Przejdź do treści
ARIES IT

NIS2 i ustawa o KSC — dostosowanie infrastruktury IT.

Sprawdzimy, czy Twoja infrastruktura IT spełnia wymagania techniczne ustawy o KSC i pomożemy je wdrożyć.

NAJBLIŻSZY TERMIN

3.04.2027

Do 3 kwietnia 2027 podmioty objęte ustawą muszą wdrożyć zabezpieczenia techniczne: MFA, szyfrowanie, kopie zapasowe, aktualizacje, monitoring i obsługę incydentów.

Zacznij od testu

HARMONOGRAM

Zegar już tyka — cztery daty, które musisz znać.

  1. 3.04.2026

    OBOWIĄZUJE

    Wejście w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa.

  2. 3.10.2026

    WPIS DO WYKAZU

    Termin na samoidentyfikację i wniosek o wpis do wykazu podmiotów kluczowych i ważnych.

  3. 3.04.2027

    TERAZ

    Koniec okresu na wdrożenie obowiązków: system zarządzania bezpieczeństwem, procedury, raportowanie incydentów.

  4. 3.04.2028

    AUDYT I KARY

    Pierwszy audyt podmiotów kluczowych. Od tego czasu mogą być nakładane kary administracyjne.

KOGO DOTYCZY

Znacznie więcej firm niż dotąd — także produkcja i usługi IT.

Co do zasady średnie i duże przedsiębiorstwa z sektorów wymienionych w ustawie. Część podmiotów podlega jej niezależnie od wielkości, a dostawcy usług zarządzanych bezpieczeństwa — już od progu małego przedsiębiorcy.

  • Energetyka
  • Transport
  • Bankowość i finanse
  • Ochrona zdrowia
  • Woda i ścieki
  • Infrastruktura cyfrowa
  • Zarządzanie usługami ICT
  • Administracja publiczna
  • Produkcja
  • Żywność
  • Chemikalia
  • Gospodarka odpadami
  • Usługi pocztowe
  • Dostawcy usług cyfrowych

Wyróżnione — sektory nowe względem poprzedniej ustawy, typowe dla naszych klientów.

Co musisz mieć do 3 kwietnia 2027

  1. Zabezpieczenia techniczne

    MFA, szyfrowanie, kopie zapasowe, aktualizacje, monitoring

  2. Obsługa i zgłaszanie incydentów

    Wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h

  3. Dokumentacja techniczna IT

    Ewidencja aktywów, konfiguracje, plan odtworzenia

  4. Bezpieczeństwo łańcucha dostaw

    Ocena dostawców i wymagania w umowach

  5. Część organizacyjna

    System zarządzania bezpieczeństwem i procedury

JAK DZIAŁAMY

Sześć etapów — od analizy infrastruktury do gotowości na audyt.

Zajmujemy się techniczną stroną ustawy. Część formalną realizujemy przez naszych partnerów.

  1. Analiza infrastruktury

    Sprawdzamy serwery, sieć, konta, stacje i kopie zapasowe pod kątem wymagań technicznych ustawy.

  2. Raport luk z priorytetami

    Lista braków z priorytetami i szacunkiem kosztów — co zrobić najpierw.

  3. Wdrożenie zabezpieczeń

    MFA, szyfrowanie, kopie zapasowe, aktualizacje i monitoring — wdrażamy sami.

  4. Dokumentacja techniczna IT

    Ewidencja sprzętu i oprogramowania, konfiguracje, plan odtworzenia po awarii.

  5. Przeglądy i testy odtwarzania

    Regularne przeglądy zabezpieczeń i testy odtwarzania kopii zapasowych.

  6. Część formalna

    SZBI i procedury — przez naszych partnerów.

TEST · 2 MINUTY

Czy Twoja firma podlega NIS2?

Pięć pytań, orientacyjny wynik od razu. Ostateczną ocenę zrobimy razem na konsultacji.

Wynik testu nie jest opinią prawną.

  1. Czy firma działa w sektorze objętym ustawą (np. produkcja, żywność, chemia, transport, energetyka, zdrowie, odpady)?

  2. Czy zatrudniacie co najmniej 50 osób albo macie ponad 10 mln EUR obrotu lub sumy bilansowej?

  3. Czy świadczycie usługi zarządzane IT lub bezpieczeństwa, chmurowe, DNS albo centrum danych?

  4. Czy jesteście podmiotem publicznym (urząd, spółka lub instytucja samorządowa)?

  5. Czy któryś z klientów pytał Was o zgodność z NIS2 lub bezpieczeństwo dostaw?

Odpowiedziano na 0 z 5 pytań. Wynik pojawi się tutaj.

PYTANIA

Najczęstsze pytania o KSC

Co grozi za brak wdrożenia?

Ustawa przewiduje kary administracyjne sięgające milionów euro oraz osobistą odpowiedzialność kierownictwa. Większość kar można nakładać po upływie okresu przejściowego, od 3 kwietnia 2028 r.

Czy mała firma też podlega ustawie?

Co do zasady nie — ustawa obejmuje średnie i duże przedsiębiorstwa z wymienionych sektorów. Wyjątki dotyczą m.in. podmiotów publicznych, dostawców usług DNS i usług zaufania oraz dostawców usług zarządzanych bezpieczeństwa. Nawet jeśli firma nie podlega ustawie, klienci objęci NIS2 mogą wymagać od niej zabezpieczeń w umowach.

Ile trwa dostosowanie infrastruktury?

Zależy od skali organizacji i stanu wyjściowego. Analiza infrastruktury to zwykle kilka dni, a wdrożenie zabezpieczeń — najczęściej od kilku do kilkunastu tygodni. Koszt podajemy po raporcie luk.

Czy zajmujecie się też dokumentacją SZBI?

Zajmujemy się stroną techniczną i dokumentacją techniczną IT. Część formalną — system zarządzania bezpieczeństwem informacji i procedury — realizujemy przez naszych partnerów, w oparciu o zabezpieczenia, które wdrożyliśmy.

Czy mając ISO 27001 jestem gotowy?

To dobry punkt wyjścia, ale ustawa dodaje m.in. zgłaszanie incydentów w 24/72 h, bezpieczeństwo łańcucha dostaw i konkretne wymagania techniczne. Analiza infrastruktury pokaże, czego brakuje.

Zdążmy przed 3 kwietnia 2027

Konsultacja: ocenimy, czy podlegasz ustawie, i sprawdzimy Twoją infrastrukturę pod kątem wymagań technicznych.