• Ustawa o zarządzaniu kryz...
  26.07.2026

Ustawa o zarządzaniu kryzysowym

Stan prawny aktualny na dzień: 26.07.2026

Dz.U.2026.0.574 t.j. - Ustawa z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym

Obserwuj akt

Rozdział 7. Obowiązki operatorów infrastruktury krytycznej

Organy, o których mowa w art. 6z wpis do wykazu potencjalnej infrastruktury krytycznej ust. 1, oraz dyrektor Centrum prowadzą bieżącą wymianę informacji dotyczących realizacji czynności w zakresie identyfikacji obiektu, urządzenia, instalacji, sieci, systemu lub usługi lub połączonych ze sobą funkcjonalnie obiektów, urządzeń, instalacji, sieci, systemów lub usług będących na etapie projektowania lub budowy, które mogą zostać wpisane do wykazu potencjalnej infrastruktury krytycznej.
1.
Operator infrastruktury krytycznej zapewnia jej ochronę przez:
1)
prowadzenie bieżącej analizy zagrożeń dla infrastruktury krytycznej;
2)
wdrażanie adekwatnych do wyników przeprowadzonej analizy zagrożeń, o której mowa w pkt 1, rozwiązań w zakresie:
a) bezpieczeństwa fizycznego w formie ochrony fizycznej lub zabezpieczeń technicznych uwzględniających systemy kontroli dostępu,
b) bezpieczeństwa technicznego,
c) bezpieczeństwa osobowego dotyczącego pracowników i dostawców zewnętrznych,
d) cyberbezpieczeństwa,
e) bezpieczeństwa prawnego,
f) ciągłości działania i odtwarzania, w tym utrzymywania własnych systemów rezerwowych zapewniających bezpieczeństwo i podtrzymujących funkcjonalność infrastruktury krytycznej do czasu jej pełnego odtworzenia;
3)
bieżącą współpracę z organami zarządzania kryzysowego, służbami, strażami i inspekcjami oraz dyrektorem Centrum przez sporządzanie, przekazywanie oraz odbieranie informacji o:
a) zagrożeniach zakłócających lub mogących zakłócić funkcjonowanie infrastruktury krytycznej,
b) spodziewanych przerwach lub zakłóceniach w funkcjonowaniu infrastruktury krytycznej;
4)
sporządzanie i przekazywanie informacji w zakresie zapewnienia ochrony infrastruktury krytycznej na żądanie:
a) odpowiednio:
– ministra, o którym mowa w art. 6t identyfikacja przez ministra kierującego działem administracji rządowej obiektu, urządzenia, instalacji, sieci, systemu lub usługi mogących stanowić infrastrukturę krytyczną ust. 1,
– właściwego miejscowo wojewody,
– Komisji Nadzoru Finansowego,
b) dyrektora Centrum,
c) Szefa Agencji Bezpieczeństwa Wewnętrznego lub Szefa Agencji Wywiadu;
5)
zapewnienie zdolności do ochrony informacji niejawnych rozumianej jako spełnienie wymagań określonych w przepisach ustawy z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych (Dz. U. z 2025 r. poz. 1209), zwaną dalej „zdolnością do ochrony informacji niejawnych”.
2.
Operator infrastruktury krytycznej przeprowadza analizę zagrożeń, o której mowa w ust. 1 pkt 1, w terminie 6 miesięcy od dnia otrzymania informacji o dokonaniu wpisu do wykazu infrastruktury krytycznej.
3.
Operator infrastruktury krytycznej wdraża rozwiązania, o których mowa w ust. 1 pkt 2, w terminie 6 miesięcy od dnia przeprowadzenia analizy zagrożeń, o której mowa w ust. 1 pkt 1, a następnie stosownie do potrzeb, w zależności od wyników przeprowadzonej analizy zagrożeń.
4.
Rada Ministrów określi, w drodze rozporządzenia, minimalne wymagania w zakresie bezpieczeństwa fizycznego, technicznego, osobowego, cyberbezpieczeństwa, prawnego oraz ciągłości działania, niezbędne do wdrażania rozwiązań, o których mowa w ust. 1 pkt 2, mając na uwadze potrzebę podejmowania działań zapewniających bezpieczeństwo infrastruktury krytycznej oraz zapewnienia jednolitości rozwiązań.
5.
Operator infrastruktury krytycznej w celu zapewnienia wdrażania rozwiązań, o których mowa w ust. 1 pkt 2, może zawierać umowy. Przy zawieraniu umów operator ochrony infrastruktury krytycznej żąda od usługodawców:
1)
certyfikatów, uwzględniając dokumenty równoważne, zgodnie z zasadami wzajemnego uznawania w Unii Europejskiej, lub w przypadku ich braku – innych dokumentów właściwych dla poszczególnych rozwiązań, potwierdzających posiadanie odpowiednich kompetencji i uprawnień niezbędnych do ich realizacji;
2)
potwierdzenia zdolności do ochrony informacji niejawnych oraz stosowania przepisów o ochronie informacji niejawnych, jeżeli opracowanie, przygotowanie i wykonanie umowy wiążą się z dostępem do informacji niejawnych.
6.
Minister, o którym mowa w art. 6t identyfikacja przez ministra kierującego działem administracji rządowej obiektu, urządzenia, instalacji, sieci, systemu lub usługi mogących stanowić infrastrukturę krytyczną ust. 1, właściwy miejscowo wojewoda lub Komisja Nadzoru Finansowego, po zasięgnięciu opinii właściwych sektorowych rad do spraw kompetencji, o których mowa w art. 4c Rada Programowa i rady sektorowe ust. 1 pkt 2 ustawy z dnia 9 listopada 2000 r. o utworzeniu Polskiej Agencji Rozwoju Przedsiębiorczości (Dz. U. z 2025 r. poz. 98), mogą opracować i udostępnić na stronie podmiotowej Biuletynu Informacji Publicznej zestawienie certyfikatów lub innych dokumentów zapewniających wdrożenie rozwiązań, o których mowa w ust. 1 pkt 2.
7.
Minister, o którym mowa w art. 6t identyfikacja przez ministra kierującego działem administracji rządowej obiektu, urządzenia, instalacji, sieci, systemu lub usługi mogących stanowić infrastrukturę krytyczną ust. 1, właściwy miejscowo wojewoda, Komisja Nadzoru Finansowego lub Narodowy Bank Polski, w zakresie swojej właściwości, we współpracy z dyrektorem Centrum, ustalają klauzule tajności oraz szczegółowe wymagania dotyczące ochrony informacji niejawnych związanych z realizacją przez operatora infrastruktury krytycznej przedsięwzięć związanych z ochroną tej infrastruktury.
1.
Operator infrastruktury krytycznej opracowuje i na bieżąco aktualizuje dokumentację ochrony infrastruktury krytycznej.
2.
Dokumentacja ochrony infrastruktury krytycznej zawiera:
1)
opis infrastruktury krytycznej oraz analizę zagrożeń, o której mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 1;
2)
opis wdrożonych rozwiązań, o których mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 2;
3)
opis:
a) zasobów umożliwiających podtrzymanie funkcjonowania infrastruktury krytycznej do czasu jej pełnego odtworzenia,
b) współpracy z organami zarządzania kryzysowego, służbami, strażami i inspekcjami oraz dyrektorem Centrum, dotyczący wymiany informacji o zdarzeniu zakłócającym lub mogącym zakłócić funkcjonowanie infrastruktury krytycznej oraz sposobu postępowania w przypadku takiego zdarzenia;
4)
procedury:
a) działania w sytuacji zagrożenia lub zakłócenia funkcjonowania infrastruktury krytycznej,
b) zapewnienia ciągłości funkcjonowania infrastruktury krytycznej,
c) odtwarzania infrastruktury krytycznej;
5)
inne elementy niż wskazane w pkt 1–4, biorąc pod uwagę opis infrastruktury krytycznej.
3.
Procedury, o których mowa w ust. 2 pkt 4 lit. a, uzgadnia się z właściwymi organami zarządzania kryzysowego, służbami, strażami i inspekcjami, w zakresie ich dotyczącym, planowanymi do wykorzystania w realizacji przedsięwzięć określonych w dokumentacji ochrony infrastruktury krytycznej.
4.
Dokumentacja ochrony infrastruktury krytycznej jest dokumentem niejawnym.
5.
Operator infrastruktury krytycznej, w terminie 15 miesięcy od dnia uzyskania informacji o dokonaniu wpisu do wykazu infrastruktury krytycznej, przedkłada oświadczenie o opracowaniu dokumentacji ochrony infrastruktury krytycznej dyrektorowi Centrum oraz odpowiednio:
1)
ministrowi, o którym mowa w art. 6t identyfikacja przez ministra kierującego działem administracji rządowej obiektu, urządzenia, instalacji, sieci, systemu lub usługi mogących stanowić infrastrukturę krytyczną ust. 1;
2)
właściwemu miejscowo wojewodzie;
3)
Komisji Nadzoru Finansowego.
6.
Operator infrastruktury krytycznej może dołączyć do oświadczenia o opracowaniu dokumentacji ochrony infrastruktury krytycznej informację o braku możliwości wdrożenia rozwiązań, o których mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 2, wskazując przyczynę tego braku, wraz z uzasadnieniem. Operator infrastruktury krytycznej uzgadnia odpowiednio z ministrem, wojewodą lub Komisją Nadzoru Finansowego działania mające na celu wdrożenie brakujących rozwiązań.
7.
Operator infrastruktury krytycznej przekazuje dokumentację ochrony infrastruktury krytycznej na żądanie organów, o których mowa w ust. 5, oraz dyrektora Centrum.
8.
Operator infrastruktury krytycznej, będący jednocześnie podmiotem kluczowym lub ważnym w rozumieniu ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, w dokumentacji ochrony infrastruktury krytycznej uwzględnia dokumentację dotyczącą bezpieczeństwa systemu informacyjnego, o której mowa w art. 10 tej ustawy.
1.
Operator infrastruktury krytycznej sporządza, w terminie do dnia 31 marca każdego roku, raport o stanie ochrony infrastruktury krytycznej za rok ubiegły.
2.
Raport o stanie ochrony infrastruktury krytycznej zawiera w szczególności informacje dotyczące jej ochrony w zakresie zapewnienia:
1)
bezpieczeństwa fizycznego;
2)
bezpieczeństwa technicznego;
3)
bezpieczeństwa osobowego;
4)
cyberbezpieczeństwa;
5)
bezpieczeństwa prawnego;
6)
ciągłości działania i odtwarzania.
3.
Raport o stanie ochrony infrastruktury krytycznej sporządza się z uwzględnieniem:
1)
analizy zagrożeń, o której mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 1;
2)
wdrożonych rozwiązań, o których mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 2;
3)
zagrożeń, które zakłóciły lub mogły zakłócić funkcjonowanie infrastruktury krytycznej, a nie były uwzględnione w analizie zagrożeń, o której mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 1;
4)
wyników przeprowadzonych kontroli i audytów odnoszących się do wdrożonych rozwiązań, o których mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 2;
5)
opisu działań podjętych przez operatora infrastruktury krytycznej w przypadkach wystąpienia zagrożeń.
4.
Operator infrastruktury krytycznej przekazuje, w terminie do dnia 31 marca każdego roku, raport o stanie ochrony infrastruktury krytycznej odpowiednio:
1)
ministrowi, o którym mowa w art. 6t identyfikacja przez ministra kierującego działem administracji rządowej obiektu, urządzenia, instalacji, sieci, systemu lub usługi mogących stanowić infrastrukturę krytyczną ust. 1;
2)
właściwemu miejscowo wojewodzie;
3)
Komisji Nadzoru Finansowego.
5.
Operator infrastruktury krytycznej przekazuje raport o stanie ochrony infrastruktury krytycznej na żądanie dyrektora Centrum, Szefa Agencji Bezpieczeństwa Wewnętrznego lub Szefa Agencji Wywiadu.
6.
Raport o stanie ochrony infrastruktury krytycznej jest dokumentem niejawnym.
1.
W przypadku pracownika zatrudnionego na stanowisku umożliwiającym dostęp do informacji o bezpieczeństwie infrastruktury krytycznej i osoby ubiegającej się o zatrudnienie na tym stanowisku operator infrastruktury krytycznej żąda od tego pracownika i tej osoby przedłożenia informacji dotyczących karalności, w tym informacji, czy ich dane osobowe są zgromadzone w Krajowym Rejestrze Karnym.
2.
Operator infrastruktury krytycznej żąda od pracownika, o którym mowa w ust. 1, danych biometrycznych w postaci odcisków linii papilarnych palców, głosu, obrazu rogówki, sieci żył palców lub biometrii twarzy, które są odpowiednie do wdrożonych środków kontroli dostępu niezbędnych dla ochrony szczególnie ważnych informacji o bezpieczeństwie infrastruktury krytycznej lub dostępu do stref, obiektów lub pomieszczeń wymagających szczególnej kontroli.
3.
Operator infrastruktury krytycznej przetwarza informacje i dane, o których mowa w ust. 1 i 2, przez okres uzasadniony celem przetwarzania.
1.
W celu realizacji zadań, o których mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1, art. 6zf dokumentacja ochrony infrastruktury krytycznej ust. 1 oraz art. 6zg roczny raport operatora o stanie ochrony infrastruktury krytycznej ust. 1, operator infrastruktury krytycznej wyznacza koordynatora ochrony infrastruktury krytycznej oraz zastępcę koordynatora ochrony infrastruktury krytycznej.
2.
Operator infrastruktury krytycznej wyznacza koordynatora ochrony infrastruktury krytycznej oraz zastępcę koordynatora ochrony infrastruktury krytycznej w terminie 30 dni od dnia otrzymania informacji o wpisie do wykazu infrastruktury krytycznej.
3.
Zastępca koordynatora infrastruktury krytycznej zastępuje koordynatora infrastruktury krytycznej w czasie jego nieobecności lub czasowej niemożności wykonywania przez niego obowiązków.
4.
Koordynatorem ochrony infrastruktury krytycznej może być osoba, która:
1)
jest pracownikiem operatora infrastruktury krytycznej albo żołnierzem lub funkcjonariuszem pełniącym służbę w jednostce organizacyjnej będącej operatorem infrastruktury krytycznej;
2)
korzysta z pełni praw publicznych;
3)
posiada wiedzę, umiejętności i doświadczenie w zakresie zarządzania bezpieczeństwem, z uwzględnieniem przedmiotu działalności operatora infrastruktury krytycznej;
4)
nie była skazana prawomocnym wyrokiem za umyślne przestępstwo lub umyślne przestępstwo skarbowe;
5)
spełnia wymagania bezpieczeństwa osobowego w zakresie dostępu do informacji niejawnych o klauzuli ustalonej w trybie określonym w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 7.
5.
Koordynator ochrony infrastruktury krytycznej podlega bezpośrednio organowi zarządzającemu operatora infrastruktury krytycznej.
6.
O wyznaczeniu koordynatora ochrony infrastruktury krytycznej operator infrastruktury krytycznej informuje odpowiednio:
1)
ministra, o którym mowa w art. 6t identyfikacja przez ministra kierującego działem administracji rządowej obiektu, urządzenia, instalacji, sieci, systemu lub usługi mogących stanowić infrastrukturę krytyczną ust. 1;
2)
właściwego miejscowo wojewodę;
3)
Komisję Nadzoru Finansowego;
4)
dyrektora Centrum.
7.
Operator infrastruktury krytycznej zapewnia koordynatorowi ochrony infrastruktury krytycznej organizacyjne i techniczne warunki realizacji zadań, w tym dostęp do niezbędnych dokumentów i informacji.
8.
Przepisy ust. 4–7 stosuje się do zastępcy koordynatora ochrony infrastruktury krytycznej.
9.
Operator infrastruktury krytycznej, będący jednocześnie podmiotem kluczowym lub ważnym w rozumieniu ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, przekazuje do systemu teleinformatycznego, o którym mowa w art. 46 ust. 1 tej ustawy, dane koordynatora ochrony infrastruktury krytycznej oraz zastępcy koordynatora ochrony infrastruktury krytycznej obejmujące imię i nazwisko, numer telefonu oraz adres poczty elektronicznej.
1.
Operator infrastruktury krytycznej informuje ministra właściwego do spraw wewnętrznych, będącego operatorem Systemu Bezpiecznej Łączności Państwowej, Prezesa Urzędu Komunikacji Elektronicznej oraz kierownika jednostki organizacyjnej podległej Ministrowi Obrony Narodowej właściwej w sprawach zarządzania częstotliwościami o możliwości zastosowania urządzeń uniemożliwiających telekomunikację na określonym obszarze. Informacja, o której mowa w zdaniu pierwszym, zawiera:
1)
nazwę i rodzaj planowanych do zastosowania urządzeń uniemożliwiających telekomunikację na określonym obszarze;
2)
parametry techniczne urządzeń uniemożliwiających telekomunikację na określonym obszarze, w tym zakresy częstotliwości pracy, moc promieniowaną w poszczególnych zakresach częstotliwości, rodzaje oraz charakterystyki anten wraz z wysokością ich zawieszenia oraz współrzędnymi miejsca ich zainstalowania, a także sektory planowanego oddziaływania urządzeń.
2.
W celu zapewnienia ochrony infrastruktury krytycznej operator infrastruktury krytycznej w przypadkach, o których mowa w:
1)
art. 156ze dopuszczalność zniszczenia, unieruchomienia lub przejęcia kontroli nad bezzałogowym statkiem powietrznym ust. 1 ustawy z dnia 3 lipca 2002 r. – Prawo lotnicze (Dz. U. z 2025 r. poz. 1431 i 1668 oraz z 2026 r. poz. 176 i 607), lub
2)
art. 28a ust. 1 ustawy z dnia 4 września 2008 r. o ochronie żeglugi i portów morskich (Dz. U. z 2024 r. poz. 597 oraz z 2026 r. poz. 815), lub
3)
art. 11 przesłanki użycia środków przymusu bezpośredniego pkt 17 ustawy z dnia 24 maja 2013 r. o środkach przymusu bezpośredniego i broni palnej (Dz. U. z 2026 r. poz. 244 i 815)
– może podjąć decyzję o dopuszczalności zastosowania urządzeń, o których mowa w ust. 1, przez czas niezbędny do wykonywania czynności przez pracowników ochrony specjalistycznych uzbrojonych formacji ochronnych, z uwzględnieniem konieczności minimalizacji skutków braku możliwości korzystania z usług telekomunikacyjnych.
3.
O zastosowaniu urządzeń, o których mowa w ust. 1, operator infrastruktury krytycznej niezwłocznie informuje ministra właściwego do spraw wewnętrznych, będącego operatorem Systemu Bezpiecznej Łączności Państwowej, Prezesa Urzędu Komunikacji Elektronicznej oraz kierownika jednostki organizacyjnej podległej Ministrowi Obrony Narodowej właściwej w sprawach zarządzania częstotliwościami.
4.
Jeżeli jest to niezbędne dla zapewnienia funkcjonowania Systemu Bezpiecznej Łączności Państwowej lub zapewnienia bezpieczeństwa wewnętrznego i porządku publicznego państwa, minister właściwy do spraw wewnętrznych może nakazać operatorowi infrastruktury krytycznej zaprzestanie stosowania urządzeń, o których mowa w ust. 1, lub zmianę sposobu ich wykorzystywania, o czym informuje dyrektora Centrum.
5.
Jeżeli jest to niezbędne dla zapewnienia obronności i bezpieczeństwa państwa, Minister Obrony Narodowej może nakazać operatorowi infrastruktury krytycznej zaprzestanie stosowania urządzeń, o których mowa w ust. 1, lub zmianę sposobu ich wykorzystywania, o czym informuje dyrektora Centrum oraz właściwego komendanta wojewódzkiego Policji.
6.
Minister Obrony Narodowej może powierzyć realizację zadania, o którym mowa w ust. 5, kierownikowi komórki organizacyjnej lub jednostki organizacyjnej podległej Ministrowi Obrony Narodowej lub przez niego nadzorowanej właściwej w sprawach zarządzania częstotliwościami.
1.
Organami do spraw podmiotów krytycznych są dla sektora:
1)
energii:
a) minister właściwy do spraw energii w podsektorach:
– energii elektrycznej,
– ciepła,
b) minister właściwy do spraw gospodarki surowcami energetycznymi w podsektorach:
– wydobywania kopalin,
– ropy i paliw,
– gazu,
– energetyki jądrowej,
– wodoru;
2)
transportu:
a) minister właściwy do spraw transportu w podsektorach:
– transportu lotniczego,
– transportu kolejowego,
– transportu publicznego,
– transportu drogowego,
b) minister właściwy do spraw gospodarki morskiej oraz minister właściwy do spraw żeglugi śródlądowej w podsektorze transportu wodnego;
3)
bankowości i infrastruktury rynków finansowych – Komisja Nadzoru Finansowego;
4)
ochrony zdrowia – minister właściwy do spraw zdrowia;
5)
zaopatrzenia w wodę pitną i jej dystrybucji oraz sektora zbiorowego odprowadzania ścieków – minister właściwy do spraw gospodarki wodnej;
6)
infrastruktury cyfrowej:
a) minister właściwy do spraw informatyzacji – w podsektorze infrastruktury cyfrowej, z wyłączeniem komunikacji elektronicznej,
b) Prezes Urzędu Komunikacji Elektronicznej – w podsektorze komunikacji elektronicznej;
7)
administracji publicznej:
a) minister właściwy do spraw administracji publicznej – w podsektorze podmiotów publicznych,
b) minister właściwy do spraw finansów publicznych – w podsektorze finansów publicznych;
8)
przestrzeni kosmicznej – minister właściwy do spraw gospodarki;
9)
produkcji, przetwarzania i dystrybucji żywności – minister właściwy do spraw rolnictwa;
10)
zarządzania usługami ICT – minister właściwy do spraw informatyzacji;
11)
produkcji, wytwarzania i dystrybucji chemikaliów – minister właściwy do spraw gospodarki;
12)
usług pocztowych – Prezes Urzędu Komunikacji Elektronicznej;
13)
gospodarowania odpadami – minister właściwy do spraw klimatu.
2.
Dla podmiotu publicznego, który jest wymieniony w innym sektorze niż sektor administracji publicznej, organem do spraw podmiotów krytycznych jest organ właściwy dla danego sektora.
Organ do spraw podmiotów krytycznych:
1)
prowadzi bieżącą analizę operatorów infrastruktury krytycznej pod względem uznania ich za podmiot krytyczny w danym sektorze lub podsektorze;
2)
prowadzi bieżącą analizę podmiotów krytycznych w danym sektorze lub podsektorze pod względem niespełniania warunków kwalifikujących dany podmiot jako podmiot krytyczny;
3)
składa wnioski o dokonanie wpisu do wykazu podmiotów krytycznych oraz wykreślenia z tego wykazu;
4)
prowadzi bieżącą wymianę informacji z podmiotami krytycznymi oraz ułatwia dobrowolną wymianę informacji między podmiotami krytycznymi w danym sektorze lub podsektorze;
5)
współpracuje z podmiotami krytycznymi w danym sektorze lub podsektorze w zakresie obsługi incydentów;
6)
monitoruje stosowanie przepisów ustawy przez podmioty krytyczne;
7)
prowadzi kontrole podmiotów krytycznych;
8)
prowadzi działania informacyjne dotyczące dobrych praktyk, działań edukacyjnych i kampanii na rzecz poszerzania wiedzy i budowania odporności podmiotów krytycznych;
9)
uczestniczy w planowaniu i organizowaniu ćwiczeń podmiotów krytycznych oraz w razie potrzeby bierze w nich udział;
10)
współpracuje z innymi organami do spraw podmiotów krytycznych oraz organami właściwymi do spraw cyberbezpieczeństwa, o których mowa w art. 41 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa;
11)
współpracuje, za pośrednictwem Pojedynczego Punktu Kontaktowego, z odpowiednimi organami państw członkowskich Unii Europejskiej;
12)
nakłada kary pieniężne na podmioty krytyczne.
1.
Dyrektor Centrum prowadzi Pojedynczy Punkt Kontaktowy, do którego zadań należy:
1)
odbieranie zgłoszeń incydentów istotnych z pojedynczych punktów kontaktowych w innych państwach członkowskich Unii Europejskiej;
2)
przekazywanie zgłoszeń incydentów istotnych dotyczących innych państw członkowskich Unii Europejskiej do pojedynczych punktów kontaktowych tych państw;
3)
opracowywanie i przekazywanie raz na 2 lata Komisji Europejskiej oraz Grupie do spraw Odporności Podmiotów Krytycznych sprawozdań dotyczących incydentów istotnych zgłaszanych przez podmioty krytyczne mających wpływ na ciągłość świadczonych przez nie usług kluczowych na terytorium Rzeczypospolitej Polskiej oraz ciągłość świadczonych usług kluczowych w państwach członkowskich Unii Europejskiej;
4)
zapewnienie reprezentacji Rzeczypospolitej Polskiej w Grupie do spraw Odporności Podmiotów Krytycznych;
5)
zapewnienie współpracy z Komisją Europejską w obszarze bezpieczeństwa świadczenia usług kluczowych;
6)
koordynacja współpracy między organami do spraw podmiotów krytycznych a organami administracji publicznej w Rzeczypospolitej Polskiej z odpowiednimi organami w państwach członkowskich Unii Europejskiej;
7)
zapewnienie wymiany informacji na potrzeby Grupy Współpracy, o której mowa w dyrektywie Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniającej rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylającej dyrektywę (UE) 2016/1148 (dyrektywa NIS 2) (Dz. Urz. UE L 333 z 27.12.2022, str. 80, z późn. zm.), oraz organów właściwych do spraw cyberbezpieczeństwa, o których mowa w art. 41 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa;
8)
współpraca z Pojedynczym Punktem Kontaktowym, o którym mowa w art. 4 pkt 18 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
2.
Pojedynczy Punkt Kontaktowy przekazuje Grupie do spraw Odporności Podmiotów Krytycznych:
1)
informacje na temat infrastruktury krytycznej zlokalizowanej na terytorium Rzeczypospolitej Polskiej służącej realizacji usług kluczowych w innych państwach członkowskich Unii Europejskiej;
2)
dobre praktyki związane ze zgłaszaniem i obsługą incydentów istotnych;
3)
propozycje do programu prac Grupy do spraw Odporności Podmiotów Krytycznych;
4)
dobre praktyki krajowe dotyczące podnoszenia świadomości, szkoleń, badań i rozwoju w obszarze zapewnienia ciągłości świadczenia usług kluczowych;
5)
dobre praktyki w odniesieniu do identyfikowania podmiotów krytycznych, w tym w odniesieniu do występujących w dwóch lub większej liczbie państw członkowskich Unii Europejskiej zależności dotyczących ryzyka i incydentów.
3.
Dane przekazywane Grupie do spraw Odporności Podmiotów Krytycznych nie obejmują informacji, które dotyczą bezpieczeństwa narodowego oraz porządku publicznego.
4.
Pojedynczy Punkt Kontaktowy przekazuje organom do spraw podmiotów krytycznych oraz innym organom administracji publicznej zgodnie z ich właściwością informacje pochodzące z Grupy do spraw Odporności Podmiotów Krytycznych, dotyczące:
1)
analiz i ocen krajowych strategii państw członkowskich Unii Europejskiej w zakresie odporności podmiotów krytycznych, a także dobrych praktyk w obszarze zapewnienia świadczenia usług kluczowych;
2)
wytycznych o charakterze strategicznym w obszarze zapewnienia świadczenia usług kluczowych;
3)
dobrych praktyk w zakresie wymiany informacji związanych ze zgłaszaniem w Unii Europejskiej incydentów istotnych przez podmioty krytyczne;
4)
dobrych praktyk w państwach członkowskich Unii Europejskiej dotyczących innowacji badań i rozwoju w zakresie budowania odporności podmiotów krytycznych;
5)
dobrych praktyk w zakresie identyfikowania podmiotów krytycznych przez państwa członkowskie Unii Europejskiej, w tym w odniesieniu do transgranicznych i międzysektorowych zależności dotyczących ryzyka i incydentów.
5.
Pojedynczy Punkt Kontaktowy przekazuje Komisji Europejskiej:
1)
informacje o:
a) wyznaczonych organach do spraw podmiotów krytycznych, Pojedynczym Punkcie Kontaktowym, ich zadaniach oraz późniejszych zmianach w tym zakresie,
b) przepisach dotyczących kar pieniężnych;
2)
raz na 2 lata informacje umożliwiające ocenę wdrażania dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r. w sprawie odporności podmiotów krytycznych i uchylającą dyrektywę Rady 2008/114/WE (Dz. Urz. UE L 333 z 27.12.2022, str. 164) obejmujące w szczególności:
a) środki umożliwiające identyfikację podmiotów krytycznych,
b) wykaz usług kluczowych,
c) liczbę zidentyfikowanych podmiotów krytycznych w każdym sektorze lub podsektorze, o którym mowa w załączniku do ustawy, oraz wskazanie ich znaczenia w odniesieniu do tego sektora lub podsektora,
d) progi istotności skutku zakłócającego dla świadczonej usługi kluczowej brane pod uwagę przy kwalifikowaniu podmiotów jako podmiotów krytycznych, przedstawiane wprost lub w formie zagregowanej;
3)
informacje o środkach mających na celu zwiększenie odporności podmiotów krytycznych.
1.
Na potrzeby realizacji zadań, o których mowa w art. 6zl zadania organu do spraw podmiotów krytycznych, organy do spraw podmiotów krytycznych, za pośrednictwem Pojedynczego Punktu Kontaktowego, prowadzą konsultacje z właściwymi organami państw członkowskich Unii Europejskiej, w przypadku gdy podmioty krytyczne:
1)
korzystają z infrastruktury krytycznej, która jest fizycznie połączona na terytorium co najmniej dwóch państw członkowskich Unii Europejskiej;
2)
są częścią struktur przedsiębiorstw połączonych lub powiązanych z podmiotami krytycznymi w innych państwach członkowskich Unii Europejskiej;
3)
zostały zidentyfikowane jako podmioty krytyczne w jednym państwie członkowskim Unii Europejskiej i świadczą usługi kluczowe na rzecz innych państw członkowskich Unii Europejskiej lub w innych państwach członkowskich Unii Europejskiej.
2.
W konsultacjach, o których mowa w ust. 1, organy do spraw podmiotów krytycznych wypracowują, w zależności od potrzeb, rozwiązania w zakresie zwiększania odporności lub redukcji obciążeń administracyjnych podmiotów krytycznych.
1.
Dyrektor Centrum w celu zapewnienia:
1)
identyfikacji podmiotów krytycznych,
2)
prowadzenia czynności nadzorczych nad podmiotami krytycznymi
– prowadzi wykaz podmiotów krytycznych.
2.
Wykaz podmiotów krytycznych zawiera dane podmiotów krytycznych obejmujące:
1)
nazwę (firmę);
2)
siedzibę i adres oraz adres do doręczeń elektronicznych;
3)
numer identyfikacji podatkowej (NIP), jeżeli został nadany;
4)
nazwę świadczonej usługi kluczowej;
5)
wskazanie sektora, podsektora i kategorii podmiotu, o których mowa w załączniku do ustawy;
6)
dane pełnomocnika bezpieczeństwa usługi kluczowej oraz zastępcy pełnomocnika bezpieczeństwa usługi kluczowej obejmujące imię i nazwisko, numer telefonu oraz adres poczty elektronicznej;
7)
datę rozpoczęcia świadczenia usługi kluczowej;
8)
informację, w których państwach członkowskich Unii Europejskiej podmiot został uznany za podmiot świadczący usługę kluczową;
9)
datę zakończenia świadczenia usługi kluczowej;
1 0) datę wykreślenia z wykazu podmiotów krytycznych.
3.
Wykaz podmiotów krytycznych jest prowadzony w systemie, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
4.
Do danych, o których mowa w ust. 2, nie stosuje się przepisów ustawy z dnia 6 września 2001 r. o dostępie do informacji publicznej (Dz. U. z 2022 r. poz. 902 oraz z 2025 r. poz. 1844) oraz ustawy z dnia 11 sierpnia 2021 r. o otwartych danych i ponownym wykorzystywaniu informacji sektora publicznego (Dz. U. z 2023 r. poz. 1524).
5.
Dane, o których mowa w ust. 2, organ do spraw podmiotów krytycznych udostępnia, na wniosek:
1)
Agencji Bezpieczeństwa Wewnętrznego,
2)
Agencji Wywiadu,
3)
Centralnemu Biuru Antykorupcyjnemu,
4)
organom Krajowej Administracji Skarbowej,
5)
Policji,
6)
Pełnomocnikowi Rządu do Spraw Cyberbezpieczeństwa,
7)
Prezesowi Urzędu Ochrony Danych Osobowych,
8)
Prokuratorii Generalnej Rzeczypospolitej Polskiej,
9)
prokuraturze,
10)
sądom,
11)
Służbie Kontrwywiadu Wojskowego,
12)
Służbie Ochrony Państwa,
13)
Służbie Wywiadu Wojskowego,
14)
Straży Granicznej,
15)
Żandarmerii Wojskowej,
16)
wojewodom,
17)
podmiotowi, w ramach którego funkcjonuje Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT) poziomu krajowego,
18)
organom właściwym do spraw cyberbezpieczeństwa, o których mowa w art. 41 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa
– w zakresie niezbędnym do realizacji ich ustawowych zadań.
1.
Operator infrastruktury krytycznej zostaje wpisany do wykazu podmiotów krytycznych, w przypadku gdy:
1)
prowadzi działalność w sektorze lub podsektorze, o którym mowa w załączniku do ustawy;
2)
świadczy co najmniej jedną usługę kluczową;
3)
posiada infrastrukturę krytyczną na terytorium Rzeczypospolitej Polskiej lub na obszarach morskich Rzeczypospolitej Polskiej, o których mowa w art. 2 obszary morskie RP ust. 1 ustawy z dnia 21 marca 1991 r. o obszarach morskich Rzeczypospolitej Polskiej i administracji morskiej (Dz. U. z 2024 r. poz. 1125, z 2025 r. poz. 409, 1535 i 1668 oraz z 2026 r. poz. 252);
4)
incydent miałby istotny skutek zakłócający dla świadczenia usługi kluczowej.
2.
Istotność skutku zakłócającego incydentu dla świadczenia usługi kluczowej, o którym mowa w ust. 1 pkt 4, jest określana na podstawie progów istotności skutku zakłócającego dla świadczenia usług kluczowych określonych w przepisach wydanych na podstawie ust. 3.
3.
Rada Ministrów określi, w drodze rozporządzenia, wykaz usług kluczowych w podziale na sektory, podsektory i kategorie podmiotów, o których mowa w załączniku do ustawy, oraz progi istotności skutku zakłócającego dla świadczenia usług kluczowych, wymienionych w wykazie usług kluczowych, w zależności od:
1)
liczby użytkowników zależnych od usługi kluczowej świadczonej przez ten podmiot;
2)
stopnia, w jakim inne sektory lub podsektory, o których mowa w załączniku do ustawy, są zależne od usługi świadczonej przez ten podmiot;
3)
wpływu, jaki incydent – jeżeli chodzi o jego skalę i czas trwania – mógłby mieć na działalność gospodarczą i społeczną, środowisko naturalne, bezpieczeństwo publiczne lub na zdrowie ludności;
4)
udziału tego podmiotu w rynku w odniesieniu do świadczonej usługi kluczowej;
5)
obszaru geograficznego, którego mógłby dotyczyć incydent, biorąc pod uwagę wpływ transgraniczny oraz stopień odizolowania geograficznego;
6)
znaczenia podmiotu w utrzymywaniu wystarczającego poziomu świadczenia usługi kluczowej przy uwzględnieniu dostępności alternatywnych sposobów jej świadczenia;
7)
innych czynników charakterystycznych dla danego sektora lub podsektora, o którym mowa w załączniku do ustawy, jeżeli występują.
4.
W rozporządzeniu, o którym mowa w ust. 3, Rada Ministrów określi co najmniej jeden próg istotności skutku zakłócającego dla świadczenia danej usługi kluczowej, uwzględniając znaczenie danej usługi dla utrzymania niezbędnych funkcji społecznych, niezbędnej działalności gospodarczej, zdrowia i bezpieczeństwa publicznego lub środowiska naturalnego oraz obniżenia jakości świadczonej usługi kluczowej.
1.
Przed dokonaniem wpisu do wykazu podmiotów krytycznych organ do spraw podmiotów krytycznych występuje do operatora infrastruktury krytycznej o:
1)
udzielenie informacji, które umożliwią wstępną ocenę, czy ten operator spełnia warunki, o których mowa w art. 6zp wpis do wykazu podmiotów krytycznych ust. 1;
2)
wskazanie infrastruktury krytycznej niezbędnej do świadczenia usługi kluczowej, z uwzględnieniem infrastruktury krytycznej innego operatora infrastruktury krytycznej;
3)
wskazanie niezbędnego obiektu, urządzenia, instalacji, sieci, systemu lub usługi lub połączonych ze sobą funkcjonalnie obiektów, urządzeń, instalacji, sieci, systemów lub usług, których właściciel lub posiadacz nie jest operatorem infrastruktury krytycznej.
2.
Organ do spraw podmiotów krytycznych w wystąpieniu, o którym mowa w ust. 1:
1)
przekazuje operatorowi infrastruktury krytycznej dokumenty w zakresie niezbędnym do udzielenia informacji;
2)
wskazuje termin udzielenia informacji niekrótszy niż 14 dni, licząc od dnia otrzymania tego wystąpienia przez operatora infrastruktury krytycznej.
3.
Operator infrastruktury krytycznej przekazuje organowi do spraw podmiotów krytycznych informacje żądane w wystąpieniu, o którym mowa w ust. 1, w terminie, o którym mowa w ust. 2 pkt 2.
1.
Organ do spraw podmiotów krytycznych składa wniosek o wpis do wykazu podmiotów krytycznych, zawierający dane, o których mowa w art. 6zo wykaz podmiotów krytycznych ust. 2 pkt 1–5 oraz 7 i 8.
2.
Wpis operatora infrastruktury krytycznej do wykazu podmiotów krytycznych dokonuje się automatycznie z chwilą złożenia wniosku w systemie, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
3.
Organ do spraw podmiotów krytycznych niezwłocznie, niepóźniej jednak niż w terminie 30 dni, informuje operatora infrastruktury krytycznej o dokonaniu wpisu do wykazu podmiotów krytycznych oraz obowiązkach z tym związanych.
4.
Informację, o której mowa w ust. 3, organ do spraw podmiotów krytycznych niezwłocznie przekazuje:
1)
dyrektorowi Centrum;
2)
odpowiedniemu organowi właściwemu do spraw cyberbezpieczeństwa, o którym mowa w art. 41 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
5.
Dyrektor Centrum może weryfikować dane zawarte we wpisie do wykazu podmiotów krytycznych ze stanem faktycznym z urzędu lub na wniosek organu do spraw podmiotów krytycznych.
6.
Dyrektor Centrum poprawia, z urzędu, oczywiste omyłki i błędy pisarskie zawarte we wpisie do wykazu podmiotów krytycznych.
1.
Podmiot krytyczny w przypadku zakończenia świadczenia usługi kluczowej niezwłocznie informuje właściwy organ do spraw podmiotów krytycznych o tym fakcie.
2.
W przypadku zakończenia świadczenia usługi kluczowej przez podmiot krytyczny organ do spraw podmiotów krytycznych składa wniosek o wykreślenie podmiotu krytycznego z wykazu podmiotów krytycznych, zawierający dane, o których mowa w art. 6zo wykaz podmiotów krytycznych ust. 2 pkt 1–9.
3.
Wykreślenie podmiotu krytycznego z wykazu podmiotów krytycznych dokonuje się automatycznie z chwilą złożenia wniosku w systemie, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
4.
Organ do spraw podmiotów krytycznych niezwłocznie, niepóźniej jednak niż w terminie 30 dni, informuje podmiot krytyczny o wykreśleniu z wykazu podmiotów krytycznych i dacie wykreślenia.
5.
Informację, o której mowa w ust. 4, organ do spraw podmiotów krytycznych przekazuje niezwłocznie:
1)
dyrektorowi Centrum;
2)
odpowiedniemu organowi właściwemu do spraw cyberbezpieczeństwa, o którym mowa w art. 41 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
6.
Dyrektor Centrum może weryfikować dane zawarte we wniosku o wykreślenie podmiotu krytycznego z wykazu podmiotów krytycznych ze stanem faktycznym.
7.
Dyrektor Centrum poprawia, z urzędu, oczywiste omyłki i błędy pisarskie zawarte we wniosku o wykreślenie podmiotu krytycznego z wykazu podmiotów krytycznych.
1.
Podmiot krytyczny wdraża zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej obejmujący:
1)
przeprowadzenie nierzadziej niż raz na 2 lata oceny ryzyka z uwzględnieniem:
a) zagrożeń i związanych z tym ryzyk wymienionych w KOR oraz innych zagrożeń charakterystycznych dla świadczonej usługi kluczowej, w tym zagrożeń antagonistycznych,
b) stopnia zależności innych sektorów lub podsektorów, o których mowa w załączniku do ustawy, od usługi kluczowej świadczonej przez podmiot krytyczny oraz stopnia zależności tego podmiotu krytycznego od usług kluczowych świadczonych przez inne podmioty w innych sektorach, w tym w uzasadnionych przypadkach w sąsiadujących państwach członkowskich Unii Europejskiej i w państwach trzecich,
c) identyfikacji alternatywnych łańcuchów dostaw w celu przywrócenia świadczenia usługi kluczowej,
d) ocen ryzyka prowadzonych na podstawie odrębnych przepisów;
2)
wdrożenie odpowiednich i proporcjonalnych do wyników oceny ryzyka rozwiązań organizacyjno-technicznych, w zakresie:
a) polityk zarządzania ryzykiem,
b) bezpieczeństwa fizycznego w formie ochrony fizycznej budynków i terenów należących do podmiotu krytycznego lub ich zabezpieczeń technicznych uwzględniających systemy kontroli dostępu,
c) ochrony infrastruktury krytycznej niezbędnej do świadczenia usługi kluczowej,
d) bezpieczeństwa osobowego dotyczącego pracowników i dostawców zewnętrznych,
e) cyberbezpieczeństwa, zgodnie z wymogami dotyczącymi podmiotów kluczowych, o których mowa w przepisach ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa,
f) bezpieczeństwa prawnego świadczenia usługi kluczowej,
g) ciągłości działania i odtwarzania, w tym utrzymywania własnych systemów rezerwowych zapewniających bezpieczeństwo i podtrzymujących funkcjonowanie świadczenia usługi kluczowej do czasu jej pełnego odtworzenia,
h) zdolności do ochrony informacji niejawnych w niezbędnym zakresie do zapewnienia świadczenia usługi kluczowej,
i) szkoleń i ćwiczeń personelu w celu jego przygotowania na zagrożenia i incydenty,
j) realizacji okresowych audytów i certyfikacji;
3)
bieżącą współpracę z właściwymi organami zarządzania kryzysowego oraz służbami, strażami i inspekcjami dotyczącą wymiany informacji o zagrożeniach i incydentach zakłócających lub mogących zakłócić funkcjonowanie usługi kluczowej oraz sposobu postępowania w przypadku takiego zdarzenia;
4)
gromadzenie informacji o zagrożeniach i incydentach zakłócających lub mogących zakłócić świadczenie usługi kluczowej;
5)
zarządzanie incydentami;
6)
stosowanie środków zapobiegających i ograniczających wpływ incydentów na świadczenie usługi kluczowej.
2.
Rozwiązania organizacyjno-techniczne, o których mowa w ust. 1 pkt 2, uwzględniają wymagania określone w normach oraz wytycznych do ich stosowania, wskazanych w przepisach wydanych na podstawie ust. 5.
3.
Podmiot krytyczny przeprowadza ocenę ryzyka, o której mowa w ust. 1 pkt 1, w terminie 9 miesięcy od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych.
4.
Podmiot krytyczny wdraża rozwiązania organizacyjno-techniczne, o których mowa w ust. 1 pkt 2, w terminie 3 miesięcy od dnia przeprowadzenia oceny ryzyka, a następnie stosownie do potrzeb, w zależności od wyników przeprowadzonej oceny ryzyka.
5.
Rada Ministrów określi, w drodze rozporządzenia, wykaz norm oraz wytycznych do ich stosowania, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2, w zakresie:
1)
zarządzania bezpieczeństwem informacji,
2)
zarządzania ciągłością działania usługi kluczowej,
3)
zapewnienia bezpieczeństwa fizycznego, w tym ochrony fizycznej infrastruktury służącej do świadczenia usługi kluczowej oraz zabezpieczeń technicznych, uwzględniających systemy kontroli dostępu
– mając na uwadze konieczność zapewnienia bezpieczeństwa świadczenia usług kluczowych oraz zapewnienia jednolitości rozwiązań.
6.
Organ do spraw podmiotów krytycznych może opracować, odrębnie dla nadzorowanego sektora lub podsektora, o którym mowa w załączniku do ustawy, i udostępnić na swojej stronie podmiotowej Biuletynu Informacji Publicznej zestawienie wymogów dokumentów normalizacyjnych, o których mowa w art. 2 katalog pojęć ustawowych pkt 3 ustawy z dnia 12 września 2002 r. o normalizacji, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2.
7.
W celu wdrożenia rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2, podmiot krytyczny uwzględnia specyfikacje techniczne określone w aktach wykonawczych Komisji Europejskiej dotyczących środków technicznych, środków bezpieczeństwa oraz środków organizacyjnych służących zapewnieniu odporności podmiotów krytycznych.
8.
Podmiot krytyczny, w celu zapewnienia wdrażania rozwiązań, o których mowa w ust. 1 pkt 2, może zawierać umowy, w których żąda od usługodawców:
1)
certyfikatów, uwzględniając dokumenty równoważne, zgodnie z zasadami wzajemnego uznawania w Unii Europejskiej, lub w przypadku ich braku – innych dokumentów właściwych dla poszczególnych rozwiązań, potwierdzających posiadanie odpowiednich kompetencji i uprawnień niezbędnych do ich realizacji;
2)
potwierdzenia zdolności do ochrony informacji niejawnych oraz stosowania przepisów o ochronie informacji niejawnych, jeżeli opracowanie, przygotowanie i wykonanie umowy wiążą się z dostępem do informacji niejawnych.
9.
Organ do spraw podmiotów krytycznych, po zasięgnięciu opinii właściwych sektorowych rad do spraw kompetencji, o których mowa w art. 4c Rada Programowa i rady sektorowe ust. 1 pkt 2 ustawy z dnia 9 listopada 2000 r. o utworzeniu Polskiej Agencji Rozwoju Przedsiębiorczości, może opracować i udostępnić na stronie podmiotowej Biuletynu Informacji Publicznej zestawienie certyfikatów lub innych dokumentów zapewniających wdrożenie rozwiązań, o których mowa w ust. 1 pkt 2.
10.
Organ do spraw podmiotów krytycznych, we współpracy z dyrektorem Centrum, ustala klauzulę tajności oraz szczegółowe wymagania dotyczące ochrony informacji niejawnych związanych z realizacją przez podmiot krytyczny przedsięwzięć związanych z zapewnieniem bezpieczeństwa świadczenia usługi kluczowej.
11.
W przypadku gdy podmiot krytyczny prowadzi ocenę ryzyka oraz opracowuje dokumentację dotyczącą oceny ryzyka na podstawie odrębnych przepisów, odpowiadającą przepisom niniejszego rozdziału, uznaje się wymóg prowadzenia oceny ryzyka za spełniony w całości lub w części.
1.
Podmiot krytyczny opracowuje i aktualizuje dokumentację zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej.
2.
Dokumentację zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej stanowią:
1)
dokumentacja systemu zarządzania bezpieczeństwem informacji;
2)
dokumentacja systemu zarządzania ciągłością działania usługi kluczowej;
3)
dokumentacja ochrony fizycznej oraz zabezpieczeń technicznych, o których mowa w art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1 pkt 2 lit. b, oraz bezpieczeństwa osobowego, o którym mowa w art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1 pkt 2 lit. d;
4)
dokumentacja ochrony infrastruktury krytycznej, o której mowa w art. 6zf dokumentacja ochrony infrastruktury krytycznej ust. 1;
5)
dokumentacja cyberbezpieczeństwa, opracowywana zgodnie z wymogami dla podmiotów kluczowych, o których mowa w przepisach ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa;
6)
inna dokumentacja niż wskazana w pkt 1–5, biorąc pod uwagę rodzaj świadczonej usługi kluczowej.
3.
Dokumentacja jest prowadzona w postaci papierowej lub w postaci elektronicznej.
4.
Podmiot krytyczny sporządza dokumentację w terminie 15 miesięcy od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych, a następnie stosownie do potrzeb dokonuje jej aktualizacji.
5.
Podmiot krytyczny jest obowiązany do ustanowienia nadzoru nad dokumentacją, zapewniającego:
1)
dostępność dokumentów wyłącznie dla osób upoważnionych, zgodnie z realizowanymi przez nie zadaniami;
2)
ochronę dokumentów przed uszkodzeniem, zniszczeniem, utratą, nieuprawnionym dostępem, niewłaściwym użyciem lub utratą integralności.
6.
Podmiot krytyczny przechowuje dokumentację przez co najmniej 2 lata, licząc od dnia 1 stycznia roku następującego po roku jej wycofania z użytkowania lub zakończenia świadczenia usługi kluczowej. Przepisu nie stosuje się do podmiotów podlegających ustawie z dnia 14 lipca 1983 r. o narodowym zasobie archiwalnym i archiwach (Dz. U. z 2020 r. poz. 164 oraz z 2025 r. poz. 1173).
1.
Podmiot krytyczny jest obowiązany do zarządzania incydentem w zakresie:
1)
zapewnienia obsługi incydentu;
2)
zapewnienia dostępu do informacji o zarejestrowanym incydencie organowi do spraw podmiotów krytycznych oraz dyrektorowi Centrum;
3)
klasyfikowania incydentu jako istotnego na podstawie progów uznawania incydentu za istotny określonych w przepisach wydanych na podstawie ust. 4;
4)
zgłaszania incydentu istotnego niezwłocznie, niepóźniej niż w terminie 24 godzin od momentu jego wystąpienia lub wykrycia:
a) właściwemu organowi do spraw podmiotów krytycznych oraz dyrektorowi Centrum,
b) Szefowi Agencji Bezpieczeństwa Wewnętrznego,
c) podmiotowi, w ramach którego funkcjonuje Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT) poziomu krajowego;
5)
współdziałania podczas obsługi incydentu istotnego z właściwym organem do spraw podmiotów krytycznych lub dyrektorem Centrum;
6)
informowania właściwego organu do spraw podmiotów krytycznych oraz dyrektora Centrum o usunięciu incydentu istotnego;
7)
przekazywania sprawozdania z czynności, o których mowa w pkt 1–6, organowi do spraw podmiotów krytycznych oraz dyrektorowi Centrum w terminie niedłuższym niż 30 dni, licząc od dnia wystąpienia incydentu istotnego.
2.
Zgłoszenie, o którym mowa w ust. 1 pkt 4, dokonuje się za pomocą systemu, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
3.
W przypadku braku możliwości dokonania zgłoszenia w systemie, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, zgłoszenie jest przekazywane na piśmie utrwalonym w postaci elektronicznej, opatrzonym kwalifikowanym podpisem elektronicznym, podpisem osobistym, podpisem zaufanym albo kwalifikowaną pieczęcią elektroniczną.
4.
Rada Ministrów określi, w drodze rozporządzenia, progi uznania incydentu za incydent istotny według zdarzenia w poszczególnych sektorach i podsektorach, o których mowa w załączniku do ustawy, w zależności od:
1)
liczby użytkowników dotkniętych zakłóceniem;
2)
czasu trwania zakłócenia usługi kluczowej;
3)
obszaru geograficznego, którego dotyczy zakłócenie, z uwzględnieniem jego odizolowania geograficznego;
4)
innych czynników charakterystycznych dla danego sektora lub podsektora, o którym mowa w załączniku do ustawy, jeżeli występują.
5.
W rozporządzeniu, o którym mowa w ust. 4, Rada Ministrów określi co najmniej jeden próg uznania incydentu za incydent istotny dla każdego zdarzenia, kierując się potrzebą zapewnienia ochrony przed zagrożeniami życia lub zdrowia ludzi, znacznymi stratami majątkowymi oraz zagrożeniem obniżenia jakości świadczonej usługi kluczowej.
1.
Zgłoszenie, o którym mowa w art. 6zv obowiązki podmiotu krytycznego w zakresie zarządzania incydentem ust. 1 pkt 4, zawiera:
1)
dane podmiotu krytycznego, o których mowa w art. 6zo wykaz podmiotów krytycznych ust. 2 pkt 1–5;
2)
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby dokonującej zgłoszenia;
3)
imię i nazwisko, numer telefonu oraz adres poczty elektronicznej osoby uprawnionej do składania wyjaśnień dotyczących zgłaszanych informacji;
4)
opis wpływu incydentu istotnego na świadczenie usługi kluczowej, w tym:
a) usługi kluczowej zgłaszającego, na którą incydent istotny miał wpływ,
b) liczbę użytkowników usługi kluczowej, na których incydent istotny miał wpływ,
c) moment wystąpienia i wykrycia incydentu istotnego oraz czas jego trwania,
d) obszar geograficzny, którego dotyczy incydent istotny,
e) wpływ incydentu istotnego na świadczenie usług kluczowych przez inne podmioty krytyczne,
f) przyczynę zaistnienia incydentu istotnego i sposób jego przebiegu oraz skutki jego oddziaływania na świadczoną usługę kluczową;
5)
informacje umożliwiające właściwemu organowi do spraw podmiotów krytycznych oraz dyrektorowi Centrum określenie, czy incydent istotny dotyczy innych państw członkowskich Unii Europejskiej;
6)
informacje o podjętych działaniach zapobiegawczych;
7)
informacje o podjętych działaniach naprawczych;
8)
inne istotne informacje.
2.
Podmiot krytyczny przekazuje informacje znane mu w chwili dokonywania zgłoszenia, o którym mowa w art. 6zv obowiązki podmiotu krytycznego w zakresie zarządzania incydentem ust. 1 pkt 4, które uzupełnia w trakcie obsługi incydentu istotnego.
3.
Organ do spraw podmiotów krytycznych, na podstawie otrzymanych informacji, o których mowa w ust. 1 i 2, oraz dyrektor Centrum mogą zwrócić się do podmiotu krytycznego o uzupełnienie zgłoszenia o informacje w zakresie niezbędnym do realizacji zadań, o których mowa w ustawie.
4.
Organ do spraw podmiotów krytycznych, na podstawie otrzymanych informacji, o których mowa w ust. 1–3, za pośrednictwem Pojedynczego Punktu Kontaktowego, informuje Komisję Europejską o incydencie istotnym, który ma lub może mieć wpływ na ciągłość świadczenia usługi kluczowej na rzecz co najmniej sześciu państw członkowskich Unii Europejskiej lub w co najmniej sześciu państwach członkowskich Unii Europejskiej.
5.
Organ do spraw podmiotów krytycznych, na podstawie otrzymanych informacji, o których mowa w ust. 1–3, informuje opinię publiczną o incydencie istotnym, jeżeli uzna, że leży to w interesie publicznym.
1.
Podmiot krytyczny może przekazywać właściwym organom do spraw podmiotów krytycznych oraz dyrektorowi Centrum informacje dotyczące:
1)
incydentów innych niż istotne;
2)
zagrożeń dla niezakłóconego świadczenia usługi kluczowej.
2.
Informacje, o których mowa w ust. 1, są przekazywane na piśmie utrwalonym w postaci elektronicznej, opatrzonym kwalifikowanym podpisem elektronicznym, podpisem osobistym, podpisem zaufanym albo kwalifikowaną pieczęcią elektroniczną, a w przypadku braku możliwości przekazania informacji w postaci elektronicznej – przy użyciu innych dostępnych środków komunikacji.
Podmiot krytyczny informuje użytkowników świadczonej usługi kluczowej o zagrożeniach dla niezakłóconego świadczenia tej usługi i stosowaniu skutecznych sposobów zabezpieczania się przed tymi zagrożeniami, w szczególności przez udostępnianie informacji na ten temat na swojej stronie internetowej.
1.
Podmiot krytyczny przeprowadza co najmniej raz na 3 lata, na własny koszt, audyt zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej, zwany dalej „audytem” w zakresie:
1)
zarządzania bezpieczeństwem informacji;
2)
zarządzania ciągłością działania usługi kluczowej;
3)
zapewnienia bezpieczeństwa fizycznego w formie ochrony fizycznej budynków i terenów należących do podmiotu krytycznego lub ich zabezpieczeń technicznych uwzględniających systemy kontroli dostępu.
2.
W przypadku wystąpienia incydentu istotnego organ do spraw podmiotów krytycznych może nakazać podmiotowi krytycznemu, w drodze decyzji, przeprowadzenie zewnętrznego audytu wraz z określeniem terminu przekazania kopii raportu z przeprowadzonego audytu i wskazaniem kategorii podmiotów do przeprowadzenia audytu. Organ do spraw podmiotów krytycznych może również określić zakres audytu. Decyzja nakazująca przeprowadzenie zewnętrznego audytu podlega natychmiastowemu wykonaniu.
1.
Audyt może być przeprowadzony przez:
1)
jednostkę certyfikującą właściwą w zakresie, o którym mowa w art. 6zz audyt zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1,
2)
co najmniej dwóch audytorów, w tym jednego z ukończonym szkoleniem audytora wiodącego, spełniających wymogi określone w przepisach wydanych na podstawie ust. 10
– spełniających wymagania bezpieczeństwa osobowego i przemysłowego w zakresie dostępu do informacji niejawnych o klauzuli poufne
2.
Wymogu posiadania dostępu do informacji niejawnych o klauzuli poufne” nie stosuje się do audytorów, o których mowa w ust. 1 pkt 2, w przypadku gdy są oni pracownikami podmiotu krytycznego.
3.
Jednostka certyfikująca oraz audytorzy, o których mowa w ust. 1 pkt 2, są obowiązani do zachowania w tajemnicy informacji uzyskanych w związku z przeprowadzanym audytem, z zachowaniem przepisów o ochronie informacji niejawnych i innych informacji prawnie chronionych.
4.
Audyt nie może być przeprowadzony przez osobę realizującą w podmiocie audytowanym zadania, o których mowa w art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1, art. 6zu opracowanie i aktualizacja dokumentacji zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1 oraz art. 6zv obowiązki podmiotu krytycznego w zakresie zarządzania incydentem ust. 1, lub która realizowała te zadania w podmiocie audytowanym niepóźniej niż w terminie 2 lat przed dniem rozpoczęcia audytu.
5.
Na podstawie zebranych dokumentów i dowodów jednostka certyfikująca oraz audytorzy, o których mowa w ust. 1 pkt 2, sporządzają raport z przeprowadzonego audytu i przekazują je podmiotowi krytycznemu wraz z dokumentacją z przeprowadzonego audytu.
6.
Audytu nie przeprowadza się w przypadku posiadania przez podmiot krytyczny certyfikatów w zakresie, o którym mowa w art. 6zz audyt zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1.
7.
Podmiot krytyczny przedstawia kopię raportu z przeprowadzonego audytu lub certyfikatu, o którym mowa w ust. 6, właściwemu organowi do spraw podmiotów krytycznych, w terminie 7 dni roboczych od dnia jego otrzymania, oraz dyrektorowi Centrum na jego uzasadniony wniosek.
8.
Kopię raportu z przeprowadzonego audytu lub certyfikatu, o którym mowa w ust. 6, przekazuje się za pomocą systemu, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
9.
W przypadku braku możliwości przekazania kopii audytu lub certyfikatu, o którym mowa w ust. 6, za pomocą systemu, o którym mowa w art. 46 ust. 1 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, przekazanie następuje na piśmie utrwalonym w postaci elektronicznej, opatrzonym kwalifikowanym podpisem elektronicznym, podpisem osobistym, podpisem zaufanym albo kwalifikowaną pieczęcią elektroniczną.
10.
Rada Ministrów określi, w drodze rozporządzenia, wymogi dla audytorów, o których mowa w ust. 1 pkt 2, w tym zakres wymaganej wiedzy specjalistycznej oraz wymaganego doświadczenia, mając na względzie zapewnienie skutecznego i rzetelnego przeprowadzania audytu.
1.
Podmiot krytyczny zapewnia udział struktur organizacyjnych lub pracowników niezbędnych do zapewnienia niezakłóconego świadczenia usługi kluczowej w:
1)
szkoleniach lub ćwiczeniach:
a) obronnych,
b) obrony cywilnej,
c) ochrony ludności,
d) z zakresu przeciwdziałania zagrożeniom o charakterze terrorystycznym,
e) zarządzania kryzysowego;
2)
testach ciągłości działania w zakresie zapewnienia ciągłości świadczenia usługi kluczowej lub jej przywrócenia.
2.
Szkolenia, o których mowa w ust. 1 pkt 1, polegają na nabywaniu lub aktualizacji wiedzy i umiejętności niezbędnych do realizacji przedsięwzięć w zakresie, o którym mowa w ust. 1.
3.
Ćwiczenia, o których mowa w ust. 1 pkt 1, polegają na nabywaniu przez ćwiczących umiejętności praktycznej realizacji zadań w zakresie, o którym mowa w ust. 1.
4.
Podmiot krytyczny, we współpracy z właściwym organem do spraw podmiotów krytycznych lub dyrektorem Centrum, planuje i organizuje udział w szkoleniach i ćwiczeniach, o których mowa w ust. 1 pkt 1.
5.
Testy ciągłości działania, o których mowa w ust. 1 pkt 2, polegają na praktycznym sprawdzeniu, z uwzględnieniem scenariuszy wystąpienia lub możliwości wystąpienia zagrożeń, o których mowa w art. 6e Krajowa Ocena Ryzyka (KOR) ust. 2 pkt 1 oraz ust. 4 pkt 2, czy podmiot krytyczny potrafi zapewnić ciągłość świadczenia usługi kluczowej lub przywrócić jej świadczenie.
6.
Podmiot krytyczny, we współpracy z właściwym organem do spraw podmiotów krytycznych lub dyrektorem Centrum, planuje i organizuje udział w testach ciągłości działania, o których mowa w ust. 1 pkt 2.
1.
Podmiot krytyczny, w celu zapewnienia ochrony ciągłości świadczenia usługi kluczowej, może prowadzić sprawdzenie przeszłości w odniesieniu do:
1)
pracownika podmiotu krytycznego lub kandydata na pracownika:
a) pełniącego newralgiczną rolę bezpośrednio w strukturze organizacyjnej podmiotu krytycznego lub działając na jego rzecz, w tym:
– reprezentującego podmiot krytyczny samodzielnie lub łącznie z innymi osobami na podstawie statutu, umowy lub innego aktu założycielskiego,
– pełniącego funkcje kierownicze lub koordynacyjne,
b) posiadającego bezpośredni lub zdalny dostęp do budynków i terenów podmiotu krytycznego, obiegu informacji lub systemów kontroli, w szczególności związanych z bezpieczeństwem podmiotu krytycznego,
c) realizującego audyt;
2)
osoby świadczącej usługę na rzecz podmiotu krytycznego, niebędącej pracownikiem podmiotu krytycznego, posiadającej bezpośredni lub zdalny dostęp do budynków i terenów podmiotu krytycznego, obiegu informacji lub systemów kontroli, w szczególności związanych z bezpieczeństwem podmiotu krytycznego.
2.
Sprawdzenie przeszłości osób, o których mowa w ust. 1, obejmuje:
1)
potwierdzenie tożsamości;
2)
ocenę informacji pozyskanych z rejestrów karnych pod względem przestępstw, które mogą mieć znaczenie dla zajmowanego stanowiska, ubiegania się o to stanowisko lub świadczenia usług na rzecz podmiotu krytycznego.
3.
Podmiot krytyczny w odniesieniu do osoby, o której mowa w ust. 1 pkt 1, w celu:
1)
potwierdzenia tożsamości:
a) żąda przedłożenia ważnego dowodu osobistego lub ważnego dokumentu paszportowego oraz podania nazwiska rodowego i poprzednio noszonego nazwiska, jeżeli było zmieniane, oraz imion, nazwisk, dat i miejsc urodzenia rodziców,
b) występuje do organu gminy z wnioskiem o udostępnienie danych jednostkowych zawartych w rejestrze PESEL oraz o udostępnienie danych w trybie jednostkowym z Rejestru Dowodów Osobistych;
2)
dokonania oceny informacji pozyskanych z rejestrów karnych:
a) pozyskuje informację z Krajowego Rejestru Karnego w zakresie skazań za przestępstwa umyślne ścigane z oskarżenia publicznego oraz umyślne przestępstwa skarbowe,
b) zwraca się do Biura Informacyjnego Krajowego Rejestru Karnego z wnioskiem o wystąpienie do organów centralnych państw członkowskich Unii Europejskiej państwa obywatelstwa osoby podlegającej sprawdzeniu przeszłości z zapytaniem o udzielenie informacji o osobie, w przypadku gdy osoba podlegająca sprawdzeniu ma obywatelstwo państwa członkowskiego Unii Europejskiej innego niż Rzeczpospolita Polska.
4.
Podmiot krytyczny w odniesieniu do osoby, o której mowa w ust. 1 pkt 2, ma prawo żądać przedłożenia przez tę osobę:
1)
ważnego dowodu osobistego lub ważnego dokumentu paszportowego oraz podania nazwiska rodowego i poprzednio noszonego nazwiska, jeżeli było zmieniane, oraz imion, nazwisk, dat i miejsc urodzenia rodziców;
2)
informacji z Krajowego Rejestru Karnego w zakresie skazań za przestępstwa umyślne ścigane z oskarżenia publicznego oraz umyślne przestępstwa skarbowe.
5.
Podmiot krytyczny uwzględnia negatywny wynik sprawdzenia przeszłości w zakresie powierzania zadań osobom, o których mowa w ust. 1, w przypadku skazania prawomocnym wyrokiem na karę pozbawienia wolności za przestępstwo umyślne ścigane z oskarżenia publicznego, także popełnione za granicą, lub umyślne przestępstwo skarbowe, jeżeli czyn, za który nastąpiło skazanie, wywołuje uzasadnione wątpliwości w zakresie powierzenia realizacji tych zadań.
6.
Sprawdzenie przeszłości przeprowadza się co najmniej raz na 3 lata.
7.
Podmiot krytyczny przetwarza dane osobowe w zakresie realizacji czynności, o których mowa w ust. 1, w zakresie i w celu niezbędnych do ich realizacji.
8.
Sprawdzenia przeszłości nie przeprowadza się w odniesieniu do osoby, o której mowa w ust. 1 pkt 1, która samodzielnie przedłożyła wymagane dokumenty albo posiada co najmniej poświadczenie bezpieczeństwa o klauzuli poufne

1.
W celu realizacji zadań, o których mowa w art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1, art. 6zu opracowanie i aktualizacja dokumentacji zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1, art. 6zv obowiązki podmiotu krytycznego w zakresie zarządzania incydentem ust. 1, art. 6zzb obowiązek zapewnienia niezakłóconego świadczenia usługi kluczowej ust. 1 oraz art. 6zzc sprawdzenie przeszłości pracownika przez podmiot krytyczny ust. 1, podmiot krytyczny wyznacza pełnomocnika bezpieczeństwa usługi kluczowej oraz zastępcę pełnomocnika bezpieczeństwa usługi kluczowej.
2.
Podmiot krytyczny wyznacza pełnomocnika bezpieczeństwa usługi kluczowej oraz zastępcę pełnomocnika bezpieczeństwa usługi kluczowej w terminie 30 dni od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych.
3.
Zastępca pełnomocnika bezpieczeństwa usługi kluczowej zastępuje pełnomocnika bezpieczeństwa usługi kluczowej w czasie jego nieobecności lub czasowej niemożności wykonywania przez niego obowiązków.
4.
Pełnomocnikiem bezpieczeństwa usługi kluczowej może być osoba, która:
1)
jest pracownikiem podmiotu krytycznego albo żołnierzem lub funkcjonariuszem pełniącym służbę w jednostce organizacyjnej będącej podmiotem krytycznym;
2)
korzysta z pełni praw publicznych;
3)
posiada wiedzę, umiejętności i doświadczenie w zakresie zarządzania bezpieczeństwem, z uwzględnieniem przedmiotu działalności podmiotu świadczącego usługę kluczową;
4)
nie była skazana prawomocnym wyrokiem za umyślne przestępstwo lub umyślne przestępstwo skarbowe;
5)
spełnia wymagania bezpieczeństwa osobowego w zakresie dostępu do informacji niejawnych o klauzuli poufne
5.
Pełnomocnik bezpieczeństwa usługi kluczowej podlega bezpośrednio organowi zarządzającemu podmiotu krytycznego.
6.
O wyznaczeniu pełnomocnika bezpieczeństwa usługi kluczowej podmiot krytyczny informuje niezwłocznie właściwy organ do spraw podmiotów krytycznych oraz dyrektora Centrum, przekazując dane tej osoby, obejmujące imię i nazwisko, numer telefonu oraz adres poczty elektronicznej.
7.
Podmiot krytyczny zapewnia pełnomocnikowi bezpieczeństwa usługi kluczowej organizacyjne i techniczne warunki realizacji zadań, w tym dostęp do niezbędnych dokumentów i informacji.
8.
Przepisy ust. 4–7 stosuje się do zastępcy pełnomocnika bezpieczeństwa usługi kluczowej.
Podmioty krytyczne sektora bankowości i infrastruktury rynków finansowych przeprowadzają ocenę ryzyka, o której mowa w art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1 pkt 1, w terminie 10 miesięcy od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych.
1.
Podmiot krytyczny informuje właściwy organ do spraw podmiotów krytycznych oraz Pojedynczy Punkt Kontaktowy o świadczeniu co najmniej jednej usługi kluczowej spośród usług kluczowych wskazanych w przepisach rozporządzenia delegowanego Komisji (UE) 2023/2450 z dnia 25 lipca 2023 r. uzupełniającego dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2557 przez ustanowienie wykazu usług kluczowych (Dz. Urz. UE L 2023 z 30.10.2023, str. 2450) lub świadczeniu tych samych lub podobnych usług kluczowych na rzecz co najmniej sześciu państw członkowskich Unii Europejskiej lub w co najmniej sześciu państwach członkowskich Unii Europejskiej.
2.
W przypadku, o którym mowa w ust. 1, właściwy organ do spraw podmiotów krytycznych, za pośrednictwem Pojedynczego Punktu Kontaktowego, informuje Komisję Europejską o potencjalnym podmiocie krytycznym o szczególnym znaczeniu europejskim, przekazując dane, o których mowa w art. 6zo wykaz podmiotów krytycznych ust. 2 pkt 1–5 oraz 7 i 8.
1.
Organ do spraw podmiotów krytycznych, za pośrednictwem Pojedynczego Punktu Kontaktowego, inicjuje i prowadzi konsultacje z Komisją Europejską oraz właściwymi organami państw członkowskich Unii Europejskiej w celu ustalenia, czy podmiot krytyczny świadczący usługę kluczową na terytorium Rzeczypospolitej Polskiej świadczy ją na rzecz co najmniej sześciu państw członkowskich Unii Europejskiej lub w co najmniej sześciu państwach członkowskich Unii Europejskiej.
2.
W przypadku uznania przez Komisję Europejską podmiotu krytycznego, o którym mowa w art. 6zzf obowiązki informacyjne podmiotu krytycznego wobec Komisji Europejskiej ust. 1, za podmiot krytyczny o szczególnym znaczeniu europejskim organ do spraw podmiotów krytycznych informuje niezwłocznie podmiot krytyczny o tym fakcie oraz obowiązkach, o których mowa w przepisach rozdziału 11.
1.
Organ do spraw podmiotów krytycznych, za pośrednictwem Pojedynczego Punktu Kontaktowego, współpracuje z Komisją Europejską oraz właściwymi organami państwa członkowskiego Unii Europejskiej, na rzecz którego lub w którym jest świadczona usługa kluczowa lub w przypadku gdy podmiot krytyczny o szczególnym znaczeniu europejskim zidentyfikowany przez państwo członkowskie Unii Europejskiej świadczy usługę kluczową na rzecz Rzeczypospolitej Polskiej lub na jej terytorium, w tym prowadzi wymianę informacji w zakresie:
1)
oceny ryzyka podmiotu krytycznego o szczególnym znaczeniu europejskim;
2)
wdrażania odpowiednich i proporcjonalnych do wyników oceny ryzyka rozwiązań organizacyjno-technicznych służących zapewnieniu odporności tego podmiotu;
3)
działań z zakresu nadzoru oraz egzekwowania przepisów ustawy.
2.
Organ do spraw podmiotów krytycznych, za pośrednictwem Pojedynczego Punktu Kontaktowego, współpracuje z Komisją Europejską w zakresie organizowania i zapewnienia obsługi misji doradczej, w tym:
1)
przedkłada Komisji Europejskiej wniosek o zorganizowanie misji doradczej;
2)
konsultuje z Komisją Europejską program misji doradczej, w tym proponuje kandydatów do uczestnictwa w misji doradczej;
3)
koordynuje realizację czynności związanych z dostępem przedstawicieli misji doradczej do informacji oraz budynków, terenów i infrastruktury krytycznej podmiotu krytycznego o szczególnym znaczeniu europejskim;
4)
przeprowadza analizę sprawozdania z ustaleń misji doradczej.
3.
Organ do spraw podmiotów krytycznych, za pośrednictwem Pojedynczego Punktu Kontaktowego:
1)
po dokonaniu analizy sprawozdania z ustaleń misji doradczej przedkłada Komisji Europejskiej informację o stopniu wdrożenia rozwiązań organizacyjno-technicznych służących zapewnieniu odporności podmiotu krytycznego o szczególnym znaczeniu europejskim lub przedkłada rekomendacje w zakresie zwiększenia odporności tego podmiotu w celu wydania przez Komisję Europejską opinii dotyczącej wywiązywania się przez ten podmiot z nałożonych obowiązków lub wskazującej środki, które można wprowadzić, aby zwiększyć odporność tego podmiotu;
2)
przekazuje opinię, o której mowa w pkt 1, podmiotowi krytycznemu o szczególnym znaczeniu europejskim oraz zapewnia wsparcie w przypadku konieczności wdrożenia dodatkowych środków zwiększających odporność tego podmiotu;
3)
informuje Komisję Europejską oraz właściwe organy państwa członkowskiego Unii Europejskiej, na rzecz którego lub w którym jest świadczona usługa kluczowa, o środkach zwiększających odporność tego podmiotu, wprowadzonych z uwzględnieniem opinii, o której mowa w pkt 1, albo informuje o braku konieczności wprowadzania tych środków.
4.
Przepisy ust. 2 i 3 stosuje się odpowiednio do misji doradczej organizowanej dla podmiotu krytycznego niebędącego podmiotem krytycznym o szczególnym znaczeniu europejskim za zgodą tego podmiotu, na wniosek organu do spraw podmiotów krytycznych, który zidentyfikował podmiot krytyczny.
5.
Przepis ust. 2 stosuje się odpowiednio do wniosku o zorganizowanie misji doradczej, w przypadku gdy podmiot krytyczny o szczególnym znaczeniu europejskim zidentyfikowany przez państwo członkowskie Unii Europejskiej świadczy usługę kluczową na rzecz Rzeczypospolitej Polskiej lub na jej terytorium.
1.
Nadzór w zakresie stosowania przepisów ustawy sprawują organy do spraw podmiotów krytycznych w zakresie:
1)
spełniania przez podmioty krytyczne wymogów bezpieczeństwa dotyczących świadczenia usług kluczowych;
2)
wykonywania przez podmioty krytyczne obowiązków wynikających z ustawy dotyczących przeciwdziałania zagrożeniom dla świadczonych usług kluczowych i zgłaszania incydentów istotnych.
2.
W ramach nadzoru, o którym mowa w ust. 1, organ do spraw podmiotów krytycznych:
1)
prowadzi kontrole podmiotów krytycznych w ich siedzibach, miejscach wykonywania działalności gospodarczej lub zdalnie;
2)
zleca audyt na koszt podmiotu krytycznego w przypadku, o którym mowa w art. 6zz audyt zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 2;
3)
nakłada kary pieniężne na podmioty krytyczne.
3.
Organ do spraw podmiotów krytycznych może żądać od podmiotu krytycznego informacji w zakresie wdrożenia rozwiązań zawartych w dokumentacji cyberbezpieczeństwa, o której mowa w art. 6zu opracowanie i aktualizacja dokumentacji zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 2 pkt 5, obejmujących:
1)
wpływ wdrożonych rozwiązań na bezpieczeństwo świadczenia usługi kluczowej;
2)
dowody potwierdzające wdrożone rozwiązania, w tym wyniki audytów przeprowadzonych przez podmiot krytyczny.
4.
Organ do spraw podmiotów krytycznych wskazuje cel i uzasadnienie żądania, o którym mowa w ust. 3.
Do kontroli prowadzonej wobec podmiotów krytycznych:
1)
będących przedsiębiorcami stosuje się przepisy rozdziału 5 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców (Dz. U. z 2025 r. poz. 1480, 1795 i 1826 oraz z 2026 r. poz. 507);
2)
niebędących przedsiębiorcami stosuje się przepisy ustawy z dnia 15 lipca 2011 r. o kontroli w administracji rządowej (Dz. U. z 2026 r. poz. 158) określające zasady i tryb przeprowadzania kontroli.
Osoba prowadząca czynności kontrolne wobec podmiotów krytycznych będących przedsiębiorcami ma prawo do:
1)
swobodnego wstępu na teren podmiotu kontrolowanego i poruszania się po tym terenie;
2)
wglądu do dokumentów dotyczących działalności podmiotu kontrolowanego, pobierania za pokwitowaniem oraz zabezpieczania dokumentów związanych z zakresem kontroli, z zachowaniem przepisów o tajemnicy prawnie chronionej;
3)
sporządzania, a w razie potrzeby żądania sporządzenia, niezbędnych do kontroli kopii, odpisów lub wyciągów z dokumentów oraz zestawień lub obliczeń;
4)
przetwarzania danych osobowych w zakresie niezbędnym do realizacji celu kontroli;
5)
żądania złożenia ustnych lub pisemnych wyjaśnień w sprawach dotyczących zakresu kontroli;
6)
przeprowadzania oględzin urządzeń, nośników oraz systemów informacyjnych.
1.
Podmioty kontrolowane zapewniają osobie prowadzącej czynności kontrolne warunki niezbędne do sprawnego przeprowadzenia kontroli, w szczególności przez zapewnienie niezwłocznego przedstawienia żądanych dokumentów, terminowego udzielania ustnych i pisemnych wyjaśnień w sprawach objętych kontrolą, udostępniania niezbędnych urządzeń technicznych, a także sporządzania we własnym zakresie kopii lub wydruków dokumentów oraz informacji zgromadzonych na nośnikach, w urządzeniach lub w systemach informacyjnych.
2.
Podmiot kontrolowany dokonuje potwierdzenia za zgodność z oryginałem sporządzonych kopii lub wydruków, o których mowa w ust. 1. W przypadku odmowy potwierdzenia za zgodność z oryginałem potwierdza je osoba prowadząca czynności kontrolne, co odnotowuje w protokole kontroli.
1.
Osoba prowadząca czynności kontrolne wobec podmiotów krytycznych ustala stan faktyczny na podstawie dowodów zebranych w toku kontroli, w szczególności dokumentów, przedmiotów, oględzin oraz ustnych lub pisemnych wyjaśnień.
2.
Osoba prowadząca czynności kontrolne wobec podmiotów krytycznych będących przedsiębiorcami przedstawia przebieg przeprowadzonej kontroli w protokole kontroli.
3.
Protokół kontroli zawiera:
1)
wskazanie nazwy oraz adresu podmiotu kontrolowanego;
2)
imię i nazwisko osoby reprezentującej podmiot kontrolowany lub nazwę organu reprezentującego ten podmiot;
3)
imię i nazwisko oraz stanowisko służbowe osoby prowadzącej czynności kontrolne;
4)
datę rozpoczęcia i datę zakończenia czynności kontrolnych;
5)
określenie przedmiotu, zakresu oraz okresu kontroli;
6)
opis stanu faktycznego ustalonego w toku kontroli;
7)
ocenę kontrolowanej działalności, w tym zakres, przyczyny i skutki stwierdzonych nieprawidłowości;
8)
wyszczególnienie załączników.
4.
Protokół kontroli podpisują osoba prowadząca czynności kontrolne oraz osoba reprezentująca podmiot kontrolowany.
5.
W przypadku zastrzeżeń dotyczących ustaleń zawartych w protokole kontroli podmiot krytyczny ma prawo odmówić podpisania protokołu kontroli oraz złożyć umotywowane pisemne zastrzeżenia do tego protokołu w terminie 7 dni od dnia przedstawienia mu protokołu do podpisu.
6.
Odmowę podpisania protokołu kontroli osoba prowadząca czynności kontrolne odnotowuje w protokole wraz ze wskazaniem daty tej odmowy.
7.
W razie złożenia zastrzeżeń do protokołu kontroli kierownik komórki organizacyjnej prowadzącej czynności kontrolne dokonuje ich analizy.
8.
Kierownik komórki organizacyjnej prowadzącej czynności kontrolne:
1)
odrzuca zastrzeżenia do protokołu kontroli wniesione przez osobę nieuprawnioną lub wniesione po upływie terminu i informuje o tym na piśmie zgłaszającego zastrzeżenia, podając przyczyny, albo
2)
uwzględnia zastrzeżenia do protokołu kontroli w całości albo w części lub je oddala.
9.
W razie potrzeby osoba prowadząca czynności kontrolne podejmuje dodatkowe czynności kontrolne, a w przypadku stwierdzenia przez kierownika komórki organizacyjnej prowadzącej czynności kontrolne zasadności zastrzeżeń do protokołu kontroli zmienia lub uzupełnia odpowiednią część protokołu kontroli w formie aneksu do protokołu.
10.
Kierownik komórki organizacyjnej prowadzącej czynności kontrolne po rozpatrzeniu zastrzeżeń do protokołu kontroli sporządza stanowisko wobec tych zastrzeżeń.
11.
W przypadku nieuwzględnienia zastrzeżeń do protokołu kontroli w całości albo w części kierownik komórki organizacyjnej prowadzącej czynności kontrolne informuje o tym kontrolowany podmiot krytyczny na piśmie.
12.
Protokół kontroli w postaci:
1)
papierowej sporządza się w dwóch egzemplarzach, z których jeden pozostawia się podmiotowi kontrolowanemu;
2)
elektronicznej doręcza się podmiotowi kontrolowanemu.

1.
Jeż eli na podstawie informacji zawartych w protokole kontroli organ do spraw podmiotów krytycznych uzna, że mogło dojść do naruszenia przepisów ustawy przez podmiot kontrolowany, przekazuje zalecenia pokontrolne dotyczące usunięcia nieprawidłowości, wskazując jednocześnie termin ich usunięcia. Przy określaniu terminu usunięcia nieprawidłowości organ do spraw podmiotów krytycznych bierze pod uwagę zakres i rodzaj stwierdzonych naruszeń.
2.
Od zaleceń pokontrolnych nie przysługują środki odwoławcze.
3.
Podmiot kontrolowany w wyznaczonym terminie informuje organ do spraw podmiotów krytycznych o sposobie wykonania zaleceń pokontrolnych.
Podmiot krytyczny jest obowiązany do identyfikacji dostawców krytycznych, prowadzenia ich rejestru oraz przeprowadzania oceny ryzyka co najmniej raz w roku.
Podmiot krytyczny zapewnia opracowanie planów awaryjnych, możliwość zastąpienia dostawcy krytycznego i minimalne wymagania bezpieczeństwa wobec dostawców krytycznych.
Dostawca krytyczny zgłasza incydenty istotne oraz podlega audytowi za pośrednictwem podmiotu krytycznego.
1.
Karze pieniężnej podlega podmiot krytyczny, który:
1)
nie przeprowadza oceny ryzyka, o której mowa w art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1 pkt 1;
2)
nie wdraża rozwiązań organizacyjno-technicznych, o których mowa w art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1 pkt 2;
3)
nie opracowuje lub nie aktualizuje dokumentacji, o której mowa w art. 6zu opracowanie i aktualizacja dokumentacji zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1;
4)
nie wykonuje obowiązku, o którym mowa w art. 6zv obowiązki podmiotu krytycznego w zakresie zarządzania incydentem ust. 1 pkt 1, w zakresie obsługi incydentu istotnego;
5)
nie wykonuje obowiązku, o którym mowa w art. 6zv obowiązki podmiotu krytycznego w zakresie zarządzania incydentem ust. 1 pkt 4;
6)
nie przeprowadza audytu;
7)
nie wyznacza pełnomocnika bezpieczeństwa usługi kluczowej lub zastępcy pełnomocnika bezpieczeństwa usługi kluczowej, o których mowa w art. 6zzd pełnomocnik bezpieczeństwa usługi kluczowej i zastępcę pełnomocnika ust. 1;
8)
uniemożliwia lub utrudnia przeprowadzanie kontroli, o której mowa w art. 6zzi nadzór nad podmiotami krytycznymi ust. 2 pkt 1;
9)
nie wykonuje w wyznaczonym terminie zaleceń pokontrolnych, o których mowa w art. 6zzn zalecenia pokontrolne ust. 1;
10)
nie wdraża rozwiązań dotyczących ochrony infrastruktury krytycznej, o których mowa w art. 6ze wymiana informacji dotyczących realizacji czynności w zakresie potencjalnej infrastruktury krytycznej ust. 1 pkt 2, w odniesieniu do infrastruktury krytycznej niezbędnej do świadczenia usługi kluczowej;
11)
nie opracowuje dokumentacji ochrony infrastruktury krytycznej, o której mowa w art. 6zf dokumentacja ochrony infrastruktury krytycznej ust. 1, w odniesieniu do infrastruktury krytycznej niezbędnej do świadczenia usługi kluczowej.
2.
Wysokość kary pieniężnej, o której mowa w ust. 1:
1)
pkt 1, wynosi do 100 000 zł;
2)
pkt 2, wynosi do 150 000 zł;
3)
pkt 3, wynosi do 50 000 zł;
4)
pkt 4, wynosi do 20 000 zł za każdy stwierdzony przypadek zaniechania obsługi incydentu istotnego;
5)
pkt 5, wynosi do 25 000 zł za każdy stwierdzony przypadek niezgłoszenia incydentu istotnego;
6)
pkt 6, wynosi do 200 000 zł;
7)
pkt 7, wynosi do 15 000 zł;
8)
pkt 8, wynosi do 50 000 zł;
9)
pkt 9, wynosi do 200 000 zł;
10)
pkt 10, wynosi do 150 000 zł;
11)
pkt 11, wynosi do 50 000 zł.
3.
Wysokość kary pieniężnej, o której mowa w ust. 1:
1)
pkt 4, 5 i 7, nie może być mniejsza niż 2 000 zł;
2)
pkt 3, 8 i 11, nie może być mniejsza niż 5 000 zł;
3)
pkt 1, 2, 6, 9 i 10, nie może być mniejsza niż 15 000 zł.
1.
Karę pieniężną, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, nakłada, w drodze decyzji, organ do spraw podmiotów krytycznych.
2.
Organ do spraw podmiotów krytycznych może decyzji, o której mowa w ust. 1, nadać rygor natychmiastowej wykonalności w całości albo w części, jeżeli wymaga tego ochrona bezpieczeństwa lub porządku publicznego oraz zagrożenie wywołaniem poważnych utrudnień w świadczeniu usług kluczowych.
3.
Wpływy z tytułu kar pieniężnych, o których mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, stanowią:
1)
w 70 % dochód budżetu państwa;
2)
w 30 % przychód Funduszu Cyberbezpieczeństwa, o którym mowa w art. 2 ustawy z dnia 2 grudnia 2021 r. o szczególnych zasadach wynagradzania osób realizujących zadania z zakresu cyberbezpieczeństwa (Dz. U. z 2024 r. poz. 1662, z 2025 r. poz. 1017 oraz z 2026 r. poz. 252 i 815).
1.
W przypadku naruszenia przepisów ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa przez podmiot krytyczny będący jednocześnie podmiotem kluczowym w rozumieniu przepisów tej ustawy karę pieniężną na ten podmiot nakłada organ właściwy do spraw cyberbezpieczeństwa, o którym mowa w art. 41 tej ustawy.
2.
Do ustalenia wysokości kary pieniężnej w przypadku, o którym mowa w ust. 1, stosuje się przepisy ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
3.
Organ właściwy do spraw cyberbezpieczeństwa, o którym mowa w art. 41 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, niezwłocznie informuje organ do spraw podmiotów krytycznych sprawujący nadzór nad podmiotem, o którym mowa w ust. 1, o:
1)
wszczęciu wobec tego podmiotu postępowania w sprawie nałożenia kary pieniężnej;
2)
naruszeniu dokonanym przez ten podmiot wraz z kwalifikacją prawną;
3)
wysokości nałożonej na ten podmiot kary pieniężnej lub odstąpieniu od jej nałożenia.
4.
Organ do spraw podmiotów krytycznych nie wszczyna postępowania w sprawie nałożenia kary pieniężnej, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, w przypadku, o którym mowa w ust. 1, jeżeli postępowanie w przedmiocie naruszenia prowadzi organ właściwy do spraw cyberbezpieczeństwa, o którym mowa w art. 41 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
1.
Organ do spraw podmiotów krytycznych, podejmując decyzję o nałożeniu kary pieniężnej, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, i ustalając jej wysokość, bierze pod uwagę:
1)
wagę naruszenia i znaczenie naruszonych przepisów ustawy;
2)
czas trwania naruszenia;
3)
wcześniejsze naruszenia ze strony danego podmiotu krytycznego;
4)
spowodowane szkody majątkowe i niemajątkowe, w tym wpływ na użytkowników usługi kluczowej oraz na inne usługi kluczowe;
5)
środki zastosowane przez podmiot krytyczny w celu ograniczenia szkód, o których mowa w pkt 4;
6)
umyślny lub nieumyślny charakter czynu ze strony podmiotu krytycznego;
7)
stopień współpracy podmiotu krytycznego z organem do spraw podmiotów krytycznych.
2.
Podejmując decyzję, o której mowa w ust. 1, organ do spraw podmiotów krytycznych uwzględnia również wysokość przychodu uzyskanego z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary pieniężnej, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, lub możliwości finansowe podmiotu krytycznego będącego podmiotem publicznym.
3.
W związku z toczącym się postępowaniem w sprawie nałożenia kary pieniężnej, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, organ do spraw podmiotów krytycznych może żądać od podmiotu krytycznego przekazania we wskazanym terminie, niedłuższym niż 14 dni od dnia otrzymania żądania, informacji niezbędnych do określenia wymiaru kary pieniężnej.
4.
W przypadku nieprzekazania informacji, o których mowa w ust. 3, lub przekazania informacji uniemożliwiających ustalenie podstawy wymiaru kary pieniężnej, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, organ do spraw podmiotów krytycznych ustala podstawę wymiaru kary pieniężnej w sposób szacunkowy, uwzględniając wielkość podmiotu krytycznego, specyfikę działalności tego podmiotu oraz ogólnodostępne dane finansowe.
5.
Karę pieniężną, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, uiszcza się w terminie 14 dni od dnia, w którym decyzja o jej wymierzeniu stała się ostateczna, lub od dnia doręczenia decyzji z rygorem natychmiastowej wykonalności, na odrębny rachunek bankowy wskazany przez organ do spraw podmiotów krytycznych w decyzji o wymierzeniu kary pieniężnej.
6.
Kara pieniężna, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, nieuiszczona w terminie wraz z odsetkami podlega ściągnięciu w trybie określonym w przepisach o postępowaniu egzekucyjnym w administracji.
7.
Organ do spraw podmiotów krytycznych może odstąpić od nałożenia kary pieniężnej, o której mowa w art. 6zzr kary pieniężne nakładane na podmiot krytyczny za naruszenie przepisów ustawy ust. 1, jeżeli waga naruszenia i znaczenie naruszonych przepisów są znikome, a podmiot krytyczny zaprzestał naruszania prawa lub naprawił wyrządzoną szkodę.
W zakresie nieuregulowanym w niniejszym rozdziale stosuje się odpowiednio przepisy działu IVa ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego (Dz. U. z 2025 r. poz. 1691).
Do podmiotów krytycznych z sektora bankowości i infrastruktury rynków finansowych nie stosuje się przepisów rozdziałów 11–15, z wyjątkiem art. 6zt zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1 pkt 1, pkt 2 lit. b–d, f, h oraz i, pkt 3 oraz ust. 2–11, art. 6zu opracowanie i aktualizacja dokumentacji zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej ust. 1, ust. 2 pkt 3, 4 i 6 oraz ust. 3–6, art. 6zx obowiązki informacyjne podmiotu krytycznego, art. 6zy obowiązek informowania użytkowników świadczonej usługi kluczowej o zagrożeniach dla świadczenia tej usługi, art. 6zzb obowiązek zapewnienia niezakłóconego świadczenia usługi kluczowej oraz art. 6zzd pełnomocnik bezpieczeństwa usługi kluczowej i zastępcę pełnomocnika.
Do podmiotów krytycznych z sektora infrastruktury cyfrowej nie stosuje się przepisów rozdziałów 11–15.
Szukaj: Filtry
Ładowanie ...