Spis treści
- Kogo dotyczy plan?
- Najważniejsze terminy
- Trzy tory wdrożenia
- Harmonogram miesięczny
- 1. Status podmiotu
- 2. Art. 14 i organizacja
- 3. Wykaz KSC
- 4. Zakres i zamówienia
- 5. Analiza luk
- 6. Zabezpieczenia
- 7. Incydenty
- 8. S46, kontakty i personel
- 9. Testy i gotowość
- Checklista
- Co po terminie?
- Najczęstsze błędy
- Podsumowanie
- Zobacz także
- Źródła
Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki uznania ich za podmiot kluczowy albo podmiot ważny, mają obowiązek zrealizować wymagania rozdziału 3 ustawy o krajowym systemie cyberbezpieczeństwa w terminie 12 miesięcy od wejścia nowelizacji w życie.
Oznacza to, że najpóźniej 3 kwietnia 2027 r. jednostka powinna mieć wdrożone rozwiązania organizacyjne i techniczne niezbędne do wykonywania obowiązków oraz od tego momentu rzeczywiście je stosować. Nie wystarczy rozpoczęcie projektu, zamówienie audytu albo opracowanie pierwszego projektu dokumentacji.
Termin wdrożenia nie jest liczony od dnia wpisania jednostki do Wykazu KSC. Wpis i wdrożenie obowiązków to dwa odrębne, prowadzone równolegle procesy.
Kogo dotyczy ten plan?
Nie każda jednostka sektora finansów publicznych automatycznie podlega ustawie o KSC.
Przed rozpoczęciem wdrożenia trzeba ustalić:
- czy jednostka spełnia przesłanki uznania za podmiot kluczowy albo ważny;
- z jakiego sektora lub rodzaju działalności wynika jej status;
- czy jednostka podlega ustawie z więcej niż jednej podstawy;
- jaki model SZBI ma zastosowanie;
- które zadania, usługi i systemy informacyjne są objęte obowiązkami.
Podmioty kluczowe i większość podmiotów ważnych stosują model SZBI oparty na ryzyku, określony w art. 8 ust. 1. Podmiot ważny będący podmiotem publicznym oraz wskazane podmioty systemu szkolnictwa wyższego i nauki stosują szczególny model z art. 8 ust. 3 i załącznika nr 4.
Samo posiadanie statusu JSFP nie przesądza ani o podleganiu ustawie, ani o zastosowaniu szczególnego modelu z załącznika nr 4.
Jak rozumieć działania w harmonogramie?
W artykule zastosowano trzy kategorie:
| Oznaczenie | Znaczenie |
|---|---|
| Obowiązek ustawowy | Działanie wynikające bezpośrednio z KSC albo przepisów przejściowych |
| Zależne od modelu lub ryzyka | Działanie, którego zakres wynika ze statusu, analizy ryzyka, rodzaju systemów lub załącznika nr 4 |
| Dobra praktyka | Rozwiązanie rekomendowane organizacyjnie, ale niebędące samodzielnym, bezwzględnym obowiązkiem każdej jednostki |
Przykładowo obowiązkowe jest zapewnienie ochrony informacji i kontroli dostępu. Konkretna technologia, taka jak EDR, szyfrowanie urządzeń albo system klasy SIEM, może natomiast zależeć od właściwego modelu SZBI, charakteru środowiska i rzeczywistych zagrożeń.
Najważniejsze terminy
| Termin | Obowiązek |
|---|---|
| do 3 października 2026 r. | Wniosek o wpis do Wykazu KSC dla podmiotów, które 3 kwietnia 2026 r. spełniały przesłanki i nie podlegają wpisowi z urzędu |
| 6 miesięcy od doręczenia wezwania | Uzupełnienie danych przez podmiot wpisany do Wykazu KSC z urzędu |
| do 3 kwietnia 2027 r. | Wdrożenie obowiązków rozdziału 3 i rozpoczęcie korzystania z S46 |
| do 3 kwietnia 2028 r. | Pierwszy audyt podmiotów kluczowych objętych nowym obowiązkiem audytowym, które nie były wcześniej operatorami usług kluczowych |
| po upływie 2 lat od wejścia nowelizacji w życie | Możliwość pierwszego nałożenia kar wskazanych w art. 35 ustawy nowelizującej |
Podmioty publiczne są co do zasady wpisywane z urzędu. Nie składają równoległego wniosku o samorejestrację, lecz po otrzymaniu zawiadomienia i wezwania uzupełniają dane w ciągu sześciu miesięcy od doręczenia wezwania. Termin ten nie jest liczony od wejścia nowelizacji w życie ani od daty wpisu.
Podmiot, który zacznie spełniać przesłanki po 3 kwietnia 2026 r. i nie podlega wpisowi z urzędu, składa wniosek o wpis w terminie sześciu miesięcy od dnia spełnienia przesłanek. Wynika to bezpośrednio z art. 7c ust. 1 ustawy o KSC.
Dotychczasowi operatorzy usług kluczowych zachowują dotychczasowy cykl audytowy. Jeżeli termin ich audytu przypada przed 4 kwietnia 2027 r., stosuje się szczególne zasady przejściowe.
Trzy równoległe tory wdrożenia
Wdrożenia nie należy prowadzić jako jednej liniowej listy zadań. Od początku powinny działać trzy równoległe tory.
Tor formalny
Obejmuje:
- kwalifikację jednostki;
- ustalenie właściwego organu i odbiorcy zgłoszeń incydentów;
- obsługę wpisu do Wykazu KSC;
- dostęp do S46;
- wyznaczenie osób kontaktowych;
- szkolenie kierownika;
- weryfikację personelu na podstawie art. 8f;
- obowiązki informacyjne wobec użytkowników.
Tor organizacyjny
Obejmuje:
- odpowiedzialność kierownika;
- wykonanie obowiązku z art. 14;
- ewentualne wspólne wykonywanie obowiązków na podstawie rozdziału 3b;
- strukturę zarządzania;
- budżet;
- zamówienia publiczne;
- zarządzanie dostawcami;
- dokumentację;
- przypisanie właścicieli procesów i wymagań.
Tor techniczny i operacyjny
Obejmuje:
- zakres SZBI;
- inwentaryzację;
- analizę ryzyka albo analizę wymagań załącznika nr 4;
- zabezpieczenia techniczne;
- kopie zapasowe;
- kontrolę dostępu;
- podatności i aktualizacje;
- obsługę incydentów;
- testy i dowody operacyjne.
Opóźnienie któregokolwiek toru może zablokować całe wdrożenie. Przykładowo analiza luk wykonana dopiero w listopadzie może wykazać konieczność zakupu infrastruktury, którego jednostka nie zdąży przeprowadzić przed kwietniem.
Harmonogram miesięczny
| Termin | Główne działania | Oczekiwany rezultat |
|---|---|---|
| lipiec–sierpień 2026 r. | Kwalifikacja, decyzja kierownika, organizacja projektu, wstępny budżet | Potwierdzony status i model SZBI |
| sierpień–wrzesień 2026 r. | Zakres SZBI, inwentaryzacja, wstępna analiza potrzeb zakupowych | Rejestr systemów, procesów, dostawców i potrzeb |
| do 3 października 2026 r. | Wniosek o wpis, jeżeli jednostka nie podlega wpisowi z urzędu | Złożony wniosek do Wykazu KSC |
| wrzesień–listopad 2026 r. | Analiza ryzyka lub luk, rozeznanie rynku, przygotowanie zamówień | Zatwierdzony plan naprawczy i zakupowy |
| listopad 2026 r.–styczeń 2027 r. | Wdrożenie zabezpieczeń, dokumentacji i wymagań wobec dostawców | Działające środki organizacyjne i techniczne |
| styczeń–luty 2027 r. | Incydenty, S46, osoby kontaktowe, użytkownicy, KRK i szkolenia | Gotowość organizacyjna i incydentowa |
| luty–marzec 2027 r. | Testy wymagane przez SZBI i weryfikacja gotowości operacyjnej | Dowody skuteczności oraz plan korekt |
| do 15 marca 2027 r. | Przegląd gotowości przez kierownictwo | Lista ostatnich braków i decyzji |
| do 3 kwietnia 2027 r. | Zamknięcie braków krytycznych i przejście do utrzymania | Operacyjne wykonywanie obowiązków KSC |
Etap 1. Potwierdź status i podstawę obowiązków
Termin rekomendowany: do 31 sierpnia 2026 r.
Kwalifikacja powinna zostać udokumentowana, a nie oparta wyłącznie na ustnym stanowisku informatyka, audytora albo prawnika.
Należy ustalić:
- formę organizacyjną;
- wykonywane zadania i rodzaje działalności;
- sektory i podsektory wskazane w ustawie;
- podstawę uznania za podmiot kluczowy albo ważny;
- ewentualne progi zatrudnienia lub wielkości;
- możliwość kwalifikacji wielosektorowej;
- właściwy organ do spraw cyberbezpieczeństwa;
- właściwy model SZBI;
- datę spełnienia przesłanek.
Rezultatem powinna być zatwierdzona karta kwalifikacji KSC.
Najczęstszy błąd polega na zakończeniu analizy na stwierdzeniu, że jednostka jest podmiotem publicznym. Przykładowo podmiot leczniczy, jednostka wodno-kanalizacyjna albo organizacja badawcza może uzyskać status kluczowy z innej podstawy sektorowej.
Etap 2. Określ sposób wykonania art. 14 i organizację wdrożenia
Termin rekomendowany: sierpień 2026 r.
Art. 14 przewiduje dwa sposoby organizacji realizacji zadań określonych w art. 8 oraz art. 9–13. Podmiot:
- powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo
- zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Jednostka powinna formalnie określić sposób wykonania art. 14, wskazując wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawierając umowę z odpowiednim dostawcą.
Wspólne wykonywanie obowiązków
Niezależnie od art. 14 podmiot publiczny może korzystać z modelu wspólnego wykonywania wskazanych obowiązków, uregulowanego odrębnie w rozdziale 3b ustawy.
Art. 16e pozwala między innymi:
- ministrowi;
- centralnemu organowi administracji rządowej;
- wojewodzie;
- Prokuratorowi Generalnemu;
- jednostce samorządu terytorialnego
wyznaczyć jednostkę odpowiedzialną za realizację określonych obowiązków albo zapewnić ich wspólną obsługę. Katalog z art. 16e obejmuje między innymi art. 8, art. 8c–8f, art. 9–12b i art. 15, ale nie wymienia art. 14.
Nie należy zatem utożsamiać wspólnej obsługi z trzecim sposobem wykonania art. 14.
Zakres powierzonych zadań i odpowiedzialności powinien wynikać z właściwej:
- uchwały;
- porozumienia;
- umowy;
- decyzji o wyznaczeniu jednostki;
- regulacji organizacyjnej.
W praktyce konieczne jest ustalenie, które obowiązki realizuje jednostka wyznaczona, a które pozostają wykonywane bezpośrednio przez podmiot obsługiwany.
Niezależnie od przyjętego rozwiązania kierownik zachowuje odpowiedzialność za wykonywanie obowiązków. Powinien zapewnić finansowanie, przydzielić zadania, nadzorować ich wykonanie oraz zatwierdzać decyzje dotyczące SZBI.
Minimalny podział ról
| Rola | Zakres |
|---|---|
| Kierownik jednostki | Decyzje, budżet, zatwierdzanie SZBI i nadzór |
| Koordynator KSC | Harmonogram, rejestr wymagań i raportowanie |
| Struktura wewnętrzna lub dostawca | Realizacja zadań objętych art. 14 |
| Jednostka wyznaczona | Obowiązki powierzone zgodnie z rozdziałem 3b |
| Właściciele procesów | Krytyczność zadań i wymagania organizacyjne |
| Kadry | Uprawnienia, szkolenia i weryfikacja personelu |
| Zamówienia i prawnicy | Umowy, OPZ i wymagania dla wykonawców |
| IOD | Powiązanie incydentów z ochroną danych |
| Kontrola lub audyt | Ocena gotowości i skuteczności |
Etap 3. Prowadź Wykaz KSC jako osobny tor
Termin: zgodnie z trybem wpisu
Jednostka wpisywana z urzędu
Powinna:
- odebrać zawiadomienie i wezwanie;
- uzyskać dostęp do wpisu;
- zweryfikować klasyfikację i dane;
- uzupełnić brakujące informacje;
- wskazać działalność nieobjętą wpisem z urzędu;
- ustanowić proces późniejszej aktualizacji.
Termin uzupełnienia danych wynosi sześć miesięcy od doręczenia wezwania, a nie od dnia wpisu albo wejścia ustawy w życie.
Jednostka niewpisywana z urzędu
Jeżeli spełniała przesłanki 3 kwietnia 2026 r., powinna złożyć wniosek o wpis do 3 października 2026 r.
Podmiot, który zacznie spełniać przesłanki później i nie podlega wpisowi z urzędu, składa wniosek w terminie sześciu miesięcy od dnia ich spełnienia.
Jednostka nie powinna czekać z wdrożeniem SZBI na zakończenie procesu wpisu.
Etap 4. Określ zakres SZBI i uruchom zamówienia
Termin rekomendowany: sierpień–wrzesień 2026 r.
Najpierw należy zinwentaryzować:
- zadania publiczne i usługi;
- procesy podstawowe i wspierające;
- systemy dziedzinowe;
- infrastrukturę;
- systemy tożsamości;
- pocztę;
- systemy finansowe i kadrowe;
- stacje robocze i urządzenia mobilne;
- usługi chmurowe;
- systemy centralne;
- integracje;
- dostawców;
- kopie zapasowe;
- lokalizacje przetwarzania.
Nie oznacza to, że każdy z tych elementów automatycznie znajdzie się w zakresie SZBI.
W modelu z art. 8 ust. 1 należy je zinwentaryzować i ocenić pod kątem wpływu na świadczenie usługi. Do zakresu wchodzą systemy wykorzystywane w procesach wpływających na jej świadczenie.
W modelu z art. 8 ust. 3 należy uwzględnić systemy kontrolowane przez podmiot oraz właściwy zakres systemów dostarczanych przez inne podmioty publiczne.
Tor zamówień publicznych
Już na tym etapie należy rozpocząć:
- ustalanie dostępnego budżetu;
- wstępne rozeznanie rynku;
- analizę możliwości wykorzystania istniejących umów;
- przygotowanie opisu potrzeb;
- ustalenie wymaganego trybu zakupowego;
- określenie terminów postępowania i wdrożenia;
- identyfikację zakupów o długim czasie realizacji.
Dobra praktyka: nie czekać z przygotowaniem zamówień na zakończenie pełnej analizy luk. Wstępne braki krytyczne, takie jak niewspierane systemy, brak bezpiecznych kopii albo brak obsługi incydentów, zwykle można zidentyfikować wcześniej.
Etap 5. Przeprowadź analizę luk
Termin rekomendowany: wrzesień–listopad 2026 r.
Zakres analizy zależy od właściwego modelu SZBI.
Model z art. 8 ust. 1
Należy ocenić między innymi:
- systematyczne zarządzanie ryzykiem;
- bezpieczeństwo nabywania i utrzymania systemów;
- bezpieczeństwo personelu;
- łańcuch dostaw;
- ciągłość działania;
- monitoring;
- skuteczność zabezpieczeń;
- kryptografię i uwierzytelnianie wieloskładnikowe;
- aktywa i dostęp;
- podatności, aktualizacje i incydenty.
Model z art. 8 ust. 3
Należy ocenić:
- wymagania podstawowe części I załącznika nr 4;
- potrzebę zastosowania środków dodatkowych;
- sposób przeprowadzania przeglądów;
- dokumentowanie wykonania działań.
