SZBI do 3.04.2027 · — dni

KSC / NIS2 · Jednostki samorządu terytorialnego

Czy Twoja jednostka jest gotowa na KSC? Sprawdź w 10 minut.

Bezpłatna krótka diagnoza: 26 pytań w 12 obszarach diagnozy – od ładu organizacyjnego po ciągłość działania. Wynik od razu: co działa, czego brakuje i co zrobić najpierw.

  • art. 7cWpis do wykazu (System S46) – termin 3.10.2026 minął; sprawdź status swojej jednostki.
  • art. 812 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem informacji.
  • art. 11Raportowanie incydentów 24h / 72h / 1 mies. — obowiązuje już teraz.

Krótka diagnoza KSC dla JST

  • 12 obszarów
  • wynik od razu
  • bezpłatnie
Rozpocznij diagnozę →

ok. 10 minut · bez zakładania konta

Cel oferty

Kompleksowe przygotowanie jednostki samorządu terytorialnego do wymagań KSC i NIS2

Od samoidentyfikacji do skutecznie funkcjonującego SZBI

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca wymagania dyrektywy NIS2, istotnie rozszerzyła zakres obowiązków związanych z zarządzaniem cyberbezpieczeństwem.

Pierwszym krokiem organizacji powinno być ustalenie, czy i w jakim zakresie realizowane przez nią zadania oraz świadczone usługi powodują objęcie wymaganiami ustawy o KSC. Samoidentyfikacja nie powinna jednak kończyć procesu.

Celem proponowanej usługi jest przeprowadzenie jednostki przez pełną ścieżkę:

  1. Samoidentyfikacja
  2. Audyt stanu obecnego
  3. Diagnoza i analiza luk
  4. SZBI
  5. Wdrożenie i szkolenia
  6. Audyt weryfikacyjny

Oferta ma charakter modułowy. Jednostka może skorzystać z całego procesu albo wybrać poszczególne jego etapy – odpowiednio do swojego poziomu dojrzałości, potrzeb i możliwości organizacyjnych.

Dlaczego to nie jest kolejne RODO do odłożenia

Ustawa przewiduje jedne z najsurowszych sankcji administracyjnych w polskim prawie gospodarczym — a odpowiedzialność sięga osobiście kierownictwa jednostki.

10 mln EUR
Podmioty kluczowe

lub 2% rocznego światowego obrotu — stosuje się kwotę wyższą (kara nie niższa niż 20 tys. PLN).

7 mln EUR
Podmioty ważne

lub 1,4% rocznego obrotu (kara nie niższa niż 15 tys. PLN).

100 mln PLN
Przypadki skrajne

przy zagrożeniu bezpieczeństwa państwa lub życia i zdrowia ludzi.

Odpowiedzialność osobista kierownictwa: kara do 300% wynagrodzenia oraz możliwy czasowy zakaz pełnienia funkcji kierowniczych. W organach wieloosobowych — odpowiadają wszyscy członkowie. Cyberbezpieczeństwo przestało być tematem działu IT.

Trzy terminy, które kierownictwo jednostki musi mieć w kalendarzu

Dla jednostek, które spełniały kryteria w dniu wejścia w życie nowelizacji (3.04.2026).

  1. 3.10.2026

    Samoidentyfikacja i wpis do wykazu

    Wniosek elektroniczny w aplikacji Wykaz KSC (System S46), z oświadczeniami składanymi pod rygorem odpowiedzialności karnej. Zmiany danych zgłaszasz w 14 dni.

    termin minął
  2. 3.04.2027

    Wdrożony SZBI i obowiązki rozdz. 3

    System zarządzania bezpieczeństwem informacji w 14 obszarach z art. 8 — od analizy ryzyka, przez łańcuch dostaw, po plany ciągłości działania.

    najbliższy termin · zostało — dni
  3. 3.04.2028

    Pierwszy audyt podmiotów kluczowych

    Obowiązkowy, niezależny audyt bezpieczeństwa systemu informacyjnego (art. 15), wykonany przez uprawnionych audytorów. Potem cyklicznie.

    pełna egzekucja kar

Co konkretnie trzeba wdrożyć

Najważniejsze obowiązki z ustawy — także te, których nie pokrywa certyfikat ISO 27001.

art. 8

SZBI — 14 obszarów

Polityki szacowania ryzyka, bezpieczeństwo łańcucha dostaw, kryptografia, kontrola dostępu, kopie zapasowe, cyberhigiena.

art. 11

Raportowanie incydentów do CSIRT

Wczesne ostrzeżenie w 24h, pełne zgłoszenie w 72h, sprawozdanie końcowe w 1 miesiąc — brak zgłoszenia to osobne naruszenie.

art. 8e

Coroczne szkolenie kierownictwa

Kierownictwo jednostki zatwierdza środki zarządzania ryzykiem i przechodzi udokumentowane szkolenie.

art. 7c

Rejestracja i aktualność wpisu

Wpis do wykazu w S46, punkt kontaktowy z CSIRT, aktualizacja danych w 14 dni.

art. 15

Audyt bezpieczeństwa

Dla podmiotów kluczowych pierwszy do 3.04.2028, certyfikowany zespół bez konfliktu interesów.

