W pierwszych 90 dniach nie da się zakończyć każdego wdrożenia, ale można usunąć chaos: potwierdzić zakres, nadać odpowiedzialności, zidentyfikować luki krytyczne i uruchomić działania, które wymagają najdłuższego czasu. Ten plan celowo obejmuje początek programu (mandat, diagnoza, priorytety), a nie pełną roadmapę — pełny harmonogram wdrożenia znajdziesz w przewodniku wdrożenia.
Co zarząd powinien wiedzieć?
Cel 90 dni to nie „zgodność”, lecz kontrola nad programem: zatwierdzony zakres, znany stan faktyczny, priorytety wg ryzyka, właściciele, budżet działań pilnych i uruchomione strumienie o długim czasie realizacji.
Dni 1–15: decyzja i zakres
- potwierdzenie kwalifikacji (sektor, wielkość, grupa kapitałowa),
- wskazanie sponsora i właściciela programu,
- powołanie programu i trybu decyzyjnego,
- wstępne określenie zakresu (usługi, procesy, lokalizacje),
- identyfikacja kluczowych systemów i zależności,
- zebranie istniejących dokumentów i dowodów,
- plan komunikacji w organizacji.
Dni 16–45: stan faktyczny
- audyt GAP (analiza luk) wobec wymagań,
- wywiady z właścicielami procesów i IT,
- przegląd dowodów działania, nie tylko dokumentów,
- mapa krytycznych dostawców,
- wstępna BIA dla procesów o wysokim wpływie,
- analiza najpilniejszych ryzyk,
- szybkie zabezpieczenia krytyczne (quick wins),
- ocena gotowości do obsługi incydentu.
Dni 46–70: priorytety i model docelowy
- docelowy model governance i RACI,
- metodyka i rejestr ryzyka,
- projekt SZBI (zakres, polityki priorytetowe),
- strategia BCP/DRP i parametry odtworzenia (RTO/RPO),
- model bezpieczeństwa dostawców,
- plan szkoleń i ćwiczeń,
- budżet działań pilnych i plan remediacji.
Dni 71–90: zatwierdzenie programu
- roadmapa 3/6/12 miesięcy,
- właściciele i terminy,
- budżet (jednorazowy i stały),
- KPI/KRI i plan raportowania do zarządu,
- harmonogram testów,
- plan dowodów,
- formalna akceptacja ryzyka i decyzji przez właściwy poziom zarządzania.
| Zadanie | Właściciel | Rezultat | Dowód | Okno |
|---|---|---|---|---|
| Potwierdzenie kwalifikacji | sponsor + prawnik | notatka kwalifikacyjna | zatwierdzony dokument | 1–15 |
| Audyt GAP | prowadzący program | rejestr luk i ryzyk | raport GAP | 16–45 |
| Wstępna BIA | właściciele procesów | lista procesów krytycznych | wynik warsztatu BIA | 16–45 |
| Roadmapa i budżet | sponsor + zarząd | zatwierdzony plan | uchwała/decyzja | 71–90 |
Czego nie robić w pierwszych 90 dniach
Nie kupować narzędzi bez zakresu, nie delegować wszystkiego do IT, nie tworzyć dokumentów bez właścicieli, nie odkładać BIA i nie zostawiać ryzyk krytycznych bez decyzji.
Rezultat po 90 dniach
Organizacja nie musi mieć zamkniętej każdej luki, ale powinna posiadać zatwierdzony zakres, znany stan faktyczny, priorytety, właścicieli, budżet i plan realizacji. Najważniejsze ryzyka nie mogą pozostawać bez decyzji — to właśnie zarząd dostaje do zatwierdzenia na koniec tego okna.
Chcesz uruchomić program tak, żeby nie ugrzązł w dokumentach?
Zaczniemy od diagnozy i wspólnie ustalimy realną roadmapę pierwszych 90 dni dla Twojej organizacji.
Przewodnik po ustawie KSC 2026 (PDF)