Rząd chce włączyć sektor ochrony zdrowia do przepisów o poważnych incydentach w cyberbezpieczeństwie. Chodzi o klasyfikację incydentu jako poważny. Obowiązujące rozporządzenie obejmuje jedynie sektory energii i transportu. Po zmianach do regulacji włączone zostanie 13 nowych obszarów.
- Rząd planuje rozszerzyć przepisy klasyfikujące incydent jako poważny o kolejne 13 sektorów, w tym ochrony zdrowia
- Założenia zmian w rozporządzeniu Rady Ministrów w sprawie progów uznania incydentu za poważny w piątek (14 sierpnia) opublikowano w wykazie prac rządu
- W poniedziałek (10 sierpnia) portal Zaufana Trzecia Strona poinformował o możliwym cyberataku i wycieku nawet blisko 19 mln rekordów pacjentów
- Informacje o dużym wycieku danych potwierdził następnie wicepremier, minister cyfryzacji Krzysztof Gawkowski
Będą progi dla poważnych incydentów w ochronie zdrowia
Kilka dni po ujawnieniu cyberataku i możliwym wycieku danych nawet blisko 19 mln pacjentów, w wykazie prac legislacyjnych rządu opublikowano założenia projektu zmieniającego rozporządzenie Rady Ministrów w sprawie progów uznania incydentu za poważny.
To przepisy pozwalają określić incydent jako poważny. Regulacja opisuje progi uznawania incydentu za poważny. Obecnie rozporządzenie dotyczy tylko dwóch sektorów: energii i transportu. Po zmianach włączone zostanie do niego 13 kolejnych, w tym sektor ochrony zdrowia.
Określenie progów uznania incydentu za poważny umożliwi podmiotom z danego sektora ustalenie momentu, w którym powstaje obowiązek zgłoszenia incydentu poważnego do właściwego zespołu CSIRT sektorowego - czytamy w założeniach projektu.
Sektory włączone do klasyfikacji poważnych incydentów:
- Sektor: Energia; Podsektor: Wydobywanie kopalin, Energia elektryczna, Ciepło, Ropa i paliwa, Gaz, Energetyka jądrowa, Wodór
- Sektor: Transport; Podsektor: Transport lotniczy, Transport kolejowy, Transport wodny, Transport drogowy
- Sektor: Ochrona zdrowia; Podsektor: Udzielanie świadczeń zdrowotnych i zdrowie publiczne, Produkcja i dystrybucja substancji czynnych, Produktów leczniczych i wyrobów medycznych
- Sektor: Zaopatrzenie w wodę pitną i jej dystrybucja
- Sektor: Zbiorowe odprowadzanie ścieków
- Sektor: Infrastruktura cyfrowa; Podsektor: Infrastruktura cyfrowa z wyłączeniem komunikacji elektronicznej, Komunikacja elektroniczna
- Sektor: Przestrzeń kosmiczna
- Sektor: Podmioty publiczne
- Sektor: Usługi pocztowe
- Sektor: Inwestycje energetyki jądrowej
- Sektor: Gospodarowanie odpadami; Podsektor: Zbieranie odpadów, Transport odpadów, Przetwarzanie odpadów, w tym sortowanie, wraz z nadzorem nad wymienionymi działaniami, a także późniejsze postępowanie z miejscami unieszkodliwiania odpadów, Działania wykonywane w charakterze sprzedawcy odpadów lub pośrednika w obrocie odpadami
- Sektor: Produkcja, wytwarzanie i dystrybucja chemikaliów
- Sektor: Produkcja, przetwarzanie i dystrybucja żywności
- Sektor: Produkcja; Podsektor: Produkcja wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro, Produkcja komputerów, wyrobów elektronicznych i optycznych, Produkcja urządzeń elektrycznych, Produkcja maszyn i urządzeń, gdzie indziej niesklasyfikowana, Produkcja pojazdów samochodowych, przyczep i naczep, Produkcja pozostałego sprzętu transportowego
- Sektor: Badania naukowe
72 godziny na zgłoszenie poważnego incydentu
Progi w zależności od rodzaju zdarzenia, określają:
- liczbę użytkowników, których dotyczy zakłócenie świadczenia usługi,
- czas oddziaływania incydentu na świadczoną usługę,
- zasięg geograficzny obszaru, którego dotyczy ten incydent
- lub inne czynniki charakterystyczne dla danego sektora lub podsektora
- zaznaczono.
Ustawa o krajowym systemie cyberbezpieczeństwa nakłada na podmioty kluczowe oraz podmioty ważne obowiązek zgłaszania incydentów poważnych do CSIRT (Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego). Są na to 72 godziny od momentu wykrycia incydentu.
Incydent poważny został zdefiniowany w ustawie jako incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi przez podmiot kluczowy lub podmiot ważny, może powodować straty finansowe dla tego podmiotu lub incydent ten wpływa na inne osoby fizyczne, osoby prawne, jednostki organizacyjne nieposiadające osobowości prawnej przez wywołanie poważnej szkody materialnej lub niematerialnej.
Jednocześnie ustawa przewiduje, że progi uznania incydentu za poważny zostaną ustalone w rozporządzeniu Rady Ministrów.
Materiał chroniony prawem autorskim - zasady przedruków określa regulamin.
Dowiedz się więcej na temat: