Grupa kapitałowa
Kilkanaście spółek, jedna kwalifikacja
Spółki z kilku województw i sektorów: kwalifikacja każdej z wyliczeniem wielkości, wnioski o wpis i wspólny plan analizy luk.
NIS2/KSC · Warszawa
Pomagamy warszawskim centralom grup kapitałowych, spółkom Skarbu Państwa, urzędom i podmiotom rynku finansowego ustalić, czy i jak podlegają znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa, a potem wdrożyć jej obowiązki. Organizacje objęte nią od dnia wejścia nowelizacji w życie mają na to czas do 3 kwietnia 2027 r.
01Warszawa
Spółki Skarbu Państwa. Ze 108 spółek, w których prawa z akcji lub udziałów wykonuje Minister Aktywów Państwowych, 23 mają siedzibę w Warszawie - w tym 10 z 21 oznaczonych jako spółki o istotnym znaczeniu dla gospodarki (MAP, stan na 30.06.2026). Czy spółka jest podmiotem kluczowym, ważnym, czy pozostaje poza ustawą, ustalamy osobno dla każdej z nich - według sektora z załączników, wielkości i wyjątków z art. 5 ustawy.
Administracja centralna. Załącznik nr 1 wymienia wśród podmiotów publicznych m.in. jednostki sektora finansów publicznych, a organem właściwym w tym sektorze jest co do zasady minister cyfryzacji (art. 41a ustawy). Status urzędu czy agencji sprawdzamy na starcie.
Rynek finansowy. Według sprawozdania KNF za 2025 r. Komisja nadzorowała jako organ właściwy 19 operatorów usług kluczowych z bankowości i infrastruktury rynków finansowych (pojęcie z przepisów sprzed nowelizacji). Dziś relację tego sektora z ustawą wyznacza art. 8i, opisany niżej.
Zasady kwalifikacji i pełną listę sektorów zebraliśmy na stronie audytu NIS2 i KSC.
02Grupy kapitałowe
Gdy centrala jest w Warszawie, a spółki zależne w kilku województwach, o obowiązkach każdej z nich rozstrzygają te reguły.
| Sytuacja w grupie | Reguła | Podstawa |
|---|---|---|
| Wielkość spółki a spółki powiązane | Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi; podmiot, który przekracza próg tylko dzięki nim, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie. | art. 5 ust. 6-7 |
| Spółka nie świadczy z grupą tej samej usługi | Według Ministerstwa Cyfryzacji, jeśli podmiot nie świadczy z przedsiębiorstwem partnerskim lub powiązanym tej samej usługi objętej ustawą, danych tego przedsiębiorstwa nie ujmuje się przy ustalaniu wielkości - należy to udokumentować. | MC, Q&A (10.2026), pyt. 1.6 |
| Spółka IT obsługuje cyberbezpieczeństwo grupy | Spółka IT, która realizuje zadania z zakresu cyberbezpieczeństwa tylko dla własnej grupy kapitałowej, podlega ustawie, jeśli jest co najmniej małym przedsiębiorstwem - świadczy usługi innemu podmiotowi. | art. 5 ust. 1 pkt 3; MC, Q&A (10.2026), pyt. 1.21 i 3.34 |
| Spółka spełnia wymogi obu kategorii | Podmiot, który spełnia wymogi dla podmiotu kluczowego i ważnego, jest podmiotem kluczowym. | art. 5 ust. 4 |
Każda spółka dostaje uzasadnienie statusu z wyliczeniem wielkości, przydatne, gdy organ sprawdza dane w wykazie podmiotów kluczowych i ważnych (art. 7k ustawy). Ten etap otwiera analizę luk (audyt zerowy).
03Sektor finansowy
Organem właściwym dla tego sektora jest Komisja Nadzoru Finansowego (art. 41 i 41a ustawy). Bank prowadzi więc dwa porządki: ramy ryzyka ICT, testy i zgłaszanie incydentów według DORA oraz m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika według ustawy. Po stronie DORA wykonujemy ocenę ram zarządzania ryzykiem ICT i testy penetracyjne w Warszawie, po stronie ustawy - szkolenie zarządu.
04Audyt i zarząd
Kopię raportu podmiot kluczowy przekazuje organowi właściwemu w postaci elektronicznej w ciągu 3 dni roboczych od otrzymania (art. 15 ust. 1a). Kopię raportu podmiot przekazuje także na wniosek Szefa ABW, a jeśli jest operatorem infrastruktury krytycznej - na wniosek dyrektora Rządowego Centrum Bezpieczeństwa (art. 15 ust. 7).
Za obowiązki z ustawy odpowiada kierownik podmiotu - także wtedy, gdy niektóre albo wszystkie powierzył innej osobie za jej zgodą (art. 8c ust. 3). Dlatego analizę luk kończymy prezentacją dla zarządu w Twojej siedzibie albo online - z ryzykami, decyzjami do podjęcia i planem wdrożenia.
