Interpelacja w sprawie projektu ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa
Treść wystąpienia poselskiego
Interpelacja nr 9759
do ministra cyfryzacji
w sprawie projektu ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa
Zgłaszający: Bartosz Zawieja, Jakub Rutnicki, Rafał Siemaszko, Piotr Głowski
Data wpływu: 08-05-2025
Do 24 maja 2025 r. można zgłaszać uwagi do projektu ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (UoKSC) oraz niektórych innych ustaw. Zgodnie zarówno z istniejącymi, jak i proponowanymi zapisami organ właściwy (np. ministerstwo) może powołać sektorowy zespół cyberbezpieczeństwa (w brzmieniu obowiązującej ustawy), tzw. CSIRT sektorowy (w brzmieniu proponowanym w nowelizacji).
Zespół ten odpowiada za wsparcie obsługi w zakresie incydentów u operatorów usług kluczowych w konkretnym sektorze lub podsektorze. Do tej pory powołano tylko dwa takie zespoły, tj. CSIRT KNF (zespół dla sektora finansowego), funkcjonujący przy Komisji Nadzoru Finansowego ), oraz Centrum e-Zdrowie w sektorze ochrony zdrowia.
W sektorach gospodarki brakuje w chwili obecnej zespołów wspierających przedsiębiorców w reagowaniu na incydenty. Utworzenie tych zespołów przewiduje inwestycja C3.1.1 KPO Cyberbezpieczeństwo – CyberPL, infrastruktura przetwarzania danych oraz optymalizacja infrastruktury służb państwowych odpowiedzialnych za bezpieczeństwo. Planowana jest realizacja projektu pn. „Utworzenie lub rozwój przynajmniej pięciu sektorowych zespołów reagowania na incydenty bezpieczeństwa komputerowego (CSIRT)”.
Poznańskie Centrum Superkomputerowo-Sieciowe (PCSS), afiliowane przy Instytucie Chemii Bioorganicznej Polskiej Akademii Nauk w Poznaniu, jest operatorem telekomunikacyjnym zarządzającym krajową siecią światłowodową PIONIER dla jednostek ze sfery nauki (uczelnie wyższe, jednostki PAN, instytuty badawcze), operatorem sieci miejskiej POZMAN oraz operatorem łącza międzynarodowego sieci europejskiej GÉANT oraz międzynarodowym centrum przetwarzania i składowania danych z usługami udostępnianymi w nauce, gospodarce i administracji.
Od ponad 30 lat PCSS zajmuje się zadaniami związanymi z cyberbezpieczeństwem IT, począwszy od:
1) zabezpieczenia usług produkcyjnych IT (komunikacja, przetwarzanie danych, usługi w chmurze prywatnej i publicznej);
2) pełnienia funkcji CSIRT/CERT dla sieci krajowej PIONIER;
3) realizacji prac badawczych i rozwojowych dla gestorów zewnętrznych, m.in. podmiotów gospodarczych, Komisji Europejskiej, Ministerstwa Obrony Narodowej, Ministerstwa Rolnictwa i Rozwoju Wsi, Ministerstwa Nauki i Szkolnictwa Wyższego/NCN, Policji;
4) realizacji usług o charakterze SOC/CSIRT dla Komisji Europejskiej (projekt EOSC – European Cloud for Open Science), a także dla zabezpieczenia krajowych i międzynarodowych wydarzeń: konferencje klimatyczne UNFCCC COP, World Urban Forum, uroczyste posiedzenie Zgromadzenia Narodowego z okazji 1050. rocznicy chrztu Polski, Szczyt UE-Bałkany Zachodnie i in.;
5) wykonania szerokiego portfolio usług cyberbezpieczeństwa dla sektora publicznego oraz gospodarki, w tym dla operatorów infrastruktury krytycznej i MŚP – włączając zakres wsparcia obsługi incydentów, analizy śledczej (powłamaniowej) itp.;
6) aż do koordynacji specjalistycznego krajowego hubu transformacji cyfrowej w zakresie cyberbezpieczeństwa (EDIH) dla gospodarki oraz administracji CyberSec (https://cyber-sec.net.pl/), w obszarze gospodarki przede wszystkim w zakresie podniesienia poziomu bezpieczeństwa w sektorze MŚP.
