CyberSecUpdate #8: NIS2 / UKSC – ustawa podpisana
Ustawa wdrażająca NIS2 (UKSC) podpisana – co oznacza wniosek do Trybunału Konstytucyjnego?
- ustawa wchodzi w życie zgodnie z planem, tj. miesiąc po publikacji w Dzienniku Ustaw,
- Trybunał Konstytucyjny może wypowiedzieć się co do konstytucyjności ustawy i poszczególnych przepisów, ale do czasu wydania orzeczenia całość regulacji pozostaje w mocy i korzysta z domniemania konstytucyjności,
- w praktyce wniosek do Trybunału nie wstrzymuje obowiązków – podmioty ważne i kluczowe i tak muszą rozpocząć przygotowania do wdrożenia wymogów NIS2/UKSC.
Dlaczego podmioty ważne i kluczowe nie mogą czekać na decyzję TK?
Po pierwsze – sytuacja prawna jest jasna.
Przepisy ustawy obowiązują, dopóki ewentualnie nie zostanie stwierdzona ich niezgodność z Konstytucją. Do tego momentu podmioty ważne i kluczowe są związane nowymi obowiązkami wynikającymi z NIS2/UKSC.
Po drugie – brak pewności co do wyniku postępowania przed TK.
Nie ma żadnej gwarancji, że Trybunał zakwestionuje jakiekolwiek przepisy ustawy. Nawet gdyby tak się stało, nie wiadomo, jakie będą tego skutki. Trybunał może np.:
- odroczyć utratę mocy obowiązującej przepisów,
- pozostawić czas ustawodawcy na wprowadzenie zmian,
- zakwestionować jedynie wybrane fragmenty regulacji.
Po trzecie – nieznany termin rozpatrzenia sprawy.
Nie wiadomo, kiedy w ogóle nastąpi rozpatrzenie wniosku przez Trybunał Konstytucyjny. Może się to wydarzyć za pół roku, rok albo nawet za kilka lat. Tymczasem wszystkie terminy przewidziane ustawą będą biegły, a ich niedotrzymanie może wiązać się z dotkliwymi konsekwencjami nadzorczymi i finansowymi.
Kluczowe terminy wdrożenia NIS2 / UKSC
- 1 miesiąc – ustawa wchodzi w życie po publikacji w Dzienniku Ustaw,
- 6 miesięcy od daty wejścia w życie ustawy – obowiązek rejestracji w wykazie podmiotów ważnych i kluczowych,
- 12 miesięcy od daty wejścia w życie – ostateczny termin na pełne wdrożenie nowych przepisów NIS2/UKSC w organizacji (m.in. system zarządzania bezpieczeństwem informacji, analiza ryzyka, zarządzanie incydentami, łańcuchem dostaw).
NIS2 / UKSC: obowiązek czy szansa na wzmocnienie cyberbezpieczeństwa?
- dostawców usług zarządzanych ICT i cyberbezpieczeństwa,
- dostawców infrastruktury cyfrowej (np. data center),
- w energetyce, transporcie, ochronie zdrowia,
- produkcji – sprzętu komputerowego, elektroniki, pojazdów mechanicznych, chemikaliów, żywności, leków,
- dostawców usług cyfrowych,
- organizacji badawczych,
- kluczowych dostawców w łańcuchach dostaw ICT.
- chronić przed sankcjami i odpowiedzialnością,
- zwiększać odporność organizacji na incydenty bezpieczeństwa,
- budować przewagę konkurencyjną na rynku.


