NIS2/KSC · Warszawa

Audyt NIS2 i KSC dla firm z Warszawy

Pomagamy warszawskim centralom grup kapitałowych, spółkom Skarbu Państwa, urzędom i podmiotom rynku finansowego ustalić, czy i jak podlegają znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa, a potem wdrożyć jej obowiązki. Organizacje objęte nią od dnia wejścia nowelizacji w życie mają na to czas do 3 kwietnia 2027 r.

01Warszawa

Centrala w Warszawie, obowiązki w każdej spółce

Spółki Skarbu Państwa. Ze 108 spółek, w których prawa z akcji lub udziałów wykonuje Minister Aktywów Państwowych, 23 mają siedzibę w Warszawie - w tym 10 z 21 oznaczonych jako spółki o istotnym znaczeniu dla gospodarki (MAP, stan na 30.06.2026). Czy spółka jest podmiotem kluczowym, ważnym, czy pozostaje poza ustawą, ustalamy osobno dla każdej z nich - według sektora z załączników, wielkości i wyjątków z art. 5 ustawy.

Administracja centralna. Załącznik nr 1 wymienia wśród podmiotów publicznych m.in. jednostki sektora finansów publicznych, a organem właściwym w tym sektorze jest co do zasady minister cyfryzacji (art. 41a ustawy). Status urzędu czy agencji sprawdzamy na starcie.

Rynek finansowy. Według sprawozdania KNF za 2025 r. Komisja nadzorowała jako organ właściwy 19 operatorów usług kluczowych z bankowości i infrastruktury rynków finansowych (pojęcie z przepisów sprzed nowelizacji). Dziś relację tego sektora z ustawą wyznacza art. 8i, opisany niżej.

Zasady kwalifikacji i pełną listę sektorów zebraliśmy na stronie audytu NIS2 i KSC.

02Grupy kapitałowe

Kwalifikacja spółek w grupie: cztery reguły

Gdy centrala jest w Warszawie, a spółki zależne w kilku województwach, o obowiązkach każdej z nich rozstrzygają te reguły.

Reguły kwalifikacji spółek z grupy kapitałowej
Sytuacja w grupie Reguła Podstawa
Wielkość spółki a spółki powiązane Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi; podmiot, który przekracza próg tylko dzięki nim, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie. art. 5 ust. 6-7
Spółka nie świadczy z grupą tej samej usługi Według Ministerstwa Cyfryzacji, jeśli podmiot nie świadczy z przedsiębiorstwem partnerskim lub powiązanym tej samej usługi objętej ustawą, danych tego przedsiębiorstwa nie ujmuje się przy ustalaniu wielkości - należy to udokumentować. MC, Q&A (10.2026), pyt. 1.6
Spółka IT obsługuje cyberbezpieczeństwo grupy Spółka IT, która realizuje zadania z zakresu cyberbezpieczeństwa tylko dla własnej grupy kapitałowej, podlega ustawie, jeśli jest co najmniej małym przedsiębiorstwem - świadczy usługi innemu podmiotowi. art. 5 ust. 1 pkt 3; MC, Q&A (10.2026), pyt. 1.21 i 3.34
Spółka spełnia wymogi obu kategorii Podmiot, który spełnia wymogi dla podmiotu kluczowego i ważnego, jest podmiotem kluczowym. art. 5 ust. 4

Każda spółka dostaje uzasadnienie statusu z wyliczeniem wielkości, przydatne, gdy organ sprawdza dane w wykazie podmiotów kluczowych i ważnych (art. 7k ustawy). Ten etap otwiera analizę luk (audyt zerowy).

03Sektor finansowy

Bank w Warszawie: co z ustawy o KSC zostaje obok DORA

Organem właściwym dla tego sektora jest Komisja Nadzoru Finansowego (art. 41 i 41a ustawy). Bank prowadzi więc dwa porządki: ramy ryzyka ICT, testy i zgłaszanie incydentów według DORA oraz m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika według ustawy. Po stronie DORA wykonujemy ocenę ram zarządzania ryzykiem ICT i testy penetracyjne w Warszawie, po stronie ustawy - szkolenie zarządu.

04Audyt i zarząd

Pierwszy audyt podmiotu kluczowego i rola zarządu

Kopię raportu podmiot kluczowy przekazuje organowi właściwemu w postaci elektronicznej w ciągu 3 dni roboczych od otrzymania (art. 15 ust. 1a). Kopię raportu podmiot przekazuje także na wniosek Szefa ABW, a jeśli jest operatorem infrastruktury krytycznej - na wniosek dyrektora Rządowego Centrum Bezpieczeństwa (art. 15 ust. 7).

Za obowiązki z ustawy odpowiada kierownik podmiotu - także wtedy, gdy niektóre albo wszystkie powierzył innej osobie za jej zgodą (art. 8c ust. 3). Dlatego analizę luk kończymy prezentacją dla zarządu w Twojej siedzibie albo online - z ryzykami, decyzjami do podjęcia i planem wdrożenia.

05Przykładowe sytuacje

Przykładowe sytuacje warszawskich organizacji

Tak mogą wyglądać pierwsze rozmowy. To ilustracje, a nie opisy projektów u klientów.