PCSS posiada certyfikację w obszarze zarządzania bezpieczeństwem informacji (norma ISO27001) oraz kontroli jakości usług (norma ISO9001) m.in. w ramach audytów oraz usług w obszarze cyberbezpieczeństwa, usług przetwarzania danych w środowisku chmurowym.
PCSS monitoruje bezpieczeństwo usług i infrastruktury na zlecenie Komisji Europejskiej w ramach funkcjonującego centrum cyberbezpieczeństwa SOC (Security Operation Centre).
PCSS, z uwagi na duże doświadczenie w obszarze cyberbezpieczeństwa, ugruntowane w kontekście pełnienia produkcyjnych usług na rzecz nauki, gospodarki i administracji oraz wykonywania kluczowych i jednocześnie krytycznych cyberzadań bezpieczeństwa, w tym na rzecz instytucji publicznych oraz kwalifikujących się jako podmioty kluczowe i ważne w rozumieniu UoKSC, planuje swój aktywny udział w budowie zespołu sektorowego cyberbezpieczeństwa IT oraz budowy CSIRT sektorowego w jednym z obszarów:
1) infrastruktury cyfrowej;
2) jednostek administracji rządowej i samorządowej;
3) gospodarki, ze szczególnym naciskiem na małe i średnie przedsiębiorstwa (pochodna działalności hubu CyberSec EDIH).
Proszę Pana Ministra Cyfryzacji o odpowiedź na następujące pytania:
Czy planowane jest zarządzenie, na podstawie którego wybranym jednostkom zostanie powierzone pełnienie funkcji CSIRT sektorowego?
Czy z uwagi na doświadczenie PCSS w obszarze realizacji zadań CSIRT/CERT oraz krajowego huba transformacji cyfrowej dla małych i średnich przedsiębiorstw PCSS może ubiegać się o pełnienie funkcji CSIRT sektorowego?
W jakich sektorach gospodarki planowane jest utworzenie zespołów CSIRT sektorowych, które będą wspierać podmioty kluczowe i podmioty ważne w obsłudze incydentów cyberbezpieczeństwa?
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (3)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
4763 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.91.2025
Warszawa, 19 czerwca 2025 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 12 maja br. Posłów na Sejm RP Panów Bartosza Zawieji, Jakuba Rutnickiego,
Rafała Siemaszko oraz Piotra Głowskiego w sprawie projektu ustawy o zmianie ustawy
o krajowym systemie cyberbezpieczeństwa (interpelacja nr 9759)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posła pytania.
Ad 1) Czy planowane jest zarządzenie, na podstawie którego wybranym jednostkom
zostanie powierzone pełnienie funkcji CSIRT sektorowego?
Zgodnie z projektem ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa
oraz niektórych innych ustaw (UC32) organ właściwy do spraw cyberbezpieczeństwa
może powierzyć realizację zadania lub zadań CSIRT sektorowego jednostce jemu podległej
lub przez niego nadzorowanej albo organowi przez niego nadzorowanemu. Ponadto
projekt dopuszcza powierzenie realizacji zadania lub zadań CSIRT sektorowego
państwowej osobie prawnej, jeżeli dysponuje ona zdolnościami technicznymi
i organizacyjnymi niezbędnymi do wypełniania zadań CSIRT sektorowego w danym
sektorze lub podsektorze1.
Ad 2) Czy z uwagi na doświadczenie PCSS w obszarze realizacji zadań CSIRT/CERT oraz
krajowego huba transformacji cyfrowej dla małych i średnich przedsiębiorstw PCSS może
ubiegać się o pełnienie funkcji CSIRT sektorowego?
