KSC / NIS2 · kwalifikacja organizacji

Czy Twoja firma podlega KSC/NIS2?

Odpowiedź zależy przede wszystkim od sektora, rodzaju świadczonych usług, wielkości organizacji i wyjątków ustawowych. Sama branża albo liczba pracowników nie zawsze rozstrzyga sprawę.

Aktualizacja merytoryczna: 26 lipca 2026 r. · źródła: Ministerstwo Cyfryzacji i Dziennik Ustaw

// krok 1

Kwalifikacja zaczyna się od działalności, nie od listy kontrolnej

Nowelizacja KSC wdrażająca NIS2 obejmuje podmioty działające w sektorach wskazanych w ustawie. W praktyce trzeba zestawić faktyczny zakres usług organizacji z odpowiednimi załącznikami, a następnie ocenić kryteria wielkościowe i przepisy szczególne.

Wstępna samoocena powinna pozostawić ślad: źródła danych, przyjęte założenia, uzasadnienie i osobę odpowiedzialną. To ogranicza ryzyko przypadkowego pominięcia obowiązku albo niepotrzebnego wdrażania wymagań bez właściwego kontekstu.

  • Sektor i usługa: liczy się to, co organizacja faktycznie świadczy.
  • Wielkość: analizowane są ustawowe kryteria, powiązania i wyjątki.
  • Status: podmiot kluczowy i ważny mogą mieć różny zakres nadzoru i audytów.
  • Moment spełnienia kryteriów: wpływa na terminy realizacji obowiązków.

// zakres

Jakie branże powinny sprawdzić temat szczególnie uważnie?

Katalog jest szerszy niż klasyczna infrastruktura krytyczna. Obejmuje między innymi wybrane podmioty z energetyki, transportu, bankowości i infrastruktury rynków finansowych, ochrony zdrowia, wody, infrastruktury cyfrowej, administracji, usług pocztowych, gospodarowania odpadami, produkcji, żywności, chemii, badań i usług cyfrowych.

Powyższe przykłady nie są samodzielną kwalifikacją prawną. Organizacja może działać w kilku sektorach jednocześnie, a o wyniku decyduje dokładne brzmienie przepisów oraz stan faktyczny.

// po kwalifikacji

Formalny status nie zastępuje technicznej weryfikacji

Niezależnie od wyniku kwalifikacji warto sprawdzić powierzchnię ataku, podatności aplikacji i infrastruktury, kopie zapasowe, monitoring, zarządzanie kontami uprzywilejowanymi oraz gotowość do obsługi incydentów. To obszary, które przekładają się na rzeczywiste ryzyko operacyjne.

BSTA łączy analizę luk z pentestem i weryfikacją dowodów technicznych. Wynikiem jest priorytetyzowana roadmapa: co poprawić natychmiast, co zaplanować, a co zaakceptować na podstawie ryzyka.

  • mapa systemów i właścicieli biznesowych
  • zewnętrzna powierzchnia ataku i ekspozycja usług
  • testy Web, API, infrastruktury, chmury lub Active Directory
  • logowanie, detekcja, eskalacja i retencja danych
  • backupy, odtwarzanie oraz odporność łańcucha dostaw

// źródła pierwotne

Podstawa merytoryczna

Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.

// pytania i odpowiedzi

FAQ

Czy każda średnia firma podlega KSC/NIS2?

Nie automatycznie. Trzeba ocenić sektor, rodzaj usług, kryteria wielkościowe, powiązania i wyjątki wskazane w ustawie.

Czy mała firma może zostać objęta przepisami?

Tak, w określonych sytuacjach znaczenie usługi lub przepis szczególny może być ważniejszy niż standardowy próg wielkości. Wymaga to indywidualnej analizy.

Czy BSTA wydaje wiążącą opinię prawną o podleganiu KSC?

Nie. BSTA może przygotować techniczną analizę gotowości i zebrać dane do kwalifikacji. W sprawach wymagających wiążącej interpretacji rekomendujemy udział prawnika wyspecjalizowanego w KSC/NIS2.

Co zrobić, jeśli organizacja nie ma pewności?

Udokumentować wstępną samoocenę, skonsultować kwalifikację i równolegle rozpocząć techniczną analizę luk, ponieważ podstawowe działania ograniczające ryzyko są wartościowe niezależnie od statusu.

// kolejny krok

Potrzebujesz technicznego audytu gotowości, pentestu albo SOC/SIEM?

Opisz branżę, liczbę systemów i oczekiwany termin. Wrócimy z pytaniami lub wstępnym zakresem zwykle w 24 godziny.