PL

Polska warstwa ponad NIS2

Weryfikacja niekaralności (KRK), procedura Dostawcy Wysokiego Ryzyka, monitoring ciągły (SOC).

Ścieżka krok po kroku

Siedem modułów – od samoidentyfikacji do stałego wsparcia

  1. Etap 0

    Samoidentyfikacja JST w świetle KSC

    Cel: Ustalenie statusu jednostki oraz zakresu zastosowania wobec niej wymagań ustawy o krajowym systemie cyberbezpieczeństwa.

    Zakres prac – analizie podlegać będą w szczególności:

    • status prawny jednostki
    • realizowane zadania publiczne
    • świadczone usługi
    • sektory i podsektory działalności
    • infrastruktura i systemy teleinformatyczne wykorzystywane do realizacji zadań
    • jednostki organizacyjne, spółki i inne podmioty powiązane – w zakresie istotnym dla analizy
    • przesłanki wynikające z art. 5 KSC
    • sektory, podsektory i rodzaje podmiotów określone w załącznikach nr 1 i 2 do KSC
    • przesłanki uznania za podmiot kluczowy lub ważny
    • obowiązki rejestracyjne i organizacyjne wynikające z ustawy

    Produkt końcowy

    Raport z samoidentyfikacji KSC, zawierający:

    1. opis przeprowadzonej analizy,
    2. podstawę prawną,
    3. ocenę przesłanek objęcia regulacją,
    4. określenie potencjalnego statusu jednostki,
    5. wskazanie obowiązków wynikających z KSC,
    6. identyfikację obszarów wymagających dalszej analizy,
    7. rekomendowany plan dalszego działania.
  2. Etap I

    Audyt stanu obecnego – „Gdzie jesteśmy?”

    Cel: Ocena aktualnego poziomu przygotowania jednostki do realizacji wymagań KSC/NIS2 oraz rzeczywistego funkcjonowania mechanizmów cyberbezpieczeństwa.

    Audyt nie ogranicza się do sprawdzenia, czy jednostka posiada dokumentację. Jego zadaniem jest ustalenie, czy istniejące rozwiązania rzeczywiście funkcjonują i zapewniają właściwe zarządzanie ryzykiem cyberbezpieczeństwa.

    Audyt obejmuje m.in.:

    • istniejący SZBI i dokumentację bezpieczeństwa
    • strukturę organizacyjną cyberbezpieczeństwa
    • przypisanie ról, zadań i odpowiedzialności
    • zaangażowanie kierownictwa
    • zarządzanie ryzykiem
    • zarządzanie incydentami
    • bezpieczeństwo systemów i infrastruktury
    • zarządzanie dostępem i uprawnieniami
    • zarządzanie podatnościami
    • wykonywanie i ochronę kopii zapasowych
    • ciągłość działania i odtwarzanie po awarii
    • bezpieczeństwo łańcucha dostaw
    • współpracę z dostawcami IT i usługodawcami
    • bezpieczeństwo zasobów ludzkich
    • szkolenia i świadomość personelu
    • monitorowanie i ocenę skuteczności zabezpieczeń
    • mechanizmy raportowania do kierownictwa

    Produkt końcowy

    Raport z audytu stanu obecnego, pokazujący zarówno rozwiązania funkcjonujące prawidłowo, jak i obszary wymagające poprawy.
  3. Etap II

    Diagnoza i GAP Analysis – „Czego nam brakuje?”

    Cel: Przełożenie wyników audytu na konkretny plan osiągnięcia zgodności i zwiększenia odporności organizacji.

    Każda zidentyfikowana luka zostanie odniesiona do odpowiedniego wymagania oraz oceniona z punktu widzenia ryzyka dla jednostki.

    Proponowana mapa zgodności

    1. Wymaganie KSC/NIS2
    2. Stan obecny
    3. Luka
    4. Ryzyko
    5. Rekomendacja
    6. Priorytet
    7. Odpowiedzialność
    8. Termin

    Rekomendacje zostaną podzielone na działania:

    1. Pilne
    2. Krótkoterminowe
    3. Średnioterminowe
    4. Doskonalące

    Jednostka otrzymuje:

    • raport GAP Analysis
    • mapę zgodności KSC/NIS2
    • listę zidentyfikowanych ryzyk
    • rekomendacje
    • priorytety działań
    • propozycję odpowiedzialności
    • harmonogram wdrożenia
    • Roadmapę KSC dla kierownictwa

    Produkt końcowy

    Raport GAP Analysis z mapą zgodności, rejestrem ryzyk, harmonogramem i Roadmapą KSC dla kierownictwa.
  4. Etap III

    Opracowanie i dostosowanie SZBI

    Cel: Zaprojektowanie Systemu Zarządzania Bezpieczeństwem Informacji odpowiadającego wymaganiom KSC/NIS2, ale przede wszystkim dostosowanego do rzeczywistych procesów, zasobów i możliwości konkretnej JST.

    Nie proponujemy tworzenia dokumentacji „dla samej dokumentacji”. SZBI ma być narzędziem zarządzania bezpieczeństwem jednostki, a nie zbiorem procedur znajdujących się na półce.

    Zakres może obejmować m.in.:

    • politykę bezpieczeństwa informacji
    • model zarządzania SZBI
    • role i odpowiedzialności
    • metodykę zarządzania ryzykiem
    • procedury zarządzania incydentami
    • procedury raportowania i eskalacji
    • zasady zarządzania dostępem
    • zarządzanie podatnościami
    • bezpieczeństwo kopii zapasowych
    • ciągłość działania i odtwarzanie
    • bezpieczeństwo dostawców i łańcucha dostaw
    • zasady bezpiecznego nabywania i utrzymywania systemów
    • zarządzanie zmianą
    • zasady monitorowania bezpieczeństwa
    • mechanizmy kontroli i okresowych przeglądów
    • dokumentację niezbędną do wykazania realizacji obowiązków

    Produkt końcowy

    Kompletny, dostosowany do jednostki pakiet SZBI wraz z dokumentacją wykonawczą.
  5. Etap IV

    Wdrożenie SZBI i szkolenia

    Cel: Przejście od dokumentacji do rzeczywistego funkcjonowania systemu.

    Wdrożenie obejmuje wsparcie osób odpowiedzialnych za poszczególne procesy, ustalenie sposobu dokumentowania realizacji obowiązków oraz przygotowanie pracowników i kierownictwa.

    Ścieżka I – Kierownictwo JST

    Dedykowane szkolenie/warsztat obejmujący m.in.:

    • rolę kierownika podmiotu
    • odpowiedzialność kierownictwa
    • zarządzanie ryzykiem cyberbezpieczeństwa
    • nadzór nad realizacją zadań
    • podejmowanie decyzji dotyczących ryzyka
    • reagowanie na poważne incydenty
    • sposób uzyskiwania informacji o stanie cyberbezpieczeństwa jednostki

    Ścieżka II – Pracownicy

    Szkolenie praktyczne:

    • podstawowe zasady cyberhigieny
    • phishing i socjotechnika
    • ochrona informacji
    • hasła i uwierzytelnianie
    • bezpieczna praca z systemami
    • rozpoznawanie incydentów
    • sposób i ścieżka zgłaszania zdarzeń

    Ścieżka III – IT / SZBI / osoby odpowiedzialne za cyberbezpieczeństwo

    Warsztaty obejmujące praktyczne stosowanie procedur, zarządzanie ryzykiem i incydentami, dokumentowanie działań oraz przygotowanie dowodów funkcjonowania SZBI.

    Produkt końcowy

    Wdrożony SZBI + przeszkolone kierownictwo + przygotowani pracownicy + osoby odpowiedzialne za utrzymanie systemu.
  6. Etap V

    Audyt weryfikacyjny – „Czy system rzeczywiście działa?”

    Audyt proponowany jest po upływie okresu pozwalającego na praktyczne zastosowanie wdrożonych rozwiązań, np. po 3–6 miesiącach.

    Weryfikujemy:

    • stopień wdrożenia rekomendacji
    • funkcjonowanie SZBI
    • znajomość i stosowanie procedur
    • realizację obowiązków przez właścicieli procesów
    • dokumentowanie podejmowanych działań
    • zarządzanie ryzykiem
    • obsługę incydentów
    • funkcjonowanie mechanizmów kontrolnych
    • nadzór kierownictwa
    • poziom dojrzałości organizacyjnej

    Produkt końcowy

    Raport z audytu weryfikacyjnego, obejmujący:

    • ocenę wdrożenia,
    • wykaz pozostających luk,
    • ocenę realizacji wcześniejszych rekomendacji,
    • nowe rekomendacje,
    • plan dalszego doskonalenia SZBI.
  7. Etap VIOpcja dodatkowa

    Stałe wsparcie KSC/SZBI

    Po zakończeniu projektu możliwe jest objęcie jednostki okresowym wsparciem eksperckim.

