// NIS2 · Ustawa o KSC · Podmioty kluczowe i ważne

Twoja firma podlega pod NIS2. Pytanie brzmi: od kiedy i w jakim zakresie.

Kwalifikacja → wdrożenie → monitoring → zgłaszanie incydentów

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa objęła tysiące firm, które nigdy wcześniej nie miały obowiązków regulacyjnych w IT. Sprawdzamy, czy jesteście podmiotem kluczowym czy ważnym, wdrażamy wymagane środki i bierzemy na siebie monitoring oraz obsługę incydentów.

// 01  Kwalifikacja

Podmiot kluczowy czy ważny — to zmienia wszystko

Status wynika z dwóch rzeczy naraz: sektora działalności i wielkości przedsiębiorstwa. Od niego zależy zakres nadzoru, tryb kontroli i wysokość kar. Ustalenie statusu to pierwsza rzecz, którą robimy — zanim cokolwiek wdrożymy.

Status A

Podmiot kluczowy

Duże przedsiębiorstwo działające w sektorze z Załącznika I. Podlega nadzorowi wyprzedzającemu — kontrola może przyjść bez sygnału o naruszeniu.

KryteriumPróg
Zatrudnienie≥ 250 osób
Roczny obrót> 50 mln €
Suma bilansowa> 43 mln €

Maksymalna kara dla podmiotu: 10 mln € lub 2% obrotu — kwota wyższa.

Status B

Podmiot ważny

Średnie przedsiębiorstwo z Załącznika I oraz średnie i duże z Załącznika II. Nadzór następczy — działania kontrolne po sygnale o nieprawidłowości.

KryteriumPróg
Zatrudnienieod 50 osób
Roczny obrót> 10 mln €
Suma bilansowa> 10 mln €

Maksymalna kara dla podmiotu: 7 mln € lub 1,4% obrotu — kwota wyższa.

Wielkość liczy się łącznie z powiązaniami. Przy ocenie bierze się pod uwagę przedsiębiorstwa partnerskie i powiązane — spółka zatrudniająca 30 osób w grupie kapitałowej może przekroczyć próg. To najczęstszy błąd w samodzielnej kwalifikacji.
// 02  Sektory

Czy Wasz sektor jest na liście

Ustawa wymienia sektory w dwóch załącznikach. Jeśli widzicie tu swoją branżę i przekraczacie próg wielkości — obowiązki dotyczą Was bezpośrednio.

Załącznik I

Sektory o wysokiej krytyczności
EnergetykaTransportBankowość Infrastruktura rynków finansowychOchrona zdrowia Woda pitnaŚciekiInfrastruktura cyfrowa Zarządzanie usługami ICTAdministracja publicznaPrzestrzeń kosmiczna

Załącznik II

Pozostałe sektory krytyczne
Usługi pocztowe i kurierskieGospodarowanie odpadami Produkcja i dystrybucja chemikaliówProdukcja i dystrybucja żywności Produkcja wyrobów medycznychProdukcja komputerów i elektroniki Produkcja maszyn i urządzeńProdukcja pojazdów Dostawcy usług cyfrowychBadania naukowe

Nie jesteście na liście? To nie koniec tematu.

NIS2 nakłada obowiązek zarządzania bezpieczeństwem łańcucha dostaw. Firmy objęte ustawą muszą ocenić swoich dostawców i podwykonawców — dlatego ankiety bezpieczeństwa i wymagania umowne spływają w dół, do podmiotów formalnie nieobjętych.

W praktyce: jeśli dostarczacie cokolwiek firmie z Załącznika I lub II, prędzej czy później dostaniecie kwestionariusz. Przygotowana dokumentacja i wdrożone zabezpieczenia przestają być kosztem regulacyjnym, a stają się warunkiem utrzymania kontraktu.

// 03  Obowiązki

Czego konkretnie wymaga ustawa

Środki zarządzania ryzykiem mają być proporcjonalne do skali działalności i ryzyka — ale ich katalog jest zamknięty i trzeba go udokumentować.

  1. REQ_01

    Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnych

    Udokumentowana metodyka, rejestr ryzyk, przypisani właściciele i cykliczny przegląd — nie jednorazowy dokument do szuflady.

  2. REQ_02

    Obsługa incydentów

    Procedura wykrywania, klasyfikacji i reakcji, rejestr incydentów oraz zgłoszenia do CSIRT w terminach 24 h / 72 h / 1 miesiąc przez system S46.

  3. REQ_03

    Ciągłość działania i zarządzanie kryzysowe

    Kopie zapasowe, odtwarzanie po awarii, testy odtworzeniowe i plan działania na wypadek utraty kluczowych systemów.

  4. REQ_04

    Bezpieczeństwo łańcucha dostaw

    Ocena bezpieczeństwa dostawców, wymagania w umowach i weryfikacja podwykonawców mających dostęp do Waszych systemów.

  5. REQ_05

    Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów

    Zarządzanie podatnościami, kontrolowany proces zmian i aktualizacji, testy przed wdrożeniem.

  6. REQ_06

    Ocena skuteczności zabezpieczeń

    Mierzalne wskaźniki i regularna weryfikacja, że wdrożone środki faktycznie działają.

  7. REQ_07

    Higiena cyfrowa i szkolenia

    Szkolenia pracowników, testy phishingowe oraz obowiązkowe coroczne szkolenie dla kierownictwa.

  8. REQ_08

    Kryptografia i szyfrowanie

    Polityka stosowania kryptografii, szyfrowanie nośników i kanałów transmisji danych.

  9. REQ_09

    Kontrola dostępu i zarządzanie aktywami

    Ewidencja sprzętu i systemów, konta uprzywilejowane, uwierzytelnianie wieloskładnikowe.

  10. REQ_10

    Bezpieczna komunikacja

    Zabezpieczona łączność głosowa, tekstowa i wideo oraz łączność awaryjna w sytuacji kryzysowej.

// 04  Harmonogram

Terminy, które już biegną

  1. Wejście w życie

    Nowelizacja ustawy o KSC wdrażająca dyrektywę NIS2 zaczyna obowiązywać.

  2. Rejestracja podmiotu

    Termin samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych. To obowiązek firmy — nikt nie przypomni.

  3. Wdrożone obowiązki + S46

    System zarządzania bezpieczeństwem informacji działa, a zgłoszenia incydentów idą przez system S46.

  4. Kary i pierwszy audyt

    Początek stosowania kar pieniężnych oraz termin pierwszego audytu bezpieczeństwa dla części podmiotów.

// stan informacji: 25.08.2026

// 05  Konsekwencje

Ile to kosztuje, jeśli nic nie zrobicie

10 mln €

Podmiot kluczowy

Lub 2% rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa.

7 mln €

Podmiot ważny

Lub 1,4% rocznego obrotu — w zależności od tego, która kwota jest wyższa.

300%

Kierownictwo osobiście

Kara dla kierownika podmiotu w sektorze prywatnym — do 300% otrzymywanego wynagrodzenia.

Realny koszt jest gdzie indziej. Kary zaczynają obowiązywać od 2028 r., ale przestój produkcji, utrata danych, zerwany kontrakt i obowiązek poinformowania kontrahentów o incydencie działają już dziś — niezależnie od tego, co powie organ nadzoru.
// 06  Zakres usługi

Co bierzemy na siebie

Trzy warstwy, jedna umowa, jeden punkt kontaktu. Bez koordynowania kancelarii, audytora i firmy IT osobno.

Warstwa 01

Zgodność i dokumentacja

  • Kwalifikacja podmiotu i rejestracja w wykazie
  • Analiza ryzyka i polityka bezpieczeństwa
  • Procedura i rejestr incydentów
  • Wymagania bezpieczeństwa dla dostawców
  • Dokumentacja gotowa pod kontrolę i audyt
  • Spięcie z dokumentacją RODO
Warstwa 02

Zabezpieczenia techniczne

  • Kontrola dostępu i uwierzytelnianie wieloskładnikowe
  • Segmentacja sieci i kontrola urządzeń
  • Kopie zapasowe poza lokalizacją i testy odtwarzania
  • Ochrona EDR na stacjach i serwerach
  • Zarządzanie podatnościami i aktualizacjami
  • Szyfrowanie nośników i transmisji
Warstwa 03

