Checklista NIS2/KSC

Checklista NIS2/KSC: 40 pytań przed audytem

Checklista NIS2 dla zespołu, który przygotowuje organizację do wymagań ustawy o krajowym systemie cyberbezpieczeństwa: 40 pytań w sześciu obszarach, każde z przepisem. Zaznaczaj odpowiedzi na ekranie, wydrukuj albo pobierz PDF - bez podawania e-maila.

Pytania układają się w kolejności, w jakiej zwykle przygotowuje się organizację: najpierw status i wpis do wykazu, potem odpowiedzialność kierownika podmiotu, system zarządzania bezpieczeństwem informacji, incydenty poważne, dokumentacja i na końcu audyt. Odpowiedź „nie” albo „nie wiem” to punkt do planu wdrożenia - podmioty, które spełniały przesłanki w dniu wejścia nowelizacji w życie, mają na wdrożenie czas do 3 kwietnia 2027 r.

Nie wiesz jeszcze, czy ustawa obejmuje Twoją organizację? Zacznij od kwalifikatora NIS2/KSC.

Status i wpis do wykazu

Punkt wyjścia: czy i jak ustawa obejmuje organizację.

Kierownik i organizacja

Za obowiązki odpowiada kierownik podmiotu - także wtedy, gdy powierzył je innym.

System zarządzania bezpieczeństwem informacji

Wymagania art. 8 ust. 1 - dla podmiotów istniejących w dniu wejścia nowelizacji w życie do 3 kwietnia 2027 r.

Incydenty

Zgłoszenia przez system S46 w terminach 24 i 72 godzin oraz miesiąca.

Dokumentacja i kontakty

Dowody, że system działa - na potrzeby audytu i nadzoru.

Audyt bezpieczeństwa (podmioty kluczowe)

Podmiot ważny przechodzi audyt tylko na decyzję organu - wtedy te pytania też się przydadzą.

Najczęściej zadawane pytania

Czy checklista zastępuje audyt zerowy albo audyt z art. 15?

Nie. Checklista pomaga uporządkować pracę i sprawdzić, czego brakuje, ale nie ocenia, czy środki są adekwatne do ryzyka. Analizę luk z planem wdrożenia daje audyt zerowy, a ustawowy audyt bezpieczeństwa podmiotu kluczowego przeprowadzają audytorzy spełniający wymagania art. 15 ust. 2 ustawy.

Czy checklista dotyczy też podmiotów ważnych?

Tak - poza ostatnią grupą pytań. Podmiot ważny wdraża te same obowiązki co kluczowy, ale audyt bezpieczeństwa przechodzi tylko na decyzję organu. Podmiot ważny będący podmiotem publicznym stosuje wymogi z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 - dotyczy go pytanie o ten załącznik.

Skąd wiem, czy moja organizacja w ogóle podlega ustawie?

Sprawdź to w kwalifikatorze NIS2/KSC: rodzaj działalności z załączników do ustawy, wielkość i wyjątki z art. 5. Wynik pokazuje uzasadnienie z przepisami, obowiązki i terminy.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC, aktualizacja październik 2026 (1.10.2026; dokument wyjaśniający, bez mocy prawnej) ()
  4. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 - wymogi techniczne i metodyczne środków zarządzania ryzykiem w cyberbezpieczeństwie ()

Stan prawny na: Aktualizacja:

Powiązane

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877