Poradnik NIS2
System zarządzania bezpieczeństwem informacji według ustawy o KSC
Rdzeniem obowiązków jest system zarządzania bezpieczeństwem informacji, w skrócie SZBI. Art. 8 ustawy o KSC opisuje, co musi zapewniać. Podmioty objęte ustawą od 3 kwietnia 2026 r. mają na jego wdrożenie czas do 3 kwietnia 2027 r.
Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
Jaki system obejmuje SZBI
Podmiot kluczowy lub ważny wdraża SZBI w systemie informacyjnym wykorzystywanym w procesach, które wpływają na świadczenie usługi (art. 8 ust. 1 ustawy o KSC). Nie chodzi więc wyłącznie o dział IT. Według Ministerstwa Cyfryzacji system informacyjny obejmuje też automatykę przemysłową, a incydenty w tych systemach podlegają zgłoszeniu.
Środki muszą być odpowiednie i proporcjonalne do oszacowanego ryzyka. Ustawa wymienia czynniki: najnowszy stan wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo incydentów, narażenie na ryzyka oraz skutki społeczne i gospodarcze (art. 8 ust. 1 pkt 2).
Co musi zapewniać SZBI
Art. 8 ust. 1 wymienia pięć filarów: systematyczne szacowanie ryzyka i zarządzanie nim (pkt 1), środki techniczne i organizacyjne (pkt 2), zbieranie informacji o cyberzagrożeniach i podatnościach (pkt 3), zarządzanie incydentami (pkt 4) oraz środki zapobiegające incydentom i ograniczające ich wpływ (pkt 5). Środki z pkt 2 obejmują w szczególności:
| Art. 8 ust. 1 pkt 2 | Środek |
|---|---|
| lit. a | Polityki szacowania ryzyka i bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne |
| lit. b | Bezpieczeństwo przy nabywaniu, rozwoju, utrzymaniu i eksploatacji systemu, w tym testowanie |
| lit. c | Bezpieczeństwo fizyczne i środowiskowe z kontrolą dostępu |
| lit. d | Bezpieczeństwo zasobów ludzkich |
| lit. e | Bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT |
| lit. f | Plany ciągłości działania, plany awaryjne i plany odtworzenia, wdrożone, udokumentowane i testowane |
| lit. g | Monitorowanie systemu informacyjnego w trybie ciągłym |
| lit. h | Polityki i procedury oceny skuteczności środków |
| lit. i i j | Edukacja personelu i podstawowe zasady cyberhigieny |
| lit. k | Polityki stosowania kryptografii, w tym szyfrowania |
| lit. l | Bezpieczna komunikacja elektroniczna, z uwierzytelnianiem wieloskładnikowym w stosownych przypadkach |
| lit. m i n | Zarządzanie aktywami i polityki kontroli dostępu |
W pkt 5 ustawa dodaje konkretne wymagania, m.in. regularne aktualizacje oprogramowania zgodnie z zaleceniami producenta, ochronę przed nieuprawnioną modyfikacją i niezwłoczne działania po wykryciu podatności, łącznie z czasowym ograniczeniem ruchu przychodzącego.
Dla części podmiotów szczegóły określa prawo UE. Dostawcy usług DNS, rejestry TLD, dostawcy usług chmurowych, centrów danych, sieci CDN, usług zarządzanych, usług zarządzanych w zakresie cyberbezpieczeństwa oraz platform cyfrowych stosują rozporządzenie wykonawcze Komisji (UE) 2024/2690 (art. 8b ust. 1). Rada Ministrów może dodatkowo określić szczegółowe wymagania dla poszczególnych rodzajów działalności (art. 8a).
Dokumentacja
Art. 10 wymaga dokumentacji normatywnej i operacyjnej. Normatywna to m.in. dokumentacja SZBI, ochrony infrastruktury, zarządzania ciągłością działania i dokumentacja techniczna systemu. Operacyjna to zapisy, które potwierdzają wykonywanie czynności, także automatyczne logi systemów (art. 10 ust. 4). Dokumenty muszą mieć nadzór: dostęp tylko dla upoważnionych, ochronę przed utratą i oznaczanie wersji (art. 10 ust. 6). Przechowuje się je co najmniej 2 lata od wycofania z użytku (art. 10 ust. 7).
