Od ochrony obiektu do odporności usług. Jak nowelizacja ustawy o zarządzaniu kryzysowym zmienia podejście do infrastruktury krytycznej
4 lipca 2026 r. weszła w życie znowelizowana ustawa o zarządzaniu kryzysowym. Jej głównym celem jest wdrożenie do polskiego prawa dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r. w sprawie odporności podmiotów krytycznych, czyli dyrektywy CER (Critical Entities Resilience). Ustawa w istotny sposób zmienia podejście do ochrony infrastruktury krytycznej, przesuwając akcent z ochrony samych obiektów na zapewnienie ciągłości świadczenia usług, odporność organizacji oraz zarządzanie ryzykiem.
Dorota Duda, Rządowe Centrum Bezpieczeństwa
Doświadczenia z ostatnich lat związane z wojną w Ukrainie, aktami sabotażu, zagrożeniami hybrydowymi oraz wzrostem liczby cyberataków jednoznacznie pokazały, że tradycyjne podejście do ochrony infrastruktury krytycznej wymaga zmian. Ochrona pojedynczego obiektu, instalacji czy systemu nie jest już wystarczająca. Kluczowe staje się zapewnienie ciągłości świadczenia usług, od których zależy funkcjonowanie państwa, gospodarki i obywateli.
Nowe regulacje
Znowelizowana ustawa kompleksowo modyfikuje dotychczasowe regulacje dotyczące infrastruktury krytycznej, jednocześnie wprowadzając szereg nowych obowiązków dla administracji publicznej, operatorów infrastruktury krytycznej (IK) oraz podmiotów krytycznych.
Nowe regulacje dostosowują polskie prawo do współczesnych wyzwań związanych z ochroną infrastruktury krytycznej, zarządzaniem ryzykiem oraz planowaniem reagowania kryzysowego. Dla wielu organizacji oznacza to konieczność wdrożenia nowych procedur, przygotowania dokumentacji oraz dostosowania procesów organizacyjnych do nowych wymagań.
Ustawa szczegółowo reguluje, kto oraz w jakim trybie będzie decydował o zakwalifikowaniu danego obiektu, urządzenia, instalacji, sieci, systemu lub usługi jako infrastruktury krytycznej, a jego właściciela lub posiadacza – jako operatora IK.
Organami właściwymi w zakresie identyfikacji infrastruktury krytycznej, a tym samym uprawnionymi do składania wniosków o wpis do wykazu infrastruktury krytycznej, są: minister kierujący działem administracji rządowej, właściwy miejscowo wojewoda, Komisja Nadzoru Finansowego (KNF). Dodatkowo Narodowy Bank Polski (NBP) może dokonać wpisu do wykazu infrastruktury krytycznej. Każdy z nich będzie posługiwał się innymi kryteriami identyfikacji IK (sektorowymi bądź przekrojowymi). Minister identyfikuje IK w swoim sektorze przy użyciu obu rodzajów kryteriów. Wojewoda identyfikuje IK na swoim terenie, posługując się wyłącznie kryteriami przekrojowymi. KNF identyfikuje IK w sektorze finansowym przy użyciu obu rodzajów kryteriów, z kolei NBP składa wniosek wyłącznie co do własnych zasobów, posługując się kryteriami przekrojowymi.
Ustawa określa trzy rodzaje wykazów prowadzonych przez Dyrektora Rządowego Centrum Bezpieczeństwa:
- wykaz infrastruktury krytycznej;
- wykaz potencjalnej infrastruktury krytycznej;
- wykaz podmiotów krytycznych.
Wejście w życie ustawy o zarządzaniu kryzysowym nie jest tożsame z tym, że od tego dnia operatorzy IK będą musieli realizować wszystkie nowe obowiązki. Terminy na ich wykonanie będą liczone od dnia otrzymania informacji o dokonaniu wpisu do wspomnianych wykazów, a nie z chwilą wejścia ustawy w życie.
Ustawa wprowadza rozróżnienie na dwie zasadnicze kategorie podmiotów objętych szczególnymi obowiązkami w zakresie odporności i bezpieczeństwa. Pierwszą grupę stanowią operatorzy IK, odpowiedzialni za utrzymanie i ochronę elementów infrastruktury krytycznej. Drugą grupę tworzą podmioty krytyczne, tj. podmioty świadczące usługi kluczowe dla utrzymania podstawowych funkcji społecznych i gospodarczych, wyznaczane zgodnie z kryteriami określonymi w ustawie.
Obowiązki operatorów infrastruktury krytycznej i podmiotów krytycznych
Operatorzy infrastruktury krytycznej oraz terminy ich wykonania
Ustawowe zadania dla operatorów infrastruktury krytycznej:
- Wyznaczenie koordynatora ochrony infrastruktury krytycznej oraz jego zastępcy w terminie 30 dni od dnia otrzymania informacji o wpisie do wykazu infrastruktury krytycznej i przekazanie informacji w tym zakresie właściwemu organowi, właściwemu wojewodzie, KNF oraz dyrektorowi RCB.
- Prowadzenie bieżącej analizy zagrożeń dla IK. Pierwszą analizę przeprowadza się w terminie 6 miesięcy od dnia otrzymania informacji o wpisie do wykazu.
- Wdrożenie rozwiązań ochronnych na podstawie wyników analizy zagrożeń w zakresie: bezpieczeństwa fizycznego (ochrona fizyczna lub zabezpieczenia techniczne, w tym systemy kontroli dostępu), bezpieczeństwa technicznego, bezpieczeństwa osobowego dotyczącego pracowników i dostawców zewnętrznych, cyberbezpieczeństwa, bezpieczeństwa prawnego, a także ciągłości działania i odtwarzania, w tym utrzymywania własnych systemów rezerwowych zapewniających podtrzymanie funkcjonalności infrastruktury krytycznej do czasu jej pełnego odtworzenia, w terminie 6 miesięcy od przeprowadzenia analizy zagrożeń.
- Prowadzenie bieżącej współpracy z organami zarządzania kryzysowego, służbami, strażami, inspekcjami i dyrektorem RCB w zakresie przekazywania i odbierania informacji o zagrożeniach zakłócających lub mogących zakłócić funkcjonowanie infrastruktury krytycznej, a także o spodziewanych przerwach lub zakłóceniach.
- Sporządzenie i bieżąca aktualizacja dokumentacji ochrony infrastruktury krytycznej, która jest dokumentem niejawnym i zawiera: opis infrastruktury krytycznej i analizę zagrożeń, opis wdrożonych rozwiązań ochronnych, opis zasobów rezerwowych, procedury działania w sytuacji zagrożenia, procedury ciągłości działania i odtwarzania, a także zasady współpracy z organami. Operator IK składa oświadczenie o opracowaniu dokumentacji w terminie 15 miesięcy od dnia otrzymania informacji o wpisie do wykazu. Ponadto operator IK, będący jednocześnie podmiotem kluczowym lub ważnym w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa, uwzględnia w dokumentacji ochrony infrastruktury krytycznej dokumentację dotyczącą bezpieczeństwa systemu informacyjnego.
- Opracowanie raportu o stanie ochrony IK, który jest dokumentem niejawnym, oraz przekazanie go do 31 marca każdego roku ministrowi właściwemu, właściwemu wojewodzie lub KNF (którzy wnioskowali o wpisanie obiektu do wykazu IK).
- Sprawdzanie pracowników. W przypadku pracownika zatrudnionego na stanowisku umożliwiającym dostęp do informacji o bezpieczeństwie infrastruktury krytycznej operator IK żąda informacji dotyczących karalności, w tym danych z Krajowego Rejestru Karnego. Operator IK może też żądać danych biometrycznych: odcisków linii papilarnych, głosu, obrazu rogówki, sieci żył palców lub biometrii twarzy, jeżeli są one adekwatne do wdrożonych środków kontroli dostępu.
Potencjalna infrastruktura krytyczna
Absolutną nowością w znowelizowanej ustawie o zarządzaniu kryzysowym jest objęcie wymaganiami takiej infrastruktury krytycznej, która jeszcze nie istnieje albo znajduje się na etapie projektowania. W ustawie funkcjonuje ona pod pojęciem potencjalnej infrastruktury krytycznej (dalej: potencjalna IK). Pierwsza i zasadnicza różnica w stosunku do typowej infrastruktury krytycznej polega na tym, że jej adresatami nie są operatorzy istniejącej IK, lecz inwestorzy, czyli podmioty prowadzące prace projektowe lub budowlane, których efektem może być w przyszłości nowa infrastruktura krytyczna.

O dokonaniu wpisu do wykazu potencjalnej IK Dyrektor RCB informuje inwestora w terminie 30 dni od dnia wpisu, jednocześnie wskazując ciążące na nim obowiązki. Są one znacznie bardziej ograniczone niż obowiązki operatora IK i obejmują cztery elementy:
- Prowadzenie bieżącej analizy zagrożeń dla potencjalnej IK.
- Wdrożenie rozwiązań w zakresie bezpieczeństwa fizycznego.
- Przekazywanie informacji na żądanie właściwego ministra, wojewody, KNF, Dyrektora RCB lub Szefa ABW.
- Opracowanie szczątkowej dokumentacji ochrony zawierającej opis potencjalnej IK i analizę zagrożeń, opis zasobów podtrzymujących funkcjonowanie do czasu pełnego odtworzenia wraz ze wskazaniem procedur działania w sytuacji zagrożenia.
Ochrona potencjalnej IK to nie tylko obowiązki inwestora, ale również obowiązki ciążące na administracji i służbach, które powinny dostarczyć inwestorowi wszystkie informacje niezbędne na etapie projektowania i realizacji potencjalnej IK.
Podmioty krytyczne
Najwyższy poziom bezpieczeństwa ukierunkowanego na utrzymanie usług kluczowych będzie dotyczył podmiotów, które w myśl ustawy określone są jako podmioty krytyczne. Są nimi operatorzy IK wpisani do wykazu podmiotów krytycznych, których obowiązki są znacznie bardziej rozbudowane i wynikają z dyrektywy CER.

Aby zostać podmiotem krytycznym, należy jednocześnie spełnić cztery kryteria: prowadzić działalność w sektorze lub podsektorze określoną w załączniku do ustawy, świadczyć co najmniej jedną usługę kluczową oraz posiadać infrastrukturę krytyczną na terytorium Rzeczypospolitej Polskiej lub na obszarach morskich Rzeczypospolitej Polskiej oraz incydent miałby istotny skutek zakłócający dla świadczenia usługi kluczowej.
Pierwszym ustawowym zadaniem podmiotu krytycznego jest wyznaczenie pełnomocnika bezpieczeństwa usługi kluczowej oraz jego zastępcy w terminie 30 dni od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych. Pełnomocnik podlega bezpośrednio organowi zarządzającemu podmiotu i musi posiadać dostęp do informacji niejawnych o klauzuli „poufne”.
Pozostałe zadania podmiotów krytycznych dotyczą wdrożenia zintegrowanego systemu zarządzania bezpieczeństwem świadczenia usługi kluczowej, który obejmuje:
- Ocenę ryzyka przeprowadzaną nie rzadziej niż raz na dwa lata. O ile operator IK dokonuje analizy zagrożeń i przygotowuje się na te zagrożenia, o tyle podmiot krytyczny jest zobowiązany do przeprowadzenia analizy ryzyka obejmującej zagrożenia bezpieczeństwa narodowego (zawarte w Krajowej Ocenie Ryzyka), współzależności, zagrożenia wynikające z łańcucha dostaw oraz ryzyka analizowane na podstawie innych przepisów sektorowych lub branżowych.
Pierwszą ocenę ryzyka podmiot krytyczny przeprowadza w terminie 9 miesięcy od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych (podmioty z sektora bankowości i infrastruktury rynków finansowych – w terminie 10 miesięcy). - Wdrożenie odpowiednich i proporcjonalnych rozwiązań organizacyjno-technicznych w terminie 3 miesięcy od przeprowadzenia oceny ryzyka. Obejmują one: polityki zarządzania ryzykiem, bezpieczeństwo fizyczne budynków i terenów, ochronę infrastruktury krytycznej niezbędnej do świadczenia usługi kluczowej, bezpieczeństwo osobowe pracowników i dostawców zewnętrznych, cyberbezpieczeństwo zgodnie z wymogami dla podmiotów kluczowych wynikającymi z ustawy o KSC, bezpieczeństwo prawne, ciągłość działania i odtwarzanie (w tym własne systemy rezerwowe), zdolność do ochrony informacji niejawnych, szkolenia i ćwiczenia personelu, a także okresowe audyty i certyfikację.
- Opracowanie dokumentacji zintegrowanego systemu zarządzania bezpieczeństwem w terminie 15 miesięcy od dnia otrzymania informacji o wpisie do wykazu. Dokumentacja obejmuje: dokumentację systemu zarządzania bezpieczeństwem informacji, dokumentację systemu zarządzania ciągłością działania usługi kluczowej, dokumentację ochrony fizycznej i zabezpieczeń technicznych oraz bezpieczeństwa osobowego, dokumentację ochrony infrastruktury krytycznej, a także dokumentację cyberbezpieczeństwa. Podmiot jest zobowiązany przechowywać dokumentację przez co najmniej 2 lata od jej wycofania z użytkowania.
- Zarządzanie incydentami. Podmiot krytyczny zgłasza incydent istotny niezwłocznie, nie później jednak niż w terminie 24 godzin od momentu jego wystąpienia lub wykrycia, do właściwego organu do spraw podmiotów krytycznych, dyrektora RCB, Szefa ABW oraz właściwego CSIRT poziomu krajowego.
- Gromadzenie informacji o zagrożeniach i incydentach, zarządzanie incydentami oraz stosowanie środków zapobiegawczych i ograniczających skutki zakłóceń.
- Prowadzenie audytu zintegrowanego systemu zarządzania bezpieczeństwem co najmniej raz na 3 lata, na własny koszt, w zakresie zarządzania bezpieczeństwem informacji, zarządzania ciągłością działania oraz bezpieczeństwa fizycznego. Kopię raportu z audytu podmiot przekazuje właściwemu organowi w terminie 7 dni roboczych od jego otrzymania. Audytu nie przeprowadza się, jeżeli podmiot posiada odpowiednie certyfikaty. W przypadku wystąpienia incydentu istotnego organ do spraw podmiotów krytycznych może nakazać podmiotowi przeprowadzenie zewnętrznego audytu. Decyzja taka podlega natychmiastowemu wykonaniu.
- Prowadzenie oraz zapewnienie pracownikom udziału w testach ciągłości działania (sprawdzenie zdolności podmiotu do zapewnienia lub przywrócenia świadczenia usługi kluczowej w scenariuszach zagrożeń wskazanych w KOR), szkoleniach oraz ćwiczeniach obronnych z zakresu obrony cywilnej, ochrony ludności, przeciwdziałania zagrożeniom terrorystycznym i zarządzania kryzysowego.
- Sprawdzanie przeszłości pracowników lub kandydatów pełniących newralgiczne role w strukturze organizacyjnej, posiadających dostęp do budynków, obiegu informacji lub systemów kontroli, a także osób świadczących na rzecz podmiotu usługi zewnętrzne o podobnym zakresie dostępu.
- Prowadzenie bieżącej współpracy z organami zarządzania kryzysowego.
Bezpieczeństwo łańcucha dostaw
Podmiot krytyczny identyfikuje dostawców krytycznych, tj. podmioty dostarczające produkty, usługi lub technologie, których zakłócenie może spowodować incydent istotny. Prowadzi ich rejestr oraz przeprowadza ocenę ryzyka co najmniej raz w roku. Jest również zobowiązany do opracowania planów awaryjnych, zapewnienia możliwości zastąpienia dostawcy krytycznego oraz określenia minimalnych wymagań bezpieczeństwa wobec dostawców.
Dostawca krytyczny zgłasza incydenty istotne i podlega audytowi za pośrednictwem podmiotu krytycznego.
Ponadto zgodnie z ustawą podmiot krytyczny, na etapie weryfikacji spełniania przez niego kryteriów ustawowych, jest zobowiązany wskazać własną infrastrukturę, infrastrukturę innego operatora IK, a także może wskazać inny obiekt, którego posiadacz nie jest operatorem IK. Co istotne, obowiązki związane z ochroną u dostawców (np. ochroną informacji niejawnych czy utrzymaniem ciągłości działania) podmiot krytyczny może realizować przy wykorzystaniu administracji rządowej, o ile uzna ona dostawcę zewnętrznego (lub dostawcę krytycznego) za operatora infrastruktury krytycznej. W konsekwencji to biznes powinien wskazywać, które zasoby i usługi mają dla niego kluczowe znaczenie.
Ochrona informacji niejawnych
Ważnym elementem wprowadzonym ustawą o zarządzaniu kryzysowym jest obowiązek ochrony informacji niejawnych. Przepisy ustawy wskazują, że minister kierujący działem administracji rządowej, właściwy terytorialnie wojewoda lub KNF, we współpracy z dyrektorem RCB, ustalają klauzule tajności oraz szczegółowe wymagania dotyczące ochrony informacji niejawnych związanych z realizacją przedsięwzięć przez operatora IK.
Zapis ten stanowi w praktyce również formę ochrony operatora IK. Operator IK nie musi, a wręcz nie może publikować danych dotyczących infrastruktury krytycznej, np. dokumentacji przetargowej.
Podsumowanie
Reasumując, nowelizacja ustawy o zarządzaniu kryzysowym stanowi jedną z najistotniejszych reform systemu ochrony infrastruktury krytycznej w Polsce od momentu jego utworzenia. Wdrażając postanowienia dyrektywy CER, ustawodawca odchodzi od tradycyjnego postrzegania infrastruktury krytycznej przez pryzmat ochrony pojedynczych obiektów i koncentruje się na zapewnieniu odporności usług kluczowych dla funkcjonowania państwa, gospodarki i społeczeństwa.
Oznacza to zasadniczą zmianę filozofii działania, w której bezpieczeństwo staje się procesem ciągłym, opartym na analizie ryzyka, budowaniu odporności organizacyjnej oraz zdolności do szybkiego reagowania i odtwarzania zdolności operacyjnych po wystąpieniu zakłóceń. Jednocześnie administracja odchodzi od bieżącego nadzoru nad operatorami IK w postaci obowiązku zatwierdzania planów ochrony na rzecz szerszego stosowania międzynarodowych norm, standardów technicznych oraz audytów potwierdzających ich faktyczne wdrożenie.
Nowe przepisy nakładają na operatorów IK, podmioty krytyczne oraz inwestorów realizujących potencjalną infrastrukturę krytyczną szereg obowiązków wymagających zaangażowania kadry zarządzającej, specjalistów ds. bezpieczeństwa, a także odpowiednich zasobów organizacyjnych i finansowych. Jednocześnie tworzą one bardziej spójny system współpracy pomiędzy administracją publiczną, służbami i sektorem prywatnym, oparty na wymianie informacji, wspólnym zarządzaniu ryzykiem oraz bezpieczeństwie łańcuchów dostaw.
Najbliższe lata będą okresem intensywnego wdrażania nowych rozwiązań i budowania praktyki stosowania przepisów. O skuteczności reformy zdecyduje nie tylko prawidłowe wypełnienie obowiązków formalnych, lecz przede wszystkim rzeczywiste zwiększenie odporności organizacji na zagrożenia naturalne, techniczne, cybernetyczne i hybrydowe.
W tym kontekście nowelizacja ustawy nie powinna być postrzegana wyłącznie jako źródło nowych wymagań regulacyjnych, lecz także jako impuls do budowy nowoczesnego systemu bezpieczeństwa, zdolnego chronić usługi niezbędne dla obywateli i zapewniać ciągłość funkcjonowania państwa w warunkach coraz bardziej złożonych zagrożeń. •
Ilustracje: Marta Kołodziejak / A&S AI Studio












