Dlaczego sama branża nie wystarcza

Dyrektywa NIS2 została wdrożona do polskiego porządku prawnego przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa. Ustawa posługuje się kategoriami podmiotów kluczowych i ważnych oraz przypisuje je do określonych sektorów i rodzajów działalności. Znaczenie może mieć rozmiar przedsiębiorstwa, ale występują też wyjątki i przypadki szczególne.

Bezpieczna kwalifikacja zaczyna się od opisania faktycznie świadczonych usług, klientów, sektora, powiązań oraz skali organizacji. Wynikiem powinna być karta kwalifikacji wskazująca przesłanki, źródła i kwestie wymagające interpretacji prawnej.

Ważne daty dla istniejących podmiotów

Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Ministerstwo Cyfryzacji wskazuje, że podmiot spełniający kryteria w tym dniu powinien co do zasady złożyć wniosek o wpis do wykazu w ciągu sześciu miesięcy, czyli do 3 października 2026 r. Dla takich podmiotów termin realizacji obowiązków określonych w art. 46 wskazano na 3 kwietnia 2027 r.

Według informacji ministerstwa niektóre podmioty kluczowe objęte obowiązkowym audytem powinny przeprowadzić pierwszy audyt do 3 kwietnia 2028 r., a następne nie rzadziej niż raz na trzy lata. Dat nie należy stosować mechanicznie do każdego podmiotu; liczy się rzeczywisty status i moment spełnienia kryteriów.

Co zrobić po kwalifikacji

Status uruchamia program organizacyjny i techniczny: zarządzanie ryzykiem, incydenty, ciągłość działania, bezpieczeństwo dostawców, dostęp, podatności, kryptografia, szkolenia i nadzór kierownictwa. Organizacja powinna przypisać właścicieli, określić priorytety i gromadzić dowody działania. Sam zestaw polityk nie potwierdza zgodności.

Kiedy potrzebny jest prawnik

MSecure pomaga zebrać fakty, zmapować wymagania i ocenić zabezpieczenia. Jeżeli kwalifikacja zależy od złożonej interpretacji usług, relacji między podmiotami lub wyjątków ustawowych, stanowisko powinno zostać potwierdzone przez doradcę prawnego. To rozdzielenie zwiększa wiarygodność całego projektu.

Źródła i dalsza weryfikacja

Najczęstsze pytania

Czy mikroprzedsiębiorstwo nigdy nie podlega KSC?

Nie można tego założyć bez sprawdzenia wyjątków i szczególnych przesłanek.

Czy MSecure wydaje wiążącą opinię prawną?

Nie. Pomagamy w kwalifikacji techniczno-organizacyjnej, a sporne kwestie prawne kierujemy do prawnika.

Jaki dokument powinien powstać?

Karta kwalifikacji z opisem usług, przesłanek, źródeł, wniosków i pytań otwartych.