REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Ustawa o cyberbezpieczeństwie – problemy z interpretacją i wdrożeniem przepisów

Zuzanna Taraszewska
PR-imo public relations
Ustawa o cyberbezpieczeństwie – problemy z interpretacją i wdrożeniem przepisów /shutterstock.com
Ustawa o cyberbezpieczeństwie – problemy z interpretacją i wdrożeniem przepisów /shutterstock.com
www.shutterstock.com

REKLAMA

REKLAMA

Kary za niewykonanie obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa grożą zarówno firmom objętym legislacją, jak i osobom zajmującym kierownicze stanowiska. Tymczasem, problemy z interpretacją przepisów nowej ustawy oraz bardzo krótki termin na wypełnienie zadań nałożonych przez ustawodawcę stwarzają problemy przedsiębiorcom.

Od początku roku tylko do września 2018 w polskiej sieci doszło do ponad 2,5 tysiąca incydentów związanych z naruszeniem bezpieczeństwa (dane NASK). Teraz atak cyberprzestępcy będzie kosztował przedsiębiorców jeszcze więcej. Zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa (Dziennik Ustaw rok 2018 poz. 1560), która weszła w życie 28 sierpnia 2018 r., sankcje finansowe grożą OUK - objętym ustawą operatorom usług kluczowych oraz osobom zajmującym kierownicze stanowiska, którzy nie dopełnili swoich obowiązków.

REKLAMA

Autopromocja

Najbardziej zagrożone sektory

Oczywiście zdecydowana większość firm objętych ustawą już posiada odpowiednie wdrożenia oraz własne zespoły ludzi czuwających nad ochroną infrastruktury – to przede wszystkim sektor bankowości, finansów i operatorzy sieci. Natomiast brakuje rzetelnych danych, które pokazywałyby na ile bezpieczne są systemy wykorzystywane przez urzędy i jak często jednostki administracji publicznej stykają się z zagrożeniami.

Poza tym, jak mówi Dawid Bałut, CEO TestArmy CyberForces: - Publicznie niewiele wiadomo o stanie bezpieczeństwa w przedsiębiorstwach energetycznych, transportowych i z sektora zdrowotnego. Ukrywanie tych informacji przez organizacje zazwyczaj sugeruje, że poziom bezpieczeństwa jest niższy niż byśmy sobie życzyli. Zachowują takie informacje dla siebie w obawie o negatywną krytykę społeczeństwa oraz ściągniecie na siebie większej uwagi cyberprzestępców. Dlatego mierzymy się dzisiaj także z wyzwaniem kulturowym, wymagającym zrozumienia i zaakceptowania tego, że choć cyberbezpieczeństwo nie generuje bezpośrednich zysków, służy do minimalizowania strat finansowych oraz reputacyjnych w przypadku skutecznego ataku hakerskiego.

Trzy miesiące na wdrożenie przepisów w życie

Do tej pory brakowało regulacji państwowych w kwestii cyberbezpieczeństwa. Dlatego, choć dla części przedsiębiorców jest to temat nowy, jego realizacja nie może być rozciągnięta w czasie. Wdrożenia rozwiązań poprawiających stan bezpieczeństwa oczekuje się już teraz. Za niewykonanie obowiązków – grożą kary finansowe.

Odliczanie czasu rozpoczyna się w momencie otrzymania decyzji administracyjnej o uznaniu podmiotu za operatora usług kluczowych (OUK) i wpisania go do wykazu – organy państwowe miały na to czas do 9 listopada 2018 r. Od tego dnia przedsiębiorstwo ma zaledwie trzy miesiące na wdrożenie rozwiązań, które będą umożliwiać dokonywanie szacunku ryzyka dla usług kluczowych. Musi też być w stanie sprawnie zarządzać, zgłaszać i usuwać wszystkie incydenty związane z bezpieczeństwem, posiadać osobę odpowiedzialną na cyberbezpieczeństwo i prowadzić aktywne działania edukacyjne wobec użytkowników.

Dalszy ciąg materiału pod wideo

Polecamy: Przekształcenia spółek. Praktyczne aspekty prawne, podatkowe i rachunkowe

Tymczasem, jak ostrzega Dawid Bałut, problemem wielu organizacji jest choćby interpretacja przepisów ustawy o krajowym systemie cyberbezpieczeństwa. - Może dojść do sytuacji, w której podmioty nierozumiejące wymagań zaniżą wagę incydentu, nie zgłaszając go do odpowiednich urzędów - tłumaczy ekspert. Dlatego ważne jest, aby instytucje państwowe zaczęły tworzyć mocne więzi z firmami, które będą wspierać działania zabezpieczające oraz rozwijać know-how w dziedzinie bezpieczeństwa. - Nawet ważniejsze niż aspekty techniczne jest to, aby organy państwowe budowały oparte na zaufaniu relacje z biznesem, dzięki którym ten sektor nie będzie obawiał się komunikacji w sprawie incydentów. Strach i chaos są dla nas największym wrogiem, na którego musimy się przygotować – dodaje Dawid Bałut.

