Specjalizacje

UKSC i cyberbezpieczeństwo

Pomagamy ustalić, czy organizacja podlega ustawie o krajowym systemie cyberbezpieczeństwa, a następnie przejść od kwalifikacji prawnej do wdrożenia albo weryfikacji systemu zarządzania bezpieczeństwem informacji.

Od kwalifikacji UKSC do działającego systemu bezpieczeństwa

Masz konkretną sprawę na głowie?

Opisz ją w dwóch zdaniach, a my podpowiemy, czy i w jaki sposób możemy Ci pomóc.

Dla kogo jest ta usługa?

Kiedy warto się zgłosić

  • Prowadzisz działalność w sektorze wskazanym w ustawie i nie masz pewności, czy organizacja jest podmiotem kluczowym albo ważnym
  • Klient, grupa kapitałowa albo partner oczekuje potwierdzenia zgodności z UKSC, NIS2 lub wymaganiami bezpieczeństwa w łańcuchu dostaw
  • Organizacja musi przygotować wniosek o wpis do wykazu podmiotów kluczowych i ważnych
  • Masz polityki bezpieczeństwa lub certyfikat ISO/IEC 27001 i chcesz sprawdzić, czy obejmują wymagania ustawowe
  • Kierownictwo potrzebuje podziału odpowiedzialności, planu wdrożenia, szkoleń i dowodów, że obowiązki są wykonywane

Na co zwrócić uwagę

  • Nie sam kod PKDKwalifikacja zależy od faktycznie prowadzonej działalności, skali, powiązań i wyjątków — nie od samego kodu PKD.
  • Odpowiedzialność kierownictwaPowierzenie zadań CISO albo firmie IT nie wyłącza ustawowej odpowiedzialności kierownika podmiotu.
  • Termin wpisuDla podmiotów spełniających przesłanki 3 kwietnia 2026 r. termin wniosku o wpis upływa 3 października 2026 r., o ile nie są wpisywane z urzędu.

Zakres wsparcia

Kwalifikacja UKSC i NIS2

Opinia kwalifikacyjna: status podmiotu, podstawa oceny, obowiązki rejestracyjne i tryb wpisu.

Audyt zgodności i analiza luk

Porównanie stanu organizacji z wymaganiami ustawy oraz raport luk z priorytetami.

Wdrożenie SZBI i zarządzanie ryzykiem

Metodyka i rejestr ryzyk, polityki, role, dostęp, monitorowanie i testowanie.

Incydenty, ciągłość i łańcuch dostaw

Proces zgłaszania incydentów, plany ciągłości oraz wymagania wobec dostawców ICT.

Jak prowadzimy projekt

  1. Kwalifikacja

    Ustalamy, czy organizacja spełnia przesłanki uznania za podmiot kluczowy lub ważny oraz jaki organ i terminy mają zastosowanie.

  2. Audyt luk i ryzyka

    Mapujemy systemy, usługi, aktywa i dostawców. Luki porządkujemy według ryzyka i pilności.

  3. Plan i wdrożenie

    Przygotowujemy harmonogram, macierz odpowiedzialności i dokumentację możliwą do wykazania przy kontroli.

  4. Utrzymanie i incydenty

    Wspieramy po wdrożeniu: przeglądy, aktualizacje ryzyka, szkolenia oraz ocenę i zgłaszanie incydentów.

Warto wiedzieć

UKSC obowiązuje od 3 kwietnia 2026 r. Co to oznacza?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r. Organizacje spełniające przesłanki w tym dniu realizują obowiązki z rozdziału 3 w terminie 12 miesięcy od wejścia w życie, natomiast wpis do wykazu odbywa się zgodnie z harmonogramem ogłaszanym przez ministra właściwego do spraw informatyzacji.

Jeżeli organizacja zaczyna spełniać przesłanki później, zasadniczo składa wniosek o wpis w terminie sześciu miesięcy i realizuje obowiązki w terminie 12 miesięcy od dnia spełnienia przesłanek. Konkretne terminy wymagają sprawdzenia sytuacji podmiotu oraz aktualnych komunikatów.

Kogo może obejmować UKSC?

Ustawa posługuje się kategoriami podmiotów kluczowych i podmiotów ważnych. Kwalifikacja zależy od rodzaju działalności oraz, w wielu przypadkach, od wielkości przedsiębiorstwa. Zakres sektorowy obejmuje m.in. energetykę, transport, bankowość i infrastrukturę rynków finansowych, ochronę zdrowia, infrastrukturę cyfrową, administrację publiczną, gospodarkę odpadami oraz wybrane rodzaje produkcji i usług cyfrowych. Lista nie zastępuje kwalifikacji.

Jak wygląda system zarządzania bezpieczeństwem informacji wymagany przez UKSC?

UKSC wymaga systematycznego szacowania ryzyka oraz wdrożenia adekwatnych i proporcjonalnych środków technicznych i organizacyjnych. ISO/IEC 27001 może uporządkować sposób zarządzania bezpieczeństwem, ale certyfikat sam w sobie nie potwierdza wykonania każdego obowiązku ustawowego.

Co obejmuje obsługa incydentu?

Dla incydentu poważnego ustawa przewiduje wieloetapowe raportowanie: wczesne ostrzeżenie nie później niż w ciągu 24 godzin od wykrycia, zgłoszenie nie później niż w ciągu 72 godzin oraz sprawozdanie końcowe co do zasady w ciągu miesiąca od zgłoszenia. Ten sam incydent może jednocześnie uruchamiać obowiązki z RODO, prawa sektorowego i umów z klientami.

Jaką rolę ma zarząd?

Kierownik podmiotu odpowiada za wykonywanie obowiązków cyberbezpieczeństwa. W organie wieloosobowym, jeżeli nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie organu. Powierzenie zadań pracownikowi lub dostawcy nie wyłącza tej odpowiedzialności.

Masz konkretną sprawę na głowie?

Opisz ją w dwóch zdaniach, a my podpowiemy, czy i w jaki sposób możemy Ci pomóc.

Częste pytania

Może podlegać. Ustawa opiera się w znacznej części na obowiązku samodzielnego ustalenia statusu i złożenia wniosku o wpis. Brak zawiadomienia nie przesądza, że organizacja pozostaje poza zakresem regulacji.

Co do zasady obejmuje wczesne ostrzeżenie do właściwego CSIRT sektorowego w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe w ciągu miesiąca. Zanim uruchomi się tę ścieżkę, organizacja musi umieć ocenić wpływ zdarzenia na usługę.

Nie. Certyfikat jest wartościowym punktem wyjścia, lecz zakres certyfikacji, ocena ryzyka, dokumentacja i dowody muszą zostać porównane z obowiązkami UKSC oraz właściwymi wymaganiami sektorowymi i wykonawczymi.

Tak. Kwalifikacja może być odrębnym etapem zakończonym pisemną opinią. Jeżeli organizacja podlega UKSC, kolejnym krokiem jest audyt luk i plan wdrożenia; jeżeli wynik jest niejednoznaczny, wskazujemy założenia, braki informacyjne i warianty dalszej pracy.

Może powierzyć zadania, ale samo powierzenie nie wyłącza ustawowej odpowiedzialności kierownika podmiotu. Dlatego zakres kompetencji, raportowanie, decyzje, budżet i nadzór powinny być formalnie opisane i potwierdzone w praktyce.

Nie. Kod PKD może pomóc w pierwszym screeningu, ale nie zastępuje analizy faktycznie prowadzonej działalności, świadczonych usług, skali przedsiębiorstwa, struktury powiązań oraz wyjątków przewidzianych w ustawie.

Sprawdźmy, czy Twoja organizacja podlega UKSC

Prześlij podstawowe informacje o działalności, strukturze i skali. Ustalimy, od którego etapu zacząć.

Formularz kontaktowy

Odpowiedz na kilka pytań o sprawie – dzięki temu przygotujemy się do pierwszego kontaktu i skierujemy zgłoszenie do właściwego zespołu.

Poufność zgłoszenia

Treść zgłoszenia i przekazane dokumenty traktujemy poufnie.

Odpowiedź w 8 godzin roboczych

Wrócimy z informacją o dalszym kroku w ciągu 8 godzin roboczych.

Może się przydać, jeśli masz pod ręką

  • Opis usług i działalności faktycznie wykonywanej przez organizację
  • Informacja o liczbie pracowników, obrocie i sumie bilansowej
  • Struktura grupy oraz lista przedsiębiorstw powiązanych i partnerskich
  • Lista kluczowych systemów, procesów i dostawców ICT
  • Aktualne polityki bezpieczeństwa, analiza ryzyka i raporty z audytów

Twoja sprawa

Dane kontaktowe

Pole wymagane

  • Zakres ustalamy przed rozpoczęciem