Baza wiedzy · Organizacja

Plan wdrożenia KSC w JSFP objętej ustawą – harmonogram do 3 kwietnia 2027 r.

Praktyczny harmonogram kwalifikacji jednostki, wdrożenia SZBI, obsługi Wykazu KSC i S46, przygotowania personelu, incydentów oraz testów gotowości.

Spis treści
  1. Kogo dotyczy plan?
  2. Najważniejsze terminy
  3. Trzy tory wdrożenia
  4. Harmonogram miesięczny
  5. 1. Status podmiotu
  6. 2. Art. 14 i organizacja
  7. 3. Wykaz KSC
  8. 4. Zakres i zamówienia
  9. 5. Analiza luk
  10. 6. Zabezpieczenia
  11. 7. Incydenty
  12. 8. S46, kontakty i personel
  13. 9. Testy i gotowość
  14. Checklista
  15. Co po terminie?
  16. Najczęstsze błędy
  17. Podsumowanie
  18. Zobacz także
  19. Źródła

Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki uznania ich za podmiot kluczowy albo podmiot ważny, mają obowiązek zrealizować wymagania rozdziału 3 ustawy o krajowym systemie cyberbezpieczeństwa w terminie 12 miesięcy od wejścia nowelizacji w życie.

Oznacza to, że najpóźniej 3 kwietnia 2027 r. jednostka powinna mieć wdrożone rozwiązania organizacyjne i techniczne niezbędne do wykonywania obowiązków oraz od tego momentu rzeczywiście je stosować. Nie wystarczy rozpoczęcie projektu, zamówienie audytu albo opracowanie pierwszego projektu dokumentacji.

Termin wdrożenia nie jest liczony od dnia wpisania jednostki do Wykazu KSC. Wpis i wdrożenie obowiązków to dwa odrębne, prowadzone równolegle procesy.

Kogo dotyczy ten plan?

Nie każda jednostka sektora finansów publicznych automatycznie podlega ustawie o KSC.

Przed rozpoczęciem wdrożenia trzeba ustalić:

  • czy jednostka spełnia przesłanki uznania za podmiot kluczowy albo ważny;
  • z jakiego sektora lub rodzaju działalności wynika jej status;
  • czy jednostka podlega ustawie z więcej niż jednej podstawy;
  • jaki model SZBI ma zastosowanie;
  • które zadania, usługi i systemy informacyjne są objęte obowiązkami.

Podmioty kluczowe i większość podmiotów ważnych stosują model SZBI oparty na ryzyku, określony w art. 8 ust. 1. Podmiot ważny będący podmiotem publicznym oraz wskazane podmioty systemu szkolnictwa wyższego i nauki stosują szczególny model z art. 8 ust. 3 i załącznika nr 4.

Samo posiadanie statusu JSFP nie przesądza ani o podleganiu ustawie, ani o zastosowaniu szczególnego modelu z załącznika nr 4.

Jak rozumieć działania w harmonogramie?

W artykule zastosowano trzy kategorie:

OznaczenieZnaczenie
Obowiązek ustawowyDziałanie wynikające bezpośrednio z KSC albo przepisów przejściowych
Zależne od modelu lub ryzykaDziałanie, którego zakres wynika ze statusu, analizy ryzyka, rodzaju systemów lub załącznika nr 4
Dobra praktykaRozwiązanie rekomendowane organizacyjnie, ale niebędące samodzielnym, bezwzględnym obowiązkiem każdej jednostki

Przykładowo obowiązkowe jest zapewnienie ochrony informacji i kontroli dostępu. Konkretna technologia, taka jak EDR, szyfrowanie urządzeń albo system klasy SIEM, może natomiast zależeć od właściwego modelu SZBI, charakteru środowiska i rzeczywistych zagrożeń.

Najważniejsze terminy

TerminObowiązek
do 3 października 2026 r.Wniosek o wpis do Wykazu KSC dla podmiotów, które 3 kwietnia 2026 r. spełniały przesłanki i nie podlegają wpisowi z urzędu
6 miesięcy od doręczenia wezwaniaUzupełnienie danych przez podmiot wpisany do Wykazu KSC z urzędu
do 3 kwietnia 2027 r.Wdrożenie obowiązków rozdziału 3 i rozpoczęcie korzystania z S46
do 3 kwietnia 2028 r.Pierwszy audyt podmiotów kluczowych objętych nowym obowiązkiem audytowym, które nie były wcześniej operatorami usług kluczowych
po upływie 2 lat od wejścia nowelizacji w życieMożliwość pierwszego nałożenia kar wskazanych w art. 35 ustawy nowelizującej

Podmioty publiczne są co do zasady wpisywane z urzędu. Nie składają równoległego wniosku o samorejestrację, lecz po otrzymaniu zawiadomienia i wezwania uzupełniają dane w ciągu sześciu miesięcy od doręczenia wezwania. Termin ten nie jest liczony od wejścia nowelizacji w życie ani od daty wpisu.

Podmiot, który zacznie spełniać przesłanki po 3 kwietnia 2026 r. i nie podlega wpisowi z urzędu, składa wniosek o wpis w terminie sześciu miesięcy od dnia spełnienia przesłanek. Wynika to bezpośrednio z art. 7c ust. 1 ustawy o KSC.

Dotychczasowi operatorzy usług kluczowych zachowują dotychczasowy cykl audytowy. Jeżeli termin ich audytu przypada przed 4 kwietnia 2027 r., stosuje się szczególne zasady przejściowe.

Trzy równoległe tory wdrożenia

Wdrożenia nie należy prowadzić jako jednej liniowej listy zadań. Od początku powinny działać trzy równoległe tory.

Tor formalny

Obejmuje:

  • kwalifikację jednostki;
  • ustalenie właściwego organu i odbiorcy zgłoszeń incydentów;
  • obsługę wpisu do Wykazu KSC;
  • dostęp do S46;
  • wyznaczenie osób kontaktowych;
  • szkolenie kierownika;
  • weryfikację personelu na podstawie art. 8f;
  • obowiązki informacyjne wobec użytkowników.

Tor organizacyjny

Obejmuje:

  • odpowiedzialność kierownika;
  • wykonanie obowiązku z art. 14;
  • ewentualne wspólne wykonywanie obowiązków na podstawie rozdziału 3b;
  • strukturę zarządzania;
  • budżet;
  • zamówienia publiczne;
  • zarządzanie dostawcami;
  • dokumentację;
  • przypisanie właścicieli procesów i wymagań.

Tor techniczny i operacyjny

Obejmuje:

  • zakres SZBI;
  • inwentaryzację;
  • analizę ryzyka albo analizę wymagań załącznika nr 4;
  • zabezpieczenia techniczne;
  • kopie zapasowe;
  • kontrolę dostępu;
  • podatności i aktualizacje;
  • obsługę incydentów;
  • testy i dowody operacyjne.

Opóźnienie któregokolwiek toru może zablokować całe wdrożenie. Przykładowo analiza luk wykonana dopiero w listopadzie może wykazać konieczność zakupu infrastruktury, którego jednostka nie zdąży przeprowadzić przed kwietniem.

Harmonogram miesięczny

TerminGłówne działaniaOczekiwany rezultat
lipiec–sierpień 2026 r.Kwalifikacja, decyzja kierownika, organizacja projektu, wstępny budżetPotwierdzony status i model SZBI
sierpień–wrzesień 2026 r.Zakres SZBI, inwentaryzacja, wstępna analiza potrzeb zakupowychRejestr systemów, procesów, dostawców i potrzeb
do 3 października 2026 r.Wniosek o wpis, jeżeli jednostka nie podlega wpisowi z urzęduZłożony wniosek do Wykazu KSC
wrzesień–listopad 2026 r.Analiza ryzyka lub luk, rozeznanie rynku, przygotowanie zamówieńZatwierdzony plan naprawczy i zakupowy
listopad 2026 r.–styczeń 2027 r.Wdrożenie zabezpieczeń, dokumentacji i wymagań wobec dostawcówDziałające środki organizacyjne i techniczne
styczeń–luty 2027 r.Incydenty, S46, osoby kontaktowe, użytkownicy, KRK i szkoleniaGotowość organizacyjna i incydentowa
luty–marzec 2027 r.Testy wymagane przez SZBI i weryfikacja gotowości operacyjnejDowody skuteczności oraz plan korekt
do 15 marca 2027 r.Przegląd gotowości przez kierownictwoLista ostatnich braków i decyzji
do 3 kwietnia 2027 r.Zamknięcie braków krytycznych i przejście do utrzymaniaOperacyjne wykonywanie obowiązków KSC

Etap 1. Potwierdź status i podstawę obowiązków

Termin rekomendowany: do 31 sierpnia 2026 r.

Kwalifikacja powinna zostać udokumentowana, a nie oparta wyłącznie na ustnym stanowisku informatyka, audytora albo prawnika.

Należy ustalić:

  • formę organizacyjną;
  • wykonywane zadania i rodzaje działalności;
  • sektory i podsektory wskazane w ustawie;
  • podstawę uznania za podmiot kluczowy albo ważny;
  • ewentualne progi zatrudnienia lub wielkości;
  • możliwość kwalifikacji wielosektorowej;
  • właściwy organ do spraw cyberbezpieczeństwa;
  • właściwy model SZBI;
  • datę spełnienia przesłanek.

Rezultatem powinna być zatwierdzona karta kwalifikacji KSC.

Najczęstszy błąd polega na zakończeniu analizy na stwierdzeniu, że jednostka jest podmiotem publicznym. Przykładowo podmiot leczniczy, jednostka wodno-kanalizacyjna albo organizacja badawcza może uzyskać status kluczowy z innej podstawy sektorowej.

Etap 2. Określ sposób wykonania art. 14 i organizację wdrożenia

Termin rekomendowany: sierpień 2026 r.

Art. 14 przewiduje dwa sposoby organizacji realizacji zadań określonych w art. 8 oraz art. 9–13. Podmiot:

  • powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo
  • zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.

Jednostka powinna formalnie określić sposób wykonania art. 14, wskazując wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawierając umowę z odpowiednim dostawcą.

Wspólne wykonywanie obowiązków

Niezależnie od art. 14 podmiot publiczny może korzystać z modelu wspólnego wykonywania wskazanych obowiązków, uregulowanego odrębnie w rozdziale 3b ustawy.

Art. 16e pozwala między innymi:

  • ministrowi;
  • centralnemu organowi administracji rządowej;
  • wojewodzie;
  • Prokuratorowi Generalnemu;
  • jednostce samorządu terytorialnego

wyznaczyć jednostkę odpowiedzialną za realizację określonych obowiązków albo zapewnić ich wspólną obsługę. Katalog z art. 16e obejmuje między innymi art. 8, art. 8c–8f, art. 9–12b i art. 15, ale nie wymienia art. 14.

Nie należy zatem utożsamiać wspólnej obsługi z trzecim sposobem wykonania art. 14.

Zakres powierzonych zadań i odpowiedzialności powinien wynikać z właściwej:

  • uchwały;
  • porozumienia;
  • umowy;
  • decyzji o wyznaczeniu jednostki;
  • regulacji organizacyjnej.

W praktyce konieczne jest ustalenie, które obowiązki realizuje jednostka wyznaczona, a które pozostają wykonywane bezpośrednio przez podmiot obsługiwany.

Niezależnie od przyjętego rozwiązania kierownik zachowuje odpowiedzialność za wykonywanie obowiązków. Powinien zapewnić finansowanie, przydzielić zadania, nadzorować ich wykonanie oraz zatwierdzać decyzje dotyczące SZBI.

Minimalny podział ról

RolaZakres
Kierownik jednostkiDecyzje, budżet, zatwierdzanie SZBI i nadzór
Koordynator KSCHarmonogram, rejestr wymagań i raportowanie
Struktura wewnętrzna lub dostawcaRealizacja zadań objętych art. 14
Jednostka wyznaczonaObowiązki powierzone zgodnie z rozdziałem 3b
Właściciele procesówKrytyczność zadań i wymagania organizacyjne
KadryUprawnienia, szkolenia i weryfikacja personelu
Zamówienia i prawnicyUmowy, OPZ i wymagania dla wykonawców
IODPowiązanie incydentów z ochroną danych
Kontrola lub audytOcena gotowości i skuteczności

Etap 3. Prowadź Wykaz KSC jako osobny tor

Termin: zgodnie z trybem wpisu

Jednostka wpisywana z urzędu

Powinna:

  1. odebrać zawiadomienie i wezwanie;
  2. uzyskać dostęp do wpisu;
  3. zweryfikować klasyfikację i dane;
  4. uzupełnić brakujące informacje;
  5. wskazać działalność nieobjętą wpisem z urzędu;
  6. ustanowić proces późniejszej aktualizacji.

Termin uzupełnienia danych wynosi sześć miesięcy od doręczenia wezwania, a nie od dnia wpisu albo wejścia ustawy w życie.

Jednostka niewpisywana z urzędu

Jeżeli spełniała przesłanki 3 kwietnia 2026 r., powinna złożyć wniosek o wpis do 3 października 2026 r.

Podmiot, który zacznie spełniać przesłanki później i nie podlega wpisowi z urzędu, składa wniosek w terminie sześciu miesięcy od dnia ich spełnienia.

Jednostka nie powinna czekać z wdrożeniem SZBI na zakończenie procesu wpisu.

Etap 4. Określ zakres SZBI i uruchom zamówienia

Termin rekomendowany: sierpień–wrzesień 2026 r.

Najpierw należy zinwentaryzować:

  • zadania publiczne i usługi;
  • procesy podstawowe i wspierające;
  • systemy dziedzinowe;
  • infrastrukturę;
  • systemy tożsamości;
  • pocztę;
  • systemy finansowe i kadrowe;
  • stacje robocze i urządzenia mobilne;
  • usługi chmurowe;
  • systemy centralne;
  • integracje;
  • dostawców;
  • kopie zapasowe;
  • lokalizacje przetwarzania.

Nie oznacza to, że każdy z tych elementów automatycznie znajdzie się w zakresie SZBI.

W modelu z art. 8 ust. 1 należy je zinwentaryzować i ocenić pod kątem wpływu na świadczenie usługi. Do zakresu wchodzą systemy wykorzystywane w procesach wpływających na jej świadczenie.

W modelu z art. 8 ust. 3 należy uwzględnić systemy kontrolowane przez podmiot oraz właściwy zakres systemów dostarczanych przez inne podmioty publiczne.

Tor zamówień publicznych

Już na tym etapie należy rozpocząć:

  • ustalanie dostępnego budżetu;
  • wstępne rozeznanie rynku;
  • analizę możliwości wykorzystania istniejących umów;
  • przygotowanie opisu potrzeb;
  • ustalenie wymaganego trybu zakupowego;
  • określenie terminów postępowania i wdrożenia;
  • identyfikację zakupów o długim czasie realizacji.

Dobra praktyka: nie czekać z przygotowaniem zamówień na zakończenie pełnej analizy luk. Wstępne braki krytyczne, takie jak niewspierane systemy, brak bezpiecznych kopii albo brak obsługi incydentów, zwykle można zidentyfikować wcześniej.

Etap 5. Przeprowadź analizę luk

Termin rekomendowany: wrzesień–listopad 2026 r.

Zakres analizy zależy od właściwego modelu SZBI.

Model z art. 8 ust. 1

Należy ocenić między innymi:

  • systematyczne zarządzanie ryzykiem;
  • bezpieczeństwo nabywania i utrzymania systemów;
  • bezpieczeństwo personelu;
  • łańcuch dostaw;
  • ciągłość działania;
  • monitoring;
  • skuteczność zabezpieczeń;
  • kryptografię i uwierzytelnianie wieloskładnikowe;
  • aktywa i dostęp;
  • podatności, aktualizacje i incydenty.

Model z art. 8 ust. 3

Należy ocenić:

  • wymagania podstawowe części I załącznika nr 4;
  • potrzebę zastosowania środków dodatkowych;
  • sposób przeprowadzania przeglądów;
  • dokumentowanie wykonania działań.

Dla każdego wymagania trzeba wskazać:

PoleZnaczenie
StanSpełnione, częściowo spełnione lub niespełnione
Sposób realizacjiFaktycznie funkcjonujące rozwiązanie
ZakresSystemy i procesy objęte wymaganiem
OdpowiedzialnyOsoba, komórka lub dostawca
DokumentPolityka, procedura lub instrukcja
DowódRaport, log, protokół albo rejestr
BrakKonkretna niezgodność lub słabość
DziałanieSposób usunięcia braku
TerminData zakończenia
PriorytetZnaczenie i pilność działania

Rezultatem powinien być zatwierdzony plan działań naprawczych oraz aktualizacja planu zakupów.

Etap 6. Wdróż zabezpieczenia i dokumentację

Termin rekomendowany: listopad 2026 r.–styczeń 2027 r.

Na tym etapie jednostka wdraża rozwiązania wynikające z właściwego modelu i analizy luk.

Obowiązki lub obszary wymagające realizacji

  • zarządzanie dostępami;
  • aktualizacje i obsługa podatności;
  • kopie zapasowe i odtwarzanie;
  • ochrona informacji;
  • zabezpieczenie poczty;
  • praca zdalna;
  • zarządzanie dostawcami;
  • ciągłość działania;
  • obsługa incydentów;
  • dokumentacja normatywna i operacyjna.

Środki zależne od modelu i ryzyka

W zależności od środowiska mogą być potrzebne:

  • uwierzytelnianie wieloskładnikowe;
  • szyfrowanie urządzeń i komunikacji;
  • EDR;
  • centralne zarządzanie urządzeniami;
  • monitoring bezpieczeństwa;
  • dodatkowa separacja sieci;
  • mechanizmy wysokiej dostępności;
  • testy techniczne;
  • rozwiązania ograniczające korzystanie z niezatwierdzonych usług chmurowych.

Nie każda z tych technologii jest samodzielnym obowiązkiem każdego podmiotu. Jednostka musi jednak umieć wykazać, że zastosowane zabezpieczenia zapewniają wymagany poziom ochrony.

Dokumentacja powinna powstawać równolegle z wdrożeniem. Procedura nie może opisywać rozwiązań, które w rzeczywistości nie funkcjonują.

Etap 7. Przygotuj obsługę incydentów i obowiązki wobec użytkowników

Termin rekomendowany: najpóźniej do końca lutego 2027 r.

Procedura incydentowa powinna określać:

  • kanały przyjmowania zgłoszeń;
  • postępowanie poza godzinami pracy;
  • ocenę i klasyfikowanie zdarzeń;
  • eskalację;
  • zabezpieczanie dowodów;
  • działania ograniczające skutki;
  • odpowiedzialność kierownika, IT, IOD i dostawców;
  • zasady informowania użytkowników;
  • właściwego odbiorcę zgłoszenia;
  • terminy raportowania;
  • działania naprawcze i analizę przyczyn.

Do którego CSIRT zgłaszać incydent?

Procedura powinna wskazywać odbiorcę właściwego na dzień dokonywania zgłoszenia.

Co do zasady do czasu osiągnięcia zdolności operacyjnej przez właściwy CSIRT sektorowy incydenty zgłasza się do właściwego CSIRT MON, CSIRT NASK albo CSIRT GOV. Od dnia następującego po dniu opublikowania komunikatu o osiągnięciu zdolności operacyjnej zgłoszenia kieruje się do właściwego CSIRT sektorowego.

Reguły przejściowej nie stosuje się, jeżeli sektorowy zespół cyberbezpieczeństwa dla danego sektora został powołany przed 2025 r. Taki zespół stał się CSIRT sektorowym w dniu wejścia nowelizacji w życie.

