Ustawa o krajowym systemie certyfikacji cyberbezpieczeństwa

Ustawa z dnia 25 czerwca 2025 r. o krajowym systemie certyfikacji cyberbezpieczeństwa

Artykuły: 41 Status: Obowiązuje Wejście w życie: 2025-08-28 Ostatnia zmiana: 06.08.2025 Synchronizacja: 25.06.2026 03:17
art.
Widoczne: 41 z 41 artykułów
Art. 1
Art. 1. Ustawa określa organizację krajowego systemu certyfikacji cyberbezpieczeństwa oraz zadania i obowiązki podmio- tów wchodzących w skład tego systemu, w tym sposób sprawowania nadzoru nad działalnością podmiotów wchodzących w skład tego systemu, kontroli działalności tych podmiotów oraz koordynacji ich działalności.
Art. 2
Art. 3
Art. 4
Art. 5
Art. 5. 1. Produkt ICT, usługa ICT, proces ICT lub usługa zarządzana w zakresie bezpieczeństwa mogą być poddane ocenie zgodności zgodnie z danym europejskim programem certyfikacji cyberbezpieczeństwa na podstawie umowy zawartej przez dostawcę i jednostkę oceniającą zgodność. 2. Ocena zgodności, o której mowa w ust. 1, odnosi się do jednego z poziomów uzasadnienia zaufania wskazanych w art. 52 rozporządzenia 2019/881. 3. Umowa, o której mowa w ust. 1, określa w szczególności produkt ICT, usługę ICT, proces ICT lub usługę zarządzaną w zakresie bezpieczeństwa, które mają zostać poddane ocenie zgodności, zakres certyfikacji, europejski program certyfikacji cyberbezpieczeństwa, w ramach którego ma być wydany europejski certyfikat, poziom uzasadnienia zaufania, do którego ma odwoływać się ten certyfikat, obowiązki stron związane z certyfikacją oraz obowiązki związane z ochroną informacji przekazywanych jednostce oceniającej zgodność, a zwłaszcza sposób ochrony tajemnic handlowych i innych informacji poufnych, w tym tajemnic przedsiębiorstwa, a także ochrony praw własności intelektualnej.
Art. 6
Art. 7
Art. 7. 1. Krajowy certyfikat może zostać wydany dla produktu ICT, usługi ICT, procesu ICT, usługi zarządzanej w zakresie bezpieczeństwa lub systemu zarządzania cyberbezpieczeństwem, które zapewniają dostępność, autentyczność, integralność lub poufność przetwarzanych danych lub udostępnianych funkcji lub usług na poziomie odpowiednim do poten- cjalnych cyberzagrożeń oraz minimalizują znane ryzyka w zakresie cyberzagrożeń. 2. Krajowy certyfikat może zostać wydany osobie fizycznej, która posiada wiedzę i umiejętności praktyczne gwaran- tujące realizację zadań z zakresu cyberbezpieczeństwa.
Art. 8
Art. 8. 1. W celu wykazania, że produkt ICT, usługa ICT, proces ICT, usługa zarządzana w zakresie bezpieczeństwa lub system zarządzania cyberbezpieczeństwem spełniają szczegółowe wymogi określone w danym krajowym schemacie certyfikacji cyberbezpieczeństwa, przeprowadza się ocenę polegającą na badaniu dokumentacji technicznej, audycie, bada- niu konkretnych właściwości produktu ICT, usługi ICT, procesu ICT, usługi zarządzanej w zakresie bezpieczeństwa albo systemu zarządzania cyberbezpieczeństwem lub analizie ich funkcjonowania. 2. W celu wykazania, że wiedza i umiejętności praktyczne osoby fizycznej ubiegającej się o uzyskanie krajowego cer- tyfikatu spełniają szczegółowe wymogi określone w danym krajowym schemacie certyfikacji cyberbezpieczeństwa, prze- prowadza się test wiedzy i umiejętności praktycznych z zakresu cyberbezpieczeństwa.
