Baza wiedzy · Organizacja

Pierwsze 90 dni po potwierdzeniu statusu KSC w JSFP – plan 12 tygodni

Plan pierwszych 90 dni po potwierdzeniu statusu KSC w JSFP: Wykaz, odpowiedzialność, SZBI, S46, incydenty i dowody wdrożenia.

Spis treści
  1. Dzień 0: status i terminy
  2. Ludzie i odpowiedzialność
  3. Wykaz KSC i S46
  4. Minimalna inwentaryzacja
  5. Właściwy model SZBI
  6. Luki i priorytety
  7. Ćwiczenie incydentu
  8. Dowody i przegląd
  9. Czego nie robić
  10. Plan 12 tygodni
  11. Podsumowanie
  12. Źródła

Największa strata czasu po kwalifikacji to brak kolejności. Jednostka wie już, że spełnia przesłanki podmiotu kluczowego albo ważnego, ale nadal nie wiadomo, kto ma prowadzić projekt, jakie dane zebrać, jaki model SZBI zastosować i co zrobić najpierw.

Pierwsze 90 dni nie „załatwia KSC”. Powinno natomiast zamknąć chaos startowy: utrwalić podstawę kwalifikacji, przypisać odpowiedzialności, ustalić terminy prawne, uruchomić obsługę Wykazu KSC i S46, zbudować minimalną inwentaryzację, wybrać właściwy model SZBI oraz przećwiczyć obsługę incydentu.

Ten artykuł zaczyna się po zakończeniu kwalifikacji. Nie wracamy więc do pytania „czy podlegamy KSC?” ani do samego procesu samoidentyfikacji.

90 dni to plan organizacyjny, a nie termin ustawowy. Jeżeli jednostka spełniała przesłanki uznania za podmiot kluczowy albo ważny już 3 kwietnia 2026 r., obowiązki rozdziału 3 powinna zrealizować zasadniczo do 3 kwietnia 2027 r. Jeżeli przesłanki zostały spełnione później, zasadą jest 12 miesięcy od dnia ich spełnienia. Szczególne reguły dotyczą podmiotów uznanych za kluczowe albo ważne decyzją na podstawie art. 7l oraz państwowych osób prawnych uznanych za podmioty kluczowe na podstawie art. 7m.

Jest jeszcze jedno rozróżnienie, które trzeba zachować przez cały proces.

JSFP nie zawsze oznacza „podmiot publiczny” w rozumieniu ustawy o KSC. Ustawa posługuje się własną definicją podmiotu publicznego, powiązaną z sektorem „podmioty publiczne” w załącznikach nr 1 i 2. Sama przynależność do sektora finansów publicznych nie wystarcza więc do automatycznego stosowania każdego szczególnego rozwiązania przewidzianego dla podmiotów publicznych.

1. Dzień 0: utrwal status, podstawę i terminy

„Dzień 0” to moment, w którym kierownik zatwierdza wynik wewnętrznej analizy i jednostka może przejść od pytania „czy podlegamy?” do wykonywania konkretnych działań.

Nie jest to decyzja administracyjna. Ustawa nie ustanawia odrębnej formalnej „decyzji kierownika o kwalifikacji”. Wewnętrzny dokument ma jednak istotne znaczenie dowodowe i zarządcze: pozwala później odtworzyć, dlaczego przyjęto określony status i od jakiego momentu liczono terminy.

Minimalna karta kwalifikacji powinna zawierać:

  • nazwę jednostki;
  • status: podmiot kluczowy albo podmiot ważny;
  • sektor, podsektor i rodzaj podmiotu;
  • podstawę prawną kwalifikacji;
  • wskazanie, czy jednostka jest podmiotem publicznym w rozumieniu KSC;
  • datę, od której jednostka spełnia przesłanki uznania jej za podmiot kluczowy albo ważny;
  • sposób ustalenia tej daty;
  • wyliczony termin wykonania obowiązków rozdziału 3;
  • tryb wpisu do Wykazu KSC;
  • informację, czy status wynika bezpośrednio z ustawy, z decyzji wydanej na podstawie art. 7l, czy — w przypadku państwowej osoby prawnej — z uznania za podmiot kluczowy na podstawie art. 7m;
  • krótkie uzasadnienie kwalifikacji;
  • właściciela dalszego procesu;
  • datę zatwierdzenia przez kierownika.

To ważne, ponieważ data wewnętrznego zatwierdzenia analizy nie musi być datą, od której biegnie ustawowy termin dostosowania.

Jeżeli jednostka spełniała przesłanki już 3 kwietnia 2026 r., termin realizacji obowiązków rozdziału 3 kończy się zasadniczo 3 kwietnia 2027 r. Jeżeli zaczęła je spełniać później, art. 16 przewiduje zasadniczo 12 miesięcy od dnia spełnienia przesłanek.

Odrębnie trzeba traktować przypadki uznania podmiotu za kluczowy albo ważny decyzją na podstawie art. 7l oraz uznania państwowej osoby prawnej za podmiot kluczowy na podstawie art. 7m. Wtedy właściwe terminy należy ustalić z uwzględnieniem doręczenia decyzji.

Kartę kwalifikacji warto przechowywać w rejestrze decyzji i ustaleń KSC. Nie powinna pozostać wyłącznie w korespondencji elektronicznej albo prezentacji ze spotkania.

Efekt dnia 0: jednostka potrafi wskazać swój status, podstawę kwalifikacji, datę powstania obowiązków i konkretne terminy.

2. Tydzień 1–2: ludzie, odpowiedzialność i kanały

Pierwszym projektem nie powinno być napisanie nowej polityki bezpieczeństwa.

Najpierw trzeba odpowiedzieć na pytanie:

kto wykonuje obowiązki i kto podejmuje decyzje?

Ustal sposób realizacji art. 14

Art. 14 przewiduje dwie formy organizacji realizacji zadań z art. 8 oraz art. 9–13:

  • powołanie wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo albo
  • zawarcie umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.

Trzeba więc jednoznacznie ustalić, którą z dwóch form wskazanych w art. 14 przyjmuje jednostka.

W praktyce jednostka może łączyć własne zasoby ze wsparciem zewnętrznym. Może przykładowo posiadać wewnętrzną strukturę odpowiedzialną za cyberbezpieczeństwo i jednocześnie korzystać z SOC, usług monitorowania, testów bezpieczeństwa czy wsparcia specjalistycznego.

Taki model operacyjny nie jest jednak trzecią konstrukcją przewidzianą przez art. 14.

Trzeba wskazać:

  • która z dwóch ustawowych form zapewnia formalną realizację art. 14;
  • jakie zadania wykonują osoby wewnętrzne;
  • jakie zadania powierzono dostawcom;
  • kto nadzoruje wykonanie usług zewnętrznych;
  • gdzie przebiega granica odpowiedzialności.

Samo stwierdzenie, że „informatyk się tym zajmuje” albo że „mamy firmę IT”, nie odpowiada na te pytania.

Wyznacz osoby kontaktowe

Zasadą wynikającą z art. 9 ust. 1 jest wyznaczenie co najmniej dwóch osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa.

Ustawa przewiduje jednak wyjątki.

Podmiot ważny będący podmiotem publicznym wyznacza co najmniej jedną osobę. Co najmniej jedną osobę wyznacza również podmiot kluczowy lub ważny będący mikro- albo małym przedsiębiorcą w rozumieniu art. 9 ust. 2.

W artykule kierowanym do JSFP drugi wyjątek ma zwykle znaczenie uboczne, ale warto o nim pamiętać przy podmiotach działających również w innych sektorach.

Minimum ustawowe nie musi oznaczać dobrego modelu organizacyjnego.

Jedna osoba może być na urlopie, zwolnieniu albo poza zasięgiem w czasie incydentu. Dlatego nawet tam, gdzie ustawa wymaga jednej osoby, warto przewidzieć zastępstwo.

W pierwszych dwóch tygodniach warto wskazać co najmniej:

  • koordynatora wdrożenia KSC;
  • osobę lub osoby kontaktowe z art. 9;
  • zastępstwa;
  • właściciela procesu obsługi incydentów;
  • osoby odpowiedzialne za SZBI;
  • administratora lub administratorów Wykazu i S46;
  • przedstawiciela IT;
  • osobę odpowiedzialną za ciągłość działania;
  • IOD w zakresie zdarzeń mogących stanowić naruszenie ochrony danych;
  • osobę posiadającą możliwość szybkiej eskalacji sprawy do kierownika.

Trzeba przy tym zweryfikować art. 8f. Przed rozpoczęciem realizacji zadań określonych w art. 8 lub art. 11 osoba, która ma je wykonywać, przedstawia informację z Krajowego Rejestru Karnego potwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji.

Nie zapomnij o szkoleniu kierownika

Art. 8e wymaga, aby kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przeszli szkolenie. Udział w szkoleniu musi zostać udokumentowany.

Dlatego na początku projektu należy:

  • sprawdzić, czy szkolenie zostało już przeprowadzone w bieżącym roku;
  • jeżeli nie — zaplanować jego realizację;
  • zweryfikować zakres szkolenia;
  • ustalić sposób udokumentowania udziału.

Nie warto pozostawiać tego obowiązku na koniec projektu. Kierownik podejmuje decyzje dotyczące SZBI, organizacji, zasobów i nadzoru, więc powinien rozumieć obowiązki, za które odpowiada.

Uruchom dwa różne obowiązki wobec użytkowników

Art. 9 rozdziela dwie kwestie, które łatwo ze sobą pomylić.

Po pierwsze, podmiot musi zapewnić użytkownikowi usługi dostęp do wiedzy pozwalającej zrozumieć cyberzagrożenia i stosować skuteczne sposoby zabezpieczania się przed nimi.

Obowiązek można realizować m.in. przez własne informacje na stronie internetowej albo przez hiperłącze do stron właściwego organu lub odpowiedniego CSIRT.

Po drugie, podmiot musi zapewnić użytkownikowi możliwość zgłoszenia cyberzagrożenia, incydentu albo podatności związanej ze świadczoną usługą.

Samo utworzenie skrzynki incydenty@... realizuje więc tylko część obowiązków.

Trzeba ustalić:

  • gdzie użytkownik znajdzie informacje o cyberzagrożeniach;
  • gdzie znajdzie kanał zgłoszeniowy;
  • kto monitoruje zgłoszenia;
  • kto dokonuje ich wstępnej oceny;
  • kto rozpoczyna procedurę incydentową;
  • kto dokonuje eskalacji.

Efekt tygodnia 1–2: wiadomo, kto realizuje KSC, jak wykonano art. 14, kto odpowiada za kontakty i incydenty, kierownik ma wykonany albo zaplanowany obowiązek szkoleniowy, a użytkownicy mają dostęp do informacji i kanału zgłoszeń.

3. Tydzień 1 i dalej: Wykaz KSC i S46 jako tor równoległy

Wykaz KSC nie może czekać do szóstego czy ósmego tygodnia.

Przy stanie prawnym na 10 września 2026 r. ma to szczególne znaczenie. Podmioty objęte samorejestracją, które spełniały przesłanki w dniu wejścia nowelizacji w życie, mają czas na złożenie wniosku do 3 października 2026 r.

Już w pierwszym tygodniu należy więc ustalić:

czy jednostka jest wpisywana z urzędu, czy ciąży na niej obowiązek samorejestracji?

Ministerstwo Cyfryzacji wskazuje, że podmioty publiczne należą do grup wpisywanych do Wykazu z urzędu. Podmiot niewpisywany z urzędu składa wniosek samodzielnie.

Nie każda JSFP jest jednak automatycznie podmiotem publicznym w rozumieniu KSC. Tryb wpisu powinien więc wynikać z konkretnej podstawy kwalifikacji, a nie jedynie z przynależności do sektora finansów publicznych.

Co sprawdzić w pierwszym tygodniu?

  • tryb wpisu;
  • czy jednostka jest już w Wykazie;
  • czy wpłynęło zawiadomienie albo wezwanie;
  • czy biegnie już konkretny termin;
  • jakie dane trzeba przygotować lub uzupełnić;
  • kto odpowiada za ich przekazanie;
  • kto ma zostać administratorem S46.

Jeżeli jednostka podlega samorejestracji, nie wolno planować złożenia wniosku np. na szósty tydzień tylko dlatego, że tak wynikałoby z wewnętrznego planu.

Reguła dla całych 90 dni: jeżeli termin ustawowy, termin wynikający z decyzji albo wezwania przypada wcześniej niż etap przewidziany w harmonogramie, dane działanie trzeba przesunąć na początek projektu. Plan 12 tygodni nie przedłuża żadnego terminu prawnego.

Po wpisie: uruchom S46

Art. 9 ust. 1 pkt 4 stanowi, że po uzyskaniu wpisu podmiot rozpoczyna korzystanie z systemu teleinformatycznego, o którym mowa w art. 46 ust. 1.

Dostęp do S46 Cyber Hub jest powiązany z wpisem do Wykazu. Oficjalny serwis S46 wskazuje, że dane dostępowe są kierowane na adres administratora podany w Wykazie, a przestrzeń podmiotu jest tworzona po wpisie.

Po uzyskaniu informacji o wpisie należy więc możliwie szybko:

  • wskazać lub zweryfikować administratora;
  • sprawdzić otrzymanie dostępu;
  • zalogować się do systemu;
  • zweryfikować uprawnienia;
  • ustalić, kto będzie dokonywał zgłoszeń;
  • sprawdzić obieg zastępstw.

Dla podmiotów objętych okresem dostosowawczym trzeba przy tym uwzględnić szczególne terminy przejściowe. Ministerstwo wskazuje 3 kwietnia 2027 r. jako końcowy termin rozpoczęcia korzystania z S46 dla podmiotów spełniających przesłanki już 3 kwietnia 2026 r.

Efekt: Wykaz i S46 są prowadzone równolegle z projektem wdrożeniowym, a terminy rejestrowe nie giną w harmonogramie prac nad SZBI.

4. Tydzień 3–5: minimalna inwentaryzacja

Bez inwentaryzacji nie da się sensownie zarządzać ryzykiem.

Nie oznacza to jednak, że pierwszym zadaniem ma być budowa idealnej CMDB obejmującej od razu każde urządzenie, komponent infrastruktury i licencję.

Na początku potrzebna jest mapa zależności:

usługa → proces → system informacyjny → produkt lub usługa ICT → dostawca → właściciel

Dla najważniejszych elementów warto wskazać co najmniej:

  • nazwę;
  • wspieraną usługę lub proces;
  • właściciela biznesowego;
  • właściciela technicznego;
  • znaczenie dla realizacji zadań;
  • podstawowe zależności;
  • dostawcę;
  • miejsce przetwarzania danych;
  • skutek niedostępności;
  • istniejące mechanizmy ciągłości działania.

Szczególnie ryzykowne są elementy, o których „wszyscy wiedzą”, ale których formalnie nikt nie posiada: stary serwer, aplikacja zamówiona kilka lat temu przez wydział merytoryczny, konto SaaS opłacane kartą, domena utrzymywana przez wykonawcę albo system centralny, z którego jednostka korzysta, chociaż sama nim nie administruje.

System dostarczany przez inny podmiot publiczny też może być w zakresie

W przypadku podmiotu publicznego znaczenie ma art. 8 ust. 4.

Korzystanie z systemu dostarczanego przez inny podmiot publiczny nie oznacza automatycznie, że można go pominąć w SZBI. Zakres obowiązków jednostki trzeba ustalać z uwzględnieniem polityki bezpieczeństwa danego systemu oraz właściwych przepisów.

Dlatego stwierdzenie:

„To system ministerialny, więc nas nie dotyczy”

może być błędne.

Jednostka może nie odpowiadać za centralną infrastrukturę albo rozwój systemu, ale nadal wykonywać określone obowiązki dotyczące np. użytkowników, dostępów, urządzeń końcowych, organizacji pracy czy reagowania na incydenty.

Efekt tygodnia 3–5: jednostka posiada pierwszą mapę usług, systemów, produktów ICT i dostawców, na której można oprzeć dalsze działania.

5. Tydzień 4–6: wybierz właściwy model SZBI i zbuduj mapę dokumentacji

Po określeniu zakresu można przejść do SZBI.

Tutaj status jednostki ma bezpośredni wpływ na wymagania.

Model z art. 8 ust. 1 opiera się m.in. na systematycznym szacowaniu ryzyka i stosowaniu odpowiednich oraz proporcjonalnych środków technicznych i organizacyjnych.

Natomiast podmiot ważny będący podmiotem publicznym stosuje szczególny model wynikający z art. 8 ust. 3 i załącznika nr 4. Ustawa przewiduje ten model także dla wskazanych podmiotów systemu szkolnictwa wyższego i nauki.

Dlatego nie należy zaczynać projektu od pytania:

„Skąd pobrać pakiet dokumentów NIS2?”

Najpierw trzeba ustalić:

Który model SZBI dotyczy naszej jednostki i które wymagania tego modelu są już rzeczywiście realizowane?

Dopiero wtedy warto przygotować macierz:

wymaganie → obecny dokument → stan realizacji → luka → działanie → właściciel → dowód

Art. 10 rozróżnia dokumentację normatywną i operacyjną.

To rozróżnienie jest kluczowe. Dokumentacja nie ma jedynie opisywać, jak jednostka zamierza działać. Dokumentacja operacyjna ma także potwierdzać rzeczywiste wykonywanie czynności.

Jeżeli procedura przewiduje test odtworzenia kopii zapasowej, powinien istnieć dowód testu.

Jeżeli nakazuje okresowy przegląd uprawnień — powinien istnieć zapis przeglądu.

Jeżeli wymaga oceny dostawcy — powinien istnieć wynik tej oceny.

Efekt tygodnia 4–6: wiadomo, jaki model SZBI obowiązuje jednostkę, które dokumenty można wykorzystać, czego brakuje i jakie dowody trzeba zacząć gromadzić.

6. Tydzień 6–8: uporządkuj luki i wybierz priorytety

Po pierwszej inwentaryzacji i porównaniu stanu istniejącego z wymaganiami może powstać lista kilkudziesięciu albo kilkuset problemów.

Nie należy usuwać ich wszystkich jednocześnie.

W pierwszej kolejności trzeba wyodrębnić działania, które:

  • wynikają z najbliższych terminów prawnych;
  • mają znaczenie dla obsługi incydentu;
  • dotyczą najważniejszych usług i systemów;
  • eliminują pojedyncze punkty awarii;
  • dotyczą kont uprzywilejowanych i kontroli dostępu;
  • dotyczą kopii zapasowych i odtwarzania;
  • dotyczą kluczowych dostawców;
  • wymagają zamówienia publicznego albo istotnego finansowania;
  • wymagają decyzji kierownika.

Warto utworzyć jeden backlog wdrożenia i każdemu zadaniu przypisać:

priorytet → właściciela → termin → zależności → wymagany dowód wykonania

To lepsze niż równoległe prowadzenie kilku arkuszy przez IT, IOD, zamówienia i kierownictwo bez wspólnego obrazu sytuacji.

Na tym etapie trzeba również wrócić do sposobu wykonania art. 14. Jeżeli model przyjęty przez jednostkę wymaga zawarcia albo rozszerzenia umowy z dostawcą usług zarządzanych, postępowanie zakupowe może potrwać dłużej niż samo techniczne uruchomienie usługi.

Efekt tygodnia 6–8: lista luk została zamieniona w zarządzalny plan działań z priorytetami, właścicielami i terminami.

7. Tydzień 8–10: przećwicz incydent „na sucho”

Procedura, której nikt nigdy nie sprawdził, nie daje pewności działania.

Dlatego przed końcem pierwszych 90 dni warto wykonać co najmniej jedno ćwiczenie stolikowe.

Przykładowy scenariusz:

O godz. 8:17 pracownik zgłasza brak dostępu do kluczowego systemu. Administrator stwierdza zaszyfrowanie części zasobów i podejrzenie ransomware.

Zespół powinien przejść przez cały proces:

  1. przyjęcie informacji;
  2. ustalenie momentu wykrycia;
  3. niezwłoczne zapisanie tego czasu;
  4. uruchomienie osób odpowiedzialnych;
  5. wstępną ocenę zdarzenia;
  6. kwalifikację incydentu;
  7. ustalenie obowiązków raportowych;
  8. wskazanie właściwego CSIRT;
  9. eskalację do kierownika;
  10. równoległe sprawdzenie innych obowiązków, np. dotyczących ochrony danych;
  11. udokumentowanie podjętych działań.

T0 to moment wykrycia, a nie moment wpisania zdarzenia do rejestru

Wewnętrzne oznaczenie T0 może być bardzo użyteczne, ale trzeba je zdefiniować prawidłowo:

T0 oznacza moment wykrycia incydentu. Moment ten należy niezwłocznie zarejestrować. Późniejsze utworzenie karty incydentu albo wpis do systemu nie tworzy nowego T0 i nie przesuwa ustawowych terminów.

Art. 11 wiąże terminy raportowania z momentem wykrycia. W pełnym modelu wczesne ostrzeżenie przekazuje się nie później niż w ciągu 24 godzin, a zgłoszenie incydentu poważnego — nie później niż w ciągu 72 godzin od jego wykrycia.

Podmiot ważny będący podmiotem publicznym ma uproszczony model raportowania

Art. 12c wprowadza szczególne rozwiązanie dla podmiotu ważnego będącego podmiotem publicznym.

Taki podmiot nie realizuje części elementów pełnego cyklu raportowego, w tym wczesnego ostrzeżenia i wskazanych sprawozdań, ale pozostaje zobowiązany do zgłoszenia incydentu poważnego w terminie 72 godzin.

Dlatego jednej tabeli:

24 h → 72 h → kolejne raporty

nie można mechanicznie zastosować do każdej JSFP.

Sprawdź również właściwy CSIRT

W 2026 r. należy uwzględniać przepisy przejściowe związane z uruchamianiem CSIRT sektorowych.

Lista odbiorców w procedurze nie powinna być dokumentem przygotowanym raz na kilka lat. Jednostka musi mieć sposób okresowego sprawdzania, do którego CSIRT powinna kierować zgłoszenia w danym momencie.

Po ćwiczeniu warto sporządzić listę problemów, np.:

  • brak aktualnego numeru kontaktowego;
  • brak zastępstwa;
  • niejasne kryteria kwalifikacji incydentu;
  • brak sprawdzonego dostępu do S46;
  • zewnętrzny administrator nie ma określonego obowiązku szybkiego powiadomienia;
  • nie wiadomo, kto podejmuje decyzję o eskalacji;
  • procedura wymaga zgody osoby niedostępnej poza godzinami pracy;
  • nie da się szybko ustalić, które usługi zostały dotknięte zdarzeniem.

To właśnie te problemy są najcenniejszym wynikiem ćwiczenia.

Efekt tygodnia 8–10: jednostka praktycznie sprawdziła obieg incydentu i zna słabe punkty swojej procedury.

8. Tydzień 10–12: dowody i przegląd z kierownikiem

Ostatnie dwa tygodnie powinny służyć przede wszystkim ocenie wykonanej pracy.

Nie chodzi o prezentację:

„Napisaliśmy 18 procedur”.

Kierownik powinien otrzymać krótką informację zarządczą odpowiadającą na pytania:

  1. co zostało wykonane;
  2. czego nadal brakuje;
  3. jakie są najpoważniejsze ryzyka;
  4. które decyzje wymagają kierownika;
  5. jakie zakupy albo dodatkowe zasoby są potrzebne;
  6. czy obecne tempo pozwala dotrzymać terminów ustawowych.

Ma to szczególne znaczenie dlatego, że ustawa przypisuje kierownikowi konkretne obowiązki zarządcze dotyczące przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI, finansowania, przydzielania zadań i nadzoru nad ich realizacją.

Przy każdym działaniu należy również sprawdzić dowód.

Deklarowany wynikDowód
wyznaczono osoby kontaktowedokument wyznaczenia i aktualne dane kontaktowe
wykonano art. 14dokument organizacyjny albo właściwa umowa
uruchomiono kanał zgłoszeńdziałający kanał i procedura jego monitorowania
przeprowadzono szkolenie kierownikapotwierdzenie udziału i program
wykonano inwentaryzacjęaktualny rejestr z właścicielami
przeprowadzono ćwiczenie incydentuscenariusz, protokół i działania korygujące
wykonano przegląd uprawnieńraport lub zapis z przeglądu
sprawdzono kopie zapasowewynik testu odtworzenia

Efekt tygodnia 10–12: kierownik zna rzeczywisty stan wdrożenia, a jednostka potrafi wskazać dowody wykonanych działań.

9. Czego nie robić w pierwszych 90 dniach

Nie rozpoczynaj od pełnego wdrożenia ISO/IEC 27001 „na wszelki wypadek”

ISO/IEC 27001 może stanowić bardzo dobry fundament SZBI. Nie należy jednak rozpoczynać od kosztownego projektu wdrożenia lub certyfikacji bez wcześniejszego ustalenia, jaki model wymagań dotyczy konkretnej jednostki.

Podmiot ważny będący podmiotem publicznym ma szczególny model wynikający z art. 8 ust. 3 i załącznika nr 4.

Nie czekaj na 3 października 2026 r.

3 października nie jest „datą startu KSC”.

To termin złożenia wniosku o wpis dla podmiotów objętych samorejestracją, które spełniały przesłanki w dniu wejścia nowelizacji w życie. Podmioty publiczne są co do zasady wpisywane z urzędu.

Jednocześnie podmioty, które spełniały przesłanki już 3 kwietnia 2026 r., mają zasadniczo do 3 kwietnia 2027 r. wdrożyć obowiązki rozdziału 3.

Nie kupuj systemu zamiast podejmować decyzji

Narzędzie może pomóc prowadzić:

  • rejestr usług i systemów;
  • ryzyka;
  • działania;
  • incydenty;
  • dowody;
  • decyzje;
  • dostawców;
  • zadania i terminy.

Nie zdecyduje jednak za jednostkę:

  • jaki ma status;
  • jaki model SZBI ją obowiązuje;
  • które systemy są najważniejsze;
  • kto odpowiada za proces;
  • jakie ryzyko jest akceptowalne;
  • jakie zabezpieczenia są adekwatne;
  • jakie decyzje należą do kierownika.

Narzędzie wspiera zarządzanie. Nie zastępuje zarządzania.

Nie deleguj całego KSC „informatykowi”

Cyberbezpieczeństwo obejmuje technologię, ale KSC nie jest projektem wyłącznie informatycznym.

Dotyczy również zarządzania, zamówień, finansowania, dostawców, ciągłości działania, personelu, dokumentacji, szkoleń i komunikacji z użytkownikami.

Administrator może zabezpieczyć serwer. Nie powinien samodzielnie określać akceptowanego poziomu ryzyka całej jednostki.

Nie kopiuj pakietu dokumentów innej jednostki

Dokument, który nie odpowiada rzeczywistym procesom, systemom i odpowiedzialnościom, daje przede wszystkim pozór zgodności.

KSC wymaga nie tylko dokumentacji normatywnej, ale również rzeczywistego stosowania przyjętych zasad i pozostawiania dowodów operacyjnych.

10. Szablon: plan pierwszych 12 tygodni

TydzieńWynikWłaścicielPrzykładowy dowód
0Potwierdzony status, podstawa i terminyKierownikkarta kwalifikacji
1Ustalony tryb wpisu do Wykazu i sprawdzone terminyKoordynatorkarta Wykazu / wynik weryfikacji
1Ustalony sposób realizacji art. 14Kierownikdokument organizacyjny / umowa
1–2Wyznaczone osoby odpowiedzialne i zastępstwaKierownikdokument wyznaczenia
1–2Zaplanowane lub wykonane szkolenie kierownikaKierownikpotwierdzenie szkolenia
2Informacje dla użytkowników i kanał zgłoszeńWłaściciel usługi / ITstrona WWW, formularz, skrzynka
1+Obsługa Wykazu i przygotowanie S46Administrator Wykazu/S46wniosek, wezwanie, dane administratora
3Lista usług i procesówWłaściciele biznesowirejestr usług
4Lista systemów i zależnościIT / właścicielerejestr systemów
5Dostawcy i zależności zewnętrzneIT / zamówieniarejestr dostawców
6Ustalony właściwy model SZBIKierownik / koordynatormacierz wymagań
7Zidentyfikowane luki i priorytetyKoordynatorbacklog działań
8Ustalony obieg incydentuZespół incydentowyprocedura i lista kontaktowa
9–10Przeprowadzone ćwiczenie stolikoweZespół incydentowyprotokół ćwiczenia
11Zweryfikowane dowody wykonaniaWłaściciele zadańrepozytorium dowodów
12Przegląd kierowniczy i plan kolejnego etapuKierownikprotokół i decyzje

Harmonogramu nie należy stosować mechanicznie. Część działań przebiega równolegle, a terminy wynikające z ustawy, decyzji albo wezwania zawsze mają pierwszeństwo.

Najważniejsza jest kolejność logiczna:

status i terminy → Wykaz → odpowiedzialność → zakres → model SZBI → luki → incydenty → dowody → przegląd kierownictwa.

Podsumowanie

Jeżeli właściwy termin ustawowy nie upływa wcześniej, po pierwszych 90 dniach jednostka nie musi jeszcze mieć zamkniętego całego projektu KSC.

Powinna jednak posiadać działający model zarządzania wdrożeniem, usunięte braki krytyczne i wiarygodny plan osiągnięcia pełnej zgodności w wymaganym terminie.

Kierownik powinien wiedzieć:

  • dlaczego jednostka ma status podmiotu kluczowego albo ważnego;
  • od kiedy biegną właściwe terminy;
  • czy jednostka jest podmiotem publicznym w rozumieniu KSC;
  • jaki jest tryb jej wpisu do Wykazu;
  • jak wykonano art. 14;
  • kto odpowiada za poszczególne obowiązki;
  • jakie usługi, systemy i dostawcy znajdują się w zakresie;
  • jaki model SZBI ma zastosowanie;
  • jak jednostka informuje użytkowników i odbiera zgłoszenia;
  • jak obsługuje i raportuje incydent;
  • jakie najważniejsze luki pozostają otwarte;
  • jakie decyzje i środki są potrzebne w kolejnym etapie.

Pierwsze 90 dni nie mają tworzyć stosu dokumentów.

Mają zakończyć etap, w którym nikt nie wie, co zrobić najpierw, kto za to odpowiada i jak wykazać wykonanie zadania.

Zobacz także


Źródła

  1. Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, t.j. Dz.U. z 2026 r. poz. 20, ze zm., w szczególności zmianami wynikającymi z Dz.U. z 2026 r. poz. 252 i 815. Ustawa o KSC – tekst jednolity i późniejsze zmiany w ELI
  2. Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. z 2026 r. poz. 252. Ustawa nowelizująca – ELI
  3. Ustawa z 29 maja 2026 r. o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw, Dz.U. z 2026 r. poz. 815. Tekst ustawy – ELI
  4. Ministerstwo Cyfryzacji – Nowelizacja ustawy o KSC: najważniejsze terminy. Harmonogram Ministerstwa Cyfryzacji
  5. Ministerstwo Cyfryzacji – Miesiąc na samorejestrację w Wykazie KSC. Termin mija 3 października, 3 września 2026 r. Komunikat o samorejestracji
  6. Ministerstwo Cyfryzacji / NASK – System S46. Oficjalny serwis Systemu S46
  7. Ministerstwo Cyfryzacji / NASK – dostęp do S46 Cyber Hub i Wykazu KSC. Sposoby dostępu do Systemu S46
  8. FAQ dotyczące KSC – cyber.gov.pl. Oficjalne FAQ KSC

Materiały Ministerstwa Cyfryzacji i NASK mają charakter informacyjny i pomocniczy. Podstawą ustalania obowiązków konkretnego podmiotu pozostają obowiązujące przepisy prawa.

Artykuł ma charakter informacyjny i nie stanowi opinii prawnej. Zakres obowiązków konkretnej jednostki wymaga uwzględnienia jej statusu, podstawy kwalifikacji, wykonywanej działalności, wykorzystywanych systemów oraz właściwych przepisów szczególnych.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, terminach i organizacji pracy w jednostce.

Zobacz bazę wiedzy