Dla każdego wymagania trzeba wskazać:
| Pole | Znaczenie |
|---|---|
| Stan | Spełnione, częściowo spełnione lub niespełnione |
| Sposób realizacji | Faktycznie funkcjonujące rozwiązanie |
| Zakres | Systemy i procesy objęte wymaganiem |
| Odpowiedzialny | Osoba, komórka lub dostawca |
| Dokument | Polityka, procedura lub instrukcja |
| Dowód | Raport, log, protokół albo rejestr |
| Brak | Konkretna niezgodność lub słabość |
| Działanie | Sposób usunięcia braku |
| Termin | Data zakończenia |
| Priorytet | Znaczenie i pilność działania |
Rezultatem powinien być zatwierdzony plan działań naprawczych oraz aktualizacja planu zakupów.
Etap 6. Wdróż zabezpieczenia i dokumentację
Termin rekomendowany: listopad 2026 r.–styczeń 2027 r.
Na tym etapie jednostka wdraża rozwiązania wynikające z właściwego modelu i analizy luk.
Obowiązki lub obszary wymagające realizacji
- zarządzanie dostępami;
- aktualizacje i obsługa podatności;
- kopie zapasowe i odtwarzanie;
- ochrona informacji;
- zabezpieczenie poczty;
- praca zdalna;
- zarządzanie dostawcami;
- ciągłość działania;
- obsługa incydentów;
- dokumentacja normatywna i operacyjna.
Środki zależne od modelu i ryzyka
W zależności od środowiska mogą być potrzebne:
- uwierzytelnianie wieloskładnikowe;
- szyfrowanie urządzeń i komunikacji;
- EDR;
- centralne zarządzanie urządzeniami;
- monitoring bezpieczeństwa;
- dodatkowa separacja sieci;
- mechanizmy wysokiej dostępności;
- testy techniczne;
- rozwiązania ograniczające korzystanie z niezatwierdzonych usług chmurowych.
Nie każda z tych technologii jest samodzielnym obowiązkiem każdego podmiotu. Jednostka musi jednak umieć wykazać, że zastosowane zabezpieczenia zapewniają wymagany poziom ochrony.
Dokumentacja powinna powstawać równolegle z wdrożeniem. Procedura nie może opisywać rozwiązań, które w rzeczywistości nie funkcjonują.
Etap 7. Przygotuj obsługę incydentów i obowiązki wobec użytkowników
Termin rekomendowany: najpóźniej do końca lutego 2027 r.
Procedura incydentowa powinna określać:
- kanały przyjmowania zgłoszeń;
- postępowanie poza godzinami pracy;
- ocenę i klasyfikowanie zdarzeń;
- eskalację;
- zabezpieczanie dowodów;
- działania ograniczające skutki;
- odpowiedzialność kierownika, IT, IOD i dostawców;
- zasady informowania użytkowników;
- właściwego odbiorcę zgłoszenia;
- terminy raportowania;
- działania naprawcze i analizę przyczyn.
Do którego CSIRT zgłaszać incydent?
Procedura powinna wskazywać odbiorcę właściwego na dzień dokonywania zgłoszenia.
Co do zasady do czasu osiągnięcia zdolności operacyjnej przez właściwy CSIRT sektorowy incydenty zgłasza się do właściwego CSIRT MON, CSIRT NASK albo CSIRT GOV. Od dnia następującego po dniu opublikowania komunikatu o osiągnięciu zdolności operacyjnej zgłoszenia kieruje się do właściwego CSIRT sektorowego.
Reguły przejściowej nie stosuje się, jeżeli sektorowy zespół cyberbezpieczeństwa dla danego sektora został powołany przed 2025 r. Taki zespół stał się CSIRT sektorowym w dniu wejścia nowelizacji w życie.
Jednostka powinna okresowo sprawdzać komunikaty właściwego organu, zamiast wpisywać na stałe jednego odbiorcę do procedury.
Obowiązki wobec użytkowników
Podmiot kluczowy albo ważny musi:
- zapewnić użytkownikowi usługi dostęp do wiedzy pozwalającej zrozumieć cyberzagrożenia i stosować skuteczne sposoby zabezpieczania się;
- zapewnić możliwość zgłoszenia cyberzagrożenia, incydentu albo podatności związanych ze świadczoną usługą.
