NIS2 i ustawa o KSC — dostosowanie infrastruktury IT.
Sprawdzimy, czy Twoja infrastruktura IT spełnia wymagania techniczne ustawy o KSC i pomożemy je wdrożyć.
NAJBLIŻSZY TERMIN
3.04.2027
Do 3 kwietnia 2027 podmioty objęte ustawą muszą wdrożyć zabezpieczenia techniczne: MFA, szyfrowanie, kopie zapasowe, aktualizacje, monitoring i obsługę incydentów.
Zacznij od testuHARMONOGRAM
Zegar już tyka — cztery daty, które musisz znać.
3.04.2026
OBOWIĄZUJE
Wejście w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa.
3.10.2026
WPIS DO WYKAZU
Termin na samoidentyfikację i wniosek o wpis do wykazu podmiotów kluczowych i ważnych.
3.04.2027
TERAZ
Koniec okresu na wdrożenie obowiązków: system zarządzania bezpieczeństwem, procedury, raportowanie incydentów.
3.04.2028
AUDYT I KARY
Pierwszy audyt podmiotów kluczowych. Od tego czasu mogą być nakładane kary administracyjne.
KOGO DOTYCZY
Znacznie więcej firm niż dotąd — także produkcja i usługi IT.
Co do zasady średnie i duże przedsiębiorstwa z sektorów wymienionych w ustawie. Część podmiotów podlega jej niezależnie od wielkości, a dostawcy usług zarządzanych bezpieczeństwa — już od progu małego przedsiębiorcy.
- Energetyka
- Transport
- Bankowość i finanse
- Ochrona zdrowia
- Woda i ścieki
- Infrastruktura cyfrowa
- Zarządzanie usługami ICT
- Administracja publiczna
- Produkcja
- Żywność
- Chemikalia
- Gospodarka odpadami
- Usługi pocztowe
- Dostawcy usług cyfrowych
Wyróżnione — sektory nowe względem poprzedniej ustawy, typowe dla naszych klientów.
Co musisz mieć do 3 kwietnia 2027
Zabezpieczenia techniczne
MFA, szyfrowanie, kopie zapasowe, aktualizacje, monitoring
Obsługa i zgłaszanie incydentów
Wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h
Dokumentacja techniczna IT
Ewidencja aktywów, konfiguracje, plan odtworzenia
Bezpieczeństwo łańcucha dostaw
Ocena dostawców i wymagania w umowach
Część organizacyjna
System zarządzania bezpieczeństwem i procedury
JAK DZIAŁAMY
Sześć etapów — od analizy infrastruktury do gotowości na audyt.
Zajmujemy się techniczną stroną ustawy. Część formalną realizujemy przez naszych partnerów.
Analiza infrastruktury
Sprawdzamy serwery, sieć, konta, stacje i kopie zapasowe pod kątem wymagań technicznych ustawy.
Raport luk z priorytetami
Lista braków z priorytetami i szacunkiem kosztów — co zrobić najpierw.
Wdrożenie zabezpieczeń
MFA, szyfrowanie, kopie zapasowe, aktualizacje i monitoring — wdrażamy sami.
Dokumentacja techniczna IT
Ewidencja sprzętu i oprogramowania, konfiguracje, plan odtworzenia po awarii.
Przeglądy i testy odtwarzania
Regularne przeglądy zabezpieczeń i testy odtwarzania kopii zapasowych.
Część formalna
SZBI i procedury — przez naszych partnerów.
TEST · 2 MINUTY
Czy Twoja firma podlega NIS2?
Pięć pytań, orientacyjny wynik od razu. Ostateczną ocenę zrobimy razem na konsultacji.
Wynik testu nie jest opinią prawną.
Czy firma działa w sektorze objętym ustawą (np. produkcja, żywność, chemia, transport, energetyka, zdrowie, odpady)?
Czy zatrudniacie co najmniej 50 osób albo macie ponad 10 mln EUR obrotu lub sumy bilansowej?
Czy świadczycie usługi zarządzane IT lub bezpieczeństwa, chmurowe, DNS albo centrum danych?
Czy jesteście podmiotem publicznym (urząd, spółka lub instytucja samorządowa)?
Czy któryś z klientów pytał Was o zgodność z NIS2 lub bezpieczeństwo dostaw?
Odpowiedziano na 0 z 5 pytań. Wynik pojawi się tutaj.
Prawdopodobnie podlegasz ustawie.
Sprawdźmy Twoją infrastrukturę pod kątem wymagań technicznych ustawy i zaplanujmy wdrożenie przed 3 kwietnia 2027.
Nie podlegasz bezpośrednio, ale klienci będą wymagać zgodności.
Podmioty objęte ustawą muszą sprawdzać swoich dostawców. Pomożemy przygotować się do ich ankiet i audytów.
Prawdopodobnie nie podlegasz ustawie.
Dobre praktyki z NIS2 i tak warto wdrożyć — MFA, kopie zapasowe i aktualizacje chronią każdą firmę.
PYTANIA
Najczęstsze pytania o KSC
Co grozi za brak wdrożenia?
Ustawa przewiduje kary administracyjne sięgające milionów euro oraz osobistą odpowiedzialność kierownictwa. Większość kar można nakładać po upływie okresu przejściowego, od 3 kwietnia 2028 r.
Czy mała firma też podlega ustawie?
Co do zasady nie — ustawa obejmuje średnie i duże przedsiębiorstwa z wymienionych sektorów. Wyjątki dotyczą m.in. podmiotów publicznych, dostawców usług DNS i usług zaufania oraz dostawców usług zarządzanych bezpieczeństwa. Nawet jeśli firma nie podlega ustawie, klienci objęci NIS2 mogą wymagać od niej zabezpieczeń w umowach.
Ile trwa dostosowanie infrastruktury?
Zależy od skali organizacji i stanu wyjściowego. Analiza infrastruktury to zwykle kilka dni, a wdrożenie zabezpieczeń — najczęściej od kilku do kilkunastu tygodni. Koszt podajemy po raporcie luk.
Czy zajmujecie się też dokumentacją SZBI?
Zajmujemy się stroną techniczną i dokumentacją techniczną IT. Część formalną — system zarządzania bezpieczeństwem informacji i procedury — realizujemy przez naszych partnerów, w oparciu o zabezpieczenia, które wdrożyliśmy.
Czy mając ISO 27001 jestem gotowy?
To dobry punkt wyjścia, ale ustawa dodaje m.in. zgłaszanie incydentów w 24/72 h, bezpieczeństwo łańcucha dostaw i konkretne wymagania techniczne. Analiza infrastruktury pokaże, czego brakuje.
Zdążmy przed 3 kwietnia 2027
Konsultacja: ocenimy, czy podlegasz ustawie, i sprawdzimy Twoją infrastrukturę pod kątem wymagań technicznych.