej branży mogą uzyskać informację o tym
czy będą objęte obowiązkami określonymi w tych przepisach, jaki będzie zakres tych
obowiązków i jakie konkretnie sprzęty bądź oprogramowanie przez nich
wykorzystywane może zostać uznane za dostarczane przez dostawcę wysokiego ryzyka?
Projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz
niektórych innych ustaw nie przewiduje nałożenia obowiązków na wszystkie podmioty
w sektorze produkcja, przetwarzanie i dystrybucja żywności. Zgodnie z treścią projektu
ustawy i załącznika do niej, obowiązki w zakresie cyberbezpieczeństwa obejmują
przedsiębiorstwa spożywcze zajmujące się dystrybucją hurtową oraz przemysłową
produkcją i przetwarzaniem żywności, które są co najmniej średnimi przedsiębiorstwami.
Oznacza to, że aby ustawa miała do takiego przedsiębiorstwa zastosowanie musi ono
zatrudniać co najmniej 50 pracowników, a jego roczna suma bilansowa musi wynosić
co najmniej 10 milionów EUR. W związku z tym mali przedsiębiorcy działający w tym
obszarze nie będą objęci obowiązkami.
Uznanie dostawcy za dostawcę wysokiego ryzyka jest szczególnym środkiem, który będzie
zastosowany tylko w przypadku gdy ten dostawca stanowi poważne zagrożenie dla
obronności, bezpieczeństwa państwa lub bezpieczeństwa i porządku publicznego, lub
życia i zdrowia ludzi. Jest to więc szczególny środek, który będzie stosowany tylko
w przypadku poważnego zagrożenia, którego nie można inaczej zmitygować. W przypadku
tak szczególnego ryzyka taki sprzęt powinien zostać wycofany ze wszystkich systemów
należących do wszystkich podmiotów kluczowych i ważnych gdyż wpływają one na
aspekty istotne dla funkcjonowania państwa i społeczeństwa. Nie jest możliwe
stwierdzenie, czy dany dostawca jest dostawcą wysokiego ryzyka, ponieważ taka
procedura nie została do tej pory ustanowiona w polskim porządku prawnym.
Ad 5) Czy Ministerstwo analizowało jaki może być szacunkowy koszt wymiany sprzętu
i oprogramowania, który może ponieść branża rolno-spożywcza w przypadku wejścia
w życie tej ustawy? Jeśli tak, to proszę o przekazanie wniosków z tych analiz. Jeśli nie,
to proszę o ich przeprowadzenie.
Koszty dostosowania się do nowych regulacji są bardzo trudne dla oszacowania
ze względu na to, że obejmuje ona podmioty o zróżnicowanej wielkości, sposobie
i zakresie wykorzystania technologii ICT oraz zróżnicowanym zaawansowaniu w sprawach
cyberbezpieczeństwa.
Koszty te rosną proporcjonalnie do wielkości danego przedsiębiorstwa, w związku z czym
mniejsze podmioty poniosą odpowiednio mniejsze koszty. Niemniej należy zauważyć, że
koszty dostosowania się podmiotów do wymogów wynikających z projektu ustawy będą
znacznie niższe niż ewentualne koszty wynikające ze skutków cyberataków, np.
3 https://www.gov.pl/web/cyfryzacja/walka-z-cyberzagrozeniami-wchodzi-w-nowy-wymiar
-- 2 of 3 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
ransomware, które często wiążą się z zapłatą wielomilionowych okupów lub koniecznością
odbudowy całych segmentów systemu informatycznego.
Ad 6) Z jakiego powodu w Ocenie Skutków Regulacji ww. projektu ustawy nie znalazły
się dane dotyczące tych kosztów? Proszę o uzupełnienie OSR w tym zakresie.
Jak w odpowiedzi na pytanie nr 5.
Ad 7) Czy ww. nowelizacja była konsultowana przed zaprezentowanie projektu ustawy
z Ministerstwem Rolnictwa i Rozwoju Wsi? Jakie było stanowisko tego resortu w
zakresie włączenia branży rolno-spożywczej w zakres tej regulacji?
Projekt ustawy został przekazany do Ministerstwa Rolnictwa i Rozwoju Wsi w ramach
uzgodnień międzyresortowych.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
w Ministerstwie Cyfryzacji
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 3 of 3 --