mIT group · Cyberbezpieczeństwo dla biznesu+48 42 278 30 00
mIT group — Kompleksowa Obsługa Informatyczna
KSC w praktycePorozmawiaj z ekspertem
OBOWIĄZKI / ODPOWIEDZIALNOŚĆ / TERMINY

Obowiązki KSC: wdrożenie, terminy i odpowiedzialność

Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny

Wymagania dotyczą systemów informacyjnych wykorzystywanych do świadczenia objętych usług. Zakres SZBI powinien uwzględniać ich zależności: ludzi, procesy, dostawców, dane, chmurę, urządzenia i lokalizacje. Środki mają odpowiadać ryzyku i skali organizacji.

1. Ustal status, wpis i osoby kontaktowe

Udokumentuj podstawę kwalifikacji, rodzaje działalności, wielkość i powiązania. Zweryfikuj wpis z urzędu albo złóż wniosek do Wykazu KSC. Dane zmieniane w wykazie aktualizuje się co do zasady w 14 dni. Art. 9 przewiduje co najmniej dwie osoby kontaktowe; mikro i mały przedsiębiorca oraz publiczny podmiot ważny — co najmniej jedną. Użytkownikom usługi zapewnij wiedzę o zagrożeniach i możliwość zgłoszenia podatności lub incydentu.

Art. 5–7m i art. 9 KSC

2. Zbuduj SZBI i zarządzanie ryzykiem

Zidentyfikuj usługi, zasoby, właścicieli, zagrożenia i skutki przerwy. Prowadź ocenę ryzyka, plan postępowania z ryzykiem oraz dokumentację zabezpieczeń. Ustal regularne przeglądy i aktualizację po zmianach lub incydentach. Wdrożenie SZBI to stały proces, a dokumentacja ma opisywać rzeczywistą praktykę.

3. Zabezpiecz infrastrukturę i cykl życia systemów

Obejmij kontrolą dostęp, konta administracyjne, uwierzytelnianie, aktualizacje, podatności, konfiguracje, szyfrowanie i bezpieczny rozwój. Oddziel strefy sieci i dostęp dostawców, zabezpiecz urządzenia końcowe, serwery, pocztę i systemy wystawione do internetu. Zadbaj także o bezpieczeństwo fizyczne, zasilanie i środowisko pracy urządzeń.

4. Utrzymuj ciągłość i sprawdzony backup

Przeprowadź analizę wpływu przerwy na usługi (BIA). Ustal dopuszczalny czas odtworzenia (RTO) i dopuszczalną utratę danych (RPO). Dobierz kopie odporne na usunięcie i ransomware, oddziel uprawnienia, zabezpiecz dostęp do kluczy oraz wykonuj testy pełnego odtworzenia. Przy krytycznych usługach oceń potrzebę redundancji urządzeń, łączy, zasilania i lokalizacji.

5. Wykrywaj, obsługuj i zgłaszaj incydenty

Gromadź użyteczne logi, zapewnij ich ochronę i synchronizację czasu. Określ, kto odbiera alerty, ocenia incydent, izoluje system, zabezpiecza dowody i kontaktuje się z CSIRT. Sprawdź procedurę w ćwiczeniu obejmującym także noc, weekend oraz niedostępność poczty firmowej. Zdefiniuj kryteria incydentu poważnego według właściwych przepisów, nie według samej nazwy alertu.

6. Obejmij nadzorem ludzi i łańcuch dostaw

Ustal odpowiedzialności i upoważnienia. Kierownik oraz osoba delegowana do określonych obowiązków uczestniczą w szkoleniu co najmniej raz w roku kalendarzowym. Weryfikacja niekaralności z art. 8f dotyczy osób realizujących wskazane zadania z art. 8 lub 11, a nie automatycznie wszystkich pracowników. Sprawdzaj dostawców, umowy, dostęp zdalny, zgłaszanie incydentów, podwykonawców i możliwość bezpiecznej migracji.

7. Oceniaj skuteczność i gromadź dowody

Zachowuj wyniki testów, przeglądów dostępów, ćwiczeń, wdrożeń poprawek, odtworzeń i szkoleń. Dobieraj wskaźniki opisujące efekt, np. czas zamknięcia krytycznej podatności lub odtworzenia usługi. Kluczowy podmiot przeprowadza audyt co najmniej co trzy lata; nadzorca może też nakazać audyt w przypadkach przewidzianych ustawą.

Art. 8–15 KSC; art. 21 NIS2

Harmonogram

Dla nowych podmiotów spełniających przesłanki już 3 kwietnia 2026 r. obowiązuje harmonogram przejściowy. Dotychczasowi operatorzy usług kluczowych mają zasady szczególne, w tym zachowanie wcześniejszego cyklu audytowego.

TerminDziałanieWażne rozróżnienie
3.10.2026Wniosek o wpis do Wykazu KSC.Dla podmiotów objętych samorejestracją. Przy wpisie z urzędu sprawdź zawiadomienie i wezwanie do uzupełnienia danych.
3.04.2027Realizacja nowych obowiązków i rozpoczęcie korzystania z S46.Nie odkładaj wcześniejszych, już obowiązujących zobowiązań dawnego OUK.
3.04.2028Pierwszy audyt nowego podmiotu kluczowego.Nie jest to termin pierwszego audytu dla dawnych OUK. Następne co najmniej raz na trzy lata.
Późniejsze objęcieOdpowiednio 6, 12 i 24 miesiące od spełnienia przesłanek.Ustal rzeczywistą datę spełnienia kryteriów. Data wpisu nie zastępuje tej daty.
KSC: art. 7b–7c, 16; nowelizacja: art. 22–25, 33–34

Zgłoszenia incydentów: liczy się czas wykrycia

DO 24 GODZIN

Wczesne ostrzeżenie

Po wykryciu incydentu poważnego, bez zbędnej zwłoki, maksymalnie w 24 godziny. Uruchom eskalację, nawet gdy analiza nie jest kompletna.

DO 72 GODZIN

Zgłoszenie incydentu poważnego

Uzupełnij ocenę, wpływ i dostępne wskaźniki kompromitacji. Dla dostawców usług zaufania pełne zgłoszenie ma termin 24 godzin.

DO MIESIĄCA OD ZGŁOSZENIA

Sprawozdanie końcowe

Opisz przyczynę, skutki i środki zaradcze. Gdy obsługa trwa, przekaż sprawozdanie z postępu, a końcowe w ciągu miesiąca od jej zakończenia.

ODRĘBNE ŚCIEŻKI

Publiczne ważne i finanse

Publiczny podmiot ważny: zgłoszenie do 72 godzin bez wczesnego ostrzeżenia i sprawozdań wskazanych w art. 12c. Sektor bankowości i infrastruktury rynków finansowych: zakres ustal według art. 8i i DORA.

Przekazuj zgłoszenia do właściwego CSIRT zgodnie z przypisaniem i przepisami. Zaplanuj także wymagane informowanie odbiorców usług oraz alternatywny kanał komunikacji. Osobno oceniaj obowiązki dotyczące naruszenia danych osobowych — terminy KSC i RODO nie są zamienne.

KSC: art. 11–12c; art. 8i

Jaki sprzęt i oprogramowanie mogą być potrzebne?

PotrzebaMożliwe rozwiązanieCo sprawdzić przed zakupem
Ochrona styku sieci i segmentacjaNGFW / UTM, zarządzalne przełączniki, VPN lub ZTNA.Wydajność z włączonymi funkcjami ochrony, liczba tuneli, segmenty, wsparcie i ewentualne HA. Sama przepustowość portu nie wystarczy.
Ochrona stacji i serwerówEDR / XDR, zarządzana ochrona antymalware, MDM.Obsługiwane systemy, liczba agentów, izolacja, ochrona przed wyłączeniem, osoba reagująca na alert.
Detekcja i reakcjaCentralne logi, SIEM, SOC lub MDR.Źródła i wolumen logów, reguły detekcji, retencja według ryzyka, czas reakcji i odpowiedzialność. Licencja SIEM bez obsługi nie tworzy SOC.
Tożsamość i uprawnieniaIAM, MFA, klucze FIDO2, PAM, menedżer haseł.Pokrycie kont, odzyskiwanie dostępu, konta awaryjne, sesje administratorów i wsparcie istniejących aplikacji.
Odtworzenie po awariiBackup, repozytorium immutable / offline, kopia poza lokalizacją, UPS.RTO/RPO, dane chmurowe i konfiguracje, oddzielenie kont, odporność na usunięcie, wynik testu odtworzenia.
Bezpieczeństwo OT i usług WWWPrzemysłowy firewall, pasywna detekcja OT, WAF / ochrona DDoS.Rzeczywista potrzeba z analizy ryzyka, zgodność z automatyką, bezpieczne okna zmian i wpływ na proces.

Nie ma uniwersalnego obowiązku zakupu każdej pozycji. Ankieta dobiera rekomendacje do odpowiedzi. Konkretne modele, liczba licencji i koszty wymagają pomiaru infrastruktury, weryfikacji istniejących funkcji i przygotowania projektu.

Szczególne wymagania publiczne i cyfrowe

Załącznik 4: publiczne podmioty ważne i wskazane uczelnie realizują SZBI według szczególnej ścieżki art. 8 ust. 3. Część I załącznika zawiera wymagania obowiązkowe, m.in. inwentaryzację, kontrolę dostępu, ochronę przed złośliwym oprogramowaniem, aktualizacje, bezpieczeństwo poczty, odseparowane kopie i sprawdzanie odtwarzania. Część II opisuje dodatkowe, fakultatywne środki. Nie należy przedstawiać każdej zaawansowanej technologii jako obowiązkowej w tej ścieżce.

Rozporządzenie 2024/2690: wskazani dostawcy usług cyfrowych objęci art. 8b stosują szczegółowe wymagania wykonawcze. Dotyczą one m.in. polityk, ryzyka, obsługi incydentów, ciągłości, dostawców, bezpiecznego rozwoju, dostępu i zasobów. Samo korzystanie z chmury w firmie nie czyni jej dostawcą chmury objętym tym rozporządzeniem.

Art. 8 ust. 3, art. 8b i załącznik 4 KSC

Nadzór, kary i niezależność audytu

Ustawa przewiduje sankcje zależne od rodzaju naruszenia i kategorii podmiotu. Art. 73 określa dla kluczowych górny pułap 10 mln EUR lub 2% przychodów (stosowana wyższa kwota), dla ważnych 7 mln EUR lub 1,4% przychodów, a także minimalne kwoty i szczególne zasady. W szczególnie poważnych przypadkach z art. 73 ust. 5 możliwa jest kara do 100 mln zł. Dla podmiotów publicznych i kierowników obowiązują odrębne regulacje. Wysokość nie jest automatyczna i zależy od ustawowych przesłanek. Art. 35 nowelizacji odracza nakładanie wskazanych w nim kar o dwa lata od wejścia w życie ustawy. Nie odracza samych obowiązków i nie obejmuje literalnie szczególnej kary z art. 73 ust. 5; nie oznacza ogólnej bezkarności do 2028 r.

Analiza luk i wdrożenie zabezpieczeń to inne działania niż niezależny audyt ustawowy. Art. 15 ust. 2a wyłącza wykonywanie audytu przez osoby wykonujące u audytowanego zadania wskazane w art. 8 i 9–13 obecnie lub w okresie roku przed dniem rozpoczęcia audytu. Zaplanuj niezależność i kwalifikacje audytorów już przy wyborze wykonawców.

Art. 15 ust. 2–2a, art. 73–75 KSC
Oceń swoją organizację