Dokumentacja KSC (NIS2) - jakie dokumenty przygotować przed audytem zerowym

Dokumentacja KSC to dokumentacja bezpieczeństwa systemu informacyjnego, którą podmiot kluczowy lub ważny opracowuje, stosuje i aktualizuje (art. 10 ustawy): normatywna - m.in. dokumenty systemu zarządzania bezpieczeństwem informacji, ochrony infrastruktury, ciągłości działania i dokumentacja techniczna - oraz operacyjna, czyli zapisy potwierdzające, że procedury działają. Przed audytem zerowym nie potrzebujesz kompletu: wystarczy zebrać to, co już istnieje, i wskazać właścicieli obszarów.

Pierwsze pytanie, które zadaje firma przed audytem zerowym, brzmi zwykle: "jakie dokumenty mamy przygotować?". Dobra wiadomość jest taka, że na start nie trzeba niczego pisać od nowa. Dokumentacja KSC powstaje w trakcie wdrożenia, a audyt zerowy ma pokazać, czego w niej brakuje. Zła - że sama dokumentacja nie wystarczy: ustawa wymaga też zapisów, które pokazują, że procedury naprawdę działają.

Poniżej wyjaśniamy, czego wymaga art. 10 ustawy o KSC, jakie dokumenty warto zebrać przed analizą luk, jak je uporządkować i jakich błędów unikać. Lista nie jest wzorem z ustawy - to praktyczne zestawienie oparte na art. 8-15.

Dokumentacja KSC: co mówi art. 10 ustawy

Podmiot kluczowy lub ważny opracowuje, stosuje i aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi (art. 10 ust. 1). Ustawa dzieli ją na dwie części - normatywną i operacyjną.

Dokumentację normatywną stanowią (art. 10 ust. 3):

  • dokumentacja systemu zarządzania bezpieczeństwem informacji
  • dokumentacja ochrony infrastruktury, z której korzysta usługa: charakterystyka usługi i infrastruktury, ocena stanu ochrony, szacowanie ryzyka dla obiektów, plan postępowania z ryzykiem, zabezpieczenia techniczne i zasady ochrony fizycznej
  • dokumentacja systemu zarządzania ciągłością działania
  • dokumentacja techniczna systemu informacyjnego wykorzystywanego w procesie świadczenia usługi
  • dokumentacja wynikająca ze specyfiki usługi w danym sektorze lub podsektorze

Dokumentację operacyjną stanowią zapisy poświadczające wykonywanie czynności wymaganych przez dokumentację normatywną, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych (art. 10 ust. 4).

Art. 10 określa też sposób prowadzenia dokumentacji: dokumentację można prowadzić w postaci papierowej lub elektronicznej (art. 10 ust. 5). Podmiot ustanawia nadzór nad dokumentacją: dostęp tylko dla osób upoważnionych, ochrona przed uszkodzeniem, utratą, nieuprawnionym dostępem i utratą integralności oraz oznaczanie kolejnych wersji (art. 10 ust. 6). Dokumentację przechowuje się co najmniej 2 lata od wycofania jej z użytkowania lub zakończenia świadczenia usługi, licząc od 1 stycznia roku następującego; nie dotyczy to podmiotów podlegających ustawie o narodowym zasobie archiwalnym i archiwach (art. 10 ust. 7). Zniszczenie wycofanej dokumentacji potwierdza się protokołem brakowania z datą, oznaczeniem dokumentacji, sposobem zniszczenia i danymi osoby zatwierdzającej (art. 10 ust. 8).

Dokumentacja nie jest formalnością. Niewykonywanie obowiązków z art. 10 ust. 1 i 6-8 jest jedną z podstaw kary dla kierownika podmiotu (art. 73a ust. 1), a kary można nakładać po 3.04.2028 (art. 35 nowelizacji).