    Może ono obejmować:

    • konsultacje KSC/SZBI
    • okresowe przeglądy dokumentacji
    • aktualizację procedur
    • wsparcie przy szacowaniu ryzyka
    • analizę zmian organizacyjnych i technologicznych
    • okresowe szkolenia
    • ćwiczenia incydentowe
    • wsparcie przed audytem
    • okresowe raportowanie stanu cyberbezpieczeństwa kierownictwu

Warianty

Trzy warianty współpracy

Basic

Samoidentyfikacja

„Czy i w jakim zakresie dotyczą nas nowe obowiązki KSC?”

Zakres:

Etap 0

Efekt:

Raport z samoidentyfikacji wraz z rekomendacją dalszych działań.

Zapytaj o wariant Basic
Najczęściej wybierany

Standard

Diagnoza i plan dostosowania

„Gdzie jesteśmy, czego nam brakuje i co powinniśmy zrobić?”

Zakres:

Etap 0Etap IEtap II

Efekt:

Samoidentyfikacja + audyt + GAP Analysis + Roadmapa KSC.

Zapytaj o wariant Standard

Premium

Pełna ścieżka KSC

Dla jednostki oczekującej kompleksowego przeprowadzenia przez proces dostosowania.

Zakres:

Etap 0Etap IEtap IIEtap IIIEtap IVEtap V

Efekt:

Identyfikujemy → Diagnozujemy → Projektujemy → Wdrażamy → Szkolimy → Weryfikujemy

Zapytaj o wariant Premium

Korzyści dla JST

Pięć pytań, na które kierownictwo dostaje odpowiedź

Dzięki temu efektem projektu nie jest wyłącznie dokumentacja, ale funkcjonujący i możliwy do wykazania system zarządzania cyberbezpieczeństwem.

  1. 1Czy podlegamy KSC?
  2. 2Jaki jest rzeczywisty poziom naszego przygotowania?
  3. 3Czego nam brakuje?
  4. 4Co konkretnie musimy wdrożyć i kto powinien za to odpowiadać?
  5. 5Czy wdrożone rozwiązania rzeczywiście działają?

Nasze podejście

Jak pracujemy

Nie zaczynamy od pisania procedur.

Najpierw poznajemy jednostkę, jej zadania, procesy, systemy, ryzyka i istniejące zabezpieczenia.

Nie wdrażamy „SZBI z szablonu”.

Dokumentacja musi odpowiadać rzeczywistemu sposobowi funkcjonowania konkretnej JST.

Angażujemy kierownictwo.

Cyberbezpieczeństwo nie jest wyłącznie zadaniem działu IT. Jest elementem zarządzania organizacją i jej ryzykiem.

Kończymy weryfikacją.

Po wdrożeniu sprawdzamy, czy przyjęte rozwiązania rzeczywiście funkcjonują.

Od samoidentyfikacji do odporności cyfrowej

Jedna ścieżka. Jasna diagnoza. Konkretne działania. Weryfikowalny rezultat.

Pytania, które zadaje kierownictwo jednostki

Mamy ISO 27001 — czy to wystarczy?

Nie w pełni. ISO pokrywa dużą część SZBI, ale ustawa dodaje polską warstwę: rejestrację w wykazie z oświadczeniami pod rygorem karnym, sztywne terminy 24h/72h/1 mies., weryfikację niekaralności personelu, procedurę Dostawcy Wysokiego Ryzyka i odrębny audyt KSC. Certyfikat obniża koszt dostosowania — nie zastępuje go.

Skąd mam wiedzieć, czy jestem podmiotem kluczowym czy ważnym?

Decydują sektor (zał. 1 lub 2) i wielkość wg rozporządzenia 651/2014/UE, liczona z podmiotami powiązanymi w grupie. Część działalności (telekomunikacja, DNS, usługi zaufania, MSSP) podlega niezależnie od wielkości.

Termin 3.10.2026 minął – co teraz?

Zacznij od ustalenia statusu jednostki i stanu przygotowania. Krótka diagnoza pokaże, które obszary wymagają działań w pierwszej kolejności.

Zacznij od bezpłatnej diagnozy

26 pytań, 12 obszarów diagnozy, wynik od razu. Pełny raport z planem działań – 100 zł.

Rozpocznij diagnozę →