Do pobrania · XLSX

Macierz dowodów KSC: co pokazać audytorowi obszar po obszarze

Arkusz z 10 obszarami środków bezpieczeństwa z art. 21 ust. 2 NIS2, które w Polsce wdraża art. 8 ustawy o KSC. Przy każdym wymaganiu: przykładowy dowód, system, w którym powstaje, właściciel, częstotliwość, retencja i odniesienie do ISO/IEC 27001:2022. Bez formularza i bez rejestracji.

Czym jest macierz dowodów KSC

Macierz dowodów KSC to arkusz, który dla każdego z 10 obszarów środków bezpieczeństwa z art. 21 ust. 2 NIS2 (w Polsce art. 8 ustawy o KSC) pokazuje, jaki dowód przygotować, w którym systemie powstaje i kto za niego odpowiada. Przyda się osobom, które budują SZBI albo przygotowują firmę do audytu KSC i chcą zacząć od dowodów, a nie od kolejnej polityki.

Dlaczego dowody z systemów

Ustawa o KSC dzieli dokumentację bezpieczeństwa na normatywną, czyli polityki, procedury i plany, oraz operacyjną. Dokumentacja operacyjna to zapisy, które potwierdzają, że to, co opisują polityki, naprawdę się dzieje.

Dokumentację operacyjną stanowią zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych.

— Art. 10 ust. 4 ustawy o KSC, Dz.U. 2026 poz. 252

Logi, eksporty konfiguracji i raporty z narzędzi powstają same i mają datę. Zrzut ekranu zrobiony tydzień przed audytem pokazuje tylko ten jeden dzień. Dlatego przy każdym wymaganiu macierz podaje system, w którym dowód powstaje.

Dokumentację bezpieczeństwa przechowujecie co najmniej 2 lata od jej wycofania z użytkowania (art. 10 ust. 7). Stan na 24 września 2026, źródło: Dz.U. 2026 poz. 252.

// Jak używać

Cztery kroki z macierzą

  1. Wybierzcie jeden obszar

    Zacznijcie od obszaru z największym ryzykiem albo od tego, o który najczęściej pytają klienci. Zwykle są to MFA, kopie zapasowe i dostawcy.

  2. Wpiszcie system i właściciela

    Przy każdym wierszu wskażcie system, w którym dowód powstaje u Was, i osobę, która za niego odpowiada. Puste pole to pierwsza luka.

  3. Sprawdźcie, czy dowód powstaje sam

    Log, eksport albo raport z narzędzia jest lepszy niż dokument pisany ręcznie. Tam, gdzie dowód trzeba przygotować ręcznie, ustalcie termin i przypomnienie.

  4. Zbierzcie próbkę przed audytem

    Weźcie po jednym dowodzie z każdego obszaru i sprawdźcie datę, źródło i właściciela. Audytor zacznie od podobnej próbki.

    Audyt jako proces ciągły

Podgląd: pierwsze trzy obszary

Pełna macierz ma 26 wymagań w 10 obszarach. Poniżej obszary a-c (oznaczenia liter jak w art. 21 ust. 2 NIS2), bez kolumn z podstawą prawną, systemem, częstotliwością i retencją.

