Zgodność · NIS2 / KSC

Audyt NIS2 i KSC dla podmiotów kluczowych i ważnych

Audyt NIS2 i KSC to dla podmiotów kluczowych obowiązek ustawowy: pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata. Wcześniej, do 3 kwietnia 2027 r., trzeba wdrożyć obowiązki z ustawy. Prowadzimy przez całą drogę: kwalifikacja, audyt zerowy, wdrożenie, testy penetracyjne i audyt z art. 15 - przeprowadzany we współpracy z partnerem przez audytorów spełniających wymagania ustawy.

  1. termin minął

    Nowelizacja ustawy o KSC w mocy

    Przepisy wdrażające dyrektywę NIS2 obowiązują od tego dnia.

  2. termin minął

    Wniosek o wpis do wykazu

    Koniec terminu na wnioski o wpis do wykazu podmiotów kluczowych i ważnych (harmonogram Ministra Cyfryzacji).

  3. Dziś:

    najbliższy termin

    Wdrożenie wymagań

    Podmioty objęte ustawą od dnia wejścia w życie wdrażają obowiązki, w tym system zarządzania bezpieczeństwem informacji.

  4. Pierwszy audyt podmiotów kluczowych

    Termin pierwszego audytu bezpieczeństwa, a następnie co najmniej raz na 3 lata.

01Nowelizacja

Co zmieniła nowelizacja ustawy o KSC

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) wdraża dyrektywę NIS2 i obowiązuje od 3.04.2026. W branży nazywa się ją często KSC 2.0.

Najważniejsza zmiana dotyczy tego, kto podlega przepisom. Dawniej obowiązki miały głównie podmioty wskazane decyzją jako operatorzy usług kluczowych. Dziś firma sama ustala, czy jest podmiotem kluczowym albo ważnym - na podstawie sektora z załączników do ustawy i swojej wielkości - i sama składa wniosek o wpis do wykazu. Do tego dochodzą:

  • system zarządzania bezpieczeństwem informacji z katalogiem środków technicznych i organizacyjnych (art. 8),
  • zgłaszanie incydentów poważnych w terminach 24 i 72 godzin oraz miesiąca przez system S46 (art. 11),
  • osobista odpowiedzialność kierownika podmiotu - z obowiązkowym szkoleniem raz w roku i karą do 300% wynagrodzenia (art. 8c-8e, art. 73a),
  • audyt bezpieczeństwa podmiotów kluczowych co najmniej raz na 3 lata (art. 15),
  • wymagania wobec łańcucha dostaw, w tym procedura uznania dostawcy wysokiego ryzyka (art. 8 ust. 2, art. 67b),
  • kary do 10 mln EUR lub 2% przychodów dla podmiotów kluczowych (art. 73).

02Zakres

Kogo dotyczy NIS2 i ustawa o KSC

Decydują trzy rzeczy: sektor działalności z załącznika do ustawy, wielkość przedsiębiorstwa i wyjątki, które obejmują część podmiotów niezależnie od wielkości.

Podmiot kluczowy czy ważny - reguła ogólna (art. 5 ustawy o KSC)
Sektor Duże przedsiębiorstwo Średnie przedsiębiorstwo Małe i mikro
Załącznik nr 1 - sektory kluczowe Podmiot kluczowy Podmiot ważny Poza ustawą, chyba że zachodzi wyjątek
Załącznik nr 2 - sektory ważne Podmiot ważny Podmiot ważny Poza ustawą, chyba że zachodzi wyjątek

Sektory kluczowe (załącznik nr 1)

  • energia
  • transport
  • bankowość i infrastruktura rynków finansowych
  • ochrona zdrowia
  • zaopatrzenie w wodę pitną i jej dystrybucja
  • zbiorowe odprowadzanie ścieków
  • infrastruktura cyfrowa (w tym chmura obliczeniowa, centra danych, DNS i komunikacja elektroniczna)
  • zarządzanie usługami ICT (dostawcy usług zarządzanych, także w zakresie cyberbezpieczeństwa)
  • przestrzeń kosmiczna
  • podmioty publiczne (m.in. jednostki sektora finansów publicznych, samorządy województw, starostwa, urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty)

Sektory ważne (załącznik nr 2)

  • usługi pocztowe
  • inwestycje energetyki jądrowej
  • gospodarowanie odpadami
  • produkcja, wytwarzanie i dystrybucja chemikaliów
  • produkcja, przetwarzanie i dystrybucja żywności
  • produkcja (m.in. wyroby medyczne, komputery i elektronika, urządzenia elektryczne, maszyny, pojazdy)
  • dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, serwisy społecznościowe)
  • badania naukowe
  • podmioty publiczne (samorządowe jednostki i zakłady budżetowe, instytucje kultury, spółki komunalne)

Wielkość

Progi wielkości: średnie przedsiębiorstwo - poniżej 250 osób, obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR; duże przekracza progi średniego; małe - poniżej 50 osób, obrót lub suma bilansowa do 10 mln EUR. Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi, według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5-7). Podmiot, który przekracza próg tylko dzięki spółkom z grupy, nie podlega ustawie, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie (art. 5 ust. 6-7).

Wyjątki od reguły wielkości

  • dostawcy usług DNS, rejestry domen najwyższego poziomu i podmioty rejestrujące nazwy domen
  • kwalifikowani dostawcy usług zaufania
  • podmioty krytyczne w rozumieniu dyrektywy (UE) 2022/2557 (CER)
  • podmioty publiczne wymienione w załączniku nr 1
  • dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa - już od małego przedsiębiorstwa
  • przedsiębiorcy komunikacji elektronicznej - od średniego przedsiębiorstwa (mniejsi są podmiotami ważnymi)
  • podmioty uznane decyzją organu, np. jedyny dostawca usługi kluczowej dla działalności społecznej lub gospodarczej

Organ właściwy, który prowadzi wykaz i nadzoruje podmioty, zależy od sektora - np. Komisja Nadzoru Finansowego dla bankowości, minister właściwy do spraw zdrowia dla ochrony zdrowia, minister właściwy do spraw informatyzacji dla infrastruktury cyfrowej i zarządzania usługami ICT (art. 41 i 41a). Sektor bankowości i infrastruktury rynków finansowych stosuje w większości przepisy DORA (art. 8i) - zobacz DORA: testy odporności i ryzyko ICT. Jeśli nie masz pewności, jak zakwalifikować firmę, zrobimy to na początku audytu zerowego.

Wstępną odpowiedź z uzasadnieniem z przepisów da kwalifikator NIS2/KSC. Status i obowiązki w wybranych sektorach opisujemy osobno: szpitale, samorządy (JST), produkcja, energetyka, transport i logistyka, dostawcy usług IT.

03Obowiązki

Obowiązki podmiotów kluczowych i ważnych

Większość obowiązków jest wspólna. Różnią się audyt, sposób nadzoru i wysokość kar.

Podmiot kluczowy a podmiot ważny - porównanie obowiązków
Obszar Podmiot kluczowy Podmiot ważny
System zarządzania bezpieczeństwem, dokumentacja, incydenty (art. 8-14) Tak Tak
Szkolenie kierownika raz w roku kalendarzowym (art. 8e) Tak Tak
Audyt bezpieczeństwa (art. 15) Co najmniej raz na 3 lata, na własny koszt; kopia raportu do organu w 3 dni robocze Tylko na decyzję organu - po incydencie poważnym lub innym naruszeniu
Pierwszy audyt Do 3.04.2028 (podmioty istniejące 3.04.2026) Nie dotyczy
Nadzór (art. 53 ust. 3) Prewencyjny i następczy Następczy, zwłaszcza przy podejrzeniu naruszenia
Zakaz pełnienia funkcji przez kierownika (art. 53 ust. 9) Możliwy (poza podmiotami publicznymi) Nie
Maksymalna kara (art. 73) 10 mln EUR lub 2% przychodów (kwota wyższa), min. 20 000 zł 7 mln EUR lub 1,4% przychodów, min. 15 000 zł

Co trzeba wdrożyć do 3.04.2027

  • System zarządzania bezpieczeństwem informacji - szacowanie ryzyka, polityki, bezpieczeństwo systemów z ich testowaniem, ciągłość działania, łańcuch dostaw, monitorowanie, kryptografia, kontrola dostępu, edukacja personelu (art. 8).
  • Dokumentacja bezpieczeństwa normatywna i operacyjna, przechowywana co najmniej 2 lata od wycofania (art. 10).
  • Co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa, a u mikro- i małych przedsiębiorców co najmniej jedna (art. 9 ust. 1).
  • Informacja z Krajowego Rejestru Karnego od osób realizujących zadania z art. 8 i 11 (art. 8f).
  • Korzystanie z systemu S46 do zgłoszeń i kontaktu z organami - dla podmiotów istniejących do 3.04.2027.

Pełną listę środków z art. 8 i sposób sprawdzenia, które z nich już działają, opisujemy na stronie audytu zerowego NIS2.

Incydenty poważne

Incydent poważny zgłaszasz przez system S46: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca od zgłoszenia (art. 11 ust. 1 pkt 4-4c). Do czasu ogłoszenia gotowości CSIRT sektorowych zgłoszenia trafiają do CSIRT MON, NASK albo GOV.

Procedurę obsługi i klasyfikacji incydentów budujemy w ramach wdrożenia NIS2.

04Audyt z art. 15

Audyt KSC (art. 15): kto, kiedy i jak

Audyt bezpieczeństwa systemu informacyjnego to obowiązek podmiotów kluczowych. Ustawa określa, jak często się odbywa, kto może go przeprowadzić i co dzieje się z raportem.

Kiedy

Podmiot kluczowy przeprowadza audyt na własny koszt co najmniej raz na 3 lata, licząc od podpisania raportu z ostatniego audytu (art. 15 ust. 1). Podmioty kluczowe od dnia wejścia nowelizacji w życie robią pierwszy audyt do 3 kwietnia 2028 r., a te, które staną się kluczowe później - w ciągu 24 miesięcy od spełnienia przesłanek (art. 16). Dotychczasowi operatorzy usług kluczowych, którzy mieli już audyt, liczą termin od ostatniego raportu.

Zakres i raport

Przedmiotem audytu jest bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi. Ustawa nie narzuca metodyki - audytor ocenia system na podstawie dokumentów i dowodów i sporządza pisemne sprawozdanie. Podmiot kluczowy przekazuje kopię raportu organowi właściwemu w ciągu 3 dni roboczych od jego otrzymania (art. 15 ust. 1a).

Audyt na żądanie organu

Organ może decyzją nakazać audyt podmiotowi kluczowemu w każdym czasie, a podmiotowi ważnemu - po incydencie poważnym lub innym naruszeniu przepisów (art. 15 ust. 1b, art. 53 ust. 2 pkt 2).

Kto może przeprowadzić audyt

  1. jednostka oceniająca zgodność akredytowana w zakresie ocen bezpieczeństwa systemów informacyjnych
  2. co najmniej dwóch audytorów, z których każdy ma certyfikat z rozporządzenia Ministra Cyfryzacji albo co najmniej 3 lata praktyki w audycie bezpieczeństwa systemów informacyjnych, albo 2 lata praktyki i studia podyplomowe z tego zakresu
  3. CSIRT sektorowy w sektorze z załącznika nr 1, jeśli jego audytorzy spełniają te same warunki

Certyfikaty uprawniające do audytu wymienia rozporządzenie Ministra Cyfryzacji z 2018 r. (Dz.U. 2018 poz. 1999), które po nowelizacji nadal obowiązuje: CIA, CISA, audytor wiodący PN-EN ISO/IEC 27001, audytor wiodący PN-EN ISO 22301, CISM, CRISC, CGEIT, CISSP, SSCP, Certified Reliability Professional, ISA/IEC 62443 Cybersecurity Expert. Praktyka to udokumentowane wykonanie w ciągu 3 lat przed audytem co najmniej 3 audytów bezpieczeństwa systemów informacyjnych lub ciągłości działania albo wykonywanie takich audytów w wymiarze co najmniej połowy etatu.

05Porównanie

Audyt NIS2 a audyt zerowy i test penetracyjny

Trzy usługi o podobnie brzmiących nazwach odpowiadają na różne pytania. Wszystkie są potrzebne, ale żadna nie zastępuje pozostałych.

Audyt z art. 15, audyt zerowy i test penetracyjny - porównanie
Kryterium Audyt z art. 15 Audyt zerowy Test penetracyjny
Pytanie Czy system informacyjny i zarządzanie bezpieczeństwem spełniają wymagania ustawy? Czego brakuje do wymagań i co zrobić najpierw? Co atakujący może zrobić w konkretnym systemie?
Obowiązek Podmiot kluczowy, co najmniej raz na 3 lata Dobrowolny, przed wdrożeniem lub audytem Element testowania systemu i oceny skuteczności środków (art. 8)
Kto wykonuje Jednostka akredytowana, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy Doradca, zespół wewnętrzny lub dostawca usług Zespół testerów za pisemną zgodą właściciela systemu
Metoda Ocena dokumentów i dowodów, wywiady, próbki Wywiady, przegląd dokumentów, weryfikacja techniczna Kontrolowany atak, ręczne testy wspierane narzędziami
Wynik Raport, kopia do organu w ciągu 3 dni roboczych Raport luk, macierz zgodności, plan wdrożenia Raport z dowodami technicznymi, oceną ryzyka i retestem

Test penetracyjny jest dla audytora mocnym dowodem, że organizacja testuje system i ocenia skuteczność zabezpieczeń - ale dotyczy jednego obszaru, a nie całego systemu zarządzania. Zakres i metodykę opisujemy na stronie testów penetracyjnych.

06Jak pomagamy

Od kwalifikacji do audytu z art. 15

Sześć kroków, które możesz zlecić w całości albo wybrać tylko te, których potrzebujesz.

  1. Kwalifikacja

    Ustalamy, czy i jak podlegasz ustawie: sektor z załączników, wielkość razem z podmiotami powiązanymi, wyjątki niezależne od wielkości.

  2. Audyt zerowy

    Porównujemy stan organizacji z wymaganiami ustawy: dokumenty, procesy, zabezpieczenia techniczne, dostawcy i obsługa incydentów.

  3. Plan wdrożenia

    Układamy działania według ryzyka i terminów - tak, żeby obowiązki były wdrożone do 3.04.2027.

  4. Wdrożenie

    Polityki i procedury, analiza ryzyka, środki techniczne, incydenty, dostawcy. Realizujemy z Twoim zespołem albo wspieramy zespół, który wdraża sam.

  5. Testy penetracyjne

    Sprawdzamy w praktyce, czy zabezpieczenia działają - ustawa wymaga testowania systemu i oceny skuteczności środków.

  6. Audyt z art. 15

    Przeglądamy dowody tak, jak zrobi to audytor, a audyt z art. 15 przeprowadzamy we współpracy z partnerem - albo planujemy go u innego audytora, gdy wymaga tego niezależność.

07Co dostajesz

Co dostajesz na każdym kroku

Produkty poszczególnych kroków współpracy
Krok Co dostajesz
Kwalifikacja Uzasadniona kwalifikacja (podmiot kluczowy, ważny albo poza ustawą) z listą obowiązków i terminów.
Audyt zerowy Raport luk i macierz zgodności - każde wymaganie z przepisem, stanem, dowodem i rekomendacją.
Plan wdrożenia Plan z priorytetami, właścicielami zadań, szacunkiem nakładów i prezentacją dla zarządu.
Wdrożenie Działający system zarządzania bezpieczeństwem informacji i dokumentacja, którą da się wykazać.
Testy penetracyjne Raport z dowodami technicznymi, oceną ryzyka i retestem po naprawach.
Audyt z art. 15 Raport z audytu (we współpracy z partnerem) do przekazania organowi albo lista kontrolna gotowości i plan audytu zgodny z wymogiem niezależności.

08Kary

Kary i odpowiedzialność kierownika podmiotu

Kwoty z ustawy - bez straszenia. Ważniejsze od maksymalnych kar są terminy i to, kto odpowiada za ich dotrzymanie.

