Przejdź do treści głównej

NIS2 · ustawa o KSC

Czy Twoja organizacja podlega ustawie o Krajowym Systemie Cyberbezpieczeństwa?

Sprawdź w 2 minuty. Kilka prostych pytań i konkretna odpowiedź o statusie Twojej organizacji — wraz z podstawą prawną.

Co sprawdza kwalifikator

Kwalifikacja w kilku pytaniach, z podstawą prawną przy każdym kroku

Kwalifikator prowadzi przez te same przesłanki, które bada organ: dopasowanie działalności do załączników, rozmiar organizacji, decyzje administracyjne i ustawowe wyłączenia. Każdy krok pokazuje przepis, z którego wynika.

Kwalifikator analizuje m.in.:

  • sektor i rodzaj prowadzonej działalności
  • dopasowanie do Załącznika nr 1 albo nr 2 UKSC
  • wielkość organizacji liczoną w rocznych jednostkach pracy
  • decyzje organu, status podmiotu krytycznego (CER) i wyłączenia ustawowe

Uwaga: Kwalifikator nie dotyczy organizacji podlegających Ministrowi Obrony Narodowej. Dla tych podmiotów obowiązują odrębne przepisy dotyczące krajowego systemu cyberbezpieczeństwa.

Skontaktuj się z nami bezpośrednio

Obowiązkowa samoocena

Dlaczego to dotyczy Twojej organizacji?

Ustawa nie przychodzi do organizacji z gotową decyzją — to Ty masz ustalić własny status. Obowiązek samooceny obejmuje każdy podmiot, którego działalność mieści się w Załączniku nr 1 albo nr 2 do ustawy. Jeżeli z samooceny wynika, że nie podlegasz pod ustawę o krajowym systemie cyberbezpieczeństwa, to nadal musisz udokumentować ten fakt. Jeżeli jednak podlegasz i zostałeś sklasyfikowany jako podmiot kluczowy lub ważny, będziesz objęty obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa (KSC), w tym obowiązkiem wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI), zgłaszania incydentów i przeprowadzania audytów.

Wynik samooceny

Organizacja jest podmiotem kluczowym lub podmiotem ważnym

Zarejestruj się w wykazie podmiotów kluczowych i ważnych (system S46) oraz wdróż obowiązki wynikające z ustawy.

Organizacja nie podlega ustawie

Zgłoś się do nas — pomożemy Ci to potwierdzić i udokumentować, na wypadek pytań ze strony organu.

Kontakt

Pamiętaj: jeśli jesteś dostawcą usług dla organizacji podlegających pod NIS2/KSC, kontrahent może od Ciebie wymagać zgodności z NIS2.

Możemy Ci w tym pomóc

Zastanów się

Którymi drogami organizacja trafia pod ustawę?

Ścieżki prowadzące do statusu podmiotu

  • Sektory o wysokiej krytyczności z Załącznika nr 1 — po sprawdzeniu rozmiaru organizacji
  • Inne sektory ważne z Załącznika nr 2, w tym wskazana tam działalność produkcyjna
  • Podmioty publiczne i samorządowe wymienione w załącznikach
  • Organizacje wskazane decyzją organu właściwego do spraw cyberbezpieczeństwa
  • Podmioty krytyczne w rozumieniu dyrektywy CER oraz operatorzy obiektów energetyki jądrowej

Sytuacje zwykle poza zakresem

  • Mikro- i małe przedsiębiorstwa na ścieżkach sektorowych, gdzie próg zaczyna się od średniego
  • Działalność nieujęta ani w Załączniku nr 1, ani w Załączniku nr 2
  • Organizacje podległe MON oraz ABW, AW, SKW, SWW i CBA — obowiązują je odrębne przepisy
  • Bankowość i infrastruktura rynków finansowych w zakresie objętym rozporządzeniem DORA
  • Uwaga: udział w łańcuchu dostaw podmiotu kluczowego może nakładać dodatkowe wymogi umowne

Możemy Ci w tym pomóc

Harmonogram

Cztery kluczowe terminy

Ustawa o Krajowym Systemie Cyberbezpieczeństwa wejdzie w życie 3 kwietnia 2026 r. Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) zwykle trwa 12–18 miesięcy, dlatego przygotowania warto rozpocząć odpowiednio wcześniej.

3.04.2026

Wejście w życie ustawy o KSC

3.10.2026

Wpis do wykazu podmiotów (S46)

3.04.2027

Wdrożenie SZBI

3.04.2028

Pierwszy audyt i start sankcji

Ryzyka w sektorze energii

Łańcuch dostaw i dostawcy wysokiego ryzyka

Rozpatrując sytuację swojej firmy pod kątem ustawy o krajowym systemie cyberbezpieczeństwa, należy pamiętać, że Twoja firma jest jednym z ogniw w pewnym łańcuchu dostaw. Jest to o tyle istotne, że nawet jeśli bezpośrednio nie podlegasz pod ustawę o krajowym systemie cyberbezpieczeństwa, to Twoi kontrahenci mogą tego od Ciebie wymagać.

Możemy Ci w tym pomóc

Kary finansowe

Konsekwencje finansowe braku zgodności

do 10 mln EUR

kara administracyjna dla podmiotu kluczowego (lub do 2% rocznego obrotu)

do 7 mln EUR

kara administracyjna dla podmiotu ważnego (lub do 1,4% rocznego obrotu)

do 300%

kara dla kierownika podmiotu (trzykrotność miesięcznego wynagrodzenia)

Kim jesteśmy

Jak możemy Cię wesprzeć?

Specjalizujemy się w kompleksowym wsparciu na każdym szczeblu działań wynikających z ustawy o krajowym systemie cyberbezpieczeństwa, szczególnie w sektorze energetyki, a zwłaszcza w sektorach objętych załącznikami do ustawy.

Kwalifikacja podmiotu

Analiza dopasowania do załączników UKSC, progów wielkościowych oraz oceny w zakresie dyrektywy odporności podmiotów krytycznych (CER), wraz z przygotowaniem notatki uzasadniającej stanowisko kwalifikacyjne.

Wdrożenie NIS2

Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji zgodnie z normami ISO/IEC, a w organizacjach z infrastrukturą przemysłową również zabezpieczenie środowisk OT/SCADA.

Audyt zgodności

Przeprowadzenie audytu zerowego, przygotowanie do audytu zgodności.

Szkolenia

Prowadzenie ćwiczeń i szkolenia dla kadr w Twojej firmie, w tym obsługi systemu S46.

Pozostałe usługi

Pełny zakres usług EuroCyberSecurity obejmuje ponadto:

Rozpocznijmy od kwalifikacji — zanim uczyni to organ nadzorczy

Aby uniknąć błędnej kwalifikacji, która może skutkować karami i sankcjami oraz koniecznością natychmiastowego, kosztownego dostosowania organizacji, skorzystaj z naszego bezpłatnego kwalifikatora NIS2 lub od razu umów się na konsultację z naszym ekspertem.

W przypadku firm holdingowych, o złożonym kapitale sugerujemy bezpośredni kontakt z naszym konsultantem.

Warto zweryfikować swój status jak najwcześniej, aby zdążyć przed ostatecznymi terminami.

Niniejszy materiał ma charakter wyłącznie informacyjny i nie stanowi porady prawnej w indywidualnej sprawie.