NIS2 Scoring
PLPolska · Polski
usługa firmySightadel

Poradnik NIS2

System zarządzania bezpieczeństwem informacji według ustawy o KSC

Rdzeniem obowiązków jest system zarządzania bezpieczeństwem informacji, w skrócie SZBI. Art. 8 ustawy o KSC opisuje, co musi zapewniać. Podmioty objęte ustawą od 3 kwietnia 2026 r. mają na jego wdrożenie czas do 3 kwietnia 2027 r.

Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)

Jaki system obejmuje SZBI

Podmiot kluczowy lub ważny wdraża SZBI w systemie informacyjnym wykorzystywanym w procesach, które wpływają na świadczenie usługi (art. 8 ust. 1 ustawy o KSC). Nie chodzi więc wyłącznie o dział IT. Według Ministerstwa Cyfryzacji system informacyjny obejmuje też automatykę przemysłową, a incydenty w tych systemach podlegają zgłoszeniu.

Środki muszą być odpowiednie i proporcjonalne do oszacowanego ryzyka. Ustawa wymienia czynniki: najnowszy stan wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo incydentów, narażenie na ryzyka oraz skutki społeczne i gospodarcze (art. 8 ust. 1 pkt 2).

Co musi zapewniać SZBI

Art. 8 ust. 1 wymienia pięć filarów: systematyczne szacowanie ryzyka i zarządzanie nim (pkt 1), środki techniczne i organizacyjne (pkt 2), zbieranie informacji o cyberzagrożeniach i podatnościach (pkt 3), zarządzanie incydentami (pkt 4) oraz środki zapobiegające incydentom i ograniczające ich wpływ (pkt 5). Środki z pkt 2 obejmują w szczególności:

Art. 8 ust. 1 pkt 2Środek
lit. aPolityki szacowania ryzyka i bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne
lit. bBezpieczeństwo przy nabywaniu, rozwoju, utrzymaniu i eksploatacji systemu, w tym testowanie
lit. cBezpieczeństwo fizyczne i środowiskowe z kontrolą dostępu
lit. dBezpieczeństwo zasobów ludzkich
lit. eBezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT
lit. fPlany ciągłości działania, plany awaryjne i plany odtworzenia, wdrożone, udokumentowane i testowane
lit. gMonitorowanie systemu informacyjnego w trybie ciągłym
lit. hPolityki i procedury oceny skuteczności środków
lit. i i jEdukacja personelu i podstawowe zasady cyberhigieny
lit. kPolityki stosowania kryptografii, w tym szyfrowania
lit. lBezpieczna komunikacja elektroniczna, z uwierzytelnianiem wieloskładnikowym w stosownych przypadkach
lit. m i nZarządzanie aktywami i polityki kontroli dostępu

W pkt 5 ustawa dodaje konkretne wymagania, m.in. regularne aktualizacje oprogramowania zgodnie z zaleceniami producenta, ochronę przed nieuprawnioną modyfikacją i niezwłoczne działania po wykryciu podatności, łącznie z czasowym ograniczeniem ruchu przychodzącego.

Dla części podmiotów szczegóły określa prawo UE. Dostawcy usług DNS, rejestry TLD, dostawcy usług chmurowych, centrów danych, sieci CDN, usług zarządzanych, usług zarządzanych w zakresie cyberbezpieczeństwa oraz platform cyfrowych stosują rozporządzenie wykonawcze Komisji (UE) 2024/2690 (art. 8b ust. 1). Rada Ministrów może dodatkowo określić szczegółowe wymagania dla poszczególnych rodzajów działalności (art. 8a).

Dokumentacja

Art. 10 wymaga dokumentacji normatywnej i operacyjnej. Normatywna to m.in. dokumentacja SZBI, ochrony infrastruktury, zarządzania ciągłością działania i dokumentacja techniczna systemu. Operacyjna to zapisy, które potwierdzają wykonywanie czynności, także automatyczne logi systemów (art. 10 ust. 4). Dokumenty muszą mieć nadzór: dostęp tylko dla upoważnionych, ochronę przed utratą i oznaczanie wersji (art. 10 ust. 6). Przechowuje się je co najmniej 2 lata od wycofania z użytku (art. 10 ust. 7).

Uwaga: Ministerstwo Cyfryzacji w swoim Q&A przestrzega, że kupiona dokumentacja „zgodna z NIS2”, podpisana i odłożona do szafy, nie zapewnia zgodności. Liczą się procedury stosowane w praktyce i zapisy, które to potwierdzają.

Ludzie i organizacja

Do realizacji zadań podmiot powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14). Wyznacza też co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa, a mikro- i małe przedsiębiorstwa jedną (art. 9 ust. 1 i 2).

Polską specyfiką jest weryfikacja niekaralności. Osoba, która ma realizować zadania z art. 8 lub 11, przedstawia przed ich rozpoczęciem informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1). Dotyczy to także zewnętrznych specjalistów. Wymóg uznaje się za spełniony przy ważnym poświadczeniu bezpieczeństwa do klauzuli „poufne” lub wyższej (art. 8f ust. 3).

Audyt i ISO/IEC 27001

Podmiot kluczowy przeprowadza na własny koszt co najmniej raz na 3 lata audyt bezpieczeństwa systemu informacyjnego (art. 15 ust. 1), pierwszy w ciągu 24 miesięcy od spełnienia przesłanek (art. 16 pkt 2). Kopię raportu przekazuje organowi w ciągu 3 dni roboczych (art. 15 ust. 1a). Audytu nie może prowadzić osoba, która w ciągu roku przed audytem realizowała w tym podmiocie zadania z SZBI lub obsługi incydentów (art. 15 ust. 2a). Podmiotowi ważnemu organ może nakazać audyt po incydencie poważnym lub innym naruszeniu (art. 15 ust. 1b).

Ustawa nie wymaga certyfikatu ISO/IEC 27001 i nie traktuje go jako dowodu zgodności. Norma dobrze jednak porządkuje SZBI: szacowanie ryzyka, polityki, środki i przeglądy kierownictwa pokrywają się z dużą częścią art. 8. Wpis do wykazu, zgłaszanie incydentów, weryfikacja niekaralności i obowiązki kierownika wymagają osobnej pracy. Platformy GRC, takie jak Sightadel, pomagają zebrać polityki i dowody w jednym miejscu.

Od czego zacząć

  1. Ustalić zakres: które systemy wpływają na świadczenie usługi.
  2. Przeprowadzić szacowanie ryzyka i zapisać plan postępowania z ryzykiem.
  3. Wdrożyć szybkie środki: uwierzytelnianie wieloskładnikowe, kopie zapasowe offline, aktualizacje, monitorowanie.
  4. Uporządkować dokumentację normatywną i zbierać zapisy operacyjne.
  5. Przygotować przegląd skuteczności, a w podmiocie kluczowym audyt.

Stan każdego z tych obszarów pokazuje NIS2-Scoring, a obowiązki zarządu opisuje strona o kierowniku podmiotu.

Najczęstsze pytania

Do kiedy trzeba wdrożyć SZBI?

Podmioty, które spełniały przesłanki 3 kwietnia 2026 r., do 3 kwietnia 2027 r. (art. 33 ust. 1 ustawy nowelizującej). Pozostałe w ciągu 12 miesięcy od spełnienia przesłanek (art. 16 pkt 1 ustawy o KSC).

Czy certyfikat ISO/IEC 27001 wystarczy?

Ustawa go nie wymaga ani nie uznaje za dowód zgodności. Pomaga zbudować SZBI, ale nie zastępuje wpisu do wykazu, zgłaszania incydentów, weryfikacji niekaralności ani obowiązków kierownika.

Czy podmiot ważny musi przeprowadzać audyt?

Nie cyklicznie. Organ może jednak nakazać mu audyt zewnętrzny w razie incydentu poważnego lub innego naruszenia ustawy (art. 15 ust. 1b ustawy o KSC).

Czy muszę mieć własny SOC?

Ustawa wymaga monitorowania w trybie ciągłym (art. 8 ust. 1 pkt 2 lit. g), ale pozwala realizować zadania przez wewnętrzne struktury albo przez umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14).