Na podstawie
art. 14 ust. 4 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa
(Dz. U. poz. 1560 oraz z 2019 r. poz. 2020 i 2248) zarządza się, co następuje:
§ 3.
Podmioty świadczące usługi z zakresu cyberbezpieczeństwa oraz wewnętrzne struktury
organizacyjne operatorów usług kluczowych odpowiedzialne za cyberbezpieczeństwo realizujące
inne obowiązki niż wymienione w art. 8 pkt 4 i 6, art. 11 ust. 1 pkt 1-5, art. 12 lub art. 13 ustawy z dnia 5 lipca
2018 r. o krajowym systemie cyberbezpieczeństwa zobowiązane są wprowadzić zabezpieczenia adekwatne do przetwarzanych informacji na
podstawie przeprowadzonego szacowanego ryzyka, a także z wykorzystaniem dobrych praktyk,
mając na celu skuteczne:
1)
monitorowanie i wykrywanie incydentów bezpieczeństwa informacji;
2)
reagowanie na incydenty bezpieczeństwa;
3)
zapobieganie incydentom bezpieczeństwa informacji;
4)
zarządzanie jakością zabezpieczeń systemów, informacji i powierzonych aktywów;
5)
aktualizowanie ryzyk w przypadku zmiany struktury organizacyjnej, procesów i technologii,
które mogą wpływać na reakcję na incydent.
§ 4.
W przypadku wykonywania czynności związanych z realizacją obowiązków, o których mowa
w art. 8 pkt 4 i 6, art. 11 ust. 1 pkt 1-5, art. 12 i art. 13 ustawy z dnia 5 lipca
2018 r. o krajowym systemie cyberbezpieczeństwa, poza pomieszczeniami wyposażonymi w zabezpieczenia opisane w § 2 ust. 2, podmioty
świadczące usługi z zakresu cyberbezpieczeństwa oraz wewnętrzne struktury organizacyjne
operatorów usług kluczowych odpowiedzialne zacyberbezpieczeństwo zapewniają bezpieczny
zdalny dostęp do systemu obsługującego usługi z zakresu cyberbezpieczeństwa, przez
co najmniej:
1)
ustalenie zasad dostępu do systemu;
2)
stosowanie środków zapewniających bezpieczne przetwarzanie danych i komunikację;
3)
minimalizację przechowywanych danych poza bezpiecznym środowiskiem.
§ 5.
Podmioty świadczące usługi z zakresu cyberbezpieczeństwa oraz wewnętrzne struktury
organizacyjne operatorów usług kluczowych odpowiedzialne za cyberbezpieczeństwo dostosują
pomieszczenia lub zespoły pomieszczeń do wymogów określonych w przepisach niniejszego
rozporządzenia w terminie 6 miesięcy od dnia wejścia w życie rozporządzenia.
§ 7.
Rozporządzenie wchodzi w życie po upływie 14 dni od dnia ogłoszenia.