Conformité · NIS2/KSC

Audit NIS2 et conformité KSC pour les entités essentielles et importantes

Pour les entités essentielles, l'audit NIS2 est une obligation légale au titre de la loi polonaise sur le système national de cybersécurité (loi KSC), qui transpose la directive NIS 2 en Pologne : le premier audit doit avoir lieu au plus tard le 3 avril 2028, puis au moins une fois tous les 3 ans. Avant cela, les obligations prévues par la loi doivent être mises en œuvre d'ici le 3 avril 2027. Nous vous accompagnons sur tout le parcours : analyse d'assujettissement, analyse des écarts, mise en conformité, tests d'intrusion et audit de l'art. 15 - réalisé en coopération avec un partenaire, par des auditeurs qui satisfont aux exigences de la loi.

  1. échéance passée

    Entrée en vigueur de la loi KSC modifiée

    Les dispositions transposant la directive NIS 2 s'appliquent à partir de cette date.

  2. échéance passée

    Demande d'inscription au registre

    Fin du délai de dépôt des demandes d'inscription au registre des entités essentielles et importantes (calendrier fixé par le ministre des Affaires numériques).

  3. Aujourd'hui :

    prochaine échéance

    Mise en conformité

    Les entités couvertes par la loi dès son entrée en vigueur doivent avoir mis en œuvre leurs obligations, y compris le système de management de la sécurité de l'information.

  4. Premier audit des entités essentielles

    Échéance du premier audit de sécurité, puis au moins une fois tous les 3 ans.

01Loi modificative

Ce qu'a changé la modification de la loi KSC

La loi du 23 janvier 2026 modifiant la loi polonaise sur le système national de cybersécurité (Dz.U. 2026, pos. 252) transpose la directive NIS 2 et s'applique depuis le 3 avril 2026. En Pologne, on la désigne souvent sous le nom de « KSC 2.0 ».

Cette page décrit le droit polonais. Il s'applique en principe aux organisations établies en Pologne - y compris aux filiales polonaises de groupes français et internationaux. Ce que la loi implique pour la société polonaise de votre groupe est expliqué sur notre page NIS2 en Pologne.

Le changement principal concerne le champ d'application. Auparavant, les obligations visaient surtout les entités désignées par décision comme opérateurs de services essentiels. Désormais, l'entreprise détermine elle-même si elle est une entité essentielle ou importante - en fonction du secteur figurant dans les annexes de la loi et de sa taille - et demande elle-même son inscription au registre. S'y ajoutent :

  • un système de management de la sécurité de l'information, avec un catalogue de mesures techniques et organisationnelles (art. 8),
  • la notification des incidents importants via le système S46, dans les délais de 24 et 72 heures et d'un mois (art. 11),
  • la responsabilité personnelle du dirigeant de l'entité - avec une formation obligatoire chaque année et des amendes pouvant aller jusqu'à 300 % de la rémunération (art. 8c à 8e, art. 73a),
  • un audit de sécurité des entités essentielles, au moins une fois tous les 3 ans (art. 15),
  • des exigences relatives à la chaîne d'approvisionnement, dont une procédure de reconnaissance d'un fournisseur à haut risque (art. 8, par. 2, et art. 67b),
  • des amendes pouvant aller jusqu'à 10 millions EUR ou 2 % du chiffre d'affaires pour les entités essentielles (art. 73).

02Champ d'application

À qui s'appliquent NIS2 et la loi KSC

Trois éléments sont déterminants : le secteur d'activité figurant dans une annexe de la loi, la taille de l'entreprise et les exceptions qui font entrer certaines entités dans le champ de la loi quelle que soit leur taille.

Entité essentielle ou importante - règle générale (art. 5 de la loi KSC)
Secteur Grande entreprise Moyenne entreprise Petites et microentreprises
Annexe 1 - secteurs hautement critiques Entité essentielle Entité importante Hors du champ de la loi, sauf exception
Annexe 2 - autres secteurs critiques Entité importante Entité importante Hors du champ de la loi, sauf exception

Secteurs hautement critiques (annexe 1)

  • énergie
  • transports
  • secteur bancaire et infrastructures des marchés financiers
  • santé
  • approvisionnement et distribution d'eau potable
  • assainissement collectif des eaux usées
  • infrastructures numériques (notamment informatique en nuage, centres de données, DNS et communications électroniques)
  • gestion des services TIC (fournisseurs de services gérés, y compris de services de sécurité gérés)
  • espace
  • entités publiques (notamment unités du secteur des finances publiques, administrations des voïvodies et des powiats, administrations communales employant au moins 50 personnes en équivalent temps plein)

Autres secteurs critiques (annexe 2)

  • services postaux
  • investissements dans l'énergie nucléaire
  • gestion des déchets
  • fabrication, production et distribution de produits chimiques
  • production, transformation et distribution de denrées alimentaires
  • fabrication (notamment dispositifs médicaux, produits informatiques et électroniques, équipements électriques, machines, véhicules)
  • fournisseurs numériques (places de marché en ligne, moteurs de recherche en ligne, plateformes de réseaux sociaux)
  • recherche
  • entités publiques (unités et établissements budgétaires des collectivités territoriales, institutions culturelles, sociétés communales)

Taille

Seuils de taille : moyenne entreprise - moins de 250 personnes, chiffre d'affaires jusqu'à 50 millions EUR ou total du bilan jusqu'à 43 millions EUR ; grande entreprise - au-delà des seuils de la moyenne entreprise ; petite entreprise - moins de 50 personnes, chiffre d'affaires ou total du bilan jusqu'à 10 millions EUR. La taille est calculée en tenant compte des entreprises liées et des entreprises partenaires, à la date d'établissement des états financiers (art. 5, par. 5 à 7). Une entité qui ne dépasse un seuil qu'en raison d'autres sociétés du groupe ne relève pas de la loi à ce titre si son système d'information est indépendant du leur ou si elle ne fournit pas de services conjointement avec elles (art. 5, par. 6 et 7) - un point à examiner en priorité dans une filiale polonaise.

Exceptions à la règle de taille

  • fournisseurs de services DNS, registres de noms de domaine de premier niveau et entités fournissant des services d'enregistrement de noms de domaine
  • prestataires de services de confiance qualifiés
  • entités critiques au sens de la directive (UE) 2022/2557 (CER)
  • entités publiques énumérées à l'annexe 1
  • fournisseurs de services de sécurité gérés - dès qu'ils atteignent la taille d'une petite entreprise
  • entreprises de communications électroniques - à partir de la taille d'une moyenne entreprise (les plus petites sont des entités importantes)
  • entités désignées par décision de l'autorité, par exemple le seul fournisseur d'un service essentiel au maintien d'activités sociétales ou économiques

L'autorité compétente, qui tient le registre et supervise les entités, dépend du secteur - par exemple l'autorité polonaise de surveillance financière (KNF) pour le secteur bancaire, le ministre chargé de la santé pour le secteur de la santé et le ministre chargé du numérique pour les infrastructures numériques et la gestion des services TIC (art. 41 et 41a). Dans le secteur bancaire et des infrastructures des marchés financiers, c'est pour l'essentiel DORA qui s'applique (art. 8i) - voir notre page Règlement DORA : tests de résilience et risque TIC. Si vous ne savez pas comment qualifier votre entreprise, nous établissons cette qualification au début d'une analyse des écarts.

03Obligations

Obligations des entités essentielles et importantes

La plupart des obligations sont communes. Les différences portent sur l'audit, le mode de supervision et le montant des amendes.

Entité essentielle ou entité importante - comparaison des obligations
Domaine Entité essentielle Entité importante
Système de management de la sécurité, documentation, incidents (art. 8 à 14) Oui Oui
Formation du dirigeant une fois par année civile (art. 8e) Oui Oui
Audit de sécurité (art. 15) Au moins une fois tous les 3 ans, à ses propres frais ; copie du rapport à l'autorité sous 3 jours ouvrables Uniquement sur décision de l'autorité - après un incident important ou un autre manquement
Premier audit Au plus tard le 03/04/2028 (entités concernées au 03/04/2026) Sans objet
Supervision (art. 53, par. 3) Préventive et a posteriori (ex ante et ex post) A posteriori (ex post), notamment en cas de soupçon de manquement
Interdiction d'exercer des fonctions de direction pour le dirigeant (art. 53, par. 9) Possible (sauf pour les entités publiques) Non
Amende maximale (art. 73) 10 millions EUR ou 2 % du chiffre d'affaires (le montant le plus élevé), min. 20 000 PLN 7 millions EUR ou 1,4 % du chiffre d'affaires, min. 15 000 PLN

Ce qui doit être en place d'ici le 3 avril 2027

  • Un système de management de la sécurité de l'information - appréciation des risques, politiques, sécurité des systèmes, y compris leurs tests, continuité d'activité, chaîne d'approvisionnement, surveillance, cryptographie, contrôle d'accès, formation du personnel (art. 8).
  • Une documentation de sécurité, normative et opérationnelle, conservée pendant au moins 2 ans après son retrait (art. 10).
  • Au moins deux personnes de contact avec les acteurs du système national de cybersécurité, et au moins une dans les micro et petites entreprises (art. 9, par. 1).
  • Un extrait du casier judiciaire national polonais (KRK) pour les personnes qui accomplissent les tâches prévues aux art. 8 et 11 (art. 8f).
  • L'utilisation du système S46 pour les notifications et les échanges avec les autorités - pour les entités existantes, au plus tard le 3 avril 2027.

La liste complète des mesures de l'art. 8, et la manière dont nous vérifions celles qui fonctionnent déjà, est présentée sur notre page consacrée au diagnostic NIS2.

Incidents importants

Vous notifiez un incident important via le système S46 : une alerte précoce sous 24 heures à compter de sa détection, une notification d'incident sous 72 heures et un rapport final au plus tard un mois après la notification (art. 11, par. 1, pts 4 à 4c). Tant que l'autorité compétente n'a pas annoncé que le CSIRT sectoriel a atteint sa capacité opérationnelle, les notifications sont adressées au CSIRT MON, au CSIRT NASK ou au CSIRT GOV ; dans le secteur de la santé, elles vont déjà au CSIRT sectoriel, le CSIRT Centrum e-Zdrowia (art. 44 et art. 46 de la loi modificative).

Nous mettons en place la procédure de traitement et de classification des incidents dans le cadre de la mise en conformité NIS2.

04Audit de l'art. 15

Audit KSC (art. 15) : qui, quand et comment

L'audit de sécurité du système d'information est une obligation des entités essentielles. La loi précise sa fréquence, qui peut le réaliser et ce qu'il advient du rapport.

Quand

L'entité essentielle réalise l'audit à ses frais au moins une fois tous les 3 ans, à compter de la signature du rapport du dernier audit (art. 15, par. 1). Les entités qui ont ce statut dès l'entrée en vigueur de la loi modificative réalisent leur premier audit au plus tard le 3 avril 2028, et celles qui deviennent essentielles plus tard, dans un délai de 24 mois à compter du moment où les conditions sont remplies (art. 16). Les anciens opérateurs de services essentiels déjà audités calculent le délai à compter de leur dernier rapport.

Périmètre et rapport

L'audit porte sur la sécurité du système d'information utilisé pour fournir le service. La loi n'impose pas de méthodologie : l'auditeur évalue le système sur la base de documents et de preuves et établit un rapport écrit. L'entité essentielle transmet une copie du rapport à l'autorité compétente dans un délai de 3 jours ouvrables à compter de sa réception (art. 15, par. 1a).

Audit ordonné par l'autorité

L'autorité peut, par décision, ordonner un audit à une entité essentielle à tout moment, et à une entité importante après un incident important ou un autre manquement à la loi (art. 15, par. 1b, art. 53, par. 2, pt 2).

Qui peut réaliser l'audit

  1. un organisme d'évaluation de la conformité accrédité pour les évaluations de la sécurité des systèmes d'information
  2. au moins deux auditeurs, chacun titulaire d'un certificat figurant dans l'arrêté du ministre des Affaires numériques ou justifiant d'au moins 3 ans de pratique de l'audit de la sécurité des systèmes d'information, ou de 2 ans de pratique et d'une formation postuniversitaire dans ce domaine
  3. un CSIRT sectoriel dans un secteur de l'annexe 1, si ses auditeurs remplissent les mêmes conditions

Les certificats qui habilitent à réaliser l'audit sont énumérés dans un arrêté du ministre des Affaires numériques de 2018 (Dz.U. 2018, pos. 1999), toujours en vigueur après la loi modificative : CIA, CISA, Lead Auditor PN-EN ISO/IEC 27001, Lead Auditor PN-EN ISO 22301, CISM, CRISC, CGEIT, CISSP, SSCP, Certified Reliability Professional, ISA/IEC 62443 Cybersecurity Expert. Par pratique, on entend la réalisation documentée, au cours des 3 ans précédant l'audit, d'au moins 3 audits de la sécurité des systèmes d'information ou de la continuité d'activité, ou l'exercice de tels audits à hauteur d'au moins un mi-temps.

05Comparaison

Audit NIS2, analyse des écarts et test d'intrusion : quelles différences ?

Trois services aux noms proches répondent à des questions différentes. Tous trois sont nécessaires, mais aucun ne remplace les autres.

Audit de l'art. 15, analyse des écarts et test d'intrusion - comparaison
Critère Audit de l'art. 15 Analyse des écarts Test d'intrusion
Question Le système d'information et sa gestion de la sécurité satisfont-ils aux exigences de la loi ? Que manque-t-il au regard des exigences, et par quoi commencer ? Que peut faire un attaquant dans un système donné ?
Obligation Entités essentielles, au moins une fois tous les 3 ans Volontaire, avant la mise en conformité ou l'audit Élément des tests du système et de l'évaluation de l'efficacité des mesures (art. 8)
Qui le réalise Un organisme accrédité, au moins deux auditeurs qualifiés ou un CSIRT sectoriel Un consultant, une équipe interne ou un prestataire Une équipe de testeurs, avec l'autorisation écrite du propriétaire du système
Méthode Évaluation des documents et des preuves, entretiens, échantillonnage Entretiens, revue documentaire, vérification technique Attaque contrôlée, tests manuels appuyés par des outils
Résultat Rapport, avec copie à l'autorité dans un délai de 3 jours ouvrables Rapport d'écarts, matrice de conformité, plan de mise en conformité Rapport avec preuves techniques, évaluation des risques et retest (contre-test)

Pour un auditeur, un test d'intrusion est une preuve solide que l'organisation teste son système et évalue l'efficacité de ses mesures de sécurité - mais il ne couvre qu'un domaine, et non l'ensemble du système de management. Nous décrivons le périmètre et la méthodologie sur notre page consacrée aux tests d'intrusion.

06Notre accompagnement

De l'analyse d'assujettissement à l'audit de l'art. 15

Six étapes : vous pouvez nous les confier toutes ou ne retenir que celles dont vous avez besoin.

  1. Analyse d'assujettissement

    Nous déterminons si et comment la loi s'applique à vous : secteur au regard des annexes, taille en tenant compte des entreprises liées, exceptions indépendantes de la taille.

  2. Analyse des écarts

    Nous comparons la situation de votre organisation aux exigences de la loi : documents, processus, mesures de sécurité techniques, fournisseurs et traitement des incidents.

  3. Plan de mise en conformité

    Nous priorisons les actions selon les risques et les échéances - de sorte que les obligations soient mises en œuvre d'ici le 03/04/2027.

  4. Mise en conformité

    Politiques et procédures, analyse des risques, mesures techniques, incidents, fournisseurs. Nous menons la mise en conformité avec votre équipe ou accompagnons une équipe qui la conduit elle-même.

  5. Tests d'intrusion

    Nous vérifions en pratique que les mesures de sécurité fonctionnent - la loi exige de tester le système et d'évaluer l'efficacité des mesures.

  6. Audit au titre de l'art. 15

    Nous examinons les preuves comme le fera l'auditeur, et nous réalisons l'audit de l'art. 15 en coopération avec un partenaire - ou nous le planifions auprès d'un autre auditeur lorsque l'exigence d'indépendance l'impose.

07Livrables

Ce que vous obtenez à chaque étape

Livrables de chaque étape
Étape Ce que vous obtenez
Analyse d'assujettissement Une qualification motivée (entité essentielle, entité importante ou hors du champ de la loi) avec la liste des obligations et des échéances.
Analyse des écarts Un rapport d'écarts et une matrice de conformité - chaque exigence avec sa disposition légale, son état, la preuve correspondante et une recommandation.
Plan de mise en conformité Un plan avec les priorités, les responsables des tâches, une estimation de la charge et une présentation pour la direction.
Mise en conformité Un système de management de la sécurité de l'information opérationnel et une documentation qui permet d'en apporter la preuve.
Tests d'intrusion Un rapport avec preuves techniques, évaluation des risques et retest après les corrections.
Audit au titre de l'art. 15 Un rapport d'audit (en coopération avec un partenaire) à transmettre à l'autorité, ou une liste de contrôle de préparation et un plan d'audit conforme à l'exigence d'indépendance.

08Amendes

Amendes et responsabilité du dirigeant de l'entité

Les montants prévus par la loi, sans dramatiser. Plus que les amendes maximales, ce qui compte, ce sont les échéances et la personne chargée de les respecter.

Amendes administratives prévues par la loi KSC
Personne concernée Montant Base juridique
Entité essentielle jusqu'à 10 millions EUR ou 2 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent - le montant le plus élevé étant retenu ; au moins 20 000 PLN art. 73, par. 3
Entité importante jusqu'à 7 millions EUR ou 1,4 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent ; au moins 15 000 PLN art. 73, par. 4
Amende exceptionnelle jusqu'à 100 millions PLN lorsque le manquement entraîne une cybermenace directe et grave, notamment pour la sécurité de l'État, l'ordre public ou la vie et la santé humaines art. 73, par. 5
Astreintes de 500 PLN à 100 000 PLN par jour de retard dans l'exécution d'une décision de l'autorité art. 76b, par. 1
Dirigeant de l'entité jusqu'à 300 % de la rémunération (calculée comme l'indemnité compensatrice de congés payés), jusqu'à 100 % dans une entité publique art. 73a, par. 4 et 5

Moratoire

Les amendes prévues à l'art. 73, par. 1 à 4, aux art. 73a à 73c et à l'art. 76b peuvent être infligées pour la première fois à l'expiration d'un délai de 2 ans à compter de l'entrée en vigueur de la loi modificative (selon le ministère des Affaires numériques - après le 3 avril 2028). Le moratoire ne couvre pas l'amende pouvant atteindre 100 millions PLN. Avant d'infliger une amende, l'autorité peut adresser un avertissement ; elle communique ses constatations préliminaires et accorde 7 jours pour prendre position.

Responsabilité du dirigeant

Le dirigeant est responsable de l'exécution par l'entité des obligations en matière de cybersécurité énumérées à l'art. 8c - y compris lorsqu'il les a confiées à une autre personne avec l'accord de celle-ci. Lorsque l'organe de direction compte plusieurs membres et qu'aucune personne responsable n'a été désignée, tous ses membres sont responsables. Le dirigeant prend les décisions relatives au système de management de la sécurité, y affecte les ressources nécessaires et supervise l'exécution des tâches (art. 8d). Le dirigeant d'une entité essentielle ou importante ainsi que la personne à laquelle il a confié des obligations en matière de cybersécurité suivent une formation documentée une fois par année civile.

Ce que cela implique pour la direction

Lorsqu'une entité essentielle ne se conforme pas à une injonction ou à une décision de l'autorité, celle-ci peut interdire au dirigeant d'exercer des fonctions de direction jusqu'à ce qu'il soit remédié aux manquements ; cette mesure ne s'applique ni aux entités publiques ni aux entités importantes.

Le plus grand risque n'est pas l'amende, mais l'absence de décision : sans budget, sans responsables des tâches et sans plan, il est difficile de tenir l'échéance du 3 avril 2027. C'est pourquoi l'analyse des écarts se termine par une présentation à la direction, avec la liste des décisions à prendre. Voir aussi notre formation NIS2 pour les dirigeants.

