Podmioty kluczowe i ważne · JST · sektor finansowy

Pomagamy podmiotom publicznym i przedsiębiorstwom bezpiecznie realizować projekty IT oraz spełniać wymagania KSC 2.0/NIS2, DORA i KRI. Prowadzimy audyty, wdrażamy SZBI, realizujemy szkolenia, wspieramy finansowanie projektów i pełnimy funkcję Inżyniera Kontraktu. Działamy konkretnie — na podstawie przepisów, dokumentacji projektowej i rzeczywistych potrzeb organizacji.

Obowiązki rozdziału 3 (w tym SZBI) do
3.04.2027
art. 33 ust. 1 KSC 2.0
Pierwszy audyt (podmioty kluczowe) do
3.04.2028
art. 33 ust. 2 KSC 2.0

Dla kogo

Trzy sytuacje, jedna droga do zgodności

01

Zarząd podmiotu kluczowego lub ważnego

„Czy nas to dotyczy i co nam grozi?”

KSC 2.0 objęło Twoją firmę obowiązkami, a kierownictwo odpowiada osobiście. Wstępnie ocenimy, czy podlegasz ustawie, i przeprowadzimy audyt zgodny z wymogami wobec audytorów KSC.

Audyt NIS2 / KSC 2.0

02

Samorząd i sektor publiczny

„Coroczny audyt KRI i budżet, który się nie spina”

Przeprowadzimy audyt KRI/SZBI i pomożemy sfinansować wdrożenie z dostępnych programów. Dla zamawiających przygotujemy zestaw dokumentów przewidzianych w danym postępowaniu.

Audyt KRI / SZBI

03

Instytucje finansowe i dostawcy ICT

„Potrzebuję audytora, który zna DORA, nie tylko ISO”

5 filarów DORA, TLPT, rejestr informacji o umowach ICT, metodyka odwołana do RTS/ITS — i deklaracja niezależności, którą można pokazać komisji.

Audyt DORA

Doświadczenie potwierdzone realizacjami

Entrast działa od 2019 roku. Tworzymy zespół osób posiadających rozległe, praktyczne doświadczenie w zarządzaniu projektami IT, cyberbezpieczeństwie, audytach, wdrażaniu systemów zarządzania bezpieczeństwem informacji oraz nadzorze nad realizacją umów informatycznych.

Nasze doświadczenie potwierdzamy zakresem wykonanych usług, referencjami oraz imiennym składem i kwalifikacjami zespołu przedstawianymi w każdej ofercie.

  • Wykonane usługi
  • Referencje
  • Imienny skład zespołu
  • Entrast · od 2019

Usługi

Od audytu do bezpiecznie zrealizowanego projektu

Łączymy cyberbezpieczeństwo z profesjonalnym zarządzaniem projektami IT. Zapewniamy audyty, wdrożenia, szkolenia, wsparcie w pozyskiwaniu finansowania oraz niezależny nadzór nad realizacją umów informatycznych. Klient otrzymuje spójny plan działań, jasno określone priorytety i odpowiedzialności oraz dokumentację potrzebną do podejmowania decyzji i odbioru rezultatów.

Terminy ustawowe

Co i kiedy musi zrobić podmiot kluczowy lub ważny

Najważniejsze terminy i obowiązki pokazujemy wraz z podstawą prawną oraz krótkim wyjaśnieniem. Skala: ok. 38 000 podmiotów w 18 sektorach (informacji Ministerstwa Cyfryzacji z 20.04.2026).

  1. 3.04.2026

    KSC 2.0 weszło w życie

    Nowelizacja ustawy o KSC wdraża dyrektywę NIS2 — obowiązkami podmiotów kluczowych i ważnych zostaje objętych ok. 38 000 podmiotów w 18 sektorach.

    art. 49 KSC 2.0

  2. 3.10.2026

    Wpis do wykazu podmiotów

    Samorejestracja w Systemie S46 jest otwarta od 7 maja 2026 r., a termin złożenia wniosku zgodnie z ogłoszonym harmonogramem upływa 3 października 2026 r. Dotychczasowych operatorów usług kluczowych minister wpisał do wykazu z urzędu.

    komunikat MC z 8.04.2026art. 34 ust. 2 KSC 2.0 + art. 7b uKSC

  3. 3.04.2027

    Wdrożony system zarządzania bezpieczeństwem informacji

    Analiza ryzyka, zabezpieczenia, obsługa incydentów (wczesne ostrzeżenie w 24 h → zgłoszenie w 72 h → raport końcowy), ciągłość działania i łańcuch dostaw.

    art. 33 ust. 1 KSC 2.0art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0

  4. 3.04.2028

    Pierwszy audyt podmiotów kluczowych

    Termin, wokół którego organizuje się cała usługa audytowa. Obowiązek cykliczny obciąża wyłącznie podmiot kluczowy — podmiotowi ważnemu organ może nakazać audyt zewnętrzny po incydencie poważnym.

    art. 33 ust. 2 KSC 2.0art. 15 ust. 1b uKSC

  5. co 3 lata

    Kolejne audyty z art. 15 uKSC

    co najmniej raz na 3 lata

    Cykl biegnie od dnia podpisania raportu z poprzedniego audytu, nie od roku kalendarzowego. Audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy. Kopia raportu idzie do organu właściwego w 3 dni robocze.

    art. 15 ust. 1 uKSCart. 15 ust. 2 uKSC

Kara — podmioty kluczowe

do 10 mln EUR albo 2% przychodów podmiotu — wyższa z kwot, nie mniej niż 20 000 zł

art. 73 ust. 3 uKSC

Kara — podmioty ważne

do 7 mln EUR albo 1,4% przychodów podmiotu, nie mniej niż 15 000 zł

art. 73 ust. 4 uKSC

Kara przy poważnym zagrożeniu

do 100 mln zł

art. 73 ust. 5 uKSC

Kierownictwo podmiotu ponosi osobistą odpowiedzialność finansową kara dla kierownika podmiotu do 300% jego wynagrodzenia. art. 73a uKSC

Kary objęte art. 35 ustawy zmieniającej są odroczone; moratorium nie obejmuje kary z art. 73 ust. 5 za poważne zagrożenie: kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028. art. 35 KSC 2.0

Zapytaj o bezpłatną konsultację

Baza wiedzy

Konkretne odpowiedzi o KSC 2.0, NIS2 i DORA

Wszystkie wpisy

31 sierpnia 2026

Terminy uKSC

Terminy uKSC 2026–2028: wykaz, SZBI, audyt i kary

Kalendarz obowiązków z KSC 2.0: wejście w życie, wniosek o wpis do wykazu, obowiązki rozdziału 3 z SZBI, pierwszy audyt podmiotów kluczowych i zgłaszanie incydentów — z podstawą prawną.

Czytaj wpis

31 sierpnia 2026

Kary i odpowiedzialność

Kary w NIS2/uKSC i osobista odpowiedzialność zarządu

Maksymalne kary administracyjne dla podmiotów kluczowych i ważnych oraz osobista kara pieniężna dla kierownika podmiotu. Za co grożą, od kiedy mogą zapaść i jak ograniczyć ryzyko.

Czytaj wpis

30 minut rozmowy. Zero zobowiązań. Konkretna odpowiedź.

Powiedz nam, w jakim sektorze działasz — wstępnie ocenimy, czy podlegasz KSC 2.0 lub DORA i od czego zacząć. Odpowiadamy w 24 h robocze.