Art. 9
Art. 9. 1. Krajowy certyfikat zawiera:
1) oznaczenie podmiotu, który otrzymał krajowy certyfikat, a w przypadku osoby fizycznej – imię i nazwisko tej osoby;
2) nazwę jednostki oceniającej zgodność, która wydała krajowy certyfikat, oraz wskazanie adresu jej siedziby;
3) oznaczenie produktu ICT, usługi ICT, procesu ICT, usługi zarządzanej w zakresie bezpieczeństwa lub systemu zarządza- nia cyberbezpieczeństwem podlegających certyfikacji, a w przypadku osoby fizycznej – wskazanie zakresu certyfikacji;
4) numer lub oznaczenie krajowego certyfikatu;
5) oznaczenie krajowego schematu certyfikacji cyberbezpieczeństwa, w ramach którego został wydany krajowy certyfikat;
6) okres, na jaki został wydany krajowy certyfikat;
7) datę wydania krajowego certyfikatu i podpis osoby reprezentującej podmiot dokonujący certyfikacji. 2. Krajowy certyfikat wydawany jest według wzoru określonego w przepisach wydanych na podstawie art. 15 ust. 1.
Art. 10
Art. 11
Art. 11. Produkt ICT, usługa ICT, proces ICT, usługa zarządzana w zakresie bezpieczeństwa, system zarządzania cyber- bezpieczeństwem lub osoba fizyczna, dla których wydano krajowy certyfikat, spełniają szczegółowe wymogi określone w danym krajowym schemacie certyfikacji cyberbezpieczeństwa przez cały okres, na jaki został wydany krajowy certyfikat.
Art. 12
Art. 12. 1. Posiadacz krajowego certyfikatu przekazuje informacje istotne z punktu widzenia spełniania szczegóło- wych wymogów określonych w danym krajowym schemacie certyfikacji cyberbezpieczeństwa do jednostki oceniającej zgodność, która wydała ten certyfikat, w szczególności informuje jednostkę oceniającą zgodność o wykryciu podatności w produkcie ICT, usłudze ICT, procesie ICT lub usłudze zarządzanej w zakresie bezpieczeństwa, dla których został wydany krajowy certyfikat. 2. Jednostka oceniająca zgodność może żądać od posiadacza krajowego certyfikatu informacji i dokumentów potwier- dzających, że produkt ICT, usługa ICT, proces ICT, usługa zarządzana w zakresie bezpieczeństwa, system zarządzania cyber- bezpieczeństwem lub osoba fizyczna nadal spełniają szczegółowe wymogi określone w krajowym schemacie certyfikacji cyberbezpieczeństwa, w ramach którego został wydany krajowy certyfikat.
Art. 13
Art. 13. 1. Dokumentacja techniczna dotycząca certyfikacji zawierająca opis wytwarzania i działania produktu ICT, usługi ICT, procesu ICT, usługi zarządzanej w zakresie bezpieczeństwa lub systemu zarządzania cyberbezpieczeństwem jest przechowywana przez jednostkę oceniającą zgodność przez okres nie dłuższy niż 10 lat od dnia wygaśnięcia krajowego certyfikatu. Po upływie okresu przechowywania dokumentacja ta podlega zniszczeniu w sposób uniemożliwiający odtworzenie jej treści. 2. Dokumentacja techniczna, o której mowa w ust. 1, jest przechowywana w sposób zapewniający jej dostępność, auten- tyczność, integralność i poufność, bezpieczeństwo i ochronę tajemnic handlowych i innych informacji poufnych, w tym tajemnic przedsiębiorstwa, a także ochronę praw własności intelektualnej. 3. Zniszczenie dokumentacji, o której mowa w ust. 1, potwierdza się protokołem brakowania zawierającym w szczegól- ności datę sporządzenia protokołu, datę zniszczenia dokumentacji, oznaczenie niszczonej dokumentacji, opis sposobu znisz- czenia dokumentacji i dane osoby zatwierdzającej protokół. Protokoły brakowania dokumentacji są przechowywane przez jednostki oceniające zgodność.
Art. 14
Art. 15
Art. 16
Art. 16. Oceny zgodności dokonuje jednostka oceniająca zgodność posiadająca akredytację w zakresie odnoszącym się do danego europejskiego programu certyfikacji cyberbezpieczeństwa albo danego krajowego schematu certyfikacji cyber- bezpieczeństwa.
Art. 17
Art. 18
Art. 19
Art. 20
Art. 21
Art. 22
Art. 23
Art. 24
Art. 24. 1. Każdy może złożyć do jednostki oceniającej zgodność skargę na działania tej jednostki podjęte podczas oceny zgodności. 2. Jednostka oceniająca zgodność rozpatruje skargę w terminie nie dłuższym niż 2 miesiące od dnia złożenia skargi. 3. Skargę rozpatrują osoby, które nie brały udziału w działaniach, których dotyczy skarga. 4. Jednostka oceniająca zgodność publikuje na swojej stronie internetowej informacje o postępowaniu ze skargami, o których mowa w art. 63 rozporządzenia 2019/881, w tym termin rozpatrzenia skargi.
