// krok 1
Kwalifikacja zaczyna się od działalności, nie od listy kontrolnej
Nowelizacja KSC wdrażająca NIS2 obejmuje podmioty działające w sektorach wskazanych w ustawie. W praktyce trzeba zestawić faktyczny zakres usług organizacji z odpowiednimi załącznikami, a następnie ocenić kryteria wielkościowe i przepisy szczególne.
Wstępna samoocena powinna pozostawić ślad: źródła danych, przyjęte założenia, uzasadnienie i osobę odpowiedzialną. To ogranicza ryzyko przypadkowego pominięcia obowiązku albo niepotrzebnego wdrażania wymagań bez właściwego kontekstu.
- Sektor i usługa: liczy się to, co organizacja faktycznie świadczy.
- Wielkość: analizowane są ustawowe kryteria, powiązania i wyjątki.
- Status: podmiot kluczowy i ważny mogą mieć różny zakres nadzoru i audytów.
- Moment spełnienia kryteriów: wpływa na terminy realizacji obowiązków.
// zakres
Jakie branże powinny sprawdzić temat szczególnie uważnie?
Katalog jest szerszy niż klasyczna infrastruktura krytyczna. Obejmuje między innymi wybrane podmioty z energetyki, transportu, bankowości i infrastruktury rynków finansowych, ochrony zdrowia, wody, infrastruktury cyfrowej, administracji, usług pocztowych, gospodarowania odpadami, produkcji, żywności, chemii, badań i usług cyfrowych.
Powyższe przykłady nie są samodzielną kwalifikacją prawną. Organizacja może działać w kilku sektorach jednocześnie, a o wyniku decyduje dokładne brzmienie przepisów oraz stan faktyczny.
// po kwalifikacji
Formalny status nie zastępuje technicznej weryfikacji
Niezależnie od wyniku kwalifikacji warto sprawdzić powierzchnię ataku, podatności aplikacji i infrastruktury, kopie zapasowe, monitoring, zarządzanie kontami uprzywilejowanymi oraz gotowość do obsługi incydentów. To obszary, które przekładają się na rzeczywiste ryzyko operacyjne.
BSTA łączy analizę luk z pentestem i weryfikacją dowodów technicznych. Wynikiem jest priorytetyzowana roadmapa: co poprawić natychmiast, co zaplanować, a co zaakceptować na podstawie ryzyka.
- mapa systemów i właścicieli biznesowych
- zewnętrzna powierzchnia ataku i ekspozycja usług
- testy Web, API, infrastruktury, chmury lub Active Directory
- logowanie, detekcja, eskalacja i retencja danych
- backupy, odtwarzanie oraz odporność łańcucha dostaw
// źródła pierwotne
Podstawa merytoryczna
Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.
// pytania i odpowiedzi
FAQ
Czy każda średnia firma podlega KSC/NIS2?
Nie automatycznie. Trzeba ocenić sektor, rodzaj usług, kryteria wielkościowe, powiązania i wyjątki wskazane w ustawie.
Czy mała firma może zostać objęta przepisami?
Tak, w określonych sytuacjach znaczenie usługi lub przepis szczególny może być ważniejszy niż standardowy próg wielkości. Wymaga to indywidualnej analizy.
Czy BSTA wydaje wiążącą opinię prawną o podleganiu KSC?
Nie. BSTA może przygotować techniczną analizę gotowości i zebrać dane do kwalifikacji. W sprawach wymagających wiążącej interpretacji rekomendujemy udział prawnika wyspecjalizowanego w KSC/NIS2.
Co zrobić, jeśli organizacja nie ma pewności?
Udokumentować wstępną samoocenę, skonsultować kwalifikację i równolegle rozpocząć techniczną analizę luk, ponieważ podstawowe działania ograniczające ryzyko są wartościowe niezależnie od statusu.