KSC · NIS2 w Polsce

KSC i NIS2: wdrożenie oraz przygotowanie do audytu

Znowelizowana ustawa o KSC obowiązuje od 3 kwietnia 2026, a podmioty kluczowe i ważne mają czas do 3 kwietnia 2027 na wdrożenie obowiązków z rozdziału 3. Prowadzimy Was od analizy luk do kontroli, które widać w systemach, i przygotowujemy dowody na pierwszy audyt.

// W skrócie

NIS2 w Polsce to ustawa o KSC

Obejmuje podmioty kluczowe i ważne z 18 sektorów, według szacunków branżowych około 42 000 organizacji. Od 3 kwietnia 2027 muszą mieć system zarządzania bezpieczeństwem informacji (SZBI), zarządzać ryzykiem, obsługiwać incydenty, zapewnić ciągłość działania i co roku szkolić kierownictwo. Pomagamy to wdrożyć i wykazać dowodami z systemów, zanim zapyta o nie audytor.

Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252.

// Terminy

Terminy ustawy o KSC

  1. Wykaz

    Samorejestracja w wykazie

    Termin z harmonogramu ministra (art. 34 ust. 3 ustawy nowelizującej). Jeśli jeszcze nie złożyliście wniosku, zróbcie to teraz. Organ może też wpisać podmiot z urzędu (art. 7j).

    Jak dokonać wpisu (otwiera się w nowej karcie)
  2. Rozdział 3

    Obowiązki z rozdziału 3

    SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw, aktywa i szkolenie kierownictwa. Dotyczy podmiotów, które spełniały kryteria już 3 kwietnia 2026 (art. 33 ust. 1 ustawy nowelizującej).

    Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)
  3. Audyt

    Pierwszy audyt podmiotów kluczowych

    Dotyczy podmiotów, które miały ten status już 3 kwietnia 2026 (art. 33 ust. 2 ustawy nowelizującej). Kto stanie się podmiotem kluczowym później, ma 24 miesiące (art. 16). Operatorzy usług kluczowych z audytem zostają przy cyklu 3-letnim.

    Kto może audytować
  4. Kary

    Większość kar administracyjnych

    Od tej daty organ może nakładać kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b (art. 35 ustawy nowelizującej). Kara do 100 mln zł z art. 73 ust. 5 nie jest objęta tym okresem przejściowym.

    gov.pl, terminy KSC (otwiera się w nowej karcie)

Stan na . Źródła: Dz.U. 2026 poz. 252, gov.pl, terminy KSC, samorejestracja w wykazie.

// Kogo dotyczy

Kogo obejmuje ustawa o KSC

Kategorię podmiotu wyznaczają sektor, wielkość i świadczone usługi. Sprawdzamy to na podstawie Waszych danych, zanim zaczniemy cokolwiek wdrażać.

  1. 01Sektory

    18 sektorów

    Między innymi energetyka, transport, bankowość, ochrona zdrowia, wodociągi, infrastruktura cyfrowa, produkcja, żywność i usługi pocztowe. Według szacunków branżowych to około 42 000 polskich organizacji.

  2. 02Wielkość

    Progi wielkości

    Co do zasady ustawa obejmuje średnie i duże przedsiębiorstwa z tych sektorów. Część usług jest objęta niezależnie od wielkości firmy.

  3. 03MSSP

    Dostawcy usług bezpieczeństwa

    Dostawców usług zarządzanych w zakresie cyberbezpieczeństwa ustawa obejmuje już od progu małego przedsiębiorstwa. Definicja z art. 2 pkt 4j obejmuje także testy bezpieczeństwa, audyty i doradztwo.

  4. 04Łańcuch dostaw

    Dostawcy firm objętych KSC

    Nawet jeśli ustawa Was nie obejmuje, Wasi klienci objęci KSC muszą zarządzać ryzykiem w łańcuchu dostaw. Spodziewajcie się ankiet bezpieczeństwa i nowych zapisów w umowach.

    Jak odpowiadać na ankiety

Co musi działać od 3 kwietnia 2027

  1. System zarządzania bezpieczeństwem informacji (SZBI)

    Polityki, role i przeglądy, które działają w praktyce. Dowód: zatwierdzone dokumenty z datą przeglądu i ślad decyzji.

  2. Zarządzanie ryzykiem

    Szacowanie ryzyka dla systemów informacyjnych i plan postępowania z ryzykiem. Dowód: rejestr ryzyk z właścicielami i terminami.

  3. Obsługa incydentów

    Wykrywanie, obsługa i zgłaszanie incydentów w terminach ustawy. Dowód: zgłoszenia w systemie, czasy reakcji i logi.

  4. Ciągłość działania

    Plany ciągłości działania i odtworzenia po awarii. Dowód: wynik testu odtworzenia z datą i czasem trwania.

  5. Łańcuch dostaw

    Ocena dostawców i wymagania bezpieczeństwa w umowach. Dowód: rejestr dostawców z oceną i datą przeglądu.

  6. Zarządzanie aktywami

    Aktualna ewidencja systemów, danych i ich właścicieli. Dowód: rejestr generowany z systemów, a nie z pamięci.

  7. Szkolenie kierownictwa (art. 8e)

    Kierownik podmiotu odpowiada osobiście. Raz w roku kalendarzowym przechodzi szkolenie, razem z osobą, której powierzył obowiązki w zakresie cyberbezpieczeństwa. Dowód: program, data i lista uczestników.

Dowody z systemów, nie z segregatora

Ustawa (art. 10 ust. 4) zalicza automatycznie generowane zapisy w dziennikach systemów, czyli logi, do dokumentacji operacyjnej. Dlatego zaczynamy od tego, co Wasze systemy już zapisują. Wiele z tych wymagań pokrywa wdrożenie ISO/IEC 27001. Jaki dowód przygotować w każdym obszarze, pokazuje macierz dowodów KSC (XLSX, bez rejestracji).

// Jak pomagamy

Wdrożenie i przegląd przed audytem

Dwa pakiety, które można zamówić osobno. Oba kończą się dowodami, a nie tylko dokumentami.

  1. 01Wdrożenie

    Od analizy luk do kontroli z dowodem

    Plan rozpisany na 26 tygodni, z właścicielami i datami. Gdy czasu jest mniej, zaczynamy od obszarów o najwyższym ryzyku.

    • Analiza luk wobec art. 8 ustawy o KSC
    • Rejestr obowiązków z właścicielami
    • Kontrole wdrożone w systemach
    • Dokumentacja SZBI, która opisuje to, co działa

    Pierwszy krok, 5 tygodni

    KSC bez przepisywania wszystkiego

    • Analiza luk z priorytetami
    • Rejestr obowiązków z właścicielami
    • Roadmapa na 90 dni

    Kluczowy rezultat: jedna kontrola wdrożona w systemie razem z dowodem

    Zamów pierwszy krok
  2. 02Przed audytem

    Przegląd przed audytem KSC

    Sprawdzamy kontrole i dowody tak, jak zrobi to audytor z art. 15, zanim on to zrobi. To audyt gotowości, a nie formalny audyt. Dowody może zebrać FutureCode Evidence Box. Tak wygląda wynik: przykładowy raport gotowości.

    • Przegląd dokumentacji SZBI i dowodów
    • Próbki logów, konfiguracji i zgłoszeń
    • Lista poprawek z priorytetami
    • Ponowna weryfikacja po poprawkach
    Zasady niezależności

// Jak możemy pomóc

Przygotowanie do audytu, szkolenie zarządu i stała obsługa KSC

Trzy usługi na konkretne obowiązki z ustawy. Każdą możecie zamówić osobno, także bez projektu wdrożenia.

  1. 01Art. 15

    Przygotowanie do audytu KSC

    Przegląd kontroli i dowodów tak, jak zrobi to audytor, z listą poprawek i ponowną weryfikacją.

    Przygotowanie do audytu
  2. 02Art. 8e

    Szkolenie KSC dla zarządu

    Coroczne szkolenie kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo, z dokumentami na audyt.

    Szkolenie dla zarządu
  3. 03Stała obsługa

    Stała obsługa KSC i zewnętrzny CISO

    Rejestr ryzyk, gotowość na incydent, ankiety od klientów i kwartalny raport dla zarządu.

    Stała obsługa KSC

// Formalny audyt KSC

Kto może przeprowadzić audyt KSC

Podmiot kluczowy przeprowadza audyt z art. 15 co najmniej raz na 3 lata. Podmiotowi ważnemu organ może go nakazać decyzją po incydencie poważnym albo innym naruszeniu ustawy (art. 15 ust. 1b).

Może przeprowadzić (art. 15 ust. 2)

  • Akredytowana jednostka oceniająca zgodność
  • Co najmniej dwóch audytorów, z których każdy ma certyfikat z listy w rozporządzeniu (m.in. CISA, CISM, CRISC, CISSP, CIA, ISO/IEC 27001 Lead Auditor, ISO 22301 Lead Auditor) albo 3 lata praktyki w audycie bezpieczeństwa systemów informacyjnych, albo 2 lata takiej praktyki i studia podyplomowe z tej dziedziny
  • CSIRT sektorowy, jeśli jego audytorzy spełniają te kryteria

Nie może przeprowadzić (art. 15 ust. 2a)

  • Osoba, która wykonuje u Was zadania z art. 8 lub 9-13
  • Osoba, która wykonywała je w roku przed rozpoczęciem audytu
  • Pojedynczy audytor bez drugiego uprawnionego audytora

Formalnych audytów KSC nie przeprowadzamy, przygotowujemy do nich. Powiemy od razu, kto może Was audytować, a kto nie. Stan na 24 września 2026, źródła: gov.pl, uprawnienia audytorów, Dz.U. 2018 poz. 1999.

Co często słyszymy i jak jest naprawdę

Stan na 24 września 2026
Często słyszymyStan prawnyPodstawa
Kierownikowi grozi kara do 600% wynagrodzeniaDo 300% miesięcznego wynagrodzenia, w sektorze publicznym do 100%art. 73a ust. 4 i 5
Można zdobyć certyfikat zgodności z KSCTaki certyfikat nie istnieje. Ustawa przewiduje audyt z art. 15art. 15
Kary grożą od października 2026Większość kar od 3 kwietnia 2028. Wyjątek: art. 73 ust. 5art. 35 ustawy nowelizującej
Certyfikat ISO/IEC 27001 zastępuje audyt KSCNie zastępuje, choć wiele kontroli się pokrywaart. 15

Źródło: Dz.U. 2026 poz. 252.

// Zakres

Co robimy, a czego nie robimy

Zakres i termin ustalamy na piśmie przed startem.

Robimy

  • Sprawdzenie, czy i w jakiej kategorii obejmuje Was ustawa
  • Analizę luk wobec art. 8 i plan wdrożenia na 26 tygodni
  • Kontrole wdrożone w systemach, z dowodami
  • Przegląd przed audytem KSC i weryfikację poprawek
  • Informację z KRK o niekaralności dla osób z naszego zespołu, które wykonują u podmiotów KSC zadania z art. 8 lub 11 (art. 8f)

Nie robimy

  • Certyfikatu zgodności z KSC, bo taki dokument nie istnieje
  • Formalnego audytu KSC z art. 15: przeprowadza go niezależny audytor, nie my
  • Polityk z szablonu, których nikt nie stosuje
  • Rocznego programu na slajdach bez pierwszego działającego kroku

Jeśli szukacie wyłącznie dokumentu do akt kontroli, powiemy na pierwszej rozmowie, że nie jesteśmy właściwym wyborem.

// FAQ

Pytania o KSC i NIS2

Czy podlegamy KSC?

Zależy od sektora, wielkości i usług. Jeśli działacie w jednym z 18 sektorów i jesteście co najmniej średnim przedsiębiorstwem, najpewniej tak. Niektóre usługi, np. usługi zarządzane w zakresie cyberbezpieczeństwa, są objęte już od progu małego przedsiębiorstwa. Sprawdzamy to na pierwszej rozmowie.

Nie wpisaliśmy się do wykazu. Co teraz?

Złóżcie wniosek teraz, niezależnie od tego, czy termin 3 października 2026 już minął. Samorejestracja działa od 7 maja 2026 w serwisie wykaz-ksc.gov.pl. Organ może też wpisać podmiot z urzędu (art. 7j). Obowiązki z rozdziału 3 musicie spełnić do 3 kwietnia 2027 niezależnie od wpisu, więc równolegle zacznijcie analizę luk.

Kto może przeprowadzić audyt KSC?

Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami (certyfikat z listy, np. CISA, albo udokumentowana praktyka) albo CSIRT sektorowy spełniający te kryteria. Audytorem nie może być osoba, która wykonywała u Was zadania z art. 8 lub 9-13 w roku przed audytem (art. 15 ust. 2 i 2a).

Ile trwa wdrożenie?

Zależy od tego, co już działa. Plan wdrożenia rozpisujemy na 26 tygodni, z właścicielami i datami; gdy czasu jest mniej, zaczynamy od obszarów o najwyższym ryzyku. Pierwszy krok trwa 5 tygodni i ma stały zakres.

Czy ISO 27001 zastępuje audyt KSC?

Nie. Certyfikat ISO/IEC 27001 wydaje jednostka certyfikująca według normy, a audyt KSC odbywa się według art. 15 ustawy. SZBI zgodny z ISO skraca jednak drogę do KSC, bo wiele kontroli się pokrywa.

Jakie kary i od kiedy?

Większość kar administracyjnych organ może nałożyć od 3 kwietnia 2028 (art. 35 ustawy nowelizującej). Wyjątkiem jest art. 73 ust. 5 (do 100 mln zł), który nie jest objęty okresem przejściowym. Kierownikowi podmiotu grozi kara do 300% miesięcznego wynagrodzenia, w sektorze publicznym do 100% (art. 73a ust. 4 i 5). Stan na 24 września 2026.

Z bloga: bezpieczeństwo i audyt

Zacznijmy od analizy luk wobec KSC

W 30 minut sprawdzimy, czy i jak obejmuje Was ustawa, i ustalimy zakres pierwszego kroku. Przed rozmową możecie przejrzeć macierz dowodów KSC.

Umów 30 minut rozmowy

Wolicie zacząć od konkretu na piśmie?

Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok