Prawo
Audyt
  • Zbadanie sprawozdania finansowego spółki
  • Audyt grupy kapitałowej i konsolidacja
  • Weryfikacja finansowa przed transakcją M&A
  • Przegląd sprawozdania dla inwestora lub banku
  • Audyt według standardów MSSF/MSR
  • Ocena systemu kontroli wewnętrznej
wyślij zapytanie
Spory i postępowania
Dla kogo jest dział sporów i postępowań?
  • Zarządów i właścicieli firm — gdy spór zagraża działalności lub gdy pojawia się ryzyko osobistej odpowiedzialności;
  • Działów prawnych i finansowych — szukających zewnętrznego pełnomocnika procesowego z pełnym zapleczem podatkowym i korporacyjnym;
  • Firm po transakcjach M&A — w sprawach gwarancji, earn-out i roszczeń post-transakcyjnych;
  • Klientów objętych kontrolą KAS — gdy postępowanie zmierza w kierunku odpowiedzialności karno-skarbowej.
NIS2 (1)

Dyrektywa NIS2

NIS2 obejmuje firmy działające w jednym z 18 istotnych sektorów gospodarki i narzuca standardy zarządzania ryzykiem cyberbezpieczeństwa, zgłaszania incydentów poważnych i bezpieczeństwa łańcucha dostaw ICT.

Ustalamy, czy Twoja firma jest podmiotem kluczowym czy ważnym, rejestrujemy ją w Wykazie KSC, projektujemy i wdrażamy SZBI oraz procedurę zgłaszania incydentów.

Jak możemy pomóc?

  • Ustalenie statusu podmiotu i opinia kwalifikacyjna

    Ustalenie statusu podmiotu i opinia kwalifikacyjna

    Ustalamy, czy firma jest podmiotem kluczowym, podmiotem ważnym, czy pozostaje poza zakresem ustawy o KSC. Zestawiamy przedmiot faktycznej działalności z załącznikami nr 1 i nr 2 do ustawy, weryfikujemy progi zatrudnienia i obrotu według rozporządzenia Komisji (UE) nr 651/2014 z uwzględnieniem podmiotów powiązanych i partnerskich oraz rozstrzygamy relację z reżimem DORA. Efektem jest pisemna opinia z uzasadnieniem prawnym - dokument, którym firma broni swojej kwalifikacji, jeżeli organ zakwestionuje brak wpisu do wykazu. Jednorazowa ocena nie zamyka tematu. Firma rośnie, wchodzi w nowy sektor albo zmienia model świadczenia usług — a wraz z tym może zmienić się jej status. Ustawiamy proces okresowego przeglądu kwalifikacji: kto, kiedy i na jakiej podstawie sprawdza, czy obowiązki się nie zaktualizowały.
  • Wpis do wykazu podmiotów kluczowych i ważnych

    Wpis do wykazu podmiotów kluczowych i ważnych

    Przygotowujemy i składamy wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych (Wykaz KSC) przez system teleinformatyczny S46 wraz z kompletem danych:: uzasadnieniem kwalifikacji, wykazem świadczonych usług, danymi osób kontaktowych i danymi kierownika podmiotu. Prowadzimy też aktualizacje wpisu przy zmianie danych, zakresu usług lub statusu podmiotu.
  • Analiza luki (gap analysis)

    Analiza luki (gap analysis)

    Weryfikujemy, jak stan faktyczny w organizacji ma się do obowiązków z rozdziału 3 ustawy o KSC: analizy ryzyka, polityk, procedur, kontroli dostępu, ciągłości działania, zarządzania podatnościami i incydentami. Raport wskazuje konkretne braki, przypisuje im priorytet, właściciela po stronie klienta i termin ustawowy, do którego brak trzeba usunąć.
  • Dokumentacja SZBI

    Dokumentacja SZBI

    Pełnimy rolę architekta i budowniczego SZBI. Projektujemy system zarządzania bezpieczeństwem informacji — zasady postępowania, podział ról, procesy analizy ryzyka, ciągłości działania, zarządzania podatnościami i kontroli dostępu — a następnie odzwierciedlamy go w dokumentacji: polityce bezpieczeństwa informacji, metodyce analizy ryzyka, planie ciągłości działania i zarządzania kryzysowego, procedurach, rejestrze aktywów oraz zasadach przeglądu i aktualizacji. Dokumenty piszemy tak, aby dały się realnie stosować — dokumentacja, której nikt nie wykonuje, przy kontroli działa przeciwko podmiotowi.
  • Procedura obsługi i zgłaszania incydentów

    Procedura obsługi i zgłaszania incydentów

    Określamy kryteria kwalifikacji incydentów - na zwykłe, poważne i krytyczne - przekładając progi ustawowe na mierzalne wskaźniki danego podmiotu. Zgłoszeniu podlega wyłącznie incydent poważny, w trzech terminach: wczesne ostrzeżenie w ciągu 24 godzin, raport szczegółowy w ciągu 72 godzin i sprawozdanie końcowe w ciągu 30 dni. Przygotowujemy wzory każdego z tych dokumentów, dzielimy role w organizacji i ustalamy zasady dokumentowania decyzji klasyfikacyjnych - także tych negatywnych, gdy uznajemy, że incydent nie jest poważny. Proces zarządzania incydentami wchodzi w skład SZBI, a więc obowiązuje w terminie 12 miesięcy od objęcia podmiotu ustawą - do 3 kwietnia 2027 r. Podmioty, które przed nowelizacją były operatorami usług kluczowych, stosują nowy tryb zgłaszania już od 3 października 2026 r.
  • Zapewnienie bezpieczeństwa w łańcuchu dostaw

    Zapewnienie bezpieczeństwa w łańcuchu dostaw

    Podmiotom kluczowym i ważnym pomagamy ustalić wymogi bezpieczeństwa wobec dostawców usług ICT i przenieść je do umów: klauzule o zgłaszaniu incydentów w terminach pozwalających dochować 24 godzin, prawo do audytu i kontroli podwykonawców, wymogi bezpieczeństwa oraz skutki uznania dostawcy za dostawcę wysokiego ryzyka decyzją ministra właściwego do spraw informatyzacji. Dostawcom i producentom obsługującym podmioty kluczowe i ważne pomagamy prowadzić te rozmowy z drugiej strony stołu — ocenić, czego kontrahent może realnie wymagać, i ułożyć relację umowną tak, aby wymogi były wykonalne operacyjnie.
  • Odpowiedzialność kierownictwa i szkolenia

    Odpowiedzialność kierownictwa i szkolenia

    Porządkujemy podział odpowiedzialności w organie zarządzającym (uchwały, zakresy zadań, pełnomocnictwa) i prowadzimy wymagane ustawą szkolenia kierownictwa z zakresu cyberbezpieczeństwa, zakończone dokumentem potwierdzającym udział - dowodem na potrzeby kontroli. W organach wieloosobowych bez wskazanej osoby odpowiedzialnej odpowiedzialność obciąża wszystkich członków.
  • Przygotowanie do audytu bezpieczeństwa

    Przygotowanie do audytu bezpieczeństwa

    Podmioty kluczowe mają obowiązek przeprowadzić pierwszy audyt bezpieczeństwa systemu informacyjnego w ciągu 24 miesięcy, a następnie nie rzadziej niż raz na 3 lata. Przygotowujemy organizację do audytu: porządkujemy dowody stosowania środków, weryfikujemy kompletność dokumentacji i wskazujemy obszary, które audytor zakwestionuje.

Które sektory obejmuje NIS2?

Sam sektor nie przesądza o objęciu przepisami. Zasada wielkości obejmuje podmioty zatrudniające co najmniej 50 osób albo osiągające roczny obrót lub sumę bilansową powyżej 10 mln EUR. Część podmiotów – m.in. z infrastruktury cyfrowej, dostawcy usług zaufania i operatorzy sieci telekomunikacyjnych – podlega przepisom niezależnie od skali.

Kategoria Sektory

Kluczowe (załącznik I)

Energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT (B2B), administracja publiczna, przestrzeń kosmiczna

Ważne (załącznik II)

Usługi pocztowe i kurierskie, gospodarowanie odpadami, chemikalia, żywność, produkcja (m.in. wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych, badania naukoweUsługi pocztowe i kurierskie, gospodarowanie odpadami, chemikalia, żywność, produkcja (m.in. wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych, badania naukowe

Czym jest NIS2?

NIS2 (2)

Czy NIS2 dotyczy mojej firmy?

Ustawa o KSC opiera się na samoidentyfikacji – status ustala sam podmiot, a nie organ (z drobnymi wyjątkami). Kwalifikacja wymaga zestawienia trzech elementów: sektora, wielkości przedsiębiorstwa i rodzaju świadczonej usługi.

Nowelizacja objęła sektory, które wcześniej nie podlegały żadnym obowiązkom w tym obszarze: zarządzanie usługami ICT, komunikację elektroniczną, przestrzeń kosmiczną, usługi pocztowe i kurierskie, produkcję (maszyn, urządzeń elektronicznych, wyrobów medycznych, środków transportu), produkcję i dystrybucję chemikaliów, produkcję i dystrybucję żywności, gospodarowanie odpadami oraz odprowadzanie ścieków.

Podmiot kluczowy a podmiot ważny - czym się różnią?

Kategoria podmiotu nie zmienia zakresu obowiązków z rozdziału 3 ustawy – SZBI, analiza ryzyka i zgłaszanie incydentów obowiązują tak samo. Różnica dotyczy trybu nadzoru, obowiązku cyklicznego audytu i wysokości kar. Sam wpis kodu PKD nie tworzy obowiązku. Kwalifikacja zależy od faktycznego przedmiotu działalności, struktury grupy kapitałowej i roli w łańcuchu dostaw – w grupach ustala się ją odrębnie dla każdej spółki.

Kryterium Podmiot kluczowy Podmiot ważny

Sektor

załącznik nr 1 do ustawy

załącznik nr 1 lub nr 2 do ustawy

Wielkość

powyżej 250 zatrudnionych lub obrót powyżej 50 mln EUR

50-250 zatrudnionych lub obrót 10–50 mln EUR

Niezależnie od wielkości

dostawca usług DNS, rejestr nazw domen TLD, rejestrator domen, kwalifikowany dostawca usług zaufania, podmiot krytyczny, operator obiektu energetyki jądrowej, dostawca MSSP od 10 zatrudnionych i 2 mln EUR obrotu

niekwalifikowany dostawca usług zaufania, przedsiębiorca komunikacji elektronicznej (mikro i mały)

Audyt bezpieczeństwa

obowiązkowy – pierwszy w ciągu 24 miesięcy, następnie nie rzadziej niż raz na 3 lata

brak obowiązku cyklicznego audytu; audyt na nakaz organu

Nadzór organu

prewencyjny i następczy

co do zasady następczy – po incydencie lub sygnale o naruszeniu

Maksymalna kara

10 000 000 EUR albo 2% przychodu, nie mniej niż 20 000 zł

7 000 000 EUR albo 1,4% przychodu, nie mniej niż 15 000 zł

Kara dla kierownika

do 300% miesięcznego wynagrodzenia

do 300% miesięcznego wynagrodzenia

Jakie są sankcje za naruszenie ustawy o KSC?

Podmiot kluczowy podlega administracyjnej karze pieniężnej do 10 000 000 EUR albo 2% przychodu, nie niższej niż 20 000 zł (art. 73 ust. 3 ustawy o KSC). Podmiot ważny - do 7 000 000 EUR albo 1,4% przychodu, nie niżej niż 15 000 zł. Jeżeli naruszenie powoduje poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa albo życia i zdrowia ludzi, kara sięga 100 000 000 zł.

Kierownik podmiotu odpowiada osobiście - kara wobec niego wynosi do 300% miesięcznego wynagrodzenia (art. 73a ust. 4 ustawy o KSC).

Kary za poszczególne obowiązki nalicza się odrębnie: brak wczesnego ostrzeżenia, brak zgłoszenia w terminie 72 godzin i brak sprawozdania końcowego to trzy niezależne naruszenia. Administracyjne kary pieniężne za większość obowiązków mogą być nakładane od 3 kwietnia 2028 r. Moratorium dotyczy wyłącznie kar. Obowiązek zgłaszania incydentów poważnych obowiązuje niezależnie od tego, od kiedy organ może za jego naruszenie ukarać.

NIS2 (3)

Kto jest podmiotem objętym ustawą o KSC? [Case study]

Producent poza dotychczasowym reżimem

Producent urządzeń elektronicznych zatrudnia 180 osób i osiąga obrót 60 mln EUR. Produkcja urządzeń elektronicznych znajduje się w załączniku nr 2, a podmiot przewyższa wymogi dla średniego przedsiębiorstwa – jest podmiotem ważnym. Przed 3 kwietnia 2026 r. nie podlegał żadnym obowiązkom z zakresu cyberbezpieczeństwa. Równolegle, jako producent produktu z elementami cyfrowymi, podlega rozporządzeniu CRA.

Mała firma IT powyżej progu

Spółka świadczy usługi zarządzane w zakresie cyberbezpieczeństwa (MSSP) dla klientów zewnętrznych, zatrudnia 14 osób i osiąga obrót 3 mln EUR. Nie spełnia progu 50 zatrudnionych ani 10 mln EUR, więc według zasady wielkości byłaby poza ustawą.

Ustawa przewiduje jednak dla dostawców MSSP odrębną regułę: spółka spełniająca wymogi małego przedsiębiorcy jest podmiotem kluczowym — nie ważnym. Oznacza to najostrzejszy reżim: nadzór prewencyjny organu, obowiązek cyklicznego audytu bezpieczeństwa co najmniej raz na 3 lata i kary do 10 000 000 EUR albo 2% przychodu.

Czternastoosobowa spółka IT trafia więc do tej samej kategorii co operator energetyczny czy szpital. Argument „jesteśmy za mali” nie działa.

Grupa kapitałowa

Spółka holdingowa ma sześć kodów PKD, ale faktyczna działalność produkcyjna i dystrybucyjna rozkłada się na trzy spółki zależne. Kwalifikację ustala się odrębnie dla każdej spółki – status podmiotu ważnego może dotyczyć wyłącznie jednej z nich, a progi wielkościowe liczy się z uwzględnieniem powiązań kapitałowych zgodnie z rozporządzeniem (UE) nr 651/2014.

Harmonogram dla podmiotu objętego ustawą od 3 kwietnia 2026 r.

System zarządzania bezpieczeństwem informacji (SZBI) obejmuje: analizę ryzyka, polityki i procedury bezpieczeństwa, plan ciągłości działania i zarządzania kryzysowego, zarządzanie podatnościami, kontrolę dostępu i uwierzytelnianie, rejestr aktywów oraz bezpieczeństwo łańcucha dostaw. Zgłaszanie incydentu poważnego do właściwego CSIRT przez system S46:

  • wczesne ostrzeżenie – 24 godziny od wykrycia,
  • zgłoszenie incydentu – 72 godziny od wykrycia,
  • sprawozdanie końcowe – 1 miesiąc od zgłoszenia.

Termin 24 godzin biegnie od wykrycia incydentu, nie od zakończenia analizy ani od decyzji zarządu.

Obowiązek Termin ustawowy Data graniczna Kogo dotyczy

Zgłaszanie incydentów w nowym trybie

6 miesięcy

3.10.2026

byli operatorzy usług kluczowych

Zgłaszanie incydentów w nowym trybie

12 miesięcy (w ramach SZBI)

3.04.2027

podmioty objęte ustawą od 3.04.2026

Wdrożenie SZBI, dokumentacji i procedur

12 miesięcy

3.04.2027

kluczowe i ważne

Szkolenie kierownika podmiotu

12 miesięcy

3.04.2027

kluczowe i ważne

Pierwszy audyt bezpieczeństwa

24 miesiące

3.04.2028

wyłącznie kluczowe

Możliwość nakładania kar za większość obowiązków

2 lata od wejścia ustawy w życie

od 3.04.2028

kluczowe i ważne

Poznaj eksperta

Maciej Rydlichowski

„Największy problem z ustawą o KSC nie polega na tym, że przepisy są trudne, tylko na tym, że nikt firmy nie poinformuje, że jej dotyczą. Organ nie wysyła zawiadomienia – podmiot ma sam ustalić swój status i sam złożyć wniosek o wpis. W praktyce oznacza to, że producent maszyn albo firma z branży spożywczej, która nigdy nie miała do czynienia z regulacjami cyberbezpieczeństwa, musi dziś wiedzieć, czy jest podmiotem ważnym i od kiedy biegną jej terminy.

Doświadczenie:

  • prowadzi projekty wdrożeniowe NIS2 i CRA dla producentów, firm IT oraz podmiotów z sektorów objętych nowelizacją ustawy o KSC,
  • autor publikacji o CRA, obowiązkach raportowania podatności do ENISA i wdrażaniu SBOM,
  • prowadzi szkolenia dla zarządów i zespołów technicznych z zakresu odpowiedzialności kierownictwa i procedur incydentowych.

Jak przebiega proces współpracy?

1. Rozpoznanie sytuacji

Ustalamy przedmiot faktycznej działalności, wielkość podmiotu, strukturę grupy i rodzaj świadczonych usług. Na tej podstawie określamy, czy podmiot podlega ustawie i w jakiej kategorii, oraz wyznaczamy harmonogram prac dopasowany do terminów ustawowych.

2. Opinia kwalifikacyjna i wpis do wykazu

Wydajemy pisemną opinię o statusie podmiotu z uzasadnieniem prawnym, a następnie przygotowujemy i składamy wniosek o wpis do wykazu przez system S46.

3. Analiza luki

Zestawiamy stan faktyczny z obowiązkami rozdziału 3 ustawy o KSC. Raport wskazuje braki, przypisuje im priorytet, właściciela i termin usunięcia.

4. Wdrożenie dokumentacji i procedur

Opracowujemy dokumentację SZBI, procedurę incydentową z macierzą klasyfikacji i wzorami zgłoszeń oraz przeprowadzamy szkolenie kierownictwa. Równolegle porządkujemy umowy z dostawcami ICT.

5. Gotowość incydentowa i przygotowanie do audytu

Testujemy procedurę incydentową na scenariuszach właściwych dla branży klienta i porządkujemy dowody stosowania środków przed pierwszym audytem bezpieczeństwa.

Sprawdź, czy Twoja firma podlega pod NIS2

Opisz przedmiot działalności, liczbę pracowników i roczny obrót - odpowiemy, czy podmiot podlega ustawie o KSC, w jakiej kategorii i jakie terminy Cię obowiązują.

Zadaj pytanie

Dlaczego my?

TOP # xx ranking firm i doradców podatkowych rozstrzygnięty - staniek&partners

Top 10 pod względem przychodów

w XX Rankingu firm i doradców podatkowych Dziennik Gazeta Prawna.

Rzeczpospolita - ranking kancelarii - Staniek&Partners

Top 3 Kancelaria na Dolnym Śląsku

w Rankingu firm doradztwa podatkowego Rzeczypospolitej.

Champion biznesu - Staniek&Partners

Champion Biznesu

Za wkład w rozwój gospodarczy, zaangażowanie w ideę społecznej odpowiedzialności biznesu oraz stworzenie silnej i rozpoznawalnej marki.

Ambasador Polskiej Gospodarki - - Staniek&Partners

Ambasador Polskiej Gospodarki

Wyróżnienie dla firm kierujących się wysokimi standardami w działalności biznesowej, gwarantujących najwyższą jakość obsługi.

Te firmy nam zaufały

Logotyp firmy MDH Sp. z.o.o.
Logotyp firmy Alpha Interior Sp. z o.o.
Logotyp firmy Steripack Medical Poland Sp. z o.o.
Logotyp firmy Interzero S.A.
Logotyp firmy SSC Górskie-Resorty.pl Sp. z o.o. Sp.k.
Logotyp firmy Sokołów S.A
Logotyp firmy Deichmann SE
Logotyp firmy Makita Sp. z.o.o.
Logotyp firmy ASTIR Sp. z o.o.
Logotyp firmy PCO S.A
Logotyp firmy GOVECS Group
Logotyp firmy AutoStore
Logotyp firmy Sądecki Bartnik Sp. z.o.o.
Logotyp firmy Chomar Sp. z.o.o.
Logotyp firmy Aalberts hydronic flow control sp. z o.o.
Logotyp firmy Klepsydra S.A
Kontakt

Sprawdź, czy Twoja firma podlega pod NIS2

Opisz przedmiot działalności, liczbę pracowników i roczny obrót – odpowiemy, czy podmiot podlega ustawie o KSC, w jakiej kategorii i jakie terminy Cię obowiązują.

Kancelaria Staniek&Partners Spółka Komandytowo-Akcyjna

    FAQ, czyli najczęściej zadawane pytania

    Najważniejsze odpowiedzi dotyczące tej usługi.

    NIS2, UKSC-2, KSC – czym się różnią?

    Niczym co do treści obowiązków. NIS2 to nazwa dyrektywy unijnej, UKSC i KSC to potoczne określenia znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża tę dyrektywę do polskiego porządku prawnego. Firma w Polsce wykonuje obowiązki wynikające z ustawy, a nie bezpośrednio z dyrektywy.

    Do kiedy trzeba złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych?

    W terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo ważny (art. 7c ust. 1 ustawy o KSC). Podmioty, które spełniały przesłanki 3 kwietnia 2026 r., mają czas do 3 października 2026 r. Wniosek składa się elektronicznie przez system S46.

    Czy wpis do wykazu oznacza, że firma spełniła wymogi NIS2?

    Nie. Wpis to wyłącznie czynność rejestracyjna. Wdrożenie systemu zarządzania bezpieczeństwem informacji, dokumentacji i procedur to odrębny obowiązek z terminem 12 miesięcy – dla podmiotów objętych ustawą od dnia jej wejścia w życie upływa on 3 kwietnia 2027 r.

    Kto ustala, czy firma jest podmiotem kluczowym czy ważnym?

    Podmiot ustala to samodzielnie. Ustawa opiera się na samoidentyfikacji: organizacja ocenia sektor z załącznika nr 1 albo nr 2, wielkość według rozporządzenia (UE) nr 651/2014 i rodzaj usługi, po czym sama składa wniosek o wpis. Brak wniosku w terminie stanowi podstawę administracyjnej kary pieniężnej.

    Ile czasu jest na zgłoszenie incydentu poważnego?

    Wczesne ostrzeżenie — 24 godziny od wykrycia. Zgłoszenie incydentu poważnego – 72 godziny od wykrycia. Sprawozdanie końcowe – 1 miesiąc od zgłoszenia. Zgłoszenia trafiają do właściwego CSIRT przez system S46.

    Czy firma zatrudniająca poniżej 50 osób może podlegać ustawie o KSC?

    Tak. Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa podlega ustawie od progu małego przedsiębiorcy. Niezależnie od wielkości ustawie podlegają m.in. dostawca usług DNS, kwalifikowany dostawca usług zaufania, rejestr nazw domen TLD, rejestrator domen i podmiot krytyczny. Organ właściwy może też uznać podmiot za kluczowy albo ważny mimo niespełnienia progów.