Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw

Rozdział 3b — Wspólne wykonywanie obowiązków z zakresu cyberbezpieczeństwa przez podmioty publiczne

Art. 46b

Obowiązuje

1. W przypadku doręczenia pisma w postaci elektronicznej za pośrednictwem systemu, o którym mowa w art. 46 ust. 1, przez organ administracji publicznej doręczenie jest skuteczne, jeżeli adresat potwierdzi odbiór pisma w systemie.

2. W przypadku nieodebrania pisma w postaci elektronicznej za pośrednictwem systemu, o którym mowa w art. 46 ust. 1, organ administracji publicznej po upływie 7 dni, licząc od dnia jego wysłania, przesyła zawiadomienie o możliwości odebrania tego pisma.

3. Zawiadomienie o możliwości odebrania pisma może być automatycznie tworzone i przesyłane za pośrednictwem systemu, o którym mowa w art. 46 ust. 1, a odbioru tego zawiadomienia nie potwierdza się.

4. W przypadku nieodebrania pisma w postaci elektronicznej za pośrednictwem systemu, o którym mowa w art. 46 ust. 1, doręczenie uważa się za dokonane po upływie 14 dni, licząc od dnia wysłania pisma.”;

55) w art. 47:

a) ust. 1 otrzymuje brzmienie:

„1. Minister właściwy do spraw informatyzacji może powierzyć realizację zadań, o których mowa w art. 45 ust. 1, art. 45a ust. 1 i art. 46 ust. 1 i 1a, jednostkom jemu podległym lub przez niego nadzorowanym.”,

b) dodaje się ust. 3 w brzmieniu:

„3. Minister właściwy do spraw informatyzacji może udostępniać jednostkom, o których mowa w ust. 1, dane z wykazu w zakresie i w celu realizacji zadań im powierzonych, z uwzględnieniem poufności, integralności, dostępności i autentyczności tych danych.”;

56) w art. 48 pkt 1 i 2 otrzymują brzmienie:

„1) odbieranie zgłoszeń incydentu dotyczącego więcej niż jednego sektora lub dotyczącego innych państw członkowskich Unii Europejskiej z Pojedynczych Punktów Kontaktowych w innych państwach członkowskich Unii Europejskiej, także przekazywanie tych zgłoszeń do CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT sektorowego;

2) przekazywanie, na wniosek właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV, zgłoszenia incydentu dotyczącego więcej niż jednego sektora lub innych państw członkowskich Unii Europejskiej do Pojedynczych Punktów Kontaktowych w innych państwach członkowskich Unii Europejskiej;”;

57) w art. 49:

a) w ust. 1 w pkt 5 wyrazy „operatorów usług kluczowych” zastępuje się wyrazami „podmiotów kluczowych lub podmiotów ważnych”,

b) w ust. 3:

– w pkt 2 wyrazy „Agencji Unii Europejskiej do spraw Bezpieczeństwa Sieci i Informacji (ENISA)” zastępuje się wyrazem „ ENISA”,

– pkt 4 otrzymuje brzmienie:

„4) dobrych praktyk w zakresie wymiany informacji związanych ze zgłaszaniem w Unii Europejskiej incydentów poważnych przez podmioty kluczowe lub podmioty ważne;”,

– pkt 6 otrzymuje brzmienie:

„6) dobrych praktyk w zakresie identyfikowania podmiotów kluczowych lub podmiotów ważnych przez państwa członkowskie Unii Europejskiej, w tym w odniesieniu do transgranicznych zależności, dotyczących ryzyka i incydentów.”,

c) dodaje się ust. 4–8 w brzmieniu:

„4. Pojedynczy Punkt Kontaktowy przekazuje ENISA aktualne dane z wykazu dotyczące dostawców usług DNS, rejestrów nazw domen najwyższego poziomu (TLD), dostawców chmury obliczeniowej, dostawców usługi centrum przetwarzania danych, dostawców sieci dostarczania treści, dostawców usług zarządzanych, dostawców usług zarządzanych w zakresie cyberbezpieczeństwa, jak również dostawców internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych.

5. Dane, o których mowa w ust. 4, obejmują:

1) nazwę (firmę) podmiotu;

2) sektor, podsektor i rodzaj podmiotu;

3) siedzibę i adres;

4) adres poczty elektronicznej;

5) numer telefonu przyporządkowany do wykonywanej działalności;

6) informację o wyznaczeniu przedstawiciela wraz z danymi kontaktowymi, o których mowa w art. 7 ust. 2 pkt 17 lit. a lub b;

7) adresy innych miejsc prowadzenia działalności na terenie Unii Europejskiej;

8) adres wyznaczonego przedstawiciela, jeśli został wyznaczony;

9) wskazanie państw członkowskich Unii Europejskiej, w których podmiot świadczy usługi;

10) główne miejsce prowadzenia działalności ustalone zgodnie z art. 5a ust. 3–6.