Dokumentacja normatywna a operacyjna w praktyce

Najprościej: dokumentacja normatywna mówi, jak firma chroni system, a operacyjna pokazuje, że to robi. Przykłady zapisów operacyjnych, o które pyta audytor:

  • rejestr incydentów i zapisy z ich obsługi, w tym zgłoszenia w systemie S46,
  • protokoły okresowych przeglądów uprawnień,
  • protokoły testów odtwarzania kopii zapasowych i testów planów ciągłości działania,
  • raporty z testów bezpieczeństwa i potwierdzenia usunięcia podatności,
  • ewidencja szkoleń personelu i dowód udziału kierownika w corocznym szkoleniu,
  • decyzje kierownika podmiotu dotyczące systemu zarządzania bezpieczeństwem i budżetu,
  • automatycznie generowane zapisy w dziennikach systemów (logi).

Polityka bez zapisów to deklaracja. Zapisy bez polityki to chaos. Audytor oceni jedno i drugie - dlatego zapisy warto zbierać od pierwszego dnia wdrożenia, a nie tydzień przed audytem.

Lista dokumentów KSC do przygotowania

Zestawienie obejmuje dokumenty, które wynikają z elementów systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1) i pozostałych obowiązków z rozdziału 3 ustawy. W ostatniej kolumnie podpowiadamy, co zrobić, jeśli dokumentu jeszcze nie ma.

Dokumentacja KSC - lista dokumentów z przepisami
Dokument Co powinien obejmować Przepis Jeśli go nie ma
Szacowanie ryzyka i plan postępowania z ryzykiem Metodyka, rejestr ryzyk dla usług i systemów, decyzje o postępowaniu z ryzykiem art. 8 ust. 1 pkt 1; art. 10 ust. 3 pkt 2 lit. c-d Zacznij od listy usług i systemów, które je wspierają
Polityka bezpieczeństwa i polityki tematyczne Cele, role, zasady dostępu, haseł, pracy zdalnej, urządzeń, korzystania z usług zewnętrznych art. 8 ust. 1 pkt 2 lit. a Spisz zasady, które dziś obowiązują w praktyce
Rejestr aktywów Systemy, dane, urządzenia i ich właściciele art. 8 ust. 1 pkt 2 lit. m Wystarczy arkusz z systemami usługi i właścicielami
Kontrola dostępu i uwierzytelnianie Nadawanie, przegląd i odbieranie uprawnień, uwierzytelnianie wieloskładnikowe art. 8 ust. 1 pkt 2 lit. l i n Zbierz zapisy z ostatniego przeglądu uprawnień
Procedura obsługi incydentów Klasyfikacja, eskalacja, zgłoszenia 24 i 72 godzin w S46, sprawozdania, kontakty art. 8 ust. 1 pkt 4, art. 11-12b Priorytet - musi działać najpóźniej od 3.04.2027
Ciągłość działania i kopie zapasowe Analiza wpływu, plany awaryjne i odtworzenia, harmonogram testów art. 8 ust. 1 pkt 2 lit. f; art. 10 ust. 3 pkt 3 Zbierz protokoły ostatnich testów odtwarzania
Dokumentacja techniczna systemu Architektura, sieć, przepływy danych, konfiguracje kluczowych elementów art. 10 ust. 3 pkt 4 Aktualne diagramy w obecnej postaci wystarczą na start
Dokumentacja ochrony infrastruktury Charakterystyka usługi i infrastruktury, ocena stanu ochrony, zabezpieczenia techniczne i fizyczne art. 10 ust. 3 pkt 2; art. 8 ust. 1 pkt 2 lit. c Opisz lokalizacje i strefy dostępu
Łańcuch dostaw Rejestr dostawców ICT, ocena dostawców, wymagania bezpieczeństwa w umowach art. 8 ust. 1 pkt 2 lit. e, ust. 2 Lista dostawców i umów to pierwszy krok
Podatności i aktualizacje Proces zbierania informacji o podatnościach, aktualizacji z analizą wpływu i szybkiej reakcji art. 8 ust. 1 pkt 3 i 5 Opisz, jak dziś łatacie systemy
Nabywanie, rozwój i testowanie systemów Wymagania bezpieczeństwa przy zakupach i rozwoju, raporty z testów bezpieczeństwa art. 8 ust. 1 pkt 2 lit. b Zbierz raporty z ostatnich testów
Monitorowanie i dzienniki zdarzeń Co jest monitorowane i logowane, jak długo przechowywane, kto przegląda art. 8 ust. 1 pkt 2 lit. g; art. 10 ust. 4 Spisz źródła logów i miejsca ich przechowywania
Ocena skuteczności zabezpieczeń Przeglądy, mierniki, audyty wewnętrzne, wnioski z testów i incydentów art. 8 ust. 1 pkt 2 lit. h Zaplanuj pierwszy przegląd po wdrożeniu
Kryptografia Zasady szyfrowania danych i komunikacji, zarządzanie kluczami art. 8 ust. 1 pkt 2 lit. k Spisz, co i jak jest dziś szyfrowane
Edukacja i szkolenia Program edukacji i cyberhigieny, ewidencja udziału, szkolenie kierownika raz w roku art. 8 ust. 1 pkt 2 lit. i-j; art. 8e Zbierz listy obecności z dotychczasowych szkoleń
Osoby do kontaktu i weryfikacja personelu Wyznaczenie osób do kontaktu, informacja z Krajowego Rejestru Karnego dla osób realizujących zadania art. 9 ust. 1; art. 8f Wyznacz osoby i zbierz informacje z KRK
Nadzór nad dokumentacją Wersjonowanie, uprawnienia do dokumentów, przechowywanie i protokoły brakowania art. 10 ust. 6-8 Ustal jedno repozytorium z historią wersji

