Compliance IT

NIS2 i KSC 2.0 w Polsce —praktyczny przewodnik dla MŚP

KSC 2.0 obowiązuje od. Kara za brak zgodności: do 10 milionów EUR lub 2% rocznego obrotu. Czy Twoja firma jest podmiotem ważnym lub kluczowym? Sprawdź 10 wymagań technicznych i jak wdrożyć compliance krok po kroku.

12 min czytania
NIS2 i KSC 2.0 w Polsce —praktyczny przewodnik dla MŚP
Najważniejsze informacje z tego artykułu
  • KSC 2.0 obowiązuje od — implementacja dyrektywy NIS2 w Polsce
  • Kara za brak compliance: do 10 mln EUR lub 2% obrotu dla podmiotów kluczowych
  • 18 sektorów objętych NIS2 — od energetyki po usługi cyfrowe i żywność
  • Obowiązek zgłoszenia incydentu do CERT Polska w ciągu 24 godzin
  • Audyt zgodności z NIS2 przez DSX.PL od 2 900 zł netto

roku weszła w życie polska implementacja dyrektywy NIS2 — ustawa o Krajowym Systemie Cyberbezpieczeństwa w wersji 2.0 (KSC 2.0). Dla tysięcy polskich firm oznacza to nowe, konkretne obowiązki prawne w zakresie cyberbezpieczeństwa, zarządzania ryzykiem i zgłaszania incydentów. Ignorowanie tych wymogów grozi karami, które mogą zagrozić egzystencji firmy.

3 IV
data wejścia w życie KSC 2.0 w Polsce
10M EUR
maksymalna kara dla podmiotów kluczowych
18
sektorów objętych dyrektywą NIS2
24h
na wczesne zgłoszenie incydentu do CERT Polska

NIS2 vs. KSC 2.0 — czym się różnią i co obowiązuje w Polsce

NIS2 (Network and Information Security Directive 2) to dyrektywa unijna przyjęta w grudniu 2022 roku, która zastępuje oryginalną dyrektywę NIS z 2016 roku. Dyrektywy unijne nie obowiązują bezpośrednio — każde państwo członkowskie musiało ją implementować do prawa krajowego. Polska miała termin do 17 października 2024 roku, jednak implementacja opóźniła się.

KSC 2.0 (Krajowy System Cyberbezpieczeństwa 2.0) to polska ustawa implementująca NIS2. Obowiązuje od roku. Jest to prawo, które faktycznie obowiązuje Twoje przedsiębiorstwo w Polsce — to do jego wymagań musisz się dostosować.

⚠️
KSC 2.0 obowiązuje już od Nie ma okresu przejściowego dla podmiotów, które powinny były się wcześniej przygotować. Jeśli Twoja firma podlega pod przepisy, wymagania techniczne i organizacyjne musiały być wdrożone w dniu wejścia w życie ustawy. Każdy dzień opóźnienia to ryzyko kary.

Kogo dotyczy KSC 2.0? Podmioty ważne vs kluczowe — tabela sektorów

KSC 2.0 dzieli organizacje na dwie kategorie: podmioty kluczowe (wyższe wymagania, wyższe kary) i podmioty ważne (nieco niższe wymagania, ale nadal poważne obowiązki). Kryterium przynależności to sektor działalności oraz wielkość firmy.

Kryterium Podmiot kluczowy Podmiot ważny
Zatrudnienie 250+ pracowników 50–249 pracowników
Obrót roczny powyżej 50 mln EUR 10–50 mln EUR
Maksymalna kara 10 mln EUR lub 2% światowego obrotu 7 mln EUR lub 1,4% obrotu
Nadzór Aktywny nadzór regulatora z urzędu Nadzór następczy (po incydencie lub skardze)
Wymogi sprawozdawcze Regularne audyty i raportowanie do organu nadzorczego Zgłaszanie incydentów, audyty na żądanie

Sektory objęte KSC 2.0 (18 sektorów)

KSC 2.0 obejmuje dwa typy sektorów: sektory kluczowe (automatycznie podmioty kluczowe) i sektory ważne (podmioty ważne). Do sektorów kluczowych należą:

  • Energia — elektroenergetyka, gaz, ropa, wodór, ogrzewanie/chłodzenie
  • Transport — lotnictwo, kolej, transport wodny, drogowy
  • Bankowość i infrastruktura rynków finansowych
  • Ochrona zdrowia — podmioty lecznicze, laboratoria, R&D farmaceutyczny
  • Woda pitna i ścieki
  • Infrastruktura cyfrowa — IXP, DNS, TLD, dostawcy chmury, CDN, DCSP
  • Zarządzanie usługami ICT (B2B) — dostawcy usług zarządzanych (MSP)
  • Przestrzeń kosmiczna
  • Administracja publiczna — centralna i regionalna

Sektory ważne (podmioty ważne) obejmują: usługi pocztowe i kurierskie, gospodarkę odpadami, produkcję i dystrybucję chemikaliów, produkcję żywności, produkcję (wyroby medyczne, elektronika, maszyny, pojazdy), dostawców usług cyfrowych (platformy handlowe online, wyszukiwarki, sieci społecznościowe) oraz instytucje badawcze.

💡
Małe firmy — uwaga na wyjątki Firmy poniżej 50 pracowników i 10M EUR obrotu są generalnie wyłączone z KSC 2.0, ALE: organy nadzorcze mogą uznać małą firmę za podmiot kluczowy lub ważny jeśli jest jedynym lub dominującym dostawcą usługi krytycznej w danym sektorze lub regionie. Ponadto małe firmy będące dostawcami dla podmiotów objętych KSC 2.0 muszą spełniać wymagania bezpieczeństwa w ramach łańcucha dostaw.

10 wymagań technicznych KSC 2.0 — checklist dla firmy

KSC 2.0 wprowadza konkretne, weryfikowalne wymagania techniczne i organizacyjne. Poniżej 10 kluczowych obszarów, które musi wdrożyć każdy podmiot objęty ustawą:

  • Zarządzanie ryzykiem cyberbezpieczeństwa — udokumentowany proces identyfikacji, oceny i reagowania na ryzyko IT, minimum raz w roku aktualizowany
  • Polityki bezpieczeństwa informacji — opracowane, wdrożone i regularnie przeglądane polityki: haseł, dostępu, urządzeń mobilnych, pracy zdalnej
  • Zarządzanie incydentami — procedury wykrywania, klasyfikacji, reagowania i raportowania incydentów (w tym do CERT Polska)
  • Ciągłość działania i zarządzanie kryzysowe — plany odtworzenia po awarii (DRP), testy backup, plany BCP
  • Bezpieczeństwo łańcucha dostaw — ocena ryzyka dostawców IT i ICT, wymagania bezpieczeństwa w umowach z dostawcami
  • Bezpieczeństwo sieci i systemów informatycznych — segmentacja sieci, zarządzanie podatnościami, skanowanie, patch management
  • Kontrola dostępu i zarządzanie tożsamością — MFA dla kont uprzywilejowanych, zasada minimalnych uprawnień, procedura offboardingu
  • Kryptografia i szyfrowanie — szyfrowanie danych w spoczynku i w transmisji, zarządzanie kluczami kryptograficznymi
  • Bezpieczeństwo zasobów ludzkich — szkolenia z cyberbezpieczeństwa, weryfikacja personelu, świadomość zagrożeń
  • Uwierzytelnianie wieloskładnikowe (MFA) — obowiązkowe dla wszystkich systemów krytycznych i dostępu zdalnego

Zarządzanie incydentami — nowe obowiązki: 24h zgłoszenie, 72h raport

Jedną z najważniejszych i najbardziej operacyjnych zmian wprowadzonych przez KSC 2.0 jest obowiązek zgłaszania incydentów cyberbezpieczeństwa w ściśle określonych terminach. System jest trzystopniowy:

1

Wczesne ostrzeżenie — do 24 godzin od wykrycia

Pierwsze, skrócone powiadomienie do właściwego CSIRT (CERT Polska dla większości podmiotów) zawierające: informację o wykryciu incydentu, wstępną klasyfikację (czy ma charakter transgraniczny, czy podejrzewa się działanie złośliwe), podstawowe dane identyfikacyjne podmiotu.

2

Pełne zgłoszenie incydentu — do 72 godzin od wykrycia

Rozszerzone zgłoszenie zawierające: szczegółowy opis incydentu, dotknięte systemy i dane, ocenę wpływu na usługi, podjęte działania mitygujące, wstępną analizę przyczyn. W tym czasie firma powinna mieć incydent pod kontrolą lub aktywnie go ograniczać.

3

Raport końcowy — do 1 miesiąca od zgłoszenia

Pełna analiza post-incident: szczegółowy opis rodzaju i przyczyny incydentu, wdrożone środki zaradcze i plany długoterminowe, wpływ na inne podmioty lub sektory, wnioski i rekomendacje na przyszłość.

⚠️
Brak procedury zgłaszania incydentów = podwójne ryzyko Firmy, które nie mają wdrożonej procedury zarządzania incydentami, ryzykują nie tylko z powodu samego incydentu, ale też za brak terminowego zgłoszenia. Kara za niewykonanie obowiązku zgłoszeniowego jest niezależna od kary za sam incydent.

Łańcuch dostaw — odpowiedzialność za dostawców IT

Jednym z najbardziej niedocenianych wymagań KSC 2.0 jest odpowiedzialność za bezpieczeństwo łańcucha dostaw. Podmiot objęty ustawą jest odpowiedzialny nie tylko za własne systemy, ale też za ryzyko wnoszone przez swoich dostawców IT i ICT.

Oznacza to w praktyce, że firma będąca podmiotem kluczowym lub ważnym musi:

  • Przeprowadzać ocenę ryzyka dostawców — przed zawarciem i regularnie podczas obowiązywania umów z dostawcami usług IT
  • Wprowadzać klauzule bezpieczeństwa do umów — dostawcy muszą zobowiązać się do standardów bezpieczeństwa zgodnych z KSC 2.0
  • Monitorować incydenty u dostawców — incydent u dostawcy może być incydentem podlegającym zgłoszeniu
  • Ograniczać dostępy dostawców — zarządzanie tożsamością i dostępem dla zewnętrznych podmiotów (vendor access management)
  • Przeprowadzać audyty dostawców lub wymagać certyfikatów bezpieczeństwa (ISO 27001, SOC 2)
„Jeśli jesteś dostawcą usług IT dla firm objętych KSC 2.0, Twoi klienci będą wymagać od Ciebie dowodów na zgodność z wymaganiami bezpieczeństwa. DSX.PL przygotowuje dokumentację i certyfikacje, które spełniają te wymagania." — Zespół DSX.PL, na podstawie konsultacji z klientami z branży produkcyjnej i transportowej

Kary i sankcje — ile ryzykujesz ignorując NIS2

Kary za naruszenie KSC 2.0 są jednymi z najwyższych w polskim prawie administracyjnym. Regulatorzy mają szerokie uprawnienia:

Rodzaj naruszenia Podmiot kluczowy Podmiot ważny
Brak środków zarządzania ryzykiem do 10 mln EUR lub 2% obrotu do 7 mln EUR lub 1,4% obrotu
Brak zgłoszenia incydentu lub opóźnienie do 10 mln EUR lub 2% obrotu do 7 mln EUR lub 1,4% obrotu
Niezastosowanie się do decyzji regulatora Zawieszenie certyfikatów, licencji lub zezwoleń Nakaz zaprzestania działalności
Odpowiedzialność zarządu Osobista odpowiedzialność i zakaz pełnienia funkcji kierowniczych

Plan wdrożenia KSC 2.0 — etapy i terminy

Jeśli Twoja firma podlega KSC 2.0 i jeszcze nie wdrożyła wymagań, oto realistyczny plan działania:

1

Etap 1: Ocena statusu i luk (1–2 tygodnie)

Określenie czy firma podlega KSC 2.0 i jako jakiego rodzaju podmiot. Gap analysis — zestawienie obecnego stanu bezpieczeństwa z wymaganiami ustawy. Priorytetyzacja działań naprawczych.

2

Etap 2: Dokumentacja i polityki (2–4 tygodnie)

Opracowanie lub aktualizacja wymaganej dokumentacji: polityki bezpieczeństwa, procedury zarządzania incydentami, plan ciągłości działania, procedury zarządzania dostępem.

3

Etap 3: Wdrożenie środków technicznych (4–8 tygodni)

Implementacja brakujących środków: MFA, segmentacja sieci, zarządzanie podatnościami, backup 3-2-1, monitoring bezpieczeństwa (SIEM/EDR), szyfrowanie.

4

Etap 4: Szkolenia i testy (1–2 tygodnie)

Szkolenie pracowników z nowych procedur, test planu odtworzenia po awarii (dry-run), symulacja zgłaszania incydentu, weryfikacja łańcucha dostaw.

5

Etap 5: Ciągły monitoring i aktualizacja (ongoing)

Regularny przegląd polityk i ryzyk (min. raz w roku), monitoring incydentów, aktualizacja w odpowiedzi na nowe zagrożenia i zmiany regulacyjne.

Audyt zgodności z NIS2 przez DSX.PL — pakiety i ceny

DSX.PL oferuje kompleksowe wsparcie we wdrożeniu KSC 2.0 dla firm z Szczecina i regionu zachodniopomorskiego. Nasze pakiety pokrywają cały zakres — od wstępnej oceny luk po ciągły monitoring zgodności.

