Krótka odpowiedź
- Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) to polska implementacja dyrektywy NIS2
- Ustawa o KSC obejmuje podmioty kluczowe i ważne wskazane w art. 5 ustawy oraz w załącznikach nr 1 i nr 2 — status trzeba ustalić samodzielnie, nie czekając na decyzję organu.
- Terminy obowiązków (wpis do Wykazu, S46, SZBI, audyt) liczą się od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny, a nie od dnia faktycznego wpisu do Wykazu.
- SZBI obejmuje zarządzanie ryzykiem, kontrolę dostępu, MFA tam, gdzie wynika to z ryzyka, kopie zapasowe, monitoring, łańcuch dostaw i szkolenia — liczy się dowód wdrożenia, nie sam dokument polityki.
- Incydenty poważne zgłasza się przez system S46 w terminach 24h (wczesne ostrzeżenie), 72h (zgłoszenie) i 1 miesiąca (sprawozdanie końcowe).
- Audyt bezpieczeństwa co najmniej raz na 3 lata jest obowiązkowy dla podmiotów kluczowych; podmioty ważne audytuje się na żądanie organu nadzoru.
- Kary sięgają 10 mln EUR / 2% przychodu (podmiot kluczowy) lub 7 mln EUR / 1,4% przychodu (podmiot ważny) i co do zasady obowiązują od 3 kwietnia 2028 r. — kierownik podmiotu odpowiada osobiście, także finansowo.
Ustawa o KSC to polska implementacja dyrektywy NIS2 — nakłada na podmioty kluczowe i ważne obowiązek zarządzania ryzykiem, wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI), zgłaszania incydentów i poddawania się audytom, pod rygorem kar administracyjnych i osobistej odpowiedzialności kierownictwa. Nowelizacja weszła w życie 3 kwietnia 2026 r., ale dla wielu organizacji zegar terminów zaczął tykać już tego dnia, niezależnie od tego, kiedy formalnie znajdą się w Wykazie podmiotów kluczowych i ważnych.
Ten artykuł prowadzi przez całą ścieżkę zgodności krok po kroku: jak ustalić, czy ustawa dotyczy Twojej organizacji, kiedy i jak zarejestrować się w Wykazie KSC, czym jest system S46, co obejmuje SZBI, jak działa zgłaszanie incydentów, kiedy przychodzi audyt oraz jaki jest realny harmonogram nadzoru i kar. Na końcu pokazujemy, jak wygląda techniczne wdrożenie tych obowiązków w praktyce i gdzie kończy się rola dostawcy technologii, a zaczyna rola kancelarii prawnej.
W tym artykule znajdziesz spersonalizowany harmonogram wdrożenia – podaj datę i typ podmiotu, a narzędzie wygeneruje Twój spersonalizowany plan z konkretnymi terminami związanymi, zadaniami i odliczaniem czasu do kluczowych deadline’ów ustawy o KSC.
Czym jest ustawa o KSC i jaki jest jej cel?
Ustawa o KSC to ustawa o krajowym systemie cyberbezpieczeństwa — polskie ramy prawne i organizacyjne dla ochrony sieci i systemów informatycznych, które implementują unijną dyrektywę NIS2. Celem ustawy jest zapewnienie cyberbezpieczeństwa, w szczególności niezakłóconego świadczenia usług kluczowych i cyfrowych oraz spójnej obsługi incydentów w skali kraju.
W praktyce ustawa porządkuje relacje między podmiotami rynku, organami nadzoru i zespołami CSIRT. To ta architektura stanowi fundament wymiany informacji o zagrożeniach i reagowania na incydenty w skali sektora, a nie tylko pojedynczej organizacji.
Jak ustawa o KSC łączy się z dyrektywą NIS2?
Ustawa o KSC implementowała pierwotnie dyrektywę NIS z 2016 r., a nowelizacja z 2026 r. dostosowuje krajowy system cyberbezpieczeństwa do dyrektywy NIS2, czyli dyrektywy (UE) 2022/2555, która podnosi wymagania dotyczące zarządzania ryzykiem, łańcucha dostaw i odpowiedzialności kadry kierowniczej.
