NIS2 · USTAWA O KSC · CYBERBEZPIECZEŃSTWO
NIS2 i KSC: przygotowanie i skuteczne wdrożenie w organizacji
Pomagam ustalić zakres obowiązków, ocenić gotowość i przełożyć wymagania na odpowiedzialność, priorytety oraz działania możliwe do utrzymania i wykazania podczas audytu. Jeden proces łączący decyzje zarządu z działaniami zespołów prawnych, compliance, IT oraz cyberbezpieczeństwa.
Najbliższy termin: 3 października 2026 r. — wpis do Wykazu KSC.
TERMINY USTAWOWE
3 kwietnia 2026
Nowelizacja KSC obowiązuje
Ustawa wdrażająca dyrektywę NIS2 weszła w życie.
NAJBLIŻSZY TERMIN
3 października 2026
Termin wpisu do Wykazu KSC
Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r., które nie zostały wpisane z urzędu.
3 kwietnia 2027
Koniec okresu dostosowawczego
Termin rozpoczęcia korzystania z S46 i wdrożenia obowiązków wynikających z ustawy.
3 kwietnia 2028
Pierwszy audyt bezpieczeństwa
Termin pierwszego audytu dla podmiotów kluczowych; kolejne co najmniej raz na trzy lata.
Termin 3 października 2026 r. wynika z komunikatu ministra, nie wprost z ustawy, więc może zostać zmieniony. Dla podmiotów, które zaczną spełniać przesłanki później, terminy liczy się co do zasady od momentu spełnienia przesłanek. Zakres i harmonogram potwierdzamy indywidualnie. Informacja ma charakter ogólny i nie stanowi indywidualnej opinii prawnej.
Czy to dotyczy Twojej organizacji?
ŚCIEŻKA PODSTAWOWA
1
Rodzaj działalności
Kwalifikacja idzie za działalnością faktyczną, nie za wpisem w KRS.
2
Wielkość organizacji
Progi bada się razem z podmiotami powiązanymi i partnerskimi.
Oba warunki muszą wystąpić razem.
albo
ŚCIEŻKA SZCZEGÓLNA
3
Przesłanka szczególna
Część podmiotów podlega ustawie niezależnie od wielkości.
Wielkości organizacji się wtedy nie bada.
Organizacja podlega ustawie o KSC
Od tego momentu, nie od decyzji administracyjnej.
Wpis do Wykazu KSC
Jest skutkiem kwalifikacji, nie jej źródłem — obowiązek powstaje wcześniej.
Ocenę trzeba udokumentować także wtedy, gdy kończy się wnioskiem „nie podlegamy”.
Dokumentacja jest dowodem działania systemu, a nie celem samym w sobie. Zapisana ocena kwalifikacji jest pierwszym takim dowodem.
Kiedy potrzebne jest wsparcie?
Punkt wyjścia może być różny. Sposób pracy pozostaje uporządkowany i dopasowany do rzeczywistej potrzeby.
Niepewny status
Nie wiadomo, czy organizacja podlega KSC i jakie obowiązki mają zastosowanie.
Brak planu
Potrzebne są priorytety, role i realistyczna kolejność wdrożenia.
Wdrożenie w toku
Działania trwają, ale brakuje spójności, tempa lub dowodów realizacji.
Przygotowanie do audytu
Potrzebna jest weryfikacja gotowości, dokumentacji i działania procesów.
Wdrożenie obejmuje trzy powiązane obszary
Zarządzanie i odpowiedzialność
- Role zarządu i właścicieli procesów
- Zakres decyzji oraz nadzoru
- Ryzyko powiązane z usługami i aktywami
Odporność operacyjna
- Incydenty i komunikacja
- Ciągłość działania i testy
- Dostawcy oraz łańcuch dostaw
Dowody i gotowość do audytu
- Plan, działania i odpowiedzialności
- Dokumentacja zgodna ze stanem faktycznym
- Mierzalny postęp i komplet dowodów
Jak przebiega projekt?
