KSC · NIS2 w Polsce
KSC i NIS2: wdrożenie oraz przygotowanie do audytu
Znowelizowana ustawa o KSC obowiązuje od 3 kwietnia 2026, a podmioty kluczowe i ważne mają czas do 3 kwietnia 2027 na wdrożenie obowiązków z rozdziału 3. Prowadzimy Was od analizy luk do kontroli, które widać w systemach, i przygotowujemy dowody na pierwszy audyt.
// W skrócie
NIS2 w Polsce to ustawa o KSC
Obejmuje podmioty kluczowe i ważne z 18 sektorów, według szacunków branżowych około 42 000 organizacji. Od 3 kwietnia 2027 muszą mieć system zarządzania bezpieczeństwem informacji (SZBI), zarządzać ryzykiem, obsługiwać incydenty, zapewnić ciągłość działania i co roku szkolić kierownictwo. Pomagamy to wdrożyć i wykazać dowodami z systemów, zanim zapyta o nie audytor.
Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252.
// Terminy
Terminy ustawy o KSC
Wykaz
Samorejestracja w wykazie
Termin z harmonogramu ministra (art. 34 ust. 3 ustawy nowelizującej). Jeśli jeszcze nie złożyliście wniosku, zróbcie to teraz. Organ może też wpisać podmiot z urzędu (art. 7j).
Jak dokonać wpisu (otwiera się w nowej karcie)Rozdział 3
Obowiązki z rozdziału 3
SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw, aktywa i szkolenie kierownictwa. Dotyczy podmiotów, które spełniały kryteria już 3 kwietnia 2026 (art. 33 ust. 1 ustawy nowelizującej).
Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)Audyt
Pierwszy audyt podmiotów kluczowych
Dotyczy podmiotów, które miały ten status już 3 kwietnia 2026 (art. 33 ust. 2 ustawy nowelizującej). Kto stanie się podmiotem kluczowym później, ma 24 miesiące (art. 16). Operatorzy usług kluczowych z audytem zostają przy cyklu 3-letnim.
Kto może audytowaćKary
Większość kar administracyjnych
Od tej daty organ może nakładać kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b (art. 35 ustawy nowelizującej). Kara do 100 mln zł z art. 73 ust. 5 nie jest objęta tym okresem przejściowym.
gov.pl, terminy KSC (otwiera się w nowej karcie)
Stan na . Źródła: Dz.U. 2026 poz. 252, gov.pl, terminy KSC, samorejestracja w wykazie.
// Kogo dotyczy
Kogo obejmuje ustawa o KSC
Kategorię podmiotu wyznaczają sektor, wielkość i świadczone usługi. Sprawdzamy to na podstawie Waszych danych, zanim zaczniemy cokolwiek wdrażać.
01Sektory
18 sektorów
Między innymi energetyka, transport, bankowość, ochrona zdrowia, wodociągi, infrastruktura cyfrowa, produkcja, żywność i usługi pocztowe. Według szacunków branżowych to około 42 000 polskich organizacji.
02Wielkość
Progi wielkości
Co do zasady ustawa obejmuje średnie i duże przedsiębiorstwa z tych sektorów. Część usług jest objęta niezależnie od wielkości firmy.
03MSSP
Dostawcy usług bezpieczeństwa
Dostawców usług zarządzanych w zakresie cyberbezpieczeństwa ustawa obejmuje już od progu małego przedsiębiorstwa. Definicja z art. 2 pkt 4j obejmuje także testy bezpieczeństwa, audyty i doradztwo.
04Łańcuch dostaw
Dostawcy firm objętych KSC
Nawet jeśli ustawa Was nie obejmuje, Wasi klienci objęci KSC muszą zarządzać ryzykiem w łańcuchu dostaw. Spodziewajcie się ankiet bezpieczeństwa i nowych zapisów w umowach.
Jak odpowiadać na ankiety
Co musi działać od 3 kwietnia 2027
System zarządzania bezpieczeństwem informacji (SZBI)
Polityki, role i przeglądy, które działają w praktyce. Dowód: zatwierdzone dokumenty z datą przeglądu i ślad decyzji.
Zarządzanie ryzykiem
Szacowanie ryzyka dla systemów informacyjnych i plan postępowania z ryzykiem. Dowód: rejestr ryzyk z właścicielami i terminami.
Obsługa incydentów
Wykrywanie, obsługa i zgłaszanie incydentów w terminach ustawy. Dowód: zgłoszenia w systemie, czasy reakcji i logi.
Ciągłość działania
Plany ciągłości działania i odtworzenia po awarii. Dowód: wynik testu odtworzenia z datą i czasem trwania.
Łańcuch dostaw
Ocena dostawców i wymagania bezpieczeństwa w umowach. Dowód: rejestr dostawców z oceną i datą przeglądu.
Zarządzanie aktywami
Aktualna ewidencja systemów, danych i ich właścicieli. Dowód: rejestr generowany z systemów, a nie z pamięci.
Szkolenie kierownictwa (art. 8e)
Kierownik podmiotu odpowiada osobiście. Raz w roku kalendarzowym przechodzi szkolenie, razem z osobą, której powierzył obowiązki w zakresie cyberbezpieczeństwa. Dowód: program, data i lista uczestników.
Dowody z systemów, nie z segregatora
Ustawa (art. 10 ust. 4) zalicza automatycznie generowane zapisy w dziennikach systemów, czyli logi, do dokumentacji operacyjnej. Dlatego zaczynamy od tego, co Wasze systemy już zapisują. Wiele z tych wymagań pokrywa wdrożenie ISO/IEC 27001. Jaki dowód przygotować w każdym obszarze, pokazuje macierz dowodów KSC (XLSX, bez rejestracji).
// Jak pomagamy
Wdrożenie i przegląd przed audytem
Dwa pakiety, które można zamówić osobno. Oba kończą się dowodami, a nie tylko dokumentami.
01Wdrożenie
Od analizy luk do kontroli z dowodem
Plan rozpisany na 26 tygodni, z właścicielami i datami. Gdy czasu jest mniej, zaczynamy od obszarów o najwyższym ryzyku.
- Analiza luk wobec art. 8 ustawy o KSC
- Rejestr obowiązków z właścicielami
- Kontrole wdrożone w systemach
- Dokumentacja SZBI, która opisuje to, co działa
Zamów pierwszy krokPierwszy krok, 5 tygodni
KSC bez przepisywania wszystkiego
- Analiza luk z priorytetami
- Rejestr obowiązków z właścicielami
- Roadmapa na 90 dni
Kluczowy rezultat: jedna kontrola wdrożona w systemie razem z dowodem
02Przed audytem
Przegląd przed audytem KSC
Sprawdzamy kontrole i dowody tak, jak zrobi to audytor z art. 15, zanim on to zrobi. To audyt gotowości, a nie formalny audyt. Dowody może zebrać FutureCode Evidence Box. Tak wygląda wynik: przykładowy raport gotowości.
- Przegląd dokumentacji SZBI i dowodów
- Próbki logów, konfiguracji i zgłoszeń
- Lista poprawek z priorytetami
- Ponowna weryfikacja po poprawkach
// Jak możemy pomóc
Przygotowanie do audytu, szkolenie zarządu i stała obsługa KSC
Trzy usługi na konkretne obowiązki z ustawy. Każdą możecie zamówić osobno, także bez projektu wdrożenia.
01Art. 15
Przygotowanie do audytu KSC
Przegląd kontroli i dowodów tak, jak zrobi to audytor, z listą poprawek i ponowną weryfikacją.
Przygotowanie do audytu02Art. 8e
Szkolenie KSC dla zarządu
Coroczne szkolenie kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo, z dokumentami na audyt.
Szkolenie dla zarządu03Stała obsługa
Stała obsługa KSC i zewnętrzny CISO
Rejestr ryzyk, gotowość na incydent, ankiety od klientów i kwartalny raport dla zarządu.
Stała obsługa KSC
// Formalny audyt KSC
Kto może przeprowadzić audyt KSC
Podmiot kluczowy przeprowadza audyt z art. 15 co najmniej raz na 3 lata. Podmiotowi ważnemu organ może go nakazać decyzją po incydencie poważnym albo innym naruszeniu ustawy (art. 15 ust. 1b).
Może przeprowadzić (art. 15 ust. 2)
- Akredytowana jednostka oceniająca zgodność
- Co najmniej dwóch audytorów, z których każdy ma certyfikat z listy w rozporządzeniu (m.in. CISA, CISM, CRISC, CISSP, CIA, ISO/IEC 27001 Lead Auditor, ISO 22301 Lead Auditor) albo 3 lata praktyki w audycie bezpieczeństwa systemów informacyjnych, albo 2 lata takiej praktyki i studia podyplomowe z tej dziedziny
- CSIRT sektorowy, jeśli jego audytorzy spełniają te kryteria
Nie może przeprowadzić (art. 15 ust. 2a)
- Osoba, która wykonuje u Was zadania z art. 8 lub 9-13
- Osoba, która wykonywała je w roku przed rozpoczęciem audytu
- Pojedynczy audytor bez drugiego uprawnionego audytora
Formalnych audytów KSC nie przeprowadzamy, przygotowujemy do nich. Powiemy od razu, kto może Was audytować, a kto nie. Stan na 24 września 2026, źródła: gov.pl, uprawnienia audytorów, Dz.U. 2018 poz. 1999.
