Co sprawdza kwalifikator
Kwalifikacja w kilku pytaniach, z podstawą prawną przy każdym kroku
Kwalifikator prowadzi przez te same przesłanki, które bada organ: dopasowanie działalności do załączników, rozmiar organizacji, decyzje administracyjne i ustawowe wyłączenia. Każdy krok pokazuje przepis, z którego wynika.
Kwalifikator analizuje m.in.:
- sektor i rodzaj prowadzonej działalności
- dopasowanie do Załącznika nr 1 albo nr 2 UKSC
- wielkość organizacji liczoną w rocznych jednostkach pracy
- decyzje organu, status podmiotu krytycznego (CER) i wyłączenia ustawowe
Uwaga: Kwalifikator nie dotyczy organizacji podlegających Ministrowi Obrony Narodowej. Dla tych podmiotów obowiązują odrębne przepisy dotyczące krajowego systemu cyberbezpieczeństwa.
Skontaktuj się z nami bezpośrednioObowiązkowa samoocena
Dlaczego to dotyczy Twojej organizacji?
Ustawa nie przychodzi do organizacji z gotową decyzją — to Ty masz ustalić własny status. Obowiązek samooceny obejmuje każdy podmiot, którego działalność mieści się w Załączniku nr 1 albo nr 2 do ustawy. Jeżeli z samooceny wynika, że nie podlegasz pod ustawę o krajowym systemie cyberbezpieczeństwa, to nadal musisz udokumentować ten fakt. Jeżeli jednak podlegasz i zostałeś sklasyfikowany jako podmiot kluczowy lub ważny, będziesz objęty obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa (KSC), w tym obowiązkiem wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI), zgłaszania incydentów i przeprowadzania audytów.
Organizacja jest podmiotem kluczowym lub podmiotem ważnym
Zarejestruj się w wykazie podmiotów kluczowych i ważnych (system S46) oraz wdróż obowiązki wynikające z ustawy.
Organizacja nie podlega ustawie
Zgłoś się do nas — pomożemy Ci to potwierdzić i udokumentować, na wypadek pytań ze strony organu.
KontaktPamiętaj: jeśli jesteś dostawcą usług dla organizacji podlegających pod NIS2/KSC, kontrahent może od Ciebie wymagać zgodności z NIS2.
Możemy Ci w tym pomóc
Zastanów się
Którymi drogami organizacja trafia pod ustawę?
Ścieżki prowadzące do statusu podmiotu
- Sektory o wysokiej krytyczności z Załącznika nr 1 — po sprawdzeniu rozmiaru organizacji
- Inne sektory ważne z Załącznika nr 2, w tym wskazana tam działalność produkcyjna
- Podmioty publiczne i samorządowe wymienione w załącznikach
- Organizacje wskazane decyzją organu właściwego do spraw cyberbezpieczeństwa
- Podmioty krytyczne w rozumieniu dyrektywy CER oraz operatorzy obiektów energetyki jądrowej
Sytuacje zwykle poza zakresem
- Mikro- i małe przedsiębiorstwa na ścieżkach sektorowych, gdzie próg zaczyna się od średniego
- Działalność nieujęta ani w Załączniku nr 1, ani w Załączniku nr 2
- Organizacje podległe MON oraz ABW, AW, SKW, SWW i CBA — obowiązują je odrębne przepisy
- Bankowość i infrastruktura rynków finansowych w zakresie objętym rozporządzeniem DORA
- Uwaga: udział w łańcuchu dostaw podmiotu kluczowego może nakładać dodatkowe wymogi umowne
Możemy Ci w tym pomóc
Harmonogram
Cztery kluczowe terminy
Ustawa o Krajowym Systemie Cyberbezpieczeństwa wejdzie w życie 3 kwietnia 2026 r. Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) zwykle trwa 12–18 miesięcy, dlatego przygotowania warto rozpocząć odpowiednio wcześniej.
3.04.2026
Wejście w życie ustawy o KSC
3.10.2026
Wpis do wykazu podmiotów (S46)
3.04.2027
Wdrożenie SZBI
3.04.2028
Pierwszy audyt i start sankcji
Ryzyka w sektorze energii
Łańcuch dostaw i dostawcy wysokiego ryzyka
Rozpatrując sytuację swojej firmy pod kątem ustawy o krajowym systemie cyberbezpieczeństwa, należy pamiętać, że Twoja firma jest jednym z ogniw w pewnym łańcuchu dostaw. Jest to o tyle istotne, że nawet jeśli bezpośrednio nie podlegasz pod ustawę o krajowym systemie cyberbezpieczeństwa, to Twoi kontrahenci mogą tego od Ciebie wymagać.
Możemy Ci w tym pomóc
Kary finansowe
Konsekwencje finansowe braku zgodności
do 10 mln EUR
kara administracyjna dla podmiotu kluczowego (lub do 2% rocznego obrotu)
do 7 mln EUR
kara administracyjna dla podmiotu ważnego (lub do 1,4% rocznego obrotu)
do 300%
kara dla kierownika podmiotu (trzykrotność miesięcznego wynagrodzenia)
Kim jesteśmy
Jak możemy Cię wesprzeć?
Specjalizujemy się w kompleksowym wsparciu na każdym szczeblu działań wynikających z ustawy o krajowym systemie cyberbezpieczeństwa, szczególnie w sektorze energetyki, a zwłaszcza w sektorach objętych załącznikami do ustawy.
Kwalifikacja podmiotu
Analiza dopasowania do załączników UKSC, progów wielkościowych oraz oceny w zakresie dyrektywy odporności podmiotów krytycznych (CER), wraz z przygotowaniem notatki uzasadniającej stanowisko kwalifikacyjne.
Wdrożenie NIS2
Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji zgodnie z normami ISO/IEC, a w organizacjach z infrastrukturą przemysłową również zabezpieczenie środowisk OT/SCADA.
Audyt zgodności
Przeprowadzenie audytu zerowego, przygotowanie do audytu zgodności.
Szkolenia
Prowadzenie ćwiczeń i szkolenia dla kadr w Twojej firmie, w tym obsługi systemu S46.
Pozostałe usługi
Pełny zakres usług EuroCyberSecurity obejmuje ponadto:
Rozpocznijmy od kwalifikacji — zanim uczyni to organ nadzorczy
Aby uniknąć błędnej kwalifikacji, która może skutkować karami i sankcjami oraz koniecznością natychmiastowego, kosztownego dostosowania organizacji, skorzystaj z naszego bezpłatnego kwalifikatora NIS2 lub od razu umów się na konsultację z naszym ekspertem.
W przypadku firm holdingowych, o złożonym kapitale sugerujemy bezpośredni kontakt z naszym konsultantem.
Warto zweryfikować swój status jak najwcześniej, aby zdążyć przed ostatecznymi terminami.
Niniejszy materiał ma charakter wyłącznie informacyjny i nie stanowi porady prawnej w indywidualnej sprawie.