Audyt NIS2 / KSC 2.0

Przeprowadzamy audyty zgodności z KSC 2.0 dla podmiotów kluczowych i ważnych. Cykliczny audyt bezpieczeństwa z art. 15 ust. 1 jest obowiązkiem podmiotu kluczowego art. 15 ust. 1 uKSC; podmiotowi ważnemu organ może nakazać audyt zewnętrzny na zasadach z art. 15 ust. 1b art. 15 ust. 1b uKSC. Nowelizacja wdrażająca dyrektywę NIS2 (UE) 2022/2555 obowiązuje od 3.04.2026 art. 49 KSC 2.0. Krąg podmiotów uprawnionych do audytu jest zamknięty: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 uKSC Skład zespołu, podstawę uprawnienia oraz dokumenty potwierdzające kwalifikacje przedstawiamy imiennie w ofercie. Raport przygotowujemy do przedstawienia organowi właściwemu.

podmioty kluczowe i ważneart. 15: cykl lub decyzja organuimienny skład i kwalifikacje w ofercie

Czy podlegasz KSC 2.0?

Nowelizacja obejmuje ok. 38 000 podmiotów w 18 sektorach (informacji Ministerstwa Cyfryzacji z 20.04.2026). O objęciu ustawą i kategorii podmiotu przesądza łączna ocena sektora lub rodzaju usługi, wielkości organizacji oraz wyjątków przewidzianych w art. 5 uKSC.

Sektory kluczowe (załącznik nr 1)

M.in. energia, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa oraz podmioty publiczne (jednostki sektora finansów publicznych). Status konkretnej organizacji wynika z łącznej oceny rodzaju działalności, wielkości i wyjątków wskazanych w art. 5 uKSC.

Sektory ważne (załącznik nr 2)

M.in. usługi pocztowe, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja żywności, produkcja (w tym wyrobów medycznych i elektroniki), dostawcy usług cyfrowych, badania naukowe oraz podmioty publiczne: samorządowe jednostki budżetowe, zakłady budżetowe, instytucje kultury i spółki wykonujące zadania o charakterze użyteczności publicznej. Objęte podmioty z tej grupy są co do zasady podmiotami ważnymi.

Progi wielkości

W regule ogólnej jednym z kryteriów objęcia obowiązkami jest wielkość przedsiębiorstwa:

co do zasady średnie i duże przedsiębiorstwa — co najmniej 50 pracowników albo jednocześnie ponad 10 mln EUR rocznego obrotu i ponad 10 mln EUR sumy bilansowej. art. 5 uKSC + rozporządzenie 651/2014/UE

Poza progiem pozostają wyjątki obejmujące podmioty niezależnie od wielkości.

Obowiązki i sankcje

Co grozi za brak zgodności

Terminy i kary podajemy jako fakty z podstawą prawną — wszystkie pochodzą z ogłoszonego tekstu nowelizacji, obowiązującej od 3.04.2026. art. 49 KSC 2.0 Kwoty kar to górne granice, nie ryzyko na dziś: kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028. art. 35 KSC 2.0 Termin pierwszego audytu podmiotów kluczowych mija tego samego dnia.

Obowiązki i kary według typu podmiotu
Obowiązek / sankcjaPodmioty kluczowePodmioty ważne
Obowiązek / sankcjaRejestracja w wykazie podmiotówPodmioty kluczowe 3.10.2026 komunikat MC z 8.04.2026 Podmioty ważneten sam termin z ogłoszonego harmonogramu
Obowiązek / sankcjaWdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI)Podmioty kluczowe 3.04.2027 art. 33 ust. 1 KSC 2.0 Podmioty ważneten sam termin
Obowiązek / sankcjaPierwszy audyt z art. 15 uKSCPodmioty kluczowe 3.04.2028 art. 33 ust. 2 KSC 2.0 Podmioty ważnenie dotyczy; termin ustawowy obciąża podmiot kluczowy
Obowiązek / sankcjaKolejne audyty z art. 15 uKSCPodmioty kluczowe co najmniej raz na 3 lata art. 15 ust. 1 uKSC Podmioty ważne organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu art. 15 ust. 1b uKSC
Obowiązek / sankcjaZgłaszanie incydentów poważnychPodmioty kluczowe wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0 Podmioty ważneta sama sekwencja
Obowiązek / sankcjaKara maksymalnaPodmioty kluczowe do 10 mln EUR albo 2% przychodów podmiotu — wyższa z kwot, nie mniej niż 20 000 zł art. 73 ust. 3 uKSC Podmioty ważne do 7 mln EUR albo 1,4% przychodów podmiotu, nie mniej niż 15 000 zł art. 73 ust. 4 uKSC
Obowiązek / sankcjaKara przy poważnym zagrożeniuPodmioty kluczowe do 100 mln zł art. 73 ust. 5 uKSC Podmioty ważneten sam pułap
Obowiązek / sankcjaOdpowiedzialność kierownictwaPodmioty kluczowe kara dla kierownika podmiotu do 300% jego wynagrodzenia art. 73a uKSC Podmioty ważneanalogicznie
Obowiązek / sankcjaKiedy organ może nałożyć kary objęte moratoriumPodmioty kluczowe kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028 art. 35 KSC 2.0 Podmioty ważneten sam termin

Filar wiarygodności

Ustawowe wymogi wobec audytorów KSC — i jak je dokumentujemy

Audytu z art. 15 uKSC nie może wykonać dowolna firma doradcza. Ustawa wskazuje zamknięty katalog podmiotów uprawnionych: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 uKSC Zanim podpiszesz umowę z audytorem — sprawdź, z jakiego tytułu jest uprawniony i czy to udokumentuje. Sposób przedstawiania składu i kwalifikacji zespołu opisujemy na stronie o doświadczeniu i kwalifikacjach zespołu.

Wymogi ustawowe wobec audytorów i sposób ich dokumentowania
Wymóg ustawowyCo przedstawiamy w ofercie
Wymóg ustawowyAudyt przeprowadza wyłącznie podmiot z katalogu ustawowego; katalog jest zamknięty i trzypunktowy art. 15 ust. 2 uKSCCo przedstawiamy w ofercieModel realizacji, podstawę uprawnienia oraz imienny skład zespołu dobrany do wymogów danego audytu.
Wymóg ustawowyCertyfikaty z wykazu rozporządzenia (m.in. CISA, CISM, CISSP, CRISC, ISO/IEC 27001 Lead Auditor) art. 15 ust. 2 uKSCCo przedstawiamy w ofercieDokumenty potwierdzające kwalifikacje poszczególnych ekspertów — odpowiednio do zakresu i wymagań danego zamówienia.
Wymóg ustawowy audytu nie może przeprowadzić osoba, która w podmiocie audytowanym realizuje zadania z art. 8 oraz art. 9–13 albo realizowała je w ciągu roku przed dniem rozpoczęcia audytu art. 15 ust. 2a uKSC Co przedstawiamy w ofercieNie audytujemy własnych wdrożeń. Zakres wcześniejszych prac i skład zespołu audytowego weryfikujemy przed przyjęciem zlecenia.

Kryterium podziału

Podmiot kluczowy czy ważny — co o tym przesądza?

Nie sektor, lecz wielkość podmiotu w połączeniu z załącznikiem, z którego pochodzi jego sektor:

reguła ogólna łączy sektor lub rodzaj usługi z wielkością podmiotu, ale art. 5 przewiduje odrębne wyjątki sektorowe i progowe — m.in. dla przedsiębiorców komunikacji elektronicznej, dostawców DNS i usług zaufania, podmiotów krytycznych, podmiotów publicznych oraz dostawców usług zarządzanych w cyberbezpieczeństwie; kategorię kluczową lub ważną ustala się indywidualnie art. 5 ust. 1 i 2 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) · kwalifikacja wymaga indywidualnej weryfikacji

Dlatego dwie organizacje z tej samej branży trafiają czasem do różnych kategorii, a sama nazwa sektora niczego jeszcze nie przesądza. Kategoria nie zmienia listy podstawowych obowiązków — rejestracja, SZBI i zgłaszanie incydentów dotyczą obu grup — ale wyznacza model nadzoru i górną granicę kary: podmioty kluczowe podlegają nadzorowi także prewencyjnie (ex ante), podmioty ważne — po zdarzeniu (ex post). NIS2 art. 32–33

Kategoria przesądza też o audycie. Obowiązek cykliczny obciąża wyłącznie podmiot kluczowy: co najmniej raz na 3 lata. art. 15 ust. 1 uKSC Podmiot ważny audytuje się na żądanie organu: organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu. art. 15 ust. 1b uKSC Kategorię ustalamy w analizie wstępnej i zapisujemy w raporcie wraz z podstawą prawną.

Baza wiedzy

Przewodniki po KSC 2.0

Szczegóły obowiązków rozpisaliśmy w bazie wiedzy — każdy przewodnik odpowiada na jedno pytanie, z podstawą prawną przy każdej dacie i kwocie.

Audyt w 5 krokach

  1. 01

    Analiza wstępna

    Wstępnie oceniamy, czy i w jakiej kategorii podlegasz ustawie, oraz ustalamy zakres audytu — systemy, lokalizacje, procesy.
  2. 02

    Przegląd dokumentacji

    SZBI, analiza ryzyka, polityki, procedury obsługi incydentów i ciągłości działania, umowy z dostawcami (łańcuch dostaw).
  3. 03

    Badanie zabezpieczeń

    Weryfikacja techniczna i organizacyjna na miejscu lub zdalnie — konfiguracje, uprawnienia, kopie zapasowe, monitorowanie.
  4. 04

    Raport z audytu

    Ustalenia z odniesieniem do przepisów, ocena zgodności i plan naprawczy z priorytetami — język zrozumiały dla zarządu i wystarczająco precyzyjny dla IT. Kopię raportu przekazujesz organowi właściwemu: kopia raportu z audytu do organu właściwego w 3 dni robocze. art. 15 ust. 1a uKSC
  5. 05

    Omówienie wyników

    Prezentacja dla kierownictwa: co jest zgodne, co wymaga działania, w jakiej kolejności i jakim kosztem. Wsparcie po audycie — w tym w pozyskaniu finansowania wdrożenia.

Co otrzymujesz

  • Raport z audytu zgodny z wymogami art. 15 uKSC — przygotowany do przedstawienia organowi właściwemu
  • Ocena zgodności z obowiązkami podmiotu kluczowego/ważnego wraz z podstawami prawnymi
  • Plan naprawczy z priorytetami i szacunkiem nakładów
  • Streszczenie zarządcze — osobista odpowiedzialność kierownictwa opisana wprost
  • Rekomendacje dotyczące finansowania wdrożenia z dostępnych programów

Częste pytania

Jeśli działasz w jednym z 18 sektorów wskazanych w załącznikach do ustawy i przekraczasz próg wielkości, najpewniej tak. Są też wyjątki obejmujące podmioty niezależnie od wielkości. W ramach bezpłatnej konsultacji wstępnie zweryfikujemy Twoją sytuację. Próg obejmuje co do zasady średnie i duże przedsiębiorstwa — co najmniej 50 pracowników albo jednocześnie ponad 10 mln EUR rocznego obrotu i ponad 10 mln EUR sumy bilansowej. art. 5 uKSC + rozporządzenie 651/2014/UE

Kategorię wyznacza wielkość organizacji i załącznik, z którego pochodzi jej sektor — nie sam sektor. Pełne kryterium z podstawą prawną opisujemy wyżej na tej stronie. Kategoria nie zmienia listy podstawowych obowiązków, ale wyznacza model nadzoru, górną granicę kary i to, czy audyt jest obowiązkiem cyklicznym, czy wchodzi dopiero na żądanie organu.

Wpis do wykazu podmiotów: 3.10.2026. komunikat MC z 8.04.2026 Dotychczasowych operatorów usług kluczowych minister wpisuje z urzędu: minister właściwy do spraw informatyzacji wpisuje z urzędu do wykazu dotychczasowych operatorów usług kluczowych, a o wpisie z urzędu zawiadamia podmiot. art. 34 ust. 2 KSC 2.0 + art. 7b uKSC Obowiązki rozdziału 3, w tym wdrożenie SZBI: 3.04.2027. art. 33 ust. 1 KSC 2.0

Podmiot kluczowy przeprowadza audyt co najmniej raz na 3 lata. art. 15 ust. 1 uKSC Cykl biegnie od dnia podpisania raportu z ostatniego audytu, nie od roku kalendarzowego. Pierwszy audyt trzeba mieć przeprowadzony do 3.04.2028. art. 33 ust. 2 KSC 2.0 Ten termin wiąże podmioty, które spełniały przesłanki uznania za kluczowy w dniu wejścia nowelizacji w życie; podmiot, który stał się kluczowy później, liczy ten sam termin od dnia spełnienia przesłanek. Podmiot ważny nie ma obowiązku cyklicznego: organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu. art. 15 ust. 1b uKSC

Ustawa wskazuje zamknięty katalog podmiotów uprawnionych: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 uKSC Certyfikaty wskazuje wykaz z rozporządzenia wykonawczego do ustawy o KSC — to m.in. CISA, CISM, CISSP, CRISC, ISO/IEC 27001 Lead Auditor. Model realizacji, podstawę uprawnienia, imienny skład oraz dokumenty potwierdzające kwalifikacje przedstawiamy w ofercie. Sposób ich dokumentowania opisujemy wyżej na tej stronie.

Do właściwego CSIRT: po ogłoszeniu zdolności operacyjnej właściwego CSIRT sektorowego zgłoszenia idą do tego zespołu; do tego czasu jego zadania wykonuje właściwy CSIRT poziomu krajowego — CSIRT MON, CSIRT NASK albo CSIRT GOV; aktualny adresat wymaga sprawdzenia dla sektora. art. 11 ust. 1 pkt 4–5 uKSC + art. 44 KSC 2.0 Zgłoszenie idzie w pełnej sekwencji: wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora. art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0

Zaplanuj pierwszy audyt, zanim minie termin ustawowy

30 minut rozmowy: wstępnie ocenimy, czy podlegasz KSC 2.0 i w jakiej kategorii, oraz zaproponujemy zakres audytu. Bez zobowiązań.