Lexlege
Twoje konto
  • Prawo w biznesie
  • Podatki i finanse
  • Prawo w praktyce
  • Prawo pracy
  • Nowelizacje i skutki
  • Wzory pism
  • Akty prawne
  • Puls Biznesu
  • Prawo w biznesie
  • Podatki i finanse
  • Prawo w praktyce
    • Prawo karne
    • Prawo cywilne
    • Edukacja
    • Prawo budowlane
  • Prawo pracy
  • Nowelizacje i skutki
    • Omówienie zmian
    • Ostatnie zmiany
    • Najbliższe zmiany
  • Akty prawne
  • Aplikacje prawnicze
    • Nauka do egzaminu - Arslege
    • O aplikacji
  • Urzędnik służby cywilnej
  • Rzeczoznawca majątkowy
  • Wzory pism
  • Wydarzenia
  1. Lexlege
  2. System informacji prawnej
  3. Ustawa o zarządzaniu kryzysowym
  4. Rozdział 11. Obowiązki podmiotów krytycznych
  5. Art. 6zt Zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej

Ustawa o zarządzaniu kryzysowym

Stan prawny aktualny na dzień: 06.09.2026

Dz.U.2026.0.574.t.j. - Ustawa z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym

Zaloguj się, aby obserwować akt

Funkcja obserwowania aktów jest dostępna dla zalogowanych użytkowników.

Art. 6zt.

Zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej

    • 1. Podmiot krytyczny wdraża zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej obejmujący:
      • 1) przeprowadzenie nierzadziej niż raz na 2 lata oceny ryzyka z uwzględnieniem:
        • a) zagrożeń i związanych z tym ryzyk wymienionych w KOR oraz innych zagrożeń charakterystycznych dla świadczonej usługi kluczowej, w tym zagrożeń antagonistycznych,
        • b) stopnia zależności innych sektorów lub podsektorów, o których mowa w załączniku do ustawy, od usługi kluczowej świadczonej przez podmiot krytyczny oraz stopnia zależności tego podmiotu krytycznego od usług kluczowych świadczonych przez inne podmioty w innych sektorach, w tym w uzasadnionych przypadkach w sąsiadujących państwach członkowskich Unii Europejskiej i w państwach trzecich,
        • c) identyfikacji alternatywnych łańcuchów dostaw w celu przywrócenia świadczenia usługi kluczowej,
        • d) ocen ryzyka prowadzonych na podstawie odrębnych przepisów;
      • 2) wdrożenie odpowiednich i proporcjonalnych do wyników oceny ryzyka rozwiązań organizacyjno-technicznych, w zakresie:
        • a) polityk zarządzania ryzykiem,
        • b) bezpieczeństwa fizycznego w formie ochrony fizycznej budynków i terenów należących do podmiotu krytycznego lub ich zabezpieczeń technicznych uwzględniających systemy kontroli dostępu,
        • c) ochrony infrastruktury krytycznej niezbędnej do świadczenia usługi kluczowej,
        • d) bezpieczeństwa osobowego dotyczącego pracowników i dostawców zewnętrznych,
        • e) cyberbezpieczeństwa, zgodnie z wymogami dotyczącymi podmiotów kluczowych, o których mowa w przepisach ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa,
        • f) bezpieczeństwa prawnego świadczenia usługi kluczowej,
        • g) ciągłości działania i odtwarzania, w tym utrzymywania własnych systemów rezerwowych zapewniających bezpieczeństwo i podtrzymujących funkcjonowanie świadczenia usługi kluczowej do czasu jej pełnego odtworzenia,
        • h) zdolności do ochrony informacji niejawnych w niezbędnym zakresie do zapewnienia świadczenia usługi kluczowej,
        • i) szkoleń i ćwiczeń personelu w celu jego przygotowania na zagrożenia i incydenty,
        • j) realizacji okresowych audytów i certyfikacji;
      • 3) bieżącą współpracę z właściwymi organami zarządzania kryzysowego oraz służbami, strażami i inspekcjami dotyczącą wymiany informacji o zagrożeniach i incydentach zakłócających lub mogących zakłócić funkcjonowanie usługi kluczowej oraz sposobu postępowania w przypadku takiego zdarzenia;
      • 4) gromadzenie informacji o zagrożeniach i incydentach zakłócających lub mogących zakłócić świadczenie usługi kluczowej;
      • 5) zarządzanie incydentami;
      • 6) stosowanie środków zapobiegających i ograniczających wpływ incydentów na świadczenie usługi kluczowej.
    • 2. Rozwiązania organizacyjno-techniczne, o których mowa w ust. 1 pkt 2, uwzględniają wymagania określone w normach oraz wytycznych do ich stosowania, wskazanych w przepisach wydanych na podstawie ust. 5.
    • 3. Podmiot krytyczny przeprowadza ocenę ryzyka, o której mowa w ust. 1 pkt 1, w terminie 9 miesięcy od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych.
    • 4. Podmiot krytyczny wdraża rozwiązania organizacyjno-techniczne, o których mowa w ust. 1 pkt 2, w terminie 3 miesięcy od dnia przeprowadzenia oceny ryzyka, a następnie stosownie do potrzeb, w zależności od wyników przeprowadzonej oceny ryzyka.
    • 5. Rada Ministrów określi, w drodze rozporządzenia, wykaz norm oraz wytycznych do ich stosowania, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2, w zakresie:
      • 1) zarządzania bezpieczeństwem informacji,
      • 2) zarządzania ciągłością działania usługi kluczowej,
      • 3) zapewnienia bezpieczeństwa fizycznego, w tym ochrony fizycznej infrastruktury służącej do świadczenia usługi kluczowej oraz zabezpieczeń technicznych, uwzględniających systemy kontroli dostępu – mając na uwadze konieczność zapewnienia bezpieczeństwa świadczenia usług kluczowych oraz zapewnienia jednolitości rozwiązań.
    • 6. Organ do spraw podmiotów krytycznych może opracować, odrębnie dla nadzorowanego sektora lub podsektora, o którym mowa w załączniku do ustawy, i udostępnić na swojej stronie podmiotowej Biuletynu Informacji Publicznej zestawienie wymogów dokumentów normalizacyjnych, o których mowa w art. 2  pkt 3 ustawy z dnia 12 września 2002 r. o normalizacji, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2.
    • 7. W celu wdrożenia rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2, podmiot krytyczny uwzględnia specyfikacje techniczne określone w aktach wykonawczych Komisji Europejskiej dotyczących środków technicznych, środków bezpieczeństwa oraz środków organizacyjnych służących zapewnieniu odporności podmiotów krytycznych.
    • 8. Podmiot krytyczny, w celu zapewnienia wdrażania rozwiązań, o których mowa w ust. 1 pkt 2, może zawierać umowy, w których żąda od usługodawców:
      • 1) certyfikatów, uwzględniając dokumenty równoważne, zgodnie z zasadami wzajemnego uznawania w Unii Europejskiej, lub w przypadku ich braku – innych dokumentów właściwych dla poszczególnych rozwiązań, potwierdzających posiadanie odpowiednich kompetencji i uprawnień niezbędnych do ich realizacji;
      • 2) potwierdzenia zdolności do ochrony informacji niejawnych oraz stosowania przepisów o ochronie informacji niejawnych, jeżeli opracowanie, przygotowanie i wykonanie umowy wiążą się z dostępem do informacji niejawnych.
    • 9. Organ do spraw podmiotów krytycznych, po zasięgnięciu opinii właściwych sektorowych rad do spraw kompetencji, o których mowa w art. 4c  ust. 1 pkt 2 ustawy z dnia 9 listopada 2000 r. o utworzeniu Polskiej Agencji Rozwoju Przedsiębiorczości, może opracować i udostępnić na stronie podmiotowej Biuletynu Informacji Publicznej zestawienie certyfikatów lub innych dokumentów zapewniających wdrożenie rozwiązań, o których mowa w ust. 1 pkt 2.
    • 10. Organ do spraw podmiotów krytycznych, we współpracy z dyrektorem Centrum, ustala klauzulę tajności oraz szczegółowe wymagania dotyczące ochrony informacji niejawnych związanych z realizacją przez podmiot krytyczny przedsięwzięć związanych z zapewnieniem bezpieczeństwa świadczenia usługi kluczowej.
    • 11. W przypadku gdy podmiot krytyczny prowadzi ocenę ryzyka oraz opracowuje dokumentację dotyczącą oceny ryzyka na podstawie odrębnych przepisów, odpowiadającą przepisom niniejszego rozdziału, uznaje się wymóg prowadzenia oceny ryzyka za spełniony w całości lub w części.
Zobacz cały akt

Historia jednostki

Ostatnia zmiana była 2 miesiące i 2 dni temu

Ostatnie zmiany

Stan prawny na: 2026-09-06

Tekst jednolity

Dz.U.2026.0.815.tj

Obowiązuje od: 2026-07-04

Art. 6zt. Zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej

  • 1. Podmiot krytyczny wdraża zintegrowany system zarządzania bezpieczeństwem świadczenia usługi kluczowej obejmujący:
  • 1) przeprowadzenie nierzadziej niż raz na 2 lata oceny ryzyka z uwzględnieniem:
  • a) zagrożeń i związanych z tym ryzyk wymienionych w KOR oraz innych zagrożeń charakterystycznych dla świadczonej usługi kluczowej, w tym zagrożeń antagonistycznych,
  • b) stopnia zależności innych sektorów lub podsektorów, o których mowa w załączniku do ustawy, od usługi kluczowej świadczonej przez podmiot krytyczny oraz stopnia zależności tego podmiotu krytycznego od usług kluczowych świadczonych przez inne podmioty w innych sektorach, w tym w uzasadnionych przypadkach w sąsiadujących państwach członkowskich Unii Europejskiej i w państwach trzecich,
  • c) identyfikacji alternatywnych łańcuchów dostaw w celu przywrócenia świadczenia usługi kluczowej,
  • d) ocen ryzyka prowadzonych na podstawie odrębnych przepisów;
  • 2) wdrożenie odpowiednich i proporcjonalnych do wyników oceny ryzyka rozwiązań organizacyjno-technicznych, w zakresie:
  • a) polityk zarządzania ryzykiem,
  • b) bezpieczeństwa fizycznego w formie ochrony fizycznej budynków i terenów należących do podmiotu krytycznego lub ich zabezpieczeń technicznych uwzględniających systemy kontroli dostępu,
  • c) ochrony infrastruktury krytycznej niezbędnej do świadczenia usługi kluczowej,
  • d) bezpieczeństwa osobowego dotyczącego pracowników i dostawców zewnętrznych,
  • e) cyberbezpieczeństwa, zgodnie z wymogami dotyczącymi podmiotów kluczowych, o których mowa w przepisach ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa,
  • f) bezpieczeństwa prawnego świadczenia usługi kluczowej,
  • g) ciągłości działania i odtwarzania, w tym utrzymywania własnych systemów rezerwowych zapewniających bezpieczeństwo i podtrzymujących funkcjonowanie świadczenia usługi kluczowej do czasu jej pełnego odtworzenia,
  • h) zdolności do ochrony informacji niejawnych w niezbędnym zakresie do zapewnienia świadczenia usługi kluczowej,
  • i) szkoleń i ćwiczeń personelu w celu jego przygotowania na zagrożenia i incydenty,
  • j) realizacji okresowych audytów i certyfikacji;
  • 3) bieżącą współpracę z właściwymi organami zarządzania kryzysowego oraz służbami, strażami i inspekcjami dotyczącą wymiany informacji o zagrożeniach i incydentach zakłócających lub mogących zakłócić funkcjonowanie usługi kluczowej oraz sposobu postępowania w przypadku takiego zdarzenia;
  • 4) gromadzenie informacji o zagrożeniach i incydentach zakłócających lub mogących zakłócić świadczenie usługi kluczowej;
  • 5) zarządzanie incydentami;
  • 6) stosowanie środków zapobiegających i ograniczających wpływ incydentów na świadczenie usługi kluczowej.
  • 2. Rozwiązania organizacyjno-techniczne, o których mowa w ust. 1 pkt 2, uwzględniają wymagania określone w normach oraz wytycznych do ich stosowania, wskazanych w przepisach wydanych na podstawie ust. 5.
  • 3. Podmiot krytyczny przeprowadza ocenę ryzyka, o której mowa w ust. 1 pkt 1, w terminie 9 miesięcy od dnia otrzymania informacji o wpisie do wykazu podmiotów krytycznych.
  • 4. Podmiot krytyczny wdraża rozwiązania organizacyjno-techniczne, o których mowa w ust. 1 pkt 2, w terminie 3 miesięcy od dnia przeprowadzenia oceny ryzyka, a następnie stosownie do potrzeb, w zależności od wyników przeprowadzonej oceny ryzyka.
  • 5. Rada Ministrów określi, w drodze rozporządzenia, wykaz norm oraz wytycznych do ich stosowania, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2, w zakresie:
  • 1) zarządzania bezpieczeństwem informacji,
  • 2) zarządzania ciągłością działania usługi kluczowej,
  • 3) zapewnienia bezpieczeństwa fizycznego, w tym ochrony fizycznej infrastruktury służącej do świadczenia usługi kluczowej oraz zabezpieczeń technicznych, uwzględniających systemy kontroli dostępu – mając na uwadze konieczność zapewnienia bezpieczeństwa świadczenia usług kluczowych oraz zapewnienia jednolitości rozwiązań.
  • 6. Organ do spraw podmiotów krytycznych może opracować, odrębnie dla nadzorowanego sektora lub podsektora, o którym mowa w załączniku do ustawy, i udostępnić na swojej stronie podmiotowej Biuletynu Informacji Publicznej zestawienie wymogów dokumentów normalizacyjnych, o których mowa w art. 338_2 pkt 3 ustawy z dnia 12 września 2002 r. o normalizacji, które podmiot krytyczny uwzględnia przy wdrażaniu rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2.
  • 7. W celu wdrożenia rozwiązań organizacyjno-technicznych, o których mowa w ust. 1 pkt 2, podmiot krytyczny uwzględnia specyfikacje techniczne określone w aktach wykonawczych Komisji Europejskiej dotyczących środków technicznych, środków bezpieczeństwa oraz środków organizacyjnych służących zapewnieniu odporności podmiotów krytycznych.
  • 8. Podmiot krytyczny, w celu zapewnienia wdrażania rozwiązań, o których mowa w ust. 1 pkt 2, może zawierać umowy, w których żąda od usługodawców:
  • 1) certyfikatów, uwzględniając dokumenty równoważne, zgodnie z zasadami wzajemnego uznawania w Unii Europejskiej, lub w przypadku ich braku – innych dokumentów właściwych dla poszczególnych rozwiązań, potwierdzających posiadanie odpowiednich kompetencji i uprawnień niezbędnych do ich realizacji;
  • 2) potwierdzenia zdolności do ochrony informacji niejawnych oraz stosowania przepisów o ochronie informacji niejawnych, jeżeli opracowanie, przygotowanie i wykonanie umowy wiążą się z dostępem do informacji niejawnych.
  • 9. Organ do spraw podmiotów krytycznych, po zasięgnięciu opinii właściwych sektorowych rad do spraw kompetencji, o których mowa w art. 691_4c ust. 1 pkt 2 ustawy z dnia 9 listopada 2000 r. o utworzeniu Polskiej Agencji Rozwoju Przedsiębiorczości, może opracować i udostępnić na stronie podmiotowej Biuletynu Informacji Publicznej zestawienie certyfikatów lub innych dokumentów zapewniających wdrożenie rozwiązań, o których mowa w ust. 1 pkt 2.
  • 10. Organ do spraw podmiotów krytycznych, we współpracy z dyrektorem Centrum, ustala klauzulę tajności oraz szczegółowe wymagania dotyczące ochrony informacji niejawnych związanych z realizacją przez podmiot krytyczny przedsięwzięć związanych z zapewnieniem bezpieczeństwa świadczenia usługi kluczowej.
  • 11. W przypadku gdy podmiot krytyczny prowadzi ocenę ryzyka oraz opracowuje dokumentację dotyczącą oceny ryzyka na podstawie odrębnych przepisów, odpowiadającą przepisom niniejszego rozdziału, uznaje się wymóg prowadzenia oceny ryzyka za spełniony w całości lub w części.

Prawo w praktyce

  • Prawo2026-09-03 11:08DI 

    Sankcja kredytu darmowego (SKD) także dla osoby prowadzącej firmę? Decyduje cel kredytu

  • Prawo2026-08-26 08:00Katarzyna Rzymowska

    Masz małą firmę lub zatrudniasz pracowników? Sprawdź, jak cyfrowa rewolucja w zasiłkach odmieni Twoje kadry i ułatwi życie rodzicom

  • Prawo2026-08-21 13:40Katarzyna Rzymowska

    Koniec patostreamów i "wyreżyserowanych pranków"! Od 23 sierpnia za popularne wideo grozi bezwzględne więzienie

  • Prawo2026-08-18 13:47DI 

    Uszczelnienie rynku beauty nieuniknione i potrzebne

  • Prawo2026-08-18 13:28DI 

    Kiedy członek zarządu odpowiada za długi spółki i czy może uwolnić się od zadłużenia?

  • Prawo2026-08-18 12:28DI 

    Jak chronić swoją płynność i skutecznie windykować?

Zobacz więcej

Potrzebujesz porady prawnej?

Zadaj pytanie, a nasi eksperci udzielą bezpłatnej odpowiedzi.

Bezpiecznie, bezpłatnie i szybko.

Podaj najważniejsze fakty, szczegóły zawsze możesz dopisać później. Odpowiadamy szybko, zwykle w ciągu 12 godzin. Możesz nam zaufać, doświadczeni prawnicy z całego kraju bezpiecznie przeanalizują Twój problem.

Zadaj pytanie
Lexlege
Lexlege
  • FAQ
  • O nas
  • Newslettery
  • Kontakt
  • Reklama
  • System Informacji Prawnej
  • Na Skróty
Grupa Bonnier
  • ArsLege
  • Puls Biznesu
  • Bankier
  • Puls Medycyny
  • Pit.pl
  • Egzamin Rzeczoznawca
  • Urzędnik mianowany
Subskrybuj newsletter i zawsze bądź na bieżąco z wybranymi tematami.Miej najważniejsze wydarzenia każdego dnia w zasięgu ręki.
Subskrybuj
  • Promocje bankowe
  • blogbank.pl
  • Konferencje
  • Zgarnij premię
  • Rejestracja pojazdu
  • Kurs Dolara
  • Kurs Euro
  • Kursy walut
  • Dywidendy
  • Sesje elixir
  • Kredyt konsolidacyjny
  • Forex
  • Startup
  • Wibor
  • Biznes plan
  • Program pit
  • Pit 36
  • Pit 36L
  • Pit 28
  • Pit 11
  • Rozlicz pit 37
  • Ulgi i odliczenia podatkowe
  • rozliczenie najmu pit.pl
  • Notowania GPW
  • Orlen
  • PKO BP
  • Energa
  • WIG20
  • WIG30
  • Giełdy zagraniczne
  • Cena złota
  • Cena srebra
  • Cena ropy
  • Notowania surowców
Bonnier © 2026 Puls Biznesu
  • Serwis używa cookies
  • Polityka Prywatności
  • Ustawienia plików cookie