Poradnik NIS2
Lista kontrolna NIS2 z 34 punktami
Te same pytania co w NIS2-Scoring, tutaj jako lista do odhaczania i wydruku. Kto może przy każdym punkcie odpowiedzieć „tak, udokumentowane”, ma obowiązki z ustawy o KSC pod kontrolą.
Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
Najlepiej przejść przez punkty razem z osobą odpowiedzialną za bezpieczeństwo informacji. Odhaczać warto tylko to, co jest wdrożone i udokumentowane: organ nadzoru i audytor pytają o dowód, nie o zamiar. Przy każdym obszarze podajemy artykuł ustawy o KSC, żeby można było sprawdzić tekst.
Kierownik podmiotu art. 8c–8e ustawy o KSC
- Czy kierownik podmiotu formalnie podjął decyzję o wdrożeniu systemu zarządzania bezpieczeństwem informacji (uchwała lub zarządzenie z datą)?
- Czy kierownik podmiotu regularnie nadzoruje realizację zadań z cyberbezpieczeństwa, np. na podstawie stałego raportu?
- Czy kierownik podmiotu przeszedł w tym roku kalendarzowym udokumentowane szkolenie z cyberbezpieczeństwa?
Art. 8e ustawy o KSC wymaga szkolenia raz w roku kalendarzowym, także dla osoby, której powierzono obowiązki kierownika. - Czy w organizacji są wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w tym zakresie?
Wpis do wykazu i zgłaszanie incydentów art. 7c, art. 9, art. 11–12b ustawy o KSC
- Czy organizacja złożyła wniosek o wpis do wykazu podmiotów kluczowych i ważnych (albo udokumentowała, że ustawa jej nie obejmuje)?
Dla podmiotów objętych ustawą od 3 kwietnia 2026 r. termin minął 3 października 2026 r. Później objęte podmioty mają 6 miesięcy. - Czy istnieje ustalona procedura zgłaszania incydentów poważnych do właściwego CSIRT przez system S46 w wymaganych terminach?
Wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin od wykrycia, sprawozdanie końcowe w ciągu miesiąca. - Czy organizacja określiła, kiedy incydent uznaje się za poważny?
- Czy organizacja wyznaczyła osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa i informuje użytkowników o incydentach poważnych?
Szacowanie ryzyka i polityki bezpieczeństwa art. 8 ust. 1 pkt 1 i pkt 2 lit. a
- Czy organizacja prowadzi udokumentowane, systematyczne szacowanie ryzyka dla systemów informacyjnych i regularnie je aktualizuje?
- Czy istnieje polityka bezpieczeństwa informacji zatwierdzona przez kierownika podmiotu?
- Czy organizacja ma udokumentowany system zarządzania bezpieczeństwem informacji (SZBI), np. oparty na ISO/IEC 27001?
Zarządzanie incydentami i monitorowanie art. 8 ust. 1 pkt 2 lit. g i pkt 4
- Czy istnieje opisana procedura wykrywania, oceny i obsługi incydentów?
- Czy systemy informacyjne są objęte monitorowaniem w trybie ciągłym (logi, alerty)?
- Czy w ostatnich 12 miesiącach przećwiczono reakcję na incydent (np. ćwiczenie sztabowe)?
Ciągłość działania i odtwarzanie art. 8 ust. 1 pkt 2 lit. f
- Czy kopie zapasowe są wykonywane regularnie, przechowywane oddzielnie, a odtwarzanie jest testowane?
- Czy istnieją przetestowane plany ciągłości działania i plany odtworzenia systemów po zdarzeniu?
- Czy ustalono zespół kryzysowy z rolami i danymi kontaktowymi?
Bezpieczeństwo łańcucha dostaw art. 8 ust. 1 pkt 2 lit. e i ust. 2
- Czy organizacja zna dostawców produktów, usług i procesów ICT ważnych dla bezpieczeństwa (rejestr dostawców)?
- Czy umowy z kluczowymi dostawcami zawierają wymagania bezpieczeństwa (np. informowanie o incydentach, prawo do audytu)?
- Czy organizacja regularnie ocenia bezpieczeństwo kluczowych dostawców (kwestionariusz, certyfikat, audyt)?
