Zgodność regulacyjna · ustawa o KSC i dyrektywa NIS2
Dostosowanie do wymogów KSC od diagnozy luk do gotowości na audyt
Ustawa o Krajowym Systemie Cyberbezpieczeństwa w brzmieniu nowelizacji z 2026 r. nakłada konkretne obowiązki, a nie tylko „podniesienie świadomości”. Wdrażam je u Państwa: dokumentacja, procedury, część techniczna i materiał dowodowy dla audytu. Bez sprzedawania gotowych szablonów — zakres dopasowuję do tego, jak Państwa organizacja naprawdę działa.
Punkt wyjścia
Sprawdź, czy Cię dotyczy — i kiedy
Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252), wdrażająca dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. Terminy nie są odległe, a obowiązki trzeba wdrożyć, nie tylko zapowiedzieć.
| Termin | Co trzeba zrobić |
|---|---|
| 3 kwietnia 2026 r. | Obowiązuje nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) — nowe obowiązki, nowe kategorie podmiotów. |
| do 3 października 2026 r. | Wpis do wykazu podmiotów kluczowych i ważnych — samodzielna rejestracja podmiotu. |
| do 3 kwietnia 2027 r. | Wdrożenie obowiązków: system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów (System S46), zarządzanie ryzykiem i ciągłość działania. |
| do 3 kwietnia 2028 r. | Pierwszy audyt bezpieczeństwa — obowiązek dla nowych podmiotów kluczowych. |
| co 3 lata | Audyt bezpieczeństwa na własny koszt (art. 15 ustawy o KSC) — kolejne edycje w cyklu. |
Podmioty, które wcześniej były operatorami usług kluczowych, mają pierwszy audyt zaplanowany na 3 kwietnia 2028 r., a ich cykl audytowy biegnie bez odroczenia — jeśli termin wypada przed 4 kwietnia 2027 r., trzeba przeprowadzić audyt jeszcze w starym porządku. Warto sprawdzić to indywidualnie, zanim wpiszecie się w harmonogram.
Zakres
Co realnie trzeba wdrożyć
Zakres opieram na środkach zarządzania ryzykiem z art. 21 ust. 2 dyrektywy NIS2 — to one wyznaczają, czego audyt będzie szukał.
| Obszar | Co w praktyce u Państwa powstaje |
|---|---|
| System zarządzania bezpieczeństwem informacji | Polityki i procedury, role i odpowiedzialności, przeglądy okresowe. Nie zbiór plików w segregatorze, a sposób pracy z dowodami. |
| Zarządzanie ryzykiem | Metodyka szacowania ryzyka, rejestr ryzyka, akceptacja ryzyka na właściwym szczeblu i plan postępowania z ryzykiem. |
| Rejestr aktywów i klasyfikacja | Wykaz systemów, danych i usług wraz z ich wagą. Bez tego nie da się uzasadnić, dlaczego coś chronimy mocniej niż resztę. |
| Zgłaszanie incydentów | Procedura rozpoznania i klasyfikacji incydentu, zgłoszenie do Systemu S46 w wymaganym terminie oraz prowadzenie rejestru. |
| Ciągłość działania | Plany ciągłości i odtwarzania, kopie zapasowe wraz z testem odtworzenia — plan, który nie był sprawdzony, nie jest dowodem. |
| Bezpieczeństwo łańcucha dostaw | Wymagania wobec dostawców usług IT, ocena ich bezpieczeństwa i zapisy, które da się wyegzekwować. |
| Kontrola dostępu i uwierzytelnianie | Zasada minimalnych uprawnień, przeglądy dostępu, uwierzytelnianie wieloskładnikowe w miejscach krytycznych. |
| Część techniczna | Monitorowanie i rejestrowanie zdarzeń, zarządzanie podatnościami, szyfrowanie danych wrażliwych, higiena końcówek. |
| Szkolenia i świadomość | Szkolenia pracowników i kadry zarządzającej, z potwierdzeniem, że się odbyły — to także pozycja audytowa. |
Jak pracuję
Od diagnozy luk do materiału dowodowego
Praca jest podzielona na cztery etapy rozliczane stopniowo — na koniec każdego etapu Państwo wiedzą, co jest zrobione i co zostało.
- Diagnoza i plan — przegląd stanu obecnego, lista luk wobec środków z art. 21 ust. 2 NIS2, harmonogram wdrożenia z podziałem na odpowiedzialności.
- Dokumentacja i procedury — polityki, procedury, rejestr aktywów, analiza ryzyka, plan ciągłości działania, zasady kontroli dostępu. Pisane pod Państwa organizację, nie pod wzór z internetu.
- Część techniczna — monitoring i logi, zarządzanie podatnościami, kopie zapasowe, kontrola dostępu. Jeśli brakuje narzędzi, wskazuję je i pomagam wdrożyć (osobna usługa).
