Porozmawiajmy
Zastanawiasz się, jak to wygląda w Twojej organizacji? Napisz — odpowiem osobiście.
Krótka odpowiedź
Dokumentacja NIS2 z art. 10 ustawy o krajowym systemie cyberbezpieczeństwa (KSC) dotyczy bezpieczeństwa systemu informacyjnego wykorzystywanego przy świadczeniu usługi, a podmiot kluczowy lub ważny ją opracowuje, stosuje i aktualizuje (art. 10 ust. 1). Dokumentacja normatywna obejmuje dokumentację dwóch systemów zarządzania (bezpieczeństwem informacji i ciągłością działania), dokumentację ochrony infrastruktury, dokumentację techniczną systemu informacyjnego oraz dokumentację wynikającą ze specyfiki usługi w sektorze lub podsektorze (art. 10 ust. 3). Dokumentacja operacyjna to zapisy poświadczające wykonywanie czynności wymaganych przez dokumentację normatywną, w tym logi (art. 10 ust. 4). Podmiot ustanawia nad dokumentacją nadzór i przechowuje ją co do zasady co najmniej dwa lata od wycofania z użytkowania lub zakończenia świadczenia usługi, a przez liczenie od 1 stycznia faktycznie dłużej (art. 10 ust. 6 i 7). Zniszczenie potwierdza protokołem brakowania (art. 10 ust. 8). Podmiot spełniający przesłanki 3 kwietnia 2026 r. wdraża te obowiązki do 3 kwietnia 2027 r. (art. 33 ust. 1 ustawy nowelizującej), a podmiot objęty nimi później wdraża je w terminie 12 miesięcy od spełnienia przesłanek albo doręczenia decyzji o uznaniu (art. 16 pkt 1, art. 7l ust. 7 i art. 7m ust. 6). Za wykonywanie tych obowiązków przez podmiot odpowiada kierownik podmiotu, a przy wieloosobowym zarządzie wszyscy jego członkowie, jeżeli nie wskazano osoby odpowiedzialnej (art. 8c). Dokumentem albo zapisem kończą się też m.in. rejestrowanie incydentów, coroczne szkolenie kierownika i audyt podmiotu kluczowego. Odrębne reguły dotyczą podmiotów z sektora bankowości i infrastruktury rynków finansowych (art. 8i).
Dlaczego to pytanie w ogóle powstaje
Pytanie „Kupiłem dokumentację zgodną z NIS2. Czy jestem zgodny z ustawą o KSC?” trafiło do zestawu pytań i odpowiedzi Ministra Cyfryzacji (pyt. 3.7). Minister odpowiada, że kupiona dokumentacja „podpisana przez zarząd i schowana w »szafie NIS2«” nie zapewni realnego cyberbezpieczeństwa. Zestaw nie ma mocy prawnej, ale według ministra jest przydatny przy wykładni przepisów. Z definicji w art. 10 ust. 4 wynika ponadto, że gotowy pakiet nie zawiera dokumentacji operacyjnej, bo ta powstaje dopiero z działania organizacji. Gotowa dokumentacja NIS2 może więc być najwyżej punktem wyjścia.
Polska ustawa idzie tu dalej niż dyrektywa. Dyrektywa NIS2 w art. 21 ust. 2 wymienia minimalne elementy środków zarządzania ryzykiem, w tym polityki i procedury, ale nie zawiera katalogu dokumentacji. Podział na dokumentację normatywną i operacyjną wprowadza dopiero art. 10 ustawy o KSC i to on wyznacza w Polsce zakres dokumentacji NIS2.
