Orzecznik
Wróć do aktu
PRZEPIS

Art. 11.

Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa · DU 2018 poz. 1560

Treść w tym tekście

1. Operator usługi kluczowej:

1) zapewnia obsługę incydentu;

2) zapewnia dostęp do informacji o rejestrowanych incydentach właściwemu CSIRT MON, CSIRT NASK lub CSIRT GOV w zakresie niezbędnym do realizacji jego zadań;

3) klasyfikuje incydent jako poważny na podstawie progów uznawania incydentu za poważny;

4) zgłasza incydent poważny niezwłocznie, nie później niż w ciągu 24 godzin od momentu jego wykrycia, do właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV;

5) współdziała podczas obsługi incydentu poważnego i incydentu krytycznego z właściwym CSIRT MON, CSIRT NASK lub CSIRT GOV, przekazując niezbędne dane, w tym dane osobowe;

6) usuwa podatności, o których mowa w art. 32 ust. 2, oraz informuje o ich usunięciu organ właściwy do spraw cyberbezpieczeństwa.

2. Zgłoszenie, o którym mowa w ust. 1 pkt 4, przekazywane jest w postaci elektronicznej, a w przypadku braku możliwości przekazania go w postaci elektronicznej - przy użyciu innych dostępnych środków komunikacji.

3. W przypadku ustanowienia sektorowego zespołu cyberbezpieczeństwa operator usługi kluczowej niezależnie od zadań określonych w ust. 1:

1) przekazuje jednocześnie temu zespołowi w postaci elektronicznej zgłoszenie, o którym mowa w ust. 1 pkt 4;

2) współdziała z tym zespołem na poziomie sektora lub podsektora podczas obsługi incydentu poważnego lub incydentu krytycznego, przekazując niezbędne dane, w tym dane osobowe;

3) zapewnia temu zespołowi dostęp do informacji o rejestrowanych incydentach w zakresie niezbędnym do realizacji jego zadań.

4. Rada Ministrów określi, w drodze rozporządzenia, progi uznania incydentu za poważny według rodzaju zdarzenia w poszczególnych sektorach i podsektorach określonych w załączniku nr 1 do ustawy, uwzględniając:

1) liczbę użytkowników, których dotyczy zakłócenie świadczenia usługi kluczowej,

2) czas oddziaływania incydentu na świadczoną usługę kluczową,

3) zasięg geograficzny obszaru, którego dotyczy incydent,

4) inne czynniki charakterystyczne dla danego sektora lub podsektora, jeżeli występują

- kierując się potrzebą zapewnienia ochrony przed zagrożeniem życia lub zdrowia ludzi, znacznymi stratami majątkowymi oraz obniżeniem jakości świadczonej usługi kluczowej.

Wersje

Zmiany z nowelizacji — dosłownie (data wejścia w życie według API Sejmu)

  1. w życie od 3 kwietnia 2026 · po ostatnim tekście jednolitym w bazie · Dz.U. 2026 poz. 252

    19) w art. 11: a) w ust. 1: – wprowadzenie do wyliczenia otrzymuje brzmienie: „Podmiot kluczowy lub podmiot ważny:”, – pkt 2 otrzymuje brzmienie: „2) zapewnia dostęp do informacji o rejestrowanych incydentach właściwemu CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowemu w zakresie niezbędnym do realizacji jego zadań;”, – pkt 4 otrzymuje brzmienie: „4) zgłasza wczesne ostrzeżenie o incydencie poważnym niezwłocznie, niepóźniej niż w ciągu 24 godzin od momentu jego wykrycia, do właściwego CSIRT sektorowego;”, – po pkt 4 dodaje się pkt 4a–4c w brzmieniu: „4a) zgłasza incydent poważny niezwłocznie, niepóźniej niż w ciągu 72 godzin od momentu jego wykrycia, do właściwego CSIRT sektorowego; 4b) przekazuje, na wniosek właściwego CSIRT sektorowego, sprawozdanie okresowe z obsługi incydentu poważnego; 4c) przekazuje właściwemu CSIRT sektorowemu sprawozdanie końcowe z obsługi incydentu poważnego, niepóźniej niż w ciągu miesiąca od dnia zgłoszenia, o którym mowa w pkt 4a;”, – pkt 5 otrzymuje brzmienie: „5) współdziała podczas obsługi incydentu poważnego i incydentu krytycznego z właściwym CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowym, przekazując niezbędne dane, w tym dane osobowe;”, b) po ust. 1 dodaje się ust. 1a w brzmieniu: „1a. Dostawca usług zaufania zgłasza incydent poważny niezwłocznie, niepóźniej niż w ciągu 24 godzin od momentu jego wykrycia do właściwego CSIRT sektorowego.”, c) ust. 2 otrzymuje brzmienie: „2. Wczesne ostrzeżenie, o którym mowa w ust. 1 pkt 4, zgłoszenie, o którym mowa w ust. 1 pkt 4a, sprawozdanie okresowe, o którym mowa w ust. 1 pkt 4b, sprawozdanie końcowe, o którym mowa w ust. 1 pkt 4c, oraz sprawozdanie z postępu obsługi incydentu poważnego, o którym mowa w art. 12b ust. 1, są przekazywane za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1.”, d) po ust. 2 dodaje się ust. 2a i 2b w brzmieniu: „2a. W przypadku zaistnienia poważnego cyberzagrożenia podmiot kluczowy lub podmiot ważny informuje użytkowników swoich usług, na których takie cyberzagrożenie może mieć wpływ, o możliwych środkach zapobiegawczych, które użytkownicy ci mogą podjąć. Podmiot kluczowy lub podmiot ważny informuje tych użytkowników o samym poważnym cyberzagrożeniu, jeżeli nie spowoduje to zwiększenia poziomu ryzyka dla bezpieczeństwa systemów informacyjnych. 2b. Podmiot kluczowy lub podmiot ważny informuje użytkowników swoich usług o incydencie poważnym, jeżeli ma on niekorzystny wpływ na świadczenie tych usług.”, e) uchyla się ust. 3, f) ust. 4 otrzymuje brzmienie: „4. Rada Ministrów określi, w drodze rozporządzenia, progi uznania incydentu za poważny według rodzaju zdarzenia w poszczególnych sektorach i podsektorach określonych w załącznikach nr 1 i 2 do ustawy, z wyłączeniem progów uznania incydentu za poważny, dla podmiotów, dla których progi te określiła Komisja Europejska w akcie wykonawczym wydanym na podstawie art. 23 ust. 11 dyrektywy 2022/2555, wskazując w zależności od rodzaju zdarzenia, czy odnosi się ono do: 1) liczby użytkowników, których dotyczy zakłócenie świadczenia usługi, 2) czasu oddziaływania incydentu na świadczoną usługę, 3) zasięgu geograficznego obszaru, którego dotyczy incydent, 4) innych czynników charakterystycznych dla danego sektora lub podsektora, jeżeli występują – kierując się potrzebą zapewnienia ochrony przed zagrożeniem życia lub zdrowia ludzi, znacznymi stratami majątkowymi oraz obniżeniem jakości świadczonej usługi.”;

W tekstach z bazy przepis ma jedno brzmienie — od Dz.U. 2018 poz. 1560 do Dz.U. 2026 poz. 20.

Źródła: przepis występuje w 6 z 6 tekstów tego aktu w bazie. Polecenia zmian są przypisywane do przepisu automatycznie z tekstu nowelizacji — polecenie, którego nie dało się jednoznacznie przypisać, nie jest tu pokazywane.

Orzeczenia

W bazie nie ma orzeczeń, których podstawa prawna wskazuje ten przepis.