Monitoring i reakcja

  • Całodobowe wykrywanie z automatycznym alertowaniem
  • Zdefiniowana ścieżka reakcji z czasami w umowie
  • Obsługa incydentu i dokumentacja przebiegu
  • Zgłoszenia do CSIRT przez system S46
  • Raport okresowy dla zarządu
  • Szkolenia zespołu i testy phishingowe
Mówimy wprost: nie prowadzimy obsadzonego całodobowo centrum operacji bezpieczeństwa i nie sprzedajemy go pod nazwą SOC. Zapewniamy całodobowy monitoring z automatycznym alertowaniem i zdefiniowaną ścieżką reakcji — z czasami odpowiedzi zapisanymi w umowie.
// 07  Model współpracy

Jak przebiega wdrożenie

01

Audyt otwarcia

Kwalifikacja podmiotu, inwentaryzacja systemów, ocena stanu wyjściowego i lista braków z priorytetami. Kończy się konkretnym zakresem i wyceną.

02

Wdrożenie

Dokumentacja, zabezpieczenia techniczne, uruchomienie monitoringu i szkolenie zespołu. Rozliczane jednorazowo, z ustalonym harmonogramem.

03

Abonament

Stały monitoring, utrzymanie zabezpieczeń, aktualizacja dokumentacji, obsługa incydentów i wsparcie podczas kontroli.

Usługa jest odrębna od bieżącej obsługi informatycznej i wiąże się ze stałą odpowiedzialnością po naszej stronie — dlatego jest rozliczana osobno. Jeśli obsługujemy Was również w zakresie bieżącego IT, łączymy to w jedną umowę.
// 08  FAQ

NIS2 w firmie — pytania i odpowiedzi

Skąd mam wiedzieć, czy moja firma podlega pod NIS2?

Potrzebne są dwie informacje naraz: czy Wasza działalność mieści się w sektorze z Załącznika I lub II ustawy o KSC, oraz czy przekraczacie próg wielkości. Próg dla podmiotu ważnego to zatrudnienie od 50 osób albo roczny obrót lub suma bilansowa powyżej 10 mln euro. Podmiotem kluczowym jest duże przedsiębiorstwo z Załącznika I — od 250 osób lub obrót powyżej 50 mln euro.

Uwaga na przedsiębiorstwa partnerskie i powiązane: przy ocenie wielkości uwzględnia się grupę, więc spółka zatrudniająca 30 osób może przekroczyć próg. Kwalifikację robimy w ramach bezpłatnej konsultacji.

Czym różni się podmiot kluczowy od ważnego?

Obowiązki w zakresie zarządzania ryzykiem są dla obu kategorii zbliżone. Różni je tryb nadzoru i wysokość kar. Podmioty kluczowe podlegają nadzorowi wyprzedzającemu — kontrola może zostać przeprowadzona bez sygnału o naruszeniu. Podmioty ważne podlegają nadzorowi następczemu, czyli działaniom kontrolnym po otrzymaniu informacji o nieprawidłowości. Kary: do 10 mln euro lub 2% obrotu dla kluczowych, do 7 mln euro lub 1,4% dla ważnych.

Do kiedy trzeba się zarejestrować?

Termin samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych upływa 3 października 2026 r. To obowiązek po stronie firmy — organ nie wysyła przypomnień. Obowiązki związane z systemem zarządzania bezpieczeństwem informacji i zgłaszaniem incydentów przez system S46 mają być wdrożone do 3 kwietnia 2027 r., a kary pieniężne zaczynają być stosowane od 3 kwietnia 2028 r.

Jakie kary grożą kierownictwu firmy?

Kierownikowi podmiotu kluczowego lub ważnego w sektorze prywatnym grozi kara pieniężna do 300% otrzymywanego wynagrodzenia. W podmiotach publicznych limit wynosi 100%. Kierownictwo ma też obowiązek odbycia dedykowanego szkolenia z cyberbezpieczeństwa raz w roku kalendarzowym oraz zatwierdzenia środków zarządzania ryzykiem — to nie jest zadanie, które da się w całości scedować na dział IT.

W jakim terminie trzeba zgłosić incydent poważny?