6. Pojedynczy Punkt Kontaktowy, co trzy miesiące, przedkłada ENISA sprawozdanie podsumowujące, zawierające dane o:

1) incydentach poważnych;

2) incydentach;

3) cyberzagrożeniach;

4) potencjalnych zdarzeniach dla cyberbezpieczeństwa.

7. Organ właściwy do spraw cyberbezpieczeństwa dla sektora infrastruktury cyfrowej, CSIRT sektorowy dla tego sektora oraz CSIRT MON, CSIRT NASK, CSIRT GOV może, za pośrednictwem Pojedynczego Punktu Kontaktowego, złożyć wniosek do ENISA o udostępnienie danych z rejestru dostawców usług DNS, rejestrów nazw domen najwyższego poziomu (TLD), dostawców chmury obliczeniowej, dostawców usług ośrodka przetwarzania danych, dostawców sieci dostarczania treści, dostawców usług zarządzanych, dostawców usług zarządzanych w zakresie cyberbezpieczeństwa, jak również dostawców internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych. We wniosku wskazuje się zakres żądanych danych. 8. Organy właściwe do spraw cyberbezpieczeństwa, Szef Agencji Bezpieczeństwa Wewnętrznego, Minister Obrony Narodowej, minister właściwy do spraw informatyzacji mogą, za pomocą Pojedynczego Punktu Kontaktowego, zwrócić się do ENISA o udzielenie wsparcia przy rozwijaniu CSIRT sektorowych oraz CSIRT MON, CSIRT NASK lub CSIRT GOV.”;

58) w art. 50 dotychczasową treść oznacza się jako ust. 1 i:

a) w ust. 1 pkt 2 otrzymuje brzmienie:

„2) co 2 lata informacje dotyczące krajowego systemu cyberbezpieczeństwa, w szczególności:

a) liczbę podmiotów kluczowych w podziale na poszczególne sektory,

b) liczbę podmiotów ważnych w podziale na poszczególne sektory,

c) rodzaje usług świadczonych przez podmioty kluczowe lub podmioty ważne,

d) przepisy, na podstawie których podmioty kluczowe lub podmioty ważne zostały wskazane.”,

b) dodaje się ust. 2 w brzmieniu:

„2. Pojedynczy Punkt Kontaktowy przekazuje Grupie Współpracy:

1) liczbę podmiotów kluczowych w podziale na poszczególne sektory;

2) liczbę podmiotów ważnych w podziale na poszczególne sektory.”;

59) w art. 51:

a) w pkt 2 wyrazy „zagrożenia cyberbezpieczeństwa” zastępuje się wyrazem „cyberzagrożenia”,

b) pkt 5–8 otrzymują brzmienie:

„5) koordynację działań związanych z obsługą incydentów w czasie stanu wojennego lub w czasie wojny, z zastrzeżeniem kompetencji Naczelnego Dowódcy Sił Zbrojnych;

6) ocenę wpływu incydentów poważnych i krytycznych na system obronny państwa;

7) ocenę cyberzagrożeń, w zakresie ich wpływu na system obronny państwa oraz przedstawianie właściwym organom, w przypadku wprowadzenia stanu wojennego lub stanu wojny, propozycji dotyczących działań obronnych z zastrzeżeniem kompetencji Naczelnego Dowódcy Sił Zbrojnych;

8) koordynację, we współpracy z ministrem właściwym do spraw wewnętrznych i ministrem właściwym do spraw informatyzacji, realizacji zadań organów administracji rządowej i jednostek samorządu terytorialnego w czasie stanu wojennego lub w czasie wojny dotyczących działań obronnych w przypadku cyberzagrożenia z zastrzeżeniem kompetencji Naczelnego Dowódcy Sił Zbrojnych.”;

60) w art. 52:

a) w pkt 2 wyrazy „zagrożenia cyberbezpieczeństwa” zastępuje się wyrazem „cyberzagrożenia”,

b) w pkt 4 wyrazy „zagrożeniach cyberbezpieczeństwa” zastępuje się wyrazem „cyberzagrożeniach”;

61) po rozdziale 10 dodaje się rozdziały 10a–10c w brzmieniu:

„Rozdział 10a

Zadania ministra właściwego do spraw energii

Treść aktu w brzmieniu ogłoszonym

Nie znamy aktów, które by go zmieniały.

Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym.