
Samoidentyfikacja Banku i ustalenie jego statusu na gruncie ustawy o krajowym systemie cyberbezpieczeństwa to dopiero pierwszy krok. Teraz trzeba przełożyć wynik samoidentyfikacji na konkretne działania, odpowiedzialności, terminy oraz regulacje wewnętrzne Banku.
W przypadku banków szczególne znaczenie ma przy tym relacja pomiędzy UKSC, dyrektywą NIS2 i rozporządzeniem DORA. Nie wszystkie obowiązki przewidziane w UKSC dla podmiotów kluczowych i ważnych należy w banku wdrażać od początku. W wielu obszarach bank korzysta już z rozwiązań funkcjonujących w ramach DORA.
Dlatego po samoidentyfikacji najważniejsze pytanie nie brzmi:
„Jak zbudować w Banku kolejny system zgodności z UKSC?”
ale:
„Które obowiązki UKSC dotyczą naszego Banku, które realizujemy już w ramach DORA, a gdzie rzeczywiście potrzebne jest uzupełnienie istniejących regulacji i procesów?”
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. i wdraża do polskiego porządku prawnego wymagania dyrektywy NIS2.
UKSC po samoidentyfikacji Banku – najważniejsze w skrócie
Po przeprowadzeniu samoidentyfikacji Bank powinien przede wszystkim:
- potwierdzić, czy jest podmiotem kluczowym, podmiotem ważnym, czy też pozostaje podmiotem finansowym niebędącym podmiotem kluczowym ani ważnym, wobec którego zastosowanie może mieć art. 67k UKSC;
- ustalić dokładny katalog obowiązków UKSC właściwy dla swojego statusu;
- zweryfikować obowiązek wpisu do Wykazu KSC;
- wyznaczyć wymagane osoby kontaktowe;
- przygotować zasady korzystania z systemu S46 w zakresie dotyczącym Banku;
- określić odpowiedzialność Zarządu i osób realizujących zadania związane z UKSC;
- zweryfikować wymagania dotyczące niekaralności osób realizujących określone zadania;
- zapewnić wymagane szkolenie kierownictwa;
- uporządkować obowiązki informacyjne wobec klientów;
- uwzględnić mechanizmy dotyczące dostawców wysokiego ryzyka i poleceń zabezpieczających;
- wskazać, które istniejące regulacje DORA realizują już wymagania UKSC, a które dokumenty należy uzupełnić.
Podmiot kluczowy, podmiot ważny czy art. 67k UKSC?
Wynik samoidentyfikacji ma zasadnicze znaczenie dla dalszego sposobu postępowania.
W przypadku Banku możliwe jest ustalenie, że Bank spełnia przesłanki uznania go za:
podmiot kluczowy albo podmiot ważny.
Sektor bankowości został wskazany wśród sektorów kluczowych, jednak ostateczne ustalenie statusu wymaga zastosowania przesłanek ustawowych odnoszących się m.in. do rodzaju podmiotu i jego wielkości.
Możliwa jest również sytuacja, w której podmiot finansowy nie jest podmiotem kluczowym ani podmiotem ważnym, ale pozostaje objęty szczególnymi przepisami art. 67k UKSC.
To ważne rozróżnienie: art. 67k nie tworzy trzeciej kategorii podmiotu równorzędnej podmiotowi kluczowemu i ważnemu. Określa natomiast zakres wybranych obowiązków stosowanych wobec określonych podmiotów finansowych, które nie uzyskały statusu podmiotu kluczowego ani ważnego.
Art. 67k odsyła w takim przypadku m.in. do regulacji dotyczących dostawców wysokiego ryzyka oraz poleceń zabezpieczających. Ustawa przewiduje jednocześnie szczególne wyłączenie dotyczące podmiotów finansowych, wobec których stosowany jest art. 16 ust. 1 DORA.
DORA a UKSC – Bank nie powinien budować drugiego systemu bezpieczeństwa
To jeden z najważniejszych elementów wdrożenia UKSC w sektorze bankowym.
