lub 2% rocznego światowego obrotu — stosuje się kwotę wyższą (kara nie niższa niż 20 tys. PLN).
KSC / NIS2 · Jednostki samorządu terytorialnego
Czy Twoja jednostka jest gotowa na KSC? Sprawdź w 10 minut.
Bezpłatna krótka diagnoza: 26 pytań w 12 obszarach diagnozy – od ładu organizacyjnego po ciągłość działania. Wynik od razu: co działa, czego brakuje i co zrobić najpierw.
- art. 7cWpis do wykazu (System S46) – termin 3.10.2026 minął; sprawdź status swojej jednostki.
- art. 812 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem informacji.
- art. 11Raportowanie incydentów 24h / 72h / 1 mies. — obowiązuje już teraz.
Krótka diagnoza KSC dla JST
Cel oferty
Kompleksowe przygotowanie jednostki samorządu terytorialnego do wymagań KSC i NIS2
Od samoidentyfikacji do skutecznie funkcjonującego SZBI
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca wymagania dyrektywy NIS2, istotnie rozszerzyła zakres obowiązków związanych z zarządzaniem cyberbezpieczeństwem.
Pierwszym krokiem organizacji powinno być ustalenie, czy i w jakim zakresie realizowane przez nią zadania oraz świadczone usługi powodują objęcie wymaganiami ustawy o KSC. Samoidentyfikacja nie powinna jednak kończyć procesu.
Celem proponowanej usługi jest przeprowadzenie jednostki przez pełną ścieżkę:
- Samoidentyfikacja
- Audyt stanu obecnego
- Diagnoza i analiza luk
- SZBI
- Wdrożenie i szkolenia
- Audyt weryfikacyjny
Oferta ma charakter modułowy. Jednostka może skorzystać z całego procesu albo wybrać poszczególne jego etapy – odpowiednio do swojego poziomu dojrzałości, potrzeb i możliwości organizacyjnych.
Dlaczego to nie jest kolejne RODO do odłożenia
Ustawa przewiduje jedne z najsurowszych sankcji administracyjnych w polskim prawie gospodarczym — a odpowiedzialność sięga osobiście kierownictwa jednostki.
lub 1,4% rocznego obrotu (kara nie niższa niż 15 tys. PLN).
przy zagrożeniu bezpieczeństwa państwa lub życia i zdrowia ludzi.
Odpowiedzialność osobista kierownictwa: kara do 300% wynagrodzenia oraz możliwy czasowy zakaz pełnienia funkcji kierowniczych. W organach wieloosobowych — odpowiadają wszyscy członkowie. Cyberbezpieczeństwo przestało być tematem działu IT.
Trzy terminy, które kierownictwo jednostki musi mieć w kalendarzu
Dla jednostek, które spełniały kryteria w dniu wejścia w życie nowelizacji (3.04.2026).
- 3.10.2026
Samoidentyfikacja i wpis do wykazu
Wniosek elektroniczny w aplikacji Wykaz KSC (System S46), z oświadczeniami składanymi pod rygorem odpowiedzialności karnej. Zmiany danych zgłaszasz w 14 dni.
termin minął - 3.04.2027
Wdrożony SZBI i obowiązki rozdz. 3
System zarządzania bezpieczeństwem informacji w 14 obszarach z art. 8 — od analizy ryzyka, przez łańcuch dostaw, po plany ciągłości działania.
najbliższy termin · zostało — dni - 3.04.2028
Pierwszy audyt podmiotów kluczowych
Obowiązkowy, niezależny audyt bezpieczeństwa systemu informacyjnego (art. 15), wykonany przez uprawnionych audytorów. Potem cyklicznie.
pełna egzekucja kar
Co konkretnie trzeba wdrożyć
Najważniejsze obowiązki z ustawy — także te, których nie pokrywa certyfikat ISO 27001.
SZBI — 14 obszarów
Polityki szacowania ryzyka, bezpieczeństwo łańcucha dostaw, kryptografia, kontrola dostępu, kopie zapasowe, cyberhigiena.
Raportowanie incydentów do CSIRT
Wczesne ostrzeżenie w 24h, pełne zgłoszenie w 72h, sprawozdanie końcowe w 1 miesiąc — brak zgłoszenia to osobne naruszenie.
Coroczne szkolenie kierownictwa
Kierownictwo jednostki zatwierdza środki zarządzania ryzykiem i przechodzi udokumentowane szkolenie.
Rejestracja i aktualność wpisu
Wpis do wykazu w S46, punkt kontaktowy z CSIRT, aktualizacja danych w 14 dni.
Audyt bezpieczeństwa
Dla podmiotów kluczowych pierwszy do 3.04.2028, certyfikowany zespół bez konfliktu interesów.
Polska warstwa ponad NIS2
Weryfikacja niekaralności (KRK), procedura Dostawcy Wysokiego Ryzyka, monitoring ciągły (SOC).
Ścieżka krok po kroku
Siedem modułów – od samoidentyfikacji do stałego wsparcia
- Etap 0
Samoidentyfikacja JST w świetle KSC
Cel: Ustalenie statusu jednostki oraz zakresu zastosowania wobec niej wymagań ustawy o krajowym systemie cyberbezpieczeństwa.
Zakres prac – analizie podlegać będą w szczególności:
- status prawny jednostki
- realizowane zadania publiczne
- świadczone usługi
- sektory i podsektory działalności
- infrastruktura i systemy teleinformatyczne wykorzystywane do realizacji zadań
- jednostki organizacyjne, spółki i inne podmioty powiązane – w zakresie istotnym dla analizy
- przesłanki wynikające z art. 5 KSC
- sektory, podsektory i rodzaje podmiotów określone w załącznikach nr 1 i 2 do KSC
- przesłanki uznania za podmiot kluczowy lub ważny
- obowiązki rejestracyjne i organizacyjne wynikające z ustawy
Produkt końcowy
Raport z samoidentyfikacji KSC, zawierający:
- opis przeprowadzonej analizy,
- podstawę prawną,
- ocenę przesłanek objęcia regulacją,
- określenie potencjalnego statusu jednostki,
- wskazanie obowiązków wynikających z KSC,
- identyfikację obszarów wymagających dalszej analizy,
- rekomendowany plan dalszego działania.
- Etap I
Audyt stanu obecnego – „Gdzie jesteśmy?”
Cel: Ocena aktualnego poziomu przygotowania jednostki do realizacji wymagań KSC/NIS2 oraz rzeczywistego funkcjonowania mechanizmów cyberbezpieczeństwa.
Audyt nie ogranicza się do sprawdzenia, czy jednostka posiada dokumentację. Jego zadaniem jest ustalenie, czy istniejące rozwiązania rzeczywiście funkcjonują i zapewniają właściwe zarządzanie ryzykiem cyberbezpieczeństwa.
Audyt obejmuje m.in.:
- istniejący SZBI i dokumentację bezpieczeństwa
- strukturę organizacyjną cyberbezpieczeństwa
- przypisanie ról, zadań i odpowiedzialności
- zaangażowanie kierownictwa
- zarządzanie ryzykiem
- zarządzanie incydentami
- bezpieczeństwo systemów i infrastruktury
- zarządzanie dostępem i uprawnieniami
- zarządzanie podatnościami
- wykonywanie i ochronę kopii zapasowych
- ciągłość działania i odtwarzanie po awarii
- bezpieczeństwo łańcucha dostaw
- współpracę z dostawcami IT i usługodawcami
- bezpieczeństwo zasobów ludzkich
- szkolenia i świadomość personelu
- monitorowanie i ocenę skuteczności zabezpieczeń
- mechanizmy raportowania do kierownictwa
Produkt końcowy
Raport z audytu stanu obecnego, pokazujący zarówno rozwiązania funkcjonujące prawidłowo, jak i obszary wymagające poprawy. - Etap II
Diagnoza i GAP Analysis – „Czego nam brakuje?”
Cel: Przełożenie wyników audytu na konkretny plan osiągnięcia zgodności i zwiększenia odporności organizacji.
Każda zidentyfikowana luka zostanie odniesiona do odpowiedniego wymagania oraz oceniona z punktu widzenia ryzyka dla jednostki.
Proponowana mapa zgodności
- Wymaganie KSC/NIS2
- Stan obecny
- Luka
- Ryzyko
- Rekomendacja
- Priorytet
- Odpowiedzialność
- Termin
Rekomendacje zostaną podzielone na działania:
- Pilne
- Krótkoterminowe
- Średnioterminowe
- Doskonalące
Jednostka otrzymuje:
- raport GAP Analysis
- mapę zgodności KSC/NIS2
- listę zidentyfikowanych ryzyk
- rekomendacje
- priorytety działań
- propozycję odpowiedzialności
- harmonogram wdrożenia
- Roadmapę KSC dla kierownictwa
Produkt końcowy
Raport GAP Analysis z mapą zgodności, rejestrem ryzyk, harmonogramem i Roadmapą KSC dla kierownictwa. - Etap III
Opracowanie i dostosowanie SZBI
Cel: Zaprojektowanie Systemu Zarządzania Bezpieczeństwem Informacji odpowiadającego wymaganiom KSC/NIS2, ale przede wszystkim dostosowanego do rzeczywistych procesów, zasobów i możliwości konkretnej JST.
Nie proponujemy tworzenia dokumentacji „dla samej dokumentacji”. SZBI ma być narzędziem zarządzania bezpieczeństwem jednostki, a nie zbiorem procedur znajdujących się na półce.
Zakres może obejmować m.in.:
- politykę bezpieczeństwa informacji
- model zarządzania SZBI
- role i odpowiedzialności
- metodykę zarządzania ryzykiem
- procedury zarządzania incydentami
- procedury raportowania i eskalacji
- zasady zarządzania dostępem
- zarządzanie podatnościami
- bezpieczeństwo kopii zapasowych
- ciągłość działania i odtwarzanie
- bezpieczeństwo dostawców i łańcucha dostaw
- zasady bezpiecznego nabywania i utrzymywania systemów
- zarządzanie zmianą
- zasady monitorowania bezpieczeństwa
- mechanizmy kontroli i okresowych przeglądów
- dokumentację niezbędną do wykazania realizacji obowiązków
Produkt końcowy
Kompletny, dostosowany do jednostki pakiet SZBI wraz z dokumentacją wykonawczą. - Etap IV
Wdrożenie SZBI i szkolenia
Cel: Przejście od dokumentacji do rzeczywistego funkcjonowania systemu.
Wdrożenie obejmuje wsparcie osób odpowiedzialnych za poszczególne procesy, ustalenie sposobu dokumentowania realizacji obowiązków oraz przygotowanie pracowników i kierownictwa.
Ścieżka I – Kierownictwo JST
Dedykowane szkolenie/warsztat obejmujący m.in.:
- rolę kierownika podmiotu
- odpowiedzialność kierownictwa
- zarządzanie ryzykiem cyberbezpieczeństwa
- nadzór nad realizacją zadań
- podejmowanie decyzji dotyczących ryzyka
- reagowanie na poważne incydenty
- sposób uzyskiwania informacji o stanie cyberbezpieczeństwa jednostki
Ścieżka II – Pracownicy
Szkolenie praktyczne:
- podstawowe zasady cyberhigieny
- phishing i socjotechnika
- ochrona informacji
- hasła i uwierzytelnianie
- bezpieczna praca z systemami
- rozpoznawanie incydentów
- sposób i ścieżka zgłaszania zdarzeń
Ścieżka III – IT / SZBI / osoby odpowiedzialne za cyberbezpieczeństwo
Warsztaty obejmujące praktyczne stosowanie procedur, zarządzanie ryzykiem i incydentami, dokumentowanie działań oraz przygotowanie dowodów funkcjonowania SZBI.
Produkt końcowy
Wdrożony SZBI + przeszkolone kierownictwo + przygotowani pracownicy + osoby odpowiedzialne za utrzymanie systemu. - Etap V
Audyt weryfikacyjny – „Czy system rzeczywiście działa?”
Audyt proponowany jest po upływie okresu pozwalającego na praktyczne zastosowanie wdrożonych rozwiązań, np. po 3–6 miesiącach.
Weryfikujemy:
- stopień wdrożenia rekomendacji
- funkcjonowanie SZBI
- znajomość i stosowanie procedur
- realizację obowiązków przez właścicieli procesów
- dokumentowanie podejmowanych działań
- zarządzanie ryzykiem
- obsługę incydentów
- funkcjonowanie mechanizmów kontrolnych
- nadzór kierownictwa
- poziom dojrzałości organizacyjnej
Produkt końcowy
Raport z audytu weryfikacyjnego, obejmujący:
- ocenę wdrożenia,
- wykaz pozostających luk,
- ocenę realizacji wcześniejszych rekomendacji,
- nowe rekomendacje,
- plan dalszego doskonalenia SZBI.
- Etap VIOpcja dodatkowa
Stałe wsparcie KSC/SZBI
Po zakończeniu projektu możliwe jest objęcie jednostki okresowym wsparciem eksperckim.
Może ono obejmować:
- konsultacje KSC/SZBI
- okresowe przeglądy dokumentacji
- aktualizację procedur
- wsparcie przy szacowaniu ryzyka
- analizę zmian organizacyjnych i technologicznych
- okresowe szkolenia
- ćwiczenia incydentowe
- wsparcie przed audytem
- okresowe raportowanie stanu cyberbezpieczeństwa kierownictwu
Warianty
Trzy warianty współpracy
Basic
Samoidentyfikacja
„Czy i w jakim zakresie dotyczą nas nowe obowiązki KSC?”
Zakres:
Efekt:
Raport z samoidentyfikacji wraz z rekomendacją dalszych działań.
Zapytaj o wariant BasicStandard
Diagnoza i plan dostosowania
„Gdzie jesteśmy, czego nam brakuje i co powinniśmy zrobić?”
Zakres:
Efekt:
Samoidentyfikacja + audyt + GAP Analysis + Roadmapa KSC.
Zapytaj o wariant StandardPremium
Pełna ścieżka KSC
Dla jednostki oczekującej kompleksowego przeprowadzenia przez proces dostosowania.
Zakres:
Efekt:
Identyfikujemy → Diagnozujemy → Projektujemy → Wdrażamy → Szkolimy → Weryfikujemy
Zapytaj o wariant PremiumKorzyści dla JST
Pięć pytań, na które kierownictwo dostaje odpowiedź
Dzięki temu efektem projektu nie jest wyłącznie dokumentacja, ale funkcjonujący i możliwy do wykazania system zarządzania cyberbezpieczeństwem.
- 1Czy podlegamy KSC?
- 2Jaki jest rzeczywisty poziom naszego przygotowania?
- 3Czego nam brakuje?
- 4Co konkretnie musimy wdrożyć i kto powinien za to odpowiadać?
- 5Czy wdrożone rozwiązania rzeczywiście działają?
Nasze podejście
Jak pracujemy
Nie zaczynamy od pisania procedur.
Najpierw poznajemy jednostkę, jej zadania, procesy, systemy, ryzyka i istniejące zabezpieczenia.
Nie wdrażamy „SZBI z szablonu”.
Dokumentacja musi odpowiadać rzeczywistemu sposobowi funkcjonowania konkretnej JST.
Angażujemy kierownictwo.
Cyberbezpieczeństwo nie jest wyłącznie zadaniem działu IT. Jest elementem zarządzania organizacją i jej ryzykiem.
Kończymy weryfikacją.
Po wdrożeniu sprawdzamy, czy przyjęte rozwiązania rzeczywiście funkcjonują.
Od samoidentyfikacji do odporności cyfrowej
Jedna ścieżka. Jasna diagnoza. Konkretne działania. Weryfikowalny rezultat.
Pytania, które zadaje kierownictwo jednostki
Mamy ISO 27001 — czy to wystarczy?
Nie w pełni. ISO pokrywa dużą część SZBI, ale ustawa dodaje polską warstwę: rejestrację w wykazie z oświadczeniami pod rygorem karnym, sztywne terminy 24h/72h/1 mies., weryfikację niekaralności personelu, procedurę Dostawcy Wysokiego Ryzyka i odrębny audyt KSC. Certyfikat obniża koszt dostosowania — nie zastępuje go.
Skąd mam wiedzieć, czy jestem podmiotem kluczowym czy ważnym?
Decydują sektor (zał. 1 lub 2) i wielkość wg rozporządzenia 651/2014/UE, liczona z podmiotami powiązanymi w grupie. Część działalności (telekomunikacja, DNS, usługi zaufania, MSSP) podlega niezależnie od wielkości.
Termin 3.10.2026 minął – co teraz?
Zacznij od ustalenia statusu jednostki i stanu przygotowania. Krótka diagnoza pokaże, które obszary wymagają działań w pierwszej kolejności.
Zacznij od bezpłatnej diagnozy
26 pytań, 12 obszarów diagnozy, wynik od razu. Pełny raport z planem działań – 100 zł.
Rozpocznij diagnozę →