Jesteś na serwisie Dostosowanie do wymogów KSC — to osobna część audytor-it.pl Wróć do serwisu głównego →

Zgodność regulacyjna · ustawa o KSC i dyrektywa NIS2

Dostosowanie do wymogów KSC od diagnozy luk do gotowości na audyt

Ustawa o Krajowym Systemie Cyberbezpieczeństwa w brzmieniu nowelizacji z 2026 r. nakłada konkretne obowiązki, a nie tylko „podniesienie świadomości”. Wdrażam je u Państwa: dokumentacja, procedury, część techniczna i materiał dowodowy dla audytu. Bez sprzedawania gotowych szablonów — zakres dopasowuję do tego, jak Państwa organizacja naprawdę działa.

  • Terminy ustawowe: wpis do wykazu do 3.10.2026 · obowiązki do 3.04.2027 · pierwszy audyt do 3.04.2028
  • Zakres oparty na środkach z art. 21 ust. 2 dyrektywy NIS2
  • Dokumentacja i dowody zostają Państwa własnością
  • Odpowiedź w ciągu 24 h w dni robocze

Punkt wyjścia

Sprawdź, czy Cię dotyczy — i kiedy

Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252), wdrażająca dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. Terminy nie są odległe, a obowiązki trzeba wdrożyć, nie tylko zapowiedzieć.

Terminy wynikające z ustawy o KSC
TerminCo trzeba zrobić
3 kwietnia 2026 r.Obowiązuje nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) — nowe obowiązki, nowe kategorie podmiotów.
do 3 października 2026 r.Wpis do wykazu podmiotów kluczowych i ważnych — samodzielna rejestracja podmiotu.
do 3 kwietnia 2027 r.Wdrożenie obowiązków: system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów (System S46), zarządzanie ryzykiem i ciągłość działania.
do 3 kwietnia 2028 r.Pierwszy audyt bezpieczeństwa — obowiązek dla nowych podmiotów kluczowych.
co 3 lataAudyt bezpieczeństwa na własny koszt (art. 15 ustawy o KSC) — kolejne edycje w cyklu.

Podmioty, które wcześniej były operatorami usług kluczowych, mają pierwszy audyt zaplanowany na 3 kwietnia 2028 r., a ich cykl audytowy biegnie bez odroczenia — jeśli termin wypada przed 4 kwietnia 2027 r., trzeba przeprowadzić audyt jeszcze w starym porządku. Warto sprawdzić to indywidualnie, zanim wpiszecie się w harmonogram.

Zakres

Co realnie trzeba wdrożyć

Zakres opieram na środkach zarządzania ryzykiem z art. 21 ust. 2 dyrektywy NIS2 — to one wyznaczają, czego audyt będzie szukał.

Obowiązki do wdrożenia
ObszarCo w praktyce u Państwa powstaje
System zarządzania bezpieczeństwem informacjiPolityki i procedury, role i odpowiedzialności, przeglądy okresowe. Nie zbiór plików w segregatorze, a sposób pracy z dowodami.
Zarządzanie ryzykiemMetodyka szacowania ryzyka, rejestr ryzyka, akceptacja ryzyka na właściwym szczeblu i plan postępowania z ryzykiem.
Rejestr aktywów i klasyfikacjaWykaz systemów, danych i usług wraz z ich wagą. Bez tego nie da się uzasadnić, dlaczego coś chronimy mocniej niż resztę.
Zgłaszanie incydentówProcedura rozpoznania i klasyfikacji incydentu, zgłoszenie do Systemu S46 w wymaganym terminie oraz prowadzenie rejestru.
Ciągłość działaniaPlany ciągłości i odtwarzania, kopie zapasowe wraz z testem odtworzenia — plan, który nie był sprawdzony, nie jest dowodem.
Bezpieczeństwo łańcucha dostawWymagania wobec dostawców usług IT, ocena ich bezpieczeństwa i zapisy, które da się wyegzekwować.
Kontrola dostępu i uwierzytelnianieZasada minimalnych uprawnień, przeglądy dostępu, uwierzytelnianie wieloskładnikowe w miejscach krytycznych.
Część technicznaMonitorowanie i rejestrowanie zdarzeń, zarządzanie podatnościami, szyfrowanie danych wrażliwych, higiena końcówek.
Szkolenia i świadomośćSzkolenia pracowników i kadry zarządzającej, z potwierdzeniem, że się odbyły — to także pozycja audytowa.

Jak pracuję

Od diagnozy luk do materiału dowodowego

Praca jest podzielona na cztery etapy rozliczane stopniowo — na koniec każdego etapu Państwo wiedzą, co jest zrobione i co zostało.

  1. Diagnoza i plan — przegląd stanu obecnego, lista luk wobec środków z art. 21 ust. 2 NIS2, harmonogram wdrożenia z podziałem na odpowiedzialności.
  2. Dokumentacja i procedury — polityki, procedury, rejestr aktywów, analiza ryzyka, plan ciągłości działania, zasady kontroli dostępu. Pisane pod Państwa organizację, nie pod wzór z internetu.
  3. Część techniczna — monitoring i logi, zarządzanie podatnościami, kopie zapasowe, kontrola dostępu. Jeśli brakuje narzędzi, wskazuję je i pomagam wdrożyć (osobna usługa).
  4. Gotowość do zgłaszania i audytu — procedura zgłaszania incydentów do Systemu S46, szkolenie zespołu, uporządkowanie materiału dowodowego przed audytem z art. 15.

Czym to się różni od audytu? Audyt bada i ocenia — jego wynikiem jest raport i rekomendacje. Dostosowanie to wdrożenie: dokumenty, procedury, konfiguracje i dowody. Jeśli chcą Państwo sam audyt zgodności (KRI lub KSC), opisuję go w osobnym serwisie: audyty zgodności.

Jeśli system zarządzania bezpieczeństwem informacji trzeba dopiero zbudować — lub porządkują Państwo ISO/IEC 27001 — właściwszym punktem startu jest wdrożenie SZBI. Część techniczną (monitoring, logi, wykrywanie zagrożeń) opisuję w wdrożeniach zdalnych.

Kontrola dostępu, wykrywanie nieuprawnionych urządzeń i reagowanie na incydenty to jedne ze środków z art. 21 ust. 2. Jeśli chcą Państwo sprawdzić, co realnie zrobi intruz po podłączeniu jednego urządzenia do sieci, opisuję ten scenariusz w teście dnia zero.

Wycena

Uzyskaj wycenę w 30 sekund

Wielkość podmiotu, liczba lokalizacji i to, czy przygotowuję materiał do audytu. Rozliczam roboczodni, stawka jest jawna.

Wielkość podmiotu
Zakres

Ładowanie modelu wyceny…

Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.

FAQ

Najczęstsze pytania przed wdrożeniem

Czy moja organizacja na pewno podlega ustawie o KSC?pytanie

To pierwsze pytanie, na które trzeba odpowiedzieć, i nie da się tego zrobić „na wyczucie” — decyduje rodzaj działalności i wielkość. Zakres nowelizacji jest szerszy niż poprzednio, a obowiązek wpisu do wykazu dotyczy wielu podmiotów, które wcześniej nie były objęte przepisami. Pomagam przejść tę kwalifikację i udokumentować jej wynik.

Czym różni się dostosowanie od audytu?pytanie

Audyt bada i ocenia stan — wynikiem jest raport zgodności i rekomendacje. Dostosowanie to wdrożenie brakujących elementów: dokumentacji, procedur, części technicznej oraz materiału dowodowego. Najczęstsza kolejność to najpierw dostosowanie, potem audyt — żeby audyt potwierdził stan, a nie wykazał braki.

Czy wystarczy mi gotowy szablon dokumentacji z internetu?pytanie

Dokumentacja musi opisywać Państwa procesy. Szablon, który tego nie robi, przechodzi obronę do pierwszego pytania audytora: „proszę pokazać, jak to działa u Państwa”. Piszę dokumenty pod konkretną organizację, jej komórki i systemy.

Mamy już ISO/IEC 27001 — czy mamy z głowy?pytanie

To bardzo dobry punkt startu: większość wymagań się pokrywa, więc nie zaczynają Państwo od zera. Trzeba jednak dodać elementy specyficzne dla ustawy — przede wszystkim zgłaszanie incydentów i dokumentowanie tego wobec organu. Robię wtedy przegląd różnic, a nie budowę od podstaw.

Kto odpowiada za zgłoszenie incydentu?pytanie

Zgłoszenie leży po Państwa stronie — to obowiązek podmiotu, nie wykonawcy. Moja rola to przygotowanie procedury, przeszkolenie osób i sprawdzenie drogi zgłoszenia, żeby w sytuacji kryzysowej nikt nie szukał numeru telefonu. Przy realnym incydencie zostaję po stronie wsparcia technicznego.

Czy wdrożenie da się rozłożyć w czasie?pytanie

Tak i zwykle tak się to robi — priorytetem jest to, co ma najbliższy termin i największe znaczenie: rejestr aktywów, zarządzanie ryzykiem, procedura zgłaszania incydentów. Harmonogram ustalamy na starcie, z podziałem na etapy rozliczane osobno.

Kontakt

Napisz — odpowiem w ciągu 24 h w dni robocze

Opisz krótko podmiot i czego dotyczy audyt. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.

Kontakt bezpośredni

Dane firmy

  • IT Services Mariusz Jakubowski
  • ul. Nawłocka 30, 02-873 Warszawa
  • NIP: 9511652234
  • REGON: 013239449

Audyty prowadzę dla podmiotów realizujących zadania publiczne oraz dla firm (B2B).

Nie wiesz, czy ustawa obejmuje Twoją jednostkę?

Kwalifikacja jest pierwszym krokiem i sama w sobie bywa niejednoznaczna — decyduje rodzaj działalności i wielkość, a nie branża. Napisz, czym się zajmujecie i ile macie komórek — powiem, czy obowiązki Państwa dotyczą i od czego zacząć. Jeśli wolą Państwo najpierw sprawdzić stan obecny, zobacz audyty zgodności.

Napisz do mnie Policz nakład pracy