Grupa kapitałowa

Kilkanaście spółek, jedna kwalifikacja

Spółki z kilku województw i sektorów: kwalifikacja każdej z wyliczeniem wielkości, wnioski o wpis i wspólny plan analizy luk.

Spółka Skarbu Państwa

Podmiot kluczowy szuka audytora

System zarządzania bezpieczeństwem wdrożył inny doradca. Przed pierwszym audytem z art. 15: weryfikacja niezależności, przegląd dowodów, audyt we współpracy z partnerem.

Urząd centralny

Podmiot publiczny porządkuje podstawy

Jednostka sektora finansów publicznych zaczyna od inwentaryzacji systemów, uprawnień i kopii zapasowych, a szkolenie kierownictwa porządkuje odpowiedzialność.

Dostawca usług zarządzanych

Własne obowiązki i klienci z DORA

Firma utrzymuje systemy banków i może sama podlegać ustawie w sektorze zarządzania usługami ICT. Jedna macierz zgodności łączy jej obowiązki z wymaganiami klientów wynikającymi z DORA.

06Kolejny krok

Jak zacząć: kwalifikacja, analiza luk i plan dla zarządu

Pierwszą rozmowę prowadzimy zdalnie - odpowiadamy w ciągu 24 godzin w dni robocze. Na wywiady i warsztaty przyjeżdżamy z Wrocławia pociągiem EIP lub EIC (ok. 3 h 35 min, rozkład 2025/2026) albo bezpośrednim lotem LOT, a materiały wymieniamy zdalnie, kanałem zaakceptowanym przez Twój dział bezpieczeństwa.

Jeśli status organizacji jest niepewny, zaczynamy od kwalifikacji. Etapy po analizie luk opisuje strona wdrożenie NIS2 krok po kroku, a czynniki wyceny - cennik audytu NIS2/KSC. Gdy wdrożenie wymaga nowego systemu albo zmian w istniejącym, pomoże nasz software house dla firm z Warszawy.

Najczęściej zadawane pytania

Kilka spółek z naszej grupy nie złożyło wniosku o wpis do wykazu. Co teraz?

Według Ministerstwa Cyfryzacji samorejestracja w wykazie jest dostępna przez cały czas, a 3 października 2026 r. był ostatnim dniem dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie. Za niezłożenie wniosku w terminie organ może ukarać podmiot (art. 73 ust. 1a pkt 1) i jego kierownika (art. 73a ust. 1 pkt 1), ale kary z tego tytułu można nakładać dopiero po 3.04.2028. Krok po kroku: wpis do wykazu KSC po terminie.

Zarząd spółki jest wieloosobowy. Kogo dotyczy szkolenie?

Raz w roku kalendarzowym udokumentowane szkolenie przechodzą kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa (art. 8e ustawy). Kierownikiem jest kierownik jednostki w rozumieniu ustawy o rachunkowości, np. zarząd spółki (art. 2 pkt 8a), a gdy nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy członkowie zarządu (art. 8c ust. 2). Kogo objąć szkoleniem, ustalamy według podziału obowiązków w zarządzie; szkolenie prowadzimy w Twojej siedzibie w Warszawie albo online.

Chcemy wdrażać z wami, a potem przejść u was pierwszy audyt. Czy to możliwe?

Nie, jeśli wspieraliśmy wdrożenie w ciągu roku przed audytem - to nasza zasada niezależności, oparta na art. 15 ust. 2a ustawy. Możesz wdrażać z nami, a audyt zlecić innemu audytorowi, albo wdrażać z własnym zespołem i przejść audyt, który przeprowadzamy we współpracy z partnerem. Kolejność ustalamy na pierwszym spotkaniu, bo pierwszy audyt podmioty kluczowe przechodzą do 3 kwietnia 2028 r.

Spółka z grupy przekroczy progi wielkości później. Jakie będzie mieć terminy?

Podmiot, który spełni przesłanki później, ma na wniosek o wpis 6 miesięcy, na wdrożenie obowiązków - 12 miesięcy od spełnienia przesłanek, a jako podmiot kluczowy na pierwszy audyt - 24 miesięcy od spełnienia przesłanek (art. 7c ust. 1 i art. 16 ustawy). Według Ministerstwa Cyfryzacji status wielkości zmienia się dopiero wtedy, gdy przekroczenie progów powtórzy się w dwóch kolejnych latach obrotowych.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC, aktualizacja październik 2026 (1.10.2026; dokument wyjaśniający, bez mocy prawnej) ()
  4. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()
  5. Ministerstwo Aktywów Państwowych - wykaz spółek z udziałem Skarbu Państwa, w których prawa z akcji lub udziałów wykonuje MAP (stan na 30.06.2026), z oznaczeniem spółek o istotnym znaczeniu dla gospodarki (rozporządzenie Prezesa Rady Ministrów z 16.06.2026, Dz.U. 2026 poz. 801) ()
  6. KNF - Sprawozdanie z działalności UKNF oraz KNF w 2025 roku (cyberbezpieczeństwo, stan na 31.12.2025) ()
  7. PKP S.A. - wyszukiwarka połączeń rozklad-pkp.pl (rozkład 2025/2026, ważny do 12.12.2026) ()
  8. infoloty.pl - LOT, połączenie Wrocław - Warszawa (rozkład zimowy 2026/2027) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877