Każdy etap kończy się konkretnym rezultatem i decyzją o kolejnym kroku.
ETAP 1
Rozpoznanie zakresu
Ustalamy, czy i w jakim zakresie organizacja podlega NIS2 oraz ustawie o KSC, i jakie obowiązki z tego wynikają.
ETAP 2
Analiza luk i ryzyka
Porównuję stan faktyczny z wymaganiami i wskazuję priorytety oraz decyzje, które należą do zarządu.
ETAP 3
Plan wdrożenia
Ustalamy role, kolejność działań i kamienie milowe, żeby wdrożenie miało właściciela i termin.
ETAP 4
Wsparcie wdrożenia
Prowadzę zmiany w dokumentacji i procesach oraz przygotowuję zespoły do nowych obowiązków.
ETAP 5
Utrzymanie i audyt
Kontroluję, czy przyjęte rozwiązania działają, i aktualizuję je po zmianach w organizacji oraz w przepisach.
W projektach łączących cyberbezpieczeństwo i ochronę danych zakres można skoordynować ze wsparciem zewnętrznego IOD / DPO.
Po czym poznać, że wdrożenie działa?
Sześć zdań, które po dobrym wdrożeniu są po prostu prawdziwe.
Zarząd wie, kto odpowiada za które ryzyko.
Analiza ryzyka ma datę, autora i decyzję kierownictwa.
Procedura zgłoszenia incydentu była ćwiczona, nie tylko napisana.
Umowy z dostawcami zawierają wymagania bezpieczeństwa, a ktoś ich pilnuje.
Zmiana w organizacji zostawia ślad w dokumentacji, nie w skrzynce pocztowej.
Audytor dostaje komplet dowodów bez tygodnia przygotowań.
Zdolności organizacji
Jasne decyzje
Zarząd otrzymuje informacje potrzebne do działania.
Kontrola realizacji
Postęp, odpowiedzialności i opóźnienia są widoczne.
Trwała gotowość
System jest utrzymywany, testowany i aktualizowany.
Współpraca i narzędzia
Wsparcie nie zastępuje obecnych zespołów. Porządkuje odpowiedzialność i pomaga przełożyć wymagania na działania właścicieli procesów, IT oraz dostawców.
Rola LabLogic
Kwalifikacja, analiza, priorytety, koordynacja, rekomendacje oraz kontrola realizacji uzgodnionego zakresu.
Rola organizacji
Decyzje zarządu, dostęp do informacji, wskazanie właścicieli działań oraz wdrożenie zmian w procesach i zabezpieczeniach.
Rola IT i dostawców
Informacje techniczne, realizacja zabezpieczeń, testy oraz dowody wykonania.
Aplikacja do zapewnienia zgodności z KSC — Red Into Green
W zależności od zakresu aplikacja Red Into Green może wspierać ewidencję ryzyk, działań, odpowiedzialności, incydentów i dowodów. Narzędzie porządkuje pracę, ale nie zastępuje oceny eksperckiej ani decyzji organizacji.
Wsparcie wymagające połączenia kilku perspektyw
Skuteczne wdrożenie KSC łączy prawo, bezpieczeństwo, technologię, procesy i odpowiedzialność zarządczą. Pracuję na styku tych obszarów, wspierając organizację od diagnozy do utrzymania gotowości.
Ponad 20 lat doświadczenia
Znajomość systemów, usług, dostawców i realiów działania organizacji.
Prawo, IT i cyberbezpieczeństwo w jednym procesie
Wymagania przekładam na ryzyko, decyzje i konkretne działania.
Praca ze złożonymi organizacjami
Komunikacja dostosowana do zarządu oraz współpraca z działem prawnym, compliance i IT.
Najczęstsze pytania
Jak ustalić, czy organizacja podlega KSC?
Zaczynamy od rodzaju świadczonych usług, sektora, skali działalności oraz roli organizacji. Następnie porządkujemy przesłanki i potwierdzamy zakres obowiązków z uwzględnieniem aktualnego stanu prawnego.
Czy wspieram organizację w pełnym wdrożeniu?
Tak. Wspieram organizację w zaplanowaniu i przeprowadzeniu wdrożenia — od kwalifikacji i analizy luk, przez plan działań, dokumentację i przygotowanie zespołów, po weryfikację gotowości. Odpowiedzialność za decyzje i realizację działań pozostaje po stronie organizacji.
Jak wygląda współpraca z obecnym działem IT lub compliance?
Budujemy jeden wspólny plan i jasny podział odpowiedzialności. Wykorzystujemy działające już zabezpieczenia i procesy, a brakujące elementy uzupełniamy bez tworzenia zbędnej biurokracji.
Do czego wykorzystywana jest aplikacja Red Into Green?
Aplikacja Red Into Green pomaga porządkować ryzyka, działania, odpowiedzialności, incydenty i dowody. Jest profesjonalnym wsparciem realizacji projektu, ale nie zastępuje wspólnej analizy ani decyzji organizacji.
Ile trwa projekt?
Czas zależy od zakresu obowiązków, dojrzałości organizacji i liczby wymaganych zmian. Po rozmowie diagnostycznej proponuję etapy, priorytety i realistyczny harmonogram zamiast jednej sztywnej deklaracji.
Jakie informacje są potrzebne na początku?
Wystarczy krótki opis organizacji, głównych usług, obecnego sposobu zarządzania bezpieczeństwem oraz etapu przygotowania. Poufne dokumenty i szczegóły incydentów przekazujemy dopiero po uzgodnieniu bezpiecznego kanału.
Powiązane usługi
USŁUGA
Incydenty i naruszenia
Gdy dochodzi do zdarzenia, organizacja może potrzebować odrębnej oceny, koordynacji decyzji, komunikacji oraz działań naprawczych.
USŁUGA
Szkolenia NIS2 dla zarządów i kierownictwa
Wdrożenie wymaga wspólnego rozumienia odpowiedzialności, ryzyka i sposobu podejmowania decyzji.
Materiały powiązane
Pytania, które wracają przed złożeniem wniosku o wpis — z odpowiedziami opartymi na brzmieniu ustawy o KSC.
BAZA WIEDZY · NAJBLIŻSZY TERMIN
Kiedy i jak złożyć wniosek o wpis do wykazu KSC?
Termin, procedura w systemie S46 i oświadczenie kierownika składane pod rygorem odpowiedzialności karnej.
BAZA WIEDZY
Czy każda organizacja podlega NIS2?
Kwalifikacja podmiotu — czynność, która musi poprzedzić wniosek o wpis.
BAZA WIEDZY
Od czego zarząd powinien rozpocząć przygotowanie do NIS2?
Kolejność decyzji zarządczych po ustaleniu statusu.
BAZA WIEDZY
Co powinien zawierać wynik analizy luk NIS2?
Ocena stanu przygotowania do obowiązków rozdziału 3 ustawy.
BAZA WIEDZY
Co powinno obejmować szkolenie NIS2 dla zarządu?
Obowiązek szkoleniowy kierownika podmiotu z art. 8e ustawy o KSC.
ROZMOWA DIAGNOSTYCZNA
Ustalmy właściwy pierwszy krok dla Twojej organizacji
Na początku wystarczy krótki opis sytuacji. Po rozmowie zaproponuję adekwatny zakres: kwalifikację, analizę luk, plan wdrożenia albo pełne wsparcie realizacji.
Poufne dokumenty i szczegóły incydentów przekazujemy dopiero po uzgodnieniu bezpiecznego kanału.
OPISZ KRÓTKO SWOJĄ SYTUACJĘ
Administratorem danych podanych w formularzu jest Michał Rutkowski prowadzący LabLogic Consulting. Dane wykorzystuję do obsługi zapytania i przygotowania odpowiedzi lub oferty. Szczegóły znajdują się w Polityce prywatności. Nie przesyłaj haseł, szczególnych kategorii danych ani pełnej dokumentacji incydentu.