Ustawa z dnia 21 lipca 2006 r. o nadzorze nad rynkiem finansowym
Rozdział 2c — Nadzór nad podmiotami finansowymi i ich obowiązki w zakresie zapewnienia operacyjnej odporności cyfrowej sektora finansowego
Art. 18zg
Obowiązuje1. Podmiot finansowy zgłasza Komisji poważny incydent związany z ICT w rozumieniu art. 3 pkt 10 rozporządzenia 2022/2554, o którym mowa w art. 19 ust. 1 akapit pierwszy rozporządzenia 2022/2554, przekazując wstępne powiadomienie, i przekazuje sprawozdania, o których mowa w art. 19 ust. 4 rozporządzenia 2022/2554.
2. Komisja przekazuje niezwłocznie Zespołowi Reagowania na Incydenty Bezpieczeństwa Komputerowego działającemu na poziomie krajowym, prowadzonemu przez Ministra Obrony Narodowej, zwanemu dalej „CSIRT MON”, Zespołowi Reagowania na Incydenty Bezpieczeństwa Komputerowego działającemu na poziomie krajowym, prowadzonemu przez Naukową i Akademicką Sieć Komputerową – Państwowy Instytut Badawczy, zwanemu dalej „CSIRT NASK”, albo Zespołowi Reagowania na Incydenty Bezpieczeństwa Komputerowego działającemu na poziomie krajowym, prowadzonemu przez Szefa Agencji Bezpieczeństwa Wewnętrznego, zwanemu dalej „CSIRT GOV”, o których mowa odpowiednio w art. 2 pkt 1, 2 i 3 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, zgodnie z ich właściwością, wstępne powiadomienie i sprawozdania, o których mowa w art. 19 ust. 4 rozporządzenia 2022/2554, pochodzące od:
1) podmiotu finansowego będącego podmiotem kluczowym,
2) podmiotu finansowego będącego podmiotem ważnym
– w rozumieniu art. 5 ust. 1 i 2 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
3. W uzasadnionych przypadkach Komisja może przekazać niezwłocznie CSIRT MON, CSIRT NASK lub CSIRT GOV, zgodnie z ich właściwością, wstępne powiadomienia i sprawozdania, o których mowa w art. 19 ust. 4 rozporządzenia 2022/2554, pochodzące od podmiotu finansowego niebędącego podmiotem kluczowym lub podmiotem ważnym w rozumieniu art. 5 ust. 1 i 2 ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa.
4. (uchylony)
5. (uchylony)
W brzmieniu ustalonym przez art. 13 pkt 1 lit. a tiret pierwsze ustawy z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz. U. poz. 252), która weszła w życie z dniem 3 kwietnia 2026 r.
Część wspólna dodana przez art. 13 pkt 1 lit. a tiret drugie ustawy, o której mowa w odnośniku 32.
Ze zmianą wprowadzoną przez art. 13 pkt 1 lit. b ustawy, o której mowa w odnośniku 32.
Przez art. 13 pkt 1 lit. c ustawy, o której mowa w odnośniku 32.
6. Komisja przekazuje organom wskazanym w art. 19 ust. 6 rozporządzenia 2022/2554, w sposób określony w tym przepisie, szczegółowe informacje na temat poważnego incydentu związanego z ICT w rozumieniu art. 3 pkt 10 rozporządzenia 2022/2554, zawierające taki sam zakres danych, jak informacje zawarte we wstępnych powiadomieniach i sprawozdaniach, o których mowa w art. 19 ust. 4 rozporządzenia 2022/2554.
7. Wstępne powiadomienia i sprawozdania, o których mowa w art. 19 ust. 4 rozporządzenia 2022/2554, są przekazywane w postaci elektronicznej, a w przypadku braku możliwości przekazania ich w postaci elektronicznej – przy użyciu innych dostępnych środków komunikacji, w terminach i z wykorzystaniem wzorów określonych we wspólnych regulacyjnych standardach technicznych i wspólnych wykonawczych standardach technicznych, o których mowa w art. 20 rozporządzenia 2022/2554.
Treść według tekstu jednolitego
Ustawa była zmieniana. Obecne brzmienie ogłoszono jako tekst jednolity: Dz.U. 2026 poz. 935, 13 lipca 2026.
Po ogłoszeniu tego tekstu ustawę zmieniono jeszcze 3 razy. Tych zmian poniższa treść nie zawiera — sprawdź akty zmieniające na stronie ustawy.
Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym.