W Wykazie prac legislacyjnych i programowych Rady Ministrów wpisano założenia projektu rozporządzenia, które ma określić progi uznania incydentu cyberbezpieczeństwa za poważny. Nowe regulacje obejmą m.in. ochronę zdrowia – zarówno udzielanie świadczeń i zdrowie publiczne, jak i produkcję oraz dystrybucję substancji czynnych, produktów leczniczych i wyrobów medycznych. Prace nad przepisami zbiegają się w czasie z cyberatakiem na MyDr, o którym informacje pojawiły się 10 sierpnia. Projekt rozporządzenia ma zostać przyjęty przez Radę Ministrów w III lub IV kwartale 2026 r.
Z tego artykułu dowiesz się…
- Jakie założenia projektu RD326 wpisano do wykazu prac Rady Ministrów.
- Jak nowe progi poważnych cyberincydentów mają objąć ochronę zdrowia, sektor farmaceutyczny i wyroby medyczne.
- Jakie kryteria mają decydować o zakwalifikowaniu cyberincydentu jako poważnego.
- Kiedy Rada Ministrów planuje przyjąć projekt rozporządzenia.
Założenia projektu RD326 trafiły do wykazu prac rządu
Do Wykazu prac legislacyjnych i programowych Rady Ministrów wpisano założenia projektu rozporządzenia Rady Ministrów w sprawie progów uznania incydentu za poważny. Projekt otrzymał numer RD326, a za jego przygotowanie odpowiada Ministerstwo Cyfryzacji. Osobą odpowiedzialną za opracowanie projektu jest Paweł Olszewski, sekretarz stanu w MC.
Planowane przepisy mają określić, kiedy incydent dotyczący podmiotu kluczowego lub ważnego osiąga skalę powodującą obowiązek jego zgłoszenia do właściwego sektorowego zespołu CSIRT.
Podstawą nowych regulacji jest ustawa o krajowym systemie cyberbezpieczeństwa. Nakłada ona na podmioty kluczowe i ważne obowiązek zgłaszania poważnych incydentów za pomocą właściwego systemu teleinformatycznego. Zgłoszenie powinno nastąpić w terminie 72 godzin od wykrycia incydentu.
Ochrona zdrowia z własnymi progami oceny incydentów
Jednym z sektorów objętych projektowanym rozporządzeniem będzie ochrona zdrowia. W założeniach projektu wskazano dwa podsektory:
- udzielanie świadczeń zdrowotnych i zdrowie publiczne,
- produkcję i dystrybucję substancji czynnych, produktów leczniczych i wyrobów medycznych.
Osobno regulacje obejmą także produkcję wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro, która w założeniach projektu została wskazana jako jeden z podsektorów sektora „Produkcja”.
Progi będą służyły podmiotom kluczowym i ważnym do klasyfikowania wykrytych zdarzeń. W zależności od rodzaju incydentu mają uwzględniać m.in. liczbę użytkowników dotkniętych zakłóceniem, czas oddziaływania incydentu na usługę, jego zasięg geograficzny oraz inne czynniki charakterystyczne dla danego sektora lub podsektora.
Szczegółowe wartości progów nie zostały przedstawione w opublikowanych założeniach. Mają znaleźć się w projektowanym rozporządzeniu.
Rozwiązanie ma pozwolić podmiotom jednoznaczniej ustalić moment, w którym zdarzenie przestaje być zwykłym incydentem i powinno zostać zakwalifikowane jako poważne. Ma to znaczenie także ze względu na odpowiedzialność administracyjną – brak wymaganego zgłoszenia incydentu poważnego może skutkować karą pieniężną.
Nowe przepisy po zmianach w krajowym systemie cyberbezpieczeństwa
Nowe rozporządzenie zastąpi przepisy obowiązujące od 2018 r. Dotychczasowe regulacje zostały czasowo utrzymane w mocy po wejściu w życie ustawy z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw.
Zmiana jest konieczna m.in. dlatego, że dotychczasowe rozporządzenie nie obejmuje wszystkich sektorów dodanych w wyniku tegorocznej nowelizacji. Nowe progi mają również zostać dostosowane do aktualnego sposobu funkcjonowania usług oraz wymagań prawa unijnego, w tym dyrektywy NIS 2.
Podmioty kluczowe i ważne mają czas do 3 kwietnia 2027 r. na podjęcie niezbędnych działań technicznych i organizacyjnych pozwalających na stosowanie nowych przepisów ustawy.
Poza ochroną zdrowia projekt obejmie m.in.: energetykę, transport, zaopatrzenie w wodę pitną, odprowadzanie ścieków, infrastrukturę cyfrową, podmioty publiczne, usługi pocztowe, gospodarowanie odpadami, sektor chemiczny, produkcję i dystrybucję żywności, produkcję, oraz badania naukowe.
Rząd ma przyjąć projekt jeszcze w 2026 r.r
Prace nad nowymi przepisami wynikają ze zmian w ustawie o krajowym systemie cyberbezpieczeństwa i konieczności przygotowania nowych regulacji wykonawczych. Wpisanie założeń projektu do wykazu prac rządu zbiegło się w czasie z cyberatakiem na MyDr, o którym informacje pojawiły się 10 sierpnia.
Założenia przewidują, że projekt rozporządzenia zostanie przyjęty przez Radę Ministrów w III lub IV kwartale 2026 r. Organem odpowiedzialnym zarówno za jego opracowanie, jak i przedłożenie Radzie Ministrów jest Ministerstwo Cyfryzacji.
Główne wnioski
- Do wykazu prac Rady Ministrów wpisano założenia projektu RD326 dotyczącego progów uznania incydentu za poważny.
- Nowe regulacje obejmą ochronę zdrowia, produkcję i dystrybucję substancji czynnych, produktów leczniczych i wyrobów medycznych, a osobno także produkcję wyrobów medycznych i wyrobów do diagnostyki in vitro.
- Przy klasyfikacji incydentów mają być brane pod uwagę m.in. liczba użytkowników, czas oddziaływania oraz zasięg geograficzny. Poważny incydent należy zgłosić w ciągu 72 godzin od jego wykrycia.
- Rada Ministrów ma przyjąć projekt rozporządzenia w III lub IV kwartale 2026 r.. Wpisanie założeń do wykazu prac rządu zbiegło się w czasie z cyberatakiem na MyDr.
Źródło:
- https://www.gov.pl/web/premier/projekt-rozporzadzenia-rady-ministrow-w-sprawie-progow-uznania-incydentu-za-powazny



