Ćwiczenie ciągłości działania i obsługi incydentu — gotowy scenariusz na 90 minut
90-minutowe ćwiczenie ciągłości działania i obsługi incydentu w JSFP: trzy scenariusze, role, karta obserwatora i protokół w kontekście wymagań KSC.
Narzędzie wspierające pracę z wymaganiami KSC
NIS2 Manager JSFP wspiera organizację pracy związanej z wymaganiami Krajowego Systemu Cyberbezpieczeństwa — zadaniami, terminami, odpowiedzialnością i dokumentacją. Obok systemu publikujemy praktyczną bazę wiedzy KSC dla JSFP.
Ważne: system jest narzędziem wspierającym. Nie zastępuje analizy prawnej, decyzji kierownictwa ani działań organizacyjnych i technicznych jednostki oraz sam w sobie nie zapewnia zgodności z KSC. NIS2 to dyrektywa unijna — w Polsce obowiązki wynikają z ustawy o KSC.
Baza wiedzy KSC dla JSFP
Publikujemy konkretne materiały o wymaganiach KSC, organizacji pracy, odpowiedzialności i najważniejszych terminach.
90-minutowe ćwiczenie ciągłości działania i obsługi incydentu w JSFP: trzy scenariusze, role, karta obserwatora i protokół w kontekście wymagań KSC.
Zakres unijnego Cyber Resilience Act, harmonogram 2026–2027, obowiązki producentów, importerów i dystrybutorów oraz praktyczne wskazówki dla zamawiających.
Playbook pierwszych 72 godzin incydentu w JSFP: pierwsze czynności, karta T0, terminy KSC i RODO, S46, CSIRT, role i kontakty awaryjne.
Korzyści
System pomaga jednostce utrzymać jeden obraz pracy związanej z KSC: kto odpowiada, co jest do zrobienia i jakie dokumenty potwierdzają wykonanie. To narzędzie wspierające — nie zastępuje analizy prawnej ani decyzji kierownictwa.
Kalendarz zadań po kwalifikacji, terminy ustawowe i przypomnienia — w jednym miejscu zamiast rozproszonych arkuszy.
Kreator kwalifikacji jako podmiot kluczowy, ważny albo poza zakresem, z zatwierdzeniem kierownika i śladem decyzji.
Obieg dokumentów SZBI, wersje, zapoznanie oraz repozytorium dowodów środków bezpieczeństwa z art. 8 KSC.
Rejestr, klasyfikacja, T0 i terminy zgłoszeń do CSIRT — w tym art. 12c dla podmiotu ważnego publicznego.
Przypisanie ról KSC, rozdział uprawnień i widoczność danych zależna od stanowiska — nie każdy widzi to samo.
Dziennik zmian, raporty kierownika i materiał do audytu zgodności — uporządkowane, a nie zbierane ad hoc.
| Rola | Co porządkuje |
|---|---|
| Kierownik | zatwierdzenie kwalifikacji, decyzje, raport jednostki |
| IOD | widok na przetwarzanie danych i dokumenty wymagające uzgodnień |
| Administrator bezpieczeństwa | SZBI, ryzyka, środki, dowody i przeglądy |
| Koordynator incydentów | rejestr incydentów, terminy CSIRT, oś czasu i działania korygujące |
| IT | aktywa ICT, dostawcy, aktualizacje i ewidencja działań operacyjnych |
Jak działa
Praca w narzędziu odzwierciedla kolejność, w jakiej jednostka publiczna zwykle porządkuje KSC. Każdy krok zostawia ślad, który można pokazać przy kontroli lub audycie.
Ustalenie, czy jednostka jest podmiotem kluczowym, ważnym, czy poza zakresem — i zatwierdzenie tego przez kierownika.
Wsparcie wpisu do Wykazu oraz przygotowania pakietu informacji z art. 7 / S46. Wpis jest deklaratoryjny — nie tworzy obowiązku sam z siebie.
Dokumentacja SZBI (art. 8 ust. 1 albo załącznik nr 4), rejestr ryzyk, środki bezpieczeństwa i repozytorium dowodów.
Gotowość operacyjna: rejestr, T0, terminy zgłoszeń do CSIRT i kanał zgłoszeń personelu.
Harmonogram audytów, raporty i komplet dokumentów, które pokazują, jak jednostka prowadzi pracę — nie „załatwioną zgodność”.
Funkcje
Skrót zakresu, który jest już w narzędziu. Pełny opis modułów jest na stronie funkcjonalności.
Kreator, kalendarz po zatwierdzeniu, Wykaz KSC, pakiet S46 i raport kierownika.
Stan prac, zaległości, ryzyka wysokie, aktywne incydenty i powiadomienia.
Usługi, aktywa ICT, macierz ryzyk, środki z art. 8 KSC i decyzje kierownika.
Klasyfikacja, T0, terminy CSIRT (w tym art. 12c), oś czasu i zgłoszenia personelu.
Obieg szkic → recenzja → zatwierdzenie, wersje i matryce załącznika nr 4.
Oceny, umowy, dostępy, incydenty dostawcy i weryfikacja REGON / CEIDG / VAT.
Szkolenia, KRK, plany ciągłości, ćwiczenia i ewidencja działań operacyjnych.
Role KSC, MFA, licencja stanowisk, dziennik zmian i opcjonalne integracje.
Integracje
Integracje są opcjonalne. Jednostka uruchamia tylko te, których potrzebuje i na które pozwala jej polityka bezpieczeństwa.
Uzupełnianie danych podmiotów i dostawców z rejestru GUS.
Weryfikacja przedsiębiorców przy ocenie dostawców ICT.
Sprawdzenie statusu podatkowego kontrahenta przy ewidencji dostawców.
Wsparcie przygotowania pakietu informacji przekazywanych organowi.
Uporządkowanie terminów i treści zgłoszeń incydentów.
Powiadomienia operacyjne o terminach, zadaniach i eskalacjach.
Logowanie i mapowanie kont na role w jednostce — jeśli jednostka tego chce.
Bezpieczeństwo
Narzędzie do KSC samo musi być prowadzone z kontrolą dostępu. System ogranicza widoczność danych i zostawia audytowalny ślad.
Kierownik, IOD, administrator bezpieczeństwa, audytor, koordynator incydentów, personel i administrator systemu widzą różne zakresy.
Uwierzytelnianie wieloskładnikowe oraz licencjonowanie stanowisk — bez nieograniczonego udostępniania haseł.
Kto zmienił kwalifikację, dokument SZBI, ryzyko albo zgłoszenie incydentu — z czasem i kontekstem.
FAQ
Krótkie odpowiedzi. Szersze omówienie jest w bazie wiedzy. Materiały mają charakter informacyjny i nie stanowią porady prawnej.
Nie. System porządkuje zadania, terminy, role i dokumentację związaną z KSC. Zgodność zależy od decyzji kierownictwa oraz działań organizacyjnych i technicznych jednostki. Narzędzie jej nie zapewnia. NIS2 to dyrektywa unijna — w Polsce obowiązki wynikają z ustawy o KSC.
NIS2 to dyrektywa unijna. W Polsce obowiązki wynikają z ustawy o Krajowym Systemie Cyberbezpieczeństwa i aktów wykonawczych. W jednostce publicznej pracuje się na KSC, a nie na samym tekście dyrektywy.
Nie. Status jednostki sektora finansów publicznych nie oznacza automatycznie, że jednostka jest podmiotem kluczowym albo ważnym. Trzeba ocenić przesłanki ustawy. Szczegóły: czy każda JSFP podlega KSC.
Wykaz to ewidencja podmiotów. Wpis jest deklaratoryjny. Pakiet informacji (art. 7 / S46) to dane przekazywane organowi. Jednostka publiczna jest zwykle wpisywana z urzędu. Omówienie: wpis do Wykazu.
Dla typowej JSFP wpisywanej z urzędu kluczowy jest 3 kwietnia 2027 r. — wdrożenie obowiązków rozdziału 3, jeśli 3 kwietnia 2026 r. spełniała przesłanki. Termin 3 października 2026 r. dotyczy samorejestracji podmiotów, które nie są wpisywane z urzędu. Kalendarz: terminy Wykazu, S46 i wdrożenia.
Podmiot kluczowy stosuje art. 8 ust. 1. Podmiot ważny publiczny — art. 8 ust. 3 i załącznik nr 4, nie pełny reżim podmiotu kluczowego. Porównanie: SZBI art. 8 ust. 1 a ust. 3.
Tak. NIS2 Manager JSFP jest gotowy. Na prezentacji pokazujemy działanie systemu, model udostępnienia i zakres wdrożenia. Napisz na kontakt@nis2jsfp.pl albo przejdź do kontaktu.
Najbliższy ważny termin dla JSFP
Dla jednostek, które 3 kwietnia 2026 r. spełniały przesłanki podmiotu kluczowego albo ważnego, to termin wdrożenia obowiązków rozdziału 3. Nie liczy się od wpisu do Wykazu KSC.
Podmioty publiczne są co do zasady wpisywane z urzędu i uzupełniają dane w ciągu 6 miesięcy od doręczenia wezwania. Termin 3 października 2026 r. dotyczy samorejestracji podmiotów, które nie są wpisywane z urzędu.
Pokażemy działanie systemu, sposób jego udostępnienia oraz funkcje wspierające organizację zadań, terminów, odpowiedzialności i dokumentacji.
Dane firmy
Piotr Działa Public Systems
NIP: 1180266868
REGON: 015608017
Adres: 05-850 Ożarów Mazowiecki, ul. J. Piłsudskiego 14a, m. 19
Telefon
532 481 519Zakres kontaktu: informacje o systemie NIS2 Manager JSFP oraz możliwościach wdrożenia w Państwa organizacji. Nie świadczymy usług doradczych w zakresie KSC.
Piotr Działa Public Systems