Kary pieniężne w ustawie o KSC
Kogo dotyczy Wysokość Podstawa
Podmiot kluczowy do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł art. 73 ust. 3
Podmiot ważny do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł art. 73 ust. 4
Kara nadzwyczajna do 100 mln zł, gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie, m.in. dla bezpieczeństwa państwa, porządku publicznego albo życia i zdrowia art. 73 ust. 5
Kary okresowe od 500 zł do 100 000 zł za każdy dzień opóźnienia w wykonaniu decyzji organu art. 76b ust. 1
Kierownik podmiotu do 300% wynagrodzenia (liczonego jak ekwiwalent za urlop), w podmiocie publicznym do 100% art. 73a ust. 4-5

Moratorium

Kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł. Przed nałożeniem kary organ może udzielić ostrzeżenia i informuje o wstępnych ustaleniach, dając 7 dni na stanowisko.

Odpowiedzialność kierownika

Kierownik odpowiada za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa wymienionych w art. 8c - także wtedy, gdy powierzył je innej osobie za jej zgodą. Przy zarządzie wieloosobowym bez wskazanej osoby odpowiadają wszyscy członkowie. Kierownik podejmuje decyzje o systemie zarządzania bezpieczeństwem, planuje na niego środki i nadzoruje wykonanie zadań (art. 8d). Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą udokumentowane szkolenie.

Co z tego wynika dla zarządu

Gdy podmiot kluczowy nie wykona nakazu lub decyzji organu, organ może zakazać kierownikowi pełnienia funkcji zarządczych do czasu usunięcia uchybień (nie dotyczy podmiotów publicznych i ważnych).

Największym ryzykiem nie są kary, ale brak decyzji: bez budżetu, właściciela zadań i planu trudno zdążyć do 3.04.2027. Dlatego audyt zerowy kończy się prezentacją dla zarządu z listą decyzji do podjęcia. Zobacz też szkolenie NIS2 dla zarządu.

09Narzędzie

NIS2 Shield - narzędzie do zarządzania zgodnością

Rozwijamy własny produkt, Innovix NIS2 Shield (status: w realizacji), który prowadzi organizację przez cykl zgodności z ustawą o KSC. Moduły: Kwalifikator (czy i jak organizacja podlega przepisom), Gap Analysis (analiza luk względem wymagań), Generator Dokumentacji (projekty polityk i procedur), Vendor Passport (informacje o bezpieczeństwie dostawców), a także raportowanie incydentów do CSIRT w terminach 24 i 72 godzin. Wykorzystuje własny model językowy dotrenowany na ustawie o KSC, NIS2 i wytycznych CSIRT, a działa na infrastrukturze w UE. Więcej o produkcie: Innovix NIS2 Shield.

10Cena

Ile kosztuje audyt NIS2 i wdrożenie

Koszt zależy od wielkości organizacji i liczby lokalizacji, liczby systemów wykorzystywanych do świadczenia usług, sektora, dojrzałości (np. wdrożone ISO/IEC 27001) i zakresu weryfikacji technicznej. Każdą ofertę przygotowujemy po krótkiej rozmowie zakresowej. Czynniki wyceny, pakiety i listę informacji do zapytania znajdziesz w cenniku audytu NIS2/KSC.

11Gdzie działamy

Audyt NIS2 i KSC na miejscu i zdalnie

Biuro mamy we Wrocławiu, a z organizacjami pracujemy w całej Polsce. Wywiady w ramach audytu zerowego, warsztaty wdrożeniowe i szkolenie zarządu prowadzimy w Twojej siedzibie, w naszym biurze albo online, a dokumenty i dowody przeglądamy zdalnie, w uzgodnionym bezpiecznym kanale.

Najczęściej zadawane pytania

Czym jest audyt KSC, nazywany też audytem NIS2?

To audyt bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi, o którym mowa w art. 15 ustawy o krajowym systemie cyberbezpieczeństwa. Podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na 3 lata, a pierwszy - do 3 kwietnia 2028 r., jeśli był podmiotem kluczowym w dniu wejścia nowelizacji w życie. Audyt prowadzi akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi certyfikatami lub praktyką albo CSIRT sektorowy. Kopię raportu podmiot przekazuje organowi właściwemu w ciągu 3 dni roboczych.

Skąd wiadomo, czy firma podlega ustawie o KSC?

