NIS2 w Polsce – co ustawa o KSC oznacza dla firm

Materiały partnera

NIS2 wprowadza nowe wymagania dotyczące cyberbezpieczeństwa, które w Polsce zostały wdrożone poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa. Przepisy obejmują firmy z określonych sektorów, a obowiązek sprawdzenia, czy organizacja im podlega, spoczywa na niej samej. Co właściciele i managerowie powinni wiedzieć o nowych regulacjach?

Z tego artykułu dowiesz się

REKLAMA

  • jaki jest związek między NIS2 a ustawą o KSC,
  • jakie firmy mogą zostać uznane za podmioty kluczowe lub ważne,
  • jakie obowiązki i terminy wynikają z nowych przepisów.

Czym jest NIS2 i jaki ma związek z ustawą o KSC?

NIS2 to unijna dyrektywa, której celem jest zwiększenie poziomu cyberbezpieczeństwa w państwach członkowskich. W Polsce jej wymagania zostały wdrożone poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 roku.

Dla polskich firm podstawą realizacji nowych obowiązków są więc przepisy ustawy o KSC. Określają one między innymi, jakie podmioty zostały objęte regulacjami, jakie zabezpieczenia powinny wdrożyć oraz w jaki sposób mają zarządzać ryzykiem i incydentami. Punktem wyjścia do przygotowań może być audyt zgodności z NIS2 i ustawą o KSC, który pozwala ocenić obecny stan organizacji i wskazać wymagane działania.

Jakie firmy mogą podlegać ustawie o KSC?

Ustawa o KSC nie obejmuje wszystkich przedsiębiorstw. Aby sprawdzić, czy firma podlega jej wymaganiom, należy przeanalizować:

  • rzeczywisty zakres prowadzonej działalności,
  • sektor lub podsektor wskazany w załącznikach nr 1 i 2 do ustawy,
  • wielkość przedsiębiorstwa,
  • szczególne przypadki określone w art. 5 ustawy.

Na tej podstawie organizacja może zostać zakwalifikowana jako podmiot kluczowy lub podmiot ważny. Podział zależy przede wszystkim od sektora działalności i wielkości firmy. Przykładowo podmiotem kluczowym może być duża firma energetyczna, bank lub duży podmiot leczniczy. Do podmiotów ważnych mogą należeć średnie firmy z tych sektorów, a także średni i duzi producenci maszyn, elektroniki lub żywności oraz firmy zajmujące się gospodarką odpadami.

Jakie obowiązki i terminy wynikają z ustawy o KSC?

Po ustaleniu, że firma jest podmiotem kluczowym lub ważnym, należy dokonać wpisu do Wykazu KSC, a następnie przygotować organizację do realizacji nowych obowiązków. Dla podmiotów, które spełniały kryteria w dniu wejścia nowelizacji w życie, najważniejsze terminy to:

Termin

Co należy zrobić?

do 3 października 2026 roku

Dokonać wpisu do Wykazu KSC.

do 3 kwietnia 2027 roku

Wdrożyć wymagania ustawy oraz podłączyć organizację do systemu S46 Cyber Hub.

do 3 kwietnia 2028 roku

Przeprowadzić pierwszy obowiązkowy audyt – dotyczy wskazanych w ustawie podmiotów kluczowych.

Wdrożenie wymagań oznacza, że firma powinna:

  • przygotować System Zarządzania Bezpieczeństwem Informacji (SZBI), czyli uporządkować polityki, procedury, zakres odpowiedzialności i sposób nadzorowania bezpieczeństwa,
  • rozpoznać zagrożenia dla kluczowych procesów i na tej podstawie wdrożyć odpowiednie zabezpieczenia techniczne oraz organizacyjne,
  • określić, jak wykrywać, obsługiwać, dokumentować i zgłaszać incydenty,
  • przygotować kopie zapasowe oraz plany dalszego działania i odtwarzania systemów po awarii lub cyberataku,
  • sprawdzać ryzyko związane z dostawcami, ich dostępem do danych i systemów oraz stosowanymi przez nich zabezpieczeniami,
  • regularnie szkolić pracowników i kadrę zarządzającą z cyberbezpieczeństwa oraz dokumentować przeprowadzone działania.

 

Jak przygotować firmę do wymagań NIS2 i ustawy o KSC?

Przygotowanie firmy wymaga oceny obecnego poziomu bezpieczeństwa, wskazania braków oraz wdrożenia odpowiednich zmian technicznych i organizacyjnych.

Symbioza.IT wspiera organizacje w całym procesie: przeprowadzamy audyty, wdrażamy technologie związane z ochroną urządzeń, kontrolą dostępu, monitoringiem i backupem, a także pomagamy tworzyć polityki oraz procedury bezpieczeństwa. Prowadzimy również szkolenia dla pracowników i kadry zarządzającej, które pomagają realizować wymagania dotyczące podnoszenia kompetencji w obszarze cyberbezpieczeństwa.

Skontaktuj się z Symbioza.IT i sprawdź, jak przygotować firmę do realizacji obowiązków wynikających z ustawy o KSC.

Przypisy