- Gotowość do zgłaszania i audytu — procedura zgłaszania incydentów do Systemu S46, szkolenie zespołu, uporządkowanie materiału dowodowego przed audytem z art. 15.
Czym to się różni od audytu? Audyt bada i ocenia — jego wynikiem jest raport i rekomendacje. Dostosowanie to wdrożenie: dokumenty, procedury, konfiguracje i dowody. Jeśli chcą Państwo sam audyt zgodności (KRI lub KSC), opisuję go w osobnym serwisie: audyty zgodności.
Jeśli system zarządzania bezpieczeństwem informacji trzeba dopiero zbudować — lub porządkują Państwo ISO/IEC 27001 — właściwszym punktem startu jest wdrożenie SZBI. Część techniczną (monitoring, logi, wykrywanie zagrożeń) opisuję w wdrożeniach zdalnych.
Kontrola dostępu, wykrywanie nieuprawnionych urządzeń i reagowanie na incydenty to jedne ze środków z art. 21 ust. 2. Jeśli chcą Państwo sprawdzić, co realnie zrobi intruz po podłączeniu jednego urządzenia do sieci, opisuję ten scenariusz w teście dnia zero.
Wycena
Uzyskaj wycenę w 30 sekund
Wielkość podmiotu, liczba lokalizacji i to, czy przygotowuję materiał do audytu. Rozliczam roboczodni, stawka jest jawna.
Ładowanie modelu wyceny…
Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.
FAQ
Najczęstsze pytania przed wdrożeniem
Czy moja organizacja na pewno podlega ustawie o KSC?pytanie
To pierwsze pytanie, na które trzeba odpowiedzieć, i nie da się tego zrobić „na wyczucie” — decyduje rodzaj działalności i wielkość. Zakres nowelizacji jest szerszy niż poprzednio, a obowiązek wpisu do wykazu dotyczy wielu podmiotów, które wcześniej nie były objęte przepisami. Pomagam przejść tę kwalifikację i udokumentować jej wynik.
Czym różni się dostosowanie od audytu?pytanie
Audyt bada i ocenia stan — wynikiem jest raport zgodności i rekomendacje. Dostosowanie to wdrożenie brakujących elementów: dokumentacji, procedur, części technicznej oraz materiału dowodowego. Najczęstsza kolejność to najpierw dostosowanie, potem audyt — żeby audyt potwierdził stan, a nie wykazał braki.
Czy wystarczy mi gotowy szablon dokumentacji z internetu?pytanie
Dokumentacja musi opisywać Państwa procesy. Szablon, który tego nie robi, przechodzi obronę do pierwszego pytania audytora: „proszę pokazać, jak to działa u Państwa”. Piszę dokumenty pod konkretną organizację, jej komórki i systemy.
Mamy już ISO/IEC 27001 — czy mamy z głowy?pytanie
To bardzo dobry punkt startu: większość wymagań się pokrywa, więc nie zaczynają Państwo od zera. Trzeba jednak dodać elementy specyficzne dla ustawy — przede wszystkim zgłaszanie incydentów i dokumentowanie tego wobec organu. Robię wtedy przegląd różnic, a nie budowę od podstaw.
Kto odpowiada za zgłoszenie incydentu?pytanie
Zgłoszenie leży po Państwa stronie — to obowiązek podmiotu, nie wykonawcy. Moja rola to przygotowanie procedury, przeszkolenie osób i sprawdzenie drogi zgłoszenia, żeby w sytuacji kryzysowej nikt nie szukał numeru telefonu. Przy realnym incydencie zostaję po stronie wsparcia technicznego.
Czy wdrożenie da się rozłożyć w czasie?pytanie
Tak i zwykle tak się to robi — priorytetem jest to, co ma najbliższy termin i największe znaczenie: rejestr aktywów, zarządzanie ryzykiem, procedura zgłaszania incydentów. Harmonogram ustalamy na starcie, z podziałem na etapy rozliczane osobno.
Kontakt
Napisz — odpowiem w ciągu 24 h w dni robocze
Opisz krótko podmiot i czego dotyczy audyt. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.
Kontakt bezpośredni
- E-mail
kontakt@audytor-it.pl - LinkedIn
Profil zawodowy ↗
Dane firmy
- IT Services Mariusz Jakubowski
- ul. Nawłocka 30, 02-873 Warszawa
- NIP: 9511652234
- REGON: 013239449
Audyty prowadzę dla podmiotów realizujących zadania publiczne oraz dla firm (B2B).
Nie wiesz, czy ustawa obejmuje Twoją jednostkę?
Kwalifikacja jest pierwszym krokiem i sama w sobie bywa niejednoznaczna — decyduje rodzaj działalności i wielkość, a nie branża. Napisz, czym się zajmujecie i ile macie komórek — powiem, czy obowiązki Państwa dotyczą i od czego zacząć. Jeśli wolą Państwo najpierw sprawdzić stan obecny, zobacz audyty zgodności.