Przejdź do treści
nis2.org.plby AYO Solutions

Pierwsze 90 dni programu NIS2/KSC: od kwalifikacji do zatwierdzonej roadmapy

Opublikowano 22 lipca 2026Igor Bielecki

Stan prawny: 10 lipca 2026 r.

W pierwszych 90 dniach nie da się zakończyć każdego wdrożenia, ale można usunąć chaos: potwierdzić zakres, nadać odpowiedzialności, zidentyfikować luki krytyczne i uruchomić działania, które wymagają najdłuższego czasu. Ten plan celowo obejmuje początek programu (mandat, diagnoza, priorytety), a nie pełną roadmapę — pełny harmonogram wdrożenia znajdziesz w przewodniku wdrożenia.

Co zarząd powinien wiedzieć?

Cel 90 dni to nie „zgodność”, lecz kontrola nad programem: zatwierdzony zakres, znany stan faktyczny, priorytety wg ryzyka, właściciele, budżet działań pilnych i uruchomione strumienie o długim czasie realizacji.

Dni 1–15: decyzja i zakres

  • potwierdzenie kwalifikacji (sektor, wielkość, grupa kapitałowa),
  • wskazanie sponsora i właściciela programu,
  • powołanie programu i trybu decyzyjnego,
  • wstępne określenie zakresu (usługi, procesy, lokalizacje),
  • identyfikacja kluczowych systemów i zależności,
  • zebranie istniejących dokumentów i dowodów,
  • plan komunikacji w organizacji.

Dni 16–45: stan faktyczny

  • audyt GAP (analiza luk) wobec wymagań,
  • wywiady z właścicielami procesów i IT,
  • przegląd dowodów działania, nie tylko dokumentów,
  • mapa krytycznych dostawców,
  • wstępna BIA dla procesów o wysokim wpływie,
  • analiza najpilniejszych ryzyk,
  • szybkie zabezpieczenia krytyczne (quick wins),
  • ocena gotowości do obsługi incydentu.

Dni 46–70: priorytety i model docelowy

  • docelowy model governance i RACI,
  • metodyka i rejestr ryzyka,
  • projekt SZBI (zakres, polityki priorytetowe),
  • strategia BCP/DRP i parametry odtworzenia (RTO/RPO),
  • model bezpieczeństwa dostawców,
  • plan szkoleń i ćwiczeń,
  • budżet działań pilnych i plan remediacji.

Dni 71–90: zatwierdzenie programu

  • roadmapa 3/6/12 miesięcy,
  • właściciele i terminy,
  • budżet (jednorazowy i stały),
  • KPI/KRI i plan raportowania do zarządu,
  • harmonogram testów,
  • plan dowodów,
  • formalna akceptacja ryzyka i decyzji przez właściwy poziom zarządzania.
ZadanieWłaścicielRezultatDowódOkno
Potwierdzenie kwalifikacjisponsor + prawniknotatka kwalifikacyjnazatwierdzony dokument1–15
Audyt GAPprowadzący programrejestr luk i ryzykraport GAP16–45
Wstępna BIAwłaściciele procesówlista procesów krytycznychwynik warsztatu BIA16–45
Roadmapa i budżetsponsor + zarządzatwierdzony planuchwała/decyzja71–90

Czego nie robić w pierwszych 90 dniach

Nie kupować narzędzi bez zakresu, nie delegować wszystkiego do IT, nie tworzyć dokumentów bez właścicieli, nie odkładać BIA i nie zostawiać ryzyk krytycznych bez decyzji.

Rezultat po 90 dniach

Organizacja nie musi mieć zamkniętej każdej luki, ale powinna posiadać zatwierdzony zakres, znany stan faktyczny, priorytety, właścicieli, budżet i plan realizacji. Najważniejsze ryzyka nie mogą pozostawać bez decyzji — to właśnie zarząd dostaje do zatwierdzenia na koniec tego okna.

Chcesz uruchomić program tak, żeby nie ugrzązł w dokumentach?

Zaczniemy od diagnozy i wspólnie ustalimy realną roadmapę pierwszych 90 dni dla Twojej organizacji.

Przewodnik po ustawie KSC 2026 (PDF)

Kwalifikacja, obowiązki, terminy i kary — prostym językiem, do pobrania za e-mail.

Sprawdźmy, na czym stoisz

Bezpłatna, ok. 20-minutowa rozmowa. Ustalimy, czy i jako jaki podmiot podlegasz pod ustawę, jakie masz najbliższe terminy i co warto zrobić w pierwszej kolejności. Bez zobowiązań.

office@ayo-solutions.com