1
Jaki jest status organizacji?
Trzeba ustalić, czy organizacja jest podmiotem kluczowym, ważnym, dostawcą w łańcuchu usług albo poza zakresem ustawy. Decyduje faktyczna działalność, skala, powiązania i rola w świadczeniu usług, nie sam kod PKD.
Ustawa o krajowym systemie cyberbezpieczeństwa
Pomagamy organizacjom objętym ustawą o KSC przejść od niepewności do konkretnego planu działania. Audytujemy stan obecny, wskazujemy luki, przygotowujemy rekomendacje, dokumentację i szkolenia, a następnie wspieramy wdrożenie procesów wymaganych przez NIS2/UKSC.
Kalendarz ustawy
Ustawa o KSC weszła w życie. Od tej daty biegną obowiązki i okresy przejściowe.
za namiTermin samoidentyfikacji i wpisu do Wykazu KSC przez system S46. Do tego momentu trzeba ustalić status, zakres usług i osoby odpowiedzialne.
najbliższy terminOrganizacja powinna mieć wdrożony system zarządzania bezpieczeństwem informacji: role, procedury, dokumentację, obsługę incydentów i ciągłość działania.
Pierwszy obowiązkowy audyt dla podmiotów kluczowych. Dokumentacja i procesy muszą być możliwe do pokazania, nie tylko opisane.
Im później zaczyna się praca, tym więcej decyzji trzeba podjąć naraz: status, wpis, odpowiedzialności, dokumentacja, incydenty i szkolenia.
Zobacz pełny spis terminów NIS2/UKSC 2026-2028Od czego zacząć
1
Trzeba ustalić, czy organizacja jest podmiotem kluczowym, ważnym, dostawcą w łańcuchu usług albo poza zakresem ustawy. Decyduje faktyczna działalność, skala, powiązania i rola w świadczeniu usług, nie sam kod PKD.
2
NIS2/UKSC nie jest wyłącznie zadaniem IT. Zarząd zatwierdza środki zarządzania ryzykiem, a IT, compliance, operacje, HR i dostawcy potrzebują jasnego podziału odpowiedzialności, zanim powstaną procedury.
3
Najpierw wpis do Wykazu KSC, role, ścieżka zgłaszania incydentów, plan 30/60/90 dni i decyzje dotyczące dokumentacji. Bez tej kolejności organizacja traci czas na działania, które nie zamykają najważniejszych ryzyk.
W praktyce
Zarząd zatwierdza sposób zarządzania ryzykiem
IT dostarcza dane i realizuje część działań technicznych, ale decyzje o akceptacji ryzyka, priorytetach i budżecie zostają po stronie kierownictwa organizacji.
Brak planu nie może zatrzymać organizacji w przypadku incydentu
Trzeba wiedzieć, które usługi, systemy i procesy są krytyczne, kto podejmuje decyzje w razie przerwy i jak szybko organizacja ma wrócić do działania.
Terminy liczy się w godzinach, nie w tygodniach
Wczesne ostrzeżenie, zgłoszenie i raport końcowy wymagają wcześniej ustalonej ścieżki: kto zbiera fakty, kto decyduje, kto komunikuje się z właściwym CSIRT.
Procedura musi działać pod presją
Dokumentacja ma sens dopiero wtedy, gdy role, zastępstwa, powiadomienia i sposób reakcji są jasne dla osób, które będą działać przy realnym incydencie.
Decyzje powinny zostawiać ślad
Akceptacja ryzyka, odstępstwa od procedur, priorytety wdrożenia i podział odpowiedzialności powinny być udokumentowane. Bez tego trudno wykazać należytą staranność.
NIS2/UKSC wymaga wspólnej pracy kilku obszarów organizacji.
Zarząd, IT, compliance, prawny, operacje, HR, zakupy i właściciele procesów mają różne zadania, ale jeden cel: spójny system zgodności. Bez koordynacji każdy obszar robi swój fragment, a organizacja nadal nie działa jako całość.
Krótkie rozmowy o tym, jak prowadzić temat NIS2/UKSC w organizacji.







Bez osoby odpowiedzialnej temat wraca do zarządu przy każdej decyzji: status, budżet, dokumentacja, incydenty, dostawcy i szkolenia.
Właściciel procesu nie przejmuje odpowiedzialności zarządu, ale porządkuje pracę organizacji.
Jak pracujemy
Każdy etap kończy się konkretnym wynikiem: statusem, wpisem, rekomendacjami, dokumentacją, ścieżką reakcji albo planem dalszych działań. Praca nie kończy się na prezentacji o obowiązkach, tylko na materiale, który pozwala podjąć decyzję i przejść do kolejnego kroku.
Ustalamy, czy organizacja podlega ustawie i w jakiej roli: jako podmiot kluczowy, ważny, dostawca w łańcuchu usług albo podmiot poza zakresem.
Wynik etapu Potwierdzony status organizacji i punkt wyjścia do dalszych decyzji.
Porządkujemy dane, zakres faktycznie świadczonych usług i osoby, które muszą być wskazane przed pracą w systemie S46.
Wynik etapu Komplet informacji potrzebnych do wpisu lub uzupełnienia danych w Wykazie KSC.
Sprawdzamy dokumentację, procesy, odpowiedzialności, dostawców, obsługę incydentów i wybrane elementy techniczne.
Wynik etapu Raport z lukami, rekomendacjami i planem działań na kolejne tygodnie.
Przekładamy wymagania KSC/NIS2 na procedury, role, decyzje, szkolenia i sposób działania dopasowany do organizacji.
Wynik etapu Dokumentacja i procesy, które nie są szablonem, tylko odpowiadają realnemu zakresowi działalności.
Ustalamy, kto zbiera fakty, kto podejmuje decyzje, kto zgłasza incydent i jak działa zastępstwo przy terminach 24 h i 72 h.
Wynik etapu Ścieżka reakcji na incydent gotowa do użycia pod presją czasu.
Po wdrożeniu pomagamy utrzymać aktualność dokumentacji, decyzji i procesów oraz wskazujemy, kiedy potrzebna jest kolejna decyzja.
Wynik etapu Organizacja wie, co monitorować, co aktualizować i kiedy wrócić do przeglądu.
Zakres wsparcia
Nie trzeba wybierać pakietu z nazwy ani decydować z góry o całym zakresie prac. Najpierw sprawdzamy, gdzie jest organizacja, czego realnie wymaga ustawa o KSC/NIS2 i które działania są konieczne. Audyt ma określony zakres, dlatego można go wycenić od razu. Dalsze prace dobieramy po audycie.
Diagnoza
od 8 600 zł netto
Ustalamy, czy firma jest podmiotem kluczowym, ważnym, czy zostaje poza zakresem. Do tego kto w firmie odpowiada za który obszar. Przeglądamy dokumenty i rozmawiamy z zespołem, po podpisaniu umowy o poufności. Oceniamy ryzyko, zbieramy dane potrzebne do Wykazu KSC i sprawdzamy dostawcę krytycznego na podstawie jego certyfikatów.
Audyt kończy się planem działania: co, w jakiej kolejności i ile zajmie. Plan jest w cenie audytu, nie wyceniamy go osobno.
Co zostaje u Was
Wdrożenie
wycena indywidualna
Zawiera wszystko z etapu 1.
Piszemy dokumenty: polityki ustalające zasady oraz procedury z podziałem, kto co robi na co dzień. Każdy przypisujemy do konkretnego wymagania ustawy. Ustalamy role i ścieżkę reakcji na incydent, przygotowujemy materiał, na podstawie którego zarząd podejmuje decyzję. Prowadzimy Was przez wpis do Wykazu KSC.
Po stronie technicznej bierzemy podatności, aktualizacje, logowanie dwuskładnikowe, kopie zapasowe i segmentację sieci, w zakresie, który wyszedł z audytu. Szkolenie zarządu jest wymagane wprost przez ustawę i kończy się certyfikatem na wypadek kontroli. Płatne osobno, cennik na stronie szkoleń.
Co zostaje u Was
Po wdrożeniu
wycena indywidualna
Zawiera wszystko z etapu 2.
Wracamy w umówionych terminach, aktualizujemy dokumenty i pilnujemy, co zmieniają nowe poradniki oraz interpretacje organów. Gdy przyjdzie termin audytu podmiotu kluczowego, przygotowujemy do niego firmę. Rozliczenie jest projektowe, nie abonamentowe.
Co zostaje u Was
Dla organizacji, które mają wynik kwalifikatora, ale potrzebują potwierdzić, czy i w jakiej roli podlegają UKSC/NIS2. Podczas konsultacji ekspert przechodzi przez kluczowe kryteria: sektor, skalę, powiązania, faktyczną działalność, rolę w łańcuchu usług i przypadki szczególne.
Co zostaje po usłudze: potwierdzony kierunek i podstawa prawna kwalifikacji, lista wątpliwości do domknięcia i rekomendacja kolejnego kroku.
700 zł netto+ 23% VAT Zamów usługęDla organizacji, które mają obowiązek wpisu, otrzymały wezwanie albo chcą uporządkować dane przed pracą w systemie S46. Pomagamy uzupełnić dane we wpisie: zakres faktycznie świadczonych usług, dane organizacji, osoby odpowiedzialne i inne informacje potrzebne do zgłoszenia.
Co zostaje po usłudze: kompletny, zgodny z wymaganiami regulatora wpis w rejestrze podmiotów kluczowych i ważnych.
1 500 zł netto+ 23% VAT Zamów usługęPłatna konsultacja dla organizacji, które potrzebują wsparcia eksperta NIS2/UKSC bez uruchamiania pełnego audytu albo stałej współpracy. Wybierz liczbę godzin albo pakiet - i wykorzystaj je na bieżące pytania, przegląd wątpliwości, omówienie dokumentów, kolejności działań albo sytuacji związanej z incydentem.
Co obejmuje usługa: dostęp do eksperta w uzgodnionym zakresie i czasie, bez konieczności zatrudniania własnej osoby od NIS2/UKSC.
600 zł netto 738 zł brutto
Liczba godzin
Dla organizacji, które potrzebują stałego wsparcia w dłuższym okresie. Do wykorzystania w ciągu 3 miesięcy na bieżące pytania, przeglądy wątpliwości, omówienia dokumentów.
5 500 zł netto+ 23% VAT za 10 godzin
Zamów usługęZanim zdecydujesz
Jeśli organizacja dopiero rozpoznaje temat, ma wątpliwości albo zakłada, że część działań wykona samodzielnie, warto zacząć od wiedzy. Szkolenia, webinary i baza wiedzy pomagają zrozumieć obowiązki NIS2/UKSC, przygotować osoby odpowiedzialne i zdecydować, kiedy potrzebne jest wsparcie eksperta.
Eksperci
Rozmowa nie kończy się przekazaniem tematu do anonimowego zespołu. Po stronie ELEV8 projekt prowadzą osoby odpowiedzialne za diagnozę, rekomendacje, dokumentację, koordynację i wsparcie eksperckie.

Ekspert merytoryczny, cyberbezpieczeństwo, ISO i wdrożenia
Praktyk cyberbezpieczeństwa z certyfikatami ISO/IEC 27001 i ISO 22301. Prowadzi audyty i incydenty, odpowiada za wdrożenie techniczne. Rozmawia z instytucjami i przekłada wymagania na decyzje.
FAQ
NIS2 to unijna dyrektywa. W Polsce obowiązki działają przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa, czyli UKSC. Dlatego firma działająca w Polsce powinna najpierw sprawdzić, co wynika dla niej z polskiej ustawy.
Nie rozstrzyga tego sama nazwa firmy ani jeden kod PKD. Trzeba sprawdzić faktyczną działalność, sektor, wielkość i szczególne przypadki wskazane w ustawie. Wynik może być prosty: podlegasz, nie podlegasz albo potrzebna jest dokładniejsza analiza.
Nie zawsze. Część podmiotów trafia do Wykazu KSC z urzędu, ale wiele firm musi samodzielnie ustalić swój status i złożyć wniosek. Czekanie na pismo może oznaczać przegapienie terminu.
Jednego i drugiego, ale odpowiedzialność za decyzje pozostaje po stronie kierownictwa. IT dostarcza wiedzy technicznej, a zarząd ustala priorytety, zapewnia zasoby i nadzoruje działania. W grę wchodzą też ciągłość działania, dostawcy, incydenty, dokumentacja i szkolenia.
Nie musi konfigurować firewalli. Musi rozumieć największe ryzyka, wiedzieć, kto za nie odpowiada, jakie decyzje są potrzebne i po czym poznać, że zabezpieczenia działają.
Nie ma jednej listy zakupów. Środki mają być proporcjonalne do ryzyka. Najpierw trzeba sprawdzić, co już działa, gdzie jest luka i jak wygląda proces; dopiero potem decydować o narzędziach.
Nie automatycznie. Działający SZBI to mocna baza, ale trzeba porównać go z obowiązkami UKSC i sprawdzić, czy procedury działają w praktyce. Nie ma sensu budować drugiego systemu tylko dlatego, że pojawiła się nowa regulacja.
Procedura sama nie zatrzyma incydentu. Trzeba sprawdzić, czy ludzie znają swoje role, działa eskalacja, można odtworzyć backup, dostawcy wiedzą, co robić i czy ktoś przećwiczył ten proces. Dokumentacja jest dowodem działania systemu, nie jego zamiennikiem.
Nie. Incydent nie musi oznaczać ataku hakera - może zacząć się od błędnej konfiguracji, awarii albo nieudanej zmiany - ale nie każda awaria uruchamia obowiązek raportowania. Potrzebny jest proces: wykrycie, eskalacja, ocena, decyzja i ewentualne zgłoszenie.
Dla podmiotu kluczowego lub ważnego to dwa etapy raportowania poważnego incydentu: wczesne ostrzeżenie do 24 godzin od wykrycia, a zgłoszenie incydentu do 72 godzin. Warto wcześniej ustalić, kto pilnuje czasu, zbiera informacje i kontaktuje się z CSIRT.
Nie zarządzasz dostawcą tak jak własnym zespołem, ale odpowiadasz za ryzyko współpracy. Sprawdź dostęp do systemów i danych, wymagania bezpieczeństwa, podwykonawców, zasady zgłaszania incydentów i odebranie dostępów po zakończeniu umowy.
Można zlecić audyt, monitoring, testy czy pomoc przy dokumentacji. Nie można zlecić na zewnątrz własnych decyzji biznesowych ani odpowiedzialności kierownictwa. Konsultant pokazuje ryzyka i warianty, ale firma wybiera, co akceptuje i co wdraża.
S46 to państwowy system do obsługi Wykazu KSC, raportowania incydentów i wymiany informacji. To nie jest antywirus ani SIEM do zainstalowania na komputerach.
Od ustalenia punktu wyjścia: czy firma podlega UKSC, co jest dla niej najważniejsze, jakie ma ryzyka, co już działa i gdzie są luki. Dopiero potem układa się plan, budżet i listę zakupów.
Terminy, różnicę między podmiotem kluczowym a ważnym i kwalifikację firmy opisaliśmy szerzej w bazie wiedzy.