Przejdź do treści
nis2.org.plby AYO Solutions

Blog

Blog o NIS2 i ustawie KSC

Praktyczne poradniki o zgodności z NIS2 / KSC: terminy, obowiązki, odpowiedzialność zarządu i klasyfikacja podmiotu.

6 czerwca 2026Igor Bielecki

Czy moja firma podlega pod NIS2? Kompletny przewodnik kwalifikacji KSC

Twoja firma podlega pod NIS2/KSC, jeżeli jej działalność mieści się w jednym z 18 sektorów wymienionych w załącznikach do ustawy i jest ona przedsiębiorstwem co najmniej średnim — od 50 osób lub powyżej 10 mln EUR obrotu albo sumy bilansowej (z ważnymi wyjątkami, które obejmują także mniejsze firmy). Kwalifikację wykonujesz samodzielnie: nikt nie przyśle zawiadomienia, a obowiązki powstają z mocy prawa w dniu spełnienia przesłanek. Ten przewodnik prowadzi przez cały czteroetapowy test — sektor, wielkość, wyjątki, samoidentyfikacja — wraz z pułapkami, które najczęściej psują samoocenę.

Czytaj dalej
16 lipca 2026Igor Bielecki

Wpis do wykazu podmiotów KSC krok po kroku (S46) — instrukcja przed 3 października 2026

Wniosek o wpis do wykazu podmiotów kluczowych i ważnych składa się samodzielnie przez portal wykaz-ksc.gov.pl, a ostateczny termin samoidentyfikacji i złożenia wniosku mija 3 października 2026 r. Nikt nie przyśle zawiadomienia — firma sama wykonuje analizę, sama składa wniosek i sama odpowiada za aktualność danych. Poniżej cała procedura krok po kroku.

Czytaj dalej
16 lipca 2026Igor Bielecki

Kary w ustawie KSC 2026: ile grozi firmie i osobiście kierownikowi

Ustawa KSC przewiduje kary do 10 mln EUR lub 2% rocznego obrotu dla podmiotu kluczowego, do 7 mln EUR lub 1,4% obrotu dla podmiotu ważnego, w przypadkach kwalifikowanych — do 100 mln zł, a dla kierownika podmiotu karę osobistą do 300% wynagrodzenia. Poniżej pełny obraz: kto, za co i w jakiej kolejności — oraz co realnie chroni przed karą.

Czytaj dalej
16 lipca 2026Igor Bielecki

Podmiot kluczowy czy ważny — czym się różnią obowiązki i nadzór w NIS2/KSC

Wbrew intuicji katalog obowiązków materialnych — zabezpieczeń, dokumentacji, zgłaszania incydentów — jest dla podmiotu kluczowego i ważnego niemal identyczny. Różnica leży w reżimie nadzoru i konsekwencjach: kluczowy podlega nadzorowi proaktywnemu i obowiązkowym audytom, ważny — nadzorowi reaktywnemu; różnią się też pułapy kar. Poniżej pełne porównanie i praktyczne wnioski.

Czytaj dalej
16 lipca 2026Igor Bielecki

Czy ISO 27001 wystarczy do zgodności z KSC? Mapa różnic NIS2 vs ISO

Nie — sam certyfikat ISO 27001 nie wystarczy do zgodności z ustawą KSC, choć bardzo w niej pomaga. Pokrycie tematyczne normy względem ustawowego katalogu SZBI jest duże (szacunkowo rzędu 80%), więc organizacja z wdrożonym ISMS startuje z przewagą — ale KSC ma własne wymogi rejestrowe, terminowe, raportowe i nadzorcze, których norma nie zna. Poniżej dokładna mapa: co ISO pokrywa, a co trzeba dobudować.

Czytaj dalej
16 lipca 2026Igor Bielecki

SZBI według ustawy KSC: lista dokumentów, które musisz mieć przed 3 kwietnia 2027

Ustawa KSC nie zawiera jednej urzędowej listy dokumentów o identycznych nazwach dla wszystkich — wymaga udokumentowania systemu, procesów, infrastruktury, ciągłości i działań operacyjnych, a do 3 kwietnia 2027 r. system ma działać, nie tylko istnieć na papierze. Poniżej praktyczny katalog dokumentów, które w typowej organizacji pokrywają ten obowiązek, oraz zasada ważniejsza od samej listy: dowody działania ważą więcej niż polityki.

Czytaj dalej
16 lipca 2026Igor Bielecki

Zgłaszanie incydentów 24h/72h/1 miesiąc w NIS2/KSC — procedura i najczęstsze błędy

Po wykryciu incydentu poważnego ustawa KSC uruchamia sztywny zegar zgłoszeń do właściwego CSIRT (operacyjnie przez system S46): wczesne ostrzeżenie w 24 godziny, zgłoszenie incydentu w 72 godziny i raport końcowy zasadniczo w 1 miesiąc. Zegar startuje od wykrycia zdarzenia w organizacji — nie od momentu, gdy dowiedział się zarząd. Poniżej cała procedura i błędy, które najczęściej ją wywracają.

Czytaj dalej
16 lipca 2026Igor Bielecki

Ustawa KSC przed Trybunałem Konstytucyjnym — co to zmienia (spoiler: terminy biegną)

Prezydent podpisał nowelizację ustawy KSC, ale jednocześnie skierował część jej przepisów do Trybunału Konstytucyjnego w trybie kontroli następczej. Najważniejsza informacja dla firm brzmi jednak: żaden obowiązek przedsiębiorców nie został zawieszony — terminy, SZBI, zgłoszenia incydentów i kary działają normalnie, a do czasu ewentualnego wyroku wszystkie obowiązki obowiązują w pełni. Poniżej: co dokładnie kwestionuje wniosek, czego dotyczą sporne mechanizmy i jak rozsądnie planować zgodność.

Czytaj dalej
16 lipca 2026Igor Bielecki

NIS2 w firmie produkcyjnej z OT: od czego zacząć zgodność z KSC

Jeśli prowadzisz firmę produkcyjną zatrudniającą co najmniej 50 osób (lub z obrotem powyżej 10 mln EUR), jest spora szansa, że podlegasz ustawie KSC — sektor „produkcja” w załączniku nr 2 obejmuje pięć szerokich grup przemysłu i, jak ujmuje to nasze opracowanie ustawy, „wciąga do ustawy ogromną część polskiego przemysłu średniej wielkości”. Zacznij od kwalifikacji i analizy ryzyka, a środowisko OT potraktuj jako odrębny obszar — kopiowanie kontroli IT na produkcję to najczęstszy błąd.

Czytaj dalej
22 lipca 2026Igor Bielecki

NIS2 a grupa kapitałowa: jak ustalić wielkość przedsiębiorstwa i status podmiotu

Kwalifikacja spółki należącej do grupy kapitałowej nie powinna ograniczać się do odczytania liczby pracowników i obrotu jednej spółki. W zależności od struktury właścicielskiej, kontroli i relacji między przedsiębiorstwami może być konieczne uwzględnienie danych podmiotów partnerskich lub powiązanych. Jednocześnie samo istnienie grupy nie oznacza automatycznie identycznego statusu każdej spółki — ocenie podlega konkretny podmiot, jego działalność i sektor.

Czytaj dalej
22 lipca 2026Igor Bielecki

Audyt zerowy NIS2 a ustawowy audyt KSC: czego nie należy ze sobą mylić

Audyt zerowy i ustawowy audyt bezpieczeństwa odpowiadają na inne potrzeby. Audyt zerowy (analiza GAP) ma wcześnie wykryć luki, ustalić ryzyko i przygotować plan wdrożenia. Ustawowy audyt KSC jest formalnym mechanizmem oceny wykonywanym w przypadkach i terminach wynikających z przepisów oraz przez podmioty spełniające wymagania ustawowe. Wykonanie analizy GAP nie zastępuje ustawowego audytu, ale może przygotować organizację do późniejszej formalnej oceny.

Czytaj dalej
22 lipca 2026Igor Bielecki

Ile kosztuje wdrożenie NIS2/KSC i z czego składa się budżet

Nie istnieje jedna uczciwa cena wdrożenia dla każdej organizacji. Inny zakres będzie miała firma z dojrzałym SZBI, BIA, SOC i przetestowanym odtwarzaniem, a inny organizacja, która dopiero identyfikuje procesy krytyczne i dostawców. Rzetelna wycena zaczyna się od kwalifikacji, zakresu i audytu luk — nie od listy narzędzi.

Czytaj dalej
22 lipca 2026Igor Bielecki

Pierwsze 90 dni programu NIS2/KSC: od kwalifikacji do zatwierdzonej roadmapy

W pierwszych 90 dniach nie da się zakończyć każdego wdrożenia, ale można usunąć chaos: potwierdzić zakres, nadać odpowiedzialności, zidentyfikować luki krytyczne i uruchomić działania, które wymagają najdłuższego czasu. Ten plan celowo obejmuje początek programu (mandat, diagnoza, priorytety), a nie pełną roadmapę — pełny harmonogram wdrożenia znajdziesz w przewodniku wdrożenia.

Czytaj dalej
22 lipca 2026Igor Bielecki

Jakie dowody zgodności NIS2/KSC powinna gromadzić organizacja

Dokument opisuje, jak proces powinien działać. Dowód pokazuje, że został wykonany. Skuteczny SZBI musi łączyć wymaganie, właściciela, czynność, zapis i przegląd — bo w kontroli i audycie dokumentacja operacyjna (dowody działania) waży więcej niż sama warstwa normatywna.

Czytaj dalej
22 lipca 2026Igor Bielecki

Dashboard NIS2 dla zarządu: co raportować, aby podejmować realne decyzje

Zarząd nie potrzebuje kolejnej listy technicznych zadań. Potrzebuje krótkiej, regularnej informacji, czy organizacja zna swój zakres obowiązków, kontroluje najważniejsze ryzyka i potrafi utrzymać krytyczne usługi podczas incydentu. Dobry dashboard NIS2/KSC nie jest raportem z liczby zainstalowanych narzędzi — łączy status programu, ryzyko biznesowe, zdolność reagowania i decyzje wymagające mandatu lub budżetu.

Czytaj dalej

Sprawdźmy, na czym stoisz

Bezpłatna, ok. 20-minutowa rozmowa. Ustalimy, czy i jako jaki podmiot podlegasz pod ustawę, jakie masz najbliższe terminy i co warto zrobić w pierwszej kolejności. Bez zobowiązań.

office@ayo-solutions.com