NIS2 / KSC: ocena obowiązków, analiza gotowości i wsparcie we wdrożeniu
NIS2 i KSC: najważniejsze obowiązki, terminy i wyzwania
Dyrektywa Network and Information Security 2 (NIS2) wprowadza nowe wymagania dotyczące zarządzania cyberbezpieczeństwem, ryzykiem oraz odpornością organizacji na incydenty. Jej celem jest zwiększenie poziomu cyberbezpieczeństwa podmiotów świadczących usługi istotne dla gospodarki, administracji i społeczeństwa. W Polsce wymagania zostały wdrożone do krajowego porządku prawnego przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 r.
Kluczowe terminy
Organizacje objęte regulacją mają czas na wdrożenie wymaganych rozwiązań do 3 kwietnia 2027 r. Organizacje spełniające kryteria uznania za podmiot kluczowy lub podmiot ważny, które nie zostały wpisane do Wykazu KSC z urzędu, powinny przeprowadzić samoidentyfikację i złożyć wniosek o wpis do 3 października 2026 r.
Organizacje działające w grupach międzynarodowych
W przypadku organizacji działających w grupach międzynarodowych warto również uwzględnić, że harmonogram i sposób wdrażania NIS2 różnią się pomiędzy krajami. Oznacza to, że lokalne wymagania KSC mogą funkcjonować równolegle z oczekiwaniami centrali oraz doświadczeniami wynikającymi z wcześniejszych wdrożeń na innych rynkach.
Dlaczego warto działać teraz?
Dla wielu organizacji pierwszym wyzwaniem nie jest samo wdrożenie wymagań, lecz ustalenie czy regulacja ma zastosowanie oraz jakie działania należy zaplanować z odpowiednim wyprzedzeniem. W praktyce przygotowania często obejmują zmiany organizacyjne, proceduralne i techniczne wymagające zaangażowania wielu obszarów biznesu.
Czy NIS2 / KSC może dotyczyć Państwa organizacji?
Kryteria, które najczęściej decydują o objęciu regulacją:
| Najważniejsze pytania dla organizacji:
|
NIS2 obejmuje 18 sektorów, w tym m.in. energetykę, transport, ochronę zdrowia, żywność, wybrane obszary produkcji, infrastrukturę cyfrową, zarządzanie usługami technologii informacyjno-komunikacyjnych (ICT), usługi pocztowe i kurierskie oraz wybrane usługi cyfrowe. Samo działanie w jednym z sektorów nie zawsze przesądza o objęciu regulacją – konieczna jest analiza indywidualnej sytuacji organizacji.
Umów rozmowę
Zakres wsparcia Forvis Mazars w przygotowaniu do NIS2 / KSC
Wymagania wynikające z NIS2 i KSC obejmują zarówno aspekty organizacyjne, jak i techniczne, dlatego przygotowanie do zgodności często wymaga zaangażowania wielu obszarów organizacji. W Forvis Mazars oferujemy wsparcie dostosowane do potrzeb i stopnia przygotowania organizacji, od oceny obowiązków regulacyjnych po wdrożenie wymaganych rozwiązań.
| Etap | Zakres wsparcia | Rezultat dla organizacji | Czas* |
|---|---|---|---|
| 1. Ocena obowiązków regulacyjnych NIS2 / KSC | Analiza działalności, sektora, wielkości organizacji i kryteriów regulacyjnych. | Ocena możliwości objęcia regulacją, wskazanie potencjalnego statusu podmiotu oraz rekomendacja kolejnych kroków. | 1–2 tyg. |
| 2. Analiza gotowości organizacji | Przegląd procesów, dokumentacji i mechanizmów zarządzania w odniesieniu do NIS2 / KSC. | Analiza luk, priorytetów i obszarów wymagających poprawy. | 3–5 tyg. |
| 3. Plan działań i rekomendacje | Określenie działań, kolejności realizacji, odpowiedzialności i terminów. | Praktyczny plan wdrożenia dostosowany do potrzeb organizacji. | 1–2 tyg. |
| 4. Wdrożenie i dalsze wsparcie | Pomoc w przygotowaniu polityk, procedur, zasad zarządzania, raportowania i nadzoru nad dostawcami. | Wsparcie we wdrożeniu uzgodnionych zmian oraz bieżące doradztwo eksperckie. | Od kilku tyg. do kilku mies. |
Harmonogram ma charakter orientacyjny i zależy od zakresu prac oraz dostępności informacji. Zakres i czas realizacji etapu wdrożeniowego zależą od wielkości organizacji oraz zakresu wymaganych działań.
Obszary najczęściej analizowane w ramach NIS2 / KSC
|
|
Jak wygląda współpraca
Zakres i przebieg projektu są dostosowywane do specyfiki organizacji, jej poziomu przygotowania oraz zakresu wymagań wynikających z NIS2/KSC. Poniżej przedstawiono przykładowe etapy oceny i przygotowania organizacji.
1 Spotkanie otwierające | 2 Analiza dokumentacji | 3 Rozmowy z kluczowymi osobami | 4 Omówienie wstępnych ustaleń | 5 Wyniki i rekomendacje |
Dlaczego Forvis Mazars?
Interdyscyplinarne kompetencje Wsparcie realizowane przez ekspertów z obszaru cyberbezpieczeństwa, zarządzania ryzykiem, compliance, audytu oraz transformacji organizacyjnej. | Podejście dostosowane do organizacji Uwzględnienie specyfiki działalności, modelu operacyjnego oraz poziomu dojrzałości procesów. Wsparcie w zapewnieniu zgodności przy jednoczesnym uwzględnieniu potrzeb operacyjnych organizacji. | Międzynarodowe doświadczenie Dostęp do wiedzy i doświadczeń sieci Forvis Mazars zdobytych podczas projektów realizowanych na rynkach, gdzie przygotowania do NIS2 trwają od dłuższego czasu. |
Porozmawiajmy o przygotowaniu organizacji do NIS2 / KSC
Krótka rozmowa pozwoli szybko ocenić, czy organizacja może podlegać wymaganiom NIS2 / KSC, jakie wymagania mogą mieć zastosowanie oraz jakie działania warto zaplanować w pierwszej kolejności. Przed spotkaniem możemy przekazać zestaw kluczowych pytań diagnostycznych, które pomogą uporządkować najważniejsze informacje i przygotować organizację do dalszych działań.