Rozporządzenie Rady Ministrów z dnia 19 lipca 2016 r. w sprawie przeprowadzania oceny bezpieczeństwa związanej z zapobieganiem zdarzeniom o charakterze terrorystycznym
This provision is the title of a regulation on carrying out a safety assessment related to preventing terrorist incidents.
AI-assisted research synopsis — verify against the official legal text below.
- Jurisdiction
- Poland
- Instrument
- Regulation
- Citation
- Dz.U. 2016 poz. 1076
- Version
- Undated source snapshot
- Language
- pl
- Updated
- Official source
- View official record ↗
Publicly available, excluded from search-engine indexing
This page remains available for direct access and API use, but this release emits
noindex,follow for the following reason:
- The record does not meet this release's canonical indexing criteria.
(market-indexing-disabled)
Statute overview
About this statute
This provision is the title of a regulation on carrying out a safety assessment related to preventing terrorist incidents. § 1. 1) 2) 3) § 2. 1) 2) 3) 4) 5) 6) § 3. 1. 1) 2) 3) 4) 2. 1) 2) 3) The text only shows numbered item placeholders and does not state a substantive rule.
Search within this statute
Search all stored provisions in this version.
Legal text
Provisions of Rozporządzenie Rady Ministrów z dnia 19 lipca 2016 r. w sprawie przeprowadzania oceny bezpieczeństwa związanej z zapobieganiem zdarzeniom o charakterze terrorystycznym
Showing 15 of 15
Part preamble
Preamble
- preamble Verify source ↗
Preamble
AI-assisted research summary: This provision is the title of a regulation on carrying out a safety assessment related to preventing terrorist incidents.
Rozporządzenie Rady Ministrówz dnia 19 lipca 2016 r.w sprawie przeprowadzania oceny bezpieczeństwa związanej z zapobieganiem zdarzeniom o charakterze terrorystycznym Spis treści Treść rozporządzenia
- 1
- 2
- 3 Verify source ↗
§ 3.
AI-assisted research summary: § 3. 1. 1) 2) 3) 4) 2. 1) 2) 3)
§ 3. 1. 1) 2) 3) 4) 2. 1) 2) 3) - 4 Verify source ↗
§ 4.
AI-assisted research summary: The text only shows numbered item placeholders and does not state a substantive rule.
§ 4. 1. 1) 2) 3) 4) 5) 6) 7) 8) 9) 2. 1) 2) - 5
- 6 Verify source ↗
§ 6.
AI-assisted research summary: This provision fragment only shows section numbering and does not state a rule.
§ 6. 1. 2. - 7
- 8 Verify source ↗
§ 8.
AI-assisted research summary: § 8. 1. 1) 2) a) b) c) d) 2. 3.
§ 8. 1. 1) 2) a) b) c) d) 2. 3. - 9
- 10 Verify source ↗
§ 10.
AI-assisted research summary: The provision text is only a numbered structure and does not state any substantive rule.
§ 10. 1. 2. 1) 2) 3) 4) 5) 6) 7) 3. - 11
- 12
- 13 Verify source ↗
§ 13.
AI-assisted research summary: No substantive rule is stated in the provided text; it only shows section numbering and placeholders.
§ 13. 1. 2. 1) 2) 3) 4) 5) 6) 7) 8) - 14 Verify source ↗
§ 14.
AI-assisted research summary: The regulation sets out how ABW and the system manager carry out a security assessment and exchange the information needed for it.
§ 14. Załącznik - Porozumienie o przeprowadzeniu oceny bezpieczeństwa (wzór) Na podstawie art. 32a ust. 14 ustawy z dnia 24 maja 2002 r. o Agencji Bezpieczeństwa Wewnętrznego oraz Agencji Wywiadu (Dz. U. z 2015 r. poz. 1929 i 2023 oraz z 2016 r. poz. 147, 437, 904 i 960) zarządza się, co następuje: Rozporządzenie określa: warunki i tryb przeprowadzania oceny bezpieczeństwa, o której mowa w art. 32a ust. 1 ustawy z dnia 24 maja 2002 r. o Agencji Bezpieczeństwa Wewnętrznego oraz Agencji Wywiadu, zwanej dalej „ustawą”; czynności niezbędne do przeprowadzania oceny bezpieczeństwa, o której mowa w pkt 1; warunki i tryb dokonywania uzgodnień ramowych warunków przeprowadzania oceny bezpieczeństwa, o której mowa w pkt 1, z organami administracji publicznej, właścicielami, posiadaczami samoistnymi i zależnymi obiektów, instalacji lub urządzeń infrastruktury krytycznej, o których mowa w art. 5b ust. 7 pkt 1 ustawy z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym (Dz. U. z 2013 r. poz. 1166, z 2015 r. poz. 1485 oraz z 2016 r. poz. 266 i 904). Użyte w rozporządzeniu określenia oznaczają: ocena bezpieczeństwa - ocenę, o której mowa w art. 32a ust. 1 ustawy; system - systemy teleinformatyczne, sieci teleinformatyczne i dane, o których mowa w art. 32a ust. 1 ustawy, podlegające ocenie bezpieczeństwa; architektura systemu - opis składników systemu teleinformatycznego lub sieci teleinformatycznej oraz powiązań i relacji między tymi składnikami; usługa sieciowa - właściwość systemu teleinformatycznego polegającą na powtarzalnym wykonywaniu przez ten system z góry określonych funkcji po otrzymaniu, za pomocą sieci teleinformatycznej, danych uporządkowanych w określonej strukturze; podmiot zarządzający systemem - podmiot, o którym mowa w art. 32a ust. 3 ustawy; roczny plan - roczny plan przeprowadzania oceny bezpieczeństwa, o którym mowa w art. 32a ust. 2 ustawy. W ramach oceny bezpieczeństwa przeprowadza się następujące czynności: pasywne zbieranie informacji - zbieranie w sieci Internet informacji związanych z funkcjonowaniem systemu, wpływających na jego bezpieczeństwo; półpasywne zbieranie informacji - zbieranie w systemie informacji związanych z funkcjonowaniem tego systemu, wpływających na jego bezpieczeństwo, na zasadach właściwych dla użytkownika tego systemu, z wyłączeniem uprawnień wymagających uwierzytelnienia w tym systemie; czynności te mogą być uzupełnione zbieraniem informacji wynikających z analizy architektury systemu; aktywne zbieranie informacji - zbieranie w systemie informacji związanych z funkcjonowaniem tego systemu, wpływających na jego bezpieczeństwo, w sposób przekraczający uprawnienia użytkownika systemu, w tym wymagających uwierzytelnienia w systemie, w szczególności polegających na enumeracji usług, portów, wykrywaniu urządzeń pośredniczących, wykrywaniu systemów IDS/IPS oraz zapór ogniowych; identyfikacja podatności architektury systemu i usług sieciowych - podejmowanie czynności mających na celu identyfikację podatności, o której mowa w art. 32a ust. 4 ustawy, dokonywanych na podstawie informacji uzyskanych w ramach czynności, o których mowa w pkt 1-3, oraz informacji na temat architektury systemu udostępnionych przez podmiot zarządzający systemem. W ramach oceny bezpieczeństwa, poza czynnościami, o których mowa w ust. 1, mogą być również przeprowadzane, za zgodą podmiotu zarządzającego systemem, następujące czynności: wykorzystanie podatności - podejmowanie w systemie czynności nakierowanych na użycie podatności zidentyfikowanych w ramach czynności, o której mowa w ust. 1 pkt 4, celem ominięcia zabezpieczeń systemu oraz identyfikacji podatności, których identyfikacja jest niemożliwa w ramach czynności, o której mowa w ust. 1 pkt 4; analiza wpływu wykorzystania czynników inżynierii społecznej - wykorzystanie ogólnych metod inżynierii społecznej mających na celu uzyskanie informacji na temat zachowania użytkowników systemu, celem weryfikacji procedur bezpieczeństwa badanego systemu realizowanych przez tych użytkowników; czynności mogą być wykonywane z zastosowaniem narzędzi, o których mowa w art. 32a ust. 7 ustawy; analiza odporności systemu na działania narzędzi, o których mowa w art. 32a ust. 7 ustawy - zaplanowane wykorzystanie narzędzi, o których mowa w art. 32a ust. 7 ustawy, w celu zbadania możliwości wykorzystania luk w zabezpieczeniach systemu, przez badanie odporności systemu na możliwość wykorzystania go do popełniania przestępstw, o których mowa w art. 32a ust. 7 ustawy. Przed przeprowadzeniem oceny bezpieczeństwa Agencja Bezpieczeństwa Wewnętrznego, zwana dalej „ABW”, zwraca się do podmiotu zarządzającego systemem o przekazanie informacji dotyczących systemu, które mogą obejmować: architekturę systemu, w tym informacje o urządzeniach wchodzących w skład infrastruktury systemu; adresację sieciowej infrastruktury systemu; informację o posiadaniu aktualnej kopii bezpieczeństwa systemu i zasad jej aktualizacji; określenie wymaganego czasu przywrócenia systemu z kopii bezpieczeństwa systemu; informację o posiadaniu środowiska testowego i jego zakresu; zabezpieczenia teleinformatyczne systemu; procedury bezpieczeństwa systemu; dane osoby wyznaczonej przez podmiot zarządzający systemem do bieżącego kontaktu z ABW w czasie przeprowadzania oceny bezpieczeństwa; dane osoby upoważnionej do reprezentacji podmiotu zarządzającego systemem. Podmiot zarządzający systemem przekazuje informacje, o których mowa w ust. 1, w terminie: 14 dni od dnia otrzymania wystąpienia ABW - w przypadku systemu ujętego w rocznym planie; 7 dni od dnia otrzymania wystąpienia ABW - w przypadku systemu nieujętego w rocznym planie. ABW dokonuje analizy informacji, o których mowa w § 4 ust. 1, w celu przygotowania propozycji oceny bezpieczeństwa. ABW, w terminie 30 dni od dnia otrzymania informacji, o których mowa w § 4 ust. 2, przekazuje podmiotowi zarządzającemu systemem projekt porozumienia zawierającego ramowe warunki przeprowadzenia oceny bezpieczeństwa obejmujące w szczególności: datę rozpoczęcia i zakończenia oceny bezpieczeństwa oraz jej harmonogram; zakres przeprowadzanych testów, w tym czynności, o których mowa w § 3; rodzaj przeprowadzanych testów, o których mowa w przepisach wydanych na podstawie art. 32a ust. 12 ustawy. Podmiot zarządzający systemem, w terminie 14 dni od dnia otrzymania projektu porozumienia, o którym mowa w § 5 ust. 2, może wnieść zastrzeżenia do jego treści, wraz z uzasadnieniem tych zastrzeżeń. Zastrzeżenia, o których mowa w ust. 1, mogą obejmować w szczególności rodzaj i zakres przeprowadzanych testów z uwzględnieniem konieczności minimalizacji zakłócenia pracy systemu lub ograniczenia jego dostępności bądź nieodwracalnego zniszczenia danych przetwarzanych w systemie. ABW odnosi się do zastrzeżeń, o których mowa w § 6 ust. 1, w terminie 14 dni od dnia ich otrzymania. W przypadku gdy uwzględnienie zastrzeżeń, o których mowa w § 6 ust. 1, może spowodować, iż ocena bezpieczeństwa stanie się niekompletna lub zwiększy możliwość wystąpienia zakłócenia pracy systemu lub ograniczenia jego dostępności bądź nieodwracalnego zniszczenia danych przetwarzanych w systemie, ABW odstępuje od jej przeprowadzenia. Podmiot zarządzający systemem, w terminie 7 dni od dnia otrzymania informacji o odstąpieniu od przeprowadzenia oceny bezpieczeństwa, może zwrócić się z pisemnym wnioskiem do ABW o przeprowadzenie tej oceny w przypadkach, o których mowa w ust. 2, akceptując niekompletność oceny bezpieczeństwa lub możliwość wystąpienia negatywnych następstw oceny bezpieczeństwa związanych z zakłóceniem pracy systemu lub ograniczenia jego dostępności. ABW odstępuje od przeprowadzenia oceny bezpieczeństwa, w sytuacji gdy: podmiot zarządzający systemem przekaże informację o braku posiadania aktualnej kopii bezpieczeństwa systemu; z analizy, o której mowa w § 5 ust. 1, wynika, że: istnieje zagrożenie nieodwracalnego zniszczenia danych przetwarzanych w systemie, który będzie podlegał ocenie bezpieczeństwa, czas potrzebny na przywrócenie systemu z kopii bezpieczeństwa może w istotny sposób zakłócić pracę systemu lub ograniczyć jego dostępność, podczas przeprowadzania oceny bezpieczeństwa może dojść do uszkodzenia urządzeń wchodzących w skład infrastruktury tego systemu oraz innych systemów teleinformatycznych podmiotu zarządzającego systemem, istnieje zagrożenie ograniczenia dostępności usług świadczonych drogą elektroniczną przez podmiot zarządzający systemem. ABW informuje podmiot zarządzający systemem o odstąpieniu, o którym mowa w ust. 1, oraz okolicznościach i przyczynach tego odstąpienia. Podmiot zarządzający systemem, w terminie 7 dni od dnia otrzymania informacji o odstąpieniu od przeprowadzenia oceny bezpieczeństwa, może zwrócić się z pisemnym wnioskiem do ABW o przeprowadzenie tej oceny, mimo zaistnienia zagrożeń, o których mowa w ust. 1 pkt 2 lit. b-d, akceptując możliwość wystąpienia tych zagrożeń i ich negatywnych następstw. W sytuacji gdy z analizy, o której mowa w § 5 ust. 1, wynika konieczność dostępu do pomieszczeń lub urządzeń wchodzących w skład infrastruktury systemu przez funkcjonariusza lub pracownika ABW przeprowadzającego tę ocenę, ABW uzgadnia z podmiotem zarządzającym systemem sposób ich udostępniania. Po przeprowadzeniu uzgodnień, o których mowa w § 4-9, Szef ABW i podmiot zarządzający systemem zawierają porozumienie o przeprowadzeniu oceny bezpieczeństwa. Porozumienie, o którym mowa w ust. 1, zawiera w szczególności: datę rozpoczęcia i zakończenia oceny bezpieczeństwa oraz jej harmonogram; zakres przeprowadzanych testów, w tym czynności, o których mowa w § 3; rodzaj przeprowadzanych testów, o których mowa w przepisach wydanych na podstawie art. 32a ust. 12 ustawy; zgodę podmiotu zarządzającego systemem na przeprowadzenie oceny bezpieczeństwa w sytuacji, o której mowa w § 7 ust. 3 lub § 8 ust. 3; sposób udostępniania pomieszczeń lub urządzeń wchodzących w skład infrastruktury tego systemu; dane osoby wyznaczonej, o której mowa w § 4 ust. 1 pkt 8; dane osoby upoważnionej, o której mowa w § 4 ust. 1 pkt 9. Wzór porozumienia, o którym mowa w ust. 1, jest określony w załączniku do rozporządzenia. Podmiot zarządzający systemem utrzymuje, za pośrednictwem osoby wyznaczonej, o której mowa w § 4 ust. 1 pkt 8, stały kontakt z funkcjonariuszem lub pracownikiem ABW przeprowadzającym ocenę bezpieczeństwa, w celu bieżącej konsultacji związanej z przebiegiem przeprowadzanej oceny bezpieczeństwa, w tym przekazywania informacji o zidentyfikowanych w systemie zakłóceniach wywołanych przeprowadzaną oceną bezpieczeństwa. Funkcjonariusz lub pracownik ABW przeprowadzający ocenę bezpieczeństwa wstrzymuje prowadzenie czynności w sytuacji: otrzymania od osoby wyznaczonej, o której mowa w § 4 ust. 1 pkt 8, informacji o zakłóceniach w prawidłowym funkcjonowaniu systemu, które mogą skutkować zagrożeniami, o których mowa w § 8 ust. 1 pkt 1 lub pkt 2 lit. a, c lub d; pojawienia się jednego z zagrożeń, o których mowa w § 8 ust. 1 pkt 1 lub pkt 2 lit. a, c lub d, albo uzasadnionego podejrzenia ich wystąpienia. ABW informuje podmiot zarządzający systemem o wstrzymaniu prowadzenia czynności w przypadku, o którym mowa w ust. 1, oraz okolicznościach i przyczynach tego wstrzymania. Podmiot zarządzający systemem może zwrócić się z pisemnym wnioskiem do ABW w terminie 2 dni roboczych od daty poinformowania, o którym mowa w ust. 2, o dalsze prowadzenie czynności w ramach oceny bezpieczeństwa, mimo zaistnienia zagrożeń, o których mowa w § 8 ust. 1 pkt 2 lit. c lub d, akceptując możliwość wystąpienia tych zagrożeń lub ich negatywnych następstw. W przypadku nieotrzymania wniosku, o którym mowa w ust. 3, ABW odstępuje od dalszego przeprowadzania oceny bezpieczeństwa. Po przeprowadzeniu oceny bezpieczeństwa ABW opracowuje w terminie 60 dni od dnia zakończenia oceny bezpieczeństwa raport z przeprowadzonej oceny bezpieczeństwa. Raport zawiera w szczególności: datę rozpoczęcia i zakończenia oceny bezpieczeństwa oraz jej harmonogram; zakres przeprowadzonych testów, w tym czynności, o których mowa w § 3; rodzaj przeprowadzonych testów, o których mowa w przepisach wydanych na podstawie art. 32a ust. 12 ustawy; informację o zgodzie podmiotu zarządzającego systemem na przeprowadzenie oceny bezpieczeństwa w sytuacji, o której mowa w § 7 ust. 3, § 8 ust. 3, lub o braku tej zgody; informację o zaistnieniu okoliczności, o których mowa w § 12 ust. 1, oraz informację o otrzymaniu wniosku, o którym mowa w § 12 ust. 3, lub informację o odstąpieniu od przeprowadzania oceny bezpieczeństwa, o której mowa w § 12 ust. 4; informację o aktualności wyników przeprowadzonej oceny bezpieczeństwa w odniesieniu do czasu jej przeprowadzenia i zakończenia; wyniki przeprowadzonej oceny bezpieczeństwa zawierające wykaz zidentyfikowanych podatności oraz poziom ich zagrożenia dla ocenianego systemu; zalecenia i rekomendacje. Rozporządzenie wchodzi w życie z dniem następującym po dniu ogłoszenia. patrz oryginał
Provision text is displayed from LexChat’s stored statute record. Use the official source links to verify amendments, commencement, and current legal force.
Ask AI about this statute
Rozporządzenie Rady Ministrów z dnia 19 lipca 2016 r. w sprawie przeprowadzania oceny bezpieczeństwa związanej z zapobieganiem zdarzeniom o charakterze terrorystycznym
Sign in to ask AI about this statute
Sign in to start authenticated, citation-grounded statute research.
Sign in