Ekspozycja regulacyjna

KSC/NIS2: czy i gdzie dotyczy organizacji.

Porządkujemy status organizacji, obowiązki i otwarte pytania, żeby jasno wskazać, gdzie KSC realnie dotyczy i jaka decyzja jest następna, bez epatowania karami i bez sztucznej pilności.

01 Dopasowanie

Kiedy ta usługa pasuje

Gdy trzeba ustalić, czy i gdzie KSC/NIS2 dotyczy organizacji, jako ekspozycję regulacyjną i element łańcucha dostaw, a nie pełne wdrożenie. KSC to ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS 2 (nowelizacja: ustawa z 23 stycznia 2026 r., Dz.U. 2026 poz. 252). Obowiązki polskich podmiotów wynikają z ustawy, a nie wprost z dyrektywy.

02 Zakres

Co sprawdzamy

  • Status organizacji wobec KSC. Ustawa rozróżnia podmiot kluczowy i podmiot ważny na podstawie sektora (załączniki) i wielkości przedsiębiorstwa (art. 5). Przy zbiegu przesłanek podmiot jest kluczowy.
  • Podstawowy obowiązek to system zarządzania bezpieczeństwem informacji i środki zarządzania ryzykiem (art. 8).
  • Kadra kierownicza przechodzi szkolenie raz w roku kalendarzowym (art. 8e).
  • Incydent poważny zgłasza się do właściwego CSIRT sektorowego: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe w ciągu miesiąca (art. 11).
  • Podmiot kluczowy przeprowadza audyt co najmniej raz na 3 lata. Podmiot ważny nie ma audytu cyklicznego, ale organ właściwy może nakazać audyt przy incydencie poważnym lub naruszeniu przepisów (art. 15).
  • Wpis do Wykazu podmiotów (system teleinformatyczny KSC, potocznie S46, art. 46) oraz wpływ na zarząd i odpowiedzialność kierownictwa.
  • Wpływ na łańcuch dostaw oraz powiązanie z ubezpieczeniem cyber i z OT/IEC 62443.

Narzędzie Szybkie sprawdzenie

Szybkie sprawdzenie po NIP

Na podstawie danych rejestrowych (GUS) w kilka sekund wskażemy przesłanki objęcia KSC.

Nie przechowujemy NIP-ów. Wynik ma charakter wstępny i nie przesądza o statusie podmiotu.

03 Wynik

Jaką decyzję ułatwia wynik

Wynikiem jest mapa ekspozycji, pytań otwartych i kolejnych decyzji, a nie opinia prawna.

04 Materiały

Co przygotować

  • Krótki opis działalności, sektora i skali organizacji.
  • Kody PKD oraz informację, czy organizacja świadczy usługi cyfrowe lub jest dostawcą ICT dla podmiotu kluczowego.
  • Dostępną dokumentację bezpieczeństwa i wymagania, które przyszły od klientów, audytora lub ubezpieczyciela.

05 Warunki

Jak ustalamy zakres i wycenę

Zakres i wycena zależą od liczby podmiotów i lokalizacji objętych analizą, zakresu kwestionariusza i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.

06 Granice

Czego ta usługa nie zastępuje

To nie jest opinia prawna ani wdrożenie za organizację. Interpretacje prawne rozdzielamy od części technicznej i organizacyjnej; kwestie prawne pozostają po stronie doradców i kancelarii. Posiadanie ISO 27001 ułatwia spełnienie wymogów KSC, ale nie oznacza automatycznie zgodności. IEC 62443 nie jest ogólnym obowiązkiem ustawowym dla każdej firmy z OT.

07 Przebieg

Sygnał → sprawdzenie → dowód → decyzja

Sygnał

Kto pyta o status KSC/NIS2?

Sprawdzenie

Czy i jako jaki podmiot podlega organizacja?

Dowód

Które obowiązki realnie dotyczą organizacji?

Decyzja

Od czego zacząć, a co odłożyć?

08 Pytania

Pytania przed rozpoczęciem

  • Czy to opinia prawna? Nie. To mapa ekspozycji, pytań otwartych i kolejnych decyzji; interpretacje prawne pozostają po stronie doradców i kancelarii.
  • Jakie są najważniejsze terminy?
    • Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026.
    • Wpisy do Wykazu podmiotów (system teleinformatyczny KSC, potocznie S46, art. 46): z urzędu od 13 kwietnia do 6 maja 2026, a samorejestracja na wniosek od 7 maja do 3 października 2026.
    • Wdrożenie obowiązków z rozdziału 3 (m.in. art. 8 i 14) oraz rozpoczęcie korzystania z systemu S46 w terminie 12 miesięcy od wejścia w życie, czyli do 3 kwietnia 2027.
    • Pierwszy audyt podmiotu kluczowego w terminie 24 miesięcy, czyli do 3 kwietnia 2028.
  • Czy chodzi o straszenie karami? Nie. Kary administracyjne nakłada ustawa (art. 73): dla podmiotu kluczowego do 10 mln EUR lub 2% przychodu, dla podmiotu ważnego do 7 mln EUR lub 1,4%. Obowiązuje jednak moratorium: kary pieniężne mogą być nałożone po raz pierwszy dopiero po upływie 2 lat od wejścia w życie, czyli od 3 kwietnia 2028 (art. 35). Ustawa przewiduje też osobistą odpowiedzialność kierownika do 300% wynagrodzenia (art. 73a). Dlatego pilność budujemy na realnych powodach, nie na karach.

09 Kontakt

Omów zakres KSC/NIS2 Exposure Check

Krótki profil organizacji pozwala wyznaczyć zakres mapy ekspozycji na KSC/NIS2.

Porozmawiaj z nami

Źródło: Dyrektywa (UE) 2022/2555, Dz.U. 2026 poz. 252. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.