Jak przygotować się do audytu zerowego krok po kroku

Audyt zerowy porównuje stan organizacji z wymaganiami ustawy i pokazuje, co uzupełnić przed 3 kwietnia 2027 r.. Żeby wykorzystać go dobrze, przygotuj:

  1. Wszystko, co już istnieje - polityki, procedury, regulaminy, instrukcje, także nieaktualne. Stary dokument też jest informacją: pokazuje, od czego zaczynacie.
  2. Listę usług i systemów - które usługi podlegają ustawie i które systemy je wspierają.
  3. Listę dostawców ICT i umów - hosting, chmura, utrzymanie systemów, wsparcie IT, dostawcy oprogramowania.
  4. Właścicieli obszarów - kto odpowiada za IT, bezpieczeństwo, ciągłość działania, zakupy i kadry.
  5. Zapisy z ostatnich 12 miesięcy - przeglądy uprawnień, testy kopii, raporty z testów, obsłużone incydenty.
  6. Dokumenty z innych systemów zarządzania - jeśli masz wdrożoną normę ISO/IEC 27001 albo ISO 22301, jej dokumenty i dowody można wykorzystać, uzupełniając tylko to, czego wymaga ustawa.

Czego nie robić: nie kupuj "pakietu polityk NIS2" i nie podpisuj szablonów przed audytem zerowym. Dokument, który nie opisuje tego, jak firma naprawdę działa, utrudnia analizę luk i trzeba go potem przepisać.

Najczęstsze błędy w dokumentacji KSC

  • Szablon bez dopasowania - polityki z cudzą strukturą organizacyjną, nazwami systemów, których firma nie ma, i procedurami, których nikt nie stosuje.
  • Dokumenty bez dowodów - procedura obsługi incydentów jest, ale nie ma ani jednego zapisu z jej użycia ani ćwiczenia.
  • Brak wersjonowania - nie wiadomo, która wersja obowiązuje i kto ją zatwierdził; art. 10 ust. 6 wymaga oznaczania kolejnych wersji.
  • Dokumentacja u dostawcy - kluczowe opisy systemów są tylko u firmy zewnętrznej, a podmiot nie ma do nich dostępu.
  • Brak właścicieli - dokumenty istnieją, ale nikt nie odpowiada za ich aktualizację po zmianach w organizacji i systemach.

Od czego zacząć, gdy czasu jest mało

Do 3 kwietnia 2027 r. zostaje niecałe pół roku. Jeśli trzeba wybierać, zacznij od dokumentów, bez których najtrudniej wykazać zgodność i zareagować na incydent: procedury obsługi i zgłaszania incydentów razem z dostępem do S46, szacowania ryzyka, kontroli dostępu i uwierzytelniania, kopii zapasowych z testami odtwarzania oraz rejestru dostawców. Pełny harmonogram obowiązków opisujemy w artykule nowelizacja KSC - harmonogram do 2028 roku, a to, jak dokumentację oceni audytor, w artykule audyt bezpieczeństwa systemu informacyjnego.

Jak możemy pomóc

W audycie zerowym przeglądamy dokumenty i zapisy, rozmawiamy z właścicielami obszarów i sprawdzamy wybrane zabezpieczenia w praktyce. Wynikiem są:

  • Raport luk - dla każdego obszaru: stan obecny, luka względem ustawy, ryzyko i rekomendacja.
  • Macierz zgodności - wymaganie, przepis, stan, dowód i właściciel - gotowa do aktualizacji przez cały okres wdrożenia.
  • Plan wdrożenia do 3.04.2027 - działania uszeregowane według ryzyka i terminu, z zależnościami między nimi.
  • Szacunek nakładów - potrzebne zasoby i kompetencje: co zrobi Twój zespół, co warto zlecić, co wymaga zakupów.
  • Prezentacja dla zarządu - najważniejsze ryzyka i decyzje do podjęcia przez kierownika podmiotu - językiem biznesowym.

We wdrożeniu przygotowujemy projekty dokumentów dopasowane do organizacji - bez kopiowania szablonów. Zakres i przebieg analizy luk opisujemy na stronie audyt zerowy NIS2.

Najczęściej zadawane pytania

Czy ustawa o KSC podaje wzory dokumentów?

Nie. Art. 10 wymienia rodzaje dokumentacji - normatywną i operacyjną - oraz zasady nadzoru i przechowywania, a art. 8 opisuje elementy systemu zarządzania bezpieczeństwem informacji. Wzorów polityk ani procedur ustawa nie zawiera. Rozporządzenie z 2018 r. o rodzajach dokumentacji (Dz.U. 2018 poz. 2080) przestało obowiązywać z dniem wejścia nowelizacji w życie.

Jak długo trzeba przechowywać dokumentację KSC?

Co najmniej 2 lata od dnia wycofania jej z użytkowania albo zakończenia świadczenia usługi, licząc od 1 stycznia roku następującego (art. 10 ust. 7). Przepisu nie stosuje się do podmiotów, które podlegają ustawie o narodowym zasobie archiwalnym i archiwach. Zniszczenie wycofanej dokumentacji potwierdza się protokołem brakowania (art. 10 ust. 8).

Czy dokumentacja z ISO/IEC 27001 wystarczy do KSC?

Często jest dobrym punktem wyjścia, ale nie zawsze wystarczy. Ustawa ma własne wymagania, których norma nie opisuje wprost - np. zgłaszanie incydentów poważnych w systemie S46 w terminach 24 i 72 godzin, osoby do kontaktu, coroczne szkolenie kierownika czy dokumentację ochrony infrastruktury. W audycie zerowym porównuje się istniejące dokumenty z wymaganiami ustawy i uzupełnia tylko luki. Jak to wygląda, opisujemy na stronie audytu zerowego.

Czy można prowadzić dokumentację KSC wyłącznie w formie elektronicznej?

Tak. Dokumentację można prowadzić w postaci papierowej lub elektronicznej (art. 10 ust. 5). Niezależnie od formy trzeba zapewnić nadzór: dostęp tylko dla osób upoważnionych, ochronę przed utratą i nieuprawnionym dostępem oraz oznaczanie kolejnych wersji (art. 10 ust. 6).

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Rozporządzenie Rady Ministrów z dnia 16 października 2018 r. w sprawie rodzajów dokumentacji dotyczącej cyberbezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi kluczowej (Dz.U. 2018 poz. 2080) - metryka w API ELI Sejmu: uznane za uchylone z dniem 3.04.2026 ()
  4. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  5. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 - wymogi techniczne i metodyczne środków zarządzania ryzykiem w cyberbezpieczeństwie ()

Stan prawny na: Aktualizacja:

Powiązane artykuły

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877