KSC 2.0 i NIS2 — obowiązki, terminy i audyt
KSC 2.0 to polska ustawa wdrażająca dyrektywę NIS2. Nowelizacja weszła w życie 10 kwietnia 2026 roku. Jeśli Twoja organizacja trafiła do grona podmiotów kluczowych albo ważnych, masz czas do 3 kwietnia 2027 na wdrożenie obowiązków i do 3 kwietnia 2028 na pierwszy audyt bezpieczeństwa.
Terminy KSC 2.0 — krok po kroku
Siedem dat, które wyznaczają cały proces. Terminy 3 kwietnia 2027 i 3 kwietnia 2028 dotyczą podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie — organizacja, która spełni je później, liczy te same okresy, 12 i 24 miesiące, od swojej daty.
Wejście w życie przepisów
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać. Od tego dnia liczą się okresy przejściowe.
Uruchomienie Wykazu KSC
Publiczny rejestr podmiotów objętych przepisami staje się dostępny.
Wpisy z urzędu
Minister Cyfryzacji wpisuje do wykazu dotychczasowych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych i podmioty publiczne. Ta grupa nie musi robić nic.
Samorejestracja
Okno dla wszystkich pozostałych podmiotów. To moment, w którym organizacja sama musi ocenić, czy przepisy jej dotyczą — i sama się zgłosić. Brak pisma z ministerstwa nie znaczy, że obowiązek jej nie obejmuje.
Start Systemu S46
Podmioty mogą zacząć korzystać z kanału wymiany informacji o incydentach.
Koniec okresu dostosowawczego
Termin na rozpoczęcie korzystania z S46 i wdrożenie obowiązków ustawowych — systemu zarządzania bezpieczeństwem informacji, dokumentacji, procedur zgłaszania incydentów i struktur wewnętrznych.
Pierwszy audyt i kary pieniężne
Termin pierwszego audytu bezpieczeństwa dla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych. Od tego dnia obowiązują też przepisy o karach pieniężnych.
Czy KSC 2.0 dotyczy mojej firmy?
Przypisanie wynika z dwóch rzeczy naraz: sektora działalności (załączniki nr 1 i 2 do ustawy) oraz wielkości organizacji.
Szerszy zakres obowiązków
Poza obowiązkami rozdziału 3 ustawy podlega obowiązkowemu audytowi bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi. Pierwszy audyt w terminie 24 miesięcy.
Bez obowiązku audytu
Obowiązki rozdziału 3 obowiązują tak samo — system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów, ciągłość działania, łańcuch dostaw i szkolenia. Nie ma natomiast obowiązku audytu.
Sektory objęte przepisami
Najczęstszy błąd na tym etapie
Założenie, że skoro organizacja nie dostała pisma, to przepisy jej nie dotyczą. Wpisy z urzędu objęły tylko część podmiotów — dla pozostałych ustawa przewidziała samorejestrację, więc obowiązek oceny własnego statusu leży po stronie organizacji.
Łańcuch dostaw — obowiązek, który zaskakuje
Nawet jeśli Twoja firma nie jest podmiotem kluczowym ani ważnym, przepisy mogą Cię dotknąć pośrednio. Podmioty objęte ustawą muszą oceniać ryzyko dostawców, umieszczać w umowach klauzule dotyczące cyberbezpieczeństwa i wykluczać podmioty, których produkty ICT mogą zagrażać bezpieczeństwu. W praktyce oznacza to ankiety bezpieczeństwa spływające do podwykonawców.
Co trzeba wdrożyć — sześć obszarów
Zakres wynika z rozdziału 3 ustawy. W praktyce sprowadza się do tych obszarów.
System zarządzania bezpieczeństwem informacji
Wdrożony, udokumentowany i faktycznie stosowany, oparty na analizie ryzyka — a nie na dokumencie zrobionym raz i odłożonym.
Zarządzanie incydentami
Wykrywanie, klasyfikacja, obsługa i zgłaszanie do właściwego CSIRT przez System S46.
Ciągłość działania
Plany ciągłości i odtwarzania po awarii, w tym kopie zapasowe oraz przetestowane odtworzenie.
Bezpieczeństwo łańcucha dostaw
Ocena dostawców, klauzule umowne, weryfikacja produktów i usług ICT.
Cyberhigiena i szkolenia
Dla pracowników i dla kierownictwa, które odpowiada za nadzór nad wykonaniem obowiązków.
Audyt bezpieczeństwa
Dla podmiotów kluczowych, pierwszy w terminie 24 miesięcy — czyli do 3 kwietnia 2028 dla organizacji objętych od dnia wejścia ustawy w życie.
Czym różni się audyt KSC od certyfikacji ISO 27001?
To dwie różne rzeczy, które łatwo pomylić, bo dotyczą tego samego obszaru. Audyt KSC jest obowiązkiem ustawowym — sprawdza zgodność z konkretnymi przepisami i jego brak jest naruszeniem prawa. Certyfikacja ISO/IEC 27001 jest dobrowolna — to uznawany międzynarodowo dowód, że organizacja ma działający system zarządzania bezpieczeństwem informacji.
W praktyce jedno mocno pomaga drugiemu: wdrożony SZBI zgodny z ISO 27001 pokrywa dużą część wymagań rozdziału 3, a dokumentacja z certyfikacji jest materiałem wyjściowym do audytu KSC. Organizacjom startującym od zera zwykle taniej wychodzi zrobić to raz, w jednym projekcie.
Jak połączyć dokumentację KSC z RODO
Analiza ryzyka, rejestr incydentów, procedury zgłaszania naruszeń i szkolenia pracowników występują w obu reżimach. Prowadzenie ich podwójnie to podwójny koszt i podwójne ryzyko rozjechania się wersji.
Opisaliśmy osobno, jak połączyć dokumentację RODO i KSC 2.0, żeby jedna analiza ryzyka obsługiwała oba obowiązki.
Lista kontrolna — co przygotować do audytu
Kolejność ma znaczenie: bez pierwszych trzech punktów pozostałe nie mają na czym się oprzeć.
- Klasyfikacja podmiotuUstal na piśmie, czy jesteś podmiotem kluczowym, ważnym, czy żadnym — i na jakiej podstawie. To dokument, o który audytor zapyta pierwszy.
- Inwentaryzacja systemów i danychPełna lista systemów informacyjnych wykorzystywanych do świadczenia usługi, z właścicielami i krytycznością. Uwzględnij też narzędzia wprowadzone bez wiedzy IT — systemy AI używane po cichu przez zespoły są dziś najczęstszą luką w takich spisach.
- Analiza ryzykaMetodyka, wyniki, plan postępowania z ryzykiem i dowód, że jest przeglądana, a nie zrobiona raz.
- Polityki i procedurySZBI, zarządzanie incydentami, kontrola dostępu, kopie zapasowe, ciągłość działania, zarządzanie zmianą, bezpieczeństwo dostawców.
- Rejestr incydentów i kanał zgłoszeńRejestr prowadzony na bieżąco oraz operacyjne połączenie z Systemem S46.
- Backup z dowodem odtworzeniaSam harmonogram kopii nie wystarcza — audytor pyta o test odtworzenia i jego wynik. Pisaliśmy o tym, dlaczego „mamy backup" to za mało.
- Utrzymanie infrastrukturyUmowy serwisowe z określonym SLA, plan wymiany sprzętu po EOL i EOSL, dokumentacja aktualizacji firmware. Sprzęt bez wsparcia producenta i bez umowy serwisowej to ryzyko, które trzeba albo obsłużyć, albo formalnie zaakceptować.
- SzkoleniaZapisy z przeprowadzonych szkoleń, także dla kierownictwa.
- Ocena dostawcówLista dostawców krytycznych, ich ocena i klauzule bezpieczeństwa w umowach.
Infrastruktura, nie tylko dokumenty
Najczęstsza pułapka w projektach KSC: cała uwaga idzie w polityki i procedury, a audyt sprawdza także warstwę sprzętową. Serwer po zakończeniu wsparcia producenta, macierz bez umowy serwisowej i brak przetestowanego odtworzenia backupu to zastrzeżenia techniczne, których nie da się naprawić dokumentem.
Sprzęt po EOL i EOSL
Producent nie wyda już poprawki ani części, ale maszyna nadal obsługuje usługę. Wsparcie TPM pozwala utrzymać taki sprzęt w zgodności — z określonym SLA i dostępem do części — zamiast wpisywać go do rejestru ryzyk jako niezaakceptowane.
Ciągłość w warstwie fizycznej
Serwis serwerów i macierzy z gwarantowanym czasem naprawy zamyka wymóg ciągłości działania tam, gdzie dokument go nie zamknie. Poziomy SLA od następnego dnia roboczego do czterech godzin od zgłoszenia.
Co robi 4hfix
Zakres, w którym wspieramy organizacje przygotowujące się do KSC 2.0 i NIS2.
- audyt bezpieczeństwa informacji i infrastruktury IT,
- klasyfikacja podmiotu według KSC 2.0 i NIS2,
- wdrożenie systemu zarządzania bezpieczeństwem informacji i certyfikacja ISO/IEC 27001,
- szkolenia, testy socjotechniczne i testy penetracyjne,
- utrzymanie infrastruktury z określonym SLA, w tym sprzętu po EOL i EOSL,
- Program Cyberbezpieczny Samorząd dla jednostek samorządu terytorialnego.
Nie wiesz, czy przepisy Cię dotyczą?
Na podstronie cyberbezpieczeństwa mamy krótki kreator, który w sześciu pytaniach wskaże, które wymogi realnie dotyczą Twojej organizacji — bez podawania danych kontaktowych.
Porozmawiajmy o Twojej zgodności
Napisz, na jakim etapie jesteś — czy dopiero ustalasz, czy przepisy Cię dotyczą, czy masz już klasyfikację i szukasz wykonawcy audytu. Odpowiemy konkretnie, bez ogólnej oferty na wszystko.
Krótka rozmowa
Ustalamy sektor, wielkość organizacji i to, czy jesteś podmiotem kluczowym, ważnym, czy żadnym.
Ocena luki
Sprawdzamy, co już macie — dokumentację, analizę ryzyka, backup, umowy serwisowe — i czego brakuje do wymagań rozdziału 3.
Rekomendacje i harmonogram
Dostajesz listę działań w kolejności oraz termin, w którym da się je zamknąć przed 3 kwietnia 2027 — bez zobowiązań.
Wypełnij formularz
Skontaktujemy się, aby omówić Twoją sytuację i kolejne kroki.
Odpowiadamy zwykle w 1 dzień roboczy. Twoje dane nie trafią do nikogo poza nasz zespół.
Samorządy — Cyberbezpieczny Samorząd
Jednostki samorządu terytorialnego mają dodatkową ścieżkę: środki z programu Cyberbezpieczny Samorząd można przeznaczyć na obszar techniczny i organizacyjny, który jednocześnie domyka wymagania KSC. Opisaliśmy osobno, jak JST może uzyskać dofinansowanie oraz jak przygotować jednostkę do audytu pod KSC 2.0.
Materiały powiązane
Terminy i zakres obowiązków podane wyżej pochodzą z komunikatu Ministerstwa Cyfryzacji o nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Materiał ma charakter informacyjny i nie stanowi porady prawnej — klasyfikację podmiotu oraz zakres obowiązków należy potwierdzić w odniesieniu do konkretnej organizacji.