Słownik pojęć

Pojęcia, które padają w artykułach i aktualnościach. Tam, gdzie ustawa definiuje pojęcie, hasło cytuje przepis; pozostałe wyjaśniam z praktyki i podaję źródło.

Akty prawne

Dyrektywa NIS2NIS2
Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. o cyberbezpieczeństwie w Unii. W Polsce wdraża ją ustawa o KSC po nowelizacji z 2026 r.
Nowelizacja ustawy o KSC z 2026 r.
Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Wdraża NIS2, obowiązuje od 3 kwietnia 2026 r.
RODO
Rozporządzenie (UE) 2016/679 o ochronie danych osobowych. Tematy RODO omawiam na pawel.rosol.pl; tutaj pojawia się przy incydentach, które są też naruszeniem ochrony danych.
Ustawa o KSC
Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych.

Instytucje

CERT Polska
Zespół reagowania na incydenty prowadzony przez NASK, źródło ostrzeżeń i analiz, które cytuję w aktualnościach. Ustawa tej nazwy nie zna; ustawowym zespołem jest CSIRT NASK.
CERT-EU
Służba cyberbezpieczeństwa instytucji, organów i agencji Unii Europejskiej. Jej ostrzeżenia bywają źródłem aktualności na tej stronie; nie jest organem w rozumieniu ustawy o KSC.
CISA
Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
CSIRT
Zespół reagowania na incydenty bezpieczeństwa komputerowego. Na poziomie krajowym działają trzy: CSIRT GOV (Szef ABW), CSIRT MON (Minister Obrony Narodowej) i CSIRT NASK (NASK-PIB).
CSIRT sektorowy
Zespół reagowania na incydenty dla jednego sektora lub podsektora, ustanowiony przez organ właściwy. To do niego podmiot kluczowy lub ważny zgłasza incydent poważny.
Organ właściwy do spraw cyberbezpieczeństwa
Minister albo inny organ, któremu ustawa o KSC przypisała sektor. Nadzoruje podmioty kluczowe i ważne w tym sektorze i ustanawia dla niego CSIRT sektorowy.
System S46S46
System teleinformatyczny ministra właściwego do spraw informatyzacji, przez który zgłasza się incydenty i prowadzi wykaz podmiotów. Nazwa S46 jest potoczna, od numeru artykułu.

Podmioty i role

Audyt bezpieczeństwa
Sprawdzenie, czy system informacyjny używany do świadczenia usługi spełnia wymagania ustawy o KSC. Podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na trzy lata.
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa
Firma, która na podstawie umowy prowadzi dla podmiotu działania z zakresu zarządzania ryzykiem, na przykład obsługę incydentów, testy lub audyty. Umowa z nią zastępuje własny zespół.
Kierownik podmiotu
Osoba albo organ kierujący podmiotem kluczowym lub ważnym, na przykład zarząd spółki. Odpowiada za cyberbezpieczeństwo podmiotu także wtedy, gdy zadania powierzył innej osobie.
Pełnomocnik ds. cyberbezpieczeństwa
Osoba, której kierownik podmiotu powierza zadania z zakresu cyberbezpieczeństwa. To nazwa praktyki: ustawa o KSC nie tworzy takiej funkcji ani nie określa jej zadań.
Podmiot kluczowy
Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata.
Podmiot publiczny
Podmiot z sektora „podmioty publiczne” w załączniku nr 1 lub 2 do ustawy o KSC. Podmiot publiczny, który jest podmiotem ważnym, wdraża SZBI według załącznika nr 4 do ustawy.
Podmiot ważny
Podmiot z sektorów ustawy o KSC, który spełnia jej kryteria, ale nie jest podmiotem kluczowym. Wdraża SZBI i zgłasza incydenty poważne tak jak podmiot kluczowy.

Zdarzenia i incydenty

Incydent
Zdarzenie, które szkodzi albo może zaszkodzić bezpieczeństwu systemów informacyjnych. Zgłaszać trzeba nie każdy incydent, tylko incydent poważny.
Incydent krytyczny
Incydent o znacznych skutkach dla bezpieczeństwa publicznego, gospodarki, instytucji publicznych albo życia i zdrowia ludzi. Klasyfikuje go właściwy CSIRT krajowy.
Incydent poważny
Incydent, który poważnie zakłóca usługę, przynosi podmiotowi straty finansowe albo wyrządza poważną szkodę innym. Podmiot kluczowy lub ważny zgłasza go do CSIRT sektorowego.
Wczesne ostrzeżenie
Pierwsze zgłoszenie incydentu poważnego do CSIRT sektorowego, niezwłocznie i najpóźniej w ciągu 24 godzin od wykrycia. Pełne zgłoszenie idzie w ciągu 72 godzin.

Zagrożenia i podatności

CVE
Common Vulnerabilities and Exposures: publiczny katalog znanych podatności. Każda dostaje identyfikator w postaci CVE-rok-numer, po którym szuka się poprawek i ostrzeżeń.
CVSS
Common Vulnerability Scoring System: skala od 0 do 10 opisująca techniczną powagę podatności. Wynik nie mówi, czy podatność jest już wykorzystywana w atakach.
Katalog KEVKEV
Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.

Zarządzanie bezpieczeństwem

Ciągłość działania
Zdolność podmiotu do świadczenia usługi mimo awarii albo ataku. Ustawa wymaga planów ciągłości działania, które są dokumentowane, testowane i utrzymywane.
Łańcuch dostaw
Dostawcy sprzętu, oprogramowania i usług ICT, od których zależy świadczenie usługi. Ich bezpieczeństwo podmiot uwzględnia w swoim zarządzaniu ryzykiem.
System zarządzania bezpieczeństwem informacjiSZBI
Uporządkowany sposób, w jaki podmiot kluczowy lub ważny zarządza bezpieczeństwem systemu używanego do świadczenia usługi, od szacowania ryzyka po obsługę incydentów.
Szacowanie ryzyka
Proces, w którym podmiot ustala, co może zagrozić jego systemom, jak bardzo jest to prawdopodobne i jakie byłyby skutki. W praktyce mówi się też „analiza ryzyka”.
Wykaz podmiotów kluczowych i ważnych
Rejestr podmiotów kluczowych i ważnych prowadzony w systemie S46. Służy ich identyfikacji, wymianie informacji o incydentach i nadzorowi.
Zarządzanie ryzykiem
To, co podmiot robi z oszacowanym ryzykiem: dobiera zabezpieczenia, a ryzyko, którego nie ogranicza, akceptuje świadomie.

Technika

Panel operatorski HMIHMI
Human-Machine Interface: ekran albo aplikacja, przez które operator odczytuje stan procesu i wydaje polecenia sterownikom.
Sterownik PLCPLC
Programmable Logic Controller: przemysłowy komputer, który według zapisanego programu bezpośrednio steruje pompą, zaworem albo silnikiem.
System SCADASCADA
Supervisory Control and Data Acquisition: system nadzoru i zbierania danych, przez który dyspozytor widzi rozproszoną instalację, na przykład sieć wodociągową, i nią steruje.
Technologia operacyjnaOT
Systemy, które sterują procesami fizycznymi: sterowniki, SCADA, automatyka w wodociągach i energetyce. W tekstach zostaje angielski skrót OT.
Uwierzytelnianie wieloskładnikoweMFA
Logowanie, które wymaga więcej niż jednego składnika, na przykład hasła i kodu z aplikacji. Ustawa o KSC wymienia je wśród środków bezpieczeństwa.
Wirtualna sieć prywatnaVPN
Virtual Private Network: szyfrowany tunel, którym pracownik albo oddział łączy się z siecią firmy przez internet. Brama VPN wystawiona do internetu to częsty cel ataków.
Zapora sieciowa
Urządzenie albo program, które przepuszczają lub blokują ruch sieciowy według reguł. Oddzielają na przykład sieć biurową od sieci sterowników.
Zdalny dostęp
Dostęp do systemu spoza sieci organizacji, na przykład serwisanta do sterownika przez internet. Bezpieczny tylko wtedy, gdy wiadomo, kto się łączy i przez jaki kanał.