Przejdź do treści głównej

Odkryj nowe demo AI · Poznaj, jak AI może przyspieszyć Twój biznes.

Przejdź do demo AI
NIS2
14 min czytania
Alicja Trocińska,Marcin Giełda

KSC i NIS2: Czy Twoja firma podlega nowym obowiązkom?

3 kwietnia 2026 roku weszła w życie nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), wdrażająca w Polsce dyrektywę NIS2. Dla przedsiębiorcy oznacza to konieczność odpowiedzi na dwa podstawowe pytania:

Czy moja firma podlega KSC jako podmiot kluczowy lub ważny?

Jeżeli tak...

Co muszę zrobić i do kiedy?

Od tego należy zacząć. Nie od zakupu kolejnego systemu bezpieczeństwa, audytu czy tworzenia dokumentacji, ale od prawidłowej kwalifikacji firmy.


NIS2 i KSC – jaka jest między nimi różnica?

NIS2 jest dyrektywą Unii Europejskiej dotyczącą cyberbezpieczeństwa. KSC jest polską ustawą, która wdraża jej wymagania do krajowego porządku prawnego.

Z punktu widzenia polskiej firmy to właśnie ustawa o Krajowym Systemie Cyberbezpieczeństwa określa, kto podlega regulacji, jakie ma obowiązki, jakie są terminy ich realizacji i jakie konsekwencje grożą za ich niewykonanie.

Nowelizacja KSC wprowadziła dwie podstawowe kategorie organizacji:

PODMIOTY KLUCZOWE oraz PODMIOTY WAŻNE.

Według szacunków Ministerstwa Cyfryzacji nowe przepisy mogą objąć około 38 tys. podmiotów, w tym około 27 tys. podmiotów publicznych.

Jak sprawdzić, czy firma podlega KSC?

Proces ten Ministerstwo Cyfryzacji określa jako samoidentyfikację KSC. Firma samodzielnie ustala swój status na podstawie art. 5 oraz załączników nr 1 i 2 do ustawy.

W praktyce trzeba sprawdzić cztery rzeczy:

  1. Rodzaj rzeczywiście prowadzonej działalności.
  2. Wielkość przedsiębiorstwa.
  3. Powiązania z innymi przedsiębiorstwami.
  4. Szczególne zasady i wyjątki z art. 5 KSC.

Dopiero zestawienie tych informacji pozwala stwierdzić, czy firma jest podmiotem kluczowym, podmiotem ważnym czy pozostaje poza zakresem KSC.

ksc nis2 samoidentyfikacja

Krok 1. Sprawdź rzeczywisty rodzaj działalności

Załącznik nr 1 do KSC obejmuje sektory kluczowe, między innymi:

  • energetykę,
  • transport,
  • bankowość i infrastrukturę rynków finansowych,
  • ochronę zdrowia,
  • wodę pitną i ścieki,
  • infrastrukturę cyfrową,
  • zarządzanie usługami ICT,
  • podmioty publiczne,
  • przestrzeń kosmiczną.

Załącznik nr 2 obejmuje sektory ważne, między innymi:

  • usługi pocztowe i kurierskie,
  • gospodarowanie odpadami,
  • produkcję i dystrybucję chemikaliów,
  • produkcję i dystrybucję żywności,
  • wybrane rodzaje produkcji przemysłowej,
  • dostawców określonych usług cyfrowych,
  • działalność badawczą.

Pełny katalog jest bardziej szczegółowy. Nie wystarczy więc stwierdzenie: „jesteśmy firmą IT”, „zajmujemy się transportem” albo „jesteśmy producentem”.

Trzeba sprawdzić, czy konkretna działalność lub usługa świadczona przez firmę odpowiada działalności opisanej w ustawie.

Kod PKD może być pomocny, ale nie przesądza o kwalifikacji. Ministerstwo Cyfryzacji wskazuje wprost, że decydujący jest rzeczywisty charakter działalności.

Krok 2. Ustal wielkość przedsiębiorstwa

Przy kwalifikacji znaczenie ma liczba pracowników oraz dane finansowe.

W uproszczeniu:

Wielkość firmy

Zatrudnienie

Kryterium finansowe

Mikro

poniżej 10 osób

obrót lub suma bilansowa do 2 mln EUR

Mała

poniżej 50 osób

obrót lub suma bilansowa do 10 mln EUR

Średnia

poniżej 250 osób

obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR

Duża

przekracza kryteria średniego przedsiębiorstwa

-

To jednak nie zawsze oznacza, że wystarczy sprawdzić zatrudnienie i obrót jednej spółki.

Krok 3. Sprawdź przedsiębiorstwa partnerskie i powiązane

Przy ustalaniu wielkości przedsiębiorstwa trzeba uwzględnić zasady wynikające z rozporządzenia Komisji UE nr 651/2014.

Jeżeli firma jest częścią grupy kapitałowej albo posiada przedsiębiorstwa partnerskie lub powiązane, przy kwalifikacji mogą być brane pod uwagę również ich dane.

Mała spółka należąca do dużej grupy nie zawsze będzie więc traktowana jak samodzielne małe przedsiębiorstwo.

Krok 4. Sprawdź wyjątki z art. 5 KSC

Standardowa reguła nie działa dla wszystkich jednakowo.

W uproszczeniu podstawowy schemat wygląda tak:

Rodzaj działalności

Mikro / mała firma

Średnia firma

Firma większa niż średnia

działalność z załącznika nr 1

zwykle poza zakresem*

zwykle podmiot ważny

zwykle podmiot kluczowy

działalność z załącznika nr 2

zwykle poza zakresem*

podmiot ważny

podmiot ważny

*ustawa przewiduje wyjątki, dlatego tabela służy wyłącznie do wstępnej orientacji

I właśnie wyjątki są jednym z powodów, dla których stwierdzenie „mamy mniej niż 50 pracowników, więc NIS2 nas nie dotyczy” może być błędne.

Kiedy mała firma może podlegać KSC?

Art. 5 KSC przewiduje szczególne zasady dla niektórych rodzajów działalności.

Przykładowo niezależnie od wielkości podmiotem kluczowym może być m.in. dostawca usług DNS, kwalifikowany dostawca usług zaufania czy podmiot krytyczny.

Szczególnie istotny wyjątek dotyczy również firm świadczących usługi cyberbezpieczeństwa.

Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa może być podmiotem kluczowym już wtedy, gdy spełnia co najmniej kryteria małego przedsiębiorstwa. (Dziennik Ustaw)

Ma to duże znaczenie dla firm IT, które nie tylko administrują infrastrukturą klientów, ale również świadczą usługi bezpieczeństwa.

Obsługa informatyczna i outsourcing IT – czy firma IT podlega KSC?

Nowelizacja KSC ma bezpośrednie znaczenie dla firm świadczących outsourcing IT i zarządzających infrastrukturą swoich klientów.

Ustawa definiuje dostawcę usług zarządzanych jako podmiot świadczący usługi związane z instalacją, eksploatacją lub utrzymaniem produktów ICT, usług ICT, procesów ICT lub systemów informacyjnych poprzez wsparcie albo aktywną administrację – u klienta lub zdalnie.

W praktyce może to obejmować firmę IT administrującą dla klientów między innymi:

  • serwerami
  • siecią
  • Microsoft 365
  • środowiskiem chmurowym
  • urządzeniami użytkowników
  • systemami informatycznymi
  • kontami i uprawnieniami
  • infrastrukturą kopii zapasowych

Zarządzanie usługami ICT znajduje się w załączniku nr 1 do KSC.

Nie oznacza to jednak, że każda jednoosobowa czy kilkuosobowa firma świadcząca outsourcing IT automatycznie staje się podmiotem KSC. Dla zwykłego dostawcy usług zarządzanych nadal znaczenie ma wielkość przedsiębiorstwa.

Co do zasady:

  • średni dostawca usług zarządzanych będzie podmiotem ważnym,
  • dostawca przewyższający kryteria średniego przedsiębiorstwa będzie podmiotem kluczowym.

Dostawcy usług cyberbezpieczeństwa są traktowani inaczej

KSC odrębnie definiuje dostawcę usług zarządzanych w zakresie cyberbezpieczeństwa.

Jest to firma realizująca lub wspierająca działania związane z zarządzaniem ryzykiem cyberbezpieczeństwa, w tym m.in.:

  • obsługę incydentów
  • testy bezpieczeństwa
  • audyty systemów informacyjnych
  • doradztwo w zakresie cyberbezpieczeństwa.

W tym przypadku próg jest znacznie niższy.

Dostawca takich usług, który spełnia co najmniej kryteria małego przedsiębiorstwa, jest podmiotem kluczowym. Wynika to bezpośrednio z art. 5 ust. 1 pkt 3 KSC.

Dla firmy świadczącej obsługę IT samo pytanie „Czy administrujemy infrastrukturą klientów?” może więc nie wystarczyć.

Trzeba ustalić również, czy zakres oferowanych usług powoduje zakwalifikowanie firmy jako dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa.

Co KSC zmienia w relacji firmy IT z klientem?

Wpływ działa w dwóch kierunkach.

Po pierwsze, firma IT może sama podlegać KSC i musi wtedy spełnić własne obowiązki dotyczące cyberbezpieczeństwa.

Po drugie, klient będący podmiotem kluczowym lub ważnym musi zarządzać ryzykiem związanym z łańcuchem dostaw ICT.

Jeżeli zewnętrzna firma IT posiada administracyjny dostęp do serwerów, sieci, Microsoft 365, backupu czy systemów biznesowych klienta, jej własny poziom bezpieczeństwa bezpośrednio wpływa na bezpieczeństwo klienta.

W praktyce oznacza to coraz większe znaczenie wymagań dotyczących:

  • MFA i zabezpieczenia kont administracyjnych
  • sposobu zdalnego dostępu
  • rejestrowania działań administratorów
  • zarządzania podatnościami i aktualizacjami
  • zgłaszania incydentów klientowi
  • podwykonawców
  • ciągłości świadczenia usług
  • kopii zapasowych i odtwarzania
  • dokumentowania zabezpieczeń
  • prawa klienta do kontroli lub audytu

Obsługa informatyczna przestaje być więc oceniana wyłącznie przez czas reakcji i SLA. Coraz większe znaczenie ma możliwość wykazania, kto ma dostęp do infrastruktury, jak ten dostęp jest zabezpieczony, jak dostawca reaguje na incydenty i w jaki sposób zarządza własnym ryzykiem.

Czy eBimedia również podlega KSC?

Tak. Zakres usług świadczonych przez eBimedia obejmuje zarządzanie infrastrukturą i systemami IT naszych klientów, a jednocześnie spełniamy określone w przepisach kryterium wielkości. Z tego względu również eBimedia jest objęta wymaganiami wynikającymi z KSC i NIS2.

W przypadku firm świadczących outsourcing IT ma to szczególne znaczenie. Dostawca posiadający dostęp administracyjny do systemów, urządzeń, usług chmurowych czy kont swoich klientów staje się częścią ich łańcucha dostaw, a poziom jego własnego bezpieczeństwa może bezpośrednio wpływać na bezpieczeństwo obsługiwanych organizacji.

Dlatego cyberbezpieczeństwo nie jest dla nas czymś, co wdraża się dopiero w odpowiedzi na nowe przepisy. Jest procesem wymagającym ciągłego zarządzania ryzykiem, utrzymywania zabezpieczeń, kontrolowania dostępu, monitorowania środowiska oraz reagowania na zmieniające się zagrożenia.

W praktyce oznacza to m.in. zarządzanie tożsamościami i uprawnieniami zgodnie z zasadą najmniejszych niezbędnych uprawnień, stosowanie uwierzytelniania wieloskładnikowego, kontrolowanie dostępu administracyjnego, zarządzanie urządzeniami i egzekwowanie ich zgodności z politykami bezpieczeństwa, a także wykrywanie zagrożeń i reagowanie na incydenty. W środowiskach Microsoft wykorzystujemy w tym celu m.in. Microsoft Entra i Conditional Access, Microsoft Intune oraz rozwiązania Microsoft Defender i XDR.

Istotną warstwą ochrony pozostaje również infrastruktura sieciowa. Obejmuje to m.in. segmentację sieci, separację urządzeń i usług o różnym poziomie zaufania, kontrolę ruchu pomiędzy segmentami, filtrowanie połączeń oraz stosowanie mechanizmów ochrony na styku sieci wewnętrznej i zewnętrznej. Celem jest nie tylko ograniczenie ryzyka nieautoryzowanego dostępu, lecz również ograniczenie możliwości rozprzestrzeniania się incydentu pomiędzy kolejnymi elementami infrastruktury.

Środki techniczne są jednak tylko jednym z elementów bezpieczeństwa. Równie istotne są zabezpieczenia organizacyjne: jasno określone zasady dostępu i odpowiedzialności, procedury reagowania na incydenty, zarządzanie zmianą, kontrola nad uprawnieniami uprzywilejowanymi oraz regularna weryfikacja stosowanych mechanizmów. Znaczenie ma również odpowiednia świadomość zagrożeń i wyszkolenie personelu, szczególnie osób posiadających dostęp administracyjny do systemów własnych i środowisk klientów.

Takie podejście służy nie tylko ochronie naszej własnej organizacji. W przypadku dostawcy usług IT jest również jednym z elementów bezpieczeństwa środowisk klientów, którymi zarządzamy.

Firma nie podlega KSC, ale jej klient tak – co wtedy?

Samo świadczenie usług podmiotowi kluczowemu lub ważnemu nie powoduje automatycznie, że dostawca również staje się podmiotem KSC.

Nie oznacza to jednak braku konsekwencji.

Podmiot objęty KSC ma obowiązek uwzględniać bezpieczeństwo łańcucha dostaw. Może więc przenieść część wymagań na swoich dostawców poprzez umowę, politykę bezpieczeństwa, wymagania zakupowe lub audyt.

Firma pozostająca formalnie poza KSC może więc spotkać się z pytaniami o MFA, EDR, backup, podatności, ciągłość działania, zgłaszanie incydentów, dostęp uprzywilejowany czy bezpieczeństwo podwykonawców.

W wielu branżach spełnienie wymagań dotyczących bezpieczeństwa może więc stać się jednym z warunków utrzymania klienta lub pozyskania nowego kontraktu.

Najważniejsze terminy

Firma jest podmiotem kluczowym lub ważnym. Co dalej?

Po zakończeniu samoidentyfikacji zaczynają się właściwe obowiązki.

Dla podmiotu, który spełniał kryteria KSC już 3 kwietnia 2026 roku, trzy najważniejsze daty to:

Termin

Co trzeba zrobić?

Kogo dotyczy?

3 października 2026 r.

złożyć wniosek o wpis do Wykazu KSC

podmioty kluczowe i ważne objęte samorejestracją

3 kwietnia 2027 r.

rozpocząć korzystanie z S46 i wdrożyć obowiązki wynikające z KSC

podmioty kluczowe i ważne, które spełniały przesłanki 3 kwietnia 2026 r.

3 kwietnia 2028 r.

przeprowadzić pierwszy obowiązkowy audyt

podmioty kluczowe, które wcześniej nie były operatorami usług kluczowych

Jeżeli firma zacznie spełniać przesłanki KSC później, zasadniczo ma:

  • 6 miesięcy na wniosek o wpis do Wykazu KSC
  • 12 miesięcy na realizację obowiązków
  • 24 miesiące na pierwszy audyt, jeżeli jest podmiotem kluczowym

Wykaz KSC jest rejestrem podmiotów kluczowych i ważnych prowadzonym w ramach Systemu S46. Część organizacji została wpisana z urzędu. Pozostałe muszą dokonać samorejestracji.

System S46 służy do komunikacji w ramach krajowego systemu cyberbezpieczeństwa, w szczególności do obsługi obowiązków związanych ze zgłaszaniem incydentów oraz współpracą z właściwymi organami i zespołami CSIRT.

Jakie obowiązki wprowadza KSC?

Zakres obowiązków zależy od kwalifikacji organizacji, ale w praktyce firmy powinny przygotować się na uporządkowanie kilku podstawowych obszarów.

System Zarządzania Bezpieczeństwem Informacji

Najwięcej pracy dotyczy nie rejestracji, lecz rzeczywistego dostosowania organizacji.

Podmiot kluczowy lub ważny musi wdrożyć System Zarządzania Bezpieczeństwem Informacji – SZBI w systemach informacyjnych wykorzystywanych w procesach wpływających na świadczenie jego usług.

Jednym z podstawowych elementów SZBI jest zarządzanie ryzykiem cyberbezpieczeństwa – identyfikacja zagrożeń, ocena ich wpływu na firmę i wdrażanie zabezpieczeń adekwatnych do realnego ryzyka.

KSC wymaga systematycznej analizy ryzyka oraz stosowania proporcjonalnych do niego środków technicznych i organizacyjnych.

W praktyce firma powinna wiedzieć, które systemy są krytyczne, jakie dane przetwarza, jakie usługi muszą działać bez przerwy oraz jakie scenariusze awarii lub ataku mogą mieć największy wpływ na jej działalność.

Zarządzaniem należy objąć między innymi:

  • ryzyko cyberbezpieczeństwa
  • systemy, zasoby i dane
  • tożsamość i dostęp
  • ciągłość działania
  • backup i odtwarzanie
  • bezpieczeństwo sieci i systemów
  • aktualizacje i podatności
  • reagowanie na incydenty
  • dostawców i łańcuch dostaw
  • bezpieczeństwo personelu
  • skuteczność wdrożonych zabezpieczeń

Wyniki analizy i podejmowane działania warto dokumentować w rejestrze ryzyk, który pozwala uporządkować zidentyfikowane zagrożenia, ich znaczenie oraz sposób postępowania z nimi.

Najpierw ryzyko i analiza luk, później technologia.

Nie oznacza to, że każda organizacja musi kupić SIEM, SOC, EDR czy konkretny zestaw produktów. Dobór rozwiązań powinien wynikać z rzeczywistych potrzeb i zidentyfikowanego ryzyka.

Jeżeli firma posiada już dobre zabezpieczenia, część pracy będzie polegała na ich uporządkowaniu, udokumentowaniu, uzupełnieniu braków oraz wykazaniu, że działają.

Obsługa i zgłaszanie incydentów

KSC/NIS2 wymaga bardziej formalnego podejścia do incydentów. Firma musi wiedzieć, co jest incydentem, kto podejmuje decyzje, kto komunikuje się z właściwymi podmiotami, jak zabezpiecza się dowody i jak przywraca się działanie usług.

Istotną rolę w tym procesie pełnią zespoły CSIRT⁠, czyli zespoły reagowania na incydenty bezpieczeństwa komputerowego.

Brak procedury reakcji na incydent to realne ryzyko. W czasie ataku nie ma miejsca na ustalanie podstawowych odpowiedzialności.

KSC narzuca konkretne terminy raportowania incydentów poważnych:

  • do 24 godzin od wykrycia – wczesne ostrzeżenie,
  • do 72 godzin od wykrycia – zgłoszenie incydentu poważnego,
  • do miesiąca od zgłoszenia – sprawozdanie końcowe, z uwzględnieniem szczególnych zasad, jeżeli obsługa incydentu jeszcze trwa

Firma musi więc przed incydentem ustalić:

  • kto go wykrywa i klasyfikuje
  • kto podejmuje decyzję o zgłoszeniu
  • kto kontaktuje się z CSIRT
  • skąd pobierane są informacje potrzebne do zgłoszenia
  • jak wygląda eskalacja poza godzinami pracy
  • kto odpowiada podczas nieobecności podstawowych osób

Termin 24 godzin sprawia, że procedury nie mogą istnieć tylko na papierze.

Ludzie i odpowiedzialność

KSC nie jest projektem wyłącznie dla administratora IT.

Podmiot musi zorganizować odpowiedzialność za cyberbezpieczeństwo, wskazać osoby realizujące określone zadania i osoby kontaktowe oraz spełnić wymagania dotyczące personelu.

Ministerstwo Cyfryzacji wskazuje wśród obowiązków również weryfikację niekaralności personelu realizującego określone zadania.

Ustawa przewiduje także obowiązki kierownictwa. Zarząd nie może więc sprowadzić KSC do polecenia: „niech IT się tym zajmie”.

Audyt KSC

Regularny audyt bezpieczeństwa jest jednym z istotnych obowiązków podmiotów kluczowych.

Nowe podmioty kluczowe, które spełniały kryteria w dniu wejścia nowelizacji w życie i wcześniej nie były operatorami usług kluczowych, mają czas na pierwszy audyt do 3 kwietnia 2028 roku. Następne audyty przeprowadza się co najmniej raz na trzy lata.

Podmiot ważny nie ma takiego samego ustawowego obowiązku cyklicznego audytu, ale pozostaje objęty nadzorem i kontrolą właściwego organu.

Nie masz pewności, od czego zacząć?

Skonsultuj z nami plan działania.

Praktyczny plan wdrożenia KSC

Jeżeli samoidentyfikacja wykazała, że firma jest podmiotem kluczowym lub ważnym, nie warto traktować 3 kwietnia 2027 roku jako daty rozpoczęcia prac. To data, do której wymagania mają być wdrożone.

Na grafice pokazujemy sześć głównych etapów przygotowania. Poniżej rozbijamy ten proces na dziewięć konkretnych kroków.

ksc nis2 jak przygotować firmę plan działania

Etap 1: Udokumentuj kwalifikację

Zapisz:

  • działalność powodującą objęcie KSC
  • sektor i podsektor
  • podstawę kwalifikacji
  • wielkość przedsiębiorstwa
  • sposób uwzględnienia przedsiębiorstw powiązanych
  • wynik: podmiot kluczowy albo ważny

Etap 2: Dokonaj wpisu do Wykazu KSC

Jeżeli podmiot podlega samorejestracji i spełniał kryteria 3 kwietnia 2026 roku, termin upływa 3 października 2026 roku.

Nie warto łączyć tej daty z końcem całego okresu dostosowawczego. Rejestracja musi nastąpić wcześniej.

Etap 3: Ustal zakres KSC w organizacji

Zidentyfikuj:

  • usługę objętą KSC
  • procesy potrzebne do jej świadczenia
  • systemy informacyjne wspierające te procesy
  • dane
  • infrastrukturę
  • osoby
  • dostawców i zależności zewnętrzne

Bez tego analiza ryzyka będzie abstrakcyjna.

Etap 4: Przeprowadź analizę ryzyka i analizę luk

Porównaj stan obecny z wymaganiami KSC.

Dobry wynik takiej analizy nie powinien kończyć się stwierdzeniem „brakuje zgodności”, ale konkretnym planem:

brak → ryzyko → działanie → odpowiedzialny → termin

Etap 5: Zbuduj plan wdrożenia

Dopiero na tym etapie można określić potrzebne technologie, procedury, zasoby i budżet. Nie ma jednego narzędzia, które „wdraża NIS2”. KSC nie narzuca konkretnych produktów ani technologii – zastosowane środki powinny wynikać z ryzyka i potrzeb organizacji.

W zależności od środowiska mogą być potrzebne m.in.:

Obszar

Co należy zweryfikować lub wdrożyć?

Przykładowe rozwiązania

Kontrola dostępu i tożsamości

Uporządkowanie kont użytkowników i administratorów, ograniczenie zbędnych uprawnień, stosowanie MFA, kontrola dostępu warunkowego i regularny przegląd kont

Microsoft Entra ID

Polityki dostępu Microsoft 365

MFA

Zarządzanie urządzeniami

Zarządzanie komputerami, laptopami i urządzeniami mobilnymi, szyfrowanie, aktualizacje, monitorowanie, zgodność z politykami bezpieczeństwa

Microsoft Intune

Ochrona urządzeń końcowych

Monitorowanie i ochrona komputerów, laptopów oraz serwerów końcowych. Wykrywanie podejrzanych działań, analiza procesów, szybka reakcja na potencjalny atak.

Microsoft Defender for Endpoint

EDR (Endpoint Detection and Response)

Centralna analiza zdarzeń

Zbieranie i analiza logów z wielu źródeł: serwerów, stacji roboczych, firewalli, systemów chmurowych, aplikacji i usług bezpieczeństwa.

System SIEM (Security Information and Event Management)

Backup i odtwarzanie danych

Tworzenie kopii zapasowych (wiedza co jest backupowane, jak często, gdzie i jak długo przechowywane, kto ma dostęp) testy odtwarzania, ochrona przed ransomware, kontrola retencji

Backup Microsoft 365

Backup serwerów

Monitoring infrastruktury

Monitorowanie serwerów, usług, sieci, aplikacji, kopii zapasowych, kluczowych, wykrywanie awarii i nieprawidłowości.

Monitoring Zabbix

Bezpieczeństwo sieci

Weryfikacja takich obszarów jak: segmentacja, reguły dostępu, VPN, firewall, filtrowanie ruchu, wykrywanie prób włamań i kontrola usług wystawionych do Internetu.

FortiGate

Fortinet

Serwery i usługi w chmurze

Ocena serwerów lokalnych i chmurowych pod kątem aktualizacji, dostępu, logowania, backupu, monitoringu, redundancji, konfiguracji i podatności.

Administracja serwerami

Microsoft 365

Nie wszystkie narzędzia będą potrzebne każdej organizacji. Usługi eBimedia takie jak Bezpieczeństwo IT⁠, Kopia zapasowa danych⁠, Fortigate Firewall i Fortinet⁠, Monitoring Zabbix⁠, Microsoft Intune⁠ i Administracja serwerami⁠ mogą tworzyć spójny plan techniczny.

Etap 6: Uporządkuj dokumentację i odpowiedzialność

Procedury powinny opisywać rzeczywisty sposób działania firmy, a nie stan docelowy, którego organizacja jeszcze nie osiągnęła.

Jeżeli dokument mówi, że backup jest regularnie odtwarzany testowo, firma musi być w stanie wykazać takie testy.

Etap 7: Zweryfikuj dostawców

Sprawdź najważniejszych dostawców IT, chmury, hostingu, telekomunikacji, oprogramowania i cyberbezpieczeństwa.

Kluczowe pytanie brzmi nie tylko: „czy dostawca ma ISO?”, ale:

Co się stanie z naszą usługą, jeżeli ten dostawca przestanie działać albo zostanie zaatakowany?

Etap 8: Przetestuj incydenty i ciągłość działania

Przeprowadź przynajmniej symulację scenariusza takiego jak:

  • ransomware
  • przejęcie konta administratora
  • awaria Microsoft 365 lub innej usługi chmurowej
  • awaria podstawowej infrastruktury
  • utrata danych
  • naruszenie u kluczowego dostawcy

Test szybko pokaże, czy procedury rzeczywiście działają.

Etap 9: Utrzymanie i cykliczna kontrola

Cyberbezpieczeństwo nie jest jednorazowym projektem. Po wdrożeniu trzeba utrzymywać środowisko, aktualizować konfiguracje, analizować alerty, testować backupy i reagować na zmiany w organizacji.

Dlatego firmy objęte KSC/NIS2 powinny traktować bezpieczeństwo jako stały proces, a nie jako jednorazową akcję przed terminem ustawowym.

Czego nie robić?

Przygotowanie do KSC/NIS2 wymaga kolejności. Najczęstszy błąd to rozpoczynanie od zakupu narzędzi bez wcześniejszej kwalifikacji i analizy ryzyka.

Nie warto:

  • zakładać, że „mała firma na pewno nie podlega”
  • zaczynać od zakupu systemu bez kwalifikacji
  • traktować KSC/NIS2 jako samej dokumentacji
  • kopiować polityk bezpieczeństwa bez dopasowania do firmy
  • ignorować dostawców IT
  • zostawiać odpowiedzialności wyłącznie po stronie informatyka
  • wdrażać rozwiązań bez testów i procedur
  • mówić „mamy backup”, jeśli nikt nie testował odtwarzania
  • gromadzić logi, których nikt nie analizuje

Profesjonalne podejście zaczyna się od kwalifikacji, audytu i planu. Dopiero później dobiera się narzędzia.

Podmiot kluczowy a podmiot ważny – czy obowiązki bardzo się różnią?

Nie należy również zakładać, że podmiot ważny ma jedynie „uproszczoną wersję NIS2”.

Rdzeń obowiązków obu kategorii jest podobny. Zarówno podmiot kluczowy, jak i ważny musi wdrożyć SZBI, zarządzać ryzykiem, zabezpieczyć systemy, przygotować obsługę incydentów, zarządzać dostawcami i realizować obowiązki raportowe.

Jedna z istotnych różnic dotyczy obowiązkowego cyklicznego audytu – dotyczy on podmiotów kluczowych.

Różnią się również zasady nadzoru i maksymalne sankcje.

Skontaktuj się z nami

lub umów bezpłatną konsultację.

Konsekwencje i kary

Nie chodzi o straszenie karami, ale o realną ocenę ryzyka operacyjnego i biznesowego. Nowelizacja przewiduje wysokie administracyjne kary pieniężne, których maksymalna wysokość zależy m.in. od kategorii podmiotu i jego przychodów:

  • Podmioty kluczowe: od 20 000 zł do 10 000 000 EUR lub 2% przychodów z działalności gospodarczej osiągniętych w roku obrotowym poprzedzającym wymierzenie kary (zastosowanie ma kwota wyższa)
  • Podmioty ważne: od 15 000 zł do 7 000 000 EUR lub 1,4% przychodów z działalności gospodarczej osiągniętych w roku obrotowym poprzedzającym wymierzenie kary (zastosowanie ma kwota wyższa).

Jednocześnie ustawodawca przewidział okres przejściowy: kary wynikające z nowych przepisów mogą zostać po raz pierwszy nałożone po upływie dwóch lat od wejścia nowelizacji w życie, czyli od 3 kwietnia 2028 roku.

Nie oznacza to jednak przesunięcia samych obowiązków do 2028 roku.

Jak eBimedia może pomóc?

W eBimedia podchodzimy do KSC/NIS2 praktycznie. Nie zaczynamy od sprzedaży narzędzi. Najpierw pomagamy zebrać i uporządkować informacje techniczne potrzebne do samoidentyfikacji. Następnie sprawdzamy stan środowiska IT i ustalamy, jakie działania są faktycznie potrzebne.

Wspieramy firmy w następujących obszarach:

audyt IT i analiza luk

backup i odtwarzanie danych

bezpieczeństwo sieci, dostępów i urządzeń

monitoring i utrzymanie infrastruktury

administracja serwerami i Microsoft 365

Specjaliści IT omawiają wymagania KSC i dyrektywy NIS2 podczas spotkania z klientem

Umów się z nami na spotkanie

Źródła

  1. https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc---kogo-obejmuje
  2. https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc—jak-dokonac-samoidentyfikacji
  3. https://eli.gov.pl/api/acts/DU/2026/252/text/I/D20260252.pdf
  4. https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc–najwazniejsze-terminy
  5. https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc—obowiazki-podmiotow-kluczowych-i-waznych

FAQ

Znajdź odpowiedzi na najczęściej pojawiające się pytania

Czy NIS2 i KSC dotyczą każdej dużej firmy?

Czy trzeba samodzielnie sprawdzić, czy firma podlega KSC?

Czy wpis do Wykazu KSC jest obowiązkowy?

Czy wystarczy mieć antywirusa i backup?

Czy EDR i SIEM są obowiązkowe?

Od czego zacząć przygotowanie firmy?

Więcej z kategorii Bezpieczeństwo IT

Zobacz wszystkie
Otwarte laptopy na białym biurku w jasnym biurze, ilustrujące gotowość systemów firmy do audytu informatycznego.

Informatyczny Rachunek Sumienia – Audytowe Wyzwanie w 2024 roku

Informatyczny rachunek sumienia w firmie – sprawdź, czy Twoje IT wspiera rozwój biznesu, zwiększa bezpieczeństwo danych i pomaga budować przewagę konkurencyjną.

8 min
Laptop połączony przewodami z zawieszoną nad nim chmurą, symbolizujący bezpieczny proces tworzenia kopii zapasowej danych.

Kopia bezpieczeństwa: Jak nie stracić danych, dobre praktyki 2025

Kopia bezpieczeństwa to klucz do ochrony danych. Sprawdź najlepsze praktyki, zasady 3-2-1 i sposoby, jak uniknąć utraty informacji w firmie.

10 min
Widok na rzędy szaf serwerowych w nowoczesnym centrum danych z niebieskim oświetleniem LED. Profesjonalna infrastruktura IT zapewniająca bezpieczeństwo i ciągłość backupu danych.

Backup danych – trudne pytania

Backup danych - trudne pytania, proste odpowiedzi. Odkryj kluczowe aspekty zapewnienia bezpieczeństwa Twoich danych w firmie. Kopia zapasowa - czytaj teraz!

6 min