Ustawa o krajowym systemie cyberbezpieczeństwa

Przygotowanie organizacji do wymagań NIS2 i ustawy o KSC Audyt, rekomendacje i wdrożenie zmian

Pomagamy organizacjom objętym ustawą o KSC przejść od niepewności do konkretnego planu działania. Audytujemy stan obecny, wskazujemy luki, przygotowujemy rekomendacje, dokumentację i szkolenia, a następnie wspieramy wdrożenie procesów wymaganych przez NIS2/UKSC.

  • ISO 9001
  • ISO/IEC 27001
  • ISO/IEC 22301
  dni   godz   min pozostało, żeby zgłosić firmę do Wykazu KSC.

Kalendarz ustawy

Terminy NIS2 i UKSC

  1. 3.04.2026

    Ustawa o KSC weszła w życie. Od tej daty biegną obowiązki i okresy przejściowe.

    za nami
  2. 3.10.2026

    Termin samoidentyfikacji i wpisu do Wykazu KSC przez system S46. Do tego momentu trzeba ustalić status, zakres usług i osoby odpowiedzialne.

    najbliższy termin
  3. 3.04.2027

    Organizacja powinna mieć wdrożony system zarządzania bezpieczeństwem informacji: role, procedury, dokumentację, obsługę incydentów i ciągłość działania.

  4. 3.04.2028

    Pierwszy obowiązkowy audyt dla podmiotów kluczowych. Dokumentacja i procesy muszą być możliwe do pokazania, nie tylko opisane.

Im później zaczyna się praca, tym więcej decyzji trzeba podjąć naraz: status, wpis, odpowiedzialności, dokumentacja, incydenty i szkolenia.

Zobacz pełny spis terminów NIS2/UKSC 2026-2028

Od czego zacząć

NIS2/UKSC zaczyna się od decyzji, nie od dokumentów

1

Jaki jest status organizacji?

Trzeba ustalić, czy organizacja jest podmiotem kluczowym, ważnym, dostawcą w łańcuchu usług albo poza zakresem ustawy. Decyduje faktyczna działalność, skala, powiązania i rola w świadczeniu usług, nie sam kod PKD.

2

Kto odpowiada za temat?

NIS2/UKSC nie jest wyłącznie zadaniem IT. Zarząd zatwierdza środki zarządzania ryzykiem, a IT, compliance, operacje, HR i dostawcy potrzebują jasnego podziału odpowiedzialności, zanim powstaną procedury.

3

Co na początek?

Najpierw wpis do Wykazu KSC, role, ścieżka zgłaszania incydentów, plan 30/60/90 dni i decyzje dotyczące dokumentacji. Bez tej kolejności organizacja traci czas na działania, które nie zamykają najważniejszych ryzyk.

W praktyce

Zgodność z NIS2/UKSC nie powstaje w dokumentach, tylko w działaniu organizacji

  • Ryzyko

    Zarząd zatwierdza sposób zarządzania ryzykiem

    IT dostarcza dane i realizuje część działań technicznych, ale decyzje o akceptacji ryzyka, priorytetach i budżecie zostają po stronie kierownictwa organizacji.

  • Ciągłość działania

    Brak planu nie może zatrzymać organizacji w przypadku incydentu

    Trzeba wiedzieć, które usługi, systemy i procesy są krytyczne, kto podejmuje decyzje w razie przerwy i jak szybko organizacja ma wrócić do działania.

  • Zgłoszenia incydentów

    Terminy liczy się w godzinach, nie w tygodniach

    Wczesne ostrzeżenie, zgłoszenie i raport końcowy wymagają wcześniej ustalonej ścieżki: kto zbiera fakty, kto decyduje, kto komunikuje się z właściwym CSIRT.

  • Procedury

    Procedura musi działać pod presją

    Dokumentacja ma sens dopiero wtedy, gdy role, zastępstwa, powiadomienia i sposób reakcji są jasne dla osób, które będą działać przy realnym incydencie.

  • Odpowiedzialność

    Decyzje powinny zostawiać ślad

    Akceptacja ryzyka, odstępstwa od procedur, priorytety wdrożenia i podział odpowiedzialności powinny być udokumentowane. Bez tego trudno wykazać należytą staranność.

  • Koordynacja

    NIS2/UKSC wymaga wspólnej pracy kilku obszarów organizacji.

    Zarząd, IT, compliance, prawny, operacje, HR, zakupy i właściciele procesów mają różne zadania, ale jeden cel: spójny system zgodności. Bez koordynacji każdy obszar robi swój fragment, a organizacja nadal nie działa jako całość.

Rozmowy o odpowiedzialności za cyberbezpieczeństwo

Krótkie rozmowy o tym, jak prowadzić temat NIS2/UKSC w organizacji.

Bez osoby odpowiedzialnej temat wraca do zarządu przy każdej decyzji: status, budżet, dokumentacja, incydenty, dostawcy i szkolenia.

Właściciel procesu nie przejmuje odpowiedzialności zarządu, ale porządkuje pracę organizacji.

Jak pracujemy

Jak prowadzimy organizację przez proces NIS2/UKSC

Każdy etap kończy się konkretnym wynikiem: statusem, wpisem, rekomendacjami, dokumentacją, ścieżką reakcji albo planem dalszych działań. Praca nie kończy się na prezentacji o obowiązkach, tylko na materiale, który pozwala podjąć decyzję i przejść do kolejnego kroku.

1

Sprawdzenie zakresu

Ustalamy, czy organizacja podlega ustawie i w jakiej roli: jako podmiot kluczowy, ważny, dostawca w łańcuchu usług albo podmiot poza zakresem.

Wynik etapu Potwierdzony status organizacji i punkt wyjścia do dalszych decyzji.

2

Wpis do Wykazu KSC

Porządkujemy dane, zakres faktycznie świadczonych usług i osoby, które muszą być wskazane przed pracą w systemie S46.

Wynik etapu Komplet informacji potrzebnych do wpisu lub uzupełnienia danych w Wykazie KSC.

3

Audyt i rekomendacje

Sprawdzamy dokumentację, procesy, odpowiedzialności, dostawców, obsługę incydentów i wybrane elementy techniczne.

Wynik etapu Raport z lukami, rekomendacjami i planem działań na kolejne tygodnie.

4

Dokumentacja i procesy

Przekładamy wymagania KSC/NIS2 na procedury, role, decyzje, szkolenia i sposób działania dopasowany do organizacji.

Wynik etapu Dokumentacja i procesy, które nie są szablonem, tylko odpowiadają realnemu zakresowi działalności.

5

Reakcja na incydent

Ustalamy, kto zbiera fakty, kto podejmuje decyzje, kto zgłasza incydent i jak działa zastępstwo przy terminach 24 h i 72 h.

Wynik etapu Ścieżka reakcji na incydent gotowa do użycia pod presją czasu.

6

Utrzymanie i doradztwo

Po wdrożeniu pomagamy utrzymać aktualność dokumentacji, decyzji i procesów oraz wskazujemy, kiedy potrzebna jest kolejna decyzja.

Wynik etapu Organizacja wie, co monitorować, co aktualizować i kiedy wrócić do przeglądu.

  • Około 10 dni roboczych. Tyle zwykle zajmuje pierwszy audyt od przekazania dokumentów i odpowiedzi do gotowego raportu.
  • Każda strona wyznacza osoby odpowiedzialne za proces. Organizacja wskazuje koordynatora i osoby kluczowe, a my zapewniamy prowadzenie merytoryczne, porządkowanie ustaleń i pilnowanie kolejnych kroków. Większość prac może odbywać się zdalnie.

Zakres wsparcia

Audyt, rekomendacje, wdrożenie i opieka

Nie trzeba wybierać pakietu z nazwy ani decydować z góry o całym zakresie prac. Najpierw sprawdzamy, gdzie jest organizacja, czego realnie wymaga ustawa o KSC/NIS2 i które działania są konieczne. Audyt ma określony zakres, dlatego można go wycenić od razu. Dalsze prace dobieramy po audycie.

Diagnoza

Audyt

od 8 600 zł netto

Ustalamy, czy firma jest podmiotem kluczowym, ważnym, czy zostaje poza zakresem. Do tego kto w firmie odpowiada za który obszar. Przeglądamy dokumenty i rozmawiamy z zespołem, po podpisaniu umowy o poufności. Oceniamy ryzyko, zbieramy dane potrzebne do Wykazu KSC i sprawdzamy dostawcę krytycznego na podstawie jego certyfikatów.

Audyt kończy się planem działania: co, w jakiej kolejności i ile zajmie. Plan jest w cenie audytu, nie wyceniamy go osobno.

Kiedy
przed decyzją o budżecie
Czas
około 10 dni roboczych

Co zostaje u Was

  • Status organizacji na piśmie: kluczowy, ważny, dostawca albo poza zakresem
  • Ocena ryzyka i przegląd dokumentacji
  • Komplet danych potrzebnych do Wykazu KSC
  • Plan działania: co, w jakiej kolejności i ile zajmie
Zapytaj o audyt

Wdrożenie

Wdrożenie zgodności

wycena indywidualna

Zawiera wszystko z etapu 1.

Piszemy dokumenty: polityki ustalające zasady oraz procedury z podziałem, kto co robi na co dzień. Każdy przypisujemy do konkretnego wymagania ustawy. Ustalamy role i ścieżkę reakcji na incydent, przygotowujemy materiał, na podstawie którego zarząd podejmuje decyzję. Prowadzimy Was przez wpis do Wykazu KSC.

Po stronie technicznej bierzemy podatności, aktualizacje, logowanie dwuskładnikowe, kopie zapasowe i segmentację sieci, w zakresie, który wyszedł z audytu. Szkolenie zarządu jest wymagane wprost przez ustawę i kończy się certyfikatem na wypadek kontroli. Płatne osobno, cennik na stronie szkoleń.

Kiedy
po audycie
Czas
harmonogram ustalony w planie po audycie

Co zostaje u Was

  • Polityki i procedury przypisane do konkretnych wymagań ustawy
  • Role i ścieżka reakcji na incydent
  • Materiał, na podstawie którego zarząd podejmuje decyzję
  • Prowadzenie przez wpis do Wykazu KSC
  • Zakres techniczny: podatności, aktualizacje, logowanie dwuskładnikowe, kopie, segmentacja
Zapytaj o wdrożenie

Po wdrożeniu

Utrzymanie zgodności

wycena indywidualna

Zawiera wszystko z etapu 2.

Wracamy w umówionych terminach, aktualizujemy dokumenty i pilnujemy, co zmieniają nowe poradniki oraz interpretacje organów. Gdy przyjdzie termin audytu podmiotu kluczowego, przygotowujemy do niego firmę. Rozliczenie jest projektowe, nie abonamentowe.

Kiedy
po wdrożeniu
Czas
rozliczenie projektowe, nie abonament

Co zostaje u Was

  • Aktualizacja dokumentów przy zmianie przepisów
  • Śledzenie nowych poradników i interpretacji organów
  • Przygotowanie firmy do audytu podmiotu kluczowego
Zapytaj o utrzymanie

Usługi uzupełniające

Potwierdzenie statusu organizacji z ekspertem

Dla organizacji, które mają wynik kwalifikatora, ale potrzebują potwierdzić, czy i w jakiej roli podlegają UKSC/NIS2. Podczas konsultacji ekspert przechodzi przez kluczowe kryteria: sektor, skalę, powiązania, faktyczną działalność, rolę w łańcuchu usług i przypadki szczególne.

Co zostaje po usłudze: potwierdzony kierunek i podstawa prawna kwalifikacji, lista wątpliwości do domknięcia i rekomendacja kolejnego kroku.

700 zł netto+ 23% VAT Zamów usługę

Uzupełnienie wpisu w Wykazie KSC

Dla organizacji, które mają obowiązek wpisu, otrzymały wezwanie albo chcą uporządkować dane przed pracą w systemie S46. Pomagamy uzupełnić dane we wpisie: zakres faktycznie świadczonych usług, dane organizacji, osoby odpowiedzialne i inne informacje potrzebne do zgłoszenia.

Co zostaje po usłudze: kompletny, zgodny z wymaganiami regulatora wpis w rejestrze podmiotów kluczowych i ważnych.

1 500 zł netto+ 23% VAT Zamów usługę

Konsultacja z ekspertem

Płatna konsultacja dla organizacji, które potrzebują wsparcia eksperta NIS2/UKSC bez uruchamiania pełnego audytu albo stałej współpracy. Wybierz liczbę godzin albo pakiet - i wykorzystaj je na bieżące pytania, przegląd wątpliwości, omówienie dokumentów, kolejności działań albo sytuacji związanej z incydentem.

Co obejmuje usługa: dostęp do eksperta w uzgodnionym zakresie i czasie, bez konieczności zatrudniania własnej osoby od NIS2/UKSC.

600 zł netto 738 zł brutto

Liczba godzin

godz.
Zamów usługę

Zanim zdecydujesz

Nie każda organizacja zaczyna od audytu

Jeśli organizacja dopiero rozpoznaje temat, ma wątpliwości albo zakłada, że część działań wykona samodzielnie, warto zacząć od wiedzy. Szkolenia, webinary i baza wiedzy pomagają zrozumieć obowiązki NIS2/UKSC, przygotować osoby odpowiedzialne i zdecydować, kiedy potrzebne jest wsparcie eksperta.

Eksperci

Za rekomendacjami stoją osoby, które prowadzą wdrożenie

Rozmowa nie kończy się przekazaniem tematu do anonimowego zespołu. Po stronie ELEV8 projekt prowadzą osoby odpowiedzialne za diagnozę, rekomendacje, dokumentację, koordynację i wsparcie eksperckie.

Paweł Walkowski, ekspert NIS2 i UKSC

Paweł Walkowski

Ekspert merytoryczny, cyberbezpieczeństwo, ISO i wdrożenia

Praktyk cyberbezpieczeństwa z certyfikatami ISO/IEC 27001 i ISO 22301. Prowadzi audyty i incydenty, odpowiada za wdrożenie techniczne. Rozmawia z instytucjami i przekłada wymagania na decyzje.

  • ISO/IEC 27001
  • ISO 22301
  • cyberbezpieczeństwo
  • wdrożenia techniczne
  • incydenty
  • S46 / KSC

FAQ

Pytania, które padają przed wdrożeniem NIS2

Czym różnią się NIS2 i UKSC?

NIS2 to unijna dyrektywa. W Polsce obowiązki działają przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa, czyli UKSC. Dlatego firma działająca w Polsce powinna najpierw sprawdzić, co wynika dla niej z polskiej ustawy.

Skąd mam wiedzieć, czy moja firma podlega UKSC?

Nie rozstrzyga tego sama nazwa firmy ani jeden kod PKD. Trzeba sprawdzić faktyczną działalność, sektor, wielkość i szczególne przypadki wskazane w ustawie. Wynik może być prosty: podlegasz, nie podlegasz albo potrzebna jest dokładniejsza analiza.

Czy ktoś oficjalnie poinformuje, że podlegamy?

Nie zawsze. Część podmiotów trafia do Wykazu KSC z urzędu, ale wiele firm musi samodzielnie ustalić swój status i złożyć wniosek. Czekanie na pismo może oznaczać przegapienie terminu.

Czy NIS2 to temat działu IT, czy zarządu?

Jednego i drugiego, ale odpowiedzialność za decyzje pozostaje po stronie kierownictwa. IT dostarcza wiedzy technicznej, a zarząd ustala priorytety, zapewnia zasoby i nadzoruje działania. W grę wchodzą też ciągłość działania, dostawcy, incydenty, dokumentacja i szkolenia.

Czy zarząd musi znać się na firewallach?

Nie musi konfigurować firewalli. Musi rozumieć największe ryzyka, wiedzieć, kto za nie odpowiada, jakie decyzje są potrzebne i po czym poznać, że zabezpieczenia działają.

Czy trzeba kupić SOC, SIEM i EDR?

Nie ma jednej listy zakupów. Środki mają być proporcjonalne do ryzyka. Najpierw trzeba sprawdzić, co już działa, gdzie jest luka i jak wygląda proces; dopiero potem decydować o narzędziach.

Mamy ISO 27001. Czy to wystarczy?

Nie automatycznie. Działający SZBI to mocna baza, ale trzeba porównać go z obowiązkami UKSC i sprawdzić, czy procedury działają w praktyce. Nie ma sensu budować drugiego systemu tylko dlatego, że pojawiła się nowa regulacja.

Mamy procedury. Czy jesteśmy gotowi?

Procedura sama nie zatrzyma incydentu. Trzeba sprawdzić, czy ludzie znają swoje role, działa eskalacja, można odtworzyć backup, dostawcy wiedzą, co robić i czy ktoś przećwiczył ten proces. Dokumentacja jest dowodem działania systemu, nie jego zamiennikiem.

Czy każdą awarię trzeba zgłaszać do CSIRT?

Nie. Incydent nie musi oznaczać ataku hakera - może zacząć się od błędnej konfiguracji, awarii albo nieudanej zmiany - ale nie każda awaria uruchamia obowiązek raportowania. Potrzebny jest proces: wykrycie, eskalacja, ocena, decyzja i ewentualne zgłoszenie.

Co oznaczają 24 i 72 godziny?

Dla podmiotu kluczowego lub ważnego to dwa etapy raportowania poważnego incydentu: wczesne ostrzeżenie do 24 godzin od wykrycia, a zgłoszenie incydentu do 72 godzin. Warto wcześniej ustalić, kto pilnuje czasu, zbiera informacje i kontaktuje się z CSIRT.

Co z dostawcami?

Nie zarządzasz dostawcą tak jak własnym zespołem, ale odpowiadasz za ryzyko współpracy. Sprawdź dostęp do systemów i danych, wymagania bezpieczeństwa, podwykonawców, zasady zgłaszania incydentów i odebranie dostępów po zakończeniu umowy.

Czy można zlecić całe NIS2 firmie zewnętrznej?

Można zlecić audyt, monitoring, testy czy pomoc przy dokumentacji. Nie można zlecić na zewnątrz własnych decyzji biznesowych ani odpowiedzialności kierownictwa. Konsultant pokazuje ryzyka i warianty, ale firma wybiera, co akceptuje i co wdraża.

Co to jest S46?

S46 to państwowy system do obsługi Wykazu KSC, raportowania incydentów i wymiany informacji. To nie jest antywirus ani SIEM do zainstalowania na komputerach.

Od czego zacząć?

Od ustalenia punktu wyjścia: czy firma podlega UKSC, co jest dla niej najważniejsze, jakie ma ryzyka, co już działa i gdzie są luki. Dopiero potem układa się plan, budżet i listę zakupów.

Terminy, różnicę między podmiotem kluczowym a ważnym i kwalifikację firmy opisaliśmy szerzej w bazie wiedzy.