Polityki
Polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne.
Dyrektywa (UE) 2022/2555 · Ustawa o KSC od 3 kwietnia 2026
NIS2 rozszerza wymogi cyberbezpieczeństwa na 18 sektorów gospodarki, wprowadza kary liczone w milionach euro i przenosi odpowiedzialność z działu IT na zarząd. Zobacz, kogo obejmuje dyrektywa, jakie nakłada obowiązki i od czego zacząć wdrożenie.
Pierwsza rozmowa jest bezpłatna i bez zobowiązań. Odpowiadamy w ciągu jednego dnia roboczego.
Kontekst
Dyrektywa NIS z 2016 r. wyznaczała minimum, a jej wdrożenie zostawiała państwom członkowskim. NIS2 zaostrza wymogi, ujednolica je i obejmuje znacznie więcej organizacji. Regulacje dotyczą teraz nie tylko specjalistów IT: managerowie wyższego szczebla, szefowie bezpieczeństwa informacji oraz działy operacyjny i finansowy wspólnie odpowiadają za zapewnienie cyberbezpieczeństwa.
Zakres
Klasyfikacja jako podmiot kluczowy lub ważny zależy od sektora działalności oraz wielkości firmy. Kody PKD i NACE są tylko pomocnicze - decyduje rzeczywisty zakres działalności i świadczonych usług, a także posiadane koncesje, zezwolenia i wpisy w rejestrach działalności regulowanej.
Sankcje
Wysokość kary pieniężnej zależy od klasyfikacji podmiotu i wagi naruszenia. Podmioty kluczowe podlegają nadzorowi stałemu (aktywnemu), podmioty ważne - nadzorowi następczemu, na przykład po incydencie lub naruszeniu.
Działania obowiązkowe
Pierwszy to wpis do wykazu podmiotów kluczowych i ważnych, prowadzonego przez organy właściwe do spraw cyberbezpieczeństwa w Systemie S46. Drugi to zgłaszanie incydentów bezpieczeństwa właściwemu CSIRT, w ściśle określonych terminach.
Klasyfikacja incydentu jako poważnego jest obowiązkiem podmiotu, nie CSIRT. Progi określa rozporządzenie Rady Ministrów - do wejścia w życie nowego aktu obowiązuje rozporządzenie z 31 października 2018 r. (Dz.U. 2018 poz. 2180), jednak nie dłużej niż 12 miesięcy od 3 kwietnia 2026 r. Nowe rozporządzenie, obejmujące wszystkie sektory dodane nowelizacją, jest w przygotowaniu. Dla części podmiotów progi określiła bezpośrednio Komisja Europejska w akcie wykonawczym.
Zarządzanie ryzykiem
Poniżej czternaście obszarów wskazanych wprost w art. 8 ust. 1 pkt 2 ustawy o KSC. Odpowiadają one środkom zarządzania ryzykiem z art. 21 dyrektywy NIS2, który wymienia dziesięć punktów - polski ustawodawca rozłożył je na czternaście liter, od a do n. Na kontroli oceniana jest zgodność z ustawą. Podmioty kluczowe i ważne wdrażają SZBI i podłączają się do Systemu S46 w ciągu 12 miesięcy, czyli do 3 kwietnia 2027 r. Podmioty kluczowe przechodzą też pierwszy audyt bezpieczeństwa do 3 kwietnia 2028 r. (24 miesiące), a raport z audytu trafia do organu w ciągu 3 dni roboczych od jego otrzymania.
Polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne.
Bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu.
Bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu.
Bezpieczeństwo zasobów ludzkich w całym cyklu zatrudnienia - przed dopuszczeniem do zadań z zakresu cyberbezpieczeństwa wymagane jest zaświadczenie o niekaralności z Krajowego Rejestru Karnego.
Bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem relacji z bezpośrednim dostawcą sprzętu lub oprogramowania.
Wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania, planów awaryjnych oraz planów odtworzenia działalności, zapewniających poufność, integralność, dostępność i autentyczność informacji.
Objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym.
Polityki i procedury oceny skuteczności środków technicznych i organizacyjnych.
Edukacja z zakresu cyberbezpieczeństwa dla personelu podmiotu.
Podstawowe zasady cyberhigieny - silne uwierzytelnianie, aktualizacje, ochrona przed złośliwym oprogramowaniem, zasada najmniejszych uprawnień i kopie zapasowe.
Polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania.
Stosowanie bezpiecznych środków komunikacji elektronicznej w ramach krajowego systemu cyberbezpieczeństwa oraz wewnątrz podmiotu, uwzględniających uwierzytelnianie wieloskładnikowe w stosownych przypadkach.
Inwentaryzacja i klasyfikacja aktywów wykorzystywanych do świadczenia usługi, z przypisaną odpowiedzialnością za każdy z nich.
Zasady przyznawania, przeglądu i cofania uprawnień do systemów i danych.
Zarządzanie incydentami oraz zbieranie informacji o cyberzagrożeniach i podatnościach są osobnymi punktami art. 8 ust. 1 ustawy - opisujemy je wyżej, w sekcji o zgłaszaniu incydentów.
Osobno ustawa wymaga środków zapobiegających i ograniczających wpływ incydentów: mechanizmów zapewniających poufność, integralność, dostępność i autentyczność danych, regularnych aktualizacji oprogramowania, ochrony przed nieuprawnioną modyfikacją w systemie informacyjnym oraz niezwłocznych działań po dostrzeżeniu podatności (art. 8 ust. 1 pkt 5 ustawy).
Podmioty publiczne - inny katalog. Podmiot ważny będący podmiotem publicznym nie stosuje art. 8 ust. 1 ustawy. Jego system zarządzania bezpieczeństwem informacji opiera się na załączniku nr 4 do ustawy: 18 wymogów obowiązkowych (m.in. inwentaryzacja produktów i usług ICT, minimalne uprawnienia, kopie zapasowe odseparowane logicznie i fizycznie, testowanie odtwarzania, kontrola poczty elektronicznej, stosowanie stabilnych wersji bez znanych krytycznych podatności, szkolenia z cyberhigieny), 9 wymogów opcjonalnych oraz przegląd SZBI co najmniej raz w roku albo bezzwłocznie po rekomendacji Pełnomocnika Rządu. To samo dotyczy podmiotów z art. 7 ust. 1 pkt 1-4 i 6-7 Prawa o szkolnictwie wyższym i nauce niebędących organizacjami badawczymi, w zakresie zadań publicznych. Niewykonanie obowiązku z art. 8 ust. 3 jest odrębną podstawą kary (art. 73 ust. 1c).
Wsparcie KTBnet
Nie istnieje jedno narzędzie, które spełniłoby wszystkie wymagania NIS2. Większość firm korzysta już jednak z rozwiązań bezpieczeństwa IT, które pomagają osiągnąć zgodność: od kontroli dostępu i monitorowania sieci po zunifikowane zarządzanie punktami końcowymi. Automatyzacja rutynowych zadań ma szczególne znaczenie tam, gdzie infrastruktura jest złożona, a specjalistów brakuje.
Plan działania
W miarę jak państwa UE wprowadzają i aktualizują krajowe wymagania, konieczne jest szybkie i staranne planowanie, wdrożenie oraz regularna ocena środków cyberbezpieczeństwa. Poniższa kolejność sprawdza się w organizacjach, które zaczynają od zera.
Skala zmiany
Firm w Unii Europejskiej objętych NIS2, według szacunku Komisji Europejskiej.
Jedenaście sektorów kluczowych i siedem ważnych w podziale z dyrektywy NIS2; w polskich załącznikach do ustawy o KSC podział jest częściowo inny.
Maksymalna kara dla podmiotu kluczowego albo 2% przychodów - kwota wyższa, nie mniej niż 20 000 zł.
Samoocena NIS2
Odpowiedz na kilka pytań i zostaw kontakt, żeby zobaczyć wynik klasyfikacji.
Stan prawny na 11 września 2026 r. Materiał ma charakter ogólnoinformacyjny i nie stanowi porady prawnej; klasyfikacja konkretnej firmy wymaga indywidualnej analizy jej działalności, wielkości i struktury właścicielskiej. To firma sama musi się zaklasyfikować i zgłosić - nikt nie przyśle zawiadomienia.
Formularz kontaktowy
Konsultacja
Odpowiedz na kilka pytań w teście samoidentyfikacji albo od razu zostaw kontakt - ustalimy, czy i w jakim zakresie dyrektywa obejmuje Twoją organizację, które wymogi są najbardziej pilne i co da się zautomatyzować w istniejącym środowisku IT. Pierwsza rozmowa jest bezpłatna i bez zobowiązań.
Przejdź do kontaktu Wolisz od razu? +48 728 368 924 · kontakt@ktbnet.pl