Nowe przepisy dotyczące Krajowego Systemu Cyberbezpieczeństwa nie obejmują automatycznie wszystkich podmiotów działających na rynku PV. O tym, jakie obowiązki będą miały zastosowanie, mogą przesądzić m.in. koncesja, wielkość przedsiębiorstwa, powiązania w ramach grupy kapitałowej oraz rzeczywisty zakres prowadzonej działalności.
Nasz ekspert zwraca uwagę, że:
- w przypadku farm PV adresatem obowiązków wynikających z KSC będzie co do zasady formalny koncesjonariusz – samo prawo własności do farmy nie przesądza o objęciu regulacją;
- przy kwalifikacji przedsiębiorstwa znaczenie mogą mieć również jego powiązania z innymi podmiotami w grupie kapitałowej;
- w przypadku firm serwisowych kluczowy jest zakres świadczonych usług – aktywna administracja systemami informacyjnymi może prowadzić do zakwalifikowania firmy jako dostawcy usług zarządzanych;
- korzystanie z zewnętrznych lub zagranicznych dostawców technologii nie zwalnia podmiotu kluczowego lub ważnego z odpowiedzialności za wykonanie obowiązków wynikających z KSC;
- coraz większego znaczenia nabierają odpowiednio skonstruowane umowy z dostawcami technologii i usług IT/OT, regulujące m.in. zdalny dostęp, aktualizacje, zgłaszanie podatności i incydentów, audyty oraz ciągłość działania.
Artykuł „Kto odpowiada za bezpieczeństwo farm fotowoltaicznych? Nowe przepisy zmieniają zasady” można przeczytać tutaj. Zachęcamy do lektury!
