NIS2 Scoring
PLPolska · Polski
usługa firmySightadel

Poradnik NIS2

Lista kontrolna NIS2 z 34 punktami

Te same pytania co w NIS2-Scoring, tutaj jako lista do odhaczania i wydruku. Kto może przy każdym punkcie odpowiedzieć „tak, udokumentowane”, ma obowiązki z ustawy o KSC pod kontrolą.

Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)

Najlepiej przejść przez punkty razem z osobą odpowiedzialną za bezpieczeństwo informacji. Odhaczać warto tylko to, co jest wdrożone i udokumentowane: organ nadzoru i audytor pytają o dowód, nie o zamiar. Przy każdym obszarze podajemy artykuł ustawy o KSC, żeby można było sprawdzić tekst.

Wskazówka:Scoring ocenia te same punkty z wagami i przesyła plan działań uporządkowany według pilności w formacie PDF.

Kierownik podmiotu art. 8c–8e ustawy o KSC

  1. Czy kierownik podmiotu formalnie podjął decyzję o wdrożeniu systemu zarządzania bezpieczeństwem informacji (uchwała lub zarządzenie z datą)?
  2. Czy kierownik podmiotu regularnie nadzoruje realizację zadań z cyberbezpieczeństwa, np. na podstawie stałego raportu?
  3. Czy kierownik podmiotu przeszedł w tym roku kalendarzowym udokumentowane szkolenie z cyberbezpieczeństwa?
    Art. 8e ustawy o KSC wymaga szkolenia raz w roku kalendarzowym, także dla osoby, której powierzono obowiązki kierownika.
  4. Czy w organizacji są wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w tym zakresie?

Więcej w poradniku

Wpis do wykazu i zgłaszanie incydentów art. 7c, art. 9, art. 11–12b ustawy o KSC

  1. Czy organizacja złożyła wniosek o wpis do wykazu podmiotów kluczowych i ważnych (albo udokumentowała, że ustawa jej nie obejmuje)?
    Dla podmiotów objętych ustawą od 3 kwietnia 2026 r. termin minął 3 października 2026 r. Później objęte podmioty mają 6 miesięcy.
  2. Czy istnieje ustalona procedura zgłaszania incydentów poważnych do właściwego CSIRT przez system S46 w wymaganych terminach?
    Wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin od wykrycia, sprawozdanie końcowe w ciągu miesiąca.
  3. Czy organizacja określiła, kiedy incydent uznaje się za poważny?
  4. Czy organizacja wyznaczyła osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa i informuje użytkowników o incydentach poważnych?

Więcej w poradniku

Szacowanie ryzyka i polityki bezpieczeństwa art. 8 ust. 1 pkt 1 i pkt 2 lit. a

  1. Czy organizacja prowadzi udokumentowane, systematyczne szacowanie ryzyka dla systemów informacyjnych i regularnie je aktualizuje?
  2. Czy istnieje polityka bezpieczeństwa informacji zatwierdzona przez kierownika podmiotu?
  3. Czy organizacja ma udokumentowany system zarządzania bezpieczeństwem informacji (SZBI), np. oparty na ISO/IEC 27001?

Zarządzanie incydentami i monitorowanie art. 8 ust. 1 pkt 2 lit. g i pkt 4

  1. Czy istnieje opisana procedura wykrywania, oceny i obsługi incydentów?
  2. Czy systemy informacyjne są objęte monitorowaniem w trybie ciągłym (logi, alerty)?
  3. Czy w ostatnich 12 miesiącach przećwiczono reakcję na incydent (np. ćwiczenie sztabowe)?

Ciągłość działania i odtwarzanie art. 8 ust. 1 pkt 2 lit. f

  1. Czy kopie zapasowe są wykonywane regularnie, przechowywane oddzielnie, a odtwarzanie jest testowane?
  2. Czy istnieją przetestowane plany ciągłości działania i plany odtworzenia systemów po zdarzeniu?
  3. Czy ustalono zespół kryzysowy z rolami i danymi kontaktowymi?

Bezpieczeństwo łańcucha dostaw art. 8 ust. 1 pkt 2 lit. e i ust. 2

  1. Czy organizacja zna dostawców produktów, usług i procesów ICT ważnych dla bezpieczeństwa (rejestr dostawców)?
  2. Czy umowy z kluczowymi dostawcami zawierają wymagania bezpieczeństwa (np. informowanie o incydentach, prawo do audytu)?
  3. Czy organizacja regularnie ocenia bezpieczeństwo kluczowych dostawców (kwestionariusz, certyfikat, audyt)?

