KSC a NIS2 — czym różnią się te regulacje?
Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny
NIS2 to unijna dyrektywa wyznaczająca wspólne zasady cyberbezpieczeństwa. Polska ustawa o krajowym systemie cyberbezpieczeństwa (KSC) określa, jak te zasady działają w Polsce: kogo obejmują, komu zgłaszać incydenty, jak dokonać wpisu oraz kto sprawuje nadzór. Nowelizacja z 23 stycznia 2026 r. weszła w życie 3 kwietnia 2026 r.
„UoKSC” oznacza ustawę o krajowym systemie cyberbezpieczeństwa. Nie należy mylić tego skrótu z dawnym statusem operatora usługi kluczowej (OUK). W nowym systemie rozróżniamy podmioty kluczowe i podmioty ważne.
| Obszar | NIS2 | Polski KSC po nowelizacji |
|---|---|---|
| Forma prawna | Dyrektywa (UE) 2022/2555, wymagająca wdrożenia przez państwa. | Ustawa krajowa z 5.07.2018 r. ze zmianami. Bezpośrednia podstawa obowiązków w Polsce. |
| Zakres | Unijne sektory, kryteria wielkości i wyjątki. | Art. 5 i polskie załączniki 1–2. Dodatkowe polskie kategorie, m.in. określone podmioty publiczne, górnictwo i inwestycje jądrowe. |
| Zarządzanie ryzykiem | Art. 21: adekwatne i proporcjonalne środki techniczne, operacyjne i organizacyjne. | Art. 8: system zarządzania bezpieczeństwem informacji (SZBI); szczególna ścieżka załącznika 4 dla wskazanych podmiotów. |
| Rejestracja i kontakt | Ramy identyfikacji podmiotów i współpracy w UE. | Wykaz KSC, system S46, polskie CSIRT i sektorowe organy nadzoru. |
| Kierownictwo | Zatwierdzanie środków, nadzór, szkolenia. | Art. 8c–8f: odpowiedzialność, dokumentowanie decyzji, coroczne szkolenie, wymagania dla personelu realizującego określone zadania. |
| Sprzęt i licencje | Cele bezpieczeństwa i zarządzanie ryzykiem. | Ustawa nie zawiera uniwersalnej listy zakupowej „UTM + EDR + SIEM”. Środki dobiera się do ryzyka i właściwej ścieżki obowiązków. |
Dlaczego samoidentyfikacja jest ważna?
Obowiązki co do zasady wynikają ze spełnienia ustawowych przesłanek. Sam brak pisma z urzędu nie potwierdza, że firma pozostaje poza ustawą. Trzeba opisać rzeczywiste usługi, przypisać je do konkretnego rodzaju podmiotu w załącznikach, zbadać skalę działalności, powiązania i szczególne wyjątki.
Szerszy nadzór i cykliczny audyt
Typowo duży podmiot z załącznika 1, ale także szczególne rodzaje podmiotów niezależnie od wielkości. Przykład: dostawca DNS. Zarządzane usługi cyberbezpieczeństwa mają polski próg już od małego przedsiębiorstwa.
Obowiązki bezpieczeństwa nadal są istotne
Typowo średni podmiot z załącznika 1 albo średni i duży z załącznika 2. Mały operator telekomunikacyjny też może być ważny. Brak ogólnego trzyletniego audytu nie znosi obowiązku utrzymywania zabezpieczeń.
Jeśli organizacja spełnia kryteria obu kategorii, przyjmuje się status podmiotu kluczowego. Wybierając wiele rodzajów działalności w ankiecie, otrzymasz wspólny wynik i uzasadnienie dla każdej rozpoznanej przesłanki.
KSC: art. 5 ust. 1–4, art. 15Wielkość firmy: trzy dane, właściwe spójniki
Próg zatrudnienia trzeba łączyć z obrotem lub sumą bilansową. Dla firmy dużej wystarczy co najmniej 250 pracowników albo jednoczesne przekroczenie 50 mln EUR obrotu i 43 mln EUR sumy bilansowej. Firma z 40 pracownikami, 20 mln EUR obrotu i 5 mln EUR aktywów nadal może być mała.
| Kategoria | Zatrudnienie (RJP) | Warunek finansowy |
|---|---|---|
| Mikro | Mniej niż 10 | Obrót ≤ 2 mln EUR LUB aktywa ≤ 2 mln EUR |
| Mała | Mniej niż 50 | Obrót ≤ 10 mln EUR LUB aktywa ≤ 10 mln EUR |
| Średnia | Mniej niż 250 | Obrót ≤ 50 mln EUR LUB aktywa ≤ 43 mln EUR |
| Duża | Co najmniej 250 RJP LUB (obrót > 50 mln EUR I aktywa > 43 mln EUR) | |
RJP to roczne jednostki pracy: uwzględniają niepełny etat i pracę sezonową, a także odpowiednie kategorie osób określone w przepisach. Nie jest to wyłącznie liczba aktualnie zalogowanych pracowników. Dane finansowe wymagają poprawnego przeliczenia na EUR.
