03.04.2026
NIS2 / USTAWA KSC • POLSKA
NIS2 i polska ustawa KSC:zamień wymagania w działające kontrole bezpieczeństwa
Praktyczna orientacja w najważniejszych terminach, obowiązkach zarządczych i środkach bezpieczeństwa oraz w tym, jak kontrole tożsamości, dostępu, monitoringu i dowodów wpisują się w szerszy program.
Najważniejsze terminy
03.10.2026
Termin rejestracji*
03.04.2027
Termin wdrożenia*
03.04.2028
Pierwszy audyt*
Dotyczy właściwych podmiotów kluczowych
* Daty opisują główne terminy przejściowe dla podmiotów spełniających kryteria ustawowe w dniu wejścia nowelizacji w życie. Sposób wpisu, obowiązek audytu i terminy zależą od statusu oraz okoliczności; część podmiotów wpisywana jest z urzędu.
Od regulacji UE do kontroli operacyjnych
NIS2 wyznacza kierunek europejski. Znowelizowana ustawa KSC wdraża go w Polsce. Każda organizacja musi przełożyć dotyczące jej obowiązki na governance, decyzje ryzykowe i działające kontrole.
Dyrektywa NIS2
Poziom UE
Znowelizowana ustawa KSC
Wdrożenie w Polsce
Organizacja
Governance
Ryzyko
Kontrole bezpieczeństwa
Reagowanie
Dowody
Czy podlegamy ustawie?
Użyj tych pytań, aby ukierunkować rozmowę, a nie zastąpić oceny prawnej.
- 01
Czym zajmuje się organizacja?
Przyporządkuj faktyczne działania i usługi do sektorów i typów podmiotów wskazanych w ustawie.
- 02
Jak duża jest organizacja?
Oceń właściwe kryteria wielkościowe oraz sposób traktowania przedsiębiorstw partnerskich i powiązanych. Sam headcount lub obrót nie przesądza sprawy.
- 03
Czy obowiązują zasady szczególne lub wyjątki?
Niektóre typy podmiotów, organy publiczne, usługi i decyzje mogą powodować objęcie ustawą niezależnie od standardowej reguły wielkości.
To wstępna orientacja, a nie rozstrzygnięcie prawne.
Sprawdź oficjalny opis zakresu MinisterstwaZakres sektorowy w skrócie
Znowelizowana ustawa KSC obejmuje podmioty kluczowe i ważne w wielu sektorach. Znaczenie mają konkretna działalność oraz wyjątki.
Energia i transport
Energia elektryczna, ciepło, paliwa, gaz, wodór; transport lotniczy, kolejowy, wodny i drogowy
Finanse i zdrowie
Bankowość, infrastruktura rynków, ochrona zdrowia, farmacja i wyroby medyczne
Woda i sektor publiczny
Woda pitna, ścieki, administracja i inne wskazane podmioty publiczne
Cyfrowe i ICT
Infrastruktura cyfrowa, komunikacja elektroniczna, zarządzane usługi ICT i dostawcy cyfrowi
Przemysł i dostawy
Chemikalia, żywność, wskazana produkcja, poczta i gospodarowanie odpadami
Badania i przestrzeń
Organizacje badawcze, przestrzeń kosmiczna i wskazane inwestycje energetyki jądrowej
Droga wdrożenia
3 kwi 2026
Nowelizacja wchodzi w życie
Rozpoczynają się okresy przejściowe dla podmiotów spełniających w tym dniu kryteria ustawowe.
3 paź 2026
Kamień milowy rejestracji
Właściwe podmioty kluczowe i ważne dokonują wymaganego wpisu, z uwzględnieniem wpisów z urzędu i indywidualnych okoliczności.
3 kwi 2027
Kontrole działają
Właściwe podmioty kończą wdrażanie nowych obowiązków, w tym SZBI oraz podłączenie do S46.
3 kwi 2028
Pierwszy audyt
Termin pierwszego obowiązkowego audytu dla właściwych podmiotów kluczowych; dokładny obowiązek zależy od statusu i wcześniejszej klasyfikacji.
Sekwencja zgłaszania poważnego incydentu
W przypadku podlegających zgłoszeniu poważnych incydentów terminy biegną od momentu, gdy organizacja uzyska o nich wiedzę. Dane wspierające muszą pochodzić z całego środowiska, na przykład z logów tożsamości i błędów, systemów zależnych oraz notatek roboczych.
24h
Wczesne ostrzeżenie
Pierwszy sygnał do właściwego CSIRT lub organu, bez zbędnej zwłoki.
Incydenty należy zgłaszać za pośrednictwem systemu S46 do właściwego zespołu CSIRT.
72h
Zgłoszenie incydentu
Zaktualizowana ocena dotkliwości, wpływu i dostępnych wskaźników.
≤ 1 mies.
Raport końcowy
Pełniejszy opis incydentu, przyczyny źródłowej, mitygacji i wpływu transgranicznego, jeśli dotyczy.
Od wymagań do wdrożenia
Tożsamość jest istotnym obszarem kontroli, ale stanowi tylko część ogólnoorganizacyjnego programu NIS2/KSC.
Governance
Nadzór kierownictwa zmienia bezpieczeństwo z backlogu technicznego w rozliczalny program.