Więcej w poradniku

Bezpieczeństwo nabywania, rozwoju i utrzymania art. 8 ust. 1 pkt 2 lit. b i pkt 5

  1. Czy aktualizacje bezpieczeństwa systemów i oprogramowania są instalowane szybko i w sposób udokumentowany?
  2. Czy systemy są regularnie sprawdzane pod kątem podatności (skanowanie, testy penetracyjne)?
  3. Czy przy zakupie i rozwoju nowych systemów stosuje się wymagania bezpieczeństwa i testy?

Ocena skuteczności środków art. 8 ust. 1 pkt 2 lit. h

  1. Czy skuteczność środków bezpieczeństwa jest regularnie oceniana (audyty wewnętrzne, wskaźniki)?
  2. Czy ustalenia z audytów i przeglądów są śledzone aż do usunięcia?

Cyberhigiena i edukacja personelu art. 8 ust. 1 pkt 2 lit. i i j

  1. Czy wszyscy pracownicy są regularnie szkoleni z cyberbezpieczeństwa (np. phishing)?
  2. Czy obowiązują podstawowe zasady cyberhigieny (hasła, urządzenia, poczta e-mail)?

Kryptografia i szyfrowanie art. 8 ust. 1 pkt 2 lit. k

  1. Czy dane na laptopach, urządzeniach mobilnych i nośnikach są zaszyfrowane?
  2. Czy istnieją zasady stosowania kryptografii i zarządzania kluczami (np. dla transmisji i kopii zapasowych)?

Personel, kontrola dostępu i zarządzanie aktywami art. 8 ust. 1 pkt 2 lit. d, m, n; art. 8f

  1. Czy uprawnienia dostępu są nadawane według zasady minimalnych uprawnień i regularnie przeglądane?
  2. Czy osoby realizujące zadania z SZBI i obsługi incydentów przedstawiły informację z Krajowego Rejestru Karnego, a dostępy przy zatrudnieniu i odejściu są nadawane i odbierane według procedury?
    Art. 8f ustawy o KSC: przed rozpoczęciem zadań z art. 8 lub 11 wymagane jest zaświadczenie o niekaralności za przestępstwa przeciwko ochronie informacji.
  3. Czy istnieje aktualny wykaz systemów informacyjnych, aplikacji i usług chmurowych?

Uwierzytelnianie i bezpieczna komunikacja art. 8 ust. 1 pkt 2 lit. l

  1. Czy uwierzytelnianie wieloskładnikowe obejmuje dostęp zdalny, usługi chmurowe i konta administratorów?
  2. Czy istnieje bezpieczny kanał komunikacji awaryjnej na wypadek awarii poczty i telefonii?

Jak czytać listę kontrolną

Zacząć warto od punktów z bezpośrednimi skutkami prawnymi: wpisu do wykazu, ścieżki zgłaszania incydentów przez system S46 i decyzji kierownika podmiotu o SZBI. Potem przychodzą środki o dużym efekcie przy umiarkowanym nakładzie, jak uwierzytelnianie wieloskładnikowe i kopie zapasowe z przetestowanym odtwarzaniem. Resztę można zaplanować do 3 kwietnia 2027 r. Co kryje się za poszczególnymi elementami, wyjaśnia strona o SZBI i środkach bezpieczeństwa, a jak wygląda zgłaszanie, strona o zgłaszaniu incydentów.

Najczęstsze pytania

Czy ta lista jest kompletna?

Obejmuje obowiązki z art. 7c, 8, 8c–8f oraz 11–12b ustawy o KSC na poziomie, który powinien znać kierownik podmiotu. Do szczegółowego wdrożenia każdy element potrzebuje dalszych punktów kontrolnych, zależnie od wielkości i ryzyka organizacji.

Czy lista zastępuje audyt?

Nie. Pokazuje stan przygotowań. Podmioty kluczowe i tak muszą co najmniej raz na trzy lata przeprowadzić audyt bezpieczeństwa (art. 15 ust. 1 ustawy o KSC).

Czy lista przyda się dostawcom, którzy nie podlegają ustawie?

Tak, jako punkt odniesienia. Klienci objęci ustawą pytają o te same zagadnienia przy ocenie dostawców. Więcej na stronie o łańcuchu dostaw.