Kwalifikacja UKSC i NIS2
Opinia kwalifikacyjna: status podmiotu, podstawa oceny, obowiązki rejestracyjne i tryb wpisu.
Pomagamy ustalić, czy organizacja podlega ustawie o krajowym systemie cyberbezpieczeństwa, a następnie przejść od kwalifikacji prawnej do wdrożenia albo weryfikacji systemu zarządzania bezpieczeństwem informacji.
Od kwalifikacji UKSC do działającego systemu bezpieczeństwa
Masz konkretną sprawę na głowie?
Opisz ją w dwóch zdaniach, a my podpowiemy, czy i w jaki sposób możemy Ci pomóc.
Opinia kwalifikacyjna: status podmiotu, podstawa oceny, obowiązki rejestracyjne i tryb wpisu.
Porównanie stanu organizacji z wymaganiami ustawy oraz raport luk z priorytetami.
Metodyka i rejestr ryzyk, polityki, role, dostęp, monitorowanie i testowanie.
Proces zgłaszania incydentów, plany ciągłości oraz wymagania wobec dostawców ICT.
Ustalamy, czy organizacja spełnia przesłanki uznania za podmiot kluczowy lub ważny oraz jaki organ i terminy mają zastosowanie.
Mapujemy systemy, usługi, aktywa i dostawców. Luki porządkujemy według ryzyka i pilności.
Przygotowujemy harmonogram, macierz odpowiedzialności i dokumentację możliwą do wykazania przy kontroli.
Wspieramy po wdrożeniu: przeglądy, aktualizacje ryzyka, szkolenia oraz ocenę i zgłaszanie incydentów.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r. Organizacje spełniające przesłanki w tym dniu realizują obowiązki z rozdziału 3 w terminie 12 miesięcy od wejścia w życie, natomiast wpis do wykazu odbywa się zgodnie z harmonogramem ogłaszanym przez ministra właściwego do spraw informatyzacji.
Jeżeli organizacja zaczyna spełniać przesłanki później, zasadniczo składa wniosek o wpis w terminie sześciu miesięcy i realizuje obowiązki w terminie 12 miesięcy od dnia spełnienia przesłanek. Konkretne terminy wymagają sprawdzenia sytuacji podmiotu oraz aktualnych komunikatów.
Ustawa posługuje się kategoriami podmiotów kluczowych i podmiotów ważnych. Kwalifikacja zależy od rodzaju działalności oraz, w wielu przypadkach, od wielkości przedsiębiorstwa. Zakres sektorowy obejmuje m.in. energetykę, transport, bankowość i infrastrukturę rynków finansowych, ochronę zdrowia, infrastrukturę cyfrową, administrację publiczną, gospodarkę odpadami oraz wybrane rodzaje produkcji i usług cyfrowych. Lista nie zastępuje kwalifikacji.
UKSC wymaga systematycznego szacowania ryzyka oraz wdrożenia adekwatnych i proporcjonalnych środków technicznych i organizacyjnych. ISO/IEC 27001 może uporządkować sposób zarządzania bezpieczeństwem, ale certyfikat sam w sobie nie potwierdza wykonania każdego obowiązku ustawowego.
Dla incydentu poważnego ustawa przewiduje wieloetapowe raportowanie: wczesne ostrzeżenie nie później niż w ciągu 24 godzin od wykrycia, zgłoszenie nie później niż w ciągu 72 godzin oraz sprawozdanie końcowe co do zasady w ciągu miesiąca od zgłoszenia. Ten sam incydent może jednocześnie uruchamiać obowiązki z RODO, prawa sektorowego i umów z klientami.
Kierownik podmiotu odpowiada za wykonywanie obowiązków cyberbezpieczeństwa. W organie wieloosobowym, jeżeli nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie organu. Powierzenie zadań pracownikowi lub dostawcy nie wyłącza tej odpowiedzialności.
Masz konkretną sprawę na głowie?
Opisz ją w dwóch zdaniach, a my podpowiemy, czy i w jaki sposób możemy Ci pomóc.
Może podlegać. Ustawa opiera się w znacznej części na obowiązku samodzielnego ustalenia statusu i złożenia wniosku o wpis. Brak zawiadomienia nie przesądza, że organizacja pozostaje poza zakresem regulacji.
Co do zasady obejmuje wczesne ostrzeżenie do właściwego CSIRT sektorowego w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe w ciągu miesiąca. Zanim uruchomi się tę ścieżkę, organizacja musi umieć ocenić wpływ zdarzenia na usługę.
Nie. Certyfikat jest wartościowym punktem wyjścia, lecz zakres certyfikacji, ocena ryzyka, dokumentacja i dowody muszą zostać porównane z obowiązkami UKSC oraz właściwymi wymaganiami sektorowymi i wykonawczymi.
Tak. Kwalifikacja może być odrębnym etapem zakończonym pisemną opinią. Jeżeli organizacja podlega UKSC, kolejnym krokiem jest audyt luk i plan wdrożenia; jeżeli wynik jest niejednoznaczny, wskazujemy założenia, braki informacyjne i warianty dalszej pracy.
Może powierzyć zadania, ale samo powierzenie nie wyłącza ustawowej odpowiedzialności kierownika podmiotu. Dlatego zakres kompetencji, raportowanie, decyzje, budżet i nadzór powinny być formalnie opisane i potwierdzone w praktyce.
Nie. Kod PKD może pomóc w pierwszym screeningu, ale nie zastępuje analizy faktycznie prowadzonej działalności, świadczonych usług, skali przedsiębiorstwa, struktury powiązań oraz wyjątków przewidzianych w ustawie.
Prześlij podstawowe informacje o działalności, strukturze i skali. Ustalimy, od którego etapu zacząć.
Odpowiedz na kilka pytań o sprawie – dzięki temu przygotujemy się do pierwszego kontaktu i skierujemy zgłoszenie do właściwego zespołu.