Od kwalifikacji do programu zgodności
Pierwszym zadaniem jest rozpoznanie usług i sektorów, wielkości przedsiębiorstwa, powiązań kapitałowych oraz możliwych wyjątków. Ta część musi kończyć się zapisem przesłanek i źródeł, nie ustną opinią. Jeżeli status nie jest oczywisty, wskazujemy pytania wymagające potwierdzenia prawnego.
Po kwalifikacji powstaje mapa obowiązków. Oceniamy, kto zatwierdza ryzyko, jak organizacja identyfikuje aktywa i zależności, jak obsługuje podatności i incydenty, jakie ma scenariusze ciągłości oraz jak kontroluje dostawców. Sprawdzamy nie tylko istnienie polityk, ale też ich stosowanie: protokoły, wyniki testów, rejestry, logi, umowy i decyzje.
Zakres oceny
- ład organizacyjny, odpowiedzialność kierownictwa i raportowanie;
- metodyka zarządzania ryzykiem oraz rejestr ryzyk;
- inwentaryzacja aktywów, usług, danych i zależności;
- obsługa incydentów, zgłoszenia, ćwiczenia i wnioski;
- ciągłość działania, kopie, odtwarzanie i zarządzanie kryzysowe;
- bezpieczeństwo łańcucha dostaw i wymagania umowne;
- tożsamości, dostęp, podatności, kryptografia, logowanie i monitoring;
- szkolenia, mierniki, audyty i przeglądy zarządcze.
Terminy, które trzeba rozumieć
Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Zgodnie z informacją Ministerstwa Cyfryzacji podmioty, które spełniały kryteria w dniu wejścia ustawy, powinny co do zasady złożyć wniosek o wpis do wykazu do 3 października 2026 r. Ministerstwo wskazuje też 3 kwietnia 2027 r. jako termin realizacji obowiązków z art. 46 przez takie podmioty. Dla niektórych podmiotów kluczowych pierwszy obowiązkowy audyt ma przypadać do 3 kwietnia 2028 r., a następne nie rzadziej niż co trzy lata. Każdy termin wymaga odniesienia do rzeczywistego statusu podmiotu.
Co dostarczamy
Pakiet może obejmować kartę kwalifikacji, macierz wymagań, ocenę luk, rejestr ryzyk, RACI, backlog, plan 30/60/90, wzory dowodów i warsztat dla kierownictwa. Wdrożenie jest prowadzone etapami, aby najpierw ograniczyć najwyższe ryzyka, a równocześnie zbudować procesy, które organizacja będzie w stanie utrzymać.
Źródła pierwotne
Stan prawny: 27 sierpnia 2026 r. Materiał ma charakter informacyjny i techniczno-organizacyjny. Nie stanowi porady prawnej.
Najczęstsze pytania
Czy każda firma podlega NIS2/UKSC?
Nie. Status zależy między innymi od sektora, rodzaju usługi, wielkości i wyjątków ustawowych. Najpierw wykonujemy udokumentowaną kwalifikację, a dopiero później analizę luk.
Jaki jest termin dla podmiotów działających w dniu wejścia ustawy?
Dla podmiotów spełniających kryteria 3 kwietnia 2026 r. termin złożenia wniosku do wykazu wynosi co do zasady sześć miesięcy, czyli do 3 października 2026 r. Szczegóły należy sprawdzić dla konkretnej sytuacji.
Czy to porada prawna?
Nie. MSecure ocenia wymagania organizacyjne i techniczne. W przypadkach spornych kwalifikację i interpretację prawną należy potwierdzić z prawnikiem.
Co otrzymuje zarząd?
Mapę obowiązków i odpowiedzialności, rejestr luk, priorytety ryzyka, plan dojścia do zgodności oraz zestaw dowodów do monitorowania realizacji.