Z tego artykułu dowiesz się
REKLAMA
- jaki jest związek między NIS2 a ustawą o KSC,
- jakie firmy mogą zostać uznane za podmioty kluczowe lub ważne,
- jakie obowiązki i terminy wynikają z nowych przepisów.
Czym jest NIS2 i jaki ma związek z ustawą o KSC?
NIS2 to unijna dyrektywa, której celem jest zwiększenie poziomu cyberbezpieczeństwa w państwach członkowskich. W Polsce jej wymagania zostały wdrożone poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 roku.
Dla polskich firm podstawą realizacji nowych obowiązków są więc przepisy ustawy o KSC. Określają one między innymi, jakie podmioty zostały objęte regulacjami, jakie zabezpieczenia powinny wdrożyć oraz w jaki sposób mają zarządzać ryzykiem i incydentami. Punktem wyjścia do przygotowań może być audyt zgodności z NIS2 i ustawą o KSC, który pozwala ocenić obecny stan organizacji i wskazać wymagane działania.
Jakie firmy mogą podlegać ustawie o KSC?
Ustawa o KSC nie obejmuje wszystkich przedsiębiorstw. Aby sprawdzić, czy firma podlega jej wymaganiom, należy przeanalizować:
- rzeczywisty zakres prowadzonej działalności,
- sektor lub podsektor wskazany w załącznikach nr 1 i 2 do ustawy,
- wielkość przedsiębiorstwa,
- szczególne przypadki określone w art. 5 ustawy.
Na tej podstawie organizacja może zostać zakwalifikowana jako podmiot kluczowy lub podmiot ważny. Podział zależy przede wszystkim od sektora działalności i wielkości firmy. Przykładowo podmiotem kluczowym może być duża firma energetyczna, bank lub duży podmiot leczniczy. Do podmiotów ważnych mogą należeć średnie firmy z tych sektorów, a także średni i duzi producenci maszyn, elektroniki lub żywności oraz firmy zajmujące się gospodarką odpadami.
Jakie obowiązki i terminy wynikają z ustawy o KSC?
Po ustaleniu, że firma jest podmiotem kluczowym lub ważnym, należy dokonać wpisu do Wykazu KSC, a następnie przygotować organizację do realizacji nowych obowiązków. Dla podmiotów, które spełniały kryteria w dniu wejścia nowelizacji w życie, najważniejsze terminy to:
|
Termin |
Co należy zrobić? |
|
do 3 października 2026 roku |
Dokonać wpisu do Wykazu KSC. |
|
do 3 kwietnia 2027 roku |
Wdrożyć wymagania ustawy oraz podłączyć organizację do systemu S46 Cyber Hub. |
|
do 3 kwietnia 2028 roku |
Przeprowadzić pierwszy obowiązkowy audyt – dotyczy wskazanych w ustawie podmiotów kluczowych. |
Wdrożenie wymagań oznacza, że firma powinna:
- przygotować System Zarządzania Bezpieczeństwem Informacji (SZBI), czyli uporządkować polityki, procedury, zakres odpowiedzialności i sposób nadzorowania bezpieczeństwa,
- rozpoznać zagrożenia dla kluczowych procesów i na tej podstawie wdrożyć odpowiednie zabezpieczenia techniczne oraz organizacyjne,
- określić, jak wykrywać, obsługiwać, dokumentować i zgłaszać incydenty,
- przygotować kopie zapasowe oraz plany dalszego działania i odtwarzania systemów po awarii lub cyberataku,
- sprawdzać ryzyko związane z dostawcami, ich dostępem do danych i systemów oraz stosowanymi przez nich zabezpieczeniami,
- regularnie szkolić pracowników i kadrę zarządzającą z cyberbezpieczeństwa oraz dokumentować przeprowadzone działania.
Jak przygotować firmę do wymagań NIS2 i ustawy o KSC?
Przygotowanie firmy wymaga oceny obecnego poziomu bezpieczeństwa, wskazania braków oraz wdrożenia odpowiednich zmian technicznych i organizacyjnych.
Symbioza.IT wspiera organizacje w całym procesie: przeprowadzamy audyty, wdrażamy technologie związane z ochroną urządzeń, kontrolą dostępu, monitoringiem i backupem, a także pomagamy tworzyć polityki oraz procedury bezpieczeństwa. Prowadzimy również szkolenia dla pracowników i kadry zarządzającej, które pomagają realizować wymagania dotyczące podnoszenia kompetencji w obszarze cyberbezpieczeństwa.
Skontaktuj się z Symbioza.IT i sprawdź, jak przygotować firmę do realizacji obowiązków wynikających z ustawy o KSC.