Macierz dowodów KSC, obszary a-c (wyciąg)
ObszarWymaganiePrzykładowy dowód (artefakt)Właściciel (rola)ISO/IEC 27001:2022
a) Analiza ryzyka i polityki bezpieczeństwaSystematyczne szacowanie ryzyka i decyzje o postępowaniu z ryzykiemRejestr ryzyk z właścicielami i datami przeglądu; zatwierdzony plan postępowania z ryzykiemOsoba odpowiedzialna za cyberbezpieczeństwo (CISO)Klauzule 6.1, 8.2, 8.3
a) Analiza ryzyka i polityki bezpieczeństwaPolityka bezpieczeństwa i polityki tematyczne zatwierdzone przez kierownictwoPolityka z historią wersji i zapisem zatwierdzenia; potwierdzenia zapoznania się pracownikówCISO; decyzje podejmuje kierownik podmiotu (art. 8d)A.5.1, A.5.4
b) Obsługa incydentówMonitorowanie systemu w trybie ciągłym i wykrywanie incydentówZgłoszenia alertów i incydentów ze znacznikami czasu (wykrycie, analiza, zamknięcie); lista reguł detekcjiKierownik SOC albo kierownik utrzymania ITA.8.15, A.8.16, A.5.25
b) Obsługa incydentówZgłaszanie incydentów poważnych: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca od zgłoszeniaRejestr incydentów z godziną wykrycia i godzinami wysłania każdego zgłoszenia; kopie zgłoszeń i sprawozdańKoordynator incydentów, CISOA.5.24, A.5.26, A.6.8
b) Obsługa incydentówWnioski po incydencie i działania naprawczeRaport z przeglądu po incydencie z działaniami, właścicielami i terminamiKoordynator incydentówA.5.27, A.5.28
c) Ciągłość działania, kopie zapasowe i zarządzanie kryzysoweAnaliza wpływu na działalność i plany ciągłości działaniaBIA z RTO i RPO dla procesów krytycznych; zatwierdzone plany ciągłości działania i odtworzeniaWłaściciel ciągłości działania, dyrektor operacyjnyA.5.29, A.5.30
c) Ciągłość działania, kopie zapasowe i zarządzanie kryzysoweKopie zapasowe, które da się odtworzyćRaporty zadań kopii (sukces i błędy); protokół testu odtworzenia z wynikiem i czasemKierownik infrastruktury ITA.8.13
c) Ciągłość działania, kopie zapasowe i zarządzanie kryzysoweĆwiczenia odtworzenia i zarządzania kryzysowegoSprawozdanie z ćwiczenia: scenariusz, uczestnicy, czas odtworzenia, działania po ćwiczeniuWłaściciel ciągłości działaniaA.5.30, A.8.14

Inne wersje: angielska (art. 21 NIS2) i niemiecka (§ 30 BSIG). Część tych dowodów FutureCode Evidence Box zbiera z systemów w trybie tylko do odczytu.

// Zakres

Co macierz daje, a czego nie zastąpi

Macierz daje

  • Listę dowodów dla 10 obszarów z art. 21 ust. 2 NIS2 i art. 8 ustawy o KSC
  • Podpowiedź, w którym systemie szukać każdego dowodu
  • Odniesienia do załącznika A ISO/IEC 27001:2022
  • Punkt wyjścia do rejestru obowiązków z właścicielami

Nie zastąpi

  • Szacowania ryzyka dla Waszej firmy
  • Opinii prawnej o tym, czy podlegacie KSC
  • Audytu KSC ani certyfikatu, bo certyfikat zgodności z KSC nie istnieje
  • Wdrożenia kontroli w systemach

Polityka, której nie da się pokazać w systemie, nie jest kontrolą. Jest dokumentem o kontroli.

// FAQ

Pytania o macierz dowodów

Czy macierz to wzór dokumentacji SZBI?

Nie w całości. SZBI to także polityki, szacowanie ryzyka i decyzje kierownictwa. Macierz pokazuje drugą połowę: dowody, że te zasady działają. Możecie dołączyć ją do dokumentacji SZBI jako rejestr dowodów.

Czy wypełniona macierz wystarczy do audytu KSC?

Nie. Audytor sprawdza dowody, a nie samą tabelę. Macierz pomaga je uporządkować przed audytem. Formalny audyt z art. 15 ustawy o KSC przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy (stan na 24 września 2026).

Jak długo przechowywać dowody?

Ustawa o KSC wymaga przechowywania dokumentacji bezpieczeństwa co najmniej 2 lata od jej wycofania z użytkowania (art. 10 ust. 7). W macierzy przy każdym wierszu podajemy to minimum. Dłuższe okresy ustalcie w swojej polityce, a przy danych osobowych uwzględnijcie RODO.

Czy macierz pasuje do ISO/IEC 27001?

Tak. Każdy wiersz ma odniesienie do zabezpieczeń z załącznika A ISO/IEC 27001:2022 albo do klauzul normy. Jeśli macie już SZBI według ISO/IEC 27001, wiele dowodów wykorzystacie także dla KSC. Więcej o ISO/IEC 27001.

Czy trzeba podać e-mail, żeby pobrać plik?

Nie. Plik pobieracie bez formularza. Jeśli chcecie przejść przez macierz razem z nami, zamówcie pierwszy krok.

Pierwszy krok: 5 tygodni, stały zakres

Jeden reżim, bez przepisywania wszystkiego

Analiza luk z priorytetami, rejestr obowiązków z właścicielami i roadmapa na 90 dni. Na koniec jedna kontrola wdrożona w systemie razem z dowodem. Więcej o wdrożeniu KSC i o pozostałych reżimach: ISO/IEC 27001, DORA i CRA.

Zamów pierwszy krok