Najważniejsza zmiana jest organizacyjna: cyberbezpieczeństwo przestaje być wyłącznie domeną IT, a staje się obowiązkiem kierownictwa i elementem nadzoru całej organizacji. To bezpośrednio wpływa na to, jak powinien wyglądać projekt wdrożenia zgodności — nie jako zadanie działu IT, ale jako program z właścicielem po stronie zarządu.
Jak sprawdzić, czy firma podlega pod ustawę o KSC?
Firma podlega pod ustawę o KSC, jeżeli spełnia łącznie kryteria sektorowe i kryteria wielkościowe wskazane w art. 5 ustawy oraz w załącznikach nr 1 i nr 2. Status podmiotu kluczowego lub ważnego nie jest nadawany decyzją administracyjną — organizacja musi sama przeprowadzić tę analizę, zanim złoży wniosek o wpis do Wykazu.
Ministerstwo Cyfryzacji wskazuje wprost, że przedsiębiorca musi najpierw zorientować się, jaka jest jego wielkość oraz jakie działalności prowadzi. Dane finansowe wynikają ze sprawozdania finansowego, konieczne jest też ustalenie liczby zatrudnionego personelu oraz działalności w oparciu o prawidłowo zadeklarowane kody PKD, koncesje, zezwolenia i wpisy z rejestrów działalności regulowanej. Dopiero na tej podstawie można przeanalizować art. 5 ustawy oraz załączniki nr 1 i nr 2, które wskazują, jakie rodzaje działalności kwalifikują do statusu podmiotu kluczowego albo podmiotu ważnego.
Praktyczna kolejność kroków wygląda tak: lista usług świadczonych przez organizację, przypisanie tych usług do sektorów z załączników, sprawdzenie progów zatrudnienia, obrotu i sumy bilansowej, a na końcu ocena, od jakich systemów informacyjnych zależy świadczenie usługi. Organizacja nie powinna czekać na kontrolę ani na komunikat organu, aby rozpocząć tę analizę — obowiązek samoidentyfikacji spoczywa na niej samej.
Czym różni się podmiot kluczowy od podmiotu ważnego?
Podmiot kluczowy i podmiot ważny różnią się przede wszystkim wielkością, sektorem działania, intensywnością nadzoru oraz obowiązkiem audytu cyklicznego. Sama liczba pracowników nigdy nie przesądza statusu samodzielnie — trzeba połączyć ją z sektorem, rodzajem usług i wyjątkami ustawowymi, które kwalifikują część podmiotów niezależnie od wielkości.
| Kryterium | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Liczba pracowników | co do zasady ≥ 250 (zależnie od kategorii) | co do zasady 50–249 |
| Sektor | sektory wysokiej krytyczności i podmioty wskazane wprost w ustawie | pozostałe sektory objęte załącznikami, spełniające progi wielkościowe |
| Intensywność nadzoru | nadzór bardziej intensywny, częstsze kontrole | nadzór mniej intensywny, ale realny i egzekwowalny |
| Audyt bezpieczeństwa | obowiązek audytu cyklicznego, co najmniej raz na 3 lata, na własny koszt | brak obowiązku audytu cyklicznego — audyt może zostać nakazany decyzją organu |
| Kary maksymalne | 10 mln EUR albo 2% rocznego przychodu — stosuje się kwotę wyższą | 7 mln EUR albo 1,4% rocznego przychodu |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
W praktyce oznacza to, że krajowy katalog podmiotów objętych ustawą istotnie się rozszerza. Obowiązki dotyczą już nie tylko dużych operatorów usług kluczowych, ale też średnich organizacji, które wcześniej mogły nie być w reżimie regulacyjnym.
Jak i kiedy zarejestrować się w Wykazie podmiotów kluczowych i ważnych?
Rejestracja w Wykazie podmiotów kluczowych i ważnych następuje przez złożenie wniosku o wpis w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo podmiot ważny, a wpisu dokonuje się za pomocą systemu S46. Dla organizacji, które spełniały te przesłanki już w dniu wejścia ustawy w życie, czyli 3 kwietnia 2026 r., termin złożenia wniosku upływa 3 października 2026 r.