Decyduje sektor z załącznika nr 1 lub 2 do ustawy i wielkość przedsiębiorstwa liczona razem z podmiotami powiązanymi - co do zasady obowiązki mają firmy średnie i duże. Część podmiotów podlega ustawie niezależnie od wielkości, np. dostawcy usług DNS, kwalifikowani dostawcy usług zaufania i podmioty publiczne z załącznika nr 1. Jeśli nie masz pewności, kwalifikację robimy na początku audytu zerowego.

Czy podmiot ważny też musi przejść audyt?

Nie cyklicznie. Podmiot ważny przechodzi audyt tylko wtedy, gdy nakaże go decyzją organ właściwy - po incydencie poważnym albo innym naruszeniu przepisów. Pozostałe obowiązki, w tym system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów i szkolenie kierownika, są dla podmiotów kluczowych i ważnych takie same.

Termin na wniosek o wpis do wykazu minął 3.10.2026. Co teraz?

Obowiązki wynikają z ustawy, a nie z wpisu - wpis ma charakter deklaratoryjny. Organ właściwy może wpisać podmiot do wykazu z urzędu i może nałożyć karę za niezłożenie wniosku w terminie, jeśli przemawia za tym waga naruszenia (kary z tego tytułu można nakładać dopiero po 3.04.2028). Ustawa nie zamyka drogi do złożenia wniosku po terminie, więc warto zrobić to jak najszybciej i równolegle wdrażać obowiązki, na które ustawa daje czas do 3.04.2027.

Czy możecie przeprowadzić u nas audyt z art. 15?

Tak - we współpracy z partnerem. Audyt prowadzą co najmniej dwaj audytorzy spełniający wymagania art. 15 ust. 2 ustawy (certyfikaty z rozporządzenia Ministra Cyfryzacji lub wymagana praktyka), a raport przygotowujemy tak, żeby można było przekazać jego kopię organowi w ciągu 3 dni roboczych. Wyjątek: jeśli w ciągu roku przed audytem wspieraliśmy Cię we wdrożeniu systemu zarządzania bezpieczeństwem, audyt przeprowadzi inny audytor - pomożemy to zaplanować.

Czy certyfikat ISO/IEC 27001 wystarczy do zgodności z KSC?

Nie automatycznie. System zarządzania zgodny z ISO/IEC 27001 pokrywa dużą część wymagań art. 8 ustawy, ale ustawa ma obowiązki, których norma nie zna: wpis do wykazu, zgłaszanie incydentów poważnych w terminach 24 i 72 godzin przez system S46, osoby kontaktowe, coroczne szkolenie kierownika czy informację z Krajowego Rejestru Karnego dla osób realizujących zadania. Przy istniejącym ISO audyt zerowy skupia się na tych różnicach - zobacz audyt zerowy przy wdrożonym ISO/IEC 27001.

Od kiedy grożą kary za niewdrożenie KSC?

Kary za naruszenia obowiązków podmiotów i kierowników (art. 73 ust. 1-4 i art. 73a ustawy) można nałożyć po raz pierwszy dopiero po upływie 2 lat od wejścia nowelizacji w życie - według Ministerstwa Cyfryzacji po 3.04.2028 (art. 35 ustawy zmieniającej). Moratorium nie obejmuje kary do 100 mln zł za naruszenia, które powodują bezpośrednie i poważne cyberzagrożenie. Terminy wdrożenia obowiązków biegną niezależnie od moratorium.

Czy bank lub firma inwestycyjna podlega KSC, czy DORA?

Dla podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych przepisy ustawy o systemie zarządzania bezpieczeństwem i zgłaszaniu incydentów zastępuje DORA, ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i ustawy). Wymagania DORA opisujemy na stronie DORA: testy odporności i ryzyko ICT.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Komunikat Ministra Cyfryzacji z dnia 8 kwietnia 2026 r. w sprawie harmonogramu wniosków o wpis do wykazu podmiotów kluczowych i ważnych (Dz.Urz. MC 2026 poz. 7) ()
  4. Ministerstwo Cyfryzacji - Nowelizacja ustawy o KSC: najważniejsze terminy ()
  5. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC (dokument wyjaśniający, bez mocy prawnej) ()
  6. Rozporządzenie Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu (Dz.U. 2018 poz. 1999) ()
  7. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877