05Przykładowe sytuacje
Tak mogą wyglądać pierwsze rozmowy. To ilustracje, a nie opisy projektów u klientów.
Grupa kapitałowa
Spółki z kilku województw i sektorów: kwalifikacja każdej z wyliczeniem wielkości, wnioski o wpis i wspólny plan analizy luk.
Spółka Skarbu Państwa
System zarządzania bezpieczeństwem wdrożył inny doradca. Przed pierwszym audytem z art. 15: weryfikacja niezależności, przegląd dowodów, audyt we współpracy z partnerem.
Urząd centralny
Jednostka sektora finansów publicznych zaczyna od inwentaryzacji systemów, uprawnień i kopii zapasowych, a szkolenie kierownictwa porządkuje odpowiedzialność.
Dostawca usług zarządzanych
Firma utrzymuje systemy banków i może sama podlegać ustawie w sektorze zarządzania usługami ICT. Jedna macierz zgodności łączy jej obowiązki z wymaganiami klientów wynikającymi z DORA.
06Kolejny krok
Pierwszą rozmowę prowadzimy zdalnie - odpowiadamy w ciągu 24 godzin w dni robocze. Na wywiady i warsztaty przyjeżdżamy z Wrocławia pociągiem EIP lub EIC (ok. 3 h 35 min, rozkład 2025/2026) albo bezpośrednim lotem LOT, a materiały wymieniamy zdalnie, kanałem zaakceptowanym przez Twój dział bezpieczeństwa.
Jeśli status organizacji jest niepewny, zaczynamy od kwalifikacji. Etapy po analizie luk opisuje strona wdrożenie NIS2 krok po kroku, a czynniki wyceny - cennik audytu NIS2/KSC. Gdy wdrożenie wymaga nowego systemu albo zmian w istniejącym, pomoże nasz software house dla firm z Warszawy.
Na miejscu pracujemy też z organizacjami we Wrocławiu.
Według Ministerstwa Cyfryzacji samorejestracja w wykazie jest dostępna przez cały czas, a 3 października 2026 r. był ostatnim dniem dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie. Za niezłożenie wniosku w terminie organ może ukarać podmiot (art. 73 ust. 1a pkt 1) i jego kierownika (art. 73a ust. 1 pkt 1), ale kary z tego tytułu można nakładać dopiero po 3.04.2028. Krok po kroku: wpis do wykazu KSC po terminie.
Raz w roku kalendarzowym udokumentowane szkolenie przechodzą kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa (art. 8e ustawy). Kierownikiem jest kierownik jednostki w rozumieniu ustawy o rachunkowości, np. zarząd spółki (art. 2 pkt 8a), a gdy nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy członkowie zarządu (art. 8c ust. 2). Kogo objąć szkoleniem, ustalamy według podziału obowiązków w zarządzie; szkolenie prowadzimy w Twojej siedzibie w Warszawie albo online.
Nie, jeśli wspieraliśmy wdrożenie w ciągu roku przed audytem - to nasza zasada niezależności, oparta na art. 15 ust. 2a ustawy. Możesz wdrażać z nami, a audyt zlecić innemu audytorowi, albo wdrażać z własnym zespołem i przejść audyt, który przeprowadzamy we współpracy z partnerem. Kolejność ustalamy na pierwszym spotkaniu, bo pierwszy audyt podmioty kluczowe przechodzą do 3 kwietnia 2028 r.
Podmiot, który spełni przesłanki później, ma na wniosek o wpis 6 miesięcy, na wdrożenie obowiązków - 12 miesięcy od spełnienia przesłanek, a jako podmiot kluczowy na pierwszy audyt - 24 miesięcy od spełnienia przesłanek (art. 7c ust. 1 i art. 16 ustawy). Według Ministerstwa Cyfryzacji status wielkości zmienia się dopiero wtedy, gdy przekroczenie progów powtórzy się w dwóch kolejnych latach obrotowych.
Zgodność · DORA
DORA (rozporządzenie 2022/2554): kogo dotyczy, obszary wymagań, testy z art. 24-25 i TLPT, ryzyko ICT i wymagania wobec dostawców. Testy i ocena zgodności.
DORA · Ryzyko ICT
Ocena ram zarządzania ryzykiem ICT według DORA (art. 5-16) i RTS 2024/1774: zakres, uproszczone ramy z art. 16, metoda, macierz zgodności i plan działań.
NIS2 / KSC · Cennik
Audyt NIS2 - cena: od czego zależy koszt audytu zerowego, wdrożenia KSC i testów penetracyjnych, pakiety, koszt niewykonania obowiązków i zapytanie ofertowe.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877