NIS2 / KSC · Wdrożenie

Wdrożenie NIS2 w firmie

Wdrożenie NIS2 w firmie to zbudowanie systemu zarządzania bezpieczeństwem informacji, który spełnia wymagania znowelizowanej ustawy o KSC i który da się wykazać przed organem i audytorem. Podmioty objęte ustawą od 3 kwietnia 2026 r. mają na to czas do 3 kwietnia 2027 r. Pokazujemy etapy, podział pracy między nami a Twoim zespołem i realny harmonogram.

01Wdrożenie

Co oznacza wdrożenie NIS2 w polskiej firmie

Dyrektywę NIS2 wdrożyła w Polsce nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252). Firma nie wdraża więc dyrektywy, tylko obowiązki z ustawy - przede wszystkim system zarządzania bezpieczeństwem informacji z art. 8.

Wdrożenie obejmuje cały system informacyjny wykorzystywany do świadczenia usługi: procesy, ludzi, technologię i dostawców. Na koniec organizacja powinna umieć pokazać dowody - że szacuje ryzyko, stosuje środki, wykrywa i zgłasza incydenty, testuje zabezpieczenia i ocenia ich skuteczność.

Najważniejsze obowiązki:

  • system zarządzania bezpieczeństwem informacji - szacowanie ryzyka i środki z art. 8 ust. 1,
  • dokumentacja normatywna i operacyjna (art. 10),
  • osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9),
  • obsługa i zgłaszanie incydentów poważnych w terminach 24 i 72 godzin oraz miesiąca (art. 11),
  • decyzje, budżet i nadzór kierownika podmiotu oraz jego coroczne szkolenie (art. 8c-8e).

02Etapy

Wdrożenie NIS2 krok po kroku

Dziewięć etapów z podziałem pracy. Kolejność ustalamy według ryzyka - część etapów prowadzi się równolegle.

Etapy wdrożenia NIS2/KSC: co robimy my, a co Twoja organizacja
Etap Co robimy my Co robi Twoja organizacja
Wpis do wykazu Weryfikujemy kwalifikację i dane potrzebne do wniosku lub korekty wpisu. Kierownik składa wniosek w systemie S46 i aktualizuje dane w ciągu 14 dni od zmiany.
Analiza ryzyka Proponujemy metodykę, prowadzimy warsztaty i budujemy rejestr ryzyk. Właściciele procesów oceniają skutki, a kierownik decyduje o postępowaniu z ryzykiem.
Polityki i procedury Przygotowujemy projekty dokumentów dopasowane do organizacji, bez kopiowania szablonów. Przegląd, wdrożenie w zespołach i decyzja kierownika podmiotu.
Środki techniczne Wskazujemy priorytety i wspieramy wdrożenie: uwierzytelnianie wieloskładnikowe, kopie zapasowe, logi, segmentacja, zarządzanie podatnościami. Administratorzy i dostawcy wdrażają zmiany w swoich systemach.
Incydenty i zgłoszenia Procedura obsługi i klasyfikacji incydentów, ścieżka zgłoszeń 24 h i 72 h, ćwiczenie na scenariuszu. Zespół reagowania, dyżury, konto w systemie S46.
Dostawcy Kryteria oceny dostawców ICT, ankiety bezpieczeństwa i wymagania do umów. Inwentaryzacja dostawców i zmiany w umowach.
Edukacja Program edukacji i cyberhigieny dla personelu oraz sposób dokumentowania szkoleń. Realizacja szkoleń i ewidencja udziału, także szkolenia kierownika raz w roku kalendarzowym.
Testy i doskonalenie Testy penetracyjne, przegląd skuteczności środków, test planów ciągłości działania. Usuwanie podatności i aktualizacja dokumentacji.
Gotowość do audytu Przegląd dowodów, lista kontrolna audytu i plan uwzględniający niezależność audytora. Wybór audytora i ustalenie terminu audytu (podmioty kluczowe).

Punktem wyjścia jest audyt zerowy - pokazuje, które etapy są już częściowo zrobione, i pozwala nie płacić za pracę, którą Twój zespół wykonał wcześniej. Koszt poszczególnych etapów i składniki budżetu opisujemy w cenniku audytu i wdrożenia NIS2.

03Harmonogram

Harmonogram wdrożenia do 3.04.2027

Przykładowy układ prac dla organizacji, która zaczyna jesienią 2026 r. Konkretny plan zależy od wyników audytu zerowego.

Przykładowy harmonogram wdrożenia NIS2/KSC
Okres Działania Efekt
Październik - listopad 2026 Kwalifikacja, wniosek o wpis do wykazu (jeśli go brak), audyt zerowy, decyzje zarządu o budżecie i właścicielach zadań Plan wdrożenia z priorytetami
Listopad 2026 - styczeń 2027 Analiza ryzyka, polityki i procedury, procedura obsługi incydentów, konto w systemie S46, środki techniczne o najwyższym priorytecie Podstawy systemu zarządzania i ścieżka zgłoszeń
Styczeń - marzec 2027 Pozostałe środki techniczne, wymagania wobec dostawców ICT, plany ciągłości działania, edukacja personelu, szkolenie kierownika Obowiązki wdrożone i udokumentowane
Do 3.04.2027 Test procedur (np. ćwiczenie incydentu, test odtworzenia), przegląd skuteczności środków, decyzja kierownika o przyjęciu systemu System działa i ma dowody
Po 3.04.2027 Testy penetracyjne, doskonalenie, przegląd dowodów pod audyt Podmioty kluczowe: gotowość do audytu przed 3.04.2028

04Środki techniczne

Od czego zacząć środki techniczne

Ustawa wymienia środki, ale nie ich kolejność. Te zwykle dają największy spadek ryzyka w najkrótszym czasie.

Uwierzytelnianie wieloskładnikowe

Dla dostępu zdalnego, kont administratorów i poczty - tam, gdzie przejęcie hasła daje najwięcej (art. 8 ust. 1 pkt 2 lit. l).

Kopie zapasowe i odtwarzanie

Kopie odseparowane od systemu produkcyjnego i sprawdzony czas odtworzenia, a nie tylko harmonogram kopii (lit. f).

Aktualizacje i podatności

Regularne aktualizacje z analizą wpływu i szybka reakcja na krytyczne podatności (art. 8 ust. 1 pkt 5 lit. b i d).

Monitorowanie i logi

Zbieranie zdarzeń z kluczowych systemów i ktoś, kto na nie patrzy - bez tego trudno dotrzymać terminu 24 godzin na wczesne ostrzeżenie (lit. g).

Inwentaryzacja i dostęp

Lista aktywów i ich właścicieli oraz przegląd uprawnień, zwłaszcza kont uprzywilejowanych (lit. m i n).

Testy

Test penetracyjny pokazuje, czy zabezpieczenia działają - ustawa wymaga testowania systemu i oceny skuteczności środków (lit. b i h).

Środki techniczne weryfikujemy w praktyce w testach penetracyjnych: aplikacji, API, infrastruktury i chmury. Jako software house możemy też wprowadzać poprawki w systemach, które dla Ciebie budujemy lub utrzymujemy.

05Narzędzie

Rola NIS2 Shield we wdrożeniu

Rozwijamy własny produkt Innovix NIS2 Shield (status: w realizacji), który porządkuje wdrożenie w jednym miejscu. Jego moduły odpowiadają etapom wdrożenia:

  • Kwalifikator - czy i jak organizacja podlega przepisom
  • Gap Analysis - analiza luk względem wymagań
  • Generator Dokumentacji - projekty polityk i procedur
  • Vendor Passport - informacje o bezpieczeństwie dostawców

Produkt obejmuje też raportowanie incydentów do CSIRT w terminach 24 i 72 godzin. Szczegóły: Innovix NIS2 Shield.

06Niezależność

Wdrożenie a audyt: kto co robi

Wdrożenie i audyt to dwie role, których ustawa nie pozwala łączyć w jednej osobie. Podmiot kluczowy, który korzysta ze wsparcia przy wdrożeniu, powinien od początku zaplanować, kto przeprowadzi audyt - zwłaszcza że pierwszy audyt trzeba zrobić do 3.04.2028, a termin z audytorem warto ustalić z wyprzedzeniem.

Plan wdrożenia, który przygotowujemy, zawiera więc także krok "gotowość do audytu": przegląd dowodów, listę kontrolną i harmonogram audytu u audytora, który nie uczestniczył we wdrożeniu. Jeśli wolisz przejść u nas audyt z art. 15 (przeprowadzamy go we współpracy z partnerem), a wdrożenie realizuje Twój zespół lub inna firma, na starcie ustalimy, które usługi możemy świadczyć przed audytem bez naruszenia niezależności.

Najczęściej zadawane pytania

Ile trwa wdrożenie NIS2?

Zależy od punktu startu, wielkości organizacji i liczby systemów. Podmioty objęte ustawą od dnia wejścia nowelizacji w życie muszą wdrożyć obowiązki do 3 kwietnia 2027 r., a te, które spełnią przesłanki później - w ciągu 12 miesięcy od spełnienia przesłanek. Realny harmonogram dla Twojej organizacji powstaje w audycie zerowym.

Czy możemy wdrożyć NIS2 sami?

Tak. Ustawa pozwala realizować zadania przez wewnętrzne struktury albo przez umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14). Często najlepiej działa model mieszany - Twój zespół zna procesy i systemy, a my dokładamy metodykę, wzorce dowodów i weryfikację techniczną.

Czy wdrożenie NIS2 wymaga certyfikatu ISO/IEC 27001?

Nie. Ustawa nie wymaga certyfikacji, tylko systemu zarządzania bezpieczeństwem informacji spełniającego jej wymagania. Jeśli masz ISO/IEC 27001, wykorzystamy jego dowody, bo większość środków z art. 8 ma w normie odpowiedniki - norma nie obejmuje jednak m.in. wpisu do wykazu, zgłaszania incydentów przez system S46 ani szkolenia kierownika. Zestawienie znajdziesz na stronie audytu zerowego.

Co, jeśli nie zdążymy do 3.04.2027?

Termin wynika z ustawy (art. 33 ust. 1 ustawy zmieniającej). Kary za naruszenia można nałożyć po raz pierwszy dopiero po 3.04.2028, ale organ właściwy może wcześniej prowadzić nadzór i wydawać nakazy. Jeśli wiesz, że nie zdążysz ze wszystkim, zacznij od obszarów o najwyższym ryzyku, a plan i postęp dokumentuj - pokazują, że organizacja działa świadomie.

Kto musi przejść szkolenie z cyberbezpieczeństwa?

Kierownik podmiotu oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa - raz w roku kalendarzowym, z udokumentowanym udziałem (art. 8e). Personel musi być objęty edukacją z zakresu cyberbezpieczeństwa (art. 8 ust. 1 pkt 2 lit. i), ale ustawa nie określa jej częstotliwości.

Czy po wdrożeniu możecie przeprowadzić u nas audyt z art. 15?

Nie w ciągu roku od zakończenia naszego wsparcia. Ustawa wymaga, żeby audytorem nie była osoba, która realizuje w podmiocie zadania z zakresu systemu zarządzania bezpieczeństwem lub realizowała je w ciągu roku przed audytem, a my stosujemy tę zasadę do całego zespołu i partnera. Pomagamy przygotować dowody i zaplanować audyt u innego audytora. Organizacjom, którym nie pomagaliśmy wdrażać systemu, audyt z art. 15 przeprowadzamy we współpracy z partnerem - zobacz przewodnik po audycie NIS2/KSC.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Ministerstwo Cyfryzacji - Nowelizacja ustawy o KSC: najważniejsze terminy ()
  4. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC (dokument wyjaśniający, bez mocy prawnej) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877