Baza wiedzy · NIS2 / uKSC

Wdrożenie SZBI pod KSC 2.0: kolejność prac

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. Podmioty kluczowe i ważne, które spełniały przesłanki już wtedy, mają czas do 3 kwietnia 2027 r. na wdrożenie obowiązków, w tym systemu zarządzania bezpieczeństwem informacji (SZBI). Poniżej kolejność prac, która pozwala zdążyć, a potem wykazać przed audytorem, że SZBI działa.

Od czego zacząć?

Od ustalenia, czy organizacja jest podmiotem kluczowym, ważnym, czy żadnym z nich. Decydują sektor z załączników do ustawy, kryteria wielkości i przepisy szczególne. Samoidentyfikację krok po kroku opisaliśmy w osobnym wpisie. Wynik zapisz z uzasadnieniem i wskaż osobę, która przegląda go po każdej zmianie działalności, struktury lub świadczonych usług.

Kto spełniał przesłanki w dniu wejścia w życie nowelizacji, musiał złożyć wniosek o wpis do wykazu do 3 października 2026 r. Dotychczasowych operatorów usług kluczowych minister wpisał z urzędu. Podmiot, który spełni przesłanki później, ma na złożenie wniosku 6 miesięcy od tego dnia (art. 7c ust. 1 uKSC). Pozostałe daty zebraliśmy w kalendarzu terminów uKSC.

Jak ułożyć prace wdrożeniowe?

  1. Klasyfikacja i obowiązki: status podmiotu, terminy i wymagania z rozdziału 3 ustawy.
  2. Audyt stanu wyjściowego: porównanie zabezpieczeń, dokumentów i praktyk z wymaganiami.
  3. Analiza ryzyka: procesy, aktywa, usługi oraz zależności od dostawców i systemów OT.
  4. Plan postępowania z ryzykiem: właściciele zadań, terminy, budżet i sposób raportowania do zarządu.
  5. Wdrożenie: polityki, procedury, rejestry aktywów, podatności, dostawców i incydentów, kontrola dostępu, kopie zapasowe, ciągłość działania, szkolenia.
  6. Testy: odtworzenie kopii, ćwiczenie obsługi incydentu, sprawdzenie skuteczności szkoleń i zamknięcie działań naprawczych.

Etap 2 można zlecić na zewnątrz jako audyt NIS2/KSC. Jego wynik wyznacza zakres całego projektu. Organizacje, które mają już system zgodny z ISO/IEC 27001, mogą oprzeć etap 5 na istniejących procedurach i uzupełnić braki.

Co z incydentami i systemem S46?

Do 3 kwietnia 2027 r. podmioty muszą też zacząć korzystać z systemu S46, przez który zgłasza się incydenty i kontaktuje z organami. Procedura obsługi incydentów powinna wskazywać, kto ma dostęp do S46 i kto decyduje o zgłoszeniu. Incydent poważny zgłasza się etapami: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca od zgłoszenia.

Jak potraktować systemy OT?

W wodociągach, energetyce i innych organizacjach infrastrukturalnych SZBI obejmuje systemy sterowania, telemetrię i zdalny dostęp serwisantów. Zabezpieczenia dobiera się tak, by nie zakłócały procesu technologicznego. Skanowanie podatności czy wymuszona aktualizacja, rutynowe w sieci biurowej, w sieci OT mogą zatrzymać instalację.

Kto odpowiada w zarządzie?

Ustawa przypisuje odpowiedzialność za zarządzanie ryzykiem kierownictwu, a kierownik podmiotu może zostać ukarany osobiście, o czym piszemy przy karach w NIS2/uKSC. Zarząd potrzebuje regularnej informacji o ryzykach, zaległych działaniach, stanie ciągłości usług i incydentach. Szkolenia dopasuj do stanowisk: inne scenariusze omawia się z informatykami, inne z księgowością, inne z operatorami procesów.

Kiedy pierwszy audyt?

Podmioty kluczowe, które nie były wcześniej operatorami usług kluczowych, przeprowadzają pierwszy audyt do 3 kwietnia 2028 r. Później audyt odbywa się co najmniej raz na 3 lata. Podmiot ważny nie ma obowiązku audytu cyklicznego, ale organ może go nakazać po incydencie poważnym lub innym naruszeniu ustawy.

Gdzie szukać materiałów pomocniczych?

Ministerstwo Cyfryzacji i NASK wydały praktyczny przewodnik po KSC 2.0. Klaster #CyberMadeInPoland udostępnił 29 września 2026 r. bezpłatny przewodnik „NIS2 w praktyce”. Oba porządkują wymagania, a obowiązki konkretnego podmiotu i tak trzeba ustalić osobno.

Źródła

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.