Zgodność i audyt

Plan wdrożenia KSC na 26 tygodni: dowody do 3 kwietnia 2027

Łukasz Terlecki7 min czytania

W skrócie

Podmioty kluczowe i ważne, które spełniały kryteria 3 kwietnia 2026 r., muszą realizować obowiązki z rozdziału 3 ustawy o KSC od 3 kwietnia 2027 r. To 26 tygodni od października 2026 r. Plan poniżej dzieli je na dziewięć etapów i do każdego podaje dowody: dokumenty, rejestry i logi systemowe.

Najważniejsze wnioski

  • Obowiązki z rozdziału 3 ustawy o KSC (SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw, aktywa) trzeba realizować od 3 kwietnia 2027 r. (art. 33 ust. 1 ustawy nowelizującej).
  • Wniosek o wpis do wykazu podmiotów kluczowych i ważnych składa się do 3 października 2026 r.; to pierwszy krok, a nie wdrożenie.
  • Automatycznie generowane zapisy w dziennikach systemów są dokumentacją operacyjną (art. 10 ust. 4), więc logi są dowodem, o ile ktoś je przechowuje i przegląda.
  • Kierownik podmiotu i osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym, a udział musi być udokumentowany (art. 8e).
  • Podmiot kluczowy, który spełniał kryteria 3 kwietnia 2026 r., przeprowadza pierwszy audyt do 3 kwietnia 2028 r. (art. 33 ust. 2 ustawy nowelizującej).

Plan wdrożenia KSC ma jeden stały punkt: 3 kwietnia 2027 r. Od tego dnia podmioty kluczowe i ważne, które spełniały kryteria 3 kwietnia 2026 r., realizują obowiązki z rozdziału 3 ustawy o krajowym systemie cyberbezpieczeństwa, czyli polskiego wdrożenia NIS2 (dyrektywa (UE) 2022/2555).

Chodzi o system zarządzania bezpieczeństwem informacji (SZBI), szacowanie ryzyka, obsługę incydentów, ciągłość działania i bezpieczeństwo łańcucha dostaw. Od października zostaje około 26 tygodni. Rozpisujemy je na etapy i przy każdym podajemy dowody, które pokażecie audytorowi. Zakres usług wokół ustawy opisujemy na stronie KSC i NIS2.

Jakie terminy KSC obowiązują Waszą firmę?

Nowelizacja (Dz.U. 2026 poz. 252) weszła w życie 3 kwietnia 2026 r. Terminy przejściowe są w ustawie nowelizującej, nie w samej ustawie o KSC. Ministerstwo Cyfryzacji zebrało je na stronie najważniejszych terminów. Stan na 30 września 2026 r.:

Terminy dla podmiotów, które spełniały kryteria 3 kwietnia 2026 r.
TerminCoPodstawa
3 października 2026Wniosek o wpis do wykazu podmiotów kluczowych i ważnych (samorejestracja)art. 33 ust. 3 i art. 34 ust. 3 ustawy nowelizującej
3 kwietnia 2027Obowiązki z rozdziału 3: SZBI, incydenty, dokumentacja, szkolenie kierownika, osoby do kontaktuart. 33 ust. 1 ustawy nowelizującej
3 kwietnia 2028Pierwszy audyt podmiotu kluczowego, potem co najmniej raz na 3 lataart. 33 ust. 2 ustawy nowelizującej, art. 15 ust. 1
po 3 kwietnia 2028Większość administracyjnych kar pieniężnychart. 35 ustawy nowelizującej

Odroczenie kar nie przesuwa obowiązków. Od 3 kwietnia 2027 r. organ właściwy może pytać o SZBI, a podmiotowi kluczowemu w każdej chwili nakazać zewnętrzny audyt (art. 15 ust. 1b). Kierownik podmiotu odpowiada osobiście, a kara dla niego może sięgnąć 300 % miesięcznego wynagrodzenia (art. 73a ust. 4).

Co musi działać 3 kwietnia 2027 r.?

Rdzeniem jest art. 8: SZBI w systemie informacyjnym, od którego zależy Wasza usługa. Ustawa wymienia środki wprost, więc łatwo z nich zrobić listę kontrolną. Do tego dochodzą obowiązki organizacyjne z art. 8c-8f, 9, 10, 11 i 14.

  • Ryzyko: systematyczne szacowanie ryzyka incydentu i zarządzanie nim (art. 8 ust. 1 pkt 1).
  • Środki techniczne i organizacyjne (art. 8 ust. 1 pkt 2 lit. a-n): polityki, bezpieczeństwo nabywania i rozwoju systemów, bezpieczeństwo fizyczne, kadry, łańcuch dostaw ICT, plany ciągłości działania, monitorowanie w trybie ciągłym, ocena skuteczności, edukacja, cyberhigiena, kryptografia, uwierzytelnianie wieloskładnikowe tam, gdzie to zasadne, zarządzanie aktywami, kontrola dostępu.
  • Incydenty: zarządzanie incydentami (art. 8 ust. 1 pkt 4) i zgłaszanie incydentów poważnych do właściwego CSIRT sektorowego: wczesne ostrzeżenie do 24 godzin od wykrycia, zgłoszenie do 72 godzin, sprawozdanie końcowe do miesiąca od zgłoszenia (art. 11 ust. 1).
  • Ludzie: co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9 ust. 1), informacja z Krajowego Rejestru Karnego od osób realizujących zadania z art. 8 lub 11 (art. 8f), coroczne szkolenie kierownika (art. 8e).
  • Dokumentacja: normatywna i operacyjna, pod nadzorem i z wersjonowaniem, przechowywana co najmniej 2 lata od wycofania (art. 10).
  • Struktura: wewnętrzny zespół ds. cyberbezpieczeństwa albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14).

Jeśli macie SZBI zgodny z ISO/IEC 27001, sporą część listy już pokrywacie. Różnice są w szczegółach: terminy zgłoszeń, KRK, szkolenie kierownika, nadzór nad dokumentacją. Porównanie z normą opisujemy w tekście o ISO/IEC 27001 i jej znaczeniu dla firmy.

Jak wygląda plan wdrożenia KSC na 26 tygodni?

Plan zakłada start w pierwszym tygodniu października 2026 r. Analizę luk (gap analysis) robicie w tygodniach 3-5, chyba że macie ją już gotową. Etapy częściowo się zazębiają. Kolejność ma znaczenie: bez rejestru aktywów nie oszacujecie ryzyka, a bez ryzyka nie uzasadnicie doboru środków.

Plan wdrożenia KSC: etapy, prace i dowody
TygodniePraceDowód na koniec etapu
1-2Decyzja kierownika, zakres (usługi i systemy), budżet, właściciel projektu, dwie osoby do kontaktu, wpis do wykazuDecyzja lub uchwała zarządu, macierz odpowiedzialności, potwierdzenie wniosku o wpis, lista osób kontaktowych
3-5Rejestr aktywów, analiza luk względem art. 8, pierwsze szkolenie zarząduRejestr aktywów z właścicielami, raport z luk z priorytetami, lista obecności ze szkolenia
6-8Metodyka i szacowanie ryzyka, plan postępowania z ryzykiemRejestr ryzyk, plan postępowania z ryzykiem zatwierdzony przez kierownika
9-12Polityki SZBI, kontrola dostępu, kryptografia, nadzór nad dokumentacjąPolityki z numerem wersji i datą zatwierdzenia, rejestr dokumentów
13-16Procedura obsługi incydentów, klasyfikacja, ścieżka do CSIRT sektorowego i systemu S46, monitorowanieProcedura, rejestr incydentów, protokół ćwiczenia zgłoszenia, konfiguracja retencji logów
17-19Łańcuch dostaw: lista dostawców ICT, ocena, wymagania w umowachRejestr dostawców z oceną ryzyka, klauzule lub aneksy
20-22Ciągłość działania: analiza wpływu, plany, test odtworzeniaPlan ciągłości działania, plan odtworzenia, protokół testu z wnioskami
23-24Szkolenie kierownika w 2027 r., edukacja personelu, informacje z KRKUdokumentowany udział w szkoleniu, program edukacji, rejestr informacji z KRK
25-26Ocena skuteczności środków, przegląd kierownictwa, lista działań otwartychRaport z oceny skuteczności, protokół przeglądu, plan działań z terminami

Dlaczego szkolenie zarządu pojawia się dwa razy? Art. 8e mówi o szkoleniu raz w roku kalendarzowym. Szkolenie w październiku 2026 r. daje kierownictwu wiedzę do decyzji w projekcie, ale nie zastąpi szkolenia w 2027 r., gdy obowiązek już obowiązuje.

Jakie dowody zobaczy audytor w każdym obszarze?

Art. 10 dzieli dokumentację na normatywną i operacyjną. Normatywna to polityki, plany i opisy. Operacyjna to „zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych” (art. 10 ust. 4). Polityka bez zapisów, które pokazują jej działanie, to tylko dokument o kontroli.

Obszary rozdziału 3 i przykładowe dowody operacyjne
ObszarPrzepisDowód operacyjny
Kontrola dostępuart. 8 ust. 1 pkt 2 lit. nEksport uprawnień, protokoły przeglądów kont, zapisy logowań z MFA
Aktualizacje i podatnościart. 8 ust. 1 pkt 5 lit. b i dRaporty ze skanów, historia wdrożonych poprawek, zgłoszenia z terminem usunięcia
Monitorowanieart. 8 ust. 1 pkt 2 lit. gAlerty z systemu SIEM lub EDR, dzienne raporty dyżuru, retencja logów
Incydentyart. 11 ust. 1Rejestr incydentów, zgłoszenia w S46 ze znacznikami czasu, sprawozdania końcowe
Ciągłość działaniaart. 8 ust. 1 pkt 2 lit. fLogi zadań kopii zapasowych, protokoły testów odtworzenia
Łańcuch dostawart. 8 ust. 1 pkt 2 lit. e, art. 8 ust. 2Oceny dostawców, wyniki kwestionariuszy, historia zmian umów
Ludzieart. 8e, art. 8fPotwierdzenia szkoleń, rejestr informacji z KRK z datą otrzymania

Całą listę 26 wymagań z przypisanymi dowodami, systemami źródłowymi i właścicielami macie w naszej macierzy dowodów KSC (do pobrania w XLSX). Kto może przeprowadzić formalny audyt z art. 15 i jakie certyfikaty uznaje rozporządzenie, opisujemy w artykule o certyfikacie CISA w kontekście zgodności.

Czego ustawa wymaga od kierownika podmiotu?

Kierownik odpowiada za wykonywanie obowiązków z zakresu cyberbezpieczeństwa także wtedy, gdy powierzył je innej osobie (art. 8c ust. 3). Jeśli kierownikiem jest zarząd wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy członkowie (art. 8c ust. 2).

  • Podejmuje decyzje o przygotowaniu, wdrożeniu, przeglądzie i nadzorze SZBI (art. 8d pkt 1).
  • Planuje środki finansowe na obowiązki z zakresu cyberbezpieczeństwa (art. 8d pkt 2).
  • Przydziela zadania i nadzoruje ich wykonanie (art. 8d pkt 3).
  • Raz w roku kalendarzowym przechodzi szkolenie, razem z osobą, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa; udział jest udokumentowany (art. 8e).

Dowodem są tu protokoły decyzji, pozycja w budżecie i zaświadczenia ze szkoleń, a nie deklaracja w polityce. Szkolenie zgodne z art. 8e prowadzimy w ramach usługi szkolenia KSC dla zarządu.

Gdzie projekty KSC najczęściej się zatrzymują?

  • Zakres „cała firma”. SZBI dotyczy systemu informacyjnego, od którego zależy usługa. Zbyt szeroki zakres zjada tygodnie na systemy, które nie mają wpływu na usługę.
  • Polityki przed ryzykiem. Szablony polityk bez rejestru ryzyk nie wyjaśniają, dlaczego wybraliście takie, a nie inne środki.
  • Logi bez retencji. Jeśli system nadpisuje dziennik po 7 dniach, nie macie dokumentacji operacyjnej za ostatni kwartał.
  • Dostawcy na końcu. Aneksy do umów wymagają negocjacji, więc zaczynajcie je w połowie projektu, nie w marcu.
  • Test ciągłości „na papierze”. Bez protokołu z testu odtworzenia nie wykażecie, że plan działa.

Wdrożenie nie kończy się 3 kwietnia 2027 r. Przeglądy i ocena skuteczności wracają co roku, więc od razu zaplanujcie je jako cykl roczny, tak jak opisujemy to w tekście o audycie jako procesie ciągłym. Techniczny przegląd zabezpieczeń danych opisuje artykuł o audycie technologicznym.

Od czego zacząć w tym tygodniu?

  1. Sprawdźcie, czy wniosek o wpis do wykazu jest złożony. Termin mija 3 października 2026 r.
  2. Wyznaczcie właściciela projektu i dwie osoby do kontaktu.
  3. Zróbcie analizę luk względem art. 8 albo zaplanujcie ją na pierwsze 3 tygodnie.
  4. Sprawdźcie retencję logów w systemach, od których zależy usługa.

Nie przeprowadzamy formalnych audytów KSC z art. 15. Robimy przegląd przed audytem KSC, wdrożenie i stałą obsługę, a przy formalnym audycie mówimy, kto może Was audytować. Jeśli chcecie przejść ten plan na Waszych systemach, napiszcie do nas.

Najczęściej zadawane pytania

Do kiedy trzeba zakończyć wdrożenie KSC?

Podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego 3 kwietnia 2026 r., realizują obowiązki z rozdziału 3 od 3 kwietnia 2027 r. (art. 33 ust. 1 ustawy nowelizującej, Dz.U. 2026 poz. 252).

Czy logi systemowe są dowodem zgodności z KSC?

Tak. Art. 10 ust. 4 zalicza automatycznie generowane zapisy w dziennikach systemów informacyjnych do dokumentacji operacyjnej. Dokumentację przechowuje się co najmniej 2 lata od jej wycofania (art. 10 ust. 7).

Jak często kierownik musi przechodzić szkolenie z cyberbezpieczeństwa?

Raz w roku kalendarzowym, razem z osobą, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. Udział w szkoleniu musi być udokumentowany (art. 8e).

Czy podmiot ważny musi przejść audyt KSC?

Okresowy audyt z art. 15 dotyczy podmiotów kluczowych. Podmiotowi ważnemu organ może nakazać zewnętrzny audyt w drodze decyzji po incydencie poważnym lub innym naruszeniu ustawy (art. 15 ust. 1b).

Czy istnieje certyfikat zgodności z KSC?

Nie. Ustawa przewiduje audyt bezpieczeństwa systemu informacyjnego z raportem (art. 15), a nie certyfikat. Certyfikat ISO/IEC 27001 pomaga, ale nie zastępuje audytu KSC.

Porozmawiajmy o Waszym przypadku

Odpowiadamy w ciągu jednego dnia roboczego

Opiszcie system, dane albo regulację, która Was dotyczy. Wrócimy z pytaniami o zakres i propozycją pierwszego kroku na 4-6 tygodni, bez prezentacji sprzedażowej.

Porozmawiajmy o Waszym przypadku

30 minut z osobą, która prowadzi projekty. Bez prezentacji sprzedażowej.

Umów rozmowę(otwiera się w nowej karcie)
Łukasz Terlecki, FutureCode