Poznańskie Centrum Superkomputerowo-Sieciowe nie jest samodzielną jednostką
organizacyjną tylko zespołem komórek organizacyjnych Instytutu Chemii Bioorganicznej
Polskiej Akademii Nauk. Zgodnie z ustawą o zasadach zarządzania mieniem państwowym2
w zw. z ustawą o Polskiej Akademii Nauk3 jest on państwową osobą prawną. Jak
wskazano w odpowiedzi na pyt. 1 projekt ustawy o zmianie ustawy o krajowym systemie
cyberbezpieczeństwa oraz niektórych innych ustaw (UC32) dopuszcza powierzenie
realizacji zadań CSIRT sektorowego państwowej osobie prawnej, więc będzie możliwe,
żeby Instytut Chemii Bioorganicznej Polskiej Akademii Nauk otrzymał takie zadanie.
Będzie zależne to od organów właściwych do spraw cyberbezpieczeństwa
odpowiadających za dany sektor.
Ad 3) W jakich sektorach gospodarki planowane jest utworzeniu zespołów CSIRT
sektorowych, które będą wspierać podmioty kluczowe i podmioty ważne w obsłudze
incydentów cyberbezpieczeństwa?
Aktualnie zakłada się, że zostaną utworzone następujące zespoły CSIRT sektorowe:
1 Możliwości te są zawarte w projektowanym art. 44a ust. 1 i 2 projektu ustawy o zmianie ustawy o krajowym
systemie cyberbezpieczeństwa oraz niektórych innych ustaw (UC32).
2 art. 3 ust. 1 pkt 9 ustawy z dnia 16 grudnia 2016 r. o zasadach zarządzania mieniem państwowym (Dz.U. z 2024
r. poz. 125 z późn. zm.)
3 art. 46 ust. 1 i 3 ustawy z dnia 30 kwietnia 2010 r. o Polskiej Akademii Nauk (Dz.U. z 2020 r. poz. 1796)
-- 1 of 2 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Część
budżetowa
Nazwa części
budżetowej CSIRT sektorowy Sektory gospodarki
20 Gospodarka
CSIRT produkcja, produkcja
chemikaliów i przestrzeń
kosmiczna
Produkcja komputerów,
wyrobów elektronicznych i
optycznych; Produkcja
urządzeń elektrycznych;
Produkcja maszyn i urządzeń;
Produkcja pojazdów
samochodowych, przyczep i
naczep; Produkcja
pozostałego sprzętu
transportowego; produkcja
chemikaliów; operatorzy
naziemnej infrastruktury
kosmicznej
22 Gospodarka wodna CSIRT woda pitna i ścieki Gospodarka wodna
27 Informatyzacja
CSIRT infrastruktura cyfrowa,
usługi cyfrowe oraz
zarządzanie ICT
Infrastruktura cyfrowa z
wyłączeniem komunikacji
elektronicznej; usługi
cyfrowe4; dostawcy usług
zarządzanych
28 Szkolnictwo wyższe
i nauka CSIRT badania naukowe Badania naukowe –
organizacje badawcze
32 Rolnictwo CSIRT produkcja żywności Produkcja i dystrybucja
żywności
39 Transport CSIRT transport Transport (kolejowy, lotniczy,
wodny, drogowy)
46 Zdrowie CSIRT zdrowie, produkcja
urządzeń medycznych Ochrona zdrowia
47 Energia CSIRT energia oraz inwestycje
energetyki jądrowej
Energetyka; inwestycje
energetyki jądrowej
51 Klimat CSIRT gospodarowanie
odpadami Gospodarka odpadami
76 Urząd Komunikacji
Elektronicznej
CSIRT komunikacja
elektroniczna i poczta
Komunikacja elektroniczna w
tym telekomunikacja; poczta
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
4 W rozumieniu dyrektywy NIS2 do sektora usług cyfrowych wchodzą dostawcy wyszukiwarek internetowych,
internetowej platformy handlowej oraz platform usług sieci społecznościowych.
-- 2 of 2 --