NIS2/KSC · Wrocław

Audyt NIS2 i KSC we Wrocławiu i na Dolnym Śląsku

Audyt NIS2 i KSC we Wrocławiu przygotowujemy z biura przy Alei Śląskiej - dla szpitali, urzędów i spółek komunalnych, zakładów produkcyjnych i firm z sektorów objętych nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Analizę luk, warsztaty i szkolenie zarządu prowadzimy w Twojej siedzibie albo u nas, a obowiązki z ustawy trzeba wdrożyć do 3 kwietnia 2027 r.

01Dolny Śląsk

Kogo na Dolnym Śląsku obejmuje ustawa o KSC

Ustawa nie obejmuje regionów, tylko sektory i wielkość organizacji. Na Dolnym Śląsku przekłada się to na kilka grup podmiotów, które spotykamy najczęściej.

  • podmioty publiczne - w województwie jest 169 gmin i 30 powiatów (GUS, 2025); samorząd województwa, starostwa i urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty są w załączniku nr 1, a samorządowe jednostki i zakłady budżetowe, instytucje kultury i spółki komunalne - w załączniku nr 2,
  • ochrona zdrowia - 71 szpitali ogólnych w województwie, w tym 18 we Wrocławiu (GUS, 2024); do sieci szpitali należy 41 świadczeniodawców z regionu (wykaz NFZ z 9.09.2026),
  • woda i ścieki - wodociągi i oczyszczalnie gmin, często prowadzone przez spółki komunalne,
  • produkcja - zakłady motoryzacyjne, maszynowe, elektroniczne, chemiczne i spożywcze, które tworzą przemysłowy charakter regionu,
  • energia i transport - energetyka oraz transport: lotnisko, kolej i drogi, które krzyżują się we Wrocławiu (A4, A8, S5, S8),
  • badania naukowe - organizacje badawcze, w tym instytuty badawcze.

O statusie decyduje sektor z załącznika i wielkość przedsiębiorstwa: w sektorach z załącznika nr 1 duże przedsiębiorstwo jest podmiotem kluczowym, a średnie - podmiotem ważnym; w sektorach z załącznika nr 2 duże i średnie przedsiębiorstwa są podmiotami ważnymi (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2 ustawy o KSC). Małe i mikroprzedsiębiorstwa co do zasady są poza ustawą, ale część podmiotów - w tym wymienione w załączniku nr 1 podmioty publiczne - podlega jej niezależnie od wielkości.

Różnicę między podmiotem kluczowym a podmiotem ważnym widać w nadzorze, karach i audycie: tylko podmiot kluczowy przechodzi regularny audyt z art. 15. Szczegółowe reguły i wyjątki opisujemy na stronie audytu NIS2 i KSC.

02Terminy

Terminy dla podmiotów z Wrocławia i regionu

Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. (Dz.U. 2026 poz. 252). Podmioty, które spełniały wtedy przesłanki, miały złożyć wniosek o wpis do wykazu do 3 października 2026 r. Do 3 kwietnia 2027 r. muszą wdrożyć obowiązki, w tym system zarządzania bezpieczeństwem informacji (SZBI), a podmioty kluczowe - przejść pierwszy audyt do 3 kwietnia 2028 r.

Organizacja, która spełni przesłanki później - na przykład urośnie albo rozpocznie działalność w nowym sektorze - ma na wpis 6 miesięcy od spełnienia przesłanek, na wdrożenie 12 miesięcy od spełnienia przesłanek, a na pierwszy audyt 24 miesięcy od spełnienia przesłanek (art. 7c ust. 1 i art. 16 ustawy). Pełny harmonogram omawiamy w artykule nowelizacja KSC - harmonogram.

03Współpraca

Jak pracujemy z organizacjami z Dolnego Śląska

Wymagania ustawy da się sprawdzić tylko w organizacji: w rozmowie z ludźmi, w dokumentach i w konfiguracji systemów. Dlatego najważniejsze etapy prowadzimy na miejscu.

Audyt zerowy

Analiza luk w Twojej siedzibie

Wywiady z IT, bezpieczeństwem, działem prawnym i zarządem, przegląd dokumentów i wybranych konfiguracji. Na koniec raport luk, macierz zgodności i plan wdrożenia uszeregowany według ryzyka.

Wdrożenie

Warsztaty u Ciebie albo przy Alei Śląskiej

Analiza ryzyka, polityki, obsługa i zgłaszanie incydentów, wymagania wobec dostawców. Warsztaty prowadzimy w Twojej siedzibie albo w naszym biurze we Wrocławiu, a dokumenty przeglądamy zdalnie.

Zarząd

Szkolenie dla kierownika podmiotu

Warsztat dla zarządu jednej organizacji: obowiązki i odpowiedzialność kierownika, decyzje o zasobach i nadzór nad wdrożeniem - z udokumentowanym udziałem.

Testy

Weryfikacja techniczna

Testy penetracyjne aplikacji i infrastruktury pokazują, czy zabezpieczenia działają w praktyce. Test sieci wewnętrznej prowadzimy na miejscu albo przez VPN.

04Przykłady

Typowe sytuacje organizacji z regionu

Z takimi pytaniami zgłaszają się do nas organizacje z Dolnego Śląska. To scenariusze, a nie opisy projektów dla konkretnych klientów.

Spółka komunalna

Wodociągi gminy przed wdrożeniem SZBI

Spółka prowadzi sieć wodociągową i oczyszczalnię, a systemy sterowania obsługuje zewnętrzny dostawca. Audyt zerowy porządkuje obowiązki, a umowy z dostawcami dostają wymagania bezpieczeństwa i zasady zgłaszania incydentów.

Ochrona zdrowia

Szpital z małym zespołem IT

Kilka osób w dziale IT obsługuje system szpitalny, pracownie i dostęp dla dostawców. Plan wdrożenia zaczyna się od tego, co najbardziej ogranicza ryzyko: kopii zapasowych, kont uprzywilejowanych i procedury zgłaszania incydentów.

Produkcja

Średni zakład - podmiot ważny

Zakład z branży maszynowej dowiaduje się, że jako średnie przedsiębiorstwo jest podmiotem ważnym. Szkolenie zarządu i warsztat analizy ryzyka na miejscu pozwalają zaplanować wdrożenie w budżecie roku.

Dostawca IT

Wymagania klientów objętych ustawą

Firma IT z Wrocławia dostaje od klientów ankiety bezpieczeństwa i nowe zapisy w umowach. Przegląd luk pod kątem wymagań klientów i test penetracyjny dają jej dowody, o które pytają działy zakupów.

Wymagania wobec dostawców wynikają z obowiązku zapewnienia bezpieczeństwo i ciągłość dostaw produktów, usług i procesów ICT, z oceną podatności i jakości dostawców (art. 8 ust. 1 pkt 2 lit. e, ust. 2 ustawy o KSC). Odrębna zasada dotyczy sektora publicznego: podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3).

05Kolejny krok

Od czego zacząć audyt NIS2 we Wrocławiu

Jeśli nie wiesz jeszcze, czy organizacja podlega ustawie, zacznij od sprawdzenia, czy podlegasz NIS2 albo od krótkiej rozmowy - odpowiadamy w ciągu 24 godzin w dni robocze. Gdy status jest jasny, najszybszą drogą do planu jest audyt zerowy, a dalej - wsparcie wdrożenia NIS2. Od czego zależy koszt, opisujemy w cenniku audytu NIS2/KSC.

Zabezpieczenia techniczne sprawdzi nasz zespół - zobacz testy penetracyjne we Wrocławiu. Jeśli w ramach wdrożenia trzeba zmienić albo zbudować system, na przykład do obsługi incydentów czy zarządzania dostępem, porozmawiaj z naszym software house'em we Wrocławiu.

Najczęściej zadawane pytania

Czy przeprowadzacie audyt z art. 15 ustawy o KSC we Wrocławiu?

Tak. Audyt bezpieczeństwa z art. 15 przeprowadzamy we współpracy z partnerem - prowadzą go audytorzy spełniający wymagania art. 15 ust. 2 ustawy. Jeśli w ciągu roku przed audytem wspieraliśmy Cię we wdrożeniu systemu zarządzania bezpieczeństwem, audytu u Ciebie nie przeprowadzimy - pomożemy zaplanować, kto wdraża, a kto audytuje. Pierwszy audyt podmioty kluczowe muszą przejść do 3 kwietnia 2028 r.

Czy urząd gminy z Dolnego Śląska podlega ustawie o KSC?

Urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty są podmiotami publicznymi wymienionymi w załączniku nr 1 do ustawy - tak samo jak samorząd województwa i starostwa. Jednostki i zakłady budżetowe, instytucje kultury i spółki komunalne są w załączniku nr 2. Status konkretnej jednostki sprawdzamy na początku audytu zerowego; zasady opisujemy na stronie audytu NIS2 i KSC.

Czy szkolenie zarządu może odbyć się w naszej siedzibie?

Tak. Szkolenie prowadzimy jako warsztat dla jednej organizacji - w Twojej siedzibie, w naszym biurze we Wrocławiu albo online. Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki, raz w roku kalendarzowym przechodzą udokumentowane szkolenie (art. 8e ustawy). Program: szkolenie NIS2 dla zarządu.

Nie złożyliśmy wniosku o wpis do wykazu w terminie. Co teraz?

Termin dla podmiotów, które spełniały przesłanki w dniu wejścia w życie nowelizacji, minął 3 października 2026 r. Wniosek warto złożyć jak najszybciej: organ może wpisać podmiot do wykazu z urzędu, a za niezłożenie wniosku w terminie - nałożyć karę, jeśli przemawia za tym waga naruszenia. Krok po kroku opisujemy to w artykule wpis do wykazu KSC po terminie.

Co dostajemy po audycie zerowym?

Raport luk dla każdego obszaru, macierz zgodności z przepisami i dowodami, plan wdrożenia uszeregowany według ryzyka i terminu, szacunek nakładów oraz prezentację dla zarządu. Na tej podstawie decydujesz, co zrobi Twój zespół, a co warto zlecić. Szczegóły: audyt zerowy NIS2.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Komunikat Ministra Cyfryzacji z dnia 8 kwietnia 2026 r. w sprawie harmonogramu wniosków o wpis do wykazu podmiotów kluczowych i ważnych (Dz.Urz. MC 2026 poz. 7) ()
  4. GUS, Bank Danych Lokalnych - gminy i powiaty województwa dolnośląskiego (2025), szpitale ogólne (2024) ()
  5. NFZ Dolnośląski OW - wykaz świadczeniodawców w systemie podstawowego szpitalnego zabezpieczenia (9.09.2026) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877