NIS2/KSC · Checkliste

NIS2-Checkliste zum polnischen KSC-Gesetz: 40 Fragen vor dem Audit

Diese NIS2-Checkliste zur Selbsteinschätzung richtet sich an Teams, die ihre Organisation auf die Anforderungen des polnischen Gesetzes über das nationale Cybersicherheitssystem (KSC-Gesetz) vorbereiten: 40 Fragen in sechs Bereichen, jede mit der zugehörigen Vorschrift. Haken Sie erfüllte Punkte direkt am Bildschirm ab, drucken Sie die Liste aus oder speichern Sie sie als PDF - ohne Angabe einer E-Mail-Adresse.

Die Fragen folgen der Reihenfolge, in der sich Organisationen üblicherweise vorbereiten: zuerst Status und Eintragung in das Verzeichnis, dann die Verantwortung der Leitung der Einrichtung, das Informationssicherheits-Managementsystem, erhebliche Sicherheitsvorfälle, die Dokumentation und zum Schluss das Audit. Jedes „Nein“ und jedes „Weiß nicht“ ist ein Punkt für den Umsetzungsplan - Einrichtungen, die die Voraussetzungen bereits am Tag des Inkrafttretens der Novelle erfüllten, haben für die Umsetzung Zeit bis zum 3. April 2027.

Die Checkliste gilt für wesentliche Einrichtungen (im deutschen BSIG: besonders wichtige Einrichtungen) und wichtige Einrichtungen nach dem polnischen KSC-Gesetz, also für Organisationen, die in Polen tätig sind; für Gesellschaften in Deutschland gilt das BSIG. Sie wissen noch nicht, ob das Gesetz Ihre Organisation erfasst? Beginnen Sie mit der NIS2-Betroffenheitsprüfung. Fragen zur Checkliste besprechen wir gern mit Ihnen - auf Englisch oder Polnisch.

Status und Eintragung in das Verzeichnis

Ausgangspunkt: ob und wie das Gesetz die Organisation erfasst.

Leitung und Organisation

Für die Pflichten ist die Leitung der Einrichtung verantwortlich - auch dann, wenn sie diese anderen Personen übertragen hat.

Informationssicherheits-Managementsystem

Anforderungen nach Art. 8 Abs. 1 - für Einrichtungen, die beim Inkrafttreten der Novelle bereits erfasst waren, bis zum 3. April 2027.

Sicherheitsvorfälle

Meldungen über das System S46 mit Fristen von 24 und 72 Stunden sowie einem Monat.

Dokumentation und Kontakte

Nachweise, dass das System funktioniert - für Audit und Aufsicht.

Sicherheitsaudit (wesentliche Einrichtungen)

Eine wichtige Einrichtung durchläuft ein Audit nur auf Anordnung der Behörde - auch dann helfen Ihnen diese Fragen.

Häufig gestellte Fragen

Ersetzt die Checkliste die Gap-Analyse oder das Audit nach Art. 15?

Nein. Die Checkliste hilft, die Arbeit zu ordnen und Lücken zu erkennen, bewertet aber nicht, ob die Maßnahmen dem Risiko angemessen sind. Diese Bewertung samt Umsetzungsplan liefert die Gap-Analyse; das gesetzliche Sicherheitsaudit einer wesentlichen Einrichtung führen Auditoren durch, die die Anforderungen von Art. 15 Abs. 2 des Gesetzes erfüllen.

Gilt die Checkliste auch für wichtige Einrichtungen?

Ja - mit Ausnahme der letzten Fragengruppe. Eine wichtige Einrichtung setzt dieselben Pflichten um wie eine wesentliche Einrichtung, ein Sicherheitsaudit muss sie aber nur auf Anordnung der Behörde durchlaufen. Eine wichtige Einrichtung, die eine öffentliche Stelle ist, wendet statt Art. 8 Abs. 1 die Anforderungen aus Anhang 4 des Gesetzes an - für sie gilt die Frage zu diesem Anhang.

Woher weiß ich, ob meine Organisation überhaupt unter das Gesetz fällt?

Prüfen Sie es mit der NIS2-Betroffenheitsprüfung: Art der Tätigkeit aus den Anhängen des Gesetzes, Größe und Ausnahmen aus Art. 5. Das Ergebnis enthält eine Begründung mit den Vorschriften, die Pflichten und die Fristen.

Quellen

  1. Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und einiger anderer Gesetze (Dz.U. 2026 Pos. 252) (auf Polnisch) ()
  2. Gesetz über das nationale Cybersicherheitssystem - Metadaten des Rechtsakts und Änderungsakte (ELI-API des Sejm) (auf Polnisch) ()
  3. Ministerium für Digitalisierung - Q&A zur Novelle des KSC-Gesetzes, Aktualisierung Oktober 2026 (01.10.2026; Erläuterungsdokument, nicht rechtsverbindlich) (auf Polnisch) ()
  4. Durchführungsverordnung (EU) 2024/2690 der Kommission - technische und methodische Anforderungen der Risikomanagementmaßnahmen im Bereich der Cybersicherheit ()

Rechtsstand: Aktualisiert am

Verwandte Themen

Sprechen wir über Ihr Projekt oder Audit

Beschreiben Sie kurz Ihren Bedarf - wir melden uns mit einem Vorschlag für die nächsten Schritte. Gespräche führen wir auf Englisch oder Polnisch.

oder telefonisch unter +48 575 621 877