To jest miejsce, w którym najczęściej pojawia się błędne założenie, że skoro wpis do Wykazu ma termin dopiero w październiku 2026 r., to reszta obowiązków też zaczyna się dopiero po wpisie. Ministerstwo Cyfryzacji doprecyzowało to jednoznacznie, także w aktualizacji materiałów przez Ministerstwo Cyfryzacji z czerwca 2026: termin do 3 października 2026 r. dotyczy wyłącznie samego wpisu do Wykazu. Terminy realizacji pozostałych obowiązków — podłączenia do S46, wdrożenia SZBI, pierwszego audytu — liczy się co do zasady od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny, a nie od dnia faktycznego wpisu. Organizacja, która odłoży prace do momentu wpisu, może w praktyce stracić kilka miesięcy z zegara, który już biegnie.
| Obowiązek / etap | Licznik startuje od | Termin dla podmiotów spełniających przesłanki 3.04.2026 |
|---|---|---|
| Wpis do Wykazu KSC | 6 miesięcy od spełnienia przesłanek | 3 października 2026 r. |
| Podłączenie do systemu S46 | 12 miesięcy od spełnienia przesłanek | 3 kwietnia 2027 r. |
| Wdrożenie SZBI po raz pierwszy | 12 miesięcy od spełnienia przesłanek | 3 kwietnia 2027 r. |
| Pierwszy audyt podmiotu kluczowego | 24 miesiące od spełnienia przesłanek | 3 kwietnia 2028 r. |
| Kary pieniężne (zasada ogólna) | 2 lata od wejścia ustawy w życie, z wyjątkiem kary ekstraordynaryjnej | od 3 kwietnia 2028 r. |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
Praktyczna konsekwencja: harmonogram wdrożenia trzeba budować od dnia spełnienia przesłanek, a nie od daty wpisu do Wykazu. Inteca, wspólnie z partnerem prawnym, pomaga połączyć interpretację regulacyjną z realnym wdrożeniem technicznym i dowodami — tak, aby termin wpisu do Wykazu nie stał się mylącym punktem odniesienia dla całego projektu zgodności.
Twoje 365 dni do zgodności z ustawą o KSC
Podaj datę wejścia w reżim i typ podmiotu — wygenerujemy spersonalizowany harmonogram z konkretnymi terminami i zadaniami.
Potrzebujesz wsparcia wdrożeniowego?
Analiza luk z wymogami KSC — zmapujemy Twój stan i dostarczymy roadmapę działań zsynchronizowaną z terminami ustawy.
Umów analizę zgodności →Co zrobić w pierwszych 30, 90, 180 i 365 dniach wdrożenia ustawy o KSC?
W pierwszych 30, 90, 180 i 365 dniach od spełnienia przesłanek uznania za podmiot kluczowy lub ważny organizacja powinna kolejno: potwierdzić swój status, przeprowadzić analizę ryzyka i wdrożyć priorytetowe zabezpieczenia, złożyć wniosek o wpis do Wykazu oraz w pełni wdrożyć obowiązki ustawowe. Ta sekwencja jest użyteczna jako szkielet planu projektu, niezależnie od tego, czy przesłanki zostały spełnione 3 kwietnia 2026 r., czy w innym terminie — poniższe daty są orientacyjne dla podmiotów, które weszły w reżim ustawy w dniu jej wejścia w życie.
- Pierwsze 30 dni (orientacyjnie do 3 maja 2026 r.): potwierdzenie, czy organizacja spełnia przesłanki uznania za podmiot kluczowy lub ważny; przypisanie odpowiedzialności kierownictwa; mapowanie usług i systemów; wyznaczenie osób kontaktowych do KSC (co do zasady minimum dwie osoby).
- Pierwsze 90 dni (orientacyjnie do 2 lipca 2026 r.): analiza ryzyka; plan wdrożenia środków technicznych i organizacyjnych; priorytetowe zabezpieczenia — kopie zapasowe, kontrola dostępu, logowanie zdarzeń, segmentacja sieci; przygotowanie procesu zgłaszania incydentów pod terminy 24h/72h.
- Pierwsze 180 dni (orientacyjnie do 3 października 2026 r.): złożenie wniosku o wpis do Wykazu; ćwiczenia obsługi incydentów; urealnienie współpracy z dostawcami i doprecyzowanie klauzul bezpieczeństwa w umowach.
- Pierwsze 12 miesięcy (orientacyjnie do 3 kwietnia 2027 r.): pełne wdrożenie obowiązków SZBI; podłączenie do systemu S46; dostosowanie systemów do minimalnych wymagań technicznych i funkcjonalnych; utrwalenie dowodów operacyjnych i przygotowanie pod pierwszy audyt, dla podmiotów kluczowych przypadający w horyzoncie 24 miesięcy.
Czym jest system S46 i do czego służy?
System S46 to system teleinformatyczny, o którym mowa w art. 46 ust. 1 ustawy, wspierający zgłaszanie i obsługę incydentów oraz automatyzujący przekazywanie informacji między podmiotami a właściwymi zespołami CSIRT. To przez S46 podmiot dokonuje wpisu do Wykazu, wyznacza osoby kontaktowe i zgłasza incydenty w wymaganych terminach.
Dla organizacji oznacza to, że raportowanie incydentu staje się procesem ustandaryzowanym, a wymagany zakres danych może być łatwo weryfikowany przez organ nadzoru. Jeżeli podmiot nie ma uporządkowanych danych o systemach, konfiguracji i incydentach, nawet technicznie poprawne zgłoszenie w S46 może okazać się spóźnione lub niekompletne — a to zwiększa, a nie zmniejsza ryzyko sankcji.
Jakie obowiązki obejmuje system zarządzania bezpieczeństwem informacji (SZBI)?
System zarządzania bezpieczeństwem informacji (SZBI) obejmuje systematyczne szacowanie ryzyka oraz wdrożenie odpowiednich i proporcjonalnych środków technicznych i organizacyjnych w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi. To podstawowy obowiązek każdego podmiotu kluczowego i ważnego, wdrażany po raz pierwszy w terminie 12 miesięcy od spełnienia przesłanek.
Ustawa nie narzuca jednego narzędzia ani jednej architektury — definiuje wymagania, które trzeba spełnić przez dobór adekwatnych środków. W praktyce obowiązki SZBI grupuje się w kilka powtarzalnych bloków.
- Zarządzanie ryzykiem cyberbezpieczeństwa, w tym systematyczna ocena ryzyka i dobór zabezpieczeń proporcjonalnych do zagrożenia.
- Polityka kontroli dostępu — zarządzanie prawami dostępu, rejestr dostępów i anulowanie uprawnień, które nie są już potrzebne.
- Bezpieczna komunikacja elektroniczna, w tym uwierzytelnianie wieloskładnikowe tam, gdzie wynika to z analizy ryzyka.
- Kopie zapasowe, odtwarzanie danych i plan ciągłości działania na wypadek incydentu krytycznego.
- Monitoring i detekcja zagrożeń, np. w oparciu o SIEM, EDR lub usługi SOC.
- Zarządzanie łańcuchem dostaw i wymaganiami bezpieczeństwa wobec dostawców oraz usługodawców ICT.
- Szkolenia i budowanie świadomości bezpieczeństwa w całej organizacji, nie tylko w dziale IT.
Kluczowa zasada modelu NIS2 brzmi: liczy się dowód wdrożenia, a nie sam dokument polityki. Dowodem są logi, rejestry zmian, wyniki testów oraz udokumentowane decyzje kierownictwa — to one pokazują audytorowi lub organowi nadzoru, że środek bezpieczeństwa realnie działa, a nie istnieje wyłącznie na papierze.
Jak działa zgłaszanie incydentów w ustawie o KSC?
Zgłaszanie incydentów w ustawie o KSC działa na zasadzie terminów „zegarowych”, liczonych od momentu wykrycia incydentu poważnego, niezależnie od tego, na jakim etapie wdrożenia pozostałych obowiązków znajduje się organizacja. Ustawa rozróżnia incydent zwykły, poważny i krytyczny, a dla podmiotów kluczowych i ważnych kluczowe znaczenie mają terminy zgłoszeń incydentu poważnego.
| Etap zgłoszenia | Termin | Co powinno się znaleźć w zgłoszeniu |
|---|---|---|
| Wczesne ostrzeżenie | do 24 godzin od wykrycia | informacja o zdarzeniu i wstępny wpływ na usługę |
| Zgłoszenie incydentu poważnego | do 72 godzin od wykrycia | dotkliwość, wektor ataku, wpływ na system informacyjny |
| Sprawozdanie końcowe | do 1 miesiąca od zgłoszenia w terminie 72h | przyczyny, działania naprawcze, wnioski i rekomendacje |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
Te terminy mają sens tylko wtedy, gdy organizacja ma gotowe procedury, role dyżurne i kanały komunikacji jeszcze przed wystąpieniem incydentu. W docelowym modelu incydenty poważne zgłasza się do właściwego CSIRT sektorowego, a w trybie przejściowym — do CSIRT poziomu krajowego: CSIRT NASK dla sektora cywilnego, CSIRT GOV dla administracji i obszarów szczególnie chronionych oraz CSIRT MON dla obszarów związanych z obronnością. Nawet jeśli CSIRT sektorowy w danym sektorze jeszcze nie działa, zdolność do zgłoszenia w 24 godziny musi istnieć od pierwszego dnia obowiązywania ustawy.