Na tym nie koniec obowiązków. Ustawa daje podmiotom sześć miesięcy na wdrożenie adekwatnych do oszacowanego ryzyka środków technicznych i organizacyjnych pozwalających zbierać dane o zagrożeniach i podatnościach. Organizacja musi też już stosować środki, które będą zapobiegać incydentom i minimalizować skutki potencjalnego nadużycia systemów.

Po dwunastu miesiącach od otrzymania decyzji, podmiot musi przygotować i przekazać pierwszy kompletny audyt.

Zobacz także: Moja firma


Posypią się kary?

REKLAMA

Obowiązków jest sporo, a proces ich wdrożenia trudny, wysoce niestandardowy, wymagający specjalistycznej wiedzy i doświadczenia. Tymczasem kary finansowe za niedopełnienie obowiązków wynikających z ustawy wynoszą od tysiąca do nawet miliona złotych!

200 tys. zł zapłacą firmy, które nie przeprowadziły audytu lub nie wykonały zaleceń pokontrolnych w wyznaczonym terminie. 150 tys. zł - gdy OUK nie będzie systematycznie przeprowadzał zarządzania ryzykiem wystąpienia incydentu i szacowania takiego ryzyka. 100 tys. zł grozi w momencie niewdrożenia środków technicznych i organizacyjnych uwzględniających wymagania ustawy. Karami finansowymi objęte są również osoby zajmujące kierownicze stanowiska, które nie dopełnili swoich obowiązków – do 200% miesięcznego wynagrodzenia. Minimalna kara finansowa wynosi tysiąc złotych. Maksymalna – 1 milion złotych! Taka sankcja grozi w przypadku stwierdzenia uporczywego naruszania przepisów ustawy.

Czy podmioty zdążą w czasie wyznaczonym przez ustawodawcę i unikną słonych sankcji finansowych?

– Ustawa to pierwszy krok do zwiększenia poziomu bezpieczeństwa całego kraju. Choć potrzeba ochrony cyberprzestrzeni jest krytyczna, trzeba pamiętać, że do tej pory Polska nie podejmowała znacznych inwestycji w zarządzanie cyberbezpieczeństwem. Dlatego w mojej opinii większość organizacji nie będzie w stanie wykonać nałożonych zadań w terminie wyznaczonym przez ustawodawcę i będzie mierzyć się z ryzykiem wysokich kar finansowych. Trzymam kciuki za realizację tego jakże potrzebnego projektu, jednak apeluję do organów rządowych o praktyczność i zdrowy rozsądek. Jeśli chcemy czegoś od firm oczekiwać, to musimy je najpierw odpowiednio wyedukować oraz wspierać – podsumowuje Dawid Bałut.

Autopromocja

REKLAMA

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:

REKLAMA

QR Code
Podatek PIT - część 2
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Zeznanie PIT-37 za 2022 r. można złożyć w terminie do:
30 kwietnia 2023 r. (niedziela)
2 maja 2023 r. (wtorek)
4 maja 2023 r. (czwartek)
29 kwietnia 2023 r. (sobota)
Następne
Księgowość
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Zmiany w Ordynacji podatkowej 2024. Likwidacja terminu na złożenie wniosku o zwrot nadpłaty podatku po wyroku TSUE i TK, rozszerzenie zakresu domniemania zachowania terminu doręczenia pisma

Likwidacja ograniczenia czasowego na złożenie wniosku o zwrot nadpłaty powstałej w wyniku orzeczenia TSUE lub TK oraz rozszerzenie zakresu domniemania zachowania terminu doręczenia pism do organów podatkowych – to najważniejsze nowości zawarte w projekcie nowelizacji Ordynacji podatkowej i kilku innych ustaw, który został opublikowany 14 czerwca 2024 r. Nowe przepisy mają wejść w życie w terminie 14 dni od dnia ogłoszenia, a więc najprawdopodobniej jeszcze w 2024 roku.