Pakiet Zakres Czas realizacji Cena netto
Audyt wstępny NIS2 Gap analysis — zestawienie obecnego stanu z wymaganiami KSC 2.0, raport z priorytetami i planem wdrożenia, rekomendacje techniczne i organizacyjne 5–10 dni roboczych od 2 900 zł
Wdrożenie compliance KSC 2.0 Pełne wdrożenie wymagań technicznych i dokumentacyjnych, szkolenia, testy, wsparcie przy rejestracji w rejestrze podmiotów 4–8 tygodni od 7 900 zł
Monitoring roczny KSC 2.0 Ciągły nadzór nad zgodnością, aktualizacja polityk, wsparcie przy zgłaszaniu incydentów do CERT Polska, kwartalny raport Abonament od 890 zł/mies.
📍
Obsługa regionalna DSX.PL Obsługujemy firmy w Szczecinie i całym regionie zachodniopomorskim. Dojazd powyżej 15 km od Szczecina: 1,50 zł netto/km + 200 zł/h za czas dojazdu. Większość prac audytowych i wdrożeniowych realizujemy zdalnie lub w trybie hybrydowym.

Czy Twoja firma jest gotowa na KSC 2.0?

Bezpłatna wstępna ocena — określimy czy podlegasz pod KSC 2.0 i jakie luki wymagają pilnego uzupełnienia.

  • Bezpłatna ocena wstępna
  • Raport z priorytetami
  • Elastyczne pakiety
  • Cały region zachodniopomorski
Udostępnij:
⚖️
Zespół DSX.PL
Compliance IT i cyberbezpieczeństwo — Szczecin i region zachodniopomorski

Pomagamy firmom z Szczecina i regionu wdrożyć NIS2, KSC 2.0 i RODO compliance. Oferujemy audyty, wdrożenia techniczne i ciągły monitoring zgodności dla podmiotów kluczowych i ważnych.

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Co to jest KSC 2.0 i kogo dotyczy?
KSC 2.0 (Krajowy System Cyberbezpieczeństwa 2.0) to polska implementacja unijnej dyrektywy NIS2. Obowiązuje od 2024-2025 podmioty „kluczowe” i „ważne” w 18 sektorach: energia, transport, finanse, zdrowie, woda, ICT, dostawcy cyfrowi, produkcja krytyczna, przetwórstwo żywności i więcej. Próg: zwykle średnie firmy (50+ pracowników, obroty >10 mln EUR), w sektorach krytycznych — wszystkie. Kara za brak wdrożenia: do 10 mln EUR lub 2% rocznego obrotu.
Jak sprawdzić czy moja firma podlega NIS2/KSC 2.0?
Trzy kryteria łącznie: (1) Wielkość — średnia firma (50+ pracowników i 10+ mln EUR obrotu) lub większa. (2) Sektor — patrz lista 18 sektorów w załączniku I i II do dyrektywy NIS2. (3) Działalność — produkcja, dostawa, świadczenie usługi w danym sektorze. W razie wątpliwości DSX oferuje 30-min konsultację gratis z oceną. Status formalny — rejestracja w wykazie podmiotów u Ministra Cyfryzacji do 17 stycznia 2025.
Jakie są obowiązki firm pod NIS2?
Pięć obowiązków: (1) Zarządzanie ryzykiem cyber — udokumentowany proces oceny ryzyk, polityki, procedury. (2) Środki techniczne — szyfrowanie, kontrola dostępu, MFA, monitoring, incydent response. (3) Reagowanie na incydenty — zgłoszenie do CSIRT NASK w 24h (wstępne), 72h (pełne), 1 mies. (raport końcowy). (4) Łańcuch dostaw — ocena cybersec dostawców kluczowych. (5) Szkolenia kadry zarządzającej — udokumentowane, regularne. Brak = kara.
Ile kosztuje wdrożenie zgodności NIS2?
Cena zależy od stanu zastanego: (1) Firma z dobrym cybersec (Defender for Business, MFA, backup 3-2-1, polityki) — głównie udokumentowanie i procedury, 25 000-60 000 zł. (2) Firma z podstawowym cybersec — uzupełnienie luk technicznych, 60 000-180 000 zł. (3) Firma bez świadomego cybersec — pełne wdrożenie infrastruktury i procesów, 180 000-500 000 zł. Rocznie utrzymanie zgodności: 30 000-80 000 zł (audyty, szkolenia, aktualizacje polityk).
Czy małe firmy też podlegają NIS2?
Większość małych firm (mikrofirmy <50 osób) — NIE, są wyłączone z dyrektywy. Wyjątki: (1) operatorzy infrastruktury krytycznej w sektorach kluczowych (np. mała firma będąca jedynym dostawcą wody dla regionu), (2) podmioty wskazane indywidualnie przez państwo członkowskie. Praktyka: 90% MŚP w Polsce nie ma obowiązku NIS2. ALE — łańcuch dostaw NIS2 oznacza że duzi klienci (objęci NIS2) wymagają od swoich dostawców (czyli także małych) wykazania cybersec.

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę