NIS2 / USTAWA KSC • POLSKA

NIS2 i polska ustawa KSC:zamień wymagania w działające kontrole bezpieczeństwa

Praktyczna orientacja w najważniejszych terminach, obowiązkach zarządczych i środkach bezpieczeństwa oraz w tym, jak kontrole tożsamości, dostępu, monitoringu i dowodów wpisują się w szerszy program.

Umów rozmowę wstępnąZobacz, gdzie pomaga Zelto

Najważniejsze terminy

01

03.04.2026

Wejście ustawy w życie

02

03.10.2026

Termin rejestracji*

03

03.04.2027

Termin wdrożenia*

04

03.04.2028

Pierwszy audyt*

Dotyczy właściwych podmiotów kluczowych

* Daty opisują główne terminy przejściowe dla podmiotów spełniających kryteria ustawowe w dniu wejścia nowelizacji w życie. Sposób wpisu, obowiązek audytu i terminy zależą od statusu oraz okoliczności; część podmiotów wpisywana jest z urzędu.

Od regulacji UE do kontroli operacyjnych

NIS2 wyznacza kierunek europejski. Znowelizowana ustawa KSC wdraża go w Polsce. Każda organizacja musi przełożyć dotyczące jej obowiązki na governance, decyzje ryzykowe i działające kontrole.

Dyrektywa NIS2

Poziom UE

Znowelizowana ustawa KSC

Wdrożenie w Polsce

Organizacja

Governance

Ryzyko

Kontrole bezpieczeństwa

Reagowanie

Dowody

Czy podlegamy ustawie?

Użyj tych pytań, aby ukierunkować rozmowę, a nie zastąpić oceny prawnej.

  1. 01

    Czym zajmuje się organizacja?

    Przyporządkuj faktyczne działania i usługi do sektorów i typów podmiotów wskazanych w ustawie.

  2. 02

    Jak duża jest organizacja?

    Oceń właściwe kryteria wielkościowe oraz sposób traktowania przedsiębiorstw partnerskich i powiązanych. Sam headcount lub obrót nie przesądza sprawy.

  3. 03

    Czy obowiązują zasady szczególne lub wyjątki?

    Niektóre typy podmiotów, organy publiczne, usługi i decyzje mogą powodować objęcie ustawą niezależnie od standardowej reguły wielkości.

To wstępna orientacja, a nie rozstrzygnięcie prawne.

Sprawdź oficjalny opis zakresu Ministerstwa

Zakres sektorowy w skrócie

Znowelizowana ustawa KSC obejmuje podmioty kluczowe i ważne w wielu sektorach. Znaczenie mają konkretna działalność oraz wyjątki.

Energia i transport

Energia elektryczna, ciepło, paliwa, gaz, wodór; transport lotniczy, kolejowy, wodny i drogowy

Finanse i zdrowie

Bankowość, infrastruktura rynków, ochrona zdrowia, farmacja i wyroby medyczne

Woda i sektor publiczny

Woda pitna, ścieki, administracja i inne wskazane podmioty publiczne

Cyfrowe i ICT

Infrastruktura cyfrowa, komunikacja elektroniczna, zarządzane usługi ICT i dostawcy cyfrowi

Przemysł i dostawy

Chemikalia, żywność, wskazana produkcja, poczta i gospodarowanie odpadami

Badania i przestrzeń

Organizacje badawcze, przestrzeń kosmiczna i wskazane inwestycje energetyki jądrowej

Droga wdrożenia

  1. 3 kwi 2026

    Nowelizacja wchodzi w życie

    Rozpoczynają się okresy przejściowe dla podmiotów spełniających w tym dniu kryteria ustawowe.

  2. 3 paź 2026

    Kamień milowy rejestracji

    Właściwe podmioty kluczowe i ważne dokonują wymaganego wpisu, z uwzględnieniem wpisów z urzędu i indywidualnych okoliczności.

  3. 3 kwi 2027

    Kontrole działają

    Właściwe podmioty kończą wdrażanie nowych obowiązków, w tym SZBI oraz podłączenie do S46.

  4. 3 kwi 2028

    Pierwszy audyt

    Termin pierwszego obowiązkowego audytu dla właściwych podmiotów kluczowych; dokładny obowiązek zależy od statusu i wcześniejszej klasyfikacji.

Sekwencja zgłaszania poważnego incydentu

W przypadku podlegających zgłoszeniu poważnych incydentów terminy biegną od momentu, gdy organizacja uzyska o nich wiedzę. Dane wspierające muszą pochodzić z całego środowiska, na przykład z logów tożsamości i błędów, systemów zależnych oraz notatek roboczych.

  1. 24h

    Wczesne ostrzeżenie

    Pierwszy sygnał do właściwego CSIRT lub organu, bez zbędnej zwłoki.

    Incydenty należy zgłaszać za pośrednictwem systemu S46 do właściwego zespołu CSIRT.

  2. 72h

    Zgłoszenie incydentu

    Zaktualizowana ocena dotkliwości, wpływu i dostępnych wskaźników.

  3. ≤ 1 mies.

    Raport końcowy

    Pełniejszy opis incydentu, przyczyny źródłowej, mitygacji i wpływu transgranicznego, jeśli dotyczy.