Zmiany w VAT. Uproszczenia dla drobnych przedsiębiorców korzystających ze zwolnienia z VAT

Szykują się zmiany w VAT. Małe firmy będą miały możliwość korzystania ze zwolnienia z VAT w innych krajach UE niż ten, w którym mają siedzibę. Tak wynika z planowanej nowelizacji ustawy o VAT. Dotyczy to zarówno firm z Polski, jak i z innych krajów członkowskich UE.

Dotacje dla śląskich przedsiębiorców na transformację działalności w 2024 roku. Od kiedy nabór wniosków?

W dniu 27 czerwca 2024 r. powinien zostać uruchomiony nabór wniosków o dofinansowanie dla projektów badawczo-rozwojowych, planowanych do realizacji przez przedsiębiorstwa prowadzące działalność w województwie śląskim. 

Komisja Europejska uruchamia wobec Polski procedurę nadmiernego deficytu. Otwarcie możliwe w lipcu 2024 r. Jakie skutki? Co dalej?

Komisja Europejska poinformowała 19 czerwca 2024 r., że jej zdaniem uzasadnione jest otwarcie procedury nadmiernego deficytu m.in. wobec siedmiu państw członkowskich UE (w tym Polski) i zamierza zaproponować Radzie UE jej otwarcie w lipcu br. Zdaniem ekspertów banku PKO BP to sygnał, że m.in. nie ma przestrzeni do zwiększania wydatków budżetowych.

REKLAMA

Unijna Odprawa Scentralizowana w Imporcie (CCI), Faza 1. Kurs e-learningowy Komisji Europejskiej

Departament Ceł Ministerstwa Finansów poinformował, że Komisja Europejska przygotowała moduł e-learningowy opisujący założenia "Unijnej Odprawy Scentralizowanej w Imporcie (CCI), Faza 1" w ramach Unijnego Kodeksu Celnego. 

Projekt zmian w składce zdrowotnej. Już wiemy kiedy trafi do Sejmu

Projekt zmian składki zdrowotnej i uproszczenia sposobu jej wyliczania powinien trafić do Sejmu po wakacjach. Natomiast jeszcze przed wakacjami sejmowymi minister finansów Andrzej Domański ma spotkać się z Lewicą w celu ostatecznego uzgodnienia propozycji zawartych w projekcie.

Wyrok TSUE dot. nadpłaty VAT. Prawo do zwrotu nadpłaconego podatku wskutek błędnej ewidencji sprzedaży na kasie fiskalnej

TSUE w wyroku z 21 marca 2024 r. zapadłym w sprawie C‑606/22 orzekł, że wykazanie nadpłaty podatku VAT i dochodzenie jej zwrotu dopuszczalne jest również wtedy, gdy sprzedaż z zawyżoną stawką VATu odbywała się na rzecz konsumentów na podstawie paragonów z kas rejestrujących (fiskalnych), a więc nie wyłącznie wówczas, gdy wystawiano faktury. Naczelny Sąd Administracyjny - w oczekiwaniu na powyższe orzeczenie - zawiesił kilka prowadzonych postępowań. Po wyroku TSUE postępowania te zostały podjęte na nowo i oczekują na rozstrzygnięcia.

W bankomacie Euronetu wypłacisz maksymalnie jednorazowo 200 zł (tylko 18 czerwca). Dlaczego? To akcja protestacyjna

We wtorek 18 czerwca 2024 r. w bankomatach Euronetu można wypłacić jednorazowo maksymalnie do 200 zł. Wprowadzone ograniczenie to akcja protestacyjna Euronetu, która - jak powiedział PAP prezes Euronet Polska Marek Szafirski - ma zwrócić uwagę na sytuację operatorów bankomatów.

REKLAMA

Miesięczne dofinansowanie do wynagrodzeń niepełnosprawnych pracowników. MRPiPS przygotował zmianę rozporządzenia

Minister Rodziny, Pracy i Polityki Społecznej przygotował 13 czerwca 2024 r. projekt zmieniający rozporządzenie w sprawie dofinansowania do wynagrodzeń pracowników niepełnosprawnych, który ma wejść w życie przed 1 lipca 2024 r. Co się zmieni?

Karty przedpłacone - jak rozliczać w VAT. Czy tak samo jak bony?

Aktualnie w obrocie gospodarczym często można się spotkać z różnego rodzaju kartami przedpłaconymi. Jak takie karty przedpłacone należy rozliczać dla celów VAT? Czy może tak samo jak bony (towarowe i usługowe)? A także czy niewykorzystane środki na kartach przedpłaconych należy opodatkować VAT?

REKLAMA