Zgodność · KSC 2.0 i NIS2

KSC 2.0 i NIS2 — obowiązki, terminy i audyt

KSC 2.0 to polska ustawa wdrażająca dyrektywę NIS2. Nowelizacja weszła w życie 10 kwietnia 2026 roku. Jeśli Twoja organizacja trafiła do grona podmiotów kluczowych albo ważnych, masz czas do 3 kwietnia 2027 na wdrożenie obowiązków i do 3 kwietnia 2028 na pierwszy audyt bezpieczeństwa.

Gdzie jesteśmy dzisiajTrwa samorejestracja w Wykazie KSC — okno zamyka się 3 października 2026.
10.04.2026wejście w życie przepisów
03.10.2026koniec samorejestracji w Wykazie KSC
03.04.2027termin wdrożenia obowiązków
03.04.2028pierwszy audyt i start kar
Kalendarz

Terminy KSC 2.0 — krok po kroku

Siedem dat, które wyznaczają cały proces. Terminy 3 kwietnia 2027 i 3 kwietnia 2028 dotyczą podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie — organizacja, która spełni je później, liczy te same okresy, 12 i 24 miesiące, od swojej daty.

10 kwietnia 2026

Wejście w życie przepisów

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać. Od tego dnia liczą się okresy przejściowe.

13 kwietnia 2026

Uruchomienie Wykazu KSC

Publiczny rejestr podmiotów objętych przepisami staje się dostępny.

13 kwietnia – 6 maja 2026

Wpisy z urzędu

Minister Cyfryzacji wpisuje do wykazu dotychczasowych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych i podmioty publiczne. Ta grupa nie musi robić nic.

7 maja – 3 października 2026

Samorejestracja

Okno dla wszystkich pozostałych podmiotów. To moment, w którym organizacja sama musi ocenić, czy przepisy jej dotyczą — i sama się zgłosić. Brak pisma z ministerstwa nie znaczy, że obowiązek jej nie obejmuje.

12 czerwca 2026

Start Systemu S46

Podmioty mogą zacząć korzystać z kanału wymiany informacji o incydentach.

3 kwietnia 2027

Koniec okresu dostosowawczego

Termin na rozpoczęcie korzystania z S46 i wdrożenie obowiązków ustawowych — systemu zarządzania bezpieczeństwem informacji, dokumentacji, procedur zgłaszania incydentów i struktur wewnętrznych.

3 kwietnia 2028

Pierwszy audyt i kary pieniężne

Termin pierwszego audytu bezpieczeństwa dla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych. Od tego dnia obowiązują też przepisy o karach pieniężnych.

Zakres

Czy KSC 2.0 dotyczy mojej firmy?

Przypisanie wynika z dwóch rzeczy naraz: sektora działalności (załączniki nr 1 i 2 do ustawy) oraz wielkości organizacji.

Podmiot kluczowy

Szerszy zakres obowiązków

Poza obowiązkami rozdziału 3 ustawy podlega obowiązkowemu audytowi bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi. Pierwszy audyt w terminie 24 miesięcy.

Podmiot ważny

Bez obowiązku audytu

Obowiązki rozdziału 3 obowiązują tak samo — system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów, ciągłość działania, łańcuch dostaw i szkolenia. Nie ma natomiast obowiązku audytu.

Sektory objęte przepisami

EnergetykaTransportBankowośćInfrastruktura rynków finansowych Ochrona zdrowiaWoda pitnaŚciekiInfrastruktura cyfrowa Zarządzanie usługami ICTAdministracja publicznaPrzestrzeń kosmiczna Usługi pocztowe i kurierskieGospodarowanie odpadamiChemikalia ŻywnośćWyroby medyczneElektronikaMaszynyPojazdy Dostawcy usług cyfrowychBadania naukowe

Najczęstszy błąd na tym etapie

Założenie, że skoro organizacja nie dostała pisma, to przepisy jej nie dotyczą. Wpisy z urzędu objęły tylko część podmiotów — dla pozostałych ustawa przewidziała samorejestrację, więc obowiązek oceny własnego statusu leży po stronie organizacji.

Łańcuch dostaw — obowiązek, który zaskakuje

Nawet jeśli Twoja firma nie jest podmiotem kluczowym ani ważnym, przepisy mogą Cię dotknąć pośrednio. Podmioty objęte ustawą muszą oceniać ryzyko dostawców, umieszczać w umowach klauzule dotyczące cyberbezpieczeństwa i wykluczać podmioty, których produkty ICT mogą zagrażać bezpieczeństwu. W praktyce oznacza to ankiety bezpieczeństwa spływające do podwykonawców.

Obowiązki

Co trzeba wdrożyć — sześć obszarów

Zakres wynika z rozdziału 3 ustawy. W praktyce sprowadza się do tych obszarów.

System zarządzania bezpieczeństwem informacji

Wdrożony, udokumentowany i faktycznie stosowany, oparty na analizie ryzyka — a nie na dokumencie zrobionym raz i odłożonym.

Zarządzanie incydentami

Wykrywanie, klasyfikacja, obsługa i zgłaszanie do właściwego CSIRT przez System S46.

Ciągłość działania

Plany ciągłości i odtwarzania po awarii, w tym kopie zapasowe oraz przetestowane odtworzenie.

Bezpieczeństwo łańcucha dostaw

Ocena dostawców, klauzule umowne, weryfikacja produktów i usług ICT.

Cyberhigiena i szkolenia

Dla pracowników i dla kierownictwa, które odpowiada za nadzór nad wykonaniem obowiązków.

Audyt bezpieczeństwa

Dla podmiotów kluczowych, pierwszy w terminie 24 miesięcy — czyli do 3 kwietnia 2028 dla organizacji objętych od dnia wejścia ustawy w życie.

Czym różni się audyt KSC od certyfikacji ISO 27001?

To dwie różne rzeczy, które łatwo pomylić, bo dotyczą tego samego obszaru. Audyt KSC jest obowiązkiem ustawowym — sprawdza zgodność z konkretnymi przepisami i jego brak jest naruszeniem prawa. Certyfikacja ISO/IEC 27001 jest dobrowolna — to uznawany międzynarodowo dowód, że organizacja ma działający system zarządzania bezpieczeństwem informacji.

W praktyce jedno mocno pomaga drugiemu: wdrożony SZBI zgodny z ISO 27001 pokrywa dużą część wymagań rozdziału 3, a dokumentacja z certyfikacji jest materiałem wyjściowym do audytu KSC. Organizacjom startującym od zera zwykle taniej wychodzi zrobić to raz, w jednym projekcie.

Jak połączyć dokumentację KSC z RODO

Analiza ryzyka, rejestr incydentów, procedury zgłaszania naruszeń i szkolenia pracowników występują w obu reżimach. Prowadzenie ich podwójnie to podwójny koszt i podwójne ryzyko rozjechania się wersji.

Opisaliśmy osobno, jak połączyć dokumentację RODO i KSC 2.0, żeby jedna analiza ryzyka obsługiwała oba obowiązki.

Przygotowanie

Lista kontrolna — co przygotować do audytu

Kolejność ma znaczenie: bez pierwszych trzech punktów pozostałe nie mają na czym się oprzeć.

  1. Klasyfikacja podmiotuUstal na piśmie, czy jesteś podmiotem kluczowym, ważnym, czy żadnym — i na jakiej podstawie. To dokument, o który audytor zapyta pierwszy.
  2. Inwentaryzacja systemów i danychPełna lista systemów informacyjnych wykorzystywanych do świadczenia usługi, z właścicielami i krytycznością. Uwzględnij też narzędzia wprowadzone bez wiedzy IT — systemy AI używane po cichu przez zespoły są dziś najczęstszą luką w takich spisach.
  3. Analiza ryzykaMetodyka, wyniki, plan postępowania z ryzykiem i dowód, że jest przeglądana, a nie zrobiona raz.
  4. Polityki i procedurySZBI, zarządzanie incydentami, kontrola dostępu, kopie zapasowe, ciągłość działania, zarządzanie zmianą, bezpieczeństwo dostawców.
  5. Rejestr incydentów i kanał zgłoszeńRejestr prowadzony na bieżąco oraz operacyjne połączenie z Systemem S46.
  6. Backup z dowodem odtworzeniaSam harmonogram kopii nie wystarcza — audytor pyta o test odtworzenia i jego wynik. Pisaliśmy o tym, dlaczego „mamy backup" to za mało.
  7. Utrzymanie infrastrukturyUmowy serwisowe z określonym SLA, plan wymiany sprzętu po EOL i EOSL, dokumentacja aktualizacji firmware. Sprzęt bez wsparcia producenta i bez umowy serwisowej to ryzyko, które trzeba albo obsłużyć, albo formalnie zaakceptować.
  8. SzkoleniaZapisy z przeprowadzonych szkoleń, także dla kierownictwa.
  9. Ocena dostawcówLista dostawców krytycznych, ich ocena i klauzule bezpieczeństwa w umowach.
Warstwa sprzętowa

Infrastruktura, nie tylko dokumenty

Najczęstsza pułapka w projektach KSC: cała uwaga idzie w polityki i procedury, a audyt sprawdza także warstwę sprzętową. Serwer po zakończeniu wsparcia producenta, macierz bez umowy serwisowej i brak przetestowanego odtworzenia backupu to zastrzeżenia techniczne, których nie da się naprawić dokumentem.