Obowiązku nie realizuje sam kanał przeznaczony wyłącznie dla pracowników. Trzeba ustalić, kto jest użytkownikiem usługi i jak może:
- znaleźć informacje o zagrożeniach;
- zgłosić problem;
- otrzymać potwierdzenie przyjęcia zgłoszenia;
- przekazać zgłoszenie także wtedy, gdy podstawowy system nie działa.
Etap 8. Zapewnij S46, osoby kontaktowe, KRK i szkolenia
Termin rekomendowany: styczeń–luty 2027 r.
Osoby kontaktowe
Zasadą jest wyznaczenie co najmniej dwóch osób kontaktowych. Podmiot ważny będący podmiotem publicznym wyznacza co najmniej jedną osobę. Niezależnie od ustawowego minimum warto zapewnić zastępstwo.
System S46
Po uzyskaniu wpisu podmiot rozpoczyna korzystanie z S46. Jednostka powinna sprawdzić:
- kto administruje kontem;
- kto może dokonywać zgłoszeń;
- czy dane kontaktowe są aktualne;
- czy istnieje zastępstwo;
- czy procedura przewiduje awarię podstawowych kanałów komunikacji.
Weryfikacja niekaralności
Przed rozpoczęciem realizacji zadań z art. 8 albo art. 11 nowa osoba przedstawia informację z Krajowego Rejestru Karnego potwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji.
Osoby, które wykonywały te zadania już w dniu wejścia nowelizacji w życie, należy objąć weryfikacją w ramach okresu dostosowawczego, aby najpóźniej od 3 kwietnia 2027 r. obowiązek był realizowany.
Wymaganie uznaje się za spełnione, jeżeli osoba posiada ważne poświadczenie bezpieczeństwa uprawniające do dostępu do informacji niejawnych o klauzuli „poufne” albo wyższej.
Szkolenia
Raz w roku kalendarzowym udokumentowane szkolenie przechodzą:
- kierownik podmiotu;
- osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa.
Niezależnie od tego jednostka powinna prowadzić szkolenia personelu odpowiednie do pełnionych ról.
Etap 9. Przeprowadź testy i zweryfikuj gotowość
Termin rekomendowany: luty–marzec 2027 r.
Przed upływem terminu trzeba sprawdzić nie tylko istnienie dokumentów, ale również działanie procesów.
Testy wymagane przez właściwy model SZBI
W przypadku podmiotu stosującego załącznik nr 4 część I wprost wymaga:
- testowania kompletności i możliwości odtworzenia danych znajdujących się w kopiach zapasowych;
- przygotowania i testowania procedury na wypadek awarii albo incydentu.
Podmiot stosujący model z art. 8 ust. 1 powinien ponadto wykonywać testy wynikające z:
- obowiązków dotyczących ciągłości działania;
- analizy ryzyka;
- przyjętych planów awaryjnych i odtworzeniowych;
- zastosowanych środków technicznych i organizacyjnych;
- procedur oceny skuteczności zabezpieczeń.
Weryfikacja gotowości operacyjnej
Niezależnie od formalnych testów SZBI warto zweryfikować:
- dostęp do S46;
- aktualność osób kontaktowych;
- działanie zastępstw;
- możliwość szybkiego odebrania uprawnień;
- dostępność aktualnej dokumentacji;
- działanie awaryjnych kanałów komunikacji;
- możliwość skontaktowania się z dostawcami;
- znajomość ról przez osoby uczestniczące w obsłudze incydentu.
Działania te są przede wszystkim weryfikacją zdolności operacyjnej. Nie każde z nich zostało sformułowane w ustawie jako odrębny obowiązkowy „test”.
Ćwiczenie scenariuszowe
Dobra praktyka: przeprowadzenie ćwiczenia dotyczącego na przykład:
- ransomware;
- niedostępności systemu centralnego;
- wycieku danych uwierzytelniających;
- awarii dostawcy chmurowego;
- nieobecności podstawowego administratora lub osoby kontaktowej.
Ćwiczenie powinno zakończyć się raportem zawierającym wykryte braki, działania naprawcze, odpowiedzialnych i terminy.
Raport gotowości
Najpóźniej do połowy marca kierownik powinien otrzymać raport wskazujący:
- wymagania spełnione;
- braki częściowe;
- braki krytyczne;
- stan zamówień;
- stan dokumentacji i dowodów;
- wyniki testów;
- gotowość incydentową;
- stan S46, osób kontaktowych, KRK i szkoleń;
- ryzyka wymagające decyzji.
Nie można zastąpić jednoznacznego obowiązku ustawowego ogólnym wpisem „ryzyko zaakceptowane”.
Checklista gotowości na 3 kwietnia 2027 r.
| Pytanie | Tak/Nie |
|---|---|
| Czy formalnie potwierdzono status i podstawę objęcia KSC? | |
| Czy ustalono właściwy model SZBI? | |
| Czy formalnie określono sposób wykonania art. 14? | |
| Czy odrębnie uregulowano ewentualne wspólne wykonywanie obowiązków? | |
| Czy zabezpieczono finansowanie i przeprowadzono potrzebne zamówienia? | |
| Czy określono zakres usług, zadań, procesów i systemów? | |
| Czy przygotowano aktualną inwentaryzację ICT? | |
| Czy przeprowadzono analizę ryzyka albo analizę wymagań załącznika nr 4? | |
| Czy istnieje zatwierdzony plan działań naprawczych? | |
| Czy wdrożono wymagane zabezpieczenia? | |
| Czy kopie są odseparowane i przetestowane? | |
| Czy przetestowano procedurę na wypadek awarii lub incydentu? | |
| Czy działa proces nadawania, zmiany i odbierania uprawnień? | |
| Czy kontrolowane są wersje, aktualizacje i podatności? | |
| Czy uporządkowano obowiązki dostawców? | |
| Czy działa procedura incydentowa? | |
| Czy procedura wskazuje aktualnie właściwego odbiorcę zgłoszenia? | |
| Czy zapewniono użytkownikom informacje o cyberzagrożeniach? | |
| Czy użytkownicy mogą zgłaszać zagrożenia, incydenty i podatności? | |
| Czy wyznaczono osoby kontaktowe i zastępstwa? | |
| Czy zapewniono korzystanie z S46? | |
| Czy zweryfikowano gotowość dostępu do S46 i kanałów awaryjnych? | |
| Czy przeprowadzono wymaganą weryfikację personelu? | |
| Czy kierownik i właściwe osoby odbyły szkolenie? | |
| Czy dokumentacja odpowiada faktycznie działającym rozwiązaniom? | |
| Czy istnieją dowody operacyjne wykonania obowiązków? | |
| Czy zamknięto braki krytyczne? |
Co po 3 kwietnia 2027 r.?
Termin dostosowawczy nie kończy obowiązków. Od tego dnia SZBI powinien działać w trybie stałym.
Jednostka musi między innymi:
- aktualizować zakres i inwentaryzację;
- zarządzać dostępami;
- obsługiwać incydenty;
- prowadzić dokumentację operacyjną;
- kontrolować dostawców;
- wykonywać przeglądy i testy;
- aktualizować dane w Wykazie KSC;
- szkolić kierownictwo i personel.
Audyty
Podmiot kluczowy przeprowadza audyt co najmniej raz na trzy lata.
Dla podmiotów kluczowych spełniających przesłanki 3 kwietnia 2026 r., które nie były wcześniej operatorami usług kluczowych, termin pierwszego audytu upływa zasadniczo 3 kwietnia 2028 r.
Dotychczasowi operatorzy usług kluczowych zachowują swój cykl audytowy.
Podmiot ważny nie ma automatycznego obowiązku audytu okresowego. Organ właściwy może jednak nakazać mu przeprowadzenie zewnętrznego audytu w przypadku incydentu poważnego albo innego naruszenia ustawy.
Kary
Zgodnie z art. 35 ustawy nowelizującej wskazane w nim kary pieniężne mogą zostać po raz pierwszy nałożone po upływie dwóch lat od wejścia nowelizacji w życie.
Odroczenie możliwości nałożenia tych kar nie przesuwa terminu realizacji obowiązków, który upływa rok wcześniej.
Najczęstsze błędy
Czekanie na wpis do Wykazu KSC
Termin wdrożenia jest związany ze spełnieniem przesłanek, a nie z datą wpisu.
Traktowanie wdrożenia jako projektu IT
KSC obejmuje kierownictwo, finanse, kadry, zamówienia, procesy, dostawców i użytkowników.
Zrównanie art. 14 ze wspólną obsługą
Art. 14 przewiduje strukturę wewnętrzną albo umowę z dostawcą. Wspólne wykonywanie obowiązków stanowi odrębny mechanizm z rozdziału 3b i nie obejmuje automatycznie samego art. 14.
Zbyt późne rozpoczęcie zamówień
Postępowania zakupowe i wdrożenia techniczne mogą trwać dłużej niż opracowanie dokumentacji.
Objęcie SZBI wszystkich systemów bez analizy albo pominięcie systemów wspierających
Zakres powinien wynikać z wpływu systemów na usługę lub zadanie oraz z właściwego modelu SZBI.
Procedury bez rozwiązań technicznych
Polityka kopii nie zastępuje kopii, a procedura aktualizacji nie zastępuje instalowania poprawek.
Brak obowiązków wobec użytkowników
Kanał przeznaczony dla pracowników nie zawsze realizuje obowiązki wobec użytkowników świadczonej usługi.
Nieaktualny odbiorca zgłoszenia incydentu
W okresie przejściowym właściwy odbiorca może zmienić się z CSIRT poziomu krajowego na CSIRT sektorowy.
Traktowanie każdej kontroli jako ustawowego testu
Ustawa wprost wymaga testowania określonych elementów, między innymi kopii i procedury awaryjnej w modelu z załącznika nr 4. Sprawdzenie dostępu do S46 czy działania zastępstw jest natomiast przede wszystkim praktyczną weryfikacją gotowości operacyjnej.
Brak dowodów operacyjnych
Procedura nie potwierdza jeszcze, że działanie jest faktycznie wykonywane.
Podsumowanie
Skuteczne wdrożenie KSC w JSFP objętej ustawą wymaga prowadzenia równolegle trzech torów:
- formalnego – kwalifikacja, Wykaz KSC, S46, kontakty, użytkownicy i personel;
- organizacyjnego – odpowiedzialność, art. 14, wspólne wykonywanie obowiązków, budżet, zamówienia, dostawcy i dokumentacja;
- technicznego – zakres SZBI, ryzyko, zabezpieczenia, incydenty, testy i dowody.
Najpóźniej 3 kwietnia 2027 r. jednostka powinna nie tylko posiadać zatwierdzone dokumenty, lecz także rzeczywiście wykonywać obowiązki.
Największym zagrożeniem pozostaje wdrożenie pozorne: rozbudowana dokumentacja bez działających zabezpieczeń, właściwej organizacji, testów oraz dowodów operacyjnych.
Zobacz także
- Jak zorganizować projekt wdrożenia KSC w JSFP?
- Czy każda JSFP podlega znowelizowanej ustawie o KSC?
- Kalendarz KSC dla JSFP: Wykaz, S46 i wdrożenie obowiązków
- Wpis do Wykazu KSC – jednostka publiczna
- Pełny SZBI z art. 8 ust. 1 a szczególny model z art. 8 ust. 3
- Kto odpowiada za KSC w jednostce?
- Odpowiedzialność kierownika podmiotu
Podstawy prawne i źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa – tekst jednolity ogłoszony w Dz.U. z 2026 r. poz. 20 , z późniejszymi zmianami;
- aktualny tekst ujednolicony ustawy o KSC ;
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 252 ;
- Ministerstwo Cyfryzacji – „Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) – najważniejsze terminy” ;
- Ministerstwo Cyfryzacji – informacja o zawiadomieniach po wpisach z urzędu i terminie uzupełnienia danych .
Materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy. W przypadku rozbieżności pierwszeństwo mają przepisy ustawy i jej załączników.
Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi opinii prawnej ani indywidualnej oceny zgodności konkretnej jednostki. Plan wdrożenia powinien zostać dostosowany do statusu podmiotu, sektora działalności, właściwego modelu SZBI, wykonywanych zadań, wykorzystywanych systemów oraz struktury organizacyjnej jednostki.