Jak wygląda audyt bezpieczeństwa w ustawie o KSC?
Audyt bezpieczeństwa w ustawie o KSC jest obowiązkowy cyklicznie dla podmiotów kluczowych i fakultatywny — na żądanie organu — dla podmiotów ważnych. Podmioty kluczowe mają obowiązek zapewnić przeprowadzenie, na własny koszt, co najmniej raz na 3 lata, audytu bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. Audyt musi obejmować cały system informacyjny wykorzystywany przez podmiot, a nie tylko jego fragment związany z jedną usługą.
Podmioty ważne nie mają obowiązku przeprowadzenia audytu cyklicznego — to jedna z kluczowych różnic względem podmiotów kluczowych, potwierdzona wprost przez Ministerstwo Cyfryzacji. Organ nadzoru może jednak nakazać przeprowadzenie audytu decyzją administracyjną również podmiotowi ważnemu, jeżeli poweźmie wątpliwości co do stanu bezpieczeństwa. Brak audytu cyklicznego nie oznacza więc braku ryzyka kontroli — oznacza inny, bardziej reaktywny tryb nadzoru.
Jakich dowodów może wymagać audyt lub kontrola organu?
Audyt lub kontrola organu mogą wymagać dowodów pokazujących, że środki bezpieczeństwa faktycznie działają, a nie tylko istnieją w dokumentacji. Organ może poprosić o dokumenty, procedury, polityki, upoważnienia, zakresy obowiązków, relacje personelu oraz logi z systemów.
- politykę zarządzania ryzykiem i rejestr ryzyk
- politykę kontroli dostępu oraz rejestr dostępów
- dokumentację SZBI wraz z historią jej aktualizacji
- logi zdarzeń i konfiguracje systemów krytycznych
- rejestr incydentów oraz zgłoszenia przekazane do S46
- wyniki poprzednich audytów i testów bezpieczeństwa
- potwierdzenie szkoleń kierownictwa i personelu
- umowy i klauzule bezpieczeństwa z dostawcami krytycznymi
Jaki jest nadzór i jakie kary przewiduje ustawa o KSC?
Nadzór nad podmiotami kluczowymi i ważnymi sprawują organy właściwe do spraw cyberbezpieczeństwa — w zależności od sektora może to być właściwy minister, Komisja Nadzoru Finansowego albo inny organ wskazany w ustawie. Do ich zadań należą kontrole, wydawanie decyzji, wzywanie do usunięcia podatności oraz współpraca z zespołami CSIRT, a w wymiarze europejskim funkcjonuje też pojedynczy punkt kontaktowy do współpracy transgranicznej.
Kary administracyjne są jednym z głównych narzędzi egzekwowania zgodności. Dla podmiotu kluczowego kara może wynieść do 10 mln EUR albo 2% przychodów z roku obrotowego poprzedzającego wymierzenie kary — stosuje się kwotę wyższą. Dla podmiotu ważnego kara może wynieść do 7 mln EUR albo 1,4% przychodów. Ważne zastrzeżenie, które łatwo przeoczyć: kary pieniężne co do zasady będą nakładane dopiero po upływie 2 lat od wejścia ustawy w życie, czyli po 3 kwietnia 2028 r. Wyjątkiem jest kara ekstraordynaryjna, która może zostać nałożona wcześniej — w szczególnie rażących przypadkach organ nie musi czekać na upływ okresu przejściowego.
To przesunięcie terminu kar pieniężnych nie oznacza braku ryzyka do 2028 r. Obowiązek wdrożenia SZBI, zgłaszania incydentów i przeprowadzania audytów obowiązuje niezależnie od momentu, w którym zaczną być egzekwowane sankcje finansowe — a dowody zaniedbań zebrane wcześniej mogą zostać wykorzystane, gdy okres przejściowy się skończy.