Sprzęt po EOL i EOSL

Producent nie wyda już poprawki ani części, ale maszyna nadal obsługuje usługę. Wsparcie TPM pozwala utrzymać taki sprzęt w zgodności — z określonym SLA i dostępem do części — zamiast wpisywać go do rejestru ryzyk jako niezaakceptowane.

Ciągłość w warstwie fizycznej

Serwis serwerów i macierzy z gwarantowanym czasem naprawy zamyka wymóg ciągłości działania tam, gdzie dokument go nie zamknie. Poziomy SLA od następnego dnia roboczego do czterech godzin od zgłoszenia.

Nasza rola

Co robi 4hfix

Zakres, w którym wspieramy organizacje przygotowujące się do KSC 2.0 i NIS2.

  • audyt bezpieczeństwa informacji i infrastruktury IT,
  • klasyfikacja podmiotu według KSC 2.0 i NIS2,
  • wdrożenie systemu zarządzania bezpieczeństwem informacji i certyfikacja ISO/IEC 27001,
  • szkolenia, testy socjotechniczne i testy penetracyjne,
  • utrzymanie infrastruktury z określonym SLA, w tym sprzętu po EOL i EOSL,
  • Program Cyberbezpieczny Samorząd dla jednostek samorządu terytorialnego.

Nie wiesz, czy przepisy Cię dotyczą?

Na podstronie cyberbezpieczeństwa mamy krótki kreator, który w sześciu pytaniach wskaże, które wymogi realnie dotyczą Twojej organizacji — bez podawania danych kontaktowych.

Kontakt

Porozmawiajmy o Twojej zgodności

Napisz, na jakim etapie jesteś — czy dopiero ustalasz, czy przepisy Cię dotyczą, czy masz już klasyfikację i szukasz wykonawcy audytu. Odpowiemy konkretnie, bez ogólnej oferty na wszystko.

1

Krótka rozmowa

Ustalamy sektor, wielkość organizacji i to, czy jesteś podmiotem kluczowym, ważnym, czy żadnym.

2

Ocena luki

Sprawdzamy, co już macie — dokumentację, analizę ryzyka, backup, umowy serwisowe — i czego brakuje do wymagań rozdziału 3.

3

Rekomendacje i harmonogram

Dostajesz listę działań w kolejności oraz termin, w którym da się je zamknąć przed 3 kwietnia 2027 — bez zobowiązań.

Wypełnij formularz

Skontaktujemy się, aby omówić Twoją sytuację i kolejne kroki.





    Odpowiadamy zwykle w 1 dzień roboczy. Twoje dane nie trafią do nikogo poza nasz zespół.

    Sektor publiczny

    Samorządy — Cyberbezpieczny Samorząd

    Jednostki samorządu terytorialnego mają dodatkową ścieżkę: środki z programu Cyberbezpieczny Samorząd można przeznaczyć na obszar techniczny i organizacyjny, który jednocześnie domyka wymagania KSC. Opisaliśmy osobno, jak JST może uzyskać dofinansowanie oraz jak przygotować jednostkę do audytu pod KSC 2.0.

    Wiedza

    Materiały powiązane

    Terminy i zakres obowiązków podane wyżej pochodzą z komunikatu Ministerstwa Cyfryzacji o nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Materiał ma charakter informacyjny i nie stanowi porady prawnej — klasyfikację podmiotu oraz zakres obowiązków należy potwierdzić w odniesieniu do konkretnej organizacji.

    Wybierz pola, które mają być pokazane. Inne będą ukryte. Przeciągnij i upuść, aby zmienić kolejność.
    • Obraz
    • SKU
    • Ocena
    • Cena
    • Stan magazynowy
    • Dostępność
    • Dodaj do koszyka
    • Opis
    • Treść
    • Waga
    • Wymiary
    • Dodatkowe informacje
    Kliknij na zewnątrz, aby ukryć pasek porównania
    Porównaj