Wraz z planowaną nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), instytucje kultury – zarówno publiczne, jak i prywatne – zostaną objęte rygorystycznymi obowiązkami wynikającymi z wdrażania unijnej dyrektywy NIS-2. Nowe przepisy przewidują m.in. konieczność wdrożenia systemów zarządzania bezpieczeństwem informacji, przeprowadzania audytów, dokumentowania działań oraz zgłaszania incydentów. Instytucje zaklasyfikowane jako podmioty kluczowe lub ważne (PKW) muszą przygotować się do spełnienia wymagań organizacyjnych, technicznych i prawnych w celu skutecznego zarządzania ryzykiem cybernetycznym. Projekt ustawy w wersji z lutego 2025 r. precyzuje szczegóły tych obowiązków.
Opracowanie oparto o projekt nowelizacji uksc w wersji z lutego 2025 r. Wspominając w niniejszym opracowaniu łącznie o podmiotach kluczowych i ważnych (do których można zaliczyć prywatne i publiczne instytucje kultury – patrz: część 1 opracowania), przypisujemy im w niniejszym tekście symbol „PKW”. Szczegóły postępowania z PKW i datę wejścia w życie nowych obowiązków ustali uksc w nowym brzmieniu.
Jakie konkretne obowiązki w zakresie cyberbezpieczeństwa nałożono na instytucje kultury
Czy instytucje kultury muszą tworzyć i wdrażać polityki zarządzania bezpieczeństwem informacji? Instytucje kultury muszą przede wszystkim:
Ponadto, nowelizacja uksc to także obowiązki kierownika m.in. instytucji kultury zaliczanej do kategorii PKW, wymienione zwłaszcza w art. 8c-8f uksc.
W jaki sposób instytucje kultury powinny zarządzać ryzykiem cybernetycznym
Instytucje kultury o statusie PKW powinny wdrożyć system zarządzania bezpieczeństwem informacji (SZBI). SZBI wdrażamy w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi przez nasz podmiot (wg dotychczasowych przepisów jest to „system zarządzania bezpieczeństwem w systemie informacyjnym wykorzystywanym do świadczenia usługi kluczowej”). Musi zapewniać on elementy wskazane w art. 8 uksc, przy czym szykowana nowelizacja znacząco rozbudowuje dotychczasowe zapisy.
Z komentarza eksperta Prawo i finanse w kulturze dowiesz się:
kompleksowe doradztwo prawne dla wszystkich instytucji kultury.
Nasza publikacja "Prawo i finanse w kulturze" oraz nowoczesny portal od 10 lat zapewniają Ci:
Dołącz do nas i otrzymaj najlepsze na rynku wsparcie dla Twojej instytucji kultury!
Specjalista w zakresie prawa pracy, pozyskiwania dotacji i ochrony danych osobowych. Z wykształcenia prawnik. Zdobył doświadczenie, zarówno prowadząc własną działalność w zakresie pozyskiwania dotacji, jak i zajmując się problematyką ochrony danych osobowych w obecnym Urzędzie Ochrony Danych Osobowych. Jego wiedza pozwala spojrzeć na problemy kadrowe z punktu widzenia nowych standardów wymagających poszanowania prywatności pracowników, a także prowadzeniem dokumentacji związanej z ochroną danych osobowych. Na co dzień sporządza dokumenty zarówno wymagane przez przepisy, jak i dokumenty ułatwiające codzienne funkcjonowanie organizacji.
Wiedza i Praktyka Sp. z o.o.
ul. Łotewska 9a
03-918 Warszawa