Banki już od 17 stycznia 2025 r. stosują rozporządzenie DORA, które kompleksowo reguluje m.in.:
- zarządzanie ryzykiem ICT,
- zarządzanie incydentami ICT,
- operacyjną odporność cyfrową i jej testowanie,
- ciągłość działania i odtwarzanie,
- zarządzanie ryzykiem zewnętrznych dostawców usług ICT,
- wymagania wobec umów ICT,
- raportowanie poważnych incydentów ICT.
Ustawodawca uwzględnił tę szczególną sytuację sektora finansowego w art. 8i UKSC.
Dla podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych wyłączono znaczną część przepisów UKSC dotyczących systemu zarządzania bezpieczeństwem informacji oraz raportowania poważnych incydentów. Jednocześnie pozostawiono określony katalog obowiązków UKSC, które nadal trzeba realizować.
W praktyce oznacza to, że Bank nie powinien tworzyć równoległego systemu bezpieczeństwa obok DORA.
Prawidłowe podejście polega na wykonaniu mapowania UKSC → DORA → regulacje wewnętrzne Banku i ustaleniu:
co już mamy – czego wymaga dodatkowo UKSC – gdzie istnieje luka – jaki dokument lub proces należy uzupełnić.
Co Bank powinien zrobić po samoidentyfikacji?
W przypadku Banku będącego podmiotem kluczowym albo podmiotem ważnym dalsze działania powinny objąć w szczególności:
1. Wpis do Wykazu KSC
Należy przygotować wymagane dane oraz przeprowadzić proces wpisu Banku do Wykazu podmiotów kluczowych i podmiotów ważnych.
Wykaz KSC został uruchomiony 13 kwietnia 2026 r., natomiast samorejestracja podmiotów niewpisywanych z urzędu rozpoczęła się 7 maja 2026 r.
2. Wyznaczenie osób kontaktowych
Co do zasady podmiot kluczowy lub ważny wyznacza co najmniej dwie osoby odpowiedzialne za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa. Ustawa przewiduje wyjątki dotyczące określonych kategorii podmiotów.
Nie wystarczy więc wskazanie nazwisk. Bank powinien również określić zastępowalność, zakres odpowiedzialności, kanały komunikacji oraz sposób aktualizacji danych tych osób.
3. Przygotowanie korzystania z systemu S46
Bank powinien ustalić sposób organizacyjnego korzystania z S46 i wskazać osoby posiadające wymagane uprawnienia.
W przypadku banków trzeba jednak pamiętać o szczególnej relacji z DORA. Poważne incydenty ICT podlegające DORA nie są dodatkowo raportowane w S46 jako drugi, równoległy obowiązek UKSC.
KNF jednoznacznie wskazuje, że art. 8i UKSC eliminuje w tym zakresie dublowanie raportowania incydentów.
4. Zapewnienie informacji dla klientów
Podmiot kluczowy lub ważny ma obowiązek zapewnić użytkownikowi usługi dostęp do wiedzy umożliwiającej zrozumienie cyberzagrożeń i stosowanie skutecznych sposobów zabezpieczania się przed nimi w zakresie związanym ze świadczonymi usługami.
Obowiązek może być realizowany m.in. poprzez odpowiednie informacje publikowane na stronie internetowej Banku.
5. Zapewnienie możliwości zgłaszania cyberzagrożeń, incydentów i podatności
Bank powinien zapewnić klientom lub użytkownikom usług czytelny kanał umożliwiający przekazanie informacji o cyberzagrożeniu, incydencie lub podatności związanej ze świadczoną usługą.
W praktyce warto połączyć ten mechanizm z istniejącą stroną internetową Banku, procesem obsługi incydentów oraz funkcjonującymi kanałami kontaktowymi.
6. Uporządkowanie odpowiedzialności Zarządu
UKSC wprost określa odpowiedzialność kierownika podmiotu kluczowego lub ważnego za wykonywanie obowiązków w zakresie cyberbezpieczeństwa.
