REKLAMA
Komunikacja dla operatorów

Orange: firmy potrzebują więcej czasu na weryfikację dostawców w ramach KSC

Po wejściu w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażającej dyrektywę NIS 2, podmioty kluczowe i ważne przygotowują się do nowych obowiązków, które muszą wdrożyć do 3 kwietnia 2027 r. Orange Polska wskazuje, że szczególnie wymagająca będzie weryfikacja dostawców usług i sprzętu, a także sprawdzanie personelu odpowiedzialnego za cyberbezpieczeństwo. Firma postuluje wydłużenie vacatio legis dotyczącego łańcucha dostaw o 12 miesięcy oraz rozszerzenie zakresu weryfikacji pracowników.

Ustawa nakłada różnorakie obowiązki, a ich realizacja to proces trudny i wymaga przeorganizowania wielu obszarów – podkreśla Sławomir Chmielewski, dyrektor bezpieczeństwa i compliance w Orange Polska, w rozmowie z agencją Newseria. – Weryfikacja dostawców może wymagać dodatkowego czasu.

Orange popiera również pomysł certyfikacji na wzór ISO, która miałaby ułatwić dużym organizacjom ocenę zgodności z przepisami. Ministerstwo Cyfryzacji przygotowało zestawienie norm i standardów wspierających wdrażanie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), jednak dokument ma charakter wyłącznie pomocniczy.

Nowe przepisy obejmują m.in. obowiązek wdrożenia SZBI, zgłaszania incydentów do CSIRT, zarządzania incydentami oraz wyznaczania osób kontaktowych. Do 3 kwietnia 2028 r. podmioty kluczowe muszą przeprowadzić pierwszy zewnętrzny audyt bezpieczeństwa, powtarzany co najmniej raz na trzy lata.

Orange zwraca uwagę, że weryfikacja personelu powinna obejmować nie tylko przestępstwa przeciwko ochronie informacji, ale również np. terroryzm, szpiegostwo, konflikty interesów czy tzw. rezydenturę cyfrową. – Taka weryfikacja powinna być cykliczna, np. co dwa lata – wskazuje Chmielewski .

Ekspert Orange podkreśla, że świadomość nowych obowiązków wśród firm jest zróżnicowana, a organizacje, które wcześniej nie miały styczności z infrastrukturą krytyczną, mogą potrzebować więcej czasu na dostosowanie się do zmian.