Podmiot ważny nie ma tu ulgi. Motyw 122 dyrektywy wiąże uproszczony nadzór nad podmiotami ważnymi z tym, że nie należy od nich wymagać systematycznego dokumentowania przestrzegania środków zarządzania ryzykiem. Motyw nie jest jednak przepisem, a art. 5 dyrektywy nie uniemożliwia przyjęcia przepisów zapewniających wyższy poziom cyberbezpieczeństwa, jeżeli są spójne z obowiązkami państw członkowskich ustanowionymi w prawie Unii. Art. 10 ustawy o KSC obowiązuje w tym samym brzmieniu podmioty kluczowe i ważne. Różnice leżą poza nim, m.in. w trybie nadzoru (art. 53 ust. 3) i w wymogach systemu zarządzania bezpieczeństwem informacji (dalej „system zarządzania”) w podmiocie ważnym będącym podmiotem publicznym (art. 8 ust. 3).
Co trzeba ustalić, zanim zarząd przyjmie dokumentację
Dokumentacja NIS2 z art. 10 obejmuje cztery bloki obowiązków. Podmiot publiczny wykonuje obowiązki z art. 10, jeżeli wykorzystuje system informacyjny w celu realizacji zadania publicznego (art. 16d). W części podmiotów publicznych obowiązki te może przejąć inna jednostka w trybie art. 16e.
| Blok | Co obejmuje | Podstawa | Wyjątki i ograniczenia | Termin |
|---|---|---|---|---|
| Dokumentacja normatywna | pięć rodzajów dokumentacji, od dokumentacji systemu zarządzania bezpieczeństwem informacji po dokumentację wynikającą ze specyfiki usługi w sektorze lub podsektorze | art. 10 ust. 3 | dane o specjalistycznej uzbrojonej formacji ochronnej tylko wtedy, gdy formacja chroni infrastrukturę; treść dokumentacji systemu zarządzania zależy od wymogów, które podmiot stosuje (art. 8 ust. 1 albo załącznik nr 4) | przepis obowiązuje od 3 kwietnia 2026 r.; wdrożenie do 3 kwietnia 2027 r. albo w terminie 12 miesięcy od spełnienia przesłanek lub od doręczenia decyzji o uznaniu |
| Dokumentacja operacyjna | zapisy poświadczające wykonywanie czynności wymaganych przez dokumentację normatywną, w tym logi | art. 10 ust. 4 | zakres wyznacza dokumentacja normatywna | ten sam termin |
| Nadzór nad dokumentacją | dostęp tylko dla osób upoważnionych, ochrona dokumentów i oznaczanie wersji | art. 10 ust. 6 | ust. 6 nie przewiduje wyjątków | ten sam termin |
| Przechowywanie i brakowanie | co najmniej dwa lata od wycofania dokumentacji z użytkowania lub zakończenia świadczenia usługi, liczone od 1 stycznia roku następującego po roku, w którym wygasa okres przechowywania; protokół brakowania przechowywany trwale | art. 10 ust. 7 i 8 | art. 10 ust. 7 nie stosuje się do podmiotów podlegających ustawie o narodowym zasobie archiwalnym i archiwach; ust. 8 nie przewiduje takiego wyłączenia | ten sam termin |
Gdzie zaczyna się i kończy dokumentacja NIS2
Obowiązek dotyczy dokumentacji bezpieczeństwa systemu informacyjnego, z którego podmiot korzysta przy świadczeniu usługi (art. 10 ust. 1). System informacyjny to w uproszczeniu urządzenia i oprogramowanie przetwarzające dane razem z danymi przetwarzanymi w postaci elektronicznej (art. 2 pkt 14).
Według Ministra Cyfryzacji należy przeanalizować procesy świadczenia usług, także związane z usługą i wymagane przez przepisy prawa, np. służące realizacji uprawnień klienta lub konsumenta (pyt. 3.4). Przy ocenie systemu używanego w tych procesach należy według ministra zwrócić uwagę m.in. na to, czy jest konieczny do świadczenia usługi i czy steruje procesami, od których zależy usługa.
Systemem zarządzania obejmuje się według ministra systemy związane z działalnością z załącznika nr 1 lub nr 2 do ustawy. Obejmuje się nim także systemy niezbędne w procesie świadczenia usługi, np. księgowe, bez których podmiot publiczny nie zrealizuje świadczeń. Systemy w pełni odseparowane od świadczenia usługi i bez wpływu na nią nie podlegają według ministra obowiązkowi objęcia systemem zarządzania (pyt. 3.4). Usługą jest według ministra również produkcja (pyt. 14.10). U producenta kryterium sterowania procesami może więc objąć systemy planowania i sterowania produkcją.
Podmiot publiczny uwzględnia w systemie zarządzania także system informacyjny dostarczany przez inny podmiot publiczny, np. system rejestru publicznego, w zakresie swoich kompetencji (art. 8 ust. 4).
Art. 10 ust. 1 mówi o systemie wykorzystywanym w procesie świadczenia usługi, a art. 8 ust. 1 szerzej o systemie wykorzystywanym w procesach wpływających na jej świadczenie. Dokumentacja systemu zarządzania należy jednak do dokumentacji normatywnej (art. 10 ust. 3 pkt 1). W mojej ocenie dokumentacja systemu zarządzania obejmuje więc cały jego zakres, a nie tylko systemy używane bezpośrednio przy usłudze. Zakres usług i systemów objętych systemem zarządzania wyznacza objętość dokumentacji i koszt jej utrzymania. Adekwatne środki finansowe na obowiązki z zakresu cyberbezpieczeństwa planuje kierownik (art. 8d pkt 2).
Art. 8i ust. 1 wyłącza wobec podmiotów z sektora bankowości i infrastruktury rynków finansowych przepisy dotyczące systemu zarządzania. Art. 10 nie należy do przepisów, które stosuje się do nich mimo wyłączenia. W mojej ocenie art. 10 jest przepisem dotyczącym tego systemu i nie obejmuje tych podmiotów, bo pierwszym rodzajem dokumentacji normatywnej jest dokumentacja systemu zarządzania (art. 10 ust. 3 pkt 1). Odmienny odczyt można oprzeć na tym, że art. 10 ust. 3 obejmuje też dokumentację ochrony infrastruktury i dokumentację techniczną. W obu odczytach art. 10 nie należy do przepisów, których wykonanie podlega wobec tych podmiotów nadzorowi i karom z ustawy o KSC (art. 8i ust. 3). Według ministra w tym sektorze pierwszeństwo przed ustawą mają przepisy rozporządzenia DORA (pyt. 14.2).
Co należy do zarządu
Kierownik podmiotu odpowiada m.in. za wykonywanie przez podmiot obowiązków z art. 10 (art. 8c ust. 1). Definicja kierownika odsyła do ustawy o rachunkowości, a w jednostce sektora finansów publicznych do ustawy o finansach publicznych (art. 2 pkt 8a). Przy wieloosobowym zarządzie kierownikiem są członkowie zarządu z wyłączeniem pełnomocników (art. 3 ust. 1 pkt 6 ustawy o rachunkowości). Kierownik odpowiada także wtedy, gdy powierzył obowiązki innej osobie za jej zgodą (art. 8c ust. 3).
Ustawa nie wymaga, żeby zarząd sam pisał dokumenty. Kierownik decyduje o systemie zarządzania od przygotowania po przegląd i nadzór (art. 8d pkt 1). Przydziela też zadania z zakresu cyberbezpieczeństwa i nadzoruje ich wykonanie (art. 8d pkt 3). Ustawa nie zabrania więc przydzielenia zatwierdzania procedur ich właścicielom. Decyzje w zakresie systemu zarządzania pozostają jednak przy kierowniku (art. 8d pkt 1).
Ustawa nie określa formy decyzji kierownika. Dowodem decyzji może być uchwała zarządu z datą, zakresem usług i systemów oraz wskazaniem osoby odpowiedzialnej. Wskazanie ma znaczenie, bo bez niego odpowiadają wszyscy członkowie zarządu (art. 8c ust. 2). W mojej ocenie osobą wskazaną powinien być członek zarządu. Art. 8c ust. 2 i 3 oraz art. 4 ust. 5 ustawy o rachunkowości regulują wskazanie osoby odpowiedzialnej odrębnie od powierzenia obowiązków innej osobie. Wskazanie osoby spoza zarządu przypomina raczej powierzenie obowiązków z art. 8c ust. 3, a ono nie zwalnia kierownika z odpowiedzialności.
