Czy Twoja organizacja podlega ustawie KSC?
Krajowy system cyberbezpieczeństwa (KSC) określa obowiązki podmiotów kluczowych i ważnych w Polsce. Unijna dyrektywa NIS2 wyznacza ramy, a polska ustawa określa m.in. zasady kwalifikacji, rejestracji, zarządzania ryzykiem i zgłaszania incydentów. O objęciu ustawą decydują rzeczywiście świadczone usługi, rodzaj podmiotu, jego wielkość, powiązania i wyjątki ustawowe.
Samo sprawdzenie kodu PKD albo liczby pracowników nie wystarcza. Nasza ankieta prowadzi przez 151 rodzajów działalności, progi zatrudnienia i finansów, powiązania kapitałowe, jurysdykcję oraz szczególne zasady dla usług cyfrowych, podmiotów publicznych i ochrony zdrowia. Sprawdź, kogo dotyczy KSC i jak rozpoznać swoją kategorię.
Co otrzymasz po wypełnieniu ankiety?
Wstępną kwalifikację
Wynik wyjaśnia rozpoznane przesłanki statusu podmiotu kluczowego lub ważnego oraz wskazuje brakujące informacje i przypadki wymagające weryfikacji.
Plan wdrożenia
Ocena obejmuje do 62 kontroli dobieranych do profilu i infrastruktury. Raport wskazuje luki, priorytety, działania oraz dowody, które pomagają sprawdzić wykonanie zadań.
Terminy i obowiązki
Harmonogram uwzględnia moment spełnienia przesłanek i szczególne ścieżki. Dla odpowiedniej grupy podmiotów dotyczy wpisu do wykazu, wdrożenia SZBI i audytu.
Podstawę rozmowy o zakupach
Zalecenia wskazują funkcje, które może zapewnić konfiguracja obecnego środowiska, usługa lub nowe rozwiązanie: UTM/NGFW, EDR, SIEM, backup czy MFA.
Jak przygotować się do samoidentyfikacji KSC?
- Opisz rzeczywiste usługi i formę prawną organizacji. Uwzględnij wszystkie istotne rodzaje działalności.
- Przygotuj dane zatrudnienia w RJP, obrót i sumę bilansową w EUR oraz informacje o przedsiębiorstwach partnerskich i powiązanych.
- Sprawdź ewentualne decyzje organów, wcześniejszy status OUK i datę spełnienia przesłanek.
- Zbierz informacje o urządzeniach, serwerach, chmurze, pracy zdalnej, systemach OT oraz wdrożonych zabezpieczeniach.
- Wskaż stan faktyczny. Jeśli nie znasz odpowiedzi, wybierz „Nie wiem” — raport oznaczy daną kwestię do sprawdzenia.
Ankieta ma 11 kroków i zwykle zajmuje 20–35 minut. Możesz wracać do wcześniejszych etapów bez utraty odpowiedzi. Nie podajesz nazwy firmy, adresu e-mail ani danych kontaktowych. Odpowiedzi i raport powstają lokalnie w przeglądarce. Poznaj zasady prywatności ankiety.
KSC, NIS2 i zakupy IT — najczęstsze pytania
Czy KSC i NIS2 to to samo?
NIS2 jest dyrektywą unijną, a KSC polską ustawą. Trzeba stosować właściwe przepisy krajowe wraz z odpowiednimi aktami unijnymi. Porównaj KSC i NIS2.
Czy mała firma może podlegać KSC?
Tak, określone usługi i szczególne podstawy kwalifikacji obejmują również małe lub mikroprzedsiębiorstwa. Znaczenie mogą mieć też powiązania z innymi firmami. Pełnej oceny nie zastępuje sam próg 50 pracowników.
Czy ustawa wymaga zakupu UTM, EDR i SIEM?
Nie ma uniwersalnej listy produktów obowiązkowej dla każdego podmiotu. Należy zapewnić adekwatne środki bezpieczeństwa, procesy i ich skuteczność. Sprawdź, kiedy UTM, EDR lub SIEM mogą pomóc.
Czy raport potwierdza zgodność z ustawą?
Nie. To samoocena oparta na deklaracjach. Pomaga ustalić kolejne działania, ale nie zastępuje weryfikacji dokumentów, stanu technicznego, opinii prawnej ani audytu ustawowego. Zobacz metodykę i źródła urzędowe.
Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny
Rozpocznij samoidentyfikację KSC