Co często słyszymy i jak jest naprawdę
| Często słyszymy | Stan prawny | Podstawa |
|---|---|---|
| Kierownikowi grozi kara do 600% wynagrodzenia | Do 300% miesięcznego wynagrodzenia, w sektorze publicznym do 100% | art. 73a ust. 4 i 5 |
| Można zdobyć certyfikat zgodności z KSC | Taki certyfikat nie istnieje. Ustawa przewiduje audyt z art. 15 | art. 15 |
| Kary grożą od października 2026 | Większość kar od 3 kwietnia 2028. Wyjątek: art. 73 ust. 5 | art. 35 ustawy nowelizującej |
| Certyfikat ISO/IEC 27001 zastępuje audyt KSC | Nie zastępuje, choć wiele kontroli się pokrywa | art. 15 |
Źródło: Dz.U. 2026 poz. 252.
// Zakres
Co robimy, a czego nie robimy
Zakres i termin ustalamy na piśmie przed startem.
Robimy
- Sprawdzenie, czy i w jakiej kategorii obejmuje Was ustawa
- Analizę luk wobec art. 8 i plan wdrożenia na 26 tygodni
- Kontrole wdrożone w systemach, z dowodami
- Przegląd przed audytem KSC i weryfikację poprawek
- Informację z KRK o niekaralności dla osób z naszego zespołu, które wykonują u podmiotów KSC zadania z art. 8 lub 11 (art. 8f)
Nie robimy
- Certyfikatu zgodności z KSC, bo taki dokument nie istnieje
- Formalnego audytu KSC z art. 15: przeprowadza go niezależny audytor, nie my
- Polityk z szablonu, których nikt nie stosuje
- Rocznego programu na slajdach bez pierwszego działającego kroku
Jeśli szukacie wyłącznie dokumentu do akt kontroli, powiemy na pierwszej rozmowie, że nie jesteśmy właściwym wyborem.
// FAQ
Pytania o KSC i NIS2
Czy podlegamy KSC?
Zależy od sektora, wielkości i usług. Jeśli działacie w jednym z 18 sektorów i jesteście co najmniej średnim przedsiębiorstwem, najpewniej tak. Niektóre usługi, np. usługi zarządzane w zakresie cyberbezpieczeństwa, są objęte już od progu małego przedsiębiorstwa. Sprawdzamy to na pierwszej rozmowie.
Nie wpisaliśmy się do wykazu. Co teraz?
Złóżcie wniosek teraz, niezależnie od tego, czy termin 3 października 2026 już minął. Samorejestracja działa od 7 maja 2026 w serwisie wykaz-ksc.gov.pl. Organ może też wpisać podmiot z urzędu (art. 7j). Obowiązki z rozdziału 3 musicie spełnić do 3 kwietnia 2027 niezależnie od wpisu, więc równolegle zacznijcie analizę luk.
Kto może przeprowadzić audyt KSC?
Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami (certyfikat z listy, np. CISA, albo udokumentowana praktyka) albo CSIRT sektorowy spełniający te kryteria. Audytorem nie może być osoba, która wykonywała u Was zadania z art. 8 lub 9-13 w roku przed audytem (art. 15 ust. 2 i 2a).
Ile trwa wdrożenie?
Zależy od tego, co już działa. Plan wdrożenia rozpisujemy na 26 tygodni, z właścicielami i datami; gdy czasu jest mniej, zaczynamy od obszarów o najwyższym ryzyku. Pierwszy krok trwa 5 tygodni i ma stały zakres.
Czy ISO 27001 zastępuje audyt KSC?
Nie. Certyfikat ISO/IEC 27001 wydaje jednostka certyfikująca według normy, a audyt KSC odbywa się według art. 15 ustawy. SZBI zgodny z ISO skraca jednak drogę do KSC, bo wiele kontroli się pokrywa.
Jakie kary i od kiedy?
Większość kar administracyjnych organ może nałożyć od 3 kwietnia 2028 (art. 35 ustawy nowelizującej). Wyjątkiem jest art. 73 ust. 5 (do 100 mln zł), który nie jest objęty okresem przejściowym. Kierownikowi podmiotu grozi kara do 300% miesięcznego wynagrodzenia, w sektorze publicznym do 100% (art. 73a ust. 4 i 5). Stan na 24 września 2026.
Z bloga: bezpieczeństwo i audyt
Zacznijmy od analizy luk wobec KSC
W 30 minut sprawdzimy, czy i jak obejmuje Was ustawa, i ustalimy zakres pierwszego kroku. Przed rozmową możecie przejrzeć macierz dowodów KSC.
Umów 30 minut rozmowyWolicie zacząć od konkretu na piśmie?
Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok