Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

CyberKraków · marka NCTI

Czy NIS2 / KSC dotyczy mojej firmy?

Sprawdź, od czego zależy objęcie firmy wymaganiami NIS2 i KSC oraz jak przygotować techniczną ocenę gotowości organizacji.

Nie wystarczy nazwa branży

Kwalifikacja wymaga odniesienia faktycznej działalności i struktury firmy do aktualnej ustawy. Wstępne pytania pomagają przygotować dane, ale nie zastępują oceny wszystkich kryteriów i wyjątków.

Stan informacji: 24 września 2026 r. Punktem odniesienia jest oficjalna informacja Ministerstwa Cyfryzacji o nowelizacji KSC wraz z odnośnikiem do tekstu ustawy. Nowelizacja obowiązuje od 3 kwietnia 2026 r.

Jakie informacje przygotować

  1. Rzeczywisty rodzaj świadczonych usług i obsługiwane sektory.
  2. Wielkość przedsiębiorstwa oraz dane o podmiotach powiązanych, jeśli są istotne dla oceny.
  3. Strukturę organizacji i rolę poszczególnych jednostek.
  4. Informacje o posiadanych decyzjach, statusach i obowiązkach sektorowych.
  5. Datę rozpoczęcia działalności lub spełnienia warunków, jeśli wpływa na terminy.

Dokumenty powinny trafić do osoby odpowiedzialnej za kwalifikację. Administrator IT dostarcza ważnych informacji o systemach, ale nie musi posiadać całego obrazu prawnego i organizacyjnego.

Co sprawdzić równolegle w IT

Niezależnie od zakończenia oceny można uporządkować spis zasobów, konta administratorów, backup i kontakty na wypadek incydentu. Takie działania pomagają poznać stan środowiska i ułatwiają zaplanowanie dalszych prac.

Nie należy jednak utożsamiać zakupu programu ochronnego z realizacją całości obowiązków. Potrzebne mogą być procesy zarządzania ryzykiem, dokumentacja, odpowiedzialność i dowody kontroli. Szczegóły wynikają ze statusu podmiotu i właściwych przepisów.

Jak rozumieć wynik oceny

Dobrze przygotowane ustalenie powinno wskazywać podstawę, przyjęte dane, odpowiedzialną osobę i datę weryfikacji. Zmiana rodzaju działalności lub struktury przedsiębiorstwa może wymagać ponownego sprawdzenia. Jeśli pozostają wątpliwości, warto odnotować je wprost i skierować do właściwego doradcy lub organu.

Gdzie zaczyna się wsparcie CyberKraków

Pomagamy opisać używane systemy, dostępne zabezpieczenia i braki techniczne. Nie rozstrzygamy obowiązków firmy na podstawie krótkiego formularza. Zakres współpracy ustalamy po rozmowie, z uwzględnieniem udziału osób odpowiedzialnych za kwestie formalne.

Zobacz ocenę gotowości NIS2 i KSC i informacje o KSC.

Mała firma w łańcuchu dostaw

Pytania o zabezpieczenia mogą pochodzić od kontrahenta niezależnie od bezpośredniego objęcia firmy obowiązkami KSC. Warto rozdzielić wymagania ustawowe od umownych. Przygotuj otrzymany kwestionariusz lub zapisy umowy, aby ustalić, jakie dowody techniczne trzeba zebrać. Nie oznacza to automatycznej kwalifikacji małej firmy jako podmiotu kluczowego lub ważnego.

Ustalmy następny krok.

Zakres prac dobieramy do środowiska i potrzeb firmy.