Od wymagań do wdrożenia

Tożsamość jest istotnym obszarem kontroli, ale stanowi tylko część ogólnoorganizacyjnego programu NIS2/KSC.

Governance

Nadzór kierownictwa zmienia bezpieczeństwo z backlogu technicznego w rozliczalny program.

  • Właściciele i decyzje
  • Postępowanie z ryzykiem
  • Polityki i szkolenia

Identity & Access

Dostęp powinien być celowy, silny i możliwy do prześledzenia dla pracowników, administratorów, klientów i stron trzecich.

  • MFA i silne uwierzytelnianie
  • Joiner / mover / leaver
  • Dostęp uprzywilejowany i zewnętrzny
  • Governance i telemetria identity

Reagowanie na incydenty

Przygotuj ludzi, dowody i ścieżki eskalacji, zanim ruszy zegar raportowania.

  • Detekcja i triage
  • Koordynacja z CSIRT
  • Procesy raportowe

Ciągłość działania

Chroń odporność usług i ustanów odtwarzalne tryby działania.

  • Backup i odtwarzanie
  • Procedury kryzysowe
  • Testy odporności

Bezpieczeństwo łańcucha dostaw

Uwzględniaj zależności i ryzyka dostępu u dostawców usług.

  • Ocena dostawców
  • Dostęp stron trzecich
  • Kontrole umowne

Monitoring i dowody

Zbieraj użyteczną telemetrię i ślady audytowe z właściwych elementów środowiska.

  • Centralne logi
  • Wsparcie dochodzeń
  • Dowody operacyjne

Gdzie wpisuje się Zelto

Jasne granice odpowiedzialności zwiększają wiarygodność programu. Zelto odpowiada za obszary techniczne, które zna dogłębnie, i współpracuje z prawnikami, GRC oraz specjalistami innych domen cyber.

Program NIS2 / KSC

Odpowiedzialność klienta / prawna / GRC

Governance i interpretacja prawna

Klient + kwalifikowane wsparcie prawne / GRC

Zakres, obowiązki prawne, akceptacja ryzyka i governance programu.

Szerszy program cyber

Klient + partnerzy specjalistyczni

Ciągłość, reagowanie enterprise, kontrole sieci i endpointów, łańcuch dostaw i inne domeny.

Wdrożenie po stronie Zelto

Identity & Access

Zelto

Architektura, uwierzytelnianie, lifecycle, dostęp uprzywilejowany, governance i telemetria identity.

Wspólna realizacja / wsparcie

Monitoring i dowody

Zelto + właściwe narzędzia

Centralne logowanie, telemetria identity/security, ślady audytowe i wsparcie dochodzeń.

Dwie perspektywy zarządcze, jeden program

Dla CISO

Zbuduj program, który da się dostarczyć

Przełóż zakres i ryzyko na kontrole, które działają, tworzą dowody i wytrzymują realne incydenty. Twój zespół ma narzędzia, a Zelto zapewnia dodatkowe ręce do pracy i specjalistyczną wiedzę, aby wdrożyć je szybciej i przygotować do audytu.

  • Potwierdź zakres, systemy i właścicieli
  • Ustanów system zarządzania bezpieczeństwem i proces ryzyka
  • Nadaj priorytet identity, detekcji, reagowaniu i ciągłości
  • Uruchom ścieżki raportowe i zbieranie dowodów
  • Testuj gotowość i zamykaj luki audytowe

Dlaczego kierownictwo powinno się zaangażować

Znowelizowane ramy czynią cyberryzyko kwestią zarządczą i techniczną. Właściwą odpowiedzią jest wdrażanie governance w wyważony sposób, a nie napędzanie compliance opartego na strachu.

01

Ekspozycja organizacji

Poważne naruszenia mogą wiązać się ze znacznymi konsekwencjami finansowymi, a właściwy reżim zależy od typu podmiotu i okoliczności.

02

Aktywna odpowiedzialność

Kierownictwo musi nadzorować program i nie może po prostu przekazać odpowiedzialności działowi IT lub dostawcy.

03

Decyzje i dowody

Priorytety, finansowanie, zaakceptowane ryzyka, szkolenia i remediacje powinny być dokumentowane i przeglądane.

Jak pomaga Zelto

Identity & Access

Wdrażamy kontrole identity, które działają operacyjnie i tworzą wiarygodne zapisy.

MFA i uwierzytelnianie odporne na phishing

Workforce identity oraz Auth0 / CIAM, gdy ma zastosowanie

Automatyzacja lifecycle i joiner / mover / leaver

Dostęp uprzywilejowany, admin i stron trzecich

Governance dostępu i polityka uwierzytelniania

Telemetria identity i ślady audytowe

Monitoring i dowody

Łączymy sygnały identity z szerszym modelem monitoringu i dowodów.

Centralne zarządzanie logami z TeskaLabs LogMan.io

Szersza korelacja i detekcja tam, gdzie są potrzebne

Integracja telemetrii identity i security

Ślady audytowe i wsparcie dochodzeń

Dowody incydentów i integracja monitoringu

Nie wiesz, w jakim stanie są kontrole identity i monitoringu?

Zelto pomaga ocenić i wdrożyć kontrole tożsamości, dostępu i monitoringu, które stanowią część szerszego programu gotowości NIS2/KSC.

Umów rozmowę wstępną