Jesteś na serwisie Dostosowanie do wymogów KSC — to osobna część audytor-it.pl Wróć do serwisu głównego →

FAQ

Pytania o obowiązki z ustawy o KSC (NIS2)

Zebrałem pytania, które słyszę od podmiotów objętych nowelizacją — o rejestrację, zakres obowiązków, terminy i to, co dzieje się przy kontroli.

Pytania o audyt

Kto podlega obowiązkom z nowelizacji ustawy o KSC?

Nowelizacja z 3 kwietnia 2026 r. obejmuje około 38 tysięcy podmiotów w Polsce — znacznie więcej niż poprzednie przepisy. Kryteria to wielkość podmiotu i rodzaj działalności w sektorach wymienionych w ustawie. Rozróżnienie na podmioty kluczowe i ważne wpływa na tryb kontroli i terminy: pierwszy audyt bezpieczeństwa do 3 kwietnia 2028 r. dotyczy podmiotów kluczowych.

Czy musimy się samodzielnie zarejestrować w wykazie?

Tak — samorejestracja prowadzona jest przez system wykaz-ksc.gov.pl i trwała do 3 października 2026 r. Podmiot, który spełnia kryteria, a nie dokonał wpisu, nie unika obowiązków: brak wpisu nie zwalnia z odpowiedzialności, a w kontroli jest to jedna z pierwszych rzeczy sprawdzanych. Jeśli nie mają Państwo pewności, czy wpis został dokonany, warto to potwierdzić — to kwestia formalna, ale o poważnych skutkach.

Jakie obowiązki nakłada nowelizacja?

Zakres wyznaczają środki z art. 21 ust. 2 dyrektywy NIS2, przeniesione do ustawy. W praktyce: analiza ryzyka i polityka bezpieczeństwa, zarządzanie incydentami, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, zarządzanie podatnościami, kontrola dostępu, szkolenia i świadomość oraz stosowanie uwierzytelniania wieloskładnikowego i szyfrowania tam, gdzie jest to właściwe.

Jak zgłasza się incydenty?

Zgłoszenia trafiają do systemu S46 i obowiązują terminy — wstępne zgłoszenie wczesne, potem zgłoszenie właściwe i sprawozdanie końcowe. W ramach dostosowania przygotowuję procedurę zgłaszania razem z szablonami i wskazaniem osób odpowiedzialnych, a także sprawdzam, czy zdarzenia zbierane przez Państwa narzędzia da się w ogóle opisać w wymaganej formie.

Kiedy trzeba spełnić obowiązki?

Nowelizacja obowiązuje od 3 kwietnia 2026 r., ale okres dostosowawczy kończy się 3 kwietnia 2027 r. Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych przypada do 3 kwietnia 2028 r., i od tej samej daty obowiązują kary finansowe. Terminy są odległe tylko z pozoru: dokumentacja powstaje w uzgodnieniach, a uzgodnienia w organizacji trwają tygodnie.

Czy audyt jest obowiązkowy i kto go prowadzi?

Obowiązek audytu wynika z art. 15 ustawy o KSC — audyt przeprowadza się co 3 lata, na własny koszt podmiotu. Prowadzi go podmiot niezależny od obszaru podlegającego audytowi, więc nie może to być ten sam zespół, który odpowiada za bezpieczeństwo. Opisuję to osobno w serwisie audyty zgodności.

Jakie kary grożą za niedopełnienie obowiązków?

Kary finansowe obowiązują od 3 kwietnia 2028 r. i ich wysokość zależy od rodzaju podmiotu oraz charakteru naruszenia — dla podmiotów kluczowych są istotnie wyższe niż dla ważnych. Nie jestem radcą prawnym i nie wyliczam kwot; mogę natomiast wskazać, które obowiązki są najczęściej przedmiotem kontroli, bo tam koncentruje się praktyka.

Czy wdrożone SZBI zgodne z ISO 27001 wystarczy do spełnienia wymogów KSC?

W znacznym stopniu ułatwia, bo system zarządzania daje podstawę pod większość środków. Nie wystarcza jednak sam w sobie: potrzebne są elementy specyficzne dla reżimu, na przykład procedura zgłaszania incydentów do systemu S46 i dowody w formie wymaganej przepisami. Jeśli systemu jeszcze nie ma, jego budowę opisuję w wdrożeniu SZBI — i wtedy dostosowanie do KSC jest krótsze.

Czym różni się KSC od NIS2 — to dwa różne obowiązki?

NIS2 to dyrektywa unijna, a ustawa o KSC to jej wdrożenie do polskiego prawa. Mówiąc o obowiązkach krajowych, mówimy więc o ustawie o KSC, a zakres merytoryczny odpowiada NIS2. W dokumentacji i w rozmowie z audytorem warto używać nazwy polskiej ustawy — to ona jest podstawą kontroli.

Czy część techniczna oznacza, że wdrożą Państwo narzędzia?

Wdrażam i konfiguruję w zakresie wymaganym przez przepisy: zbieranie i korelację logów, zarządzanie podatnościami, kopie zapasowe, kontrolę dostępu i uwierzytelnianie wieloskładnikowe. Nie sprzedaję licencji i nie jestem pośrednikiem żadnego producenta — jeśli narzędzia już Państwo mają, pracuję na nich; jeśli nie, wskazuję kryteria wyboru, a decyzję i zakup podejmują Państwo.

Co, jeśli okaże się, że nie podlegamy ustawie?

Wtedy mówię to wprost i nie sprzedaję dostosowania. Zostaje natomiast pytanie o odporność techniczną, która ma sens niezależnie od obowiązków — tu właściwe są testy penetracyjne, a dla organizacji z domeną AD test Active Directory.

Ile trwa dostosowanie do wymogów KSC?

Dla średniego podmiotu 10 roboczodni, czyli około pięciu tygodni przy tempie dwóch dni w tygodniu. Dla małego — 6 dni, dla dużego — 15. Do tego dochodzi czas po Państwa stronie na uzgodnienia i zatwierdzenia, który w praktyce bywa dłuższy niż moja praca. Warto planować to od terminu 3 kwietnia 2027 r. wstecz, a nie od daty pierwszego spotkania.

Czy prowadzą Państwo szkolenia dla kadry zarządzającej?

Szkolenie i świadomość są jednym ze środków wymaganych przez przepisy, a odpowiedzialność spoczywa na kierownictwie podmiotu. W ramach dostosowania przygotowuję zakres szkolenia i materiały, a przeprowadzenie sesji dla zarządu zwykle mieści się w fazie gotowości. Szkolenie całego zespołu z SZBI prowadzę osobno, na miejscu, w grupach do 20 osób.

Ile to kosztuje?

Stawka to 2 000 zł netto za roboczodzień. Dla małego podmiotu z jedną lokalizacją dostosowanie to 6 roboczodni (9 600 – 14 400 zł netto), dla średniego 10 dni (16 000 – 24 000 zł netto). Dodatek przygotowania do audytu to dodatkowe 2 dni. Pełne zestawienie jest w sekcji wyceny.

Dostosowanie wdraża obowiązki. Sprawdzenie stanu to audyt zgodności, a budowa systemu zarządzania — wdrożenie SZBI. Odporność techniczną mierzą testy penetracyjne.

Kontakt

Napisz — odpowiem w ciągu 24 h

Wystarczy wielkość podmiotu, liczba lokalizacji i informacja, czy są Państwo już w wykazie podmiotów kluczowych i ważnych.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.