FAQ
Pytania o obowiązki z ustawy o KSC (NIS2)
Zebrałem pytania, które słyszę od podmiotów objętych nowelizacją — o rejestrację, zakres obowiązków, terminy i to, co dzieje się przy kontroli.
Pytania o audyt
Kto podlega obowiązkom z nowelizacji ustawy o KSC?
Nowelizacja z 3 kwietnia 2026 r. obejmuje około 38 tysięcy podmiotów w Polsce — znacznie więcej niż poprzednie przepisy. Kryteria to wielkość podmiotu i rodzaj działalności w sektorach wymienionych w ustawie. Rozróżnienie na podmioty kluczowe i ważne wpływa na tryb kontroli i terminy: pierwszy audyt bezpieczeństwa do 3 kwietnia 2028 r. dotyczy podmiotów kluczowych.
Czy musimy się samodzielnie zarejestrować w wykazie?
Tak — samorejestracja prowadzona jest przez system wykaz-ksc.gov.pl i trwała do 3 października 2026 r. Podmiot, który spełnia kryteria, a nie dokonał wpisu, nie unika obowiązków: brak wpisu nie zwalnia z odpowiedzialności, a w kontroli jest to jedna z pierwszych rzeczy sprawdzanych. Jeśli nie mają Państwo pewności, czy wpis został dokonany, warto to potwierdzić — to kwestia formalna, ale o poważnych skutkach.
Jakie obowiązki nakłada nowelizacja?
Zakres wyznaczają środki z art. 21 ust. 2 dyrektywy NIS2, przeniesione do ustawy. W praktyce: analiza ryzyka i polityka bezpieczeństwa, zarządzanie incydentami, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, zarządzanie podatnościami, kontrola dostępu, szkolenia i świadomość oraz stosowanie uwierzytelniania wieloskładnikowego i szyfrowania tam, gdzie jest to właściwe.
Jak zgłasza się incydenty?
Zgłoszenia trafiają do systemu S46 i obowiązują terminy — wstępne zgłoszenie wczesne, potem zgłoszenie właściwe i sprawozdanie końcowe. W ramach dostosowania przygotowuję procedurę zgłaszania razem z szablonami i wskazaniem osób odpowiedzialnych, a także sprawdzam, czy zdarzenia zbierane przez Państwa narzędzia da się w ogóle opisać w wymaganej formie.
Kiedy trzeba spełnić obowiązki?
Nowelizacja obowiązuje od 3 kwietnia 2026 r., ale okres dostosowawczy kończy się 3 kwietnia 2027 r. Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych przypada do 3 kwietnia 2028 r., i od tej samej daty obowiązują kary finansowe. Terminy są odległe tylko z pozoru: dokumentacja powstaje w uzgodnieniach, a uzgodnienia w organizacji trwają tygodnie.
Czy audyt jest obowiązkowy i kto go prowadzi?
Obowiązek audytu wynika z art. 15 ustawy o KSC — audyt przeprowadza się co 3 lata, na własny koszt podmiotu. Prowadzi go podmiot niezależny od obszaru podlegającego audytowi, więc nie może to być ten sam zespół, który odpowiada za bezpieczeństwo. Opisuję to osobno w serwisie audyty zgodności.
Jakie kary grożą za niedopełnienie obowiązków?
Kary finansowe obowiązują od 3 kwietnia 2028 r. i ich wysokość zależy od rodzaju podmiotu oraz charakteru naruszenia — dla podmiotów kluczowych są istotnie wyższe niż dla ważnych. Nie jestem radcą prawnym i nie wyliczam kwot; mogę natomiast wskazać, które obowiązki są najczęściej przedmiotem kontroli, bo tam koncentruje się praktyka.
Czy wdrożone SZBI zgodne z ISO 27001 wystarczy do spełnienia wymogów KSC?
W znacznym stopniu ułatwia, bo system zarządzania daje podstawę pod większość środków. Nie wystarcza jednak sam w sobie: potrzebne są elementy specyficzne dla reżimu, na przykład procedura zgłaszania incydentów do systemu S46 i dowody w formie wymaganej przepisami. Jeśli systemu jeszcze nie ma, jego budowę opisuję w wdrożeniu SZBI — i wtedy dostosowanie do KSC jest krótsze.
Czym różni się KSC od NIS2 — to dwa różne obowiązki?
NIS2 to dyrektywa unijna, a ustawa o KSC to jej wdrożenie do polskiego prawa. Mówiąc o obowiązkach krajowych, mówimy więc o ustawie o KSC, a zakres merytoryczny odpowiada NIS2. W dokumentacji i w rozmowie z audytorem warto używać nazwy polskiej ustawy — to ona jest podstawą kontroli.
Czy część techniczna oznacza, że wdrożą Państwo narzędzia?
Wdrażam i konfiguruję w zakresie wymaganym przez przepisy: zbieranie i korelację logów, zarządzanie podatnościami, kopie zapasowe, kontrolę dostępu i uwierzytelnianie wieloskładnikowe. Nie sprzedaję licencji i nie jestem pośrednikiem żadnego producenta — jeśli narzędzia już Państwo mają, pracuję na nich; jeśli nie, wskazuję kryteria wyboru, a decyzję i zakup podejmują Państwo.
Co, jeśli okaże się, że nie podlegamy ustawie?
Wtedy mówię to wprost i nie sprzedaję dostosowania. Zostaje natomiast pytanie o odporność techniczną, która ma sens niezależnie od obowiązków — tu właściwe są testy penetracyjne, a dla organizacji z domeną AD test Active Directory.
Ile trwa dostosowanie do wymogów KSC?
Dla średniego podmiotu 10 roboczodni, czyli około pięciu tygodni przy tempie dwóch dni w tygodniu. Dla małego — 6 dni, dla dużego — 15. Do tego dochodzi czas po Państwa stronie na uzgodnienia i zatwierdzenia, który w praktyce bywa dłuższy niż moja praca. Warto planować to od terminu 3 kwietnia 2027 r. wstecz, a nie od daty pierwszego spotkania.
Czy prowadzą Państwo szkolenia dla kadry zarządzającej?
Szkolenie i świadomość są jednym ze środków wymaganych przez przepisy, a odpowiedzialność spoczywa na kierownictwie podmiotu. W ramach dostosowania przygotowuję zakres szkolenia i materiały, a przeprowadzenie sesji dla zarządu zwykle mieści się w fazie gotowości. Szkolenie całego zespołu z SZBI prowadzę osobno, na miejscu, w grupach do 20 osób.
Ile to kosztuje?
Stawka to 2 000 zł netto za roboczodzień. Dla małego podmiotu z jedną lokalizacją dostosowanie to 6 roboczodni (9 600 – 14 400 zł netto), dla średniego 10 dni (16 000 – 24 000 zł netto). Dodatek przygotowania do audytu to dodatkowe 2 dni. Pełne zestawienie jest w sekcji wyceny.
Dostosowanie wdraża obowiązki. Sprawdzenie stanu to audyt zgodności, a budowa systemu zarządzania — wdrożenie SZBI. Odporność techniczną mierzą testy penetracyjne.
Kontakt
Napisz — odpowiem w ciągu 24 h
Wystarczy wielkość podmiotu, liczba lokalizacji i informacja, czy są Państwo już w wykazie podmiotów kluczowych i ważnych.