Obowiązki KSC: wdrożenie, terminy i odpowiedzialność
Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny
Wymagania dotyczą systemów informacyjnych wykorzystywanych do świadczenia objętych usług. Zakres SZBI powinien uwzględniać ich zależności: ludzi, procesy, dostawców, dane, chmurę, urządzenia i lokalizacje. Środki mają odpowiadać ryzyku i skali organizacji.
1. Ustal status, wpis i osoby kontaktowe
Udokumentuj podstawę kwalifikacji, rodzaje działalności, wielkość i powiązania. Zweryfikuj wpis z urzędu albo złóż wniosek do Wykazu KSC. Dane zmieniane w wykazie aktualizuje się co do zasady w 14 dni. Art. 9 przewiduje co najmniej dwie osoby kontaktowe; mikro i mały przedsiębiorca oraz publiczny podmiot ważny — co najmniej jedną. Użytkownikom usługi zapewnij wiedzę o zagrożeniach i możliwość zgłoszenia podatności lub incydentu.
Art. 5–7m i art. 9 KSC2. Zbuduj SZBI i zarządzanie ryzykiem
Zidentyfikuj usługi, zasoby, właścicieli, zagrożenia i skutki przerwy. Prowadź ocenę ryzyka, plan postępowania z ryzykiem oraz dokumentację zabezpieczeń. Ustal regularne przeglądy i aktualizację po zmianach lub incydentach. Wdrożenie SZBI to stały proces, a dokumentacja ma opisywać rzeczywistą praktykę.
3. Zabezpiecz infrastrukturę i cykl życia systemów
Obejmij kontrolą dostęp, konta administracyjne, uwierzytelnianie, aktualizacje, podatności, konfiguracje, szyfrowanie i bezpieczny rozwój. Oddziel strefy sieci i dostęp dostawców, zabezpiecz urządzenia końcowe, serwery, pocztę i systemy wystawione do internetu. Zadbaj także o bezpieczeństwo fizyczne, zasilanie i środowisko pracy urządzeń.
4. Utrzymuj ciągłość i sprawdzony backup
Przeprowadź analizę wpływu przerwy na usługi (BIA). Ustal dopuszczalny czas odtworzenia (RTO) i dopuszczalną utratę danych (RPO). Dobierz kopie odporne na usunięcie i ransomware, oddziel uprawnienia, zabezpiecz dostęp do kluczy oraz wykonuj testy pełnego odtworzenia. Przy krytycznych usługach oceń potrzebę redundancji urządzeń, łączy, zasilania i lokalizacji.
5. Wykrywaj, obsługuj i zgłaszaj incydenty
Gromadź użyteczne logi, zapewnij ich ochronę i synchronizację czasu. Określ, kto odbiera alerty, ocenia incydent, izoluje system, zabezpiecza dowody i kontaktuje się z CSIRT. Sprawdź procedurę w ćwiczeniu obejmującym także noc, weekend oraz niedostępność poczty firmowej. Zdefiniuj kryteria incydentu poważnego według właściwych przepisów, nie według samej nazwy alertu.
6. Obejmij nadzorem ludzi i łańcuch dostaw
Ustal odpowiedzialności i upoważnienia. Kierownik oraz osoba delegowana do określonych obowiązków uczestniczą w szkoleniu co najmniej raz w roku kalendarzowym. Weryfikacja niekaralności z art. 8f dotyczy osób realizujących wskazane zadania z art. 8 lub 11, a nie automatycznie wszystkich pracowników. Sprawdzaj dostawców, umowy, dostęp zdalny, zgłaszanie incydentów, podwykonawców i możliwość bezpiecznej migracji.
7. Oceniaj skuteczność i gromadź dowody
Zachowuj wyniki testów, przeglądów dostępów, ćwiczeń, wdrożeń poprawek, odtworzeń i szkoleń. Dobieraj wskaźniki opisujące efekt, np. czas zamknięcia krytycznej podatności lub odtworzenia usługi. Kluczowy podmiot przeprowadza audyt co najmniej co trzy lata; nadzorca może też nakazać audyt w przypadkach przewidzianych ustawą.
Art. 8–15 KSC; art. 21 NIS2Harmonogram
Dla nowych podmiotów spełniających przesłanki już 3 kwietnia 2026 r. obowiązuje harmonogram przejściowy. Dotychczasowi operatorzy usług kluczowych mają zasady szczególne, w tym zachowanie wcześniejszego cyklu audytowego.
| Termin | Działanie | Ważne rozróżnienie |
|---|---|---|
| 3.10.2026 | Wniosek o wpis do Wykazu KSC. | Dla podmiotów objętych samorejestracją. Przy wpisie z urzędu sprawdź zawiadomienie i wezwanie do uzupełnienia danych. |
| 3.04.2027 | Realizacja nowych obowiązków i rozpoczęcie korzystania z S46. | Nie odkładaj wcześniejszych, już obowiązujących zobowiązań dawnego OUK. |
| 3.04.2028 | Pierwszy audyt nowego podmiotu kluczowego. | Nie jest to termin pierwszego audytu dla dawnych OUK. Następne co najmniej raz na trzy lata. |
| Późniejsze objęcie | Odpowiednio 6, 12 i 24 miesiące od spełnienia przesłanek. | Ustal rzeczywistą datę spełnienia kryteriów. Data wpisu nie zastępuje tej daty. |
Zgłoszenia incydentów: liczy się czas wykrycia
Wczesne ostrzeżenie
Po wykryciu incydentu poważnego, bez zbędnej zwłoki, maksymalnie w 24 godziny. Uruchom eskalację, nawet gdy analiza nie jest kompletna.
Zgłoszenie incydentu poważnego
Uzupełnij ocenę, wpływ i dostępne wskaźniki kompromitacji. Dla dostawców usług zaufania pełne zgłoszenie ma termin 24 godzin.
Sprawozdanie końcowe
Opisz przyczynę, skutki i środki zaradcze. Gdy obsługa trwa, przekaż sprawozdanie z postępu, a końcowe w ciągu miesiąca od jej zakończenia.
Publiczne ważne i finanse
Publiczny podmiot ważny: zgłoszenie do 72 godzin bez wczesnego ostrzeżenia i sprawozdań wskazanych w art. 12c. Sektor bankowości i infrastruktury rynków finansowych: zakres ustal według art. 8i i DORA.
Przekazuj zgłoszenia do właściwego CSIRT zgodnie z przypisaniem i przepisami. Zaplanuj także wymagane informowanie odbiorców usług oraz alternatywny kanał komunikacji. Osobno oceniaj obowiązki dotyczące naruszenia danych osobowych — terminy KSC i RODO nie są zamienne.
KSC: art. 11–12c; art. 8iJaki sprzęt i oprogramowanie mogą być potrzebne?
| Potrzeba | Możliwe rozwiązanie | Co sprawdzić przed zakupem |
|---|---|---|
| Ochrona styku sieci i segmentacja | NGFW / UTM, zarządzalne przełączniki, VPN lub ZTNA. | Wydajność z włączonymi funkcjami ochrony, liczba tuneli, segmenty, wsparcie i ewentualne HA. Sama przepustowość portu nie wystarczy. |
| Ochrona stacji i serwerów | EDR / XDR, zarządzana ochrona antymalware, MDM. | Obsługiwane systemy, liczba agentów, izolacja, ochrona przed wyłączeniem, osoba reagująca na alert. |
| Detekcja i reakcja | Centralne logi, SIEM, SOC lub MDR. | Źródła i wolumen logów, reguły detekcji, retencja według ryzyka, czas reakcji i odpowiedzialność. Licencja SIEM bez obsługi nie tworzy SOC. |
| Tożsamość i uprawnienia | IAM, MFA, klucze FIDO2, PAM, menedżer haseł. | Pokrycie kont, odzyskiwanie dostępu, konta awaryjne, sesje administratorów i wsparcie istniejących aplikacji. |
| Odtworzenie po awarii | Backup, repozytorium immutable / offline, kopia poza lokalizacją, UPS. | RTO/RPO, dane chmurowe i konfiguracje, oddzielenie kont, odporność na usunięcie, wynik testu odtworzenia. |
| Bezpieczeństwo OT i usług WWW | Przemysłowy firewall, pasywna detekcja OT, WAF / ochrona DDoS. | Rzeczywista potrzeba z analizy ryzyka, zgodność z automatyką, bezpieczne okna zmian i wpływ na proces. |
Nie ma uniwersalnego obowiązku zakupu każdej pozycji. Ankieta dobiera rekomendacje do odpowiedzi. Konkretne modele, liczba licencji i koszty wymagają pomiaru infrastruktury, weryfikacji istniejących funkcji i przygotowania projektu.
Szczególne wymagania publiczne i cyfrowe
Załącznik 4: publiczne podmioty ważne i wskazane uczelnie realizują SZBI według szczególnej ścieżki art. 8 ust. 3. Część I załącznika zawiera wymagania obowiązkowe, m.in. inwentaryzację, kontrolę dostępu, ochronę przed złośliwym oprogramowaniem, aktualizacje, bezpieczeństwo poczty, odseparowane kopie i sprawdzanie odtwarzania. Część II opisuje dodatkowe, fakultatywne środki. Nie należy przedstawiać każdej zaawansowanej technologii jako obowiązkowej w tej ścieżce.
Rozporządzenie 2024/2690: wskazani dostawcy usług cyfrowych objęci art. 8b stosują szczegółowe wymagania wykonawcze. Dotyczą one m.in. polityk, ryzyka, obsługi incydentów, ciągłości, dostawców, bezpiecznego rozwoju, dostępu i zasobów. Samo korzystanie z chmury w firmie nie czyni jej dostawcą chmury objętym tym rozporządzeniem.
Art. 8 ust. 3, art. 8b i załącznik 4 KSCNadzór, kary i niezależność audytu
Ustawa przewiduje sankcje zależne od rodzaju naruszenia i kategorii podmiotu. Art. 73 określa dla kluczowych górny pułap 10 mln EUR lub 2% przychodów (stosowana wyższa kwota), dla ważnych 7 mln EUR lub 1,4% przychodów, a także minimalne kwoty i szczególne zasady. W szczególnie poważnych przypadkach z art. 73 ust. 5 możliwa jest kara do 100 mln zł. Dla podmiotów publicznych i kierowników obowiązują odrębne regulacje. Wysokość nie jest automatyczna i zależy od ustawowych przesłanek. Art. 35 nowelizacji odracza nakładanie wskazanych w nim kar o dwa lata od wejścia w życie ustawy. Nie odracza samych obowiązków i nie obejmuje literalnie szczególnej kary z art. 73 ust. 5; nie oznacza ogólnej bezkarności do 2028 r.
Analiza luk i wdrożenie zabezpieczeń to inne działania niż niezależny audyt ustawowy. Art. 15 ust. 2a wyłącza wykonywanie audytu przez osoby wykonujące u audytowanego zadania wskazane w art. 8 i 9–13 obecnie lub w okresie roku przed dniem rozpoczęcia audytu. Zaplanuj niezależność i kwalifikacje audytorów już przy wyborze wykonawców.
Art. 15 ust. 2–2a, art. 73–75 KSC