- Właściciele i decyzje
- Postępowanie z ryzykiem
- Polityki i szkolenia
Identity & Access
Dostęp powinien być celowy, silny i możliwy do prześledzenia dla pracowników, administratorów, klientów i stron trzecich.
- MFA i silne uwierzytelnianie
- Joiner / mover / leaver
- Dostęp uprzywilejowany i zewnętrzny
- Governance i telemetria identity
Reagowanie na incydenty
Przygotuj ludzi, dowody i ścieżki eskalacji, zanim ruszy zegar raportowania.
- Detekcja i triage
- Koordynacja z CSIRT
- Procesy raportowe
Ciągłość działania
Chroń odporność usług i ustanów odtwarzalne tryby działania.
- Backup i odtwarzanie
- Procedury kryzysowe
- Testy odporności
Bezpieczeństwo łańcucha dostaw
Uwzględniaj zależności i ryzyka dostępu u dostawców usług.
- Ocena dostawców
- Dostęp stron trzecich
- Kontrole umowne
Monitoring i dowody
Zbieraj użyteczną telemetrię i ślady audytowe z właściwych elementów środowiska.
- Centralne logi
- Wsparcie dochodzeń
- Dowody operacyjne
Gdzie wpisuje się Zelto
Jasne granice odpowiedzialności zwiększają wiarygodność programu. Zelto odpowiada za obszary techniczne, które zna dogłębnie, i współpracuje z prawnikami, GRC oraz specjalistami innych domen cyber.
Program NIS2 / KSC
Odpowiedzialność klienta / prawna / GRC
Governance i interpretacja prawna
Klient + kwalifikowane wsparcie prawne / GRC
Zakres, obowiązki prawne, akceptacja ryzyka i governance programu.
Szerszy program cyber
Klient + partnerzy specjalistyczni
Ciągłość, reagowanie enterprise, kontrole sieci i endpointów, łańcuch dostaw i inne domeny.
Wdrożenie po stronie Zelto
Identity & Access
Zelto
Architektura, uwierzytelnianie, lifecycle, dostęp uprzywilejowany, governance i telemetria identity.
Wspólna realizacja / wsparcie
Monitoring i dowody
Zelto + właściwe narzędzia
Centralne logowanie, telemetria identity/security, ślady audytowe i wsparcie dochodzeń.
Dwie perspektywy zarządcze, jeden program
Dla CISO
Zbuduj program, który da się dostarczyć
Przełóż zakres i ryzyko na kontrole, które działają, tworzą dowody i wytrzymują realne incydenty. Twój zespół ma narzędzia, a Zelto zapewnia dodatkowe ręce do pracy i specjalistyczną wiedzę, aby wdrożyć je szybciej i przygotować do audytu.
- Potwierdź zakres, systemy i właścicieli
- Ustanów system zarządzania bezpieczeństwem i proces ryzyka
- Nadaj priorytet identity, detekcji, reagowaniu i ciągłości
- Uruchom ścieżki raportowe i zbieranie dowodów
- Testuj gotowość i zamykaj luki audytowe
Dlaczego kierownictwo powinno się zaangażować
Znowelizowane ramy czynią cyberryzyko kwestią zarządczą i techniczną. Właściwą odpowiedzią jest wdrażanie governance w wyważony sposób, a nie napędzanie compliance opartego na strachu.
01
Ekspozycja organizacji
Poważne naruszenia mogą wiązać się ze znacznymi konsekwencjami finansowymi, a właściwy reżim zależy od typu podmiotu i okoliczności.
02
Aktywna odpowiedzialność
Kierownictwo musi nadzorować program i nie może po prostu przekazać odpowiedzialności działowi IT lub dostawcy.
03
Decyzje i dowody
Priorytety, finansowanie, zaakceptowane ryzyka, szkolenia i remediacje powinny być dokumentowane i przeglądane.
Jak pomaga Zelto
Identity & Access
Wdrażamy kontrole identity, które działają operacyjnie i tworzą wiarygodne zapisy.
MFA i uwierzytelnianie odporne na phishing
Workforce identity oraz Auth0 / CIAM, gdy ma zastosowanie
Automatyzacja lifecycle i joiner / mover / leaver
Dostęp uprzywilejowany, admin i stron trzecich
Governance dostępu i polityka uwierzytelniania
Telemetria identity i ślady audytowe
Monitoring i dowody
Łączymy sygnały identity z szerszym modelem monitoringu i dowodów.
Centralne zarządzanie logami z TeskaLabs LogMan.io
Szersza korelacja i detekcja tam, gdzie są potrzebne
Integracja telemetrii identity i security
Ślady audytowe i wsparcie dochodzeń
Dowody incydentów i integracja monitoringu
Oficjalne źródła
Ostatnia aktualizacja: sierpień 2026
Ta strona zawiera ogólne informacje o NIS2 i polskiej ustawie KSC i nie stanowi porady prawnej. Organizacje powinny w razie potrzeby potwierdzić swoje konkretne obowiązki prawne z kwalifikowanym doradcą.
Nie wiesz, w jakim stanie są kontrole identity i monitoringu?
Zelto pomaga ocenić i wdrożyć kontrole tożsamości, dostępu i monitoringu, które stanowią część szerszego programu gotowości NIS2/KSC.