Jak możemy pomóc?
-
Ustalamy, czy firma jest podmiotem kluczowym, podmiotem ważnym, czy pozostaje poza zakresem ustawy o KSC. Zestawiamy przedmiot faktycznej działalności z załącznikami nr 1 i nr 2 do ustawy, weryfikujemy progi zatrudnienia i obrotu według rozporządzenia Komisji (UE) nr 651/2014 z uwzględnieniem podmiotów powiązanych i partnerskich oraz rozstrzygamy relację z reżimem DORA. Efektem jest pisemna opinia z uzasadnieniem prawnym - dokument, którym firma broni swojej kwalifikacji, jeżeli organ zakwestionuje brak wpisu do wykazu. Jednorazowa ocena nie zamyka tematu. Firma rośnie, wchodzi w nowy sektor albo zmienia model świadczenia usług — a wraz z tym może zmienić się jej status. Ustawiamy proces okresowego przeglądu kwalifikacji: kto, kiedy i na jakiej podstawie sprawdza, czy obowiązki się nie zaktualizowały. -
Wpis do wykazu podmiotów kluczowych i ważnych
Przygotowujemy i składamy wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych (Wykaz KSC) przez system teleinformatyczny S46 wraz z kompletem danych:: uzasadnieniem kwalifikacji, wykazem świadczonych usług, danymi osób kontaktowych i danymi kierownika podmiotu. Prowadzimy też aktualizacje wpisu przy zmianie danych, zakresu usług lub statusu podmiotu. -
Analiza luki (gap analysis)
Weryfikujemy, jak stan faktyczny w organizacji ma się do obowiązków z rozdziału 3 ustawy o KSC: analizy ryzyka, polityk, procedur, kontroli dostępu, ciągłości działania, zarządzania podatnościami i incydentami. Raport wskazuje konkretne braki, przypisuje im priorytet, właściciela po stronie klienta i termin ustawowy, do którego brak trzeba usunąć. -
Dokumentacja SZBI
Pełnimy rolę architekta i budowniczego SZBI. Projektujemy system zarządzania bezpieczeństwem informacji — zasady postępowania, podział ról, procesy analizy ryzyka, ciągłości działania, zarządzania podatnościami i kontroli dostępu — a następnie odzwierciedlamy go w dokumentacji: polityce bezpieczeństwa informacji, metodyce analizy ryzyka, planie ciągłości działania i zarządzania kryzysowego, procedurach, rejestrze aktywów oraz zasadach przeglądu i aktualizacji. Dokumenty piszemy tak, aby dały się realnie stosować — dokumentacja, której nikt nie wykonuje, przy kontroli działa przeciwko podmiotowi. -
Procedura obsługi i zgłaszania incydentów
Określamy kryteria kwalifikacji incydentów - na zwykłe, poważne i krytyczne - przekładając progi ustawowe na mierzalne wskaźniki danego podmiotu. Zgłoszeniu podlega wyłącznie incydent poważny, w trzech terminach: wczesne ostrzeżenie w ciągu 24 godzin, raport szczegółowy w ciągu 72 godzin i sprawozdanie końcowe w ciągu 30 dni. Przygotowujemy wzory każdego z tych dokumentów, dzielimy role w organizacji i ustalamy zasady dokumentowania decyzji klasyfikacyjnych - także tych negatywnych, gdy uznajemy, że incydent nie jest poważny. Proces zarządzania incydentami wchodzi w skład SZBI, a więc obowiązuje w terminie 12 miesięcy od objęcia podmiotu ustawą - do 3 kwietnia 2027 r. Podmioty, które przed nowelizacją były operatorami usług kluczowych, stosują nowy tryb zgłaszania już od 3 października 2026 r. -
Zapewnienie bezpieczeństwa w łańcuchu dostaw
