Wdrożenie NIS2 – zgodność z ustawą o KSC
NIS2 to już nie plan na przyszłość, tylko obowiązujące prawo. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 roku — a terminy na dostosowanie już biegną. Jeśli Twoja firma działa w jednym z objętych sektorów, masz konkretne obowiązki i konkretne daty, których przekroczenie grozi karami sięgającymi milionów euro, a także osobistą odpowiedzialnością zarządu.
Pomagamy przejść przez to od początku do końca: od odpowiedzi na pytanie „czy nas to dotyczy?”, przez wpis do wykazu KSC, po wdrożenie wszystkich wymaganych środków i przygotowanie do audytu.
Czy Twoja firma podlega pod NIS2?
To pierwsze i najważniejsze pytanie — i wcale nie oczywiste. Badania pokazują, że ponad jedna trzecia specjalistów ds. cyberbezpieczeństwa nie wie, czy ich organizacja jest objęta NIS2. Powód jest prosty: nowelizacja radykalnie rozszerzyła zakres. Tam, gdzie wcześniej obowiązki dotyczyły kilkuset podmiotów, dziś obejmują szacunkowo 38 tysięcy firm i instytucji.
Ustawa dzieli objęte organizacje na podmioty kluczowe i podmioty ważne, a katalog sektorów obejmuje między innymi: energetykę, transport, ochronę zdrowia, bankowość, infrastrukturę cyfrową, usługi ICT, produkcję, gospodarkę odpadami, dostawców żywności, chemikaliów i wiele innych. Kluczowy błąd, który popełnia wiele firm, to założenie „skoro nie jesteśmy infrastrukturą krytyczną, to nas nie dotyczy”. Po nowelizacji takie założenie bywa kosztowną pomyłką.
Nie masz pewności? To właśnie od tego zaczynamy współpracę — od rzetelnej analizy, czy i jako jaki podmiot Twoja organizacja podlega ustawie.
Kluczowe terminy, których nie można przekroczyć
Ustawa wyznacza trzy daty, które powinien znać każdy zarząd objętej firmy:
- 3 października 2026 — termin na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych (dla podmiotów spełniających kryteria w dniu wejścia ustawy w życie).
- 3 kwietnia 2027 — koniec okresu na wdrożenie środków zarządzania ryzykiem i rozpoczęcie korzystania z systemu S46.
- 3 kwietnia 2028 — termin na pierwszy obowiązkowy audyt (podmioty kluczowe), od tej daty mogą też być nakładane kary administracyjne.
Choć kary finansowe zaczną obowiązywać dopiero od 2028 roku, obowiązek wdrożenia zabezpieczeń biegnie już teraz. Zwlekanie z analizą to najczęstszy i najkosztowniejszy błąd — im później zaczniesz, tym mniej czasu na spokojne, poprawne wdrożenie.
Jakie obowiązki nakłada NIS2?
Ustawa o KSC nakłada na podmioty kluczowe i ważne kilka grup obowiązków, z których każdy przekłada się na konkretne działania:
Zarządzanie ryzykiem w cyberbezpieczeństwie — wdrożenie systemu identyfikacji i oceny ryzyk, proporcjonalnych środków technicznych i organizacyjnych oraz ich regularnych przeglądów.
Rejestracja w wykazie KSC — samoidentyfikacja i zgłoszenie do wykazu prowadzonego w systemie S46.
Zgłaszanie incydentów — raportowanie poważnych incydentów do właściwego zespołu CSIRT w ścisłych terminach: wczesne ostrzeżenie w 24 godziny, pełne zgłoszenie w 72 godziny, sprawozdanie końcowe w miesiąc.
Bezpieczeństwo łańcucha dostaw — ocena i nadzór nad bezpieczeństwem dostawców ICT.
Odpowiedzialność kierownictwa — to jedna z najgłębszych zmian. Za zatwierdzanie środków zarządzania ryzykiem odpowiada bezpośrednio zarząd, a ustawa przewiduje kary osobiste dla kierownictwa za rażące zaniedbania. Cyberbezpieczeństwo przestaje być wyłącznie problemem działu IT — staje się odpowiedzialnością zarządczą.
Jak wygląda wdrożenie NIS2 z M3M
Traktujemy wdrożenie NIS2 jako projekt organizacyjny, a nie jednorazowy dokument. Proces prowadzimy etapami:
1. Analiza podlegania (samoidentyfikacja). Ustalamy, czy i jako jaki podmiot — kluczowy czy ważny — Twoja organizacja podlega ustawie. To fundament, od którego zależy cały zakres obowiązków.
2. Analiza luk (gap analysis). Porównujemy obecny stan zabezpieczeń z wymaganiami ustawy i wskazujemy konkretne obszary do poprawy. Warto wiedzieć: sama dokumentacja zgodna z ISO 27001 to za mało, by spełnić wymogi KSC.
3. Wpis do wykazu KSC. Przeprowadzamy przez proces rejestracji w systemie S46.
4. Wdrożenie środków. Opracowujemy i wdrażamy system zarządzania bezpieczeństwem informacji, procedury zgłaszania incydentów, zasady bezpieczeństwa łańcucha dostaw i wymaganą dokumentację.
5. Przygotowanie do audytu i szkolenia. Przygotowujemy organizację do obowiązkowego audytu oraz szkolimy kierownictwo z jego nowych obowiązków i odpowiedzialności.
NIS2, DORA i RODO — spójne podejście
NIS2 rzadko występuje w izolacji. Firmy z sektora finansowego równolegle podlegają pod DORA, a wymogi ochrony danych osobowych (RODO) muszą być spójne z systemem bezpieczeństwa informacji budowanym pod NIS2. Jako zespół łączący kompetencje z zakresu ochrony danych i cyberbezpieczeństwa wdrażamy te obszary spójnie, bez dublowania pracy i sprzecznych procedur.
Sprawdź, czy NIS2 dotyczy Twojej firmy
Nie zostawiaj analizy na ostatnią chwilę. Umów bezpłatną konsultację — przeanalizujemy profil Twojej działalności, ustalimy, czy jesteś podmiotem kluczowym albo ważnym, i przygotujemy plan wdrożenia dopasowany do ustawowych terminów.
Umów bezpłatną konsultację — sprawdzimy, czy NIS2 dotyczy Twojej firmy, i zaplanujemy wdrożenie.