Do pobrania · XLSX
Macierz dowodów KSC: co pokazać audytorowi obszar po obszarze
Arkusz z 10 obszarami środków bezpieczeństwa z art. 21 ust. 2 NIS2, które w Polsce wdraża art. 8 ustawy o KSC. Przy każdym wymaganiu: przykładowy dowód, system, w którym powstaje, właściciel, częstotliwość, retencja i odniesienie do ISO/IEC 27001:2022. Bez formularza i bez rejestracji.
Czym jest macierz dowodów KSC
Macierz dowodów KSC to arkusz, który dla każdego z 10 obszarów środków bezpieczeństwa z art. 21 ust. 2 NIS2 (w Polsce art. 8 ustawy o KSC) pokazuje, jaki dowód przygotować, w którym systemie powstaje i kto za niego odpowiada. Przyda się osobom, które budują SZBI albo przygotowują firmę do audytu KSC i chcą zacząć od dowodów, a nie od kolejnej polityki.
Dlaczego dowody z systemów
Ustawa o KSC dzieli dokumentację bezpieczeństwa na normatywną, czyli polityki, procedury i plany, oraz operacyjną. Dokumentacja operacyjna to zapisy, które potwierdzają, że to, co opisują polityki, naprawdę się dzieje.
Dokumentację operacyjną stanowią zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych.
Logi, eksporty konfiguracji i raporty z narzędzi powstają same i mają datę. Zrzut ekranu zrobiony tydzień przed audytem pokazuje tylko ten jeden dzień. Dlatego przy każdym wymaganiu macierz podaje system, w którym dowód powstaje.
Dokumentację bezpieczeństwa przechowujecie co najmniej 2 lata od jej wycofania z użytkowania (art. 10 ust. 7). Stan na 24 września 2026, źródło: Dz.U. 2026 poz. 252.
// Jak używać
Cztery kroki z macierzą
Wybierzcie jeden obszar
Zacznijcie od obszaru z największym ryzykiem albo od tego, o który najczęściej pytają klienci. Zwykle są to MFA, kopie zapasowe i dostawcy.
Wpiszcie system i właściciela
Przy każdym wierszu wskażcie system, w którym dowód powstaje u Was, i osobę, która za niego odpowiada. Puste pole to pierwsza luka.
Sprawdźcie, czy dowód powstaje sam
Log, eksport albo raport z narzędzia jest lepszy niż dokument pisany ręcznie. Tam, gdzie dowód trzeba przygotować ręcznie, ustalcie termin i przypomnienie.
Zbierzcie próbkę przed audytem
Weźcie po jednym dowodzie z każdego obszaru i sprawdźcie datę, źródło i właściciela. Audytor zacznie od podobnej próbki.
Audyt jako proces ciągły
Podgląd: pierwsze trzy obszary
Pełna macierz ma 26 wymagań w 10 obszarach. Poniżej obszary a-c (oznaczenia liter jak w art. 21 ust. 2 NIS2), bez kolumn z podstawą prawną, systemem, częstotliwością i retencją.
| Obszar | Wymaganie | Przykładowy dowód (artefakt) | Właściciel (rola) | ISO/IEC 27001:2022 |
|---|---|---|---|---|
| a) Analiza ryzyka i polityki bezpieczeństwa | Systematyczne szacowanie ryzyka i decyzje o postępowaniu z ryzykiem | Rejestr ryzyk z właścicielami i datami przeglądu; zatwierdzony plan postępowania z ryzykiem | Osoba odpowiedzialna za cyberbezpieczeństwo (CISO) | Klauzule 6.1, 8.2, 8.3 |
| a) Analiza ryzyka i polityki bezpieczeństwa | Polityka bezpieczeństwa i polityki tematyczne zatwierdzone przez kierownictwo | Polityka z historią wersji i zapisem zatwierdzenia; potwierdzenia zapoznania się pracowników | CISO; decyzje podejmuje kierownik podmiotu (art. 8d) | A.5.1, A.5.4 |
| b) Obsługa incydentów | Monitorowanie systemu w trybie ciągłym i wykrywanie incydentów | Zgłoszenia alertów i incydentów ze znacznikami czasu (wykrycie, analiza, zamknięcie); lista reguł detekcji | Kierownik SOC albo kierownik utrzymania IT | A.8.15, A.8.16, A.5.25 |
| b) Obsługa incydentów | Zgłaszanie incydentów poważnych: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca od zgłoszenia | Rejestr incydentów z godziną wykrycia i godzinami wysłania każdego zgłoszenia; kopie zgłoszeń i sprawozdań | Koordynator incydentów, CISO | A.5.24, A.5.26, A.6.8 |
| b) Obsługa incydentów | Wnioski po incydencie i działania naprawcze | Raport z przeglądu po incydencie z działaniami, właścicielami i terminami | Koordynator incydentów | A.5.27, A.5.28 |
| c) Ciągłość działania, kopie zapasowe i zarządzanie kryzysowe | Analiza wpływu na działalność i plany ciągłości działania | BIA z RTO i RPO dla procesów krytycznych; zatwierdzone plany ciągłości działania i odtworzenia | Właściciel ciągłości działania, dyrektor operacyjny | A.5.29, A.5.30 |
| c) Ciągłość działania, kopie zapasowe i zarządzanie kryzysowe | Kopie zapasowe, które da się odtworzyć | Raporty zadań kopii (sukces i błędy); protokół testu odtworzenia z wynikiem i czasem | Kierownik infrastruktury IT | A.8.13 |
| c) Ciągłość działania, kopie zapasowe i zarządzanie kryzysowe | Ćwiczenia odtworzenia i zarządzania kryzysowego | Sprawozdanie z ćwiczenia: scenariusz, uczestnicy, czas odtworzenia, działania po ćwiczeniu | Właściciel ciągłości działania | A.5.30, A.8.14 |
Inne wersje: angielska (art. 21 NIS2) i niemiecka (§ 30 BSIG). Część tych dowodów FutureCode Evidence Box zbiera z systemów w trybie tylko do odczytu.
// Zakres
Co macierz daje, a czego nie zastąpi
Macierz daje
- Listę dowodów dla 10 obszarów z art. 21 ust. 2 NIS2 i art. 8 ustawy o KSC
- Podpowiedź, w którym systemie szukać każdego dowodu
- Odniesienia do załącznika A ISO/IEC 27001:2022
- Punkt wyjścia do rejestru obowiązków z właścicielami
Nie zastąpi
- Szacowania ryzyka dla Waszej firmy
- Opinii prawnej o tym, czy podlegacie KSC
- Audytu KSC ani certyfikatu, bo certyfikat zgodności z KSC nie istnieje
- Wdrożenia kontroli w systemach
Polityka, której nie da się pokazać w systemie, nie jest kontrolą. Jest dokumentem o kontroli.
// FAQ
Pytania o macierz dowodów
Czy macierz to wzór dokumentacji SZBI?
Nie w całości. SZBI to także polityki, szacowanie ryzyka i decyzje kierownictwa. Macierz pokazuje drugą połowę: dowody, że te zasady działają. Możecie dołączyć ją do dokumentacji SZBI jako rejestr dowodów.
Czy wypełniona macierz wystarczy do audytu KSC?
Nie. Audytor sprawdza dowody, a nie samą tabelę. Macierz pomaga je uporządkować przed audytem. Formalny audyt z art. 15 ustawy o KSC przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy (stan na 24 września 2026).
Jak długo przechowywać dowody?
Ustawa o KSC wymaga przechowywania dokumentacji bezpieczeństwa co najmniej 2 lata od jej wycofania z użytkowania (art. 10 ust. 7). W macierzy przy każdym wierszu podajemy to minimum. Dłuższe okresy ustalcie w swojej polityce, a przy danych osobowych uwzględnijcie RODO.
Czy macierz pasuje do ISO/IEC 27001?
Tak. Każdy wiersz ma odniesienie do zabezpieczeń z załącznika A ISO/IEC 27001:2022 albo do klauzul normy. Jeśli macie już SZBI według ISO/IEC 27001, wiele dowodów wykorzystacie także dla KSC. Więcej o ISO/IEC 27001.
Czy trzeba podać e-mail, żeby pobrać plik?
Nie. Plik pobieracie bez formularza. Jeśli chcecie przejść przez macierz razem z nami, zamówcie pierwszy krok.
Pierwszy krok: 5 tygodni, stały zakres
Jeden reżim, bez przepisywania wszystkiego
Analiza luk z priorytetami, rejestr obowiązków z właścicielami i roadmapa na 90 dni. Na koniec jedna kontrola wdrożona w systemie razem z dowodem. Więcej o wdrożeniu KSC i o pozostałych reżimach: ISO/IEC 27001, DORA i CRA.
Zamów pierwszy krok