Podmiot kluczowy a ważny
Różnica zmienia częstotliwość audytu i wysokość kar, nie listę pytań o dostęp. Status zostawiamy prawnikowi. My przynosimy fakty, na których da się odpowiedzieć: sektor, systemy, dostawcy ICT.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 i wdraża NIS2. Większość firm nie zaczyna od czytania załączników. Zaczyna od arkusza, w którym odbiorca pyta, kto ma dostęp do ich danych, jak chroniony jest brzeg sieci i kiedy odtworzycie pliki po awarii.
Samoidentyfikacja zastąpiła decyzję urzędu. Sprawdzenie, czy mieścicie się w sektorze, w progu wielkości i w art. 5, zostaje po stronie firmy. My tego statusu nie nadajemy. Rozpisujemy za to trzy daty, które po wejściu nowelizacji da się odhaczyć albo przegapić, oraz listę rzeczy technicznych, o które wniosek i późniejszy audyt i tak zapytają.
Wniosek o wpis do wykazu dla podmiotów kluczowych i ważnych, które nie są wpisywane z urzędu.
Obowiązki z nowych przepisów, w tym SZBI i zgłaszanie incydentów, oraz podłączenie do systemu S46.
Pierwszy audyt cyberbezpieczeństwa podmiotów kluczowych, które nie były wcześniej operatorem usług kluczowych. Kolejne co najmniej co trzy lata.
Kary dla podmiotów kluczowych sięgają 10 mln euro albo 2 procent przychodu, a odpowiedzialność obejmuje też kierownictwo. To kontekst stawki, nie powód, żeby kupować narzędzia przed ustaleniem, czy ustawa w ogóle Was obejmuje. Źródła: Ministerstwo Cyfryzacji i Dziennik Ustaw.
Wniosek o wpis pyta o publiczne adresy IP, domeny, osoby kontaktowe i dostawców. Audytor pyta o to samo rok później, tylko szerzej. Ta lista jest do zrobienia niezależnie od tego, czy na końcu wyjdzie podmiot kluczowy, ważny, czy żaden z nich.
Różnica zmienia częstotliwość audytu i wysokość kar, nie listę pytań o dostęp. Status zostawiamy prawnikowi. My przynosimy fakty, na których da się odpowiedzieć: sektor, systemy, dostawcy ICT.
Firewall, VPN i drugi składnik logowania. To jest terytorium strony o bezpiecznej sieci firmowej, a tu tylko sprawdzamy, czy da się to pokazać w ankiecie bez luk.
Ustawa schodzi do podwykonawców. Jeśli Wasz klient jest objęty przepisami, ankieta przyjdzie niezależnie od Waszego wpisu. Odpowiadamy na pytania o kopie, konta i czas odtworzenia.
Zgłoszenie musi mieć właściciela i ślad. Kolejka w Jira i Confluence albo w helpdesku jest do tego lepsza niż wątek mailowy, którego nikt nie znajdzie po pół roku.
Pytanie z ankiety brzmi „po jakim czasie pracujecie dalej”, a nie „czy macie program do backupu”. Liczbę ustalamy z właścicielem procesu i sprawdzamy ją testem, nie deklaracją.
DORA obowiązuje od 17 stycznia 2025 i dotyczy finansów oraz ich dostawców ICT. Nie zastępuje wykazu KSC i nie obsługujemy jej tym samym wnioskiem. Mówimy wprost, gdy ankieta jest z tego reżimu.
Nie zaczynamy od polityki bezpieczeństwa na czterdzieści stron. Zaczynamy od tego, co wniosek i ankieta klienta sprawdzą w pierwszej kolejności.
Bezpłatny przegląd: sektor, liczba osób, czy jest już ankieta od klienta. Na końcu mówimy, czy w ogóle jest o czym rozmawiać z prawnikiem. Statusu nie nadajemy.
Spis faktów pod wniosek: publiczne IP, domeny, osoby kontaktowe, dostawcy, którzy widzą Wasze systemy. To są pola formularza na wykaz-ksc.gov.pl, nie nasza lista życzeń.
Domknięcie tego, co w spisie wyszło na nie: konto bez drugiego składnika, VPN na hasło, kopia, której nikt nie odtwarzał. Zakres bierzemy z audytu IT, jeśli raport ma iść dalej niż do nas.
Ścieżka incydentu i opieka nad tym, co wdrożyliśmy. System S46 i SZBI zostają obowiązkiem podmiotu. My utrzymujemy sieć, konta i kopie, z których ten obowiązek korzysta.
