Źródła prawne i metodyka samoidentyfikacji KSC
Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny
Stan analizy: 1 października 2026 r. Wersja reguł: 2026-10-01.1. Podstawą jest ustawa w aktualnym tekście ujednoliconym oraz polskie przepisy przejściowe. Materiały Ministerstwa Cyfryzacji i ENISA służą jako pomoc interpretacyjna i techniczna.
- Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednoliconyPodstawa reguł ankiety. Tekst Kancelarii Sejmu z 18.08.2026, uwzględniający Dz.U. 2026 poz. 20, 252, 815 i 1003. Art. 5–5a, 7–16, 73–74; załączniki 1, 2 i 4.
- Nowelizacja z 23 stycznia 2026 r. — Dz.U. 2026 poz. 252Ogłoszona 2.03.2026, weszła w życie 3.04.2026. Przepisy przejściowe, w szczególności art. 22–25 i 33–35.
- Dyrektywa NIS2 — (UE) 2022/2555Art. 2–4 (zakres), 20 (kierownictwo), 21 (środki zarządzania ryzykiem), 23 (incydenty), załączniki I i II.
- Rozporządzenie wykonawcze (UE) 2024/2690Szczegółowe wymogi dla wskazanych usług cyfrowych. Stosowanie w Polsce: art. 8b KSC. Nie stanowi identycznego katalogu obowiązków dla każdej firmy.
- Rozporządzenie (UE) 651/2014 — załącznik IDefinicje mikro, małego i średniego przedsiębiorstwa, roczne jednostki pracy, dane partnerów i podmiotów powiązanych, okresy obrachunkowe.
- Ministerstwo Cyfryzacji: jak dokonać samoidentyfikacjiInstrukcja pomocnicza: faktyczna działalność, wielkość i analiza art. 5. W razie uproszczenia w komunikacie pierwszeństwo ma ustawa.
- Ministerstwo Cyfryzacji: terminy wdrożeniaTerminy przejściowe: 3.10.2026, 3.04.2027 i 3.04.2028.
- Wykaz KSC — oficjalna rejestracjaWniosek o wpis i aktualizację danych. Ankieta mIT group nie dokonuje wpisu.
- Rozporządzenie DORA — (UE) 2022/2554Odporność cyfrowa sektora finansowego. Relację z polskim KSC określa m.in. art. 8i KSC.
- ENISA: NIS2 Technical Implementation GuidancePomocnicze wytyczne techniczne, przykłady wdrożeń i dowodów. Wytyczne nie zastępują przepisów ani analizy ryzyka.
Jak powstaje wynik?
Kwalifikacja prawna oraz ocena zabezpieczeń są obliczane oddzielnie. Brak zabezpieczeń nie zmienia sam w sobie kategorii prawnej. Brak danych, niepotwierdzona definicja usługi, złożone powiązania lub szczególna jurysdykcja powodują wynik „Wymaga weryfikacji”. Ankieta pokazuje wtedy rozpoznane przesłanki i konkretne kwestie do sprawdzenia.
Odpowiedź „Tak” oznacza deklarację użytkownika, nie dowód z audytu. „Częściowo”, „Nie” i „Nie wiem” trafiają do planu działań; „Nie dotyczy” wymaga uzasadnienia w dokumentacji. Nie przyznajemy procentowej „zgodności z ustawą”, której nie można uczciwie ustalić z samych odpowiedzi.
Priorytety P1–P3 są propozycją kolejności prac według znaczenia kontroli. Nie są terminami ustawowymi. P1 oznacza sprawdzenie w pierwszej kolejności, P2 zaplanowanie wdrożenia, P3 doskonalenie. Końcową kolejność trzeba uzgodnić z właścicielem ryzyka, uwzględniając wpływ na świadczone usługi.
Wynik jest informacyjną samooceną. Ustalenie statusu w złożonym przypadku wymaga weryfikacji faktów i dokumentów; raport nie zastępuje opinii prawnej ani audytu z art. 15. Treść nie aktualizuje się automatycznie wraz ze zmianą przepisów.
