Certyfikat ISO/IEC 27001:2022 daje gotowy szkielet SZBI, którego wymaga uKSC — ale sam w sobie nie oznacza zgodności z NIS2. Nie zastępuje wpisu do wykazu podmiotów, ustawowej sekwencji zgłaszania incydentów ani audytu bezpieczeństwa z art. 15 uKSC. Poniżej pokazujemy, co certyfikat pokrywa, a co pozostaje do zrobienia. Wartości i terminy pochodzą z tekstu ogłoszonego w Dzienniku Ustaw.
Co ISO 27001 realnie daje przy zgodności z NIS2/uKSC?
Bardzo dużo. Norma wymaga analizy ryzyka, polityk, nadzoru nad dostawcami, ciągłości działania i obsługi incydentów — a więc obszarów, które pokrywają się ze środkami zarządzania ryzykiem w cyberbezpieczeństwie z dyrektywy. art. 21 ust. 2 dyrektywy NIS2 (UE) 2022/2555 Certyfikowany SZBI to także wiarygodny sygnał dla organu, klientów i komisji przetargowych.
Jeżeli masz działający, certyfikowany SZBI, startujesz z dobrej pozycji: zostaje mapowanie wymogów ustawy na istniejący system i uzupełnienie luk, a nie budowa od zera. Termin, do którego SZBI ma działać, to 3.04.2027. art. 33 ust. 1 KSC 2.0
Czego certyfikat ISO 27001 nie załatwia?
Obowiązków administracyjnych i nadzorczych z ustawy. Certyfikacja jest dobrowolna i ma charakter prywatnoprawny — obowiązki uKSC są publicznoprawne i istnieją niezależnie od niej. Zestawienie najważniejszych różnic:
| Obowiązek z uKSC/NIS2 | Czy certyfikat go pokrywa? |
|---|---|
| Obowiązek z uKSC/NIS2Wniosek o wpis do wykazu podmiotów: 3.10.2026 komunikat MC z 8.04.2026 | Czy certyfikat go pokrywa?Nie — to obowiązek administracyjny, niezależny od certyfikacji. |
| Obowiązek z uKSC/NIS2Obowiązki rozdziału 3 uKSC, w tym SZBI, do 3.04.2027 art. 33 ust. 1 KSC 2.0 | Czy certyfikat go pokrywa?W dużej mierze tak — pod warunkiem mapowania na wymogi ustawy i objęcia zakresem certyfikacji właściwych usług. |
| Obowiązek z uKSC/NIS2Zgłaszanie incydentów poważnych: wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0 | Czy certyfikat go pokrywa?Nie — norma wymaga zarządzania incydentami, ale nie zastępuje ustawowych zgłoszeń do CSIRT właściwego dla danego sektora i etapu uruchomienia zespołu sektorowego. |
| Obowiązek z uKSC/NIS2Audyt z art. 15 uKSC w podmiocie kluczowym — cykl: co najmniej raz na 3 lata art. 15 ust. 1 uKSC | Czy certyfikat go pokrywa?Nie — audyt certyfikacyjny bada zgodność z normą, nie z ustawą, i nie zastępuje audytu z art. 15 uKSC, nawet gdy prowadzi go akredytowana jednostka. |
Pełne podstawy prawne — wniosek o wpis do wykazu: art. 33 ust. 3 w zw. z art. 34 ust. 3 pkt 1 ustawy z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) oraz komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r. w sprawie harmonogramu tworzenia wykazu podmiotów kluczowych i podmiotów ważnych (Dz. Urz. MC 2026 poz. 7) — samorejestracja od 7 maja do 3 października 2026 r. (System S46 — harmonogram Wykazu KSC, komunikat Ministra Cyfryzacji (Dz. Urz. MC 2026 poz. 7)); obowiązki rozdziału 3 uKSC: art. 33 ust. 1 ustawy z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) — podmioty spełniające przesłanki w dniu wejścia w życie realizują obowiązki rozdziału 3 uKSC w terminie 12 miesięcy od tego dnia (KSC 2.0 (Dz.U. 2026 poz. 252)); zgłaszanie incydentów: art. 11 ust. 1 pkt 4, 4a i 4c ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), z uwzględnieniem art. 44 tej ustawy: do ogłoszenia zdolności operacyjnej właściwego CSIRT sektorowego zadania wykonuje właściwy CSIRT poziomu krajowego; pkt 4b przewiduje sprawozdanie okresowe na wniosek właściwego CSIRT (KSC 2.0 (Dz.U. 2026 poz. 252)); audyt cykliczny: art. 15 ust. 1 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) (KSC 2.0 (Dz.U. 2026 poz. 252), uKSC — tekst jednolity (Dz.U. 2026 poz. 20)).
Czy audyt certyfikacyjny zastępuje audyt z art. 15 uKSC?
Nie. Audyt z art. 15 uKSC to odrębny obowiązek, a ustawa wskazuje zamknięty krąg podmiotów, które mogą go przeprowadzić: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 uKSC
Rozstrzyga przedmiot badania, nie sam status audytora: jednostka certyfikująca bada zgodność z normą, audyt z art. 15 uKSC — wykonanie obowiązków ustawowych. Wynik tego drugiego przedstawia się organowi właściwemu. Różni się też cel: audyt certyfikacyjny utrzymuje certyfikat, a audyt uKSC ocenia wykonanie obowiązków ustawowych.
Od czego zacząć: certyfikat czy zgodność z uKSC?
Najpierw ustal, czy w ogóle podlegasz ustawie — pomoże samoidentyfikacja krok po kroku — i ułóż kalendarz terminów uKSC. Jeśli podlegasz, buduj SZBI od razu w logice ustawy, traktując ISO/IEC 27001:2022 jako sprawdzony szkielet; certyfikację można domknąć później.
Entrast prowadzi zarówno wdrożenia ISO 27001, jak i audyty NIS2 / KSC 2.0 — z twardym rozdziałem obu usług: nie audytujemy systemów, które sami wdrażaliśmy. Od nowelizacji to samo mówi ustawa: audytu nie może przeprowadzić osoba, która w podmiocie audytowanym realizuje zadania z art. 8 oraz art. 9–13 albo realizowała je w ciągu roku przed dniem rozpoczęcia audytu. art. 15 ust. 2a uKSC Dzięki temu raport jasno dokumentuje zakres badania, ustalenia i niezależność zespołu — także na potrzeby ewentualnych pytań organu lub komisji przetargowej.