Podmiotom kluczowym i ważnym pomagamy ustalić wymogi bezpieczeństwa wobec dostawców usług ICT i przenieść je do umów: klauzule o zgłaszaniu incydentów w terminach pozwalających dochować 24 godzin, prawo do audytu i kontroli podwykonawców, wymogi bezpieczeństwa oraz skutki uznania dostawcy za dostawcę wysokiego ryzyka decyzją ministra właściwego do spraw informatyzacji. Dostawcom i producentom obsługującym podmioty kluczowe i ważne pomagamy prowadzić te rozmowy z drugiej strony stołu — ocenić, czego kontrahent może realnie wymagać, i ułożyć relację umowną tak, aby wymogi były wykonalne operacyjnie. -
Odpowiedzialność kierownictwa i szkolenia
Porządkujemy podział odpowiedzialności w organie zarządzającym (uchwały, zakresy zadań, pełnomocnictwa) i prowadzimy wymagane ustawą szkolenia kierownictwa z zakresu cyberbezpieczeństwa, zakończone dokumentem potwierdzającym udział - dowodem na potrzeby kontroli. W organach wieloosobowych bez wskazanej osoby odpowiedzialnej odpowiedzialność obciąża wszystkich członków. -
Przygotowanie do audytu bezpieczeństwa
Podmioty kluczowe mają obowiązek przeprowadzić pierwszy audyt bezpieczeństwa systemu informacyjnego w ciągu 24 miesięcy, a następnie nie rzadziej niż raz na 3 lata. Przygotowujemy organizację do audytu: porządkujemy dowody stosowania środków, weryfikujemy kompletność dokumentacji i wskazujemy obszary, które audytor zakwestionuje.
Które sektory obejmuje NIS2?
Sam sektor nie przesądza o objęciu przepisami. Zasada wielkości obejmuje podmioty zatrudniające co najmniej 50 osób albo osiągające roczny obrót lub sumę bilansową powyżej 10 mln EUR. Część podmiotów – m.in. z infrastruktury cyfrowej, dostawcy usług zaufania i operatorzy sieci telekomunikacyjnych – podlega przepisom niezależnie od skali.
| Kategoria | Sektory |
|---|---|
|
Kluczowe (załącznik I) |
Energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT (B2B), administracja publiczna, przestrzeń kosmiczna |
|
Ważne (załącznik II) |
Usługi pocztowe i kurierskie, gospodarowanie odpadami, chemikalia, żywność, produkcja (m.in. wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych, badania naukoweUsługi pocztowe i kurierskie, gospodarowanie odpadami, chemikalia, żywność, produkcja (m.in. wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych, badania naukowe |
Czym jest NIS2?
NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii. Dyrektywa nakłada na podmioty z 18 sektorów obowiązek zarządzania ryzykiem cyberbezpieczeństwa, zgłaszania incydentów poważnych i wprowadza osobistą odpowiedzialność kierownictwa za realizację tych zadań.
Dyrektywa nie działa bezpośrednio. Polskie firmy wykonują obowiązki wynikające z ustawy z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, znowelizowanej ustawą z 23 stycznia 2026 r. Nowelizacja weszła w życie 3 kwietnia 2026 r.
Polska ustawa nie jest kopią dyrektywy. Ustawodawca dodał instytucje bez odpowiednika w NIS2: decyzję o uznaniu dostawcy wysokiego ryzyka, polecenie zabezpieczające przy incydencie krytycznym, obowiązkowe szkolenie kierownika podmiotu oraz Połączone Centrum Operacyjne Cyberbezpieczeństwa. Znajomość samej dyrektywy nie wystarcza do zgodności z prawem polskim.
Ta sama regulacja funkcjonuje na rynku pod kilkoma nazwami: NIS2, NIS-2 (od dyrektywy), UKSC-2 lub KSC2 (od polskiej ustawy o krajowym systemie cyberbezpieczeństwa i jej nowelizacji z 23 stycznia 2026 r.). Obowiązki są te same- źródłem prawa dla polskiej firmy jest ustawa, nie dyrektywa.
Czy NIS2 dotyczy mojej firmy?