Art. 25
Art. 25. 1. Każdy może złożyć do ministra właściwego do spraw informatyzacji skargę na:
1) dostawcę, który wydał deklarację zgodności, jeżeli produkt ICT, usługa ICT, proces ICT lub usługa zarządzana w zakresie bezpieczeństwa, których deklaracja dotyczy, nie spełniają wymogów określonych w danym europejskim programie certyfikacji cyberbezpieczeństwa;
2) jednostkę oceniającą zgodność prowadzącą ocenę produktów ICT, usług ICT, procesów ICT, osób fizycznych, systemów zarządzania cyberbezpieczeństwem lub usług zarządzanych w zakresie bezpieczeństwa w zakresie cyberbezpieczeństwa. 2. Minister właściwy do spraw informatyzacji rozpatruje skargi, o których mowa w ust. 1, w sposób określony w danym europejskim programie certyfikacji cyberbezpieczeństwa i na zasadach w nim określonych, a w przypadku gdy dany euro- pejski program certyfikacji cyberbezpieczeństwa nie określa sposobu ani zasad rozpatrywania skarg, stosuje się odpowiednio przepisy działu VIII ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego. 3. Rozpatrzenie skargi, o której mowa w ust. 1, następuje nie później niż w terminie 2 miesięcy od dnia jej złożenia.
Art. 26
Art. 26. Każdemu, czyj interes prawny lub czyje uprawnienie zostały naruszone przez bezczynność w sprawie rozpatrzenia skargi, o której mowa w art. 25 ust. 1, przysługuje prawo wniesienia skargi na bezczynność organu do sądu administracyjnego.
Art. 27
Art. 28
Art. 28. 1. Minister właściwy do spraw informatyzacji w ramach nadzoru, o którym mowa w art. 4 ust. 2 pkt 1, prowadzi kontrole jednostek oceniających zgodność, dostawców produktów ICT, usług ICT, procesów ICT lub usług zarządzanych w zakresie bezpieczeństwa oraz podmiotu, który poddał wykorzystywane przez siebie systemy zarządzania cyberbezpieczeń- stwem ocenie zgodności. 2. Do kontroli, o której mowa w ust. 1, przeprowadzonej wobec dostawców:
1) będących przedsiębiorcami stosuje się przepisy rozdziału 5 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców (Dz. U. z 2024 r. poz. 236, z późn. zm.6)) oraz przepisy art. 55–59 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2024 r. poz. 1077 i 1222);
2) niebędących przedsiębiorcami stosuje się przepisy ustawy z dnia 15 lipca 2011 r. o kontroli w administracji rządowej (Dz. U. z 2020 r. poz. 224).
Art. 29
Art. 29. 1. Minister właściwy do spraw informatyzacji w ramach przeprowadzanej kontroli, o której mowa w art. 28 ust. 1, może poddać produkt ICT, usługę ICT, proces ICT lub usługę zarządzaną w zakresie bezpieczeństwa, dla których został wydany europejski certyfikat albo krajowy certyfikat albo została wydana deklaracja zgodności, lub system zarządzania cyberbezpieczeństwem, dla którego został wydany krajowy certyfikat, badaniom lub zlecić ich przeprowadzenie w celu ustalenia, czy są spełnione wymogi określone w danym europejskim programie certyfikacji cyberbezpieczeństwa albo danym krajowym schemacie certyfikacji cyberbezpieczeństwa. 2. Koszty badań, o których mowa w ust. 1, ponosi dostawca produktu ICT, usługi ICT, procesu ICT lub usługi zarządzanej w zakresie bezpieczeństwa lub podmiot, który poddał wykorzystywany przez siebie system zarządzania cyberbezpieczeń- stwem ocenie zgodności.
Art. 30
Art. 30. 1. Badanie, o którym mowa w art. 29 ust. 1, może zostać przeprowadzone na próbkach produktu ICT. 2. Próbką produktu ICT jest pojedynczy produkt ICT danego rodzaju albo jego określony element. 3. Dostawca produktu ICT na wezwanie ministra właściwego do spraw informatyzacji przekazuje osobom prowadzącym czynności kontrolne wskazaną przez te osoby próbkę produktu ICT. Z przekazania próbki produktu ICT sporządza się protokół. 4. Protokół, o którym mowa w ust. 3, zawiera:
1) nazwę produktu ICT;
2) oznaczenie europejskiego certyfikatu albo krajowego certyfikatu wydanego dla produktu ICT lub deklaracji zgodności wydanej dla produktu ICT;
3) określenie wielkości próbki produktu ICT przekazanej do badania;
4) dane identyfikujące produkt ICT, w szczególności numer seryjny przekazanego jako próbka egzemplarza produktu ICT;
5) imię i nazwisko osoby przekazującej próbkę produktu ICT;
6) imię i nazwisko osoby odbierającej próbkę produktu ICT;
7) datę przekazania próbki produktu ICT;
8) podpis osoby sporządzającej protokół.
Art. 31
Art. 32
Art. 32. Minister właściwy do spraw informatyzacji w przypadku uzasadnionego podejrzenia, że produkt ICT, usługa ICT, proces ICT, usługa zarządzana w zakresie bezpieczeństwa, dla których wydano europejski certyfikat albo krajowy certyfikat, nie spełniają wymogów określonych w danym europejskim programie certyfikacji cyberbezpieczeństwa albo danym krajowym schemacie certyfikacji cyberbezpieczeństwa, a w przypadku systemu zarządzania cyberbezpieczeństwem lub osób fizycznych – nie spełniają wymogów określonych w danym krajowym schemacie certyfikacji cyberbezpieczeństwa, informuje o tym podejrzeniu jednostkę oceniającą zgodność, która wydała europejski certyfikat albo krajowy certyfikat.
Art. 33
Art. 34
Art. 35
Art. 35. W ustawie z dnia 30 kwietnia 2010 r. o instytutach badawczych (Dz. U. z 2024 r. poz. 534) w art. 2 w ust. 2 w pkt 8 kropkę zastępuje się średnikiem i dodaje się pkt 9 w brzmieniu: „9) wspierać ministra właściwego do spraw informatyzacji w wykonywaniu zadań, o których mowa w art. 4 ust. 2 ustawy z dnia 25 czerwca 2025 r. o krajowym systemie certyfikacji cyberbezpieczeństwa (Dz. U. poz. 1017).”.
Art. 36
Art. 36. W ustawie z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2024 r. poz. 1077 i 1222) w art. 93 w ust. 3 pkt 8 i 9 otrzymują brzmienie: „8) w 2025 r. – 80 300 tys. zł;
9) w 2026 r. – 91 400 tys. zł;”.
Art. 37
Art. 37. W ustawie z dnia 2 grudnia 2021 r. o szczególnych zasadach wynagradzania osób realizujących zadania z za- kresu cyberbezpieczeństwa (Dz. U. z 2024 r. poz. 1662) w art. 2 w ust. 4 po pkt 1 dodaje się pkt 1a w brzmieniu: „1a) wpływy z kar pieniężnych, o których mowa w art. 33 ustawy z dnia 25 czerwca 2025 r. o krajowym systemie certyfikacji cyberbezpieczeństwa (Dz. U. poz. 1017);”.
Art. 38
Art. 38. 1. Akredytacje udzielone przez Polskie Centrum Akredytacji jednostkom oceniającym zgodność w zakresie cyberbezpieczeństwa do dnia wejścia w życie ustawy stają się akredytacjami w rozumieniu ustawy. 2. W terminie 14 dni od dnia wejścia w życie ustawy Polskie Centrum Akredytacji informuje ministra właściwego do spraw informatyzacji o udzielonych akredytacjach, o których mowa w ust. 1.
Art. 39
Art. 39. 1. Certyfikaty wydane w ramach akredytacji, o której mowa w art. 38, obowiązują do końca terminu ich waż- ności. Do tych certyfikatów stosuje się przepisy dotychczasowe. 2. W terminie 14 dni od dnia wejścia w życie ustawy jednostki oceniające zgodność informują ministra właściwego do spraw informatyzacji o wydanych certyfikatach, o których mowa w ust. 1, zgodnie z zasadami określonymi w art. 23.
Art. 40
Art. 41
Art. 41. Ustawa wchodzi w życie po upływie 30 dni od dnia ogłoszenia. Prezydent Rzeczypospolitej Polskiej: A. Duda
Brak wyników