Jeżeli funkcję kierownika pełni organ wieloosobowy i nie wskazano konkretnej osoby odpowiedzialnej, odpowiedzialność ponoszą członkowie tego organu. Samo powierzenie części zadań pracownikowi, inspektorowi bezpieczeństwa czy firmie zewnętrznej nie znosi odpowiedzialności kierownictwa.
Dlatego wdrożenie UKSC powinno być również tematem dla Zarządu Banku, a nie wyłącznie dla działu IT.
7. Coroczne szkolenie
Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym.
Udział w szkoleniu powinien być udokumentowany.
8. Weryfikacja osób realizujących określone zadania
Bank powinien zidentyfikować osoby wykonujące zadania objęte art. 8f UKSC.
Przed rozpoczęciem wykonywania zadań, o których mowa w art. 8 lub art. 11 UKSC, osoba objęta tym wymogiem przedstawia informację z Krajowego Rejestru Karnego potwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji.
Ustawa określa również przypadki ponownej weryfikacji oraz możliwość spełnienia wymagania poprzez odpowiednie poświadczenie bezpieczeństwa.
W Banku warto więc nie tylko zebrać odpowiednie dokumenty, ale przede wszystkim najpierw prawidłowo ustalić krąg osób, których obowiązek rzeczywiście dotyczy.
9. Dostawcy wysokiego ryzyka i polecenia zabezpieczające
Procedury Banku powinny uwzględniać możliwość wydania decyzji dotyczącej dostawcy wysokiego ryzyka oraz możliwość wydania polecenia zabezpieczającego.
Nie chodzi o tworzenie rozbudowanej procedury na hipotetyczną sytuację, ale o ustalenie:
- kto w Banku monitoruje takie decyzje,
- kto ocenia ich wpływ na infrastrukturę i usługi ICT,
- kto podejmuje działania wobec dostawcy,
- jak dokumentowane jest wykonanie wymaganych czynności.
Według informacji Ministerstwa Cyfryzacji, na sierpień 2026 r. w Polsce nie została jeszcze utworzona lista dostawców wysokiego ryzyka, ale mechanizm jej ustanowienia i skutki decyzji zostały już określone w UKSC.
10. Dokumentowanie realizacji obowiązków
Bank powinien dysponować dowodami pozwalającymi wykazać, w jaki sposób wykonuje obowiązki UKSC.
Dlatego potrzebne są nie tylko procedury, ale również m.in. uchwały, decyzje, potwierdzenia szkoleń, wskazania osób odpowiedzialnych, potwierdzenia wpisu i aktualizacji danych, dokumentacja wykonanych czynności oraz okresowe przeglądy.
Najważniejszy termin: 3 października 2026 r.
Jeżeli Bank spełniał przesłanki uznania go za podmiot kluczowy albo podmiot ważny już 3 kwietnia 2026 r., najważniejszym obecnie terminem jest:
3 października 2026 r. – wpis do Wykazu KSC
Do tego dnia podmioty spełniające przesłanki w dniu wejścia w życie nowelizacji powinny dokonać wymaganego wpisu do Wykazu KSC.
Kolejna istotna data to:
3 kwietnia 2027 r. – zakończenie okresu dostosowawczego
Do tego terminu podmioty objęte przepisami powinny rozpocząć korzystanie z S46 oraz wykonać mające do nich zastosowanie obowiązki dostosowawcze.
Jeżeli przesłanki uznania za podmiot kluczowy lub ważny zostaną spełnione później, odpowiednie terminy liczone są od momentu spełnienia ustawowych przesłanek.
A co z terminem 3 kwietnia 2028 r. i audytem?
W materiałach dotyczących UKSC często wskazywany jest 3 kwietnia 2028 r. jako termin pierwszego audytu dla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych. Jest to prawidłowa informacja w odniesieniu do ogólnych zasad UKSC.
Nie należy jednak automatycznie przenosić tego obowiązku na Bank.
Dla sektora bankowości zastosowanie ma szczególny art. 8i UKSC, który ogranicza katalog przepisów dotyczących systemu zarządzania bezpieczeństwem informacji stosowanych do podmiotów finansowych. Art. 15 dotyczący okresowego audytu UKSC nie został wymieniony w katalogu zachowanych obowiązków dla banków.
Bank nadal oczywiście realizuje obowiązki dotyczące testowania odporności, kontroli i zapewnienia bezpieczeństwa wynikające przede wszystkim z DORA oraz regulacji nadzorczych, ale nie należy tworzyć dodatkowego obowiązku tylko dlatego, że występuje on w ogólnym modelu UKSC dla podmiotów kluczowych.
UKSC w Banku powinien wykorzystać istniejące regulacje DORA
Największym błędem organizacyjnym byłoby stworzenie w Banku całkowicie odrębnego zestawu procedur „NIS2/UKSC”, który powielałby regulacje funkcjonujące już w ramach DORA.
Znacznie praktyczniejszym rozwiązaniem jest wykorzystanie istniejącego systemu.
Przykładowo:
- szacowanie ryzyka można powiązać z istniejącym procesem zarządzania ryzykiem ICT;
- cyberhigienę – z Polityką bezpieczeństwa informacji i regulacjami ICT;
- działania związane z incydentami – z obowiązującą Instrukcją zarządzania incydentami i mechanizmem DORA;
- podatności – z Instrukcją zarządzania podatnościami;
- dostawców ICT – z procesem zarządzania ZDU ICT i rejestrem informacji DORA;
- ciągłość działania – z BIA, BCP i planami odtworzeniowymi;
- odpowiedzialność kierownictwa – z obowiązującym systemem zarządzania i raportowania do Zarządu;
- szkolenia – z istniejącym systemem szkoleń bezpieczeństwa i DORA.
UKSC powinien zostać włączony do istniejącego systemu zarządzania Bankiem, a nie funkcjonować obok niego.
Czy warto powołać Koordynatora UKSC?
Dla uporządkowania całego procesu rekomendujemy wskazanie w Banku Koordynatora UKSC.
Nie jest to odrębne stanowisko wymagane wprost przez ustawę.
Jest to natomiast praktyczne rozwiązanie organizacyjne pozwalające skoordynować:
- terminy,
- Wykaz KSC,
- S46,
- aktualizację dokumentacji,
- osoby kontaktowe,
- szkolenia,
- dokumentowanie realizacji obowiązków,
- komunikację wewnętrzną,
- okresową weryfikację statusu Banku.
Koordynator UKSC może jednocześnie pełnić funkcję jednej z osób kontaktowych, o ile jest to zgodne z przyjętym w Banku podziałem odpowiedzialności.
Najważniejsze jest jednak nie samo utworzenie nazwy funkcji, lecz wskazanie konkretnej osoby, zastępstwa, odpowiedzialności i sposobu raportowania do Zarządu.
Przygotowaliśmy Poradnik UKSC dla Banków Spółdzielczych
Aby ułatwić Bankom przejście od wyniku samoidentyfikacji do faktycznej realizacji obowiązków, przygotowaliśmy Poradnik realizacji wymagań UKSC zgodnie z wynikiem samoidentyfikacji Banku Spółdzielczego.
Poradnik rozróżnia działania właściwe dla:
Banku będącego podmiotem kluczowym,
Banku będącego podmiotem ważnym,
oraz podmiotu finansowego niebędącego podmiotem kluczowym ani ważnym, wobec którego zastosowanie znajduje art. 67k UKSC.
Materiał obejmuje m.in.:
- zestawienie obowiązków według wyniku samoidentyfikacji,
- praktyczną instrukcję wykonania poszczególnych działań,
- terminy,
- wskazanie odpowiedzialności,
- powiązanie UKSC z DORA i istniejącą dokumentacją Banku,
- wzór procedury realizacji obowiązków wynikających z UKSC.
Celem nie jest dokładanie Bankowi kolejnej dokumentacji.
Celem jest wykorzystanie tego, co Bank już posiada, wskazanie rzeczywistych luk i uporządkowanie tych obowiązków UKSC, których DORA nie zastępuje.
Co zyskuje Bank?
Po prawidłowym przełożeniu wyniku samoidentyfikacji na działania Bank uzyskuje przede wszystkim:
jasny plan dalszego postępowania, właściwy dla swojego statusu, określone terminy i odpowiedzialności, wykorzystanie istniejących regulacji DORA, ograniczenie dublowania procesów oraz dokumentację pozwalającą wykazać sposób realizacji obowiązków UKSC.
UKSC po samoidentyfikacji Banku – najczęstsze pytania
Czy po samoidentyfikacji wystarczy wpisać Bank do Wykazu KSC?
Nie. Wpis do Wykazu jest jednym z obowiązków. Bank powinien również ustalić pozostałe wymagania wynikające z jego statusu, wyznaczyć odpowiedzialności, przygotować korzystanie z S46, zrealizować wymagania dotyczące kierownictwa, osób kontaktowych, informacji dla klientów oraz pozostałych obowiązków UKSC.
Czy Bank musi stworzyć nową politykę bezpieczeństwa tylko dla UKSC?
Nie ma potrzeby automatycznego tworzenia drugiego systemu dokumentacji. W pierwszej kolejności należy sprawdzić, które wymagania realizują już dokumenty funkcjonujące w ramach DORA, bezpieczeństwa informacji, zarządzania ryzykiem ICT, BCP, zarządzania incydentami i podatnościami.
Czy Bank raportuje ten sam incydent według DORA i UKSC?
Nie powinno dochodzić do podwójnego raportowania poważnego incydentu ICT objętego DORA. KNF potwierdza, że szczególne rozwiązanie art. 8i UKSC wyłącza dla podmiotów finansowych odpowiednie obowiązki raportowania incydentów przewidziane w ogólnym reżimie UKSC.
Czy Koordynator UKSC jest wymagany przez ustawę?
Nie. Jest to proponowane rozwiązanie organizacyjne, które ułatwia zarządzanie obowiązkami UKSC w Banku.
Czy każdy Bank podlega dokładnie tym samym obowiązkom UKSC?
Nie. Zakres działań zależy przede wszystkim od wyniku samoidentyfikacji oraz statusu Banku. Dlatego wdrożenie powinno rozpocząć się od prawidłowej kwalifikacji, a dopiero później od przypisania konkretnych obowiązków.
Przeprowadziliście samoidentyfikację Banku – co dalej?
Jeżeli Bank przeprowadził już samoidentyfikację UKSC, kolejnym krokiem powinno być przełożenie jej wyniku na konkretną listę obowiązków, terminów, odpowiedzialności i zmian w dokumentacji.
W Servus Comp pomagamy Bankom Spółdzielczym przejść właśnie ten etap – od wyniku samoidentyfikacji do praktycznego wdrożenia UKSC z wykorzystaniem regulacji i procesów, które funkcjonują już w Banku w ramach DORA.
Skontaktujcie się z nami – przeanalizujemy wynik samoidentyfikacji, ustalimy zakres obowiązków właściwy dla Banku oraz pomożemy dostosować procedurę i istniejące regulacje wewnętrzne.
Zadzwoń lub napisz do Servus Comp, aby omówić temat.
Strona główna: https://premiumbank.zadbajobezpieczenstwo.pl
Servus Comp Data Security, Świętokrzyska 12/403, 30-015 Kraków
tel. +48 608 407 668, +48 12 631 91 22 • biuro@servus-comp.pl
PODEJMIEMY DLA PAŃSTWA KAŻDE WYZWANIE!
JESTEŚ ZAINTERESOWANY? ZADZWOŃ, NAPISZ DO NAS
#UKSC, #KSC, #NIS2, #DORA, #BankSpółdzielczy, #SamoidentyfikacjaUKSC, #UKSCwBanku, #UKSCaDORA, #PodmiotKluczowy, #PodmiotWażny, #Art67kUKSC, #S46, #WykazKSC, #Cyberbezpieczeństwo, #BezpieczeństwoICT, #RyzykoICT, #OdpornośćCyfrowa, #ServusComp

Dodaj komentarz
Musisz się zalogować, aby móc dodać komentarz.