Ustawa o KSC (Krajowym Systemie Cyberbezpieczeństwa) ma wdrożyć wymogi dyrektywy NIS2 i przyczynić się do znacznego uodpornienia Polski na ataki w cyberprzestrzeni. Jednak nim do tego dojdzie przedsiębiorstwa, a także instytucje publiczne mogą stanąć w obliczu wyzwań finansowych, z którymi ciężko im będzie sobie poradzić.
Wdrażanie KSC będzie kosztowne. Szacuje się, że sektory gospodarki objęte ustawą będą musiały ponieść dodatkowe koszty dostosowania się do regulacji, a sięgną one 2 mld EUR – twierdzi Frontier Economics, firma konsultingowa.
Nowe przepisy zmuszą biznes do wycofania ze swoich systemów teleinformatycznych produktów pochodzących od dostawców, uznanych przez rząd za dostawców wysokiego ryzyka HRV (High Risk Vendors) i pochodzących z krajów trzecich. W tym kontekście mówi się zwłaszcza o producentach z Chin, głównie o Huawei i ZTE Corporation.
Ze względu na to, że zmiany wnoszone przez KSC są dość restrykcyjne i kosztowne to mogą – zdaniem analityków Frontier Economics – prowadzić do skutków odwrotnych niż zamierzone.
Podmioty zobligowane przepisami KSC do przeprowadzenia ewaluacji i stwierdzenia na ile korzystają z produktów HRV, znajdą się pod poważną presją finansową. Jeśli firmy, po wskazaniu przez rząd pierwszych dostawców wysokiego ryzyka nie podporządkują się ustawowemu nakazowi usunięcia pochodzącego od nich sprzętu, to będą narażone na dotkliwe kary finansowe, sięgające nawet 10 mln EUR, lub co najmniej 2 proc. łącznego obrotu w przypadku tzw. podmiotów kluczowych.
Potrójny koszt – audytu, usunięcia i wymiany sprzętu
Dokonanie klasyfikacji dostawców HRV, a potem eliminacja z zastosowania produktów od nich pochodzących to zaledwie pierwszy i mniej dolegliwy krok. Po nim musi nastąpić drugi – wybór innych dostawców i oferowanych przez nich produktów, spełniających wymagania KSC. W obecnych realiach rynkowych ten krok będzie się wiązał z poniesieniem znacznych kosztów – najpierw dokonania audytu, potem usunięcia zakwestionowanego sprzętu i w końcu wprowadzenia w jego miejsce zamienników.
W całej polskiej gospodarce, a szczególnie w sektorach wymienianych z nazwy w KSC, usługi cyfrowe w szerokim zakresie wykorzystują produkty importowane z Chin. Chińscy dostawcy odgrywają szczególnie ważną rolę w dostarczaniu zaawansowanych produktów wykorzystywanych przez polskie firmy, np. z paneli fotowoltaicznych, sprzętu do transmisji cyfrowej, podzespołów elektronicznych, czy urządzeń półprzewodnikowych.
Unijna dyrektywa NIS2, wdrażana do polskiego prawa ustawą KSC, wskazuje 11 sektorów kluczowych: energetykę, transport, bankowość i infrastrukturę rynków finansowych, ochronę zdrowia, dostarczanie wody pitnej, odprowadzanie ścieków, infrastrukturę cyfrową, zarządzanie usługami ICT, podmioty publiczne i instytucje badania przestrzeni kosmicznej.
Jednak pod określenie „podmioty publiczne” przepisy KSC podciągają: m.in. CSIRT MON, CSIRT NASK oraz CSIRT GOV, czyli Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego działające na poziomie krajowym, prowadzone przez odpowiednie organy, np. szefa ABW, ale także jednostki sektora finansów publicznych, spółki prawa handlowego wykonujące zadania użyteczności publicznej, instytuty badawcze, Narodowy Bank Polski oraz Bank Gospodarstwa Krajowego, Urząd Dozoru Technicznego, Polska Agencja Żeglugi Powietrznej, Polskie Centrum Akredytacji. Dodatkowo proponuje się, by w projekcie KSC dołączyć do wspomnianej kategorii kolejne podmioty, m.in. uczelnie wyższe, Polski Fundusz Rozwoju, Polską Agencję Prasową i inne instytucje rozwoju.
Biorąc pod uwagę wysoki odsetek importu produktów chińskich i ich obecnego zastosowania w wymienionych sektorach przejście na alternatywne produkty może być trudne i kosztowne. Ponadto będzie rodzić niepewność i spowoduje zamieszanie w dotychczasowych sposobach oceny ryzyka cybernetycznego.
Działalność gospodarcza, a także funkcje kluczowych instytucji publicznych w Polsce mogą czasowo być relatywnie słabiej chronione w cyberprzestrzeni, a w związku z tym wrośnie ich podatność na ingerencje hakerskie – ostrzega Frontier Economics.
Przewidywane tąpnięcia
Frontier Economics nie poprzestaje na formułowaniu generalnych ostrzeżeń. W swoim opracowaniu, przygotowanym na zlecenie Polsko-Chińskiej Głównej Izby Gospodarczej, przedstawia 5 szczegółowych mechanizmów, które sprawią, że wdrożenie przepisów KSC wprawi polski biznes w niemałe turbulencje finansowe.
Po pierwsze zastosowanie się firm do wymogu odejścia od stosowania produktów HRV będzie się wiązało z koniecznością przeprojektowania istniejących obecnie łańcuchów dostaw w celu eliminacji ryzyka.
Po drugie sprzęt pochodzący z HRV trzeba będzie zastąpić alternatywnymi produktami i z dużą dozą prawdopodobieństwa już dziś można przewidzieć, że przesiadka będzie dużo kosztowała. W realiach rynku alternatywy do produktów chińskich są droższe. Dostosowanie się do wymogów KSC osłabi firmy finansowo i – prawdopodobnie – doprowadzi do wzrostu cen dla użytkowników końcowych.
Po trzecie wykluczenie dostawców rozwiązań ICT uznanych za HRV, którzy obecnie mają relatywnie duży udział w rynku, doprowadzi do poważnych wstrząsów na rynku w zakresie konkurencyjności – mogą pojawić się przejawy koncentracji, wzrostu cen i zdominowania rynku przez kilka najsilniejszych podmiotów.
Po czwarte wdrożenie regulacji KSC spowoduje, że w okresie najbliższych dziesięciu lat koszt importu produktów ICT spoza UE może spaść łącznie o 2,9 mld EUR. Będzie to efekt wprowadzenia barier handlowych po stronie krajów unijnych.
Po piąte wprowadzenie mechanizmów kontroli dostawców ICT spoza UE może skłonić Chiny do odwetowej reakcji handlowej. Polska ma obecnie głębokie powiązania handlowe z Chinami – w 2022 r. zaimportowała towary o wartości 43,9 mld EUR (44 mld USD), z czego prawie połowa, 20 mld EUR (21 mld USD), stanowiła import maszyn i złożonych wyrobów gotowych. W tym samym czasie Polska wyeksportowały do Chin towary o wartości 3,1 mld EUR (3,2 mld USD).
Gdyby Chiny podjęły działania odwetowe w odpowiedzi na eliminację dostawców wysokiego ryzyka, to polski eksport do Państwa Środka może ulec całkowitemu paraliżowi. Oznaczać to będzie upadłość wielu polskich firm, restrukturyzację innych i odczuwalny wzrost cen — przewiduje Frontier Economics
Minister zadecyduje
Krzysztof Gawkowski, wicepremier i minister cyfryzacji oficjalnie zapowiada rewolucję, jaką spowoduje wdrożenie przepisów KSC. Przedstawiciele biznesu dopowiadają jednak, że może to być „krwawa rewolucja z ofiarami” – wielu dostawców nowych technologii, sprzętu lub oprogramowania może bowiem zostać wyeliminowanych z rynku i zmuszonych do wycofania z rynku swoich usług i produktów.
Zgodnie z projektem ustawy KSC to minister cyfryzacji będzie mógł decyzją administracyjną wskazać dostawców wysokiego ryzyka. Wtedy przedsiębiorcy, którzy korzystają ze sprzętu od takiego dostawcy, będą musieli usunąć jego produkty z obrotu gospodarczego, np. wielcy operatorzy telekomunikacyjni będą mieli na to 4 lata, a pozostałe firmy oraz instytucje 7 lat. Wszystko to w imię uznania, że w obecnej sytuacji geopolitycznej cyberbezpieczeństwo należy traktować jako bezwzględny priorytet.
Decyzja ministra o uznaniu danego dostawcy za dostawcę wysokiego ryzyka (DWR) ma być stosowana w trybie natychmiastowym. Wprawdzie od takiej decyzji powinno przysługiwać odwołanie do Wojewódzkiego Sądu Administracyjnego (WSA), ale ustawodawca chce wykluczyć możliwość przeprowadzenia rozprawy. Wyrok WSA z uzasadnieniem ma dostać jedynie minister, a skarżący jedynie jawną część orzeczenia sądu.
Projekt ustawy KSC nie zawiera szacunków wpływu ustawy na gospodarkę. Jego krytycy wskazują, że przepisy nie uwzględniają przypadków, w których minister zakwalifikuje jakiś sprzęt lub oprogramowanie jako niebezpieczne, ale sąd podważy jego decyzję. Nie jest więc jasne czy przedsiębiorca, gdy formalnie obroni się przed eliminacją z rynku, będzie mógł odzyskać utracone korzyści z dystrybucji, którą czasowo musiał wstrzymać.