Po bezpłatnym przeglądzie zostaje jedna strona: czy jest sens iść do prawnika ze statusem, które trzy terminy Was dotyczą i które odpowiedzi na ankietę dziś brzmią „nie”. Tę stronę zostawiamy u Was także wtedy, gdy nic dalej nie zamawiacie. Jeśli luki są na brzegu sieci, prowadzimy je na stronie o firewallu i VPN. Jeśli brakuje śladu zgłoszeń, prowadzimy je do Atlassiana, a nie dokładamy kolejnego arkusza.
Nie obiecywaliśmy klientom „zgodności z NIS2” i tu też jej nie obiecujemy. Obiecujemy, że techniczne pytania z wniosku da się odpowiedzieć liczbą albo nazwiskiem, a nie ogólnikiem. Pierwszy audyt podmiotów kluczowych, które nie były operatorem usług kluczowych, wypada do 3 kwietnia 2028. Do tego dnia deklaracja bez testu odtworzenia i bez właściciela incydentu jest słaba.
Pracujemy na kontach imiennych. Hasła nadrzędne i dokumentacja zostają u Was, a po zakończeniu umowy nie trzeba odzyskiwać własnych serwerów. Ubezpieczenie OC mamy na 2 mln zł, wypowiedzenie współpracy jest miesięczne. Stała opieka, jeśli po przeglądzie jej potrzebujecie, zaczyna się od 2 500 zł miesięcznie. Pakiety i czasy reakcji są na stronie obsługi IT.
Nie składamy wniosku o wpis, nie piszemy SZBI jako dokumentu prawnego i nie zgłaszamy incydentów do CSIRT w Waszym imieniu. Nie rozstrzygamy też, czy jesteście podmiotem kluczowym. Jeśli ankieta jest z rozporządzenia DORA, mówimy to na początku, zamiast wciskać ją w kalendarz uKSC.
Nie. Status podmiotu kluczowego albo ważnego wynika z sektora, wielkości i art. 5 ustawy, a to jest pytanie prawne. My bierzemy część techniczną, o którą i tak pyta wniosek oraz późniejszy audyt: kto wchodzi z zewnątrz, czym jest chroniony, co jest zapisywane i po jakim czasie odtwarzacie dane. Decyzję o wpisie zostawiamy kierownictwu i doradcy prawnemu.
Podmioty kluczowe i ważne, które spełniały kryteria w dniu wejścia nowelizacji w życie i nie są wpisywane z urzędu, składają wniosek do 3 października 2026. Wniosek idzie przez wykaz-ksc.gov.pl i podpisuje go kierownik albo pełnomocnik. Podmioty publiczne, telekomy, dostawcy usług zaufania i dawni operatorzy usług kluczowych są wpisywani z urzędu i wniosku nie składają.
To dwa różne reżimy. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża NIS2 i dotyczy sektorów z załączników do ustawy. Rozporządzenie DORA (UE) 2022/2554 obowiązuje od 17 stycznia 2025 i dotyczy podmiotów finansowych oraz dostawców ICT, od których te podmioty zależą. Firma spoza finansów nie „załatwia DORA” wpisem do wykazu KSC. Jeśli obsługujecie bank albo ubezpieczyciela, ankieta od nich bywa właśnie śladem DORA.
Nie składamy wniosku o wpis w Waszym imieniu i nie jesteśmy zespołem CSIRT. Układamy techniczną ścieżkę: kto w firmie widzi incydent, w jakim kanale ląduje zgłoszenie i jakie fakty da się wyciągnąć z logów oraz kopii. Zgłoszenie do właściwego CSIRT zostaje po stronie podmiotu. Bez osoby kontaktowej i bez śladu, co się stało, sam obowiązek na papierze nic nie załatwia.
To najczęstszy przypadek u średnich firm. Ustawa schodzi w dół łańcucha dostaw ICT: odbiorca pyta o dostęp zdalny, kopie i drugi składnik logowania, nawet gdy sami nie jesteście podmiotem kluczowym ani ważnym. Ankietę wypełniamy zgodnie ze stanem, zaznaczamy luki i podajemy termin domknięcia. Nie dopisujemy odpowiedzi, której audyt by nie utrzymał.
Sam przegląd wstępny jest bezpłatny i zostaje u Was niezależnie od decyzji. Dalsza praca, czyli domknięcie brzegu sieci, kont i kopii, wyceniamy po zakresie. Stała opieka nad tym, co wdrożyliśmy, zaczyna się od 2 500 zł miesięcznie. Cenę audytu infrastruktury podajemy osobno, po ustaleniu, komu ma służyć raport.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.