Ustawa o KSC opiera się na samoidentyfikacji – status ustala sam podmiot, a nie organ (z drobnymi wyjątkami). Kwalifikacja wymaga zestawienia trzech elementów: sektora, wielkości przedsiębiorstwa i rodzaju świadczonej usługi.
Nowelizacja objęła sektory, które wcześniej nie podlegały żadnym obowiązkom w tym obszarze: zarządzanie usługami ICT, komunikację elektroniczną, przestrzeń kosmiczną, usługi pocztowe i kurierskie, produkcję (maszyn, urządzeń elektronicznych, wyrobów medycznych, środków transportu), produkcję i dystrybucję chemikaliów, produkcję i dystrybucję żywności, gospodarowanie odpadami oraz odprowadzanie ścieków.
Podmiot kluczowy a podmiot ważny - czym się różnią?
Kategoria podmiotu nie zmienia zakresu obowiązków z rozdziału 3 ustawy – SZBI, analiza ryzyka i zgłaszanie incydentów obowiązują tak samo. Różnica dotyczy trybu nadzoru, obowiązku cyklicznego audytu i wysokości kar. Sam wpis kodu PKD nie tworzy obowiązku. Kwalifikacja zależy od faktycznego przedmiotu działalności, struktury grupy kapitałowej i roli w łańcuchu dostaw – w grupach ustala się ją odrębnie dla każdej spółki.
| Kryterium | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
|
Sektor |
załącznik nr 1 do ustawy |
załącznik nr 1 lub nr 2 do ustawy |
|
Wielkość |
powyżej 250 zatrudnionych lub obrót powyżej 50 mln EUR |
50-250 zatrudnionych lub obrót 10–50 mln EUR |
|
Niezależnie od wielkości |
dostawca usług DNS, rejestr nazw domen TLD, rejestrator domen, kwalifikowany dostawca usług zaufania, podmiot krytyczny, operator obiektu energetyki jądrowej, dostawca MSSP od 10 zatrudnionych i 2 mln EUR obrotu |
niekwalifikowany dostawca usług zaufania, przedsiębiorca komunikacji elektronicznej (mikro i mały) |
|
Audyt bezpieczeństwa |
obowiązkowy – pierwszy w ciągu 24 miesięcy, następnie nie rzadziej niż raz na 3 lata |
brak obowiązku cyklicznego audytu; audyt na nakaz organu |
|
Nadzór organu |
prewencyjny i następczy |
co do zasady następczy – po incydencie lub sygnale o naruszeniu |
|
Maksymalna kara |
10 000 000 EUR albo 2% przychodu, nie mniej niż 20 000 zł |
7 000 000 EUR albo 1,4% przychodu, nie mniej niż 15 000 zł |
|
Kara dla kierownika |
do 300% miesięcznego wynagrodzenia |
do 300% miesięcznego wynagrodzenia |
Jakie są sankcje za naruszenie ustawy o KSC?
Podmiot kluczowy podlega administracyjnej karze pieniężnej do 10 000 000 EUR albo 2% przychodu, nie niższej niż 20 000 zł (art. 73 ust. 3 ustawy o KSC). Podmiot ważny - do 7 000 000 EUR albo 1,4% przychodu, nie niżej niż 15 000 zł. Jeżeli naruszenie powoduje poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa albo życia i zdrowia ludzi, kara sięga 100 000 000 zł.
Kierownik podmiotu odpowiada osobiście - kara wobec niego wynosi do 300% miesięcznego wynagrodzenia (art. 73a ust. 4 ustawy o KSC).
Kary za poszczególne obowiązki nalicza się odrębnie: brak wczesnego ostrzeżenia, brak zgłoszenia w terminie 72 godzin i brak sprawozdania końcowego to trzy niezależne naruszenia. Administracyjne kary pieniężne za większość obowiązków mogą być nakładane od 3 kwietnia 2028 r. Moratorium dotyczy wyłącznie kar. Obowiązek zgłaszania incydentów poważnych obowiązuje niezależnie od tego, od kiedy organ może za jego naruszenie ukarać.