Jednostka powinna okresowo sprawdzać komunikaty właściwego organu, zamiast wpisywać na stałe jednego odbiorcę do procedury.

Obowiązki wobec użytkowników

Podmiot kluczowy albo ważny musi:

  • zapewnić użytkownikowi usługi dostęp do wiedzy pozwalającej zrozumieć cyberzagrożenia i stosować skuteczne sposoby zabezpieczania się;
  • zapewnić możliwość zgłoszenia cyberzagrożenia, incydentu albo podatności związanych ze świadczoną usługą.

Obowiązku nie realizuje sam kanał przeznaczony wyłącznie dla pracowników. Trzeba ustalić, kto jest użytkownikiem usługi i jak może:

  • znaleźć informacje o zagrożeniach;
  • zgłosić problem;
  • otrzymać potwierdzenie przyjęcia zgłoszenia;
  • przekazać zgłoszenie także wtedy, gdy podstawowy system nie działa.

Etap 8. Zapewnij S46, osoby kontaktowe, KRK i szkolenia

Termin rekomendowany: styczeń–luty 2027 r.

Osoby kontaktowe

Zasadą jest wyznaczenie co najmniej dwóch osób kontaktowych. Podmiot ważny będący podmiotem publicznym wyznacza co najmniej jedną osobę. Niezależnie od ustawowego minimum warto zapewnić zastępstwo.

System S46

Po uzyskaniu wpisu podmiot rozpoczyna korzystanie z S46. Jednostka powinna sprawdzić:

  • kto administruje kontem;
  • kto może dokonywać zgłoszeń;
  • czy dane kontaktowe są aktualne;
  • czy istnieje zastępstwo;
  • czy procedura przewiduje awarię podstawowych kanałów komunikacji.

Weryfikacja niekaralności

Przed rozpoczęciem realizacji zadań z art. 8 albo art. 11 nowa osoba przedstawia informację z Krajowego Rejestru Karnego potwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji.

Osoby, które wykonywały te zadania już w dniu wejścia nowelizacji w życie, należy objąć weryfikacją w ramach okresu dostosowawczego, aby najpóźniej od 3 kwietnia 2027 r. obowiązek był realizowany.

Wymaganie uznaje się za spełnione, jeżeli osoba posiada ważne poświadczenie bezpieczeństwa uprawniające do dostępu do informacji niejawnych o klauzuli „poufne” albo wyższej.

Szkolenia

Raz w roku kalendarzowym udokumentowane szkolenie przechodzą:

  • kierownik podmiotu;
  • osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa.

Niezależnie od tego jednostka powinna prowadzić szkolenia personelu odpowiednie do pełnionych ról.

Etap 9. Przeprowadź testy i zweryfikuj gotowość

Termin rekomendowany: luty–marzec 2027 r.

Przed upływem terminu trzeba sprawdzić nie tylko istnienie dokumentów, ale również działanie procesów.

Testy wymagane przez właściwy model SZBI

W przypadku podmiotu stosującego załącznik nr 4 część I wprost wymaga:

  • testowania kompletności i możliwości odtworzenia danych znajdujących się w kopiach zapasowych;
  • przygotowania i testowania procedury na wypadek awarii albo incydentu.

Podmiot stosujący model z art. 8 ust. 1 powinien ponadto wykonywać testy wynikające z:

  • obowiązków dotyczących ciągłości działania;
  • analizy ryzyka;
  • przyjętych planów awaryjnych i odtworzeniowych;
  • zastosowanych środków technicznych i organizacyjnych;
  • procedur oceny skuteczności zabezpieczeń.

Weryfikacja gotowości operacyjnej

Niezależnie od formalnych testów SZBI warto zweryfikować:

  • dostęp do S46;
  • aktualność osób kontaktowych;
  • działanie zastępstw;
  • możliwość szybkiego odebrania uprawnień;
  • dostępność aktualnej dokumentacji;
  • działanie awaryjnych kanałów komunikacji;
  • możliwość skontaktowania się z dostawcami;
  • znajomość ról przez osoby uczestniczące w obsłudze incydentu.

Działania te są przede wszystkim weryfikacją zdolności operacyjnej. Nie każde z nich zostało sformułowane w ustawie jako odrębny obowiązkowy „test”.

Ćwiczenie scenariuszowe

Dobra praktyka: przeprowadzenie ćwiczenia dotyczącego na przykład:

  • ransomware;
  • niedostępności systemu centralnego;
  • wycieku danych uwierzytelniających;
  • awarii dostawcy chmurowego;
  • nieobecności podstawowego administratora lub osoby kontaktowej.

Ćwiczenie powinno zakończyć się raportem zawierającym wykryte braki, działania naprawcze, odpowiedzialnych i terminy.

Raport gotowości

Najpóźniej do połowy marca kierownik powinien otrzymać raport wskazujący:

  • wymagania spełnione;
  • braki częściowe;
  • braki krytyczne;
  • stan zamówień;
  • stan dokumentacji i dowodów;
  • wyniki testów;
  • gotowość incydentową;
  • stan S46, osób kontaktowych, KRK i szkoleń;
  • ryzyka wymagające decyzji.

Nie można zastąpić jednoznacznego obowiązku ustawowego ogólnym wpisem „ryzyko zaakceptowane”.

Checklista gotowości na 3 kwietnia 2027 r.

PytanieTak/Nie
Czy formalnie potwierdzono status i podstawę objęcia KSC?
Czy ustalono właściwy model SZBI?
Czy formalnie określono sposób wykonania art. 14?
Czy odrębnie uregulowano ewentualne wspólne wykonywanie obowiązków?
Czy zabezpieczono finansowanie i przeprowadzono potrzebne zamówienia?
Czy określono zakres usług, zadań, procesów i systemów?
Czy przygotowano aktualną inwentaryzację ICT?
Czy przeprowadzono analizę ryzyka albo analizę wymagań załącznika nr 4?
Czy istnieje zatwierdzony plan działań naprawczych?
Czy wdrożono wymagane zabezpieczenia?
Czy kopie są odseparowane i przetestowane?
Czy przetestowano procedurę na wypadek awarii lub incydentu?
Czy działa proces nadawania, zmiany i odbierania uprawnień?
Czy kontrolowane są wersje, aktualizacje i podatności?
Czy uporządkowano obowiązki dostawców?
Czy działa procedura incydentowa?
Czy procedura wskazuje aktualnie właściwego odbiorcę zgłoszenia?
Czy zapewniono użytkownikom informacje o cyberzagrożeniach?
Czy użytkownicy mogą zgłaszać zagrożenia, incydenty i podatności?
Czy wyznaczono osoby kontaktowe i zastępstwa?
Czy zapewniono korzystanie z S46?
Czy zweryfikowano gotowość dostępu do S46 i kanałów awaryjnych?
Czy przeprowadzono wymaganą weryfikację personelu?
Czy kierownik i właściwe osoby odbyły szkolenie?
Czy dokumentacja odpowiada faktycznie działającym rozwiązaniom?
Czy istnieją dowody operacyjne wykonania obowiązków?
Czy zamknięto braki krytyczne?

Co po 3 kwietnia 2027 r.?

Termin dostosowawczy nie kończy obowiązków. Od tego dnia SZBI powinien działać w trybie stałym.

Jednostka musi między innymi:

  • aktualizować zakres i inwentaryzację;
  • zarządzać dostępami;
  • obsługiwać incydenty;
  • prowadzić dokumentację operacyjną;
  • kontrolować dostawców;
  • wykonywać przeglądy i testy;
  • aktualizować dane w Wykazie KSC;
  • szkolić kierownictwo i personel.

Audyty

Podmiot kluczowy przeprowadza audyt co najmniej raz na trzy lata.

Dla podmiotów kluczowych spełniających przesłanki 3 kwietnia 2026 r., które nie były wcześniej operatorami usług kluczowych, termin pierwszego audytu upływa zasadniczo 3 kwietnia 2028 r.

Dotychczasowi operatorzy usług kluczowych zachowują swój cykl audytowy.

Podmiot ważny nie ma automatycznego obowiązku audytu okresowego. Organ właściwy może jednak nakazać mu przeprowadzenie zewnętrznego audytu w przypadku incydentu poważnego albo innego naruszenia ustawy.

Kary

Zgodnie z art. 35 ustawy nowelizującej wskazane w nim kary pieniężne mogą zostać po raz pierwszy nałożone po upływie dwóch lat od wejścia nowelizacji w życie.

Odroczenie możliwości nałożenia tych kar nie przesuwa terminu realizacji obowiązków, który upływa rok wcześniej.

Najczęstsze błędy

Czekanie na wpis do Wykazu KSC

Termin wdrożenia jest związany ze spełnieniem przesłanek, a nie z datą wpisu.

Traktowanie wdrożenia jako projektu IT

KSC obejmuje kierownictwo, finanse, kadry, zamówienia, procesy, dostawców i użytkowników.

Zrównanie art. 14 ze wspólną obsługą

Art. 14 przewiduje strukturę wewnętrzną albo umowę z dostawcą. Wspólne wykonywanie obowiązków stanowi odrębny mechanizm z rozdziału 3b i nie obejmuje automatycznie samego art. 14.

Zbyt późne rozpoczęcie zamówień

Postępowania zakupowe i wdrożenia techniczne mogą trwać dłużej niż opracowanie dokumentacji.

Objęcie SZBI wszystkich systemów bez analizy albo pominięcie systemów wspierających

Zakres powinien wynikać z wpływu systemów na usługę lub zadanie oraz z właściwego modelu SZBI.

Procedury bez rozwiązań technicznych

Polityka kopii nie zastępuje kopii, a procedura aktualizacji nie zastępuje instalowania poprawek.

Brak obowiązków wobec użytkowników

Kanał przeznaczony dla pracowników nie zawsze realizuje obowiązki wobec użytkowników świadczonej usługi.

Nieaktualny odbiorca zgłoszenia incydentu

W okresie przejściowym właściwy odbiorca może zmienić się z CSIRT poziomu krajowego na CSIRT sektorowy.

Traktowanie każdej kontroli jako ustawowego testu

Ustawa wprost wymaga testowania określonych elementów, między innymi kopii i procedury awaryjnej w modelu z załącznika nr 4. Sprawdzenie dostępu do S46 czy działania zastępstw jest natomiast przede wszystkim praktyczną weryfikacją gotowości operacyjnej.

Brak dowodów operacyjnych

Procedura nie potwierdza jeszcze, że działanie jest faktycznie wykonywane.

Podsumowanie

Skuteczne wdrożenie KSC w JSFP objętej ustawą wymaga prowadzenia równolegle trzech torów:

  1. formalnego – kwalifikacja, Wykaz KSC, S46, kontakty, użytkownicy i personel;
  2. organizacyjnego – odpowiedzialność, art. 14, wspólne wykonywanie obowiązków, budżet, zamówienia, dostawcy i dokumentacja;
  3. technicznego – zakres SZBI, ryzyko, zabezpieczenia, incydenty, testy i dowody.

Najpóźniej 3 kwietnia 2027 r. jednostka powinna nie tylko posiadać zatwierdzone dokumenty, lecz także rzeczywiście wykonywać obowiązki.

Największym zagrożeniem pozostaje wdrożenie pozorne: rozbudowana dokumentacja bez działających zabezpieczeń, właściwej organizacji, testów oraz dowodów operacyjnych.

Zobacz także


Podstawy prawne i źródła

Materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy. W przypadku rozbieżności pierwszeństwo mają przepisy ustawy i jej załączników.

Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi opinii prawnej ani indywidualnej oceny zgodności konkretnej jednostki. Plan wdrożenia powinien zostać dostosowany do statusu podmiotu, sektora działalności, właściwego modelu SZBI, wykonywanych zadań, wykorzystywanych systemów oraz struktury organizacyjnej jednostki.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, terminach i organizacji pracy w jednostce.

Zobacz bazę wiedzy