Branże · Telekomunikacja

Cyber­bezpieczeństwo w telekomunikacji: KSC, UKE i dostawcy wysokiego ryzyka

Najpóźniej od 3 kwietnia 2027 podstawą obowiązków bezpieczeństwa sieci i usług jest ustawa o KSC, a nie dawne Prawo telekomunikacyjne. Operator, który jest co najmniej średnim przedsiębiorcą, jest podmiotem kluczowym, a mniejszy ważnym. Pomagamy przygotować SZBI, inwentaryzację sieci i dostawców oraz dowody dla Prezesa UKE.

// W skrócie

Telekomunikacja w ustawie o KSC: bez progu wielkości

Ustawa obejmuje przedsiębiorców komunikacji elektronicznej w rozumieniu Prawa komunikacji elektronicznej: przedsiębiorców telekomunikacyjnych i dostawców publicznie dostępnych usług komunikacji interpersonalnej niewykorzystujących numerów. Średni i duzi są podmiotami kluczowymi, mikro i mali ważnymi. Ustawa dotyczy ich, jeśli świadczą usługi w Polsce. Organem właściwym jest Prezes UKE.

Stan na 24 września 2026. Źródła: Dz.U. 2026 poz. 252 (art. 5, 5a, 41), Prawo komunikacji elektronicznej, art. 2 pkt 39.

Co ustawa o KSC zmienia dla operatora

  1. Bezpieczeństwo sieci według ustawy o KSC

    Obowiązki z działu VIIa dawnego Prawa telekomunikacyjnego operatorzy wykonują na dotychczasowych zasadach do czasu, gdy zaczną stosować rozdział 3 ustawy o KSC, najpóźniej do 3 kwietnia 2027 (art. 33 ust. 5 ustawy nowelizującej). Potem podstawą jest art. 8 ustawy o KSC.

  2. Każdy operator jest w ustawie

    Przedsiębiorca komunikacji elektronicznej co najmniej średni jest podmiotem kluczowym (art. 5 ust. 1 pkt 2), mikro albo mały jest podmiotem ważnym (art. 5 ust. 2 pkt 4). Mały dostawca internetu też ma obowiązki z rozdziału 3.

  3. Nadzór Prezesa UKE

    Dla podsektora komunikacji elektronicznej organem właściwym do spraw cyberbezpieczeństwa jest Prezes UKE (art. 41 pkt 8a).

  4. SZBI, incydenty i pierwszy audyt

    SZBI i środki z art. 8 od 3 kwietnia 2027. Incydent poważny: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca od zgłoszenia. Podmiot kluczowy z 3 kwietnia 2026 przeprowadza pierwszy audyt do 3 kwietnia 2028.

  5. Kierownictwo odpowiada osobiście

    Kierownik podmiotu odpowiada za wykonanie obowiązków z ustawy (art. 8c). Raz w roku kalendarzowym przechodzi szkolenie, tak jak osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa (art. 8e). Osoby realizujące zadania z art. 8 i 11 przedstawiają informację z KRK (art. 8f).

Dostawcy wysokiego ryzyka

Minister właściwy do spraw informatyzacji może decyzją uznać dostawcę sprzętu lub oprogramowania za dostawcę wysokiego ryzyka (art. 67b). W telekomunikacji postępowanie dotyczy dostawców operatorów, których przychody z działalności telekomunikacyjnej w poprzednim roku obrotowym przekroczyły 10 mln zł. Po decyzji nie wolno wprowadzać objętych nią produktów, a te, które realizują funkcje krytyczne z załącznika nr 3, operator wycofuje w ciągu 4 lat (art. 67c).

// Załącznik nr 3

Funkcje krytyczne sieci: zacznijcie od inwentaryzacji

Załącznik nr 3 do ustawy wymienia 10 kategorii funkcji krytycznych i wiąże je z funkcjami sieci według standardów 3GPP:

  • uwierzytelnianie urządzeń i prawa dostępu (AMF, AUSF) oraz dane kryptograficzne abonentów (UDM)
  • łączność z urządzeniami i zasoby radiowe (stacje bazowe, jednostki radiowe, anteny)
  • ruting ruchu (UPF), sesje (SMF), polityki dostępu (PCF) i wybór wycinka sieci (NSSF)
  • rejestrowanie usług sieciowych (NRF), ochrona przed aplikacjami zewnętrznymi (NEF) i połączenia z innymi sieciami (SEPP)

Bez listy elementów sieci, które realizują te funkcje, z producentem i wersją, nie oszacujecie skutków decyzji o dostawcy wysokiego ryzyka.

Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252, załącznik nr 3, art. 67b i 67c.

// Ryzyka

Gdzie u operatorów brakuje dowodów

Prezes UKE i audytor zapytają o to samo: kto ma dostęp do elementów sieci, od kogo pochodzą i jak szybko wracacie po awarii.

  • Dostęp uprzywilejowany do elementów sieci

    Konta wspólne w centrum zarządzania siecią, konta serwisowe producentów, serwery pośredniczące bez nagrywania sesji.

    Dowód, którego brakuje: imienne konta, MFA i log każdej sesji administracyjnej.

  • Rejestr sieci niezgodny ze stanem faktycznym

    Systemy inwentaryzacji i OSS pokazują inną sieć niż ta, którą widać w konfiguracjach urządzeń.

    Dowód, którego brakuje: rejestr aktywów zbudowany z konfiguracji, z producentem i wersją oprogramowania.

  • Mały operator, cała sieć w rękach dwóch osób

    Mikro i mali operatorzy są podmiotami ważnymi. Kopie konfiguracji routerów leżą na laptopie administratora, a procedura obsługi incydentu nie istnieje.

    Dowód, którego brakuje: kopie konfiguracji z datą i test ich odtworzenia.

  • Portale abonenckie i API

    Panel klienta, aplikacja mobilna i integracje z partnerami mają dostęp do danych abonentów i do usług.

    Dowód, którego brakuje: wynik testu penetracyjnego z weryfikacją poprawek.

// Jak pomagamy

Usługi, które pasują do telekomunikacji

  1. 01KSC

    Inwentaryzacja sieci i dostawców

    Kwalifikacja podmiotu, analiza luk wobec art. 8 i rejestr, z którego odczytacie skutki decyzji o dostawcy wysokiego ryzyka.

    Pierwszy krok, 5 tygodni

    Funkcje krytyczne na mapie sieci

    • Przypisanie funkcji z załącznika nr 3 do elementów sieci
    • Rejestr dostawców z producentem i wersją
    • Analiza luk wobec art. 8 z priorytetami

    Kluczowy rezultat: rejestr elementów sieci realizujących funkcje krytyczne, z producentem i wersją

    KSC i NIS2
  2. 02Testy

    Testy portali, API i dostępu administracyjnego

    Testujemy systemy IT, portale abonenckie, API i dostęp do sieci zarządzania. Na elementach sieci produkcyjnej tylko w uzgodnionym oknie i bez testów niszczących.

    Testy penetracyjne
  3. 03Zespół

    Specjaliści bezpieczeństwa dla mniejszych operatorów

    Inżynier bezpieczeństwa albo specjalista GRC dołącza do Waszego zespołu na określony zakres. Informacja z KRK (art. 8f) jest gotowa przed startem.

    Specjaliści bezpieczeństwa
  4. 04Dane

    Jeden rejestr zamiast trzech

    Dane z OSS, systemów inwentaryzacji i konfiguracji urządzeń połączone w jedno źródło, z właścicielem i historią zmian.

    Platformy danych

// Zakres

Co robimy, a czego nie robimy

Zakres i termin ustalamy na piśmie przed startem.

Robimy

  • Kwalifikację: kategoria podmiotu i zakres obowiązków
  • Inwentaryzację elementów sieci pod funkcje krytyczne z załącznika nr 3
  • SZBI i przegląd przed audytem KSC
  • Testy penetracyjne systemów IT, portali i API

Nie robimy

  • Oceny dostawców pod kątem bezpieczeństwa państwa: to rola ministra i Kolegium do Spraw Cyberbezpieczeństwa
  • Testów niszczących ani obciążeniowych na sieci produkcyjnej
  • Certyfikatu zgodności z KSC, bo taki dokument nie istnieje

FutureCode Evidence Box zaprojektowaliśmy między innymi dla telekomunikacji: zbiera dowody w trybie tylko do odczytu i nigdy nie zmienia systemów produkcyjnych.

// FAQ

Pytania z telekomunikacji

Jesteśmy małym dostawcą internetu. Czy KSC nas dotyczy?

Tak. Przedsiębiorca komunikacji elektronicznej, który jest mikro albo małym przedsiębiorcą, jest podmiotem ważnym (art. 5 ust. 2 pkt 4). Obowiązki z rozdziału 3 musicie spełnić od 3 kwietnia 2027. Podmiot ważny nie ma audytu okresowego, ale organ może go nakazać po incydencie poważnym. Stan na 24 września 2026.

Co z przepisami o bezpieczeństwie z Prawa telekomunikacyjnego?

Stosuje się je przejściowo. Operatorzy, którzy wykonywali obowiązki z działu VIIa, wykonują je na dotychczasowych zasadach, dopóki nie zaczną stosować rozdziału 3 ustawy o KSC, najpóźniej do 3 kwietnia 2027 (art. 33 ust. 5 ustawy nowelizującej). Potem podstawą obowiązków bezpieczeństwa jest ustawa o KSC, a Prawo komunikacji elektronicznej określa, kto jest przedsiębiorcą komunikacji elektronicznej. Stan na 24 września 2026.

Kto nas nadzoruje w sprawach cyberbezpieczeństwa?

Prezes UKE jako organ właściwy do spraw cyberbezpieczeństwa dla podsektora komunikacji elektronicznej (art. 41 pkt 8a ustawy o KSC). Ten sam organ odpowiada za sektor usług pocztowych.

Co oznacza decyzja o dostawcy wysokiego ryzyka?

Po decyzji ministra nie wolno wprowadzać do użytkowania produktów, usług i procesów ICT nią objętych. Te, które realizują funkcje krytyczne z załącznika nr 3, operator z przychodami z działalności telekomunikacyjnej powyżej 10 mln zł wycofuje w ciągu 4 lat, pozostałe w ciągu 7 lat (art. 67b i 67c). Do czasu wycofania dozwolone są naprawy i aktualizacje potrzebne dla ciągłości usług.

Świadczymy komunikator bez numerów telefonów. Czy jesteśmy w ustawie?

Prawdopodobnie tak. Prawo komunikacji elektronicznej zalicza do przedsiębiorców komunikacji elektronicznej także dostawców publicznie dostępnych usług komunikacji interpersonalnej niewykorzystujących numerów (art. 2 pkt 39). Jeśli świadczycie taką usługę w Polsce, obejmuje Was ustawa o KSC. Sprawdzamy to na pierwszej rozmowie.

Z bloga: dostęp i szyfrowanie

Zacznijmy od mapy funkcji krytycznych

W 30 minut ustalimy, jaką kategorią podmiotu jesteście, co już macie z czasów Prawa telekomunikacyjnego i od czego zacząć inwentaryzację.

Umów 30 minut rozmowy

Wolicie zakres na piśmie?

Opiszcie sieć i usługi, które świadczycie. Odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok