USTAWA
z dnia 7 sierpnia 2026 r.
O CYBERBEZPIECZEŃSTWIE
Najwyższy Kongres Ludowy Drackiej Republiki Ludowo-Demokratycznej, w celu zapewnienia suwerenności cyfrowej Republiki, ochrony bezpieczeństwa Państwa, Narodu i obywateli oraz zapewnienia nieprzerwanego funkcjonowania najważniejszych systemów Państwa, uchwala, co następuje:
Rozdział I
Przepisy ogólne
Art. 1.
Ustawa określa zasady organizacji systemu cyberbezpieczeństwa Drackiej Republiki.
Celem ustawy jest:
ochrona suwerenności cyfrowej Republiki;
ochrona systemów teleinformatycznych Państwa;
ochrona infrastruktury krytycznej;
zapobieganie cyberatakom;
wykrywanie i neutralizowanie zagrożeń cybernetycznych;
zapewnienie ciągłości działania Państwa;
ochrona danych obywateli;
rozwój krajowych zdolności cyberobronnych.
Art. 2.
Cyberbezpieczeństwo stanowi element bezpieczeństwa Państwa.
Ochrona cyberprzestrzeni Republiki jest obowiązkiem organów Państwa oraz podmiotów wykonujących zadania o znaczeniu publicznym.
Państwo zapewnia rozwój zdolności umożliwiających zapobieganie, wykrywanie, analizowanie i odpieranie zagrożeń cybernetycznych.
Art. 3.
Ilekroć w ustawie jest mowa o:
cyberprzestrzeni Republiki – rozumie się przez to przestrzeń obejmującą systemy teleinformatyczne, sieci, urządzenia, dane i usługi cyfrowe znajdujące się pod jurysdykcją Republiki lub mające znaczenie dla jej bezpieczeństwa;
cyberataku – rozumie się przez to umyślne działanie skierowane przeciwko systemowi teleinformatycznemu lub danym, którego celem jest ich zniszczenie, zakłócenie, przejęcie, zmiana albo uzyskanie nieuprawnionego dostępu;
incydencie cybernetycznym – rozumie się przez to zdarzenie zagrażające bezpieczeństwu systemu teleinformatycznego lub informacji;
infrastrukturze krytycznej – rozumie się przez to systemy i obiekty, których prawidłowe funkcjonowanie ma podstawowe znaczenie dla bezpieczeństwa Państwa, gospodarki, obronności lub życia ludności;
cyberobronie – rozumie się przez to działania Państwa służące ochronie cyberprzestrzeni przed zagrożeniami;
CSIRT – rozumie się przez to państwowy zespół reagowania na incydenty bezpieczeństwa komputerowego;
operatorem infrastruktury krytycznej – rozumie się przez to podmiot odpowiedzialny za funkcjonowanie infrastruktury krytycznej;
poważnym incydencie – rozumie się przez to incydent mogący spowodować znaczące zakłócenie działania Państwa, gospodarki, infrastruktury krytycznej lub organów publicznych.
Rozdział II
System cyberbezpieczeństwa Republiki
Art. 4.
Tworzy się Dracki Krajowy System Cyberbezpieczeństwa, zwany dalej „Systemem”.
System obejmuje:
Sekretarza Generalnego;
Radę Państwową;
Rząd Drackiej Republiki;
właściwe ministerstwa;
właściwe służby państwowe;
Państwowe Centrum Cyberbezpieczeństwa;
krajowe zespoły CSIRT;
operatorów infrastruktury krytycznej;
organy administracji terenowej;
inne podmioty określone ustawą.
Art. 5.
Najwyższą odpowiedzialność polityczną za bezpieczeństwo cybernetyczne Republiki ponosi Sekretarz Generalny.
Sekretarz Generalny:
określa główne kierunki polityki cyberbezpieczeństwa;
może wydawać dyrektywy w zakresie cyberbezpieczeństwa;
może polecić podjęcie szczególnych działań w przypadku zagrożenia bezpieczeństwa Państwa;
może zwołać Radę Państwową w sprawach dotyczących poważnego zagrożenia cybernetycznego;
sprawuje zwierzchnictwo nad działaniami cyberobronnymi Państwa.
Art. 6.
Rada Państwowa jest organem doradczym Sekretarza Generalnego w sprawach strategicznego cyberbezpieczeństwa Republiki.
Rada Państwowa:
analizuje zagrożenia cybernetyczne;
opiniuje plany ochrony infrastruktury krytycznej;
opiniuje działania dotyczące cyberobrony;
ocenia wpływ cyberzagrożeń na bezpieczeństwo Państwa;
przedstawia Sekretarzowi Generalnemu zalecenia.
Art. 7.
Rząd odpowiada za wykonywanie polityki cyberbezpieczeństwa określonej przez Sekretarza Generalnego.
Premier Minister koordynuje działania ministrów w zakresie cyberbezpieczeństwa.
Rząd zapewnia środki niezbędne do utrzymania Systemu.
Rozdział III
Państwowe Centrum Cyberbezpieczeństwa
Art. 8.
Tworzy się Państwowe Centrum Cyberbezpieczeństwa, zwane dalej „Centrum”.
Centrum jest centralnym organem wykonawczym Systemu.
Centrum podlega organowi określonemu przez Sekretarza Generalnego.
Art. 9.
Do zadań Centrum należy:
monitorowanie cyberprzestrzeni Republiki;
wykrywanie zagrożeń cybernetycznych;
analiza cyberataków;
koordynowanie reagowania na poważne incydenty;
prowadzenie krajowego systemu ostrzegania przed zagrożeniami;
współpraca z właściwymi służbami;
prowadzenie analiz dotyczących bezpieczeństwa cyfrowego Republiki;
opracowywanie standardów cyberbezpieczeństwa;
prowadzenie szkoleń;
prowadzenie ćwiczeń cyberbezpieczeństwa;
współpraca międzynarodowa w zakresie cyberbezpieczeństwa;
wykonywanie innych zadań określonych ustawą.
Art. 10.
Centrum może wydawać ostrzeżenia dotyczące aktualnych zagrożeń cybernetycznych.
Ostrzeżenia mogą być kierowane do:
organów Państwa;
operatorów infrastruktury krytycznej;
przedsiębiorstw;
obywateli.
Ostrzeżenia dotyczące zagrożeń dla bezpieczeństwa Państwa mogą posiadać charakter niejawny.
Rozdział IV
Zespoły reagowania na incydenty
Art. 11.
W ramach Systemu funkcjonują państwowe zespoły reagowania na incydenty bezpieczeństwa komputerowego.
Zespoły, o których mowa w ust. 1, dzielą się na:
CSIRT Państwa;
CSIRT Obrony;
CSIRT Administracji;
inne zespoły utworzone na podstawie decyzji Rządu.
Art. 12.
CSIRT Państwa odpowiada za:
przyjmowanie zgłoszeń o incydentach;
analizowanie zagrożeń;
koordynację działań naprawczych;
przekazywanie ostrzeżeń;
współpracę z operatorami infrastruktury krytycznej;
współpracę z właściwymi służbami;
prowadzenie statystyk i analiz incydentów.
Art. 13.
CSIRT Obrony odpowiada za ochronę systemów związanych z obronnością, bezpieczeństwem wojskowym oraz funkcjonowaniem Ludowego Wojska Drackiego.
Art. 14.
CSIRT Administracji odpowiada za ochronę systemów organów administracji centralnej i terenowej.
Rozdział V
Infrastruktura krytyczna
Art. 15.
Infrastruktura krytyczna podlega szczególnej ochronie Państwa.
Do infrastruktury krytycznej zalicza się w szczególności systemy:
obronne;
energetyczne;
finansowe;
telekomunikacyjne;
transportowe;
wodociągowe;
zdrowotne;
administracji państwowej;
bankowości;
dostarczania podstawowych usług ludności.
Art. 16.
Wykaz infrastruktury krytycznej prowadzi Rząd.
Informacje o infrastrukturze krytycznej mogą zostać objęte ochroną informacji niejawnych.
Operator infrastruktury krytycznej jest obowiązany stosować środki ochrony określone w ustawie.
Art. 17.
Operator infrastruktury krytycznej jest obowiązany:
przeprowadzać ocenę ryzyka;
posiadać plan ciągłości działania;
posiadać plan reagowania na cyberincydenty;
stosować zabezpieczenia techniczne i organizacyjne;
prowadzić monitoring bezpieczeństwa;
przeprowadzać okresowe testy zabezpieczeń;
zgłaszać poważne incydenty;
współpracować z właściwymi organami Państwa.
Rozdział VI
Obowiązki organów Państwa
Art. 18.
Każdy organ Państwa jest obowiązany zapewnić odpowiedni poziom cyberbezpieczeństwa wykorzystywanych przez siebie systemów.
Organ Państwa wyznacza funkcjonariusza lub jednostkę odpowiedzialną za cyberbezpieczeństwo.
Art. 19.
Organy Państwa obowiązane są w szczególności:
zabezpieczać systemy przed nieuprawnionym dostępem;
aktualizować oprogramowanie;
wykonywać kopie zapasowe;
kontrolować uprawnienia użytkowników;
prowadzić rejestry incydentów;
przeprowadzać audyty bezpieczeństwa;
szkolić funkcjonariuszy;
utrzymywać plany awaryjne.
Art. 20.
Organy administracji terenowej są obowiązane stosować standardy bezpieczeństwa określone przez Rząd.
Wojewoda koordynuje cyberbezpieczeństwo na obszarze województwa.
Komisarz Powiatowy oraz Naczelnik Gminy odpowiadają za wykonanie obowiązków cyberbezpieczeństwa na podległym im obszarze.
Rozdział VII
Zgłaszanie incydentów
Art. 21.
Poważny incydent należy zgłosić właściwemu CSIRT niezwłocznie po jego wykryciu.
Zgłoszenie powinno zawierać, w miarę możliwości:
opis incydentu;
czas jego wystąpienia;
zakres zaatakowanego systemu;
przewidywane skutki;
podjęte działania;
informacje umożliwiające identyfikację źródła zagrożenia.
Art. 22.
Podmiot zgłaszający incydent jest obowiązany współpracować z właściwym CSIRT.
W przypadku poważnego zagrożenia bezpieczeństwa Państwa właściwy organ może nakazać podjęcie określonych działań zabezpieczających.
Art. 23.
Informacje dotyczące incydentu mogą być przekazywane innym organom, jeżeli jest to konieczne dla ochrony bezpieczeństwa Państwa.
Dane dotyczące incydentów podlegają ochronie przed nieuprawnionym ujawnieniem.
Rozdział VIII
Cyberobrona Republiki
Art. 24.
Republika posiada zdolności cyberobronne służące ochronie Państwa przed cyberatakami.
Cyberobrona obejmuje:
wykrywanie zagrożeń;
ochronę systemów;
analizę cyberataków;
przeciwdziałanie atakom;
odtwarzanie funkcjonowania systemów;
działania mające na celu zabezpieczenie suwerenności cyfrowej Republiki.
Art. 25.
Za cyberobronę systemów wojskowych odpowiada Ludowe Wojsko Drackie.
Cyberobrona wojskowa współpracuje z właściwymi służbami oraz Centrum.
Organizację cyberobrony wojskowej określają przepisy dotyczące Ludowego Wojska Drackiego.
Art. 26.
W przypadku bezpośredniego zagrożenia bezpieczeństwa Państwa Sekretarz Generalny może polecić podjęcie nadzwyczajnych działań cyberobronnych.
Działania, o których mowa w ust. 1, prowadzone są przez właściwe organy i służby.
Zakres działań musi odpowiadać skali zagrożenia.
Rozdział IX
Cyberprzestępczość
Art. 27.
Zabrania się bezprawnego:
uzyskiwania dostępu do systemów teleinformatycznych;
niszczenia lub zakłócania systemów;
przejmowania danych;
zmieniania lub usuwania danych;
rozpowszechniania złośliwego oprogramowania;
przeprowadzania ataków na infrastrukturę krytyczną;
pozyskiwania danych uwierzytelniających w celu dokonania cyberataku.
Art. 28.
Kto dokonuje cyberataku na system organu Państwa, podlega karze określonej w przepisach prawa karnego.
Jeżeli czyn dotyczy infrastruktury krytycznej albo powoduje poważne zagrożenie bezpieczeństwa Państwa, kara może być zwiększona zgodnie z przepisami prawa karnego.
Art. 29.
Jeżeli cyberatak został przeprowadzony w ramach działalności zorganizowanej grupy, przeciwko obronności Republiki lub na rzecz obcego państwa, stosuje się przepisy dotyczące najcięższych przestępstw przeciwko bezpieczeństwu Państwa.
Rozdział X
Ochrona danych i prywatności
Art. 30.
Działania cyberbezpieczeństwa prowadzi się z poszanowaniem Konstytucji.
W szczególności podlegają ochronie:
dane osobowe;
tajemnica korespondencji;
godność obywatela;
prawa obywatelskie.
Ograniczenia praw obywatelskich mogą być stosowane wyłącznie na podstawie prawa i w zakresie niezbędnym do ochrony bezpieczeństwa Państwa.
Art. 31.
Gromadzenie i przetwarzanie danych w ramach cyberbezpieczeństwa musi mieć określony cel.
Dostęp do zgromadzonych danych mogą posiadać wyłącznie osoby upoważnione.
Dane niepotrzebne do realizacji celu, dla którego zostały zgromadzone, podlegają usunięciu albo archiwizacji zgodnie z przepisami prawa.
Rozdział XI
Audyt i kontrola bezpieczeństwa
Art. 32.
Państwowe systemy teleinformatyczne oraz infrastruktura krytyczna podlegają okresowym audytom bezpieczeństwa.
Audyt może obejmować:
ocenę zabezpieczeń;
analizę ryzyka;
kontrolę uprawnień;
kontrolę procedur;
testy odporności;
ocenę planów ciągłości działania.
Art. 33.
Centrum może przeprowadzać lub zlecać przeprowadzenie audytów podmiotów objętych niniejszą ustawą.
Podmiot kontrolowany jest obowiązany współpracować z osobami przeprowadzającymi audyt.
Wyniki audytu mogą zostać objęte ochroną informacji niejawnych.
Rozdział XII
Ćwiczenia cyberbezpieczeństwa
Art. 34.
Rząd organizuje okresowe państwowe ćwiczenia cyberbezpieczeństwa.
W ćwiczeniach mogą uczestniczyć:
organy Państwa;
Ludowe Wojsko Drackie;
właściwe służby;
administracja terenowa;
operatorzy infrastruktury krytycznej;
inne podmioty wskazane przez Rząd.
Art. 35.
Celem ćwiczeń jest sprawdzenie:
zdolności wykrywania cyberataków;
szybkości reagowania;
współpracy organów;
ciągłości funkcjonowania Państwa;
możliwości odtworzenia systemów po ataku.
Rozdział XIII
Edukacja i kadry
Art. 36.
Republika rozwija system kształcenia specjalistów cyberbezpieczeństwa.
Państwo wspiera szkoły, uczelnie i instytucje badawcze prowadzące działalność w zakresie cyberbezpieczeństwa.
Organy Państwa prowadzą obowiązkowe szkolenia funkcjonariuszy mających dostęp do systemów państwowych.
Art. 37.
Państwo prowadzi działania edukacyjne mające na celu zwiększenie świadomości cyberzagrożeń wśród obywateli.
Programy edukacyjne mogą obejmować w szczególności:
ochronę danych;
bezpieczeństwo haseł;
rozpoznawanie oszustw;
ochronę urządzeń;
bezpieczne korzystanie z sieci.
Rozdział XIV
Współpraca międzynarodowa
Art. 38.
Republika może współpracować z innymi państwami w zakresie cyberbezpieczeństwa.
Współpraca może obejmować:
wymianę informacji o zagrożeniach;
wymianę doświadczeń;
wspólne ćwiczenia;
zwalczanie cyberprzestępczości;
ochronę infrastruktury transgranicznej;
badania naukowe.
Art. 39.
Współpraca międzynarodowa nie może naruszać suwerenności, bezpieczeństwa ani interesu narodowego Drackiej Republiki.
Rozdział XV
Szczególne środki w czasie kryzysu
Art. 40.
W przypadku wystąpienia masowego cyberataku, wojny, stanu wojennego albo innego poważnego zagrożenia bezpieczeństwa Państwa mogą zostać wprowadzone szczególne środki cyberbezpieczeństwa.
Środki te mogą obejmować:
zwiększenie ochrony systemów państwowych;
czasowe ograniczenie dostępu do określonych systemów;
przejęcie koordynacji wybranych systemów przez właściwy organ;
obowiązek przekazywania informacji o zagrożeniach;
priorytetowe przywracanie działania infrastruktury krytycznej;
zwiększenie obsady służb cyberbezpieczeństwa.
Art. 41.
Wprowadzenie szczególnych środków nie może wykraczać poza zakres konieczny dla ochrony bezpieczeństwa Państwa.
Środki te podlegają zniesieniu po ustaniu przyczyny ich zastosowania.
Rozdział XVI
Finansowanie cyberbezpieczeństwa
Art. 42.
Zadania wynikające z niniejszej ustawy są finansowane z budżetu Państwa oraz innych środków przewidzianych prawem.
Rząd zapewnia środki niezbędne do utrzymania podstawowych zdolności cyberbezpieczeństwa Republiki.
Wydatki na ochronę infrastruktury krytycznej mogą być uznane za wydatki o znaczeniu strategicznym.
Rozdział XVII
Odpowiedzialność administracyjna
Art. 43.
Podmiot zobowiązany na podstawie niniejszej ustawy, który nie wykonuje obowiązków w zakresie cyberbezpieczeństwa, może zostać wezwany przez właściwy organ do usunięcia naruszenia.
W przypadku poważnego naruszenia właściwy organ może nałożyć karę administracyjną określoną w przepisach wykonawczych.
Art. 44.
Jeżeli naruszenie obowiązków doprowadziło do poważnego zagrożenia bezpieczeństwa Państwa, sprawa może zostać przekazana właściwej Prokuraturze Ludowej.
Odpowiedzialność administracyjna nie wyłącza odpowiedzialności karnej, jeżeli czyn wypełnia znamiona przestępstwa.
Rozdział XVIII
Przepisy końcowe
Art. 45.
Rząd w drodze rozporządzenia określi:
szczegółową organizację Systemu;
standardy cyberbezpieczeństwa;
zasady działania CSIRT;
sposób zgłaszania incydentów;
wymagania dla operatorów infrastruktury krytycznej;
zasady przeprowadzania audytów;
zasady przeprowadzania ćwiczeń cyberbezpieczeństwa;
szczegółowe wymagania dotyczące zabezpieczeń technicznych.
Art. 46.
Organy Państwa oraz podmioty objęte niniejszą ustawą dostosują swoje systemy i procedury do jej wymagań w terminie określonym przez Rząd.
Art. 47.
Traci moc każda ustawa, dekret lub inny akt prawny pozostający w sprzeczności z niniejszą ustawą, w zakresie tej sprzeczności.
Art. 48.
W sprawach nieuregulowanych niniejszą ustawą stosuje się Konstytucję Drackiej Republiki Ludowo-Demokratycznej oraz inne ustawy Republiki.
Art. 49.
Ustawa wchodzi w życie wraz z dniem ogłoszenia
z dnia 7 sierpnia 2026 r.
O CYBERBEZPIECZEŃSTWIE
Najwyższy Kongres Ludowy Drackiej Republiki Ludowo-Demokratycznej, w celu zapewnienia suwerenności cyfrowej Republiki, ochrony bezpieczeństwa Państwa, Narodu i obywateli oraz zapewnienia nieprzerwanego funkcjonowania najważniejszych systemów Państwa, uchwala, co następuje:
Rozdział I
Przepisy ogólne
Art. 1.
Ustawa określa zasady organizacji systemu cyberbezpieczeństwa Drackiej Republiki.
Celem ustawy jest:
ochrona suwerenności cyfrowej Republiki;
ochrona systemów teleinformatycznych Państwa;
ochrona infrastruktury krytycznej;
zapobieganie cyberatakom;
wykrywanie i neutralizowanie zagrożeń cybernetycznych;
zapewnienie ciągłości działania Państwa;
ochrona danych obywateli;
rozwój krajowych zdolności cyberobronnych.
Art. 2.
Cyberbezpieczeństwo stanowi element bezpieczeństwa Państwa.
Ochrona cyberprzestrzeni Republiki jest obowiązkiem organów Państwa oraz podmiotów wykonujących zadania o znaczeniu publicznym.
Państwo zapewnia rozwój zdolności umożliwiających zapobieganie, wykrywanie, analizowanie i odpieranie zagrożeń cybernetycznych.
Art. 3.
Ilekroć w ustawie jest mowa o:
cyberprzestrzeni Republiki – rozumie się przez to przestrzeń obejmującą systemy teleinformatyczne, sieci, urządzenia, dane i usługi cyfrowe znajdujące się pod jurysdykcją Republiki lub mające znaczenie dla jej bezpieczeństwa;
cyberataku – rozumie się przez to umyślne działanie skierowane przeciwko systemowi teleinformatycznemu lub danym, którego celem jest ich zniszczenie, zakłócenie, przejęcie, zmiana albo uzyskanie nieuprawnionego dostępu;
incydencie cybernetycznym – rozumie się przez to zdarzenie zagrażające bezpieczeństwu systemu teleinformatycznego lub informacji;
infrastrukturze krytycznej – rozumie się przez to systemy i obiekty, których prawidłowe funkcjonowanie ma podstawowe znaczenie dla bezpieczeństwa Państwa, gospodarki, obronności lub życia ludności;
cyberobronie – rozumie się przez to działania Państwa służące ochronie cyberprzestrzeni przed zagrożeniami;
CSIRT – rozumie się przez to państwowy zespół reagowania na incydenty bezpieczeństwa komputerowego;
operatorem infrastruktury krytycznej – rozumie się przez to podmiot odpowiedzialny za funkcjonowanie infrastruktury krytycznej;
poważnym incydencie – rozumie się przez to incydent mogący spowodować znaczące zakłócenie działania Państwa, gospodarki, infrastruktury krytycznej lub organów publicznych.
Rozdział II
System cyberbezpieczeństwa Republiki
Art. 4.
Tworzy się Dracki Krajowy System Cyberbezpieczeństwa, zwany dalej „Systemem”.
System obejmuje:
Sekretarza Generalnego;
Radę Państwową;
Rząd Drackiej Republiki;
właściwe ministerstwa;
właściwe służby państwowe;
Państwowe Centrum Cyberbezpieczeństwa;
krajowe zespoły CSIRT;
operatorów infrastruktury krytycznej;
organy administracji terenowej;
inne podmioty określone ustawą.
Art. 5.
Najwyższą odpowiedzialność polityczną za bezpieczeństwo cybernetyczne Republiki ponosi Sekretarz Generalny.
Sekretarz Generalny:
określa główne kierunki polityki cyberbezpieczeństwa;
może wydawać dyrektywy w zakresie cyberbezpieczeństwa;
może polecić podjęcie szczególnych działań w przypadku zagrożenia bezpieczeństwa Państwa;
może zwołać Radę Państwową w sprawach dotyczących poważnego zagrożenia cybernetycznego;
sprawuje zwierzchnictwo nad działaniami cyberobronnymi Państwa.
Art. 6.
Rada Państwowa jest organem doradczym Sekretarza Generalnego w sprawach strategicznego cyberbezpieczeństwa Republiki.
Rada Państwowa:
analizuje zagrożenia cybernetyczne;
opiniuje plany ochrony infrastruktury krytycznej;
opiniuje działania dotyczące cyberobrony;
ocenia wpływ cyberzagrożeń na bezpieczeństwo Państwa;
przedstawia Sekretarzowi Generalnemu zalecenia.
Art. 7.
Rząd odpowiada za wykonywanie polityki cyberbezpieczeństwa określonej przez Sekretarza Generalnego.
Premier Minister koordynuje działania ministrów w zakresie cyberbezpieczeństwa.
Rząd zapewnia środki niezbędne do utrzymania Systemu.
Rozdział III
Państwowe Centrum Cyberbezpieczeństwa
Art. 8.
Tworzy się Państwowe Centrum Cyberbezpieczeństwa, zwane dalej „Centrum”.
Centrum jest centralnym organem wykonawczym Systemu.
Centrum podlega organowi określonemu przez Sekretarza Generalnego.
Art. 9.
Do zadań Centrum należy:
monitorowanie cyberprzestrzeni Republiki;
wykrywanie zagrożeń cybernetycznych;
analiza cyberataków;
koordynowanie reagowania na poważne incydenty;
prowadzenie krajowego systemu ostrzegania przed zagrożeniami;
współpraca z właściwymi służbami;
prowadzenie analiz dotyczących bezpieczeństwa cyfrowego Republiki;
opracowywanie standardów cyberbezpieczeństwa;
prowadzenie szkoleń;
prowadzenie ćwiczeń cyberbezpieczeństwa;
współpraca międzynarodowa w zakresie cyberbezpieczeństwa;
wykonywanie innych zadań określonych ustawą.
Art. 10.
Centrum może wydawać ostrzeżenia dotyczące aktualnych zagrożeń cybernetycznych.
Ostrzeżenia mogą być kierowane do:
organów Państwa;
operatorów infrastruktury krytycznej;
przedsiębiorstw;
obywateli.
Ostrzeżenia dotyczące zagrożeń dla bezpieczeństwa Państwa mogą posiadać charakter niejawny.
Rozdział IV
Zespoły reagowania na incydenty
Art. 11.
W ramach Systemu funkcjonują państwowe zespoły reagowania na incydenty bezpieczeństwa komputerowego.
Zespoły, o których mowa w ust. 1, dzielą się na:
CSIRT Państwa;
CSIRT Obrony;
CSIRT Administracji;
inne zespoły utworzone na podstawie decyzji Rządu.
Art. 12.
CSIRT Państwa odpowiada za:
przyjmowanie zgłoszeń o incydentach;
analizowanie zagrożeń;
koordynację działań naprawczych;
przekazywanie ostrzeżeń;
współpracę z operatorami infrastruktury krytycznej;
współpracę z właściwymi służbami;
prowadzenie statystyk i analiz incydentów.
Art. 13.
CSIRT Obrony odpowiada za ochronę systemów związanych z obronnością, bezpieczeństwem wojskowym oraz funkcjonowaniem Ludowego Wojska Drackiego.
Art. 14.
CSIRT Administracji odpowiada za ochronę systemów organów administracji centralnej i terenowej.
Rozdział V
Infrastruktura krytyczna
Art. 15.
Infrastruktura krytyczna podlega szczególnej ochronie Państwa.
Do infrastruktury krytycznej zalicza się w szczególności systemy:
obronne;
energetyczne;
finansowe;
telekomunikacyjne;
transportowe;
wodociągowe;
zdrowotne;
administracji państwowej;
bankowości;
dostarczania podstawowych usług ludności.
Art. 16.
Wykaz infrastruktury krytycznej prowadzi Rząd.
Informacje o infrastrukturze krytycznej mogą zostać objęte ochroną informacji niejawnych.
Operator infrastruktury krytycznej jest obowiązany stosować środki ochrony określone w ustawie.
Art. 17.
Operator infrastruktury krytycznej jest obowiązany:
przeprowadzać ocenę ryzyka;
posiadać plan ciągłości działania;
posiadać plan reagowania na cyberincydenty;
stosować zabezpieczenia techniczne i organizacyjne;
prowadzić monitoring bezpieczeństwa;
przeprowadzać okresowe testy zabezpieczeń;
zgłaszać poważne incydenty;
współpracować z właściwymi organami Państwa.
Rozdział VI
Obowiązki organów Państwa
Art. 18.
Każdy organ Państwa jest obowiązany zapewnić odpowiedni poziom cyberbezpieczeństwa wykorzystywanych przez siebie systemów.
Organ Państwa wyznacza funkcjonariusza lub jednostkę odpowiedzialną za cyberbezpieczeństwo.
Art. 19.
Organy Państwa obowiązane są w szczególności:
zabezpieczać systemy przed nieuprawnionym dostępem;
aktualizować oprogramowanie;
wykonywać kopie zapasowe;
kontrolować uprawnienia użytkowników;
prowadzić rejestry incydentów;
przeprowadzać audyty bezpieczeństwa;
szkolić funkcjonariuszy;
utrzymywać plany awaryjne.
Art. 20.
Organy administracji terenowej są obowiązane stosować standardy bezpieczeństwa określone przez Rząd.
Wojewoda koordynuje cyberbezpieczeństwo na obszarze województwa.
Komisarz Powiatowy oraz Naczelnik Gminy odpowiadają za wykonanie obowiązków cyberbezpieczeństwa na podległym im obszarze.
Rozdział VII
Zgłaszanie incydentów
Art. 21.
Poważny incydent należy zgłosić właściwemu CSIRT niezwłocznie po jego wykryciu.
Zgłoszenie powinno zawierać, w miarę możliwości:
opis incydentu;
czas jego wystąpienia;
zakres zaatakowanego systemu;
przewidywane skutki;
podjęte działania;
informacje umożliwiające identyfikację źródła zagrożenia.
Art. 22.
Podmiot zgłaszający incydent jest obowiązany współpracować z właściwym CSIRT.
W przypadku poważnego zagrożenia bezpieczeństwa Państwa właściwy organ może nakazać podjęcie określonych działań zabezpieczających.
Art. 23.
Informacje dotyczące incydentu mogą być przekazywane innym organom, jeżeli jest to konieczne dla ochrony bezpieczeństwa Państwa.
Dane dotyczące incydentów podlegają ochronie przed nieuprawnionym ujawnieniem.
Rozdział VIII
Cyberobrona Republiki
Art. 24.
Republika posiada zdolności cyberobronne służące ochronie Państwa przed cyberatakami.
Cyberobrona obejmuje:
wykrywanie zagrożeń;
ochronę systemów;
analizę cyberataków;
przeciwdziałanie atakom;
odtwarzanie funkcjonowania systemów;
działania mające na celu zabezpieczenie suwerenności cyfrowej Republiki.
Art. 25.
Za cyberobronę systemów wojskowych odpowiada Ludowe Wojsko Drackie.
Cyberobrona wojskowa współpracuje z właściwymi służbami oraz Centrum.
Organizację cyberobrony wojskowej określają przepisy dotyczące Ludowego Wojska Drackiego.
Art. 26.
W przypadku bezpośredniego zagrożenia bezpieczeństwa Państwa Sekretarz Generalny może polecić podjęcie nadzwyczajnych działań cyberobronnych.
Działania, o których mowa w ust. 1, prowadzone są przez właściwe organy i służby.
Zakres działań musi odpowiadać skali zagrożenia.
Rozdział IX
Cyberprzestępczość
Art. 27.
Zabrania się bezprawnego:
uzyskiwania dostępu do systemów teleinformatycznych;
niszczenia lub zakłócania systemów;
przejmowania danych;
zmieniania lub usuwania danych;
rozpowszechniania złośliwego oprogramowania;
przeprowadzania ataków na infrastrukturę krytyczną;
pozyskiwania danych uwierzytelniających w celu dokonania cyberataku.
Art. 28.
Kto dokonuje cyberataku na system organu Państwa, podlega karze określonej w przepisach prawa karnego.
Jeżeli czyn dotyczy infrastruktury krytycznej albo powoduje poważne zagrożenie bezpieczeństwa Państwa, kara może być zwiększona zgodnie z przepisami prawa karnego.
Art. 29.
Jeżeli cyberatak został przeprowadzony w ramach działalności zorganizowanej grupy, przeciwko obronności Republiki lub na rzecz obcego państwa, stosuje się przepisy dotyczące najcięższych przestępstw przeciwko bezpieczeństwu Państwa.
Rozdział X
Ochrona danych i prywatności
Art. 30.
Działania cyberbezpieczeństwa prowadzi się z poszanowaniem Konstytucji.
W szczególności podlegają ochronie:
dane osobowe;
tajemnica korespondencji;
godność obywatela;
prawa obywatelskie.
Ograniczenia praw obywatelskich mogą być stosowane wyłącznie na podstawie prawa i w zakresie niezbędnym do ochrony bezpieczeństwa Państwa.
Art. 31.
Gromadzenie i przetwarzanie danych w ramach cyberbezpieczeństwa musi mieć określony cel.
Dostęp do zgromadzonych danych mogą posiadać wyłącznie osoby upoważnione.
Dane niepotrzebne do realizacji celu, dla którego zostały zgromadzone, podlegają usunięciu albo archiwizacji zgodnie z przepisami prawa.
Rozdział XI
Audyt i kontrola bezpieczeństwa
Art. 32.
Państwowe systemy teleinformatyczne oraz infrastruktura krytyczna podlegają okresowym audytom bezpieczeństwa.
Audyt może obejmować:
ocenę zabezpieczeń;
analizę ryzyka;
kontrolę uprawnień;
kontrolę procedur;
testy odporności;
ocenę planów ciągłości działania.
Art. 33.
Centrum może przeprowadzać lub zlecać przeprowadzenie audytów podmiotów objętych niniejszą ustawą.
Podmiot kontrolowany jest obowiązany współpracować z osobami przeprowadzającymi audyt.
Wyniki audytu mogą zostać objęte ochroną informacji niejawnych.
Rozdział XII
Ćwiczenia cyberbezpieczeństwa
Art. 34.
Rząd organizuje okresowe państwowe ćwiczenia cyberbezpieczeństwa.
W ćwiczeniach mogą uczestniczyć:
organy Państwa;
Ludowe Wojsko Drackie;
właściwe służby;
administracja terenowa;
operatorzy infrastruktury krytycznej;
inne podmioty wskazane przez Rząd.
Art. 35.
Celem ćwiczeń jest sprawdzenie:
zdolności wykrywania cyberataków;
szybkości reagowania;
współpracy organów;
ciągłości funkcjonowania Państwa;
możliwości odtworzenia systemów po ataku.
Rozdział XIII
Edukacja i kadry
Art. 36.
Republika rozwija system kształcenia specjalistów cyberbezpieczeństwa.
Państwo wspiera szkoły, uczelnie i instytucje badawcze prowadzące działalność w zakresie cyberbezpieczeństwa.
Organy Państwa prowadzą obowiązkowe szkolenia funkcjonariuszy mających dostęp do systemów państwowych.
Art. 37.
Państwo prowadzi działania edukacyjne mające na celu zwiększenie świadomości cyberzagrożeń wśród obywateli.
Programy edukacyjne mogą obejmować w szczególności:
ochronę danych;
bezpieczeństwo haseł;
rozpoznawanie oszustw;
ochronę urządzeń;
bezpieczne korzystanie z sieci.
Rozdział XIV
Współpraca międzynarodowa
Art. 38.
Republika może współpracować z innymi państwami w zakresie cyberbezpieczeństwa.
Współpraca może obejmować:
wymianę informacji o zagrożeniach;
wymianę doświadczeń;
wspólne ćwiczenia;
zwalczanie cyberprzestępczości;
ochronę infrastruktury transgranicznej;
badania naukowe.
Art. 39.
Współpraca międzynarodowa nie może naruszać suwerenności, bezpieczeństwa ani interesu narodowego Drackiej Republiki.
Rozdział XV
Szczególne środki w czasie kryzysu
Art. 40.
W przypadku wystąpienia masowego cyberataku, wojny, stanu wojennego albo innego poważnego zagrożenia bezpieczeństwa Państwa mogą zostać wprowadzone szczególne środki cyberbezpieczeństwa.
Środki te mogą obejmować:
zwiększenie ochrony systemów państwowych;
czasowe ograniczenie dostępu do określonych systemów;
przejęcie koordynacji wybranych systemów przez właściwy organ;
obowiązek przekazywania informacji o zagrożeniach;
priorytetowe przywracanie działania infrastruktury krytycznej;
zwiększenie obsady służb cyberbezpieczeństwa.
Art. 41.
Wprowadzenie szczególnych środków nie może wykraczać poza zakres konieczny dla ochrony bezpieczeństwa Państwa.
Środki te podlegają zniesieniu po ustaniu przyczyny ich zastosowania.
Rozdział XVI
Finansowanie cyberbezpieczeństwa
Art. 42.
Zadania wynikające z niniejszej ustawy są finansowane z budżetu Państwa oraz innych środków przewidzianych prawem.
Rząd zapewnia środki niezbędne do utrzymania podstawowych zdolności cyberbezpieczeństwa Republiki.
Wydatki na ochronę infrastruktury krytycznej mogą być uznane za wydatki o znaczeniu strategicznym.
Rozdział XVII
Odpowiedzialność administracyjna
Art. 43.
Podmiot zobowiązany na podstawie niniejszej ustawy, który nie wykonuje obowiązków w zakresie cyberbezpieczeństwa, może zostać wezwany przez właściwy organ do usunięcia naruszenia.
W przypadku poważnego naruszenia właściwy organ może nałożyć karę administracyjną określoną w przepisach wykonawczych.
Art. 44.
Jeżeli naruszenie obowiązków doprowadziło do poważnego zagrożenia bezpieczeństwa Państwa, sprawa może zostać przekazana właściwej Prokuraturze Ludowej.
Odpowiedzialność administracyjna nie wyłącza odpowiedzialności karnej, jeżeli czyn wypełnia znamiona przestępstwa.
Rozdział XVIII
Przepisy końcowe
Art. 45.
Rząd w drodze rozporządzenia określi:
szczegółową organizację Systemu;
standardy cyberbezpieczeństwa;
zasady działania CSIRT;
sposób zgłaszania incydentów;
wymagania dla operatorów infrastruktury krytycznej;
zasady przeprowadzania audytów;
zasady przeprowadzania ćwiczeń cyberbezpieczeństwa;
szczegółowe wymagania dotyczące zabezpieczeń technicznych.
Art. 46.
Organy Państwa oraz podmioty objęte niniejszą ustawą dostosują swoje systemy i procedury do jej wymagań w terminie określonym przez Rząd.
Art. 47.
Traci moc każda ustawa, dekret lub inny akt prawny pozostający w sprzeczności z niniejszą ustawą, w zakresie tej sprzeczności.
Art. 48.
W sprawach nieuregulowanych niniejszą ustawą stosuje się Konstytucję Drackiej Republiki Ludowo-Demokratycznej oraz inne ustawy Republiki.
Art. 49.
Ustawa wchodzi w życie wraz z dniem ogłoszenia
