Prawo w kulturze 10% rabatu na 10 lat
Prawo w kulturze zapisz się na eletter
Logo strony

Dyrektywa NIS-2 a instytucje kultury – sprawdź nowe obowiązki dyrektora w 2025 roku w zakresie cyberbezpieczeństwa

Maciej LipkaMaciej Lipka
15.05.2025
Aktualny

Dyrektywa NIS-2 a instytucje kultury
W 2025 roku instytucje kultury, zarówno publiczne, jak i prywatne, stoją przed nowymi wyzwaniami w zakresie cyberbezpieczeństwa. Wprowadzenie dyrektywy NIS-2 oraz nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) nakładają wiele obowiązków, mających na celu zwiększenie odporności na zagrożenia cyfrowe. Sprawdź, jakie konkretne obowiązki w zakresie cyberbezpieczeństwa nałożono na instytucje kultury.

Wraz z planowaną nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), instytucje kultury – zarówno publiczne, jak i prywatne – zostaną objęte rygorystycznymi obowiązkami wynikającymi z wdrażania unijnej dyrektywy NIS-2. Nowe przepisy przewidują m.in. konieczność wdrożenia systemów zarządzania bezpieczeństwem informacji, przeprowadzania audytów, dokumentowania działań oraz zgłaszania incydentów. Instytucje zaklasyfikowane jako podmioty kluczowe lub ważne (PKW) muszą przygotować się do spełnienia wymagań organizacyjnych, technicznych i prawnych w celu skutecznego zarządzania ryzykiem cybernetycznym. Projekt ustawy w wersji z lutego 2025 r. precyzuje szczegóły tych obowiązków.

Opracowanie oparto o projekt nowelizacji uksc w wersji z lutego 2025 r. Wspominając w niniejszym opracowaniu łącznie o podmiotach kluczowych i ważnych (do których można zaliczyć prywatne i publiczne instytucje kultury – patrz: część 1 opracowania), przypisujemy im w niniejszym tekście symbol „PKW”. Szczegóły postępowania z PKW i datę wejścia w życie nowych obowiązków ustali uksc w nowym brzmieniu.

Jakie konkretne obowiązki w zakresie cyberbezpieczeństwa nałożono na instytucje kultury

Czy instytucje kultury muszą tworzyć i wdrażać polityki zarządzania bezpieczeństwem informacji? Instytucje kultury muszą przede wszystkim:

  • wypełniać obowiązki w zakresie rejestracji w wykazie PKW prowadzonym przez ministra ds. informatyzacji (art. 7-7m uksc);
  • wdrożyć odpowiedni system zarządzania bezpieczeństwem informacji (zwłaszcza art. 8, 8a i załącznik nr 4 do uksc);
  • wypełniać obowiązki w zakresie relacji zewnętrznych (art. 9 uksc) – przepisy o przepływie informacji między PKW a użytkownikami ich usług i podmiotami krajowego systemu cyberbezpieczeństwa;
  • wypełniać obowiązki związane z dokumentacją bezpieczeństwa systemu informacyjnego ( DBSI– art. 10 uksc);
  • przeprowadzać audyt bezpieczeństwa systemu informacyjnego (art. 15 uksc) oraz
  • zgłaszać i obsługiwać incydenty bezpieczeństwa (art. 11-12b uksc);

Ponadto, nowelizacja uksc to także obowiązki kierownika m.in. instytucji kultury zaliczanej do kategorii PKW, wymienione zwłaszcza w art. 8c-8f uksc.

W jaki sposób instytucje kultury powinny zarządzać ryzykiem cybernetycznym

Instytucje kultury o statusie PKW powinny wdrożyć system zarządzania bezpieczeństwem informacji (SZBI). SZBI wdrażamy w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi przez nasz podmiot (wg dotychczasowych przepisów jest to „system zarządzania bezpieczeństwem w systemie informacyjnym wykorzystywanym do świadczenia usługi kluczowej”). Musi zapewniać on elementy wskazane w art. 8 uksc, przy czym szykowana nowelizacja znacząco rozbudowuje dotychczasowe zapisy.

arrow
Korzyści

Z komentarza eksperta Prawo i finanse w kulturze dowiesz się:

  • Jakie konkretne obowiązki w zakresie cyberbezpieczeństwa nałożono na instytucje kultury
  • W jaki sposób instytucje kultury powinny zarządzać ryzykiem cybernetycznym
  • Jakie są wymogi dotyczące raportowania incydentów bezpieczeństwa
  • Jakie technologie i procedury mogą pomóc w spełnieniu wymogów dyrektywy

Pozostało jeszcze 74% treści

Aby zobaczyć cały artykuł, zaloguj się lub wykup dostęp

Oferujemy

kompleksowe doradztwo prawne dla wszystkich instytucji kultury.

Nasza publikacja "Prawo i finanse w kulturze" oraz nowoczesny portal od 10 lat zapewniają Ci:

  • komentarze ekspertów do nowości prawnych,
  • codzienne wsparcie dla dyrektorów i działów kadrowo-płacowych w Twojej instytucji,
  • indywidualne porady - odpowiedź otrzymasz w ciągu 3 dni roboczych wprost na Twoją skrzynkę e-mailową,
  • gotowe dokumenty, kalkulatory kadrowo-płacowe, szkolenia i webinary.

Dołącz do nas i otrzymaj najlepsze na rynku wsparcie dla Twojej instytucji kultury!

Zaloguj się

Adres e-mail
Hasło
Maciej Lipka
Autor

Maciej Lipka

Specjalista w zakresie prawa pracy, pozyskiwania dotacji i ochrony danych osobowych. Z wykształcenia prawnik. Zdobył doświadczenie, zarówno prowadząc własną działalność w zakresie pozyskiwania dotacji, jak i zajmując się problematyką ochrony danych osobowych w obecnym Urzędzie Ochrony Danych Osobowych. Jego wiedza pozwala spojrzeć na problemy kadrowe z punktu widzenia nowych standardów wymagających poszanowania prywatności pracowników, a także prowadzeniem dokumentacji związanej z ochroną danych osobowych. Na co dzień sporządza dokumenty zarówno wymagane przez przepisy, jak i dokumenty ułatwiające codzienne funkcjonowanie organizacji.

Słowa Kluczowe

Słowa kluczowe

Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Logo strony

Kontakt

Wiedza i Praktyka Sp. z o.o.

ul. Łotewska 9a

03-918 Warszawa

Obserwuj nas

Ostatnie numery

Copyright 2025 © Wszelkie prawa zastrzeżone
;;