• +48 42 278 30 00
  • biuro@mitgroup.pl
  • Help Desk
  • TeamViewer
mIT group
mIT group mIT group
Dyrektywa NIS2 · ustawa o KSC · audyt i wdrożenie

Dyrektywa NIS2 i ustawa o KSC — sprawdź, czy dotyczy Twojej firmy, i przygotuj się na czas

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. i obejmuje tysiące firm, które wcześniej nie miały takich obowiązków. Pomagamy ocenić, czy przepisy Cię dotyczą, sprawdzamy lukę między stanem obecnym a wymaganiami i wdrażamy zabezpieczenia oraz dokumentację.

  • Samoocena i wpis do wykazu
  • Audyt luki względem wymagań
  • Wdrożenie zabezpieczeń i SZBI
Dyrektywa NIS2 — symbol cyberbezpieczeństwa Unii Europejskiej
Zespół analizuje zagrożenia i wymagania bezpieczeństwa firmy
Kod i konfiguracja systemów sprawdzane podczas audytu zgodności z NIS2
01Czy dotyczy

Czy NIS2 i ustawa o KSC dotyczą Twojej firmy?

Przepisy obejmują co do zasady średnie i duże przedsiębiorstwa działające w sektorach wymienionych w ustawie, a w niektórych sektorach — niezależnie od wielkości. Podmioty dzielą się na dwie grupy:

Podmioty kluczowePodmioty ważne
Przykładowe sektoryenergetyka, transport, bankowość, ochrona zdrowia, woda, infrastruktura cyfrowa, administracjaprodukcja (m.in. maszyny, elektronika, pojazdy), żywność, chemia, gospodarka odpadami, usługi pocztowe, dostawcy usług cyfrowych
Nadzórproaktywny — kontrole i audyty z inicjatywy organureaktywny — głównie po incydencie lub sygnale
Audytobowiązkowy, pierwszy do 3 kwietnia 2028 r.na żądanie organu

Nie wiesz, na czym stoisz? Zacznij od audytu NIS2. Dokładne przypisanie zależy od rodzaju działalności i wielkości firmy. Pomagamy przeprowadzić samoocenę od strony technicznej; interpretację prawną warto potwierdzić z prawnikiem.

02Terminy

Terminy i konsekwencje

TerminObowiązek
3 kwietnia 2026Wejście w życie nowelizacji ustawy o KSC
3 października 2026Samoocena i wniosek o wpis do wykazu podmiotów kluczowych i ważnych
3 kwietnia 2027Wdrożenie systemu zarządzania bezpieczeństwem informacji i pozostałych wymagań
3 kwietnia 2028Pierwszy audyt bezpieczeństwa podmiotów kluczowych

Dyrektywa NIS2 przewiduje kary do 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych i do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Nowością jest też odpowiedzialność kierownictwa — zarząd musi zatwierdzać środki bezpieczeństwa i nadzorować ich wdrożenie.

03Wymagania

Co trzeba wdrożyć

Zarządzanie ryzykiem

Regularna, udokumentowana ocena ryzyka dla systemów informacyjnych i dobór zabezpieczeń do jej wyników.

System zarządzania bezpieczeństwem (SZBI)

Polityki, role, procedury i przeglądy — spójny system, a nie zbiór dokumentów do szuflady.

Obsługa i zgłaszanie incydentów

Wykrywanie, reagowanie i zgłaszanie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy.

Ciągłość działania

Kopie zapasowe, plan odtworzenia po awarii i zarządzanie kryzysowe — przetestowane w praktyce.

Bezpieczeństwo łańcucha dostaw

Ocena dostawców i podwykonawców, którzy mają dostęp do Twoich systemów lub danych.

Higiena i szkolenia

Uwierzytelnianie wieloskładnikowe, szyfrowanie, zarządzanie uprawnieniami, szkolenia pracowników i kierownictwa.

04Lista kontrolna

Wymogi dyrektywy NIS2 — lista kontrolna

Ustawa wymaga wdrożenia środków proporcjonalnych do ryzyka. Dyrektywa wymienia obszary, które muszą zostać objęte — to dobra lista do samodzielnego sprawdzenia:

  • Polityki analizy ryzyka i bezpieczeństwa systemów informacyjnych
  • Obsługa incydentów — wykrywanie, reagowanie, zgłaszanie
  • Ciągłość działania — kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe
  • Bezpieczeństwo łańcucha dostaw i relacji z dostawcami
  • Bezpieczeństwo przy zakupie, rozwoju i utrzymaniu systemów, w tym obsługa podatności
  • Ocena skuteczności wdrożonych środków
  • Cyberhigiena i szkolenia pracowników oraz kierownictwa
  • Kryptografia i szyfrowanie tam, gdzie to zasadne
  • Bezpieczeństwo kadr, kontrola dostępu i zarządzanie zasobami
  • Uwierzytelnianie wieloskładnikowe i zabezpieczona komunikacja

Każdy z tych punktów sprawdzamy podczas audytu NIS2: rozmowa z osobą odpowiedzialną za IT, przegląd dokumentacji i konfiguracji, testy zabezpieczeń, a na końcu raport luki z planem działań.

05Jak pomagamy

Jak przygotowujemy firmę do NIS2

  1. Samoocena

    Ustalamy, czy i w jakiej kategorii firma podlega przepisom, i pomagamy przygotować dane do wniosku o wpis do wykazu.

  2. Audyt luki

    Porównujemy obecny stan zabezpieczeń i dokumentacji z wymaganiami ustawy. Wynikiem jest lista braków z priorytetami.

  3. Plan wdrożenia

    Rozpisujemy działania do terminu 3 kwietnia 2027 r. — z kosztami, odpowiedzialnymi osobami i kolejnością.

  4. Wdrożenie techniczne

    Uwierzytelnianie wieloskładnikowe, firewall UTM, segmentacja sieci, kopie zapasowe, monitoring i rejestrowanie zdarzeń.

  5. Dokumentacja i procedury

    Polityki bezpieczeństwa, procedura obsługi i zgłaszania incydentów, plan ciągłości działania, rejestr dostawców oraz szkolenia pracowników i kierownictwa.

  6. Wsparcie przy audycie

    Przygotowujemy dowody wdrożenia i wspieramy firmę podczas audytu lub kontroli.

Jesteśmy firmą technologiczną, nie kancelarią. Przy interpretacji przepisów i odpowiedzialności prawnej współpracujemy z prawnikami klienta — my odpowiadamy za to, żeby zabezpieczenia i dokumentacja działały w praktyce.

06Dostawcy

Nie podlegasz NIS2, ale obsługujesz firmy, które podlegają?

Podmioty kluczowe i ważne muszą oceniać bezpieczeństwo swoich dostawców. Dlatego coraz więcej firm dostaje od klientów ankiety bezpieczeństwa i wymagania umowne — nawet jeśli same nie są objęte ustawą. Pomagamy rzetelnie odpowiedzieć na takie pytania i uzupełnić braki, zanim staną się powodem utraty kontraktu.

Serwerownia z nałożonym kodem — zabezpieczenia infrastruktury zgodne z NIS2
Infrastruktura pod kontrolą

Zacznij od audytu

Najszybszy sposób, żeby wiedzieć, na czym stoisz, to audyt bezpieczeństwa sieci i infrastruktury. Pełny zakres usług opisujemy na stronie cyberbezpieczeństwo dla firm.

07Zespół

Kto przeprowadzi Cię przez NIS2

Bezpieczeństwem zajmuje się zespół, który na co dzień utrzymuje infrastrukturę klientów — nasi specjaliści mają wykształcenie kierunkowe i stale podnoszą kwalifikacje, zdobywając kolejne certyfikaty producentów i szkolenia z cyberbezpieczeństwa. Dzięki temu rekomendacje biorą pod uwagę nie tylko przepisy, ale też to, jak rozwiązanie zadziała w Twojej firmie.

Adam Mirowski — CTO mIT group
Adam MirowskiCTO · architektura bezpieczeństwa i zabezpieczenia infrastruktury
Damian Falkiewicz — administrator IT w mIT group
Damian FalkiewiczAdministrator IT · wdrożenia, monitoring, reagowanie na incydenty
Michał Szapiel — Key Account Manager w mIT group
Michał SzapielKey Account Manager · zakres usług i kontakt z zarządem
08FAQ

Pytania o NIS2 i ustawę o KSC

Co to jest dyrektywa NIS2?

To unijna dyrektywa o środkach na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r.

Kogo obejmuje ustawa o KSC po nowelizacji?

Co do zasady średnie i duże firmy z sektorów wymienionych w ustawie — m.in. energetyki, transportu, ochrony zdrowia, infrastruktury cyfrowej, produkcji, żywności, chemii i gospodarki odpadami — a w niektórych sektorach także mniejsze podmioty.

Do kiedy trzeba się zarejestrować?

Samoocenę i wniosek o wpis do wykazu podmiotów kluczowych i ważnych należy złożyć do 3 października 2026 r.

Jakie kary grożą za brak zgodności?

Dyrektywa przewiduje kary do 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych i do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Odpowiedzialność ponosi także kierownictwo firmy.

Ile czasu jest na zgłoszenie incydentu?

Wczesne ostrzeżenie trzeba przekazać w ciągu 24 godzin od wykrycia poważnego incydentu, pełne zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu miesiąca.

Czym jest audyt NIS2?

To sprawdzenie, czy firma spełnia wymagania ustawy o KSC. Szczegóły — rodzaje audytu, kto może go przeprowadzić i jak przebiega — opisujemy na stronie audyt NIS2 i KSC.

Ile kosztuje wdrożenie NIS2?

Zależy od wielkości firmy, stanu obecnych zabezpieczeń i zakresu braków. Pierwsza konsultacja jest bezpłatna, a po audycie luki przygotowujemy wycenę wdrożenia.

Czy pomagacie firmom, które nie podlegają ustawie?

Tak — szczególnie dostawcom podmiotów kluczowych i ważnych, którzy dostają ankiety bezpieczeństwa od klientów. Wymagania NIS2 to też dobry, uporządkowany standard bezpieczeństwa dla każdej firmy.

Sprawdźmy, czy NIS2 dotyczy Twojej firmy

Napisz, w jakiej branży działasz i ilu masz pracowników. Pomożemy ocenić sytuację i zaproponujemy pierwsze kroki — bezpłatnie.

Wyślij zapytanie