Ekspozycja regulacyjna
KSC/NIS2: czy i gdzie dotyczy organizacji.
Porządkujemy status organizacji, obowiązki i otwarte pytania, żeby jasno wskazać, gdzie KSC realnie dotyczy i jaka decyzja jest następna, bez epatowania karami i bez sztucznej pilności.
01 Dopasowanie
Kiedy ta usługa pasuje
Gdy trzeba ustalić, czy i gdzie KSC/NIS2 dotyczy organizacji, jako ekspozycję regulacyjną i element łańcucha dostaw, a nie pełne wdrożenie. KSC to ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS 2 (nowelizacja: ustawa z 23 stycznia 2026 r., Dz.U. 2026 poz. 252). Obowiązki polskich podmiotów wynikają z ustawy, a nie wprost z dyrektywy.
02 Zakres
Co sprawdzamy
- Status organizacji wobec KSC. Ustawa rozróżnia podmiot kluczowy i podmiot ważny na podstawie sektora (załączniki) i wielkości przedsiębiorstwa (art. 5). Przy zbiegu przesłanek podmiot jest kluczowy.
- Podstawowy obowiązek to system zarządzania bezpieczeństwem informacji i środki zarządzania ryzykiem (art. 8).
- Kadra kierownicza przechodzi szkolenie raz w roku kalendarzowym (art. 8e).
- Incydent poważny zgłasza się do właściwego CSIRT sektorowego: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe w ciągu miesiąca (art. 11).
- Podmiot kluczowy przeprowadza audyt co najmniej raz na 3 lata. Podmiot ważny nie ma audytu cyklicznego, ale organ właściwy może nakazać audyt przy incydencie poważnym lub naruszeniu przepisów (art. 15).
- Wpis do Wykazu podmiotów (system teleinformatyczny KSC, potocznie S46, art. 46) oraz wpływ na zarząd i odpowiedzialność kierownictwa.
- Wpływ na łańcuch dostaw oraz powiązanie z ubezpieczeniem cyber i z OT/IEC 62443.
Narzędzie Szybkie sprawdzenie
Szybkie sprawdzenie po NIP
Na podstawie danych rejestrowych (GUS) w kilka sekund wskażemy przesłanki objęcia KSC.
Nie przechowujemy NIP-ów. Wynik ma charakter wstępny i nie przesądza o statusie podmiotu.
Sprawdzam...
03 Wynik
Jaką decyzję ułatwia wynik
Wynikiem jest mapa ekspozycji, pytań otwartych i kolejnych decyzji, a nie opinia prawna.
04 Materiały
Co przygotować
- Krótki opis działalności, sektora i skali organizacji.
- Kody PKD oraz informację, czy organizacja świadczy usługi cyfrowe lub jest dostawcą ICT dla podmiotu kluczowego.
- Dostępną dokumentację bezpieczeństwa i wymagania, które przyszły od klientów, audytora lub ubezpieczyciela.
05 Warunki
Jak ustalamy zakres i wycenę
Zakres i wycena zależą od liczby podmiotów i lokalizacji objętych analizą, zakresu kwestionariusza i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.
06 Granice
Czego ta usługa nie zastępuje
To nie jest opinia prawna ani wdrożenie za organizację. Interpretacje prawne rozdzielamy od części technicznej i organizacyjnej; kwestie prawne pozostają po stronie doradców i kancelarii. Posiadanie ISO 27001 ułatwia spełnienie wymogów KSC, ale nie oznacza automatycznie zgodności. IEC 62443 nie jest ogólnym obowiązkiem ustawowym dla każdej firmy z OT.
07 Przebieg
Sygnał → sprawdzenie → dowód → decyzja
Kto pyta o status KSC/NIS2?
Czy i jako jaki podmiot podlega organizacja?
Które obowiązki realnie dotyczą organizacji?
Od czego zacząć, a co odłożyć?
08 Pytania
Pytania przed rozpoczęciem
- Czy to opinia prawna? Nie. To mapa ekspozycji, pytań otwartych i kolejnych decyzji; interpretacje prawne pozostają po stronie doradców i kancelarii.
- Jakie są najważniejsze terminy?
- Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026.
- Wpisy do Wykazu podmiotów (system teleinformatyczny KSC, potocznie S46, art. 46): z urzędu od 13 kwietnia do 6 maja 2026, a samorejestracja na wniosek od 7 maja do 3 października 2026.
- Wdrożenie obowiązków z rozdziału 3 (m.in. art. 8 i 14) oraz rozpoczęcie korzystania z systemu S46 w terminie 12 miesięcy od wejścia w życie, czyli do 3 kwietnia 2027.
- Pierwszy audyt podmiotu kluczowego w terminie 24 miesięcy, czyli do 3 kwietnia 2028.
- Czy chodzi o straszenie karami? Nie. Kary administracyjne nakłada ustawa (art. 73): dla podmiotu kluczowego do 10 mln EUR lub 2% przychodu, dla podmiotu ważnego do 7 mln EUR lub 1,4%. Obowiązuje jednak moratorium: kary pieniężne mogą być nałożone po raz pierwszy dopiero po upływie 2 lat od wejścia w życie, czyli od 3 kwietnia 2028 (art. 35). Ustawa przewiduje też osobistą odpowiedzialność kierownika do 300% wynagrodzenia (art. 73a). Dlatego pilność budujemy na realnych powodach, nie na karach.
09 Kontakt
Omów zakres KSC/NIS2 Exposure Check
Krótki profil organizacji pozwala wyznaczyć zakres mapy ekspozycji na KSC/NIS2.
Porozmawiaj z namiŹródło: Dyrektywa (UE) 2022/2555, Dz.U. 2026 poz. 252. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.