Ocena bezpieczeństwa KSC: dokument prawny, serwer i tarcza przedstawiają warunki bezpiecznych testów

Ocena bezpieczeństwa KSC — kiedy nie można rozpocząć testów lub trzeba je przerwać?

/

Ocena bezpieczeństwa opisana w FAQ KSC służy identyfikacji podatności systemu informacyjnego. Nie jest to zwykły audyt ani komercyjny test penetracyjny: FAQ wyjaśnia, kto może ją prowadzić, kiedy odbywa się za zgodą podmiotu oraz jakie zasady chronią dostępność usług i dane.

Cel oceny i jej granice

Ocena bezpieczeństwa polega na testach bezpieczeństwa systemu informacyjnego wykorzystywanego przez podmiot krajowego systemu cyberbezpieczeństwa. Rodzaj testów dobiera się do systemu, świadczonej usługi oraz specyfiki sektora. Oceny mogą dokonywać CSIRT MON, CSIRT NASK, CSIRT GOV albo CSIRT sektorowy — za zgodą podmiotu wyrażoną w formie pisemnej lub elektronicznej albo na zlecenie właściwego organu wobec podmiotu kluczowego.

Czynności mają w możliwie najmniejszym stopniu zakłócać działanie systemu lub ograniczać jego dostępność. Celem jest prewencyjna identyfikacja podatności, a nie ryzyko dla usług i danych.

Kiedy oceny nie wolno rozpocząć lub trzeba ją przerwać?

FAQ KSC wskazuje sytuacje, w których oceny bezpieczeństwa nie przeprowadza się, a rozpoczętą przerywa:

  • badany system nie ma kopii bezpieczeństwa;
  • istnieje zagrożenie nieodwracalnego zniszczenia danych;
  • czas odtworzenia z kopii mógłby istotnie zakłócić pracę systemu lub ograniczyć jego dostępność;
  • czynności mogłyby uszkodzić produkty ICT w systemie lub inne systemy podmiotu kluczowego;
  • istnieje zagrożenie ograniczenia dostępności świadczonych usług.

Jak przygotować organizację?

Poniższe działania są rekomendacjami praktycznymi, a nie dodatkowymi obowiązkami ustawowymi wskazanymi w FAQ:

  • zweryfikuj dostępność kopii badanego systemu i realną możliwość odtworzenia;
  • oszacuj wpływ czasu odtworzenia na ciągłość usług;
  • wskaż osobę kontaktową oraz sposób zgłaszania zagrożeń podczas testów;
  • uzgodnij warunki przerwania działań i sposób powiadomienia zespołu prowadzącego ocenę.

Źródło: FAQ KSC, dział 10, pytania 10.4–10.6. Sprawdzone: 23.09.2026.

Od wiedzy do wdrożenia: potrzebujesz wsparcia w audycie, przygotowaniu do NIS2/KSC lub ochronie systemów? Zobacz zakres naszych usług bezpieczeństwa IT lub zapytaj o audyt.

Od wiedzy do wdrożenia: potrzebujesz wsparcia w audycie, przygotowaniu do NIS2/KSC lub ochronie systemów? Zobacz zakres naszych usług bezpieczeństwa IT lub zapytaj o audyt.