Bezpieczeństwo nabywania, rozwoju i utrzymania art. 8 ust. 1 pkt 2 lit. b i pkt 5
- Czy aktualizacje bezpieczeństwa systemów i oprogramowania są instalowane szybko i w sposób udokumentowany?
- Czy systemy są regularnie sprawdzane pod kątem podatności (skanowanie, testy penetracyjne)?
- Czy przy zakupie i rozwoju nowych systemów stosuje się wymagania bezpieczeństwa i testy?
Ocena skuteczności środków art. 8 ust. 1 pkt 2 lit. h
- Czy skuteczność środków bezpieczeństwa jest regularnie oceniana (audyty wewnętrzne, wskaźniki)?
- Czy ustalenia z audytów i przeglądów są śledzone aż do usunięcia?
Cyberhigiena i edukacja personelu art. 8 ust. 1 pkt 2 lit. i i j
- Czy wszyscy pracownicy są regularnie szkoleni z cyberbezpieczeństwa (np. phishing)?
- Czy obowiązują podstawowe zasady cyberhigieny (hasła, urządzenia, poczta e-mail)?
Kryptografia i szyfrowanie art. 8 ust. 1 pkt 2 lit. k
- Czy dane na laptopach, urządzeniach mobilnych i nośnikach są zaszyfrowane?
- Czy istnieją zasady stosowania kryptografii i zarządzania kluczami (np. dla transmisji i kopii zapasowych)?
Personel, kontrola dostępu i zarządzanie aktywami art. 8 ust. 1 pkt 2 lit. d, m, n; art. 8f
- Czy uprawnienia dostępu są nadawane według zasady minimalnych uprawnień i regularnie przeglądane?
- Czy osoby realizujące zadania z SZBI i obsługi incydentów przedstawiły informację z Krajowego Rejestru Karnego, a dostępy przy zatrudnieniu i odejściu są nadawane i odbierane według procedury?
Art. 8f ustawy o KSC: przed rozpoczęciem zadań z art. 8 lub 11 wymagane jest zaświadczenie o niekaralności za przestępstwa przeciwko ochronie informacji. - Czy istnieje aktualny wykaz systemów informacyjnych, aplikacji i usług chmurowych?
Uwierzytelnianie i bezpieczna komunikacja art. 8 ust. 1 pkt 2 lit. l
- Czy uwierzytelnianie wieloskładnikowe obejmuje dostęp zdalny, usługi chmurowe i konta administratorów?
- Czy istnieje bezpieczny kanał komunikacji awaryjnej na wypadek awarii poczty i telefonii?
Jak czytać listę kontrolną
Zacząć warto od punktów z bezpośrednimi skutkami prawnymi: wpisu do wykazu, ścieżki zgłaszania incydentów przez system S46 i decyzji kierownika podmiotu o SZBI. Potem przychodzą środki o dużym efekcie przy umiarkowanym nakładzie, jak uwierzytelnianie wieloskładnikowe i kopie zapasowe z przetestowanym odtwarzaniem. Resztę można zaplanować do 3 kwietnia 2027 r. Co kryje się za poszczególnymi elementami, wyjaśnia strona o SZBI i środkach bezpieczeństwa, a jak wygląda zgłaszanie, strona o zgłaszaniu incydentów.
Najczęstsze pytania
Czy ta lista jest kompletna?
Obejmuje obowiązki z art. 7c, 8, 8c–8f oraz 11–12b ustawy o KSC na poziomie, który powinien znać kierownik podmiotu. Do szczegółowego wdrożenia każdy element potrzebuje dalszych punktów kontrolnych, zależnie od wielkości i ryzyka organizacji.
Czy lista zastępuje audyt?
Nie. Pokazuje stan przygotowań. Podmioty kluczowe i tak muszą co najmniej raz na trzy lata przeprowadzić audyt bezpieczeństwa (art. 15 ust. 1 ustawy o KSC).
Czy lista przyda się dostawcom, którzy nie podlegają ustawie?
Tak, jako punkt odniesienia. Klienci objęci ustawą pytają o te same zagadnienia przy ocenie dostawców. Więcej na stronie o łańcuchu dostaw.