Zgodność z NIS2 i ustawą o KSC

Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. Wdraża do polskiego prawa dyrektywę NIS2 i obejmuje znacznie więcej firm niż poprzednie przepisy — także takie, które nigdy nie uważały się za infrastrukturę krytyczną.

Poniżej cztery kroki w kolejności, w jakiej mają sens: najpierw dowiedz się, co mówią przepisy, potem sprawdź, czy dotyczą Twojej firmy, a na końcu przygotuj dokumenty, których będą od Ciebie wymagać.

Ścieżka do zgodności

5 krokow, po kolei Na podstawie Dz.U. 2026 poz. 252
KROK 1
⚖️ Obowiązek prawny
Ustawa o KSC

Kto podlega, od kiedy i jakie obowiązki nakłada ustawa z 23 stycznia 2026 r. Katalog środków z art. 8 litera po literze, terminy wpisu do wykazu, zgłaszanie incydentów i wysokość kar — z odesłaniem do artykułów.

KROK 2
⚖️ Obowiązek prawny
Dyrektywa NIS2

Skąd się wzięła ustawa i czym różni się dyrektywa od przepisu krajowego. Załączniki 1 i 2, kryterium wielkości firmy oraz sytuacja, w której sam nie podlegasz, ale podlega Twój klient i pyta Cię o zabezpieczenia.

KROK 3
🧭 Diagnostyka
Test NIS2

Kilka pytań o branżę, liczbę pracowników i obrót. Na końcu dostajesz odpowiedź, czy firma jest podmiotem kluczowym, ważnym, czy nie podlega wcale — razem z podstawą prawną tej kwalifikacji.

KROK 4
⚖️ Obowiązek prawny
Zgłoszenie incydentu

Terminy 24 godzin, 72 godzin i miesiąca liczone od wykrycia, komplet danych wymaganych w zgłoszeniu oraz to, komu naprawdę zgłasza się incydent, dopóki CSIRT-y sektorowe nie osiągną zdolności operacyjnej. Osobno obowiązek zgłoszenia do UODO.

KROK 5
📄 Dokumenty
Generatory dokumentów

Polityka bezpieczeństwa informacji, procedura zgłoszenia incydentu, procedura kopii zapasowych, ankieta dla dostawcy i rejestr czynności przetwarzania. Wszystko liczy się w przeglądarce i znika po zamknięciu karty.

Kiedy dokumenty to za mało

Zgodność na papierze i zgodność w praktyce to dwie różne rzeczy. Czy kopie naprawdę się odtwarzają, kto ma jakie uprawnienia i jak wygląda dostęp z zewnątrz — sprawdzamy w ramach audytu bezpieczeństwa IT. Wykrywanie incydentów w trybie ciągłym, wymagane przez art. 8 ust. 1 pkt 2 lit. g, zapewnia SIEM i SOC as a Service. Całość wdrożenia prowadzimy w ramach przygotowania firmy do NIS2.