Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. Podmioty kluczowe i ważne, które spełniały przesłanki już wtedy, mają czas do 3 kwietnia 2027 r. na wdrożenie obowiązków, w tym systemu zarządzania bezpieczeństwem informacji (SZBI). Poniżej kolejność prac, która pozwala zdążyć, a potem wykazać przed audytorem, że SZBI działa.
Od czego zacząć?
Od ustalenia, czy organizacja jest podmiotem kluczowym, ważnym, czy żadnym z nich. Decydują sektor z załączników do ustawy, kryteria wielkości i przepisy szczególne. Samoidentyfikację krok po kroku opisaliśmy w osobnym wpisie. Wynik zapisz z uzasadnieniem i wskaż osobę, która przegląda go po każdej zmianie działalności, struktury lub świadczonych usług.
Kto spełniał przesłanki w dniu wejścia w życie nowelizacji, musiał złożyć wniosek o wpis do wykazu do 3 października 2026 r. Dotychczasowych operatorów usług kluczowych minister wpisał z urzędu. Podmiot, który spełni przesłanki później, ma na złożenie wniosku 6 miesięcy od tego dnia (art. 7c ust. 1 uKSC). Pozostałe daty zebraliśmy w kalendarzu terminów uKSC.
Jak ułożyć prace wdrożeniowe?
- Klasyfikacja i obowiązki: status podmiotu, terminy i wymagania z rozdziału 3 ustawy.
- Audyt stanu wyjściowego: porównanie zabezpieczeń, dokumentów i praktyk z wymaganiami.
- Analiza ryzyka: procesy, aktywa, usługi oraz zależności od dostawców i systemów OT.
- Plan postępowania z ryzykiem: właściciele zadań, terminy, budżet i sposób raportowania do zarządu.
- Wdrożenie: polityki, procedury, rejestry aktywów, podatności, dostawców i incydentów, kontrola dostępu, kopie zapasowe, ciągłość działania, szkolenia.
- Testy: odtworzenie kopii, ćwiczenie obsługi incydentu, sprawdzenie skuteczności szkoleń i zamknięcie działań naprawczych.
Etap 2 można zlecić na zewnątrz jako audyt NIS2/KSC. Jego wynik wyznacza zakres całego projektu. Organizacje, które mają już system zgodny z ISO/IEC 27001, mogą oprzeć etap 5 na istniejących procedurach i uzupełnić braki.
Co z incydentami i systemem S46?
Do 3 kwietnia 2027 r. podmioty muszą też zacząć korzystać z systemu S46, przez który zgłasza się incydenty i kontaktuje z organami. Procedura obsługi incydentów powinna wskazywać, kto ma dostęp do S46 i kto decyduje o zgłoszeniu. Incydent poważny zgłasza się etapami: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca od zgłoszenia.
Jak potraktować systemy OT?
W wodociągach, energetyce i innych organizacjach infrastrukturalnych SZBI obejmuje systemy sterowania, telemetrię i zdalny dostęp serwisantów. Zabezpieczenia dobiera się tak, by nie zakłócały procesu technologicznego. Skanowanie podatności czy wymuszona aktualizacja, rutynowe w sieci biurowej, w sieci OT mogą zatrzymać instalację.
Kto odpowiada w zarządzie?
Ustawa przypisuje odpowiedzialność za zarządzanie ryzykiem kierownictwu, a kierownik podmiotu może zostać ukarany osobiście, o czym piszemy przy karach w NIS2/uKSC. Zarząd potrzebuje regularnej informacji o ryzykach, zaległych działaniach, stanie ciągłości usług i incydentach. Szkolenia dopasuj do stanowisk: inne scenariusze omawia się z informatykami, inne z księgowością, inne z operatorami procesów.
Kiedy pierwszy audyt?
Podmioty kluczowe, które nie były wcześniej operatorami usług kluczowych, przeprowadzają pierwszy audyt do 3 kwietnia 2028 r. Później audyt odbywa się co najmniej raz na 3 lata. Podmiot ważny nie ma obowiązku audytu cyklicznego, ale organ może go nakazać po incydencie poważnym lub innym naruszeniu ustawy.
Gdzie szukać materiałów pomocniczych?
Ministerstwo Cyfryzacji i NASK wydały praktyczny przewodnik po KSC 2.0. Klaster #CyberMadeInPoland udostępnił 29 września 2026 r. bezpłatny przewodnik „NIS2 w praktyce”. Oba porządkują wymagania, a obowiązki konkretnego podmiotu i tak trzeba ustalić osobno.
Źródła
- Ministerstwo Cyfryzacji – najważniejsze terminy nowelizacji KSC
- Ministerstwo Cyfryzacji – nowelizacja KSC: wymagania i podmioty
- Ministerstwo Cyfryzacji i NASK – praktyczny przewodnik po KSC 2.0
- Ustawa z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252)
- Klaster #CyberMadeInPoland – przewodnik „NIS2 w praktyce”, 29 września 2026 r.