mIT group · Cyberbezpieczeństwo dla biznesu+48 42 278 30 00
mIT group — Kompleksowa Obsługa Informatyczna
KSC w praktycePorozmawiaj z ekspertem
BAZA WIEDZY / KSC I NIS2

KSC a NIS2 — czym różnią się te regulacje?

Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny

NIS2 to unijna dyrektywa wyznaczająca wspólne zasady cyberbezpieczeństwa. Polska ustawa o krajowym systemie cyberbezpieczeństwa (KSC) określa, jak te zasady działają w Polsce: kogo obejmują, komu zgłaszać incydenty, jak dokonać wpisu oraz kto sprawuje nadzór. Nowelizacja z 23 stycznia 2026 r. weszła w życie 3 kwietnia 2026 r.

„UoKSC” oznacza ustawę o krajowym systemie cyberbezpieczeństwa. Nie należy mylić tego skrótu z dawnym statusem operatora usługi kluczowej (OUK). W nowym systemie rozróżniamy podmioty kluczowe i podmioty ważne.

ObszarNIS2Polski KSC po nowelizacji
Forma prawnaDyrektywa (UE) 2022/2555, wymagająca wdrożenia przez państwa.Ustawa krajowa z 5.07.2018 r. ze zmianami. Bezpośrednia podstawa obowiązków w Polsce.
ZakresUnijne sektory, kryteria wielkości i wyjątki.Art. 5 i polskie załączniki 1–2. Dodatkowe polskie kategorie, m.in. określone podmioty publiczne, górnictwo i inwestycje jądrowe.
Zarządzanie ryzykiemArt. 21: adekwatne i proporcjonalne środki techniczne, operacyjne i organizacyjne.Art. 8: system zarządzania bezpieczeństwem informacji (SZBI); szczególna ścieżka załącznika 4 dla wskazanych podmiotów.
Rejestracja i kontaktRamy identyfikacji podmiotów i współpracy w UE.Wykaz KSC, system S46, polskie CSIRT i sektorowe organy nadzoru.
KierownictwoZatwierdzanie środków, nadzór, szkolenia.Art. 8c–8f: odpowiedzialność, dokumentowanie decyzji, coroczne szkolenie, wymagania dla personelu realizującego określone zadania.
Sprzęt i licencjeCele bezpieczeństwa i zarządzanie ryzykiem.Ustawa nie zawiera uniwersalnej listy zakupowej „UTM + EDR + SIEM”. Środki dobiera się do ryzyka i właściwej ścieżki obowiązków.
KSC: art. 5–16 i załączniki; NIS2: art. 20–23

Dlaczego samoidentyfikacja jest ważna?

Obowiązki co do zasady wynikają ze spełnienia ustawowych przesłanek. Sam brak pisma z urzędu nie potwierdza, że firma pozostaje poza ustawą. Trzeba opisać rzeczywiste usługi, przypisać je do konkretnego rodzaju podmiotu w załącznikach, zbadać skalę działalności, powiązania i szczególne wyjątki.

PODMIOT KLUCZOWY

Szerszy nadzór i cykliczny audyt

Typowo duży podmiot z załącznika 1, ale także szczególne rodzaje podmiotów niezależnie od wielkości. Przykład: dostawca DNS. Zarządzane usługi cyberbezpieczeństwa mają polski próg już od małego przedsiębiorstwa.

PODMIOT WAŻNY

Obowiązki bezpieczeństwa nadal są istotne

Typowo średni podmiot z załącznika 1 albo średni i duży z załącznika 2. Mały operator telekomunikacyjny też może być ważny. Brak ogólnego trzyletniego audytu nie znosi obowiązku utrzymywania zabezpieczeń.

Jeśli organizacja spełnia kryteria obu kategorii, przyjmuje się status podmiotu kluczowego. Wybierając wiele rodzajów działalności w ankiecie, otrzymasz wspólny wynik i uzasadnienie dla każdej rozpoznanej przesłanki.

KSC: art. 5 ust. 1–4, art. 15

Wielkość firmy: trzy dane, właściwe spójniki

Próg zatrudnienia trzeba łączyć z obrotem lub sumą bilansową. Dla firmy dużej wystarczy co najmniej 250 pracowników albo jednoczesne przekroczenie 50 mln EUR obrotu i 43 mln EUR sumy bilansowej. Firma z 40 pracownikami, 20 mln EUR obrotu i 5 mln EUR aktywów nadal może być mała.

KategoriaZatrudnienie (RJP)Warunek finansowy
MikroMniej niż 10Obrót ≤ 2 mln EUR LUB aktywa ≤ 2 mln EUR
MałaMniej niż 50Obrót ≤ 10 mln EUR LUB aktywa ≤ 10 mln EUR
ŚredniaMniej niż 250Obrót ≤ 50 mln EUR LUB aktywa ≤ 43 mln EUR
DużaCo najmniej 250 RJP LUB (obrót > 50 mln EUR I aktywa > 43 mln EUR)

RJP to roczne jednostki pracy: uwzględniają niepełny etat i pracę sezonową, a także odpowiednie kategorie osób określone w przepisach. Nie jest to wyłącznie liczba aktualnie zalogowanych pracowników. Dane finansowe wymagają poprawnego przeliczenia na EUR.

Dla przedsiębiorstw partnerskich dane dodaje się proporcjonalnie, dla powiązanych co do zasady w całości. Przekroczenie progu wymaga uwzględnienia reguły dwóch kolejnych okresów obrachunkowych; przejęcia i zmiany struktury mogą wymagać odrębnej analizy. Art. 5 ust. 6–7 KSC przewiduje szczególne wyjątki związane z niezależnością systemów lub brakiem wspólnego świadczenia usług. Ankieta wskazuje je do weryfikacji na dokumentach.

KSC: art. 5 ust. 3, 5–8; rozporządzenie 651/2014: załącznik I, art. 2–6

Wyjątki, które zmieniają wynik

  • DNS, TLD i rejestracja domen: określone role usługowe podlegają szczególnym zasadom niezależnie od wielkości. Posiadanie własnej domeny lub korzystanie z DNS nie oznacza automatycznie, że jest się dostawcą tych usług.
  • Usługi zaufania: rozróżniaj kwalifikowanego dostawcę od niekwalifikowanego. Użytkownik podpisu elektronicznego nie staje się dostawcą usługi zaufania.
  • MSP i MSSP: zwykłe zarządzane usługi IT i zarządzane cyberbezpieczeństwo mają różne progi. Decyduje zakres świadczonej usługi, nie nazwa handlowa.
  • Podmioty publiczne: ważna jest konkretna forma prawna. Starostwo i odpowiednio duży urząd gminy mają inną kwalifikację niż pozostałe jednostki samorządowe. Dla gmin liczy się pełny etat umowy o pracę na 1 stycznia.
  • Podmiot leczniczy niebędący przedsiębiorcą: specjalnie stosuje się liczbę zatrudnionych osób: 50–249 dla ważnego i od 250 dla kluczowego.
  • Bankowość i infrastruktura finansowa: art. 8i KSC i DORA zmieniają właściwy zestaw obowiązków. DORA nie oznacza automatycznie braku obowiązku identyfikacji i wpisu.
  • Jurysdykcja usług cyfrowych: dla wskazanych dostawców istotne jest główne miejsce prowadzenia działalności w UE, miejsce decyzji o SZBI lub wyznaczony przedstawiciel.
  • Indywidualna decyzja organu, status krytyczny i energetyka jądrowa: mogą przesądzać o objęciu ustawą mimo niespełnienia standardowego progu wielkości.
KSC: art. 5, 5a, 7l–7m, 8 ust. 3, 8i

Najczęstsze pytania

Czy zakup UTM, EDR i SIEM wystarczy do zgodności?

Nie. Potrzebne są także zarządzanie ryzykiem, odpowiedzialność kierownictwa, procedury, kompetencje, przeglądy i dowody testów. Dobrze skonfigurowane rozwiązanie, którego nikt nie monitoruje, nie zapewnia skutecznej obsługi incydentów.

Czy trzeba wymienić cały sprzęt?

Nie ma takiej ogólnej zasady. Najpierw ustal, czy istniejące urządzenia mają wsparcie, wymagane funkcje, odpowiednią wydajność i poprawną konfigurację. Rekomendacja zakupu dotyczy brakującej zdolności; często można ją zapewnić aktualizacją, właściwą licencją, zmianą konfiguracji albo usługą.

Czy certyfikat ISO 27001 oznacza automatyczną zgodność z KSC?

Certyfikacja może ułatwić wykazanie części wymagań, ale trzeba sprawdzić zakres certyfikatu oraz dodatkowe polskie obowiązki, terminy, rejestrację, zgłoszenia i audyt. Nie istnieje uniwersalny certyfikat zakupu gwarantujący zgodność z NIS2.

Czy mała firma jest zawsze poza ustawą?

Nie. Wyjątki obejmują m.in. określone role DNS, domen i usług zaufania, telekomunikację oraz dostawców zarządzanych usług cyberbezpieczeństwa. Powiązania z innymi firmami także mogą wpływać na wielkość. Nawet poza ustawą klient objęty KSC może wymagać zabezpieczeń w umowie z dostawcą.

Czy outsourcing przenosi odpowiedzialność na dostawcę IT?

Można powierzyć wykonywanie zadań odpowiednio dobranemu dostawcy, lecz kierownictwo nadal odpowiada za organizację, nadzór i realizację ustawowych obowiązków. Umowa powinna ustalać zakres, dostępność, terminy eskalacji, dostęp do dowodów, podwykonawców i zasady zakończenia współpracy.

Czy raport z tej ankiety jest audytem ustawowym?

Raport to samoocena oparta na deklaracjach i pomoc w zaplanowaniu prac. Nie potwierdza stanu faktycznego przez oględziny, testy lub weryfikację dokumentów. Audyt z art. 15 ma własne wymagania co do kwalifikacji i niezależności audytorów.

Przejdź do samoidentyfikacji