09Outil

NIS2 Shield, un outil de gestion de la conformité

Nous développons notre propre produit, Innovix NIS2 Shield (statut : en cours de développement), qui accompagne l'organisation tout au long du cycle de conformité à la loi KSC. Ses modules : Qualificateur (si et comment l'organisation relève de la réglementation), Gap Analysis (analyse des écarts par rapport aux exigences), Générateur de documentation (projets de politiques et de procédures), Vendor Passport (informations sur la sécurité des fournisseurs) ; il couvre également la notification des incidents au CSIRT dans les délais de 24 et 72 heures. Il utilise son propre modèle de langage, affiné sur la loi KSC, la directive NIS 2 et les lignes directrices des CSIRT et fonctionne sur une infrastructure située dans l'UE. En savoir plus : Innovix NIS2 Shield.

10Prix

Coût d'un audit NIS2 et de la mise en conformité

Le coût dépend de la taille de l'organisation et du nombre de sites, du nombre de systèmes utilisés pour fournir les services, du secteur, de la maturité (par exemple un système ISO/IEC 27001 déjà en place) et du périmètre de la vérification technique. Nous établissons chaque proposition après un court échange de cadrage. Les critères de devis, les offres et la liste des informations à joindre à votre demande figurent dans nos tarifs de l'audit NIS2/KSC.

11Où nous intervenons

Audit NIS2 sur site et à distance

Notre bureau est à Wrocław, et nous travaillons avec des organisations de toute la Pologne et de l'UE. Nous menons les entretiens de l'analyse des écarts, les ateliers de mise en conformité et la formation des dirigeants dans vos locaux en Pologne, dans notre bureau ou en ligne ; nous examinons les documents et les preuves à distance, via un canal sécurisé convenu ensemble.

Nous échangeons avec vous en anglais ou en polonais ; les rapports et les présentations sont également rédigés dans l'une de ces deux langues.

Questions fréquentes

Qu'est-ce que l'audit KSC, aussi appelé audit NIS2 ou audit de conformité NIS2 ?

C'est l'audit de sécurité du système d'information utilisé pour fournir un service, prévu à l'art. 15 de la loi polonaise sur le système national de cybersécurité (loi KSC). L'entité essentielle le réalise à ses frais au moins une fois tous les 3 ans ; si elle avait déjà ce statut à la date d'entrée en vigueur de la loi modificative, le premier audit doit avoir lieu au plus tard le 3 avril 2028. L'audit est réalisé par un organisme d'évaluation de la conformité accrédité, par au moins deux auditeurs titulaires des certificats requis ou justifiant de la pratique requise, ou par un CSIRT sectoriel. L'entité transmet une copie du rapport à l'autorité compétente dans un délai de 3 jours ouvrables.

Comment savoir si notre entreprise relève de la loi KSC ?

Deux critères sont déterminants : le secteur figurant à l'annexe 1 ou 2 de la loi et la taille de l'entreprise, calculée en tenant compte des entreprises liées - en principe, les obligations s'appliquent aux moyennes et grandes entreprises. Certaines entités relèvent de la loi quelle que soit leur taille, par exemple les fournisseurs de services DNS, les prestataires de services de confiance qualifiés et les entités publiques énumérées à l'annexe 1. En cas de doute, nous commençons notre analyse des écarts par une analyse d'assujettissement.

Une entité importante doit-elle aussi être auditée ?

Pas de manière périodique. Une entité importante n'est auditée que si l'autorité compétente l'ordonne par décision - après un incident important ou un autre manquement à la loi. Les autres obligations, notamment le système de management de la sécurité de l'information, la notification des incidents et la formation du dirigeant, sont identiques pour les entités essentielles et importantes.

Le délai de demande d'inscription au registre a expiré le 3 octobre 2026. Que faire ?

Les obligations découlent de la loi, et non de l'inscription : celle-ci a un caractère déclaratif. L'autorité compétente peut inscrire une entité au registre d'office et lui infliger une amende pour défaut de demande dans le délai, si la gravité du manquement le justifie (les amendes à ce titre ne peuvent être infligées qu'après le 3 avril 2028). La loi n'exclut pas une demande tardive : mieux vaut donc la déposer au plus vite et mettre en œuvre en parallèle les obligations, que la loi impose d'ici le 3 avril 2027.

Pouvez-vous réaliser chez nous l'audit de l'art. 15 ?

Oui, en coopération avec un partenaire. L'audit est conduit par au moins deux auditeurs qui satisfont aux exigences de l'art. 15, par. 2, de la loi (certificats figurant dans l'arrêté du ministre des Affaires numériques ou pratique de l'audit requise), et nous préparons le rapport de sorte que vous puissiez en transmettre une copie à l'autorité dans un délai de 3 jours ouvrables. Une exception : si moins d'un an s'est écoulé entre notre accompagnement dans la mise en place de votre système de management de la sécurité et l'audit, celui-ci sera réalisé par un autre auditeur - nous vous aidons à l'organiser.

Une certification ISO/IEC 27001 suffit-elle pour être conforme à la loi KSC ?

Pas automatiquement. Un système de management conforme à l'ISO/IEC 27001 couvre une grande partie des exigences de l'art. 8 de la loi, mais la loi comporte des obligations que la norme ne prévoit pas : l'inscription au registre, la notification des incidents importants dans les délais de 24 et 72 heures via le système S46, les personnes de contact, la formation annuelle du dirigeant ou l'extrait du casier judiciaire national polonais (KRK) pour les personnes chargées des tâches de sécurité. Lorsque l'ISO est déjà en place, l'analyse des écarts se concentre sur ces différences - voir l'analyse des écarts avec l'ISO/IEC 27001 en place.

À partir de quand des amendes peuvent-elles être infligées pour non-respect de la loi KSC ?

Les amendes pour manquement des entités et de leurs dirigeants (art. 73, par. 1 à 4, et art. 73a de la loi) ne peuvent être infligées pour la première fois qu'à l'expiration d'un délai de 2 ans à compter de l'entrée en vigueur de la loi modificative - selon le ministère des Affaires numériques, après le 3 avril 2028 (art. 35 de la loi modificative). Le moratoire ne couvre pas l'amende pouvant atteindre 100 millions PLN pour les manquements qui entraînent une cybermenace directe et grave. Les délais de mise en œuvre courent indépendamment du moratoire.

Une banque ou une entreprise d'investissement relève-t-elle de la loi KSC ou de DORA ?

Pour les entités essentielles et importantes du secteur bancaire et des infrastructures des marchés financiers, DORA remplace les dispositions de la loi relatives au système de management de la sécurité et à la notification des incidents, mais d'autres obligations restent applicables, notamment l'inscription au registre, les personnes de contact et la formation du dirigeant (art. 8i de la loi). Nous présentons les exigences de DORA sur notre page DORA : tests de résilience et risque TIC.

Sources

  1. Loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité et certaines autres lois (Dz.U. 2026, pos. 252) (en polonais) ()
  2. Loi du 5 juillet 2018 sur le système national de cybersécurité (loi KSC) (Dz.U. 2018, pos. 1560, telle que modifiée) - ISAP, texte consolidé non officiel établi par la Chancellerie de la Diète (en polonais) ()
  3. Communiqué du ministre des Affaires numériques du 8 avril 2026 relatif au calendrier des demandes d'inscription au registre des entités essentielles et importantes (Dz.Urz. MC 2026, pos. 7) (en polonais) ()
  4. Ministère des Affaires numériques - Modification de la loi KSC : principales échéances (en polonais) ()
  5. Ministère des Affaires numériques - questions-réponses sur la modification de la loi KSC (document explicatif, sans valeur juridique) (en polonais) ()
  6. Arrêté du ministre des Affaires numériques du 12 octobre 2018 relatif à la liste des certificats habilitant à réaliser l'audit (Dz.U. 2018, pos. 1999) (en polonais) ()
  7. Directive (UE) 2022/2555 du Parlement européen et du Conseil (directive SRI 2, dite NIS 2) ()

État du droit au Mis à jour le

Services associés

Parlons de votre projet ou de votre audit

Décrivez brièvement votre besoin - nous reviendrons vers vous avec une proposition de prochaines étapes. Nous échangeons avec vous en anglais ou en polonais.

ou appelez le +48 575 621 877