Za co osobiście odpowiada kierownik podmiotu?
Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi osobistą odpowiedzialność za realizację obowiązków ustawy, niezależnie od odpowiedzialności samej organizacji. Ministerstwo Cyfryzacji wskazuje wprost zakres tej odpowiedzialności, w tym własny obowiązek przeszkolenia się z realizacji zadań wynikających z ustawy — to nie jest obowiązek, który kierownik może w całości scedować na dział IT lub zewnętrznego dostawcę.
- dokonanie aktualnego wpisu do wykazu podmiotów kluczowych lub ważnych
- wdrożenie systemu zarządzania bezpieczeństwem informacji w podmiocie
- realizację swoich zadań wynikających z ustawy
- weryfikację personelu realizującego zadania SZBI i zgłaszania incydentów
- przeszkolenie siebie z realizacji obowiązków wynikających z ustawy
- wyznaczenie osób kontaktowych do współpracy z organami i CSIRT
- korzystanie z systemu S46 oraz zgłaszanie incydentów
- przeprowadzanie audytów wymaganych ustawą
Kary dla kierownika podmiotu są odrębne od kar dla organizacji. Dla podmiotu publicznego kara dla kierownika może wynieść do 100% otrzymywanego wynagrodzenia, a dla podmiotu prywatnego — do 300% otrzymywanego wynagrodzenia. To sprawia, że cyberbezpieczeństwo przestaje być wyłącznie ryzykiem organizacyjnym i staje się także ryzykiem osobistym osoby zarządzającej.
Co zmienia procedura dostawcy wysokiego ryzyka (HRV)?
Procedura dostawcy wysokiego ryzyka (HRV) łączy cyberbezpieczeństwo z bezpieczeństwem państwa — jeżeli dostawca sprzętu lub oprogramowania zostanie uznany za dostawcę wysokiego ryzyka, organizacje mogą mieć obowiązek ograniczenia wykorzystania jego technologii oraz zaplanowania jej wycofania w określonym czasie.
Wdrożeniowo oznacza to, że zarządzanie łańcuchem dostaw nie może być coroczną ankietą wysyłaną do dostawców. Musi obejmować klasyfikację dostawców krytycznych, warunki umowne dotyczące incydentów i podatności, plan migracji technologii na wypadek uznania dostawcy za HRV oraz udokumentowane decyzje — kto, kiedy i na jakiej podstawie zaakceptował dane ryzyko.
Czym jest OSSB i jak ma wspierać cyberbezpieczeństwo administracji?
OSSB, czyli Operator Strategicznej Sieci Bezpieczeństwa, to koncepcja budowy i utrzymania strategicznej infrastruktury łączności i usług bezpieczeństwa dla kluczowych organów państwa. W praktyce OSSB ma zwiększać odporność na incydent krytyczny oraz wzmacniać ciągłość działania usług publicznych.
To uzupełnia krajowy system cyberbezpieczeństwa o element infrastrukturalny. Dzięki temu bezpieczeństwo systemów informacyjnych administracji ma opierać się nie tylko o procedury, ale także o dedykowane rozwiązania organizacyjne.
Jak przygotować organizację do zgodności z ustawą o KSC krok po kroku?
Organizację przygotowuje się do zgodności z ustawą o KSC przez uporządkowaną sekwencję działań, która zaczyna się od kwalifikacji prawnej, a kończy na utrzymaniu gotowości audytowej w czasie. Poniższa ścieżka jest użyteczna zarówno dla podmiotów kluczowych, jak i ważnych, niezależnie od tego, na jakim etapie wdrożenia się znajdują.
- Ustal, czy organizacja spełnia przesłanki uznania za podmiot kluczowy lub podmiot ważny (samoidentyfikacja).
- Wskaż właściciela programu po stronie kierownictwa oraz role w obsłudze incydentów.
- Zmapuj systemy krytyczne, usługi i procesy, od których zależy ich świadczenie.
- Złóż wniosek o wpis do Wykazu KSC przez system S46 w terminie 6 miesięcy od spełnienia przesłanek.
- Przeprowadź analizę ryzyka i dobierz środki techniczne oraz organizacyjne proporcjonalne do zagrożeń.