Kierownika nie zwalnia też powierzenie zadań dyrektorowi bezpieczeństwa albo dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa. Podmiot powołuje własne struktury lub zawiera umowę z takim dostawcą (art. 14).
Kierownik oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym. Zakres szkolenia obejmuje m.in. obowiązki z art. 9–12b, czyli także obowiązek dokumentacyjny, a udział w nim jest udokumentowany (art. 8e).
Pięć rodzajów dokumentacji normatywnej
Dokumentację normatywną tworzy pięć rodzajów dokumentacji (art. 10 ust. 3).
- dokumentacja systemu zarządzania bezpieczeństwem informacji;
- dokumentacja ochrony infrastruktury, z wykorzystaniem której świadczona jest usługa;
- dokumentacja systemu zarządzania ciągłością działania;
- dokumentacja techniczna systemu informacyjnego wykorzystywanego w procesie świadczenia usługi;
- dokumentacja wynikająca ze specyfiki świadczonej usługi w danym sektorze lub podsektorze.
Najdokładniej ustawa opisuje dokumentację ochrony infrastruktury. Składa się na nią siedem elementów (art. 10 ust. 3 pkt 2 lit. a–g).
- charakterystyka usługi oraz infrastruktury, w której świadczona jest usługa;
- ocena aktualnego stanu ochrony infrastruktury;
- szacowanie ryzyka dla obiektów infrastruktury;
- plan postępowania z ryzykiem;
- opis zabezpieczeń technicznych obiektów infrastruktury;
- zasady organizacji i wykonywania ochrony fizycznej infrastruktury;
- dane o specjalistycznej uzbrojonej formacji ochronnej chroniącej infrastrukturę, podawane tylko wtedy, gdy taka formacja występuje.
Treści dokumentacji z art. 10 ust. 3 pkt 3–5 ustawa nie wylicza. Obowiązek dokumentowania planów ciągłości działania, planów awaryjnych i planów odtworzenia działalności wynika z art. 8 ust. 1 pkt 2 lit. f.
Treść dokumentacji systemu zarządzania zależy od wymogów, które podmiot stosuje. Zwykle wyznacza je art. 8 ust. 1, a według ministra w dokumentacji tego systemu powinny być ujęte wszystkie elementy wskazane w art. 8 (pyt. 3.5).
Podmiot ważny będący podmiotem publicznym stosuje zamiast art. 8 ust. 1 wymogi załącznika nr 4. To samo dotyczy podmiotów ważnych z systemu szkolnictwa wyższego i nauki wskazanych w art. 8 ust. 3, z wyłączeniem organizacji badawczych. Obie grupy stosują wymogi załącznika w zakresie zadań publicznych realizowanych z wykorzystaniem systemów informacyjnych. Część IV załącznika nakazuje dokumentować realizację działań wskazanych w systemie zarządzania. Według ministra rozporządzenie o Krajowych Ramach Interoperacyjności nadal obowiązuje do czasu zmiany, która usunie z niego przepisy o wdrożeniu systemu zarządzania. Zmiana ma nastąpić do 22 lutego 2027 r. (pyt. 14.12).
Według ministra podmiot ważny będący podmiotem publicznym, stosujący załącznik nr 4, „formalnie nie ma obowiązku przeprowadzania szacowania ryzyka” (pyt. 3.15). Odpowiedź nie odnosi się jednak do art. 10 ust. 3 pkt 2 lit. c. Załącznik zastępuje tylko art. 8 ust. 1, a nie art. 10. W mojej ocenie dokumentacja ochrony infrastruktury, łącznie z szacowaniem ryzyka dla jej obiektów, dotyczy więc także tych podmiotów.
Podmioty wskazane w art. 8b ust. 1, m.in. dostawcy usług chmurowych, stosują w ramach systemu zarządzania środki z rozporządzenia wykonawczego Komisji (UE) 2024/2690. Podmioty z podsektora energii elektrycznej uznane za podmioty o dużym lub krytycznym wpływie stosują dodatkowo środki z rozporządzenia delegowanego Komisji (UE) 2024/1366 (art. 8b ust. 3).
Dokumentację można prowadzić w postaci papierowej lub elektronicznej (art. 10 ust. 5). Minister dopuszcza, żeby organizacja z systemem zarządzania wdrożonym według standardu wykorzystała i dostosowała istniejącą dokumentację (pyt. 3.6).
Dokumentacja zgodna z normą ISO/IEC 27001 nie musi jednak pokrywać całego art. 10. Certyfikacja obejmuje czasem tylko część usług i systemów objętych ustawą. Norma nie wymaga też m.in. dokumentacji ochrony infrastruktury w siedmiu elementach ani protokołu brakowania o treści z art. 10 ust. 8.
Dokumentacja operacyjna, czyli dowód, że procedury działają
Dokumentację operacyjną stanowią zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów (art. 10 ust. 4). Jeżeli procedura nakazuje przegląd uprawnień raz na kwartał, dokumentacją operacyjną jest zapis z każdego takiego przeglądu. Jeżeli plan ciągłości działania przewiduje test odtworzenia z kopii zapasowej, dokumentacją operacyjną jest protokół z każdego testu.
Logi, czyli automatyczne zapisy zdarzeń, przepis wymienia wprost. Poświadczają działanie monitorowania systemu informacyjnego w trybie ciągłym (art. 8 ust. 1 pkt 2 lit. g) i pozwalają po incydencie odtworzyć przebieg zdarzeń.
Edukacja personelu jest obowiązkowym elementem systemu zarządzania (art. 8 ust. 1 pkt 2 lit. i), więc zapisy szkoleń przewidzianych w dokumentacji normatywnej należą do dokumentacji operacyjnej. Skład takich zapisów opisuje materiał Jak udokumentować szkolenie, żeby było dowodem dla organu?.
Jak chroniona jest dokumentacja NIS2
Podmiot ustanawia nad dokumentacją nadzór, który spełnia trzy warunki (art. 10 ust. 6).
- Dostęp do dokumentów mają wyłącznie osoby upoważnione zgodnie z realizowanymi przez nie zadaniami.
- Dokumenty są chronione przed uszkodzeniem, zniszczeniem i utratą. Chroni się je także przed nieuprawnionym dostępem, niewłaściwym użyciem lub utratą integralności.
- Kolejne wersje dokumentów są oznaczone tak, żeby dało się określić dokonane zmiany.
Według ministra na żądanie kontrolujących należy przedstawić dowód przypisania dostępu do dokumentacji (pyt. 3.5). Oznaczanie wersji pozwala przy kontroli albo po incydencie wykazać, która procedura obowiązywała w danym dniu.
Jak długo przechowywana jest dokumentacja NIS2
Podmiot przechowuje dokumentację co najmniej dwa lata od dnia jej wycofania z użytkowania lub zakończenia świadczenia usługi (art. 10 ust. 7). Według przepisu okres jest „liczony od dnia 1 stycznia roku następującego po roku, w którym wygasa okres jej przechowywania”. W mojej ocenie przy odczycie uwzględniającym oba człony przepisu dokumentację wolno zniszczyć najwcześniej 1 stycznia trzeciego roku po roku jej wycofania, np. wycofaną w 2027 r. najwcześniej 1 stycznia 2030 r. Przepis dopuszcza też odczyt, w którym zniszczenie byłoby możliwe dopiero 1 stycznia 2032 r. Ostrożny podmiot może przyjąć w polityce przechowywania i brakowania dłuższy okres. Przepisu art. 10 ust. 7 nie stosuje się do podmiotów, które podlegają ustawie o narodowym zasobie archiwalnym i archiwach. Art. 10 ust. 8 nie przewiduje takiego wyłączenia.
Zniszczenie wycofanej dokumentacji potwierdza się protokołem brakowania (art. 10 ust. 8). Protokół zawiera w szczególności datę protokołu, oznaczenie niszczonej dokumentacji, opis sposobu zniszczenia i dane osoby zatwierdzającej. Protokoły przechowuje się w sposób trwały.
Reguły przechowywania i brakowania obejmują też logi jako dokumentację operacyjną. Log, który przestał być używany, trzeba przechowywać jeszcze co najmniej dwa lata (art. 10 ust. 7). Moment wycofania logu z użytkowania warto więc określić w polityce przechowywania i brakowania. W mojej ocenie z brzmienia art. 10 ust. 8 wynika, że protokołu brakowania wymaga też automatyczna rotacja logów. Protokół nie zastąpi jednak minimalnego okresu, więc rotacja w krótszym cyklu nie spełni art. 10 ust. 7.
Rozwiązaniem może być okresowy protokół dla całej kategorii zapisów, który obok elementów z art. 10 ust. 8 wskaże system, rodzaj logów i zakres dat. Domyślne ustawienia rotacji warto sprawdzić w każdym systemie i usłudze chmurowej. Archiwum logów chroni się przed utratą integralności (art. 10 ust. 6 pkt 2). Logi zawierają zwykle dane osobowe, np. adresy IP. W rejestrze czynności przetwarzania podaje się, jeżeli jest to możliwe, planowany termin usunięcia tych danych (art. 30 ust. 1 lit. f RODO). Przechowywanie dłuższe, niż wymaga ustawa o KSC, trzeba osobno uzasadnić (art. 5 ust. 1 lit. e RODO).
Dokumenty i zapisy spoza art. 10
Obok art. 10 ustawa przewiduje inne obowiązki, które kończą się dokumentem albo zapisem.
- Kierownik dopuszcza osobę do zadań z art. 8 lub art. 11 dopiero po otrzymaniu informacji z Krajowego Rejestru Karnego o jej niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1). Informację z rejestru zastępuje ważne poświadczenie bezpieczeństwa do klauzuli „poufne” lub wyższej (art. 8f ust. 3).
- Obsługa incydentu obejmuje jego rejestrowanie (art. 2 pkt 10 i art. 11 ust. 1 pkt 1).
- Podmiot kluczowy przeprowadza audyt co najmniej raz na trzy lata i przekazuje organowi kopię raportu w terminie 3 dni roboczych od jego otrzymania (art. 15 ust. 1 i 1a). Jeżeli spełniał przesłanki 3 kwietnia 2026 r., pierwszy audyt przeprowadza do 3 kwietnia 2028 r. (art. 33 ust. 2 ustawy nowelizującej).
Termin, nadzór organu i sankcje
Ustawa nowelizująca weszła w życie 3 kwietnia 2026 r. (art. 49 ustawy nowelizującej). Podmioty spełniające tego dnia przesłanki uznania za kluczowe albo ważne wykonują obowiązki z rozdziału 3 ustawy o KSC w terminie 12 miesięcy od tej daty (art. 33 ust. 1 ustawy nowelizującej). Obowiązek z art. 10 należy do tego rozdziału, więc termin upływa 3 kwietnia 2027 r. Podmiot, który spełni przesłanki później, ma 12 miesięcy od dnia ich spełnienia (art. 16 pkt 1). Podmiot uznany za kluczowy albo ważny decyzją liczy 12 miesięcy od jej doręczenia (art. 7l ust. 7 i art. 7m ust. 6).
Organ nadzoru może prowadzić kontrole (także zdalne) i wystąpić o dostęp do dokumentów oraz o dowody realizacji wymogów z art. 8 ust. 1 (art. 53 ust. 2 pkt 1, 5 i 6 oraz ust. 17). Wobec podmiotu ważnego organ sprawuje nadzór następczy, w szczególności w przypadku uzasadnionego podejrzenia, że zachodzi możliwość naruszenia przepisów ustawy (art. 53 ust. 3 pkt 2).
Żądanie przekazania dokumentów wskazuje termin adekwatny do jego zakresu, nie krótszy niż 7 dni (art. 53c ust. 2 pkt 5). Niewykonanie takiego żądania jest odrębną podstawą kary dla podmiotu (art. 73 ust. 1 pkt 15). W toku kontroli przedsiębiorca przedstawia żądane dokumenty niezwłocznie (art. 56 ust. 1). Następczy charakter nadzoru nie zwalnia więc z gotowości, bo zapisów operacyjnych za miniony okres nie da się wytworzyć w kilka dni. Według ministra wymagane jest udowodnienie stosowania przepisów ustawy, a nie przedstawienie formalnie poprawnych dokumentów (pyt. 11.6).
Karze pieniężnej podlega podmiot, który nie wykonuje obowiązków z art. 10 ust. 1, także przy jednorazowym zaniechaniu (art. 73 ust. 1 pkt 4 i ust. 1b). Górną granicą kary dla podmiotu kluczowego jest 10 000 000 euro lub 2 % przychodów z działalności gospodarczej z poprzedniego roku obrotowego, zależnie od tego, która kwota jest wyższa (art. 73 ust. 3). Dla podmiotu ważnego jest to 7 000 000 euro lub 1,4 % przychodów (art. 73 ust. 4). Art. 73 ust. 4 nie mówi, która kwota ma zastosowanie. Dyrektywa NIS2 przewiduje przy naruszeniu środków zarządzania ryzykiem kwotę wyższą, choć procent liczy od światowego obrotu przedsiębiorstwa (art. 34 ust. 5 dyrektywy).
Kierownik może podlegać karze za niewykonanie co najmniej jednego z obowiązków z art. 10 ust. 1 i 6–8 (art. 73a ust. 1 pkt 8). Warunkiem jest, by przemawiał za tym czas, zakres lub charakter naruszenia. Kara może go spotkać także przy jednorazowym zaniechaniu i niezależnie od kary dla podmiotu (art. 73a ust. 2 i 3). Wynosi do 300 % wynagrodzenia liczonego według zasad ustalania ekwiwalentu pieniężnego za urlop, a w podmiocie publicznym co do zasady do 100 % (art. 73a ust. 4 i 5).
Karę dla podmiotu i karę dla kierownika można nałożyć najwcześniej po 3 kwietnia 2028 r. (art. 35 ustawy nowelizującej). Odroczenie nie obejmuje kary do 100 000 000 zł z art. 73 ust. 5, którą minister nazywa ekstraordynaryjną (pyt. 12.1 i 12.6). Przepis wiąże ją z naruszeniem powodującym bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego lub życia i zdrowia ludzi. Wymienia też zagrożenie wywołania poważnej szkody majątkowej lub poważnych utrudnień w świadczeniu usług. Minister łączy oba skutki spójnikiem „oraz”, którego w przepisie nie ma (pyt. 12.6). Odroczenie nie obejmuje też środków nadzorczych z art. 53, takich jak ostrzeżenie i nakazy, ani terminu wdrożenia.
Wnioski i dalsze kroki
Zapamiętaj
Dokumentacja NIS2 służy jako dowód wtedy, gdy dokumenty normatywne opisują rzeczywiste działania organizacji, a zapisy operacyjne to potwierdzają.
Pracę warto więc zacząć od decyzji zarządu, a nie od szablonu.
- Przyjmij uchwałę o zakresie usług i systemów objętych dokumentacją i wskaż osobę odpowiedzialną w zarządzie.
- Zleć porównanie istniejących dokumentów z pięcioma rodzajami dokumentacji normatywnej.
- Załóż wykaz dokumentacji z właścicielem, wersją, datą przeglądu i datą wycofania każdego dokumentu.
- Zatwierdź politykę przechowywania i brakowania, także dla logów.
- Zaplanuj budżet na utrzymanie dokumentacji i archiwum logów.
- Sprawdź, czy udział zarządu i osoby z powierzonymi obowiązkami kierownika w corocznym szkoleniu jest udokumentowany.
- Co kwartał zadawaj na posiedzeniu zarządu pięć pytań kontrolnych i zapisuj odpowiedzi w protokole.
Stan dokumentacji NIS2 zarząd może sprawdzać pięcioma pytaniami kontrolnymi.
- Które usługi i systemy objęliśmy dokumentacją i kto zatwierdził ten zakres?
- Czy każdy dokument normatywny ma właściciela, numer wersji i datę ostatniego przeglądu?
- Czy pokażemy zapisy z wykonania trzech procedur wybranych przez zarząd za ostatni kwartał?
- Co zmieniliśmy w dokumentacji po ostatniej zmianie systemu albo ostatnim incydencie?
- Kto ma dostęp do dokumentacji, jak długo przechowujemy logi i kto zatwierdza protokół brakowania?
Materiały powiązane
- Jakie środki zarządzania ryzykiem musi wdrożyć podmiot kluczowy? — system, którego działanie poświadcza dokumentacja.
- Co powinien zawierać wynik analizy luk NIS2? — porównanie stanu obecnego z wymaganiami ustawy.
- Jak udokumentować szkolenie, żeby było dowodem dla organu? — zapisy szkoleń jako część dokumentacji operacyjnej.
- Od czego zarząd powinien rozpocząć przygotowanie do NIS2? — kolejność decyzji zarządu.
Źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst ujednolicony ze stanem na 18 sierpnia 2026 r. — art. 2 pkt 8a, pkt 10 i pkt 14, art. 7l ust. 7, art. 7m ust. 6, art. 8, art. 8b ust. 1 i 3, art. 8c–8f, art. 8i ust. 1 i 3, art. 9–12b, art. 14, art. 15 ust. 1 i 1a, art. 16, art. 16d, art. 16e, art. 53 ust. 2–5 i 17, art. 53c, art. 56 ust. 1, art. 73, art. 73a oraz załączniki nr 1, nr 2 i nr 4 — isap.sejm.gov.pl.
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) — art. 33 ust. 1 i 2, art. 35 i art. 49 — isap.sejm.gov.pl.
- Ustawa z dnia 29 września 1994 r. o rachunkowości (tekst jednolity Dz.U. 2026 poz. 522 ze zm.) — art. 3 ust. 1 pkt 6 i art. 4 ust. 5 — isap.sejm.gov.pl.
- Ustawa z dnia 27 sierpnia 2009 r. o finansach publicznych — isap.sejm.gov.pl.
- Ustawa z dnia 14 lipca 1983 r. o narodowym zasobie archiwalnym i archiwach — isap.sejm.gov.pl.
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. (NIS2) — art. 5, art. 21 ust. 2, art. 34 ust. 5 i motyw 122 — eur-lex.europa.eu.
- Rozporządzenie Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. 2024 poz. 773) — isap.sejm.gov.pl.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. (DORA) — eur-lex.europa.eu.
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z dnia 17 października 2024 r. — eur-lex.europa.eu.
- Rozporządzenie delegowane Komisji (UE) 2024/1366 z dnia 11 marca 2024 r. — eur-lex.europa.eu.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) — art. 5 ust. 1 lit. e i art. 30 ust. 1 lit. f — eur-lex.europa.eu.
- Minister Cyfryzacji, Krajowy system cyberbezpieczeństwa — pytania i odpowiedzi do nowelizacji ustawy o KSC, aktualizacja z czerwca 2026 r. — pyt. 3.4–3.7, 3.15, 11.6, 12.1, 12.6, 14.2, 14.10 i 14.12 — gov.pl.
Sprawdźmy, czy dokumentacja opisuje to, co robicie
Dokumentację najlepiej przejrzeć przed terminem, a nie przed kontrolą. Wsparcie w przygotowaniu do NIS2 i KSC obejmuje ustalenie zakresu systemów, przegląd dokumentacji normatywnej i operacyjnej oraz przyjęcie zasad nadzoru i przechowywania.
Materiał ma charakter ogólny i edukacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji.
Stan prawny: październik 2026.