- KSC 2.0 obowiązuje od — implementacja dyrektywy NIS2 w Polsce
- Kara za brak compliance: do 10 mln EUR lub 2% obrotu dla podmiotów kluczowych
- 18 sektorów objętych NIS2 — od energetyki po usługi cyfrowe i żywność
- Obowiązek zgłoszenia incydentu do CERT Polska w ciągu 24 godzin
- Audyt zgodności z NIS2 przez DSX.PL od 2 900 zł netto
roku weszła w życie polska implementacja dyrektywy NIS2 — ustawa o Krajowym Systemie Cyberbezpieczeństwa w wersji 2.0 (KSC 2.0). Dla tysięcy polskich firm oznacza to nowe, konkretne obowiązki prawne w zakresie cyberbezpieczeństwa, zarządzania ryzykiem i zgłaszania incydentów. Ignorowanie tych wymogów grozi karami, które mogą zagrozić egzystencji firmy.
NIS2 vs. KSC 2.0 — czym się różnią i co obowiązuje w Polsce
NIS2 (Network and Information Security Directive 2) to dyrektywa unijna przyjęta w grudniu 2022 roku, która zastępuje oryginalną dyrektywę NIS z 2016 roku. Dyrektywy unijne nie obowiązują bezpośrednio — każde państwo członkowskie musiało ją implementować do prawa krajowego. Polska miała termin do 17 października 2024 roku, jednak implementacja opóźniła się.
KSC 2.0 (Krajowy System Cyberbezpieczeństwa 2.0) to polska ustawa implementująca NIS2. Obowiązuje od roku. Jest to prawo, które faktycznie obowiązuje Twoje przedsiębiorstwo w Polsce — to do jego wymagań musisz się dostosować.
Kogo dotyczy KSC 2.0? Podmioty ważne vs kluczowe — tabela sektorów
KSC 2.0 dzieli organizacje na dwie kategorie: podmioty kluczowe (wyższe wymagania, wyższe kary) i podmioty ważne (nieco niższe wymagania, ale nadal poważne obowiązki). Kryterium przynależności to sektor działalności oraz wielkość firmy.
| Kryterium | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Zatrudnienie | 250+ pracowników | 50–249 pracowników |
| Obrót roczny | powyżej 50 mln EUR | 10–50 mln EUR |
| Maksymalna kara | 10 mln EUR lub 2% światowego obrotu | 7 mln EUR lub 1,4% obrotu |
| Nadzór | Aktywny nadzór regulatora z urzędu | Nadzór następczy (po incydencie lub skardze) |
| Wymogi sprawozdawcze | Regularne audyty i raportowanie do organu nadzorczego | Zgłaszanie incydentów, audyty na żądanie |
Sektory objęte KSC 2.0 (18 sektorów)
KSC 2.0 obejmuje dwa typy sektorów: sektory kluczowe (automatycznie podmioty kluczowe) i sektory ważne (podmioty ważne). Do sektorów kluczowych należą:
- Energia — elektroenergetyka, gaz, ropa, wodór, ogrzewanie/chłodzenie
- Transport — lotnictwo, kolej, transport wodny, drogowy
- Bankowość i infrastruktura rynków finansowych
- Ochrona zdrowia — podmioty lecznicze, laboratoria, R&D farmaceutyczny
- Woda pitna i ścieki
- Infrastruktura cyfrowa — IXP, DNS, TLD, dostawcy chmury, CDN, DCSP
- Zarządzanie usługami ICT (B2B) — dostawcy usług zarządzanych (MSP)
- Przestrzeń kosmiczna
- Administracja publiczna — centralna i regionalna
Sektory ważne (podmioty ważne) obejmują: usługi pocztowe i kurierskie, gospodarkę odpadami, produkcję i dystrybucję chemikaliów, produkcję żywności, produkcję (wyroby medyczne, elektronika, maszyny, pojazdy), dostawców usług cyfrowych (platformy handlowe online, wyszukiwarki, sieci społecznościowe) oraz instytucje badawcze.
10 wymagań technicznych KSC 2.0 — checklist dla firmy
KSC 2.0 wprowadza konkretne, weryfikowalne wymagania techniczne i organizacyjne. Poniżej 10 kluczowych obszarów, które musi wdrożyć każdy podmiot objęty ustawą:
- Zarządzanie ryzykiem cyberbezpieczeństwa — udokumentowany proces identyfikacji, oceny i reagowania na ryzyko IT, minimum raz w roku aktualizowany
- Polityki bezpieczeństwa informacji — opracowane, wdrożone i regularnie przeglądane polityki: haseł, dostępu, urządzeń mobilnych, pracy zdalnej
- Zarządzanie incydentami — procedury wykrywania, klasyfikacji, reagowania i raportowania incydentów (w tym do CERT Polska)
- Ciągłość działania i zarządzanie kryzysowe — plany odtworzenia po awarii (DRP), testy backup, plany BCP
- Bezpieczeństwo łańcucha dostaw — ocena ryzyka dostawców IT i ICT, wymagania bezpieczeństwa w umowach z dostawcami
- Bezpieczeństwo sieci i systemów informatycznych — segmentacja sieci, zarządzanie podatnościami, skanowanie, patch management
- Kontrola dostępu i zarządzanie tożsamością — MFA dla kont uprzywilejowanych, zasada minimalnych uprawnień, procedura offboardingu
- Kryptografia i szyfrowanie — szyfrowanie danych w spoczynku i w transmisji, zarządzanie kluczami kryptograficznymi
- Bezpieczeństwo zasobów ludzkich — szkolenia z cyberbezpieczeństwa, weryfikacja personelu, świadomość zagrożeń
- Uwierzytelnianie wieloskładnikowe (MFA) — obowiązkowe dla wszystkich systemów krytycznych i dostępu zdalnego
Zarządzanie incydentami — nowe obowiązki: 24h zgłoszenie, 72h raport
Jedną z najważniejszych i najbardziej operacyjnych zmian wprowadzonych przez KSC 2.0 jest obowiązek zgłaszania incydentów cyberbezpieczeństwa w ściśle określonych terminach. System jest trzystopniowy:
Wczesne ostrzeżenie — do 24 godzin od wykrycia
Pierwsze, skrócone powiadomienie do właściwego CSIRT (CERT Polska dla większości podmiotów) zawierające: informację o wykryciu incydentu, wstępną klasyfikację (czy ma charakter transgraniczny, czy podejrzewa się działanie złośliwe), podstawowe dane identyfikacyjne podmiotu.
Pełne zgłoszenie incydentu — do 72 godzin od wykrycia
Rozszerzone zgłoszenie zawierające: szczegółowy opis incydentu, dotknięte systemy i dane, ocenę wpływu na usługi, podjęte działania mitygujące, wstępną analizę przyczyn. W tym czasie firma powinna mieć incydent pod kontrolą lub aktywnie go ograniczać.
Raport końcowy — do 1 miesiąca od zgłoszenia
Pełna analiza post-incident: szczegółowy opis rodzaju i przyczyny incydentu, wdrożone środki zaradcze i plany długoterminowe, wpływ na inne podmioty lub sektory, wnioski i rekomendacje na przyszłość.
Łańcuch dostaw — odpowiedzialność za dostawców IT
Jednym z najbardziej niedocenianych wymagań KSC 2.0 jest odpowiedzialność za bezpieczeństwo łańcucha dostaw. Podmiot objęty ustawą jest odpowiedzialny nie tylko za własne systemy, ale też za ryzyko wnoszone przez swoich dostawców IT i ICT.
Oznacza to w praktyce, że firma będąca podmiotem kluczowym lub ważnym musi:
- Przeprowadzać ocenę ryzyka dostawców — przed zawarciem i regularnie podczas obowiązywania umów z dostawcami usług IT
- Wprowadzać klauzule bezpieczeństwa do umów — dostawcy muszą zobowiązać się do standardów bezpieczeństwa zgodnych z KSC 2.0
- Monitorować incydenty u dostawców — incydent u dostawcy może być incydentem podlegającym zgłoszeniu
- Ograniczać dostępy dostawców — zarządzanie tożsamością i dostępem dla zewnętrznych podmiotów (vendor access management)
- Przeprowadzać audyty dostawców lub wymagać certyfikatów bezpieczeństwa (ISO 27001, SOC 2)
„Jeśli jesteś dostawcą usług IT dla firm objętych KSC 2.0, Twoi klienci będą wymagać od Ciebie dowodów na zgodność z wymaganiami bezpieczeństwa. DSX.PL przygotowuje dokumentację i certyfikacje, które spełniają te wymagania." — Zespół DSX.PL, na podstawie konsultacji z klientami z branży produkcyjnej i transportowej
Kary i sankcje — ile ryzykujesz ignorując NIS2
Kary za naruszenie KSC 2.0 są jednymi z najwyższych w polskim prawie administracyjnym. Regulatorzy mają szerokie uprawnienia:
| Rodzaj naruszenia | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Brak środków zarządzania ryzykiem | do 10 mln EUR lub 2% obrotu | do 7 mln EUR lub 1,4% obrotu |
| Brak zgłoszenia incydentu lub opóźnienie | do 10 mln EUR lub 2% obrotu | do 7 mln EUR lub 1,4% obrotu |
| Niezastosowanie się do decyzji regulatora | Zawieszenie certyfikatów, licencji lub zezwoleń | Nakaz zaprzestania działalności |
| Odpowiedzialność zarządu | Osobista odpowiedzialność i zakaz pełnienia funkcji kierowniczych | |
Plan wdrożenia KSC 2.0 — etapy i terminy
Jeśli Twoja firma podlega KSC 2.0 i jeszcze nie wdrożyła wymagań, oto realistyczny plan działania:
Etap 1: Ocena statusu i luk (1–2 tygodnie)
Określenie czy firma podlega KSC 2.0 i jako jakiego rodzaju podmiot. Gap analysis — zestawienie obecnego stanu bezpieczeństwa z wymaganiami ustawy. Priorytetyzacja działań naprawczych.
Etap 2: Dokumentacja i polityki (2–4 tygodnie)
Opracowanie lub aktualizacja wymaganej dokumentacji: polityki bezpieczeństwa, procedury zarządzania incydentami, plan ciągłości działania, procedury zarządzania dostępem.
Etap 3: Wdrożenie środków technicznych (4–8 tygodni)
Implementacja brakujących środków: MFA, segmentacja sieci, zarządzanie podatnościami, backup 3-2-1, monitoring bezpieczeństwa (SIEM/EDR), szyfrowanie.
Etap 4: Szkolenia i testy (1–2 tygodnie)
Szkolenie pracowników z nowych procedur, test planu odtworzenia po awarii (dry-run), symulacja zgłaszania incydentu, weryfikacja łańcucha dostaw.
Etap 5: Ciągły monitoring i aktualizacja (ongoing)
Regularny przegląd polityk i ryzyk (min. raz w roku), monitoring incydentów, aktualizacja w odpowiedzi na nowe zagrożenia i zmiany regulacyjne.
Audyt zgodności z NIS2 przez DSX.PL — pakiety i ceny
DSX.PL oferuje kompleksowe wsparcie we wdrożeniu KSC 2.0 dla firm z Szczecina i regionu zachodniopomorskiego. Nasze pakiety pokrywają cały zakres — od wstępnej oceny luk po ciągły monitoring zgodności.
| Pakiet | Zakres | Czas realizacji | Cena netto |
|---|---|---|---|
| Audyt wstępny NIS2 | Gap analysis — zestawienie obecnego stanu z wymaganiami KSC 2.0, raport z priorytetami i planem wdrożenia, rekomendacje techniczne i organizacyjne | 5–10 dni roboczych | od 2 900 zł |
| Wdrożenie compliance KSC 2.0 | Pełne wdrożenie wymagań technicznych i dokumentacyjnych, szkolenia, testy, wsparcie przy rejestracji w rejestrze podmiotów | 4–8 tygodni | od 7 900 zł |
| Monitoring roczny KSC 2.0 | Ciągły nadzór nad zgodnością, aktualizacja polityk, wsparcie przy zgłaszaniu incydentów do CERT Polska, kwartalny raport | Abonament | od 890 zł/mies. |
Czy Twoja firma jest gotowa na KSC 2.0?
Bezpłatna wstępna ocena — określimy czy podlegasz pod KSC 2.0 i jakie luki wymagają pilnego uzupełnienia.
- Bezpłatna ocena wstępna
- Raport z priorytetami
- Elastyczne pakiety
- Cały region zachodniopomorski
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.