NIS2 · USTAWA O KSC · CYBERBEZPIECZEŃSTWO

NIS2 i KSC: przygotowanie i skuteczne wdrożenie w organizacji

Pomagam ustalić zakres obowiązków, ocenić gotowość i przełożyć wymagania na odpowiedzialność, priorytety oraz działania możliwe do utrzymania i wykazania podczas audytu. Jeden proces łączący decyzje zarządu z działaniami zespołów prawnych, compliance, IT oraz cyberbezpieczeństwa.

Najbliższy termin: 3 października 2026 r. — wpis do Wykazu KSC.

TERMINY USTAWOWE

3 kwietnia 2026

Nowelizacja KSC obowiązuje

Ustawa wdrażająca dyrektywę NIS2 weszła w życie.

NAJBLIŻSZY TERMIN

3 października 2026

Termin wpisu do Wykazu KSC

Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r., które nie zostały wpisane z urzędu.

3 kwietnia 2027

Koniec okresu dostosowawczego

Termin rozpoczęcia korzystania z S46 i wdrożenia obowiązków wynikających z ustawy.

3 kwietnia 2028

Pierwszy audyt bezpieczeństwa

Termin pierwszego audytu dla podmiotów kluczowych; kolejne co najmniej raz na trzy lata.

Termin 3 października 2026 r. wynika z komunikatu ministra, nie wprost z ustawy, więc może zostać zmieniony. Dla podmiotów, które zaczną spełniać przesłanki później, terminy liczy się co do zasady od momentu spełnienia przesłanek. Zakres i harmonogram potwierdzamy indywidualnie. Informacja ma charakter ogólny i nie stanowi indywidualnej opinii prawnej.

Czy to dotyczy Twojej organizacji?

ŚCIEŻKA PODSTAWOWA

1

Rodzaj działalności

Kwalifikacja idzie za działalnością faktyczną, nie za wpisem w KRS.

2

Wielkość organizacji

Progi bada się razem z podmiotami powiązanymi i partnerskimi.

Oba warunki muszą wystąpić razem.

albo

ŚCIEŻKA SZCZEGÓLNA

3

Przesłanka szczególna

Część podmiotów podlega ustawie niezależnie od wielkości.

Wielkości organizacji się wtedy nie bada.

Organizacja podlega ustawie o KSC

Od tego momentu, nie od decyzji administracyjnej.

Wpis do Wykazu KSC

Jest skutkiem kwalifikacji, nie jej źródłem — obowiązek powstaje wcześniej.

Ocenę trzeba udokumentować także wtedy, gdy kończy się wnioskiem „nie podlegamy”.

Dokumentacja jest dowodem działania systemu, a nie celem samym w sobie. Zapisana ocena kwalifikacji jest pierwszym takim dowodem.

Kiedy potrzebne jest wsparcie?

Punkt wyjścia może być różny. Sposób pracy pozostaje uporządkowany i dopasowany do rzeczywistej potrzeby.

Niepewny status

Nie wiadomo, czy organizacja podlega KSC i jakie obowiązki mają zastosowanie.

Brak planu

Potrzebne są priorytety, role i realistyczna kolejność wdrożenia.

Wdrożenie w toku

Działania trwają, ale brakuje spójności, tempa lub dowodów realizacji.

Przygotowanie do audytu

Potrzebna jest weryfikacja gotowości, dokumentacji i działania procesów.

Wdrożenie obejmuje trzy powiązane obszary

Zarządzanie i odpowiedzialność

  • Role zarządu i właścicieli procesów
  • Zakres decyzji oraz nadzoru
  • Ryzyko powiązane z usługami i aktywami

Odporność operacyjna

  • Incydenty i komunikacja
  • Ciągłość działania i testy
  • Dostawcy oraz łańcuch dostaw

Dowody i gotowość do audytu

  • Plan, działania i odpowiedzialności
  • Dokumentacja zgodna ze stanem faktycznym
  • Mierzalny postęp i komplet dowodów

Jak przebiega projekt?

Każdy etap kończy się konkretnym rezultatem i decyzją o kolejnym kroku.

ETAP 1

Rozpoznanie zakresu

Ustalamy, czy i w jakim zakresie organizacja podlega NIS2 oraz ustawie o KSC, i jakie obowiązki z tego wynikają.

ETAP 2

Analiza luk i ryzyka

Porównuję stan faktyczny z wymaganiami i wskazuję priorytety oraz decyzje, które należą do zarządu.

ETAP 3

Plan wdrożenia

Ustalamy role, kolejność działań i kamienie milowe, żeby wdrożenie miało właściciela i termin.

ETAP 4

Wsparcie wdrożenia

Prowadzę zmiany w dokumentacji i procesach oraz przygotowuję zespoły do nowych obowiązków.

ETAP 5

Utrzymanie i audyt

Kontroluję, czy przyjęte rozwiązania działają, i aktualizuję je po zmianach w organizacji oraz w przepisach.

W projektach łączących cyberbezpieczeństwo i ochronę danych zakres można skoordynować ze wsparciem zewnętrznego IOD / DPO.

Po czym poznać, że wdrożenie działa?

Sześć zdań, które po dobrym wdrożeniu są po prostu prawdziwe.

Zarząd wie, kto odpowiada za które ryzyko.

Analiza ryzyka ma datę, autora i decyzję kierownictwa.

Procedura zgłoszenia incydentu była ćwiczona, nie tylko napisana.

Umowy z dostawcami zawierają wymagania bezpieczeństwa, a ktoś ich pilnuje.

Zmiana w organizacji zostawia ślad w dokumentacji, nie w skrzynce pocztowej.

Audytor dostaje komplet dowodów bez tygodnia przygotowań.

Zdolności organizacji

Jasne decyzje

Zarząd otrzymuje informacje potrzebne do działania.

Kontrola realizacji

Postęp, odpowiedzialności i opóźnienia są widoczne.

Trwała gotowość

System jest utrzymywany, testowany i aktualizowany.

Współpraca i narzędzia

Wsparcie nie zastępuje obecnych zespołów. Porządkuje odpowiedzialność i pomaga przełożyć wymagania na działania właścicieli procesów, IT oraz dostawców.

Rola LabLogic

Kwalifikacja, analiza, priorytety, koordynacja, rekomendacje oraz kontrola realizacji uzgodnionego zakresu.

Rola organizacji

Decyzje zarządu, dostęp do informacji, wskazanie właścicieli działań oraz wdrożenie zmian w procesach i zabezpieczeniach.

Rola IT i dostawców

Informacje techniczne, realizacja zabezpieczeń, testy oraz dowody wykonania.

Aplikacja do zapewnienia zgodności z KSC — Red Into Green

W zależności od zakresu aplikacja Red Into Green może wspierać ewidencję ryzyk, działań, odpowiedzialności, incydentów i dowodów. Narzędzie porządkuje pracę, ale nie zastępuje oceny eksperckiej ani decyzji organizacji.

Wsparcie wymagające połączenia kilku perspektyw

Skuteczne wdrożenie KSC łączy prawo, bezpieczeństwo, technologię, procesy i odpowiedzialność zarządczą. Pracuję na styku tych obszarów, wspierając organizację od diagnozy do utrzymania gotowości.

Ponad 20 lat doświadczenia

Znajomość systemów, usług, dostawców i realiów działania organizacji.

Prawo, IT i cyberbezpieczeństwo w jednym procesie

Wymagania przekładam na ryzyko, decyzje i konkretne działania.

Praca ze złożonymi organizacjami

Komunikacja dostosowana do zarządu oraz współpraca z działem prawnym, compliance i IT.

Najczęstsze pytania

Jak ustalić, czy organizacja podlega KSC?

Zaczynamy od rodzaju świadczonych usług, sektora, skali działalności oraz roli organizacji. Następnie porządkujemy przesłanki i potwierdzamy zakres obowiązków z uwzględnieniem aktualnego stanu prawnego.

Czy wspieram organizację w pełnym wdrożeniu?

Tak. Wspieram organizację w zaplanowaniu i przeprowadzeniu wdrożenia — od kwalifikacji i analizy luk, przez plan działań, dokumentację i przygotowanie zespołów, po weryfikację gotowości. Odpowiedzialność za decyzje i realizację działań pozostaje po stronie organizacji.

Jak wygląda współpraca z obecnym działem IT lub compliance?

Budujemy jeden wspólny plan i jasny podział odpowiedzialności. Wykorzystujemy działające już zabezpieczenia i procesy, a brakujące elementy uzupełniamy bez tworzenia zbędnej biurokracji.

Do czego wykorzystywana jest aplikacja Red Into Green?

Aplikacja Red Into Green pomaga porządkować ryzyka, działania, odpowiedzialności, incydenty i dowody. Jest profesjonalnym wsparciem realizacji projektu, ale nie zastępuje wspólnej analizy ani decyzji organizacji.

Ile trwa projekt?

Czas zależy od zakresu obowiązków, dojrzałości organizacji i liczby wymaganych zmian. Po rozmowie diagnostycznej proponuję etapy, priorytety i realistyczny harmonogram zamiast jednej sztywnej deklaracji.

Jakie informacje są potrzebne na początku?

Wystarczy krótki opis organizacji, głównych usług, obecnego sposobu zarządzania bezpieczeństwem oraz etapu przygotowania. Poufne dokumenty i szczegóły incydentów przekazujemy dopiero po uzgodnieniu bezpiecznego kanału.

Powiązane usługi

USŁUGA

Incydenty i naruszenia

Gdy dochodzi do zdarzenia, organizacja może potrzebować odrębnej oceny, koordynacji decyzji, komunikacji oraz działań naprawczych.

Zobacz wsparcie przy incydentach →

USŁUGA

Szkolenia NIS2 dla zarządów i kierownictwa

Wdrożenie wymaga wspólnego rozumienia odpowiedzialności, ryzyka i sposobu podejmowania decyzji.

Zobacz szkolenia RODO i NIS2 →

Materiały powiązane

Pytania, które wracają przed złożeniem wniosku o wpis — z odpowiedziami opartymi na brzmieniu ustawy o KSC.

BAZA WIEDZY · NAJBLIŻSZY TERMIN

Kiedy i jak złożyć wniosek o wpis do wykazu KSC?

Termin, procedura w systemie S46 i oświadczenie kierownika składane pod rygorem odpowiedzialności karnej.

Czytaj →

BAZA WIEDZY

Czy każda organizacja podlega NIS2?

Kwalifikacja podmiotu — czynność, która musi poprzedzić wniosek o wpis.

Czytaj →

BAZA WIEDZY

Od czego zarząd powinien rozpocząć przygotowanie do NIS2?

Kolejność decyzji zarządczych po ustaleniu statusu.

Czytaj →

BAZA WIEDZY

Co powinien zawierać wynik analizy luk NIS2?

Ocena stanu przygotowania do obowiązków rozdziału 3 ustawy.

Czytaj →

BAZA WIEDZY

Co powinno obejmować szkolenie NIS2 dla zarządu?

Obowiązek szkoleniowy kierownika podmiotu z art. 8e ustawy o KSC.

Czytaj →

ROZMOWA DIAGNOSTYCZNA

Ustalmy właściwy pierwszy krok dla Twojej organizacji

Na początku wystarczy krótki opis sytuacji. Po rozmowie zaproponuję adekwatny zakres: kwalifikację, analizę luk, plan wdrożenia albo pełne wsparcie realizacji.

Poufne dokumenty i szczegóły incydentów przekazujemy dopiero po uzgodnieniu bezpiecznego kanału.

OPISZ KRÓTKO SWOJĄ SYTUACJĘ

Administratorem danych podanych w formularzu jest Michał Rutkowski prowadzący LabLogic Consulting. Dane wykorzystuję do obsługi zapytania i przygotowania odpowiedzi lub oferty. Szczegóły znajdują się w Polityce prywatności. Nie przesyłaj haseł, szczególnych kategorii danych ani pełnej dokumentacji incydentu.

Przewijanie do góry