Kto jest podmiotem objętym ustawą o KSC? [Case study]
Producent poza dotychczasowym reżimem
Producent urządzeń elektronicznych zatrudnia 180 osób i osiąga obrót 60 mln EUR. Produkcja urządzeń elektronicznych znajduje się w załączniku nr 2, a podmiot przewyższa wymogi dla średniego przedsiębiorstwa – jest podmiotem ważnym. Przed 3 kwietnia 2026 r. nie podlegał żadnym obowiązkom z zakresu cyberbezpieczeństwa. Równolegle, jako producent produktu z elementami cyfrowymi, podlega rozporządzeniu CRA.
Mała firma IT powyżej progu
Spółka świadczy usługi zarządzane w zakresie cyberbezpieczeństwa (MSSP) dla klientów zewnętrznych, zatrudnia 14 osób i osiąga obrót 3 mln EUR. Nie spełnia progu 50 zatrudnionych ani 10 mln EUR, więc według zasady wielkości byłaby poza ustawą.
Ustawa przewiduje jednak dla dostawców MSSP odrębną regułę: spółka spełniająca wymogi małego przedsiębiorcy jest podmiotem kluczowym — nie ważnym. Oznacza to najostrzejszy reżim: nadzór prewencyjny organu, obowiązek cyklicznego audytu bezpieczeństwa co najmniej raz na 3 lata i kary do 10 000 000 EUR albo 2% przychodu.
Czternastoosobowa spółka IT trafia więc do tej samej kategorii co operator energetyczny czy szpital. Argument „jesteśmy za mali” nie działa.
Grupa kapitałowa
Spółka holdingowa ma sześć kodów PKD, ale faktyczna działalność produkcyjna i dystrybucyjna rozkłada się na trzy spółki zależne. Kwalifikację ustala się odrębnie dla każdej spółki – status podmiotu ważnego może dotyczyć wyłącznie jednej z nich, a progi wielkościowe liczy się z uwzględnieniem powiązań kapitałowych zgodnie z rozporządzeniem (UE) nr 651/2014.
Harmonogram dla podmiotu objętego ustawą od 3 kwietnia 2026 r.
System zarządzania bezpieczeństwem informacji (SZBI) obejmuje: analizę ryzyka, polityki i procedury bezpieczeństwa, plan ciągłości działania i zarządzania kryzysowego, zarządzanie podatnościami, kontrolę dostępu i uwierzytelnianie, rejestr aktywów oraz bezpieczeństwo łańcucha dostaw. Zgłaszanie incydentu poważnego do właściwego CSIRT przez system S46:
- wczesne ostrzeżenie – 24 godziny od wykrycia,
- zgłoszenie incydentu – 72 godziny od wykrycia,
- sprawozdanie końcowe – 1 miesiąc od zgłoszenia.
Termin 24 godzin biegnie od wykrycia incydentu, nie od zakończenia analizy ani od decyzji zarządu.
| Obowiązek | Termin ustawowy | Data graniczna | Kogo dotyczy |
|---|---|---|---|
|
Zgłaszanie incydentów w nowym trybie |
6 miesięcy |
3.10.2026 |
byli operatorzy usług kluczowych |
|
Zgłaszanie incydentów w nowym trybie |
12 miesięcy (w ramach SZBI) |
3.04.2027 |
podmioty objęte ustawą od 3.04.2026 |
|
Wdrożenie SZBI, dokumentacji i procedur |
12 miesięcy |
3.04.2027 |
kluczowe i ważne |
|
Szkolenie kierownika podmiotu |
12 miesięcy |
3.04.2027 |
kluczowe i ważne |
|
Pierwszy audyt bezpieczeństwa |
24 miesiące |
3.04.2028 |
wyłącznie kluczowe |
|
Możliwość nakładania kar za większość obowiązków |
2 lata od wejścia ustawy w życie |
od 3.04.2028 |
kluczowe i ważne |
Jak przebiega proces współpracy?
1. Rozpoznanie sytuacji
Ustalamy przedmiot faktycznej działalności, wielkość podmiotu, strukturę grupy i rodzaj świadczonych usług. Na tej podstawie określamy, czy podmiot podlega ustawie i w jakiej kategorii, oraz wyznaczamy harmonogram prac dopasowany do terminów ustawowych.
2. Opinia kwalifikacyjna i wpis do wykazu
Wydajemy pisemną opinię o statusie podmiotu z uzasadnieniem prawnym, a następnie przygotowujemy i składamy wniosek o wpis do wykazu przez system S46.
3. Analiza luki
Zestawiamy stan faktyczny z obowiązkami rozdziału 3 ustawy o KSC. Raport wskazuje braki, przypisuje im priorytet, właściciela i termin usunięcia.
4. Wdrożenie dokumentacji i procedur
Opracowujemy dokumentację SZBI, procedurę incydentową z macierzą klasyfikacji i wzorami zgłoszeń oraz przeprowadzamy szkolenie kierownictwa. Równolegle porządkujemy umowy z dostawcami ICT.
5. Gotowość incydentowa i przygotowanie do audytu
Testujemy procedurę incydentową na scenariuszach właściwych dla branży klienta i porządkujemy dowody stosowania środków przed pierwszym audytem bezpieczeństwa.
Te firmy nam zaufały
Sprawdź, czy Twoja firma podlega pod NIS2
Opisz przedmiot działalności, liczbę pracowników i roczny obrót – odpowiemy, czy podmiot podlega ustawie o KSC, w jakiej kategorii i jakie terminy Cię obowiązują.
- kancelaria@staniekandpartners.com
- +48 534 535 508
- NIP: 8992913267
- REGON: 520686986
FAQ, czyli najczęściej zadawane pytania
Najważniejsze odpowiedzi dotyczące tej usługi.
NIS2, UKSC-2, KSC – czym się różnią?
Niczym co do treści obowiązków. NIS2 to nazwa dyrektywy unijnej, UKSC i KSC to potoczne określenia znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża tę dyrektywę do polskiego porządku prawnego. Firma w Polsce wykonuje obowiązki wynikające z ustawy, a nie bezpośrednio z dyrektywy.
Do kiedy trzeba złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych?
W terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo ważny (art. 7c ust. 1 ustawy o KSC). Podmioty, które spełniały przesłanki 3 kwietnia 2026 r., mają czas do 3 października 2026 r. Wniosek składa się elektronicznie przez system S46.
Czy wpis do wykazu oznacza, że firma spełniła wymogi NIS2?
Nie. Wpis to wyłącznie czynność rejestracyjna. Wdrożenie systemu zarządzania bezpieczeństwem informacji, dokumentacji i procedur to odrębny obowiązek z terminem 12 miesięcy – dla podmiotów objętych ustawą od dnia jej wejścia w życie upływa on 3 kwietnia 2027 r.
Kto ustala, czy firma jest podmiotem kluczowym czy ważnym?
Podmiot ustala to samodzielnie. Ustawa opiera się na samoidentyfikacji: organizacja ocenia sektor z załącznika nr 1 albo nr 2, wielkość według rozporządzenia (UE) nr 651/2014 i rodzaj usługi, po czym sama składa wniosek o wpis. Brak wniosku w terminie stanowi podstawę administracyjnej kary pieniężnej.
Ile czasu jest na zgłoszenie incydentu poważnego?
Wczesne ostrzeżenie — 24 godziny od wykrycia. Zgłoszenie incydentu poważnego – 72 godziny od wykrycia. Sprawozdanie końcowe – 1 miesiąc od zgłoszenia. Zgłoszenia trafiają do właściwego CSIRT przez system S46.
Czy firma zatrudniająca poniżej 50 osób może podlegać ustawie o KSC?
Tak. Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa podlega ustawie od progu małego przedsiębiorcy. Niezależnie od wielkości ustawie podlegają m.in. dostawca usług DNS, kwalifikowany dostawca usług zaufania, rejestr nazw domen TLD, rejestrator domen i podmiot krytyczny. Organ właściwy może też uznać podmiot za kluczowy albo ważny mimo niespełnienia progów.