Obowiązuje model trzystopniowy: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, pełne zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe po zakończeniu obsługi incydentu, nie później niż w ciągu miesiąca. Zgłoszenia realizowane są przez system S46. Prowadzimy cały proces za klienta i przygotowujemy wymaganą dokumentację.

Nie jesteśmy w żadnym z załączników — czy temat nas nie dotyczy?

Formalnie obowiązki Was nie obejmują, ale NIS2 wymaga od objętych firm zarządzania bezpieczeństwem łańcucha dostaw. W praktyce oznacza to ankiety bezpieczeństwa, klauzule umowne i wymagania weryfikacyjne spływające do dostawców i podwykonawców. Coraz częściej jest to warunek utrzymania lub zdobycia kontraktu — a przygotowanie dokumentacji i zabezpieczeń kosztuje wielokrotnie mniej niż utrata klienta.

Czy musimy zbudować własny SOC?

Nie. Ustawa wymaga środków proporcjonalnych do skali i ryzyka, nie konkretnej struktury organizacyjnej. Dla większości średnich firm własne centrum operacji bezpieczeństwa jest ekonomicznie nierealne. Zapewniamy całodobowy monitoring z automatycznym alertowaniem i zdefiniowaną ścieżką reakcji, z czasami odpowiedzi zapisanymi w umowie — i to jest rozwiązanie adekwatne do wymogu.

Mamy własny dział IT — co wtedy?

Współpracujemy z wewnętrznymi zespołami IT i to częsty układ. Dział IT zna systemy i utrzymuje je na co dzień, my wnosimy zakres regulacyjny, monitoring i odpowiedzialność za zgłoszenia. Podział obowiązków zapisujemy w umowie, żeby przy kontroli lub incydencie było jasne, kto za co odpowiada.

Ile trwa wdrożenie?

Audyt otwarcia i kwalifikacja to zwykle dwa do trzech tygodni. Pełne wdrożenie dokumentacji i zabezpieczeń technicznych zajmuje najczęściej od dwóch do czterech miesięcy, zależnie od wielkości firmy, liczby lokalizacji i stanu wyjściowego infrastruktury. Monitoring uruchamiamy równolegle, nie na końcu — żeby chronić firmę już w trakcie wdrożenia.

Ile to kosztuje?

Model jest dwuczęściowy: jednorazowe wdrożenie oraz miesięczny abonament za monitoring i utrzymanie. Wycena zależy od liczby lokalizacji, stanowisk i serwerów, sektora oraz stanu wyjściowego dokumentacji. Konkretną kwotę przedstawiamy po audycie otwarcia — bez niego każda liczba byłaby zgadywaniem.

// 09  Kontakt

Zacznijmy od kwalifikacji

Bezpłatna konsultacja: ustalamy, czy jesteście podmiotem kluczowym, ważnym, czy poza zakresem — i co z tego wynika. Jeśli okaże się, że nie podlegacie, powiemy to wprost.

Telefon780 014 330 E-mail[email protected]
LokalizacjaSkarżysko-Kamienna

Zamów bezpłatną kwalifikację

Odpowiadamy w ciągu jednego dnia roboczego.

[ Tu wskoczy widget formularza Elementora. Jeśli widzisz ten napis na żywej stronie — formularz nie został znaleziony, sprawdź krok 3 instrukcji. ]

Informacja o przetwarzaniu danych: administratorem danych podanych w formularzu jest Serwis24, Skarżysko-Kamienna. Dane przetwarzamy wyłącznie w celu udzielenia odpowiedzi na zapytanie i przedstawienia oferty, na podstawie art. 6 ust. 1 lit. b oraz lit. f RODO (prawnie uzasadniony interes — kontakt handlowy). Podanie danych jest dobrowolne, ale niezbędne do kontaktu. Dane przechowujemy przez czas prowadzenia korespondencji i okres przedawnienia ewentualnych roszczeń. Przysługuje Państwu prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, wniesienia sprzeciwu, przenoszenia danych oraz wniesienia skargi do Prezesa UODO. Kontakt: [email protected].

SERWIS24 · bezpieczeństwo IT i zgodność NIS2 dla firm serwis24.org · 780 014 330
Koszyk0
Brak produktów w koszyku!
Kontynuuj zakupy
0