Branże · Telekomunikacja
Cyberbezpieczeństwo w telekomunikacji: KSC, UKE i dostawcy wysokiego ryzyka
Najpóźniej od 3 kwietnia 2027 podstawą obowiązków bezpieczeństwa sieci i usług jest ustawa o KSC, a nie dawne Prawo telekomunikacyjne. Operator, który jest co najmniej średnim przedsiębiorcą, jest podmiotem kluczowym, a mniejszy ważnym. Pomagamy przygotować SZBI, inwentaryzację sieci i dostawców oraz dowody dla Prezesa UKE.
// W skrócie
Telekomunikacja w ustawie o KSC: bez progu wielkości
Ustawa obejmuje przedsiębiorców komunikacji elektronicznej w rozumieniu Prawa komunikacji elektronicznej: przedsiębiorców telekomunikacyjnych i dostawców publicznie dostępnych usług komunikacji interpersonalnej niewykorzystujących numerów. Średni i duzi są podmiotami kluczowymi, mikro i mali ważnymi. Ustawa dotyczy ich, jeśli świadczą usługi w Polsce. Organem właściwym jest Prezes UKE.
Stan na 24 września 2026. Źródła: Dz.U. 2026 poz. 252 (art. 5, 5a, 41), Prawo komunikacji elektronicznej, art. 2 pkt 39.
Co ustawa o KSC zmienia dla operatora
Bezpieczeństwo sieci według ustawy o KSC
Obowiązki z działu VIIa dawnego Prawa telekomunikacyjnego operatorzy wykonują na dotychczasowych zasadach do czasu, gdy zaczną stosować rozdział 3 ustawy o KSC, najpóźniej do 3 kwietnia 2027 (art. 33 ust. 5 ustawy nowelizującej). Potem podstawą jest art. 8 ustawy o KSC.
Każdy operator jest w ustawie
Przedsiębiorca komunikacji elektronicznej co najmniej średni jest podmiotem kluczowym (art. 5 ust. 1 pkt 2), mikro albo mały jest podmiotem ważnym (art. 5 ust. 2 pkt 4). Mały dostawca internetu też ma obowiązki z rozdziału 3.
Nadzór Prezesa UKE
Dla podsektora komunikacji elektronicznej organem właściwym do spraw cyberbezpieczeństwa jest Prezes UKE (art. 41 pkt 8a).
SZBI, incydenty i pierwszy audyt
SZBI i środki z art. 8 od 3 kwietnia 2027. Incydent poważny: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca od zgłoszenia. Podmiot kluczowy z 3 kwietnia 2026 przeprowadza pierwszy audyt do 3 kwietnia 2028.
Kierownictwo odpowiada osobiście
Kierownik podmiotu odpowiada za wykonanie obowiązków z ustawy (art. 8c). Raz w roku kalendarzowym przechodzi szkolenie, tak jak osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa (art. 8e). Osoby realizujące zadania z art. 8 i 11 przedstawiają informację z KRK (art. 8f).
Dostawcy wysokiego ryzyka
Minister właściwy do spraw informatyzacji może decyzją uznać dostawcę sprzętu lub oprogramowania za dostawcę wysokiego ryzyka (art. 67b). W telekomunikacji postępowanie dotyczy dostawców operatorów, których przychody z działalności telekomunikacyjnej w poprzednim roku obrotowym przekroczyły 10 mln zł. Po decyzji nie wolno wprowadzać objętych nią produktów, a te, które realizują funkcje krytyczne z załącznika nr 3, operator wycofuje w ciągu 4 lat (art. 67c).
// Załącznik nr 3
Funkcje krytyczne sieci: zacznijcie od inwentaryzacji
Załącznik nr 3 do ustawy wymienia 10 kategorii funkcji krytycznych i wiąże je z funkcjami sieci według standardów 3GPP:
- uwierzytelnianie urządzeń i prawa dostępu (AMF, AUSF) oraz dane kryptograficzne abonentów (UDM)
- łączność z urządzeniami i zasoby radiowe (stacje bazowe, jednostki radiowe, anteny)
- ruting ruchu (UPF), sesje (SMF), polityki dostępu (PCF) i wybór wycinka sieci (NSSF)
- rejestrowanie usług sieciowych (NRF), ochrona przed aplikacjami zewnętrznymi (NEF) i połączenia z innymi sieciami (SEPP)
Bez listy elementów sieci, które realizują te funkcje, z producentem i wersją, nie oszacujecie skutków decyzji o dostawcy wysokiego ryzyka.
Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252, załącznik nr 3, art. 67b i 67c.
// Ryzyka
Gdzie u operatorów brakuje dowodów
Prezes UKE i audytor zapytają o to samo: kto ma dostęp do elementów sieci, od kogo pochodzą i jak szybko wracacie po awarii.
Dostęp uprzywilejowany do elementów sieci
Konta wspólne w centrum zarządzania siecią, konta serwisowe producentów, serwery pośredniczące bez nagrywania sesji.
Dowód, którego brakuje: imienne konta, MFA i log każdej sesji administracyjnej.
Rejestr sieci niezgodny ze stanem faktycznym
Systemy inwentaryzacji i OSS pokazują inną sieć niż ta, którą widać w konfiguracjach urządzeń.
Dowód, którego brakuje: rejestr aktywów zbudowany z konfiguracji, z producentem i wersją oprogramowania.
Mały operator, cała sieć w rękach dwóch osób
Mikro i mali operatorzy są podmiotami ważnymi. Kopie konfiguracji routerów leżą na laptopie administratora, a procedura obsługi incydentu nie istnieje.
Dowód, którego brakuje: kopie konfiguracji z datą i test ich odtworzenia.
Portale abonenckie i API
Panel klienta, aplikacja mobilna i integracje z partnerami mają dostęp do danych abonentów i do usług.
Dowód, którego brakuje: wynik testu penetracyjnego z weryfikacją poprawek.
// Jak pomagamy
Usługi, które pasują do telekomunikacji
01KSC
Inwentaryzacja sieci i dostawców
Kwalifikacja podmiotu, analiza luk wobec art. 8 i rejestr, z którego odczytacie skutki decyzji o dostawcy wysokiego ryzyka.
KSC i NIS2Pierwszy krok, 5 tygodni
Funkcje krytyczne na mapie sieci
- Przypisanie funkcji z załącznika nr 3 do elementów sieci
- Rejestr dostawców z producentem i wersją
- Analiza luk wobec art. 8 z priorytetami
Kluczowy rezultat: rejestr elementów sieci realizujących funkcje krytyczne, z producentem i wersją
02Testy
Testy portali, API i dostępu administracyjnego
Testujemy systemy IT, portale abonenckie, API i dostęp do sieci zarządzania. Na elementach sieci produkcyjnej tylko w uzgodnionym oknie i bez testów niszczących.
Testy penetracyjne03Zespół
Specjaliści bezpieczeństwa dla mniejszych operatorów
Inżynier bezpieczeństwa albo specjalista GRC dołącza do Waszego zespołu na określony zakres. Informacja z KRK (art. 8f) jest gotowa przed startem.
Specjaliści bezpieczeństwa04Dane
Jeden rejestr zamiast trzech
Dane z OSS, systemów inwentaryzacji i konfiguracji urządzeń połączone w jedno źródło, z właścicielem i historią zmian.
Platformy danych
// Zakres
Co robimy, a czego nie robimy
Zakres i termin ustalamy na piśmie przed startem.
Robimy
- Kwalifikację: kategoria podmiotu i zakres obowiązków
- Inwentaryzację elementów sieci pod funkcje krytyczne z załącznika nr 3
- SZBI i przegląd przed audytem KSC
- Testy penetracyjne systemów IT, portali i API
Nie robimy
- Oceny dostawców pod kątem bezpieczeństwa państwa: to rola ministra i Kolegium do Spraw Cyberbezpieczeństwa
- Testów niszczących ani obciążeniowych na sieci produkcyjnej
- Certyfikatu zgodności z KSC, bo taki dokument nie istnieje
FutureCode Evidence Box zaprojektowaliśmy między innymi dla telekomunikacji: zbiera dowody w trybie tylko do odczytu i nigdy nie zmienia systemów produkcyjnych.
// FAQ
Pytania z telekomunikacji
Jesteśmy małym dostawcą internetu. Czy KSC nas dotyczy?
Tak. Przedsiębiorca komunikacji elektronicznej, który jest mikro albo małym przedsiębiorcą, jest podmiotem ważnym (art. 5 ust. 2 pkt 4). Obowiązki z rozdziału 3 musicie spełnić od 3 kwietnia 2027. Podmiot ważny nie ma audytu okresowego, ale organ może go nakazać po incydencie poważnym. Stan na 24 września 2026.
Co z przepisami o bezpieczeństwie z Prawa telekomunikacyjnego?
Stosuje się je przejściowo. Operatorzy, którzy wykonywali obowiązki z działu VIIa, wykonują je na dotychczasowych zasadach, dopóki nie zaczną stosować rozdziału 3 ustawy o KSC, najpóźniej do 3 kwietnia 2027 (art. 33 ust. 5 ustawy nowelizującej). Potem podstawą obowiązków bezpieczeństwa jest ustawa o KSC, a Prawo komunikacji elektronicznej określa, kto jest przedsiębiorcą komunikacji elektronicznej. Stan na 24 września 2026.
Kto nas nadzoruje w sprawach cyberbezpieczeństwa?
Prezes UKE jako organ właściwy do spraw cyberbezpieczeństwa dla podsektora komunikacji elektronicznej (art. 41 pkt 8a ustawy o KSC). Ten sam organ odpowiada za sektor usług pocztowych.
Co oznacza decyzja o dostawcy wysokiego ryzyka?
Po decyzji ministra nie wolno wprowadzać do użytkowania produktów, usług i procesów ICT nią objętych. Te, które realizują funkcje krytyczne z załącznika nr 3, operator z przychodami z działalności telekomunikacyjnej powyżej 10 mln zł wycofuje w ciągu 4 lat, pozostałe w ciągu 7 lat (art. 67b i 67c). Do czasu wycofania dozwolone są naprawy i aktualizacje potrzebne dla ciągłości usług.
Świadczymy komunikator bez numerów telefonów. Czy jesteśmy w ustawie?
Prawdopodobnie tak. Prawo komunikacji elektronicznej zalicza do przedsiębiorców komunikacji elektronicznej także dostawców publicznie dostępnych usług komunikacji interpersonalnej niewykorzystujących numerów (art. 2 pkt 39). Jeśli świadczycie taką usługę w Polsce, obejmuje Was ustawa o KSC. Sprawdzamy to na pierwszej rozmowie.
Z bloga: dostęp i szyfrowanie
Zacznijmy od mapy funkcji krytycznych
W 30 minut ustalimy, jaką kategorią podmiotu jesteście, co już macie z czasów Prawa telekomunikacyjnego i od czego zacząć inwentaryzację.
Umów 30 minut rozmowyWolicie zakres na piśmie?
Opiszcie sieć i usługi, które świadczycie. Odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok