Krajowy system cyberbezpieczeństwa – obowiązki przedsiębiorstw po zmianie przepisów
SZCZEGÓŁY WYDARZENIA
Kancelaria Radców Prawnych Zygmunt Jerzmanowski i Wspólnicy oraz Jerzmanowski Akademia i Konsulting serdecznie zapraszają na szkolenie online poświęcone tematyce nowych obowiązków przedsiębiorstw wod-kan po zmianie przepisów w zakresie UKSC 2.0 i NIS2.
Wydarzenie dostosowane będzie do specyfiki przedsiębiorstw wodociągowo-kanalizacyjnych, w szczególności spółek komunalnych i przedsiębiorstw odpowiadających za pobór, uzdatnianie, dystrybucję wody oraz odprowadzanie i oczyszczanie ścieków. Po wejściu w życie UKSC 2.0 cyberbezpieczeństwo tych procesów nie jest wyłącznie zadaniem działu IT, lecz elementem odpowiedzialności Zarządu i kadry kierowniczej za ciągłość świadczenia usług, bezpieczeństwo mieszkańców oraz odporność operacyjną przedsiębiorstwa.
Program uwzględnia praktyczne ryzyka występujące w branży wod-kan: systemy SCADA/OT, telemetrię, przepompownie, stacje uzdatniania wody, oczyszczalnie ścieków, zdalny dostęp serwisowy, dostawców automatyki przemysłowej, ciągłość dostaw energii, ochronę danych klientów oraz obowiązki zgłaszania incydentów przez system S46.
Szczegółowy program szkolenia:
1. Nowelizacja UKSC 2.0 i znaczenie dla Zarządów przedsiębiorstw wod-kan
- implementacja NIS2 i zmiana modelu odpowiedzialności: cyberbezpieczeństwo jako obowiązek ustawowy Zarządu,
- znaczenie cyberbezpieczeństwa dla ciągłości dostaw wody, odbioru ścieków, ochrony środowiska i bezpieczeństwa mieszkańców,
- typowe skutki incydentów w branży wod-kan: utrata sterowania, błędne wskazania telemetryczne, zatrzymanie przepompowni, zakłócenie pracy oczyszczalni, niedostępność systemów billingowych.
2. Klasyfikacja przedsiębiorstwa wod-kan jako podmiotu kluczowego lub ważnego
- analiza statusu spółki komunalnej, zakładu budżetowego albo innej jednostki prowadzącej działalność wodociągowo-kanalizacyjną,
- samoidentyfikacja, samorejestracja i dane wymagane do wykazu podmiotów kluczowych i ważnych,
3. Obowiązki Prezesa Zarządu i kadry kierowniczej
- decyzje Zarządu dotyczące przygotowania, wdrożenia, stosowania, przeglądu i nadzoru SZBI,
- zapewnienie adekwatnych środków finansowych i organizacyjnych, w tym budżetu na bezpieczeństwo IT/OT, szkolenia, audyty i modernizację zabezpieczeń,
- wyznaczenie osób do kontaktów z podmiotami KSC oraz określenie ról: Zarząd, kierownik IT/ASI, kierownik automatyki, dyspozytor, pełnomocnik SZBI/SZCD, IOD, służby eksploatacyjne.
4. SZBI w środowisku IT/OT przedsiębiorstwa wod-kan
- zakres SZBI dla systemów wpływających na świadczenie usług: SCADA, PLC, telemetria, dyspozytornia, systemy GIS, billing, ERP, poczta, kopie zapasowe, systemy laboratoryjne,
- zarządzanie ryzykiem dla procesów: pobór wody, uzdatnianie, magazynowanie, dystrybucja, monitoring jakości, odprowadzanie i oczyszczanie ścieków,
- minimalne środki techniczne i organizacyjne: segmentacja sieci IT/OT, MFA, kopie zapasowe, zarządzanie podatnościami, aktualizacje, rejestr aktywów, monitoring, kontrola dostępu i bezpieczny zdalny serwis.
5. System zarządzania ciągłością działania w usługach wod-kan
- BIA dla procesów krytycznych: ujęcia wody, SUW, zbiorniki, przepompownie, oczyszczalnie, dyspozytornie, laboratoria, punkty obsługi klienta,
- plany ciągłości działania i plany odtworzeniowe dla awarii zasilania, braku łączności, niedostępności SCADA, ataku ransomware, skażenia lub błędnych danych pomiarowych,
- testowanie planów, ćwiczenia decyzyjne dla Zarządu i współpraca z gminą, centrum zarządzania kryzysowego, dostawcami energii oraz służbami.
6. Zarządzanie incydentami i zgłaszanie przez system S46
- procedura wewnętrznego zgłaszania zdarzeń: od pracownika eksploatacji, dyspozytora, automatyka, informatyka lub dostawcy do osoby odpowiedzialnej za kwalifikację incydentu,
- wczesne ostrzeżenie, zgłoszenie incydentu poważnego z dodatkowymi informacjami, sprawozdania okresowe, sprawozdanie z postępu i sprawozdanie końcowe,
- powiązanie z RODO: naruszenie ochrony danych klientów, pracowników lub kontrahentów oraz możliwość zgłoszenia przez S46.
7. Bezpieczeństwo dostawców i usług serwisowych
- dostawcy systemów SCADA, automatyki, telemetrii, chmury, usług IT, serwisu pomp i urządzeń technologicznych jako element łańcucha dostaw ICT,
- wymagania w umowach: zgłaszanie incydentów i podatności, zasady zdalnego dostępu, konta imienne, logowanie działań, poufność, kopie konfiguracji, obowiązek współpracy przy incydencie,
8. Nadzór, kontrola, audyt i sankcje
- organy właściwe, środki nadzorcze, kontrole, żądanie informacji, audyt i audyt doraźny,
- odpowiedzialność przedsiębiorstwa i kierownika podmiotu, kary pieniężne oraz ryzyka reputacyjne
PRELEGENT
Sebastian Szczerba – radca prawny, członek ISSA Polska, audytor wiodący normy ISO 27001 oraz ISO 22301, w latach 2004 r. – 2024 r. Administrator Bezpieczeństwa Informacji (ABI)/Inspektor Ochrony Danych (IOD) w spółce wodociągowo – kanalizacyjnej, w latach 2022 – 2024 członek zespołu ds. ochrony infrastruktury krytycznej IT/OT w spółce wodociągowo – kanalizacyjnej. Absolwent studiów podyplomowych w Szkole Głównej Handlowej (SGH) w Warszawie (2022/2023r.) z zakresu zarządzania cyberbezpieczeństwem. W latach 2013 – 2019 wykładowca podyplomowych studiów prawa ochrony danych osobowych, bezpieczeństwa informacji oraz cyberbezpieczeństwa na wiodących polskich uczelniach wyższych.
W ramach swojej kancelarii od 2012r. przeprowadził liczne szkolenia z zakresu bezpiecznego przetwarzania danych osobowych, bezpieczeństwa informacji oraz cyberbezpieczeństwa dla szeroko pojętego biznesu, pracowników przedsiębiorstw sektora gospodarki komunalnej, pracowników oświatowych, pracowników pomocy społecznej, pracowników powiatowych urzędów pracy oraz pracowników wymiaru sprawiedliwości.
WARUNKI UCZESTNICTWA
Koszt uczestnictwa w szkoleniu wynosi 300,00 zł netto / na osobę (dostęp w ramach jednego tokenu na jednym komputerze). Dla podmiotów współpracujących z Kancelarią w ramach stałej obsługi prawnej koszt wynosi 250,00 zł netto / na osobę.
Kontakt: szkolenia@jerzmanowski.pl
Organizator szkolenia: Jerzmanowski Akademia i Konsulting sp. z o.o.