- Wdroż priorytetowe zabezpieczenia: kontrolę dostępu, MFA tam, gdzie wskazuje to ryzyko, kopie zapasowe, monitoring i segmentację.
- Ustandaryzuj procedury zgłaszania incydentów pod terminy 24h/72h i przećwicz je na scenariuszach.
- Zbuduj dokumentację SZBI oraz dowody operacyjne: logi, rejestry zmian, wyniki testów.
- Przygotuj się do pierwszego audytu bezpieczeństwa i utrzymuj gotowość audytową w trybie ciągłym.
Taki rytm pozwala uniknąć „papierowej zgodności” i buduje realne cyberbezpieczeństwo, które da się obronić w kontroli organu. W praktyce kroki 5–9 są tam, gdzie organizacje najczęściej potrzebują wsparcia technicznego — i to jest miejsce, w którym partner techniczny taki jak Inteca uzupełnia pracę kancelarii prawnej.
Jak Inteca wspiera organizacje w technicznym przygotowaniu do KSC/NIS2?
Inteca wspiera organizacje wyłącznie w warstwie technicznej przygotowania do KSC/NIS2: od audytu technicznego, przez wdrożenie środków technicznych i dokumentacji technicznej, po monitoring, obsługę incydentów i utrzymanie gotowości audytowej. IAM, MFA i Keycloak są jednym z modułów tego wdrożenia, a nie jego jedynym zakresem. Warstwę prawną — kwalifikację podmiotu i dokumentację SZBI w warstwie prawnej — Inteca realizuje we współpracy z kancelarią, nie samodzielnie.
Współpraca ma formę trzech etapów, z których każdy kończy się konkretnym rezultatem, a klient decyduje o przejściu do kolejnego:
- Etap 1 — Audyt techniczny (11 800 PLN netto, ok. 2 tygodnie): inwentaryzacja aktywów, systemów, tożsamości i uprawnień, audyt infrastruktury pod kątem art. 8 uKSC oraz wstępny skan podatności — na podstawie self-assessment klienta wg kwestionariusza Inteca.
- Etap 2 — Wdrożenie techniczne (od 24 000 PLN netto, zakres i cena po Etapie 1): IAM z SSO, RBAC i MFA opartym o FIDO2/WebAuthn, zarządzanie podatnościami, monitoring bezpieczeństwa (SIEM), ciągłość działania (DRP), bezpieczeństwo łańcucha dostaw, kryptografia oraz dokumentacja techniczna gotowa na audyt.
- Etap 3 — Utrzymanie (od 2 900 PLN netto/mc, opcjonalnie): Managed Keycloak 24/7, ciągłe zarządzanie podatnościami, wsparcie incydentowe, coroczne przeglądy uprawnień i gotowość audytowa on-demand.
Inteca nie jest podwykonawcą kancelarii — kwalifikacja prawna podmiotu, dokumentacja SZBI w warstwie prawnej, klauzule umowne wobec dostawców oraz treść procedur zgłoszeń do organu pozostają domeną kancelarii, koordynowaną z pracami technicznymi, ale odrębnie kontraktowaną i wycenianą.
Chcesz przejść od interpretacji ustawy do planu wdrożenia? Inteca przygotuje audyt techniczny (Etap 1), wdrożenie środków technicznych (Etap 2) i model utrzymania gotowości audytowej (Etap 3). Kwalifikację prawną i dokumentację SZBI w warstwie prawnej prowadzi kancelaria.
Źródła:
- Ministerstwo CyfryzacjiUstawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa po nowelizacji. Pytania i odpowiedzi.
- ISAPUstawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560, z późn. zm.)
- EUR-LexDyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2)
- gov.plSystem S46
- wykaz-ksc.gov.plWykaz podmiotów kluczowych i podmiotów ważnych
- cyber.gov.plKrajowy System Cyberbezpieczeństwa — portal informacyjny
FAQ
Najważniejsze pytania o ustawę KSC
Nowelizacja ustawy o KSC wdraża dyrektywę NIS2
i dotyczy Twojej firmy
Inteca przeprowadzi Cię przez cały proces - od klasyfikacji podmiotu, przez wdrożenie techniczne, po przygotowanie do audytu.
Zaufały nam wiodące przedsiębiorstwa












