Audyt NIS2 / KSC 2.0
Przeprowadzamy audyty zgodności z KSC 2.0 dla podmiotów kluczowych i ważnych. Cykliczny audyt bezpieczeństwa z art. 15 ust. 1 jest obowiązkiem podmiotu kluczowego art. 15 ust. 1 uKSC; podmiotowi ważnemu organ może nakazać audyt zewnętrzny na zasadach z art. 15 ust. 1b art. 15 ust. 1b uKSC. Nowelizacja wdrażająca dyrektywę NIS2 (UE) 2022/2555 obowiązuje od 3.04.2026 art. 49 KSC 2.0. Krąg podmiotów uprawnionych do audytu jest zamknięty: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 uKSC Skład zespołu, podstawę uprawnienia oraz dokumenty potwierdzające kwalifikacje przedstawiamy imiennie w ofercie. Raport przygotowujemy do przedstawienia organowi właściwemu.
Czy podlegasz KSC 2.0?
Nowelizacja obejmuje ok. 38 000 podmiotów w 18 sektorach (informacji Ministerstwa Cyfryzacji z 20.04.2026). O objęciu ustawą i kategorii podmiotu przesądza łączna ocena sektora lub rodzaju usługi, wielkości organizacji oraz wyjątków przewidzianych w art. 5 uKSC.
Sektory kluczowe (załącznik nr 1)
Sektory ważne (załącznik nr 2)
Progi wielkości
W regule ogólnej jednym z kryteriów objęcia obowiązkami jest wielkość przedsiębiorstwa:
co do zasady średnie i duże przedsiębiorstwa — co najmniej 50 pracowników albo jednocześnie ponad 10 mln EUR rocznego obrotu i ponad 10 mln EUR sumy bilansowej. art. 5 uKSC + rozporządzenie 651/2014/UE
Poza progiem pozostają wyjątki obejmujące podmioty niezależnie od wielkości.
Obowiązki i sankcje
Co grozi za brak zgodności
Terminy i kary podajemy jako fakty z podstawą prawną — wszystkie pochodzą z ogłoszonego tekstu nowelizacji, obowiązującej od 3.04.2026. art. 49 KSC 2.0 Kwoty kar to górne granice, nie ryzyko na dziś: kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028. art. 35 KSC 2.0 Termin pierwszego audytu podmiotów kluczowych mija tego samego dnia.
| Obowiązek / sankcja | Podmioty kluczowe | Podmioty ważne |
|---|---|---|
| Obowiązek / sankcjaRejestracja w wykazie podmiotów | Podmioty kluczowe 3.10.2026 komunikat MC z 8.04.2026 | Podmioty ważneten sam termin z ogłoszonego harmonogramu |
| Obowiązek / sankcjaWdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) | Podmioty kluczowe 3.04.2027 art. 33 ust. 1 KSC 2.0 | Podmioty ważneten sam termin |
| Obowiązek / sankcjaPierwszy audyt z art. 15 uKSC | Podmioty kluczowe 3.04.2028 art. 33 ust. 2 KSC 2.0 | Podmioty ważnenie dotyczy; termin ustawowy obciąża podmiot kluczowy |
| Obowiązek / sankcjaKolejne audyty z art. 15 uKSC | Podmioty kluczowe co najmniej raz na 3 lata art. 15 ust. 1 uKSC | Podmioty ważne organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu art. 15 ust. 1b uKSC |
| Obowiązek / sankcjaZgłaszanie incydentów poważnych | Podmioty kluczowe wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0 | Podmioty ważneta sama sekwencja |
| Obowiązek / sankcjaKara maksymalna | Podmioty kluczowe do 10 mln EUR albo 2% przychodów podmiotu — wyższa z kwot, nie mniej niż 20 000 zł art. 73 ust. 3 uKSC | Podmioty ważne do 7 mln EUR albo 1,4% przychodów podmiotu, nie mniej niż 15 000 zł art. 73 ust. 4 uKSC |
| Obowiązek / sankcjaKara przy poważnym zagrożeniu | Podmioty kluczowe do 100 mln zł art. 73 ust. 5 uKSC | Podmioty ważneten sam pułap |
| Obowiązek / sankcjaOdpowiedzialność kierownictwa | Podmioty kluczowe kara dla kierownika podmiotu do 300% jego wynagrodzenia art. 73a uKSC | Podmioty ważneanalogicznie |
| Obowiązek / sankcjaKiedy organ może nałożyć kary objęte moratorium | Podmioty kluczowe kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028 art. 35 KSC 2.0 | Podmioty ważneten sam termin |
Filar wiarygodności
Ustawowe wymogi wobec audytorów KSC — i jak je dokumentujemy
Audytu z art. 15 uKSC nie może wykonać dowolna firma doradcza. Ustawa wskazuje zamknięty katalog podmiotów uprawnionych: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 uKSC Zanim podpiszesz umowę z audytorem — sprawdź, z jakiego tytułu jest uprawniony i czy to udokumentuje. Sposób przedstawiania składu i kwalifikacji zespołu opisujemy na stronie o doświadczeniu i kwalifikacjach zespołu.
| Wymóg ustawowy | Co przedstawiamy w ofercie |
|---|---|
| Wymóg ustawowyAudyt przeprowadza wyłącznie podmiot z katalogu ustawowego; katalog jest zamknięty i trzypunktowy art. 15 ust. 2 uKSC | Co przedstawiamy w ofercieModel realizacji, podstawę uprawnienia oraz imienny skład zespołu dobrany do wymogów danego audytu. |
| Wymóg ustawowyCertyfikaty z wykazu rozporządzenia (m.in. CISA, CISM, CISSP, CRISC, ISO/IEC 27001 Lead Auditor) art. 15 ust. 2 uKSC | Co przedstawiamy w ofercieDokumenty potwierdzające kwalifikacje poszczególnych ekspertów — odpowiednio do zakresu i wymagań danego zamówienia. |
| Wymóg ustawowy audytu nie może przeprowadzić osoba, która w podmiocie audytowanym realizuje zadania z art. 8 oraz art. 9–13 albo realizowała je w ciągu roku przed dniem rozpoczęcia audytu art. 15 ust. 2a uKSC | Co przedstawiamy w ofercieNie audytujemy własnych wdrożeń. Zakres wcześniejszych prac i skład zespołu audytowego weryfikujemy przed przyjęciem zlecenia. |
Kryterium podziału
Podmiot kluczowy czy ważny — co o tym przesądza?
Nie sektor, lecz wielkość podmiotu w połączeniu z załącznikiem, z którego pochodzi jego sektor:
reguła ogólna łączy sektor lub rodzaj usługi z wielkością podmiotu, ale art. 5 przewiduje odrębne wyjątki sektorowe i progowe — m.in. dla przedsiębiorców komunikacji elektronicznej, dostawców DNS i usług zaufania, podmiotów krytycznych, podmiotów publicznych oraz dostawców usług zarządzanych w cyberbezpieczeństwie; kategorię kluczową lub ważną ustala się indywidualnie art. 5 ust. 1 i 2 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) · kwalifikacja wymaga indywidualnej weryfikacji
Dlatego dwie organizacje z tej samej branży trafiają czasem do różnych kategorii, a sama nazwa sektora niczego jeszcze nie przesądza. Kategoria nie zmienia listy podstawowych obowiązków — rejestracja, SZBI i zgłaszanie incydentów dotyczą obu grup — ale wyznacza model nadzoru i górną granicę kary: podmioty kluczowe podlegają nadzorowi także prewencyjnie (ex ante), podmioty ważne — po zdarzeniu (ex post). NIS2 art. 32–33
Kategoria przesądza też o audycie. Obowiązek cykliczny obciąża wyłącznie podmiot kluczowy: co najmniej raz na 3 lata. art. 15 ust. 1 uKSC Podmiot ważny audytuje się na żądanie organu: organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu. art. 15 ust. 1b uKSC Kategorię ustalamy w analizie wstępnej i zapisujemy w raporcie wraz z podstawą prawną.
Baza wiedzy
Przewodniki po KSC 2.0
Szczegóły obowiązków rozpisaliśmy w bazie wiedzy — każdy przewodnik odpowiada na jedno pytanie, z podstawą prawną przy każdej dacie i kwocie.
- Kogo dotyczy nowelizacja ustawy o KSC? Samoidentyfikacja krok po kroku
Sektory z załączników nr 1 i nr 2 do ustawy, próg wielkości oraz kryterium podziału na podmioty kluczowe i ważne.
- Terminy uKSC 2026–2028: wykaz, SZBI, audyt i kary
Kalendarz obowiązków: wejście w życie, wpis do wykazu, SZBI, pierwszy audyt i cykl kolejnych.
- Kary w NIS2/uKSC i osobista odpowiedzialność zarządu
Maksymalne kary dla podmiotów kluczowych i ważnych, sankcja osobista dla kierownika i moment, od którego kary mogą być nakładane.
- NIS2 a ISO 27001: co daje certyfikat, a czego nie załatwia
Co certyfikat pokrywa przy zgodności z uKSC, a co zostaje do zrobienia.
Audyt w 5 krokach
01
Analiza wstępna
Wstępnie oceniamy, czy i w jakiej kategorii podlegasz ustawie, oraz ustalamy zakres audytu — systemy, lokalizacje, procesy.02
Przegląd dokumentacji
SZBI, analiza ryzyka, polityki, procedury obsługi incydentów i ciągłości działania, umowy z dostawcami (łańcuch dostaw).03
Badanie zabezpieczeń
Weryfikacja techniczna i organizacyjna na miejscu lub zdalnie — konfiguracje, uprawnienia, kopie zapasowe, monitorowanie.04
Raport z audytu
Ustalenia z odniesieniem do przepisów, ocena zgodności i plan naprawczy z priorytetami — język zrozumiały dla zarządu i wystarczająco precyzyjny dla IT. Kopię raportu przekazujesz organowi właściwemu: kopia raportu z audytu do organu właściwego w 3 dni robocze. art. 15 ust. 1a uKSC05
Omówienie wyników
Prezentacja dla kierownictwa: co jest zgodne, co wymaga działania, w jakiej kolejności i jakim kosztem. Wsparcie po audycie — w tym w pozyskaniu finansowania wdrożenia.
Co otrzymujesz
- Raport z audytu zgodny z wymogami art. 15 uKSC — przygotowany do przedstawienia organowi właściwemu
- Ocena zgodności z obowiązkami podmiotu kluczowego/ważnego wraz z podstawami prawnymi
- Plan naprawczy z priorytetami i szacunkiem nakładów
- Streszczenie zarządcze — osobista odpowiedzialność kierownictwa opisana wprost
- Rekomendacje dotyczące finansowania wdrożenia z dostępnych programów
Częste pytania
Aktualizacja treści:
Zaplanuj pierwszy audyt, zanim minie termin ustawowy
30 minut rozmowy: wstępnie ocenimy, czy podlegasz KSC 2.0 i w jakiej kategorii, oraz zaproponujemy zakres audytu. Bez zobowiązań.