Ludzie i organizacja
Do realizacji zadań podmiot powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14). Wyznacza też co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa, a mikro- i małe przedsiębiorstwa jedną (art. 9 ust. 1 i 2).
Polską specyfiką jest weryfikacja niekaralności. Osoba, która ma realizować zadania z art. 8 lub 11, przedstawia przed ich rozpoczęciem informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1). Dotyczy to także zewnętrznych specjalistów. Wymóg uznaje się za spełniony przy ważnym poświadczeniu bezpieczeństwa do klauzuli „poufne” lub wyższej (art. 8f ust. 3).
Audyt i ISO/IEC 27001
Podmiot kluczowy przeprowadza na własny koszt co najmniej raz na 3 lata audyt bezpieczeństwa systemu informacyjnego (art. 15 ust. 1), pierwszy w ciągu 24 miesięcy od spełnienia przesłanek (art. 16 pkt 2). Kopię raportu przekazuje organowi w ciągu 3 dni roboczych (art. 15 ust. 1a). Audytu nie może prowadzić osoba, która w ciągu roku przed audytem realizowała w tym podmiocie zadania z SZBI lub obsługi incydentów (art. 15 ust. 2a). Podmiotowi ważnemu organ może nakazać audyt po incydencie poważnym lub innym naruszeniu (art. 15 ust. 1b).
Ustawa nie wymaga certyfikatu ISO/IEC 27001 i nie traktuje go jako dowodu zgodności. Norma dobrze jednak porządkuje SZBI: szacowanie ryzyka, polityki, środki i przeglądy kierownictwa pokrywają się z dużą częścią art. 8. Wpis do wykazu, zgłaszanie incydentów, weryfikacja niekaralności i obowiązki kierownika wymagają osobnej pracy. Platformy GRC, takie jak Sightadel, pomagają zebrać polityki i dowody w jednym miejscu.
Od czego zacząć
- Ustalić zakres: które systemy wpływają na świadczenie usługi.
- Przeprowadzić szacowanie ryzyka i zapisać plan postępowania z ryzykiem.
- Wdrożyć szybkie środki: uwierzytelnianie wieloskładnikowe, kopie zapasowe offline, aktualizacje, monitorowanie.
- Uporządkować dokumentację normatywną i zbierać zapisy operacyjne.
- Przygotować przegląd skuteczności, a w podmiocie kluczowym audyt.
Stan każdego z tych obszarów pokazuje NIS2-Scoring, a obowiązki zarządu opisuje strona o kierowniku podmiotu.
Najczęstsze pytania
Do kiedy trzeba wdrożyć SZBI?
Podmioty, które spełniały przesłanki 3 kwietnia 2026 r., do 3 kwietnia 2027 r. (art. 33 ust. 1 ustawy nowelizującej). Pozostałe w ciągu 12 miesięcy od spełnienia przesłanek (art. 16 pkt 1 ustawy o KSC).
Czy certyfikat ISO/IEC 27001 wystarczy?
Ustawa go nie wymaga ani nie uznaje za dowód zgodności. Pomaga zbudować SZBI, ale nie zastępuje wpisu do wykazu, zgłaszania incydentów, weryfikacji niekaralności ani obowiązków kierownika.
Czy podmiot ważny musi przeprowadzać audyt?
Nie cyklicznie. Organ może jednak nakazać mu audyt zewnętrzny w razie incydentu poważnego lub innego naruszenia ustawy (art. 15 ust. 1b ustawy o KSC).
Czy muszę mieć własny SOC?
Ustawa wymaga monitorowania w trybie ciągłym (art. 8 ust. 1 pkt 2 lit. g), ale pozwala realizować zadania przez wewnętrzne struktury albo przez umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14).