Dyrektywa NIS2 oraz ustawa KSC - od oceny zastosowania do skutecznego wdrożenia

Wsparcie w ocenie zastosowania wymagań dyrektywy dot. bezpieczeństwa sieci i informacji NIS2 oraz ustawy o krajowym systemie cyberbezpieczeństwa KSC, analiza poziomu przygotowania organizacji oraz opracowanie i wdrożenie niezbędnych zmian.

NIS2 i KSC: najważniejsze obowiązki, terminy i wyzwania

Dyrektywa Network and Information Security 2 (NIS2) wprowadza nowe wymagania dotyczące zarządzania cyberbezpieczeństwem, ryzykiem oraz odpornością organizacji na incydenty. Jej celem jest zwiększenie poziomu cyberbezpieczeństwa podmiotów świadczących usługi istotne dla gospodarki, administracji i społeczeństwa. W Polsce wymagania zostały wdrożone do krajowego porządku prawnego przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 r. 

Kluczowe terminy

Organizacje objęte regulacją mają czas na wdrożenie wymaganych rozwiązań do 3 kwietnia 2027 r. Organizacje spełniające kryteria uznania za podmiot kluczowy lub podmiot ważny, które nie zostały wpisane do Wykazu KSC z urzędu, powinny przeprowadzić samoidentyfikację i złożyć wniosek o wpis do 3 października 2026 r. 

Organizacje działające w grupach międzynarodowych

W przypadku organizacji działających w grupach międzynarodowych warto również uwzględnić, że harmonogram i sposób wdrażania NIS2 różnią się pomiędzy krajami. Oznacza to, że lokalne wymagania KSC mogą funkcjonować równolegle z oczekiwaniami centrali oraz doświadczeniami wynikającymi z wcześniejszych wdrożeń na innych rynkach.

Dlaczego warto działać teraz?

Dla wielu organizacji pierwszym wyzwaniem nie jest samo wdrożenie wymagań, lecz ustalenie czy regulacja ma zastosowanie oraz jakie działania należy zaplanować z odpowiednim wyprzedzeniem. W praktyce przygotowania często obejmują zmiany organizacyjne, proceduralne i techniczne wymagające zaangażowania wielu obszarów biznesu.

Czy NIS2 / KSC może dotyczyć Państwa organizacji?

Kryteria, które najczęściej decydują o objęciu regulacją:

  • Sektor i rodzaj prowadzonej działalności;
  • Wielkość organizacji i struktura grupy;
  • Znaczenie świadczonych usług dla klientów, gospodarki lub społeczeństwa;
  • Zależność kluczowych procesów od systemów informatycznych;
  • Wpływ potencjalnego zakłócenia na działalność lub łańcuch dostaw.

Najważniejsze pytania dla organizacji:

  • Czy regulacja ma zastosowanie do naszej działalności?
  • Czy nasza organizacja powinna zostać wpisana do Wykazu KSC jako podmiot kluczowy lub podmiot ważny?
  • W jakim stopniu obecne rozwiązania odpowiadają wymaganiom NIS2 / KSC?
  • Jakie działania warto zaplanować i zrealizować przed upływem terminów ustawowych?

NIS2 obejmuje 18 sektorów, w tym m.in. energetykę, transport, ochronę zdrowia, żywność, wybrane obszary produkcji, infrastrukturę cyfrową, zarządzanie usługami technologii informacyjno-komunikacyjnych (ICT), usługi pocztowe i kurierskie oraz wybrane usługi cyfrowe. Samo działanie w jednym z sektorów nie zawsze przesądza o objęciu regulacją – konieczna jest analiza indywidualnej sytuacji organizacji.

 

Umów rozmowę

Zakres wsparcia Forvis Mazars w przygotowaniu do NIS2 / KSC

Wymagania wynikające z NIS2 i KSC obejmują zarówno aspekty organizacyjne, jak i techniczne, dlatego przygotowanie do zgodności często wymaga zaangażowania wielu obszarów organizacji. W Forvis Mazars oferujemy wsparcie dostosowane do potrzeb i stopnia przygotowania organizacji, od oceny obowiązków regulacyjnych po wdrożenie wymaganych rozwiązań.

 

EtapZakres wsparciaRezultat dla organizacji
1. Ocena obowiązków regulacyjnych NIS2 / KSCAnaliza działalności, sektora, wielkości organizacji i kryteriów regulacyjnych.Ocena możliwości objęcia regulacją, wskazanie potencjalnego statusu podmiotu oraz rekomendacja kolejnych kroków.
2. Analiza gotowości organizacjiPrzegląd procesów, dokumentacji i mechanizmów zarządzania w odniesieniu do NIS2 / KSC.Analiza luk, priorytetów i obszarów wymagających poprawy.
3. Plan działań i rekomendacjeOkreślenie działań, kolejności realizacji, odpowiedzialności i terminów.Praktyczny plan wdrożenia dostosowany do potrzeb organizacji.
4. Wdrożenie i dalsze wsparciePomoc w przygotowaniu polityk, procedur, zasad zarządzania, raportowania i nadzoru nad dostawcami.Wsparcie we wdrożeniu uzgodnionych zmian oraz bieżące doradztwo eksperckie.

Harmonogram zależy od zakresu prac oraz dostępności informacji. Zakres i czas realizacji etapu wdrożeniowego zależą od wielkości organizacji oraz zakresu wymaganych działań.

Obszary najczęściej analizowane w ramach NIS2 / KSC

  • Zarządzanie cyberbezpieczeństwem i odpowiedzialność kierownictwa,
  • Zarządzanie ryzykiem,
  • Reagowanie na incydenty,
  • Ciągłość działania i odtwarzanie,
  • Bezpieczeństwo dostawców i łańcucha dostaw,
  • Polityki, procedury i dokumentacja,
  • Raportowanie, nadzór i komunikacja,
  • Środki techniczne i organizacyjne.

Porozmawiajmy o przygotowaniu Państwa organizacji do NIS2 / KSC

Krótka rozmowa pozwoli szybko ocenić, czy organizacja może podlegać wymaganiom NIS2 / KSC, jakie wymagania mogą mieć zastosowanie oraz jakie działania warto zaplanować w pierwszej kolejności. Przed spotkaniem możemy przekazać zestaw kluczowych pytań diagnostycznych, które pomogą uporządkować najważniejsze informacje i przygotować organizację do dalszych działań.

 

Umów rozmowę

Chcesz wiedzieć więcej?

Manager, Audyt IT i usługi doradztwa IT Jakub Mroziewicz
Jakub Mroziewicz Manager, Audyt IT i usługi doradztwa IT - Warszawa

Szczegóły profilu