09.10.2026
Po wpisie do Wykazu KSC – co organizacja powinna teraz uporządkować?
Termin na złożenie wniosku o wpis do wykazu minął 3 października 2026 r. Wiele organizacji traktuje rejestrację w systemie S46 jako zamknięcie tematu. To błąd. Wpis nie spełnia żadnego obowiązku merytorycznego ustawy. Potwierdza jedynie, że organizacja im podlega, i od tego momentu organ właściwy wie, kogo może skontrolować.
W naszej praktyce najwięcej ryzyk prawnych widzimy w czterech obszarach:
- Odpowiedzialność kierownika podmiotu
Znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa nakłada obowiązki bezpośrednio na kierownika podmiotu. Kierownik odpowiada za wykonanie obowiązków w zakresie cyberbezpieczeństwa. Musi też co najmniej raz w roku kalendarzowym odbyć szkolenie. Za naruszenia organ może nałożyć karę pieniężną również na niego osobiście, niezależnie od kary dla podmiotu.
- System zarządzania bezpieczeństwem informacji
Podmioty, które spełniały kryteria w dniu wejścia ustawy w życie, mają czas na wdrożenie SZBI (System Zarządzania Bezpieczeństwem Informacji) do 3 kwietnia 2027 r. Podstawą systemu jest udokumentowane szacowanie ryzyka. Dobór środków technicznych i organizacyjnych musi z niego wynikać, bo tylko wtedy da się go obronić w trakcie kontroli.
- Obsługa incydentów
Poważny incydent zgłasza się do właściwego CSIRT (ang. Computer Security Incident Response Team) w trzech etapach: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Terminy biegną od wykrycia incydentu, więc organizacja potrzebuje kryteriów kwalifikacji i ścieżki decyzyjnej, zanim incydent wystąpi.
- Łańcuch dostaw
Bezpieczeństwo łańcucha dostaw jest jednym z obowiązkowych elementów zarządzania ryzykiem. Dotyczy to także ryzyka związanego z dostawcami, których ustawa pozwala uznać za dostawców wysokiego ryzyka.
Po wpisie do wykazu: co organizacja powinna teraz uporządkować.
Zarządzanie:
– osoba, której kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa
– coroczne szkolenie kierownika, udokumentowane
– procedura aktualizacji danych w wykazie (termin wynosi 14 dni od zmiany)
Ryzyko i SZBI:
– inwentaryzacja systemów informacyjnych i zależności
– udokumentowane szacowanie ryzyka
– harmonogram wdrożenia SZBI do 3 kwietnia 2027 r.
Incydenty:
– procedura obsługi zgodna z terminami 24h, 72h i miesiąca
– kryteria incydentu poważnego
– test procedury w formie ćwiczenia
Ciągłość działania:
– plany ciągłości działania i odtwarzania po awarii
– testy odtwarzania kopii zapasowych
Dostawcy:
– rejestr dostawców ICT (skrót od ang. Information and Communication Technology) z oceną krytyczności
– klauzule umowne dotyczące bezpieczeństwa i zgłaszania incydentów
– przegląd dostępów zewnętrznych
Nadzór:
– dla podmiotów kluczowych pierwszy audyt do 3 kwietnia 2028 r., a kolejne co najmniej raz na trzy lata
– cykliczny przegląd SZBI
Kary administracyjne sięgają 10 mln euro lub 2% światowego rocznego obrotu dla podmiotów kluczowych oraz 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Pod uwagę bierze się kwotę wyższą. Te liczby nie są jednak najważniejszym argumentem. W razie incydentu organ oceni przede wszystkim, czy organizacja zarządzała ryzykiem świadomie, zanim do niego doszło.
#NIS2 #KSC #cyberbezpieczeństwo #compliance #prawonowychtechnologii
Wspólnicy