Dla przedsiębiorstw partnerskich dane dodaje się proporcjonalnie, dla powiązanych co do zasady w całości. Przekroczenie progu wymaga uwzględnienia reguły dwóch kolejnych okresów obrachunkowych; przejęcia i zmiany struktury mogą wymagać odrębnej analizy. Art. 5 ust. 6–7 KSC przewiduje szczególne wyjątki związane z niezależnością systemów lub brakiem wspólnego świadczenia usług. Ankieta wskazuje je do weryfikacji na dokumentach.
KSC: art. 5 ust. 3, 5–8; rozporządzenie 651/2014: załącznik I, art. 2–6Wyjątki, które zmieniają wynik
- DNS, TLD i rejestracja domen: określone role usługowe podlegają szczególnym zasadom niezależnie od wielkości. Posiadanie własnej domeny lub korzystanie z DNS nie oznacza automatycznie, że jest się dostawcą tych usług.
- Usługi zaufania: rozróżniaj kwalifikowanego dostawcę od niekwalifikowanego. Użytkownik podpisu elektronicznego nie staje się dostawcą usługi zaufania.
- MSP i MSSP: zwykłe zarządzane usługi IT i zarządzane cyberbezpieczeństwo mają różne progi. Decyduje zakres świadczonej usługi, nie nazwa handlowa.
- Podmioty publiczne: ważna jest konkretna forma prawna. Starostwo i odpowiednio duży urząd gminy mają inną kwalifikację niż pozostałe jednostki samorządowe. Dla gmin liczy się pełny etat umowy o pracę na 1 stycznia.
- Podmiot leczniczy niebędący przedsiębiorcą: specjalnie stosuje się liczbę zatrudnionych osób: 50–249 dla ważnego i od 250 dla kluczowego.
- Bankowość i infrastruktura finansowa: art. 8i KSC i DORA zmieniają właściwy zestaw obowiązków. DORA nie oznacza automatycznie braku obowiązku identyfikacji i wpisu.
- Jurysdykcja usług cyfrowych: dla wskazanych dostawców istotne jest główne miejsce prowadzenia działalności w UE, miejsce decyzji o SZBI lub wyznaczony przedstawiciel.
- Indywidualna decyzja organu, status krytyczny i energetyka jądrowa: mogą przesądzać o objęciu ustawą mimo niespełnienia standardowego progu wielkości.
Najczęstsze pytania
Czy zakup UTM, EDR i SIEM wystarczy do zgodności?
Nie. Potrzebne są także zarządzanie ryzykiem, odpowiedzialność kierownictwa, procedury, kompetencje, przeglądy i dowody testów. Dobrze skonfigurowane rozwiązanie, którego nikt nie monitoruje, nie zapewnia skutecznej obsługi incydentów.
Czy trzeba wymienić cały sprzęt?
Nie ma takiej ogólnej zasady. Najpierw ustal, czy istniejące urządzenia mają wsparcie, wymagane funkcje, odpowiednią wydajność i poprawną konfigurację. Rekomendacja zakupu dotyczy brakującej zdolności; często można ją zapewnić aktualizacją, właściwą licencją, zmianą konfiguracji albo usługą.
Czy certyfikat ISO 27001 oznacza automatyczną zgodność z KSC?
Certyfikacja może ułatwić wykazanie części wymagań, ale trzeba sprawdzić zakres certyfikatu oraz dodatkowe polskie obowiązki, terminy, rejestrację, zgłoszenia i audyt. Nie istnieje uniwersalny certyfikat zakupu gwarantujący zgodność z NIS2.
Czy mała firma jest zawsze poza ustawą?
Nie. Wyjątki obejmują m.in. określone role DNS, domen i usług zaufania, telekomunikację oraz dostawców zarządzanych usług cyberbezpieczeństwa. Powiązania z innymi firmami także mogą wpływać na wielkość. Nawet poza ustawą klient objęty KSC może wymagać zabezpieczeń w umowie z dostawcą.
Czy outsourcing przenosi odpowiedzialność na dostawcę IT?
Można powierzyć wykonywanie zadań odpowiednio dobranemu dostawcy, lecz kierownictwo nadal odpowiada za organizację, nadzór i realizację ustawowych obowiązków. Umowa powinna ustalać zakres, dostępność, terminy eskalacji, dostęp do dowodów, podwykonawców i zasady zakończenia współpracy.
Czy raport z tej ankiety jest audytem ustawowym?
Raport to samoocena oparta na deklaracjach i pomoc w zaplanowaniu prac. Nie potwierdza stanu faktycznego przez oględziny, testy lub weryfikację dokumentów. Audyt z art. 15 ma własne wymagania co do kwalifikacji i niezależności audytorów.
