# NIS2 i ustawa o KSC dla operatorów | AuditBadger

NIS2 w polskiej wersji

# Sieć już zabezpieczasz. KSC pyta o dowody.

Ustawa o krajowym systemie cyberbezpieczeństwa wdraża NIS2 i dla operatorów oznacza przede wszystkim papier: system zarządzania bezpieczeństwem informacji, dane w wykazie, incydenty zgłaszane przez S46 i szkolenie kierownika raz w roku. Techniczne bezpieczeństwo zwykle już masz. Brakuje śladu, że je masz.

 Porozmawiaj o KSC [Zobacz ISO 27001](/pl/iso27001/)

 ✓30 środków SZBI po polsku ✓Kalendarz ustawowych terminów ✓Dowody z Twojej infrastruktury 

AuditBadger kosztuje $250 miesięcznie, płasko, bez opłat za użytkownika. Wsparcie dla KSC jest w early access i włączamy je po rozmowie.

01 / Kto podlega 

## Dla operatorów nie ma dolnego progu

Komunikacja elektroniczna siedzi w załączniku 1 do ustawy, wśród sektorów kluczowych. Dla przedsiębiorcy komunikacji elektronicznej nie ma minimalnej wielkości: jednoosobowa działalność też jest w środku. Wielkość decyduje tylko o tym, w której klasie wylądujesz.

 Podmiot kluczowy 

### Średni i więksi

Przedsiębiorca komunikacji elektronicznej o wielkości średniej lub większej, czyli od 50 osób albo powyżej 10 mln euro obrotu (art. 5 ust. 1 pkt 2). To ostrzej niż ogólna reguła sektorowa: telekomy wchodzą do klasy kluczowej o jeden rozmiar wcześniej.

- →Audyt bezpieczeństwa co najmniej raz na 3 lata (art. 15 ust. 1)
- →Sprawozdanie z audytu do Prezesa UKE w 3 dni robocze
- →Dwie osoby kontaktowe zgłoszone do wykazu
- →Nadzór sprawowany także przed zdarzeniem, nie tylko po nim

 Podmiot ważny 

### Mikro i mali

Mikro i mały przedsiębiorca komunikacji elektronicznej (art. 5 ust. 2 pkt 4). Te same środki bezpieczeństwa z art. 8, ale lżejszy reżim wokół nich. To jest realna zdobycz wieloletniego lobbingu branży.

- →Brak audytu okresowego (art. 15 ust. 1b)
- →Audyt tylko z decyzji, po incydencie poważnym lub innym naruszeniu
- →Jedna osoba kontaktowa zamiast dwóch (art. 9 ust. 2)
- →Nadzór głównie następczy

 Kilka niuansów, które łatwo przeoczyć 

Reguła 25 procent własności publicznej z załącznika I do rozporządzenia 651/2014 jest dla telekomów wyłączona (art. 5 ust. 3), więc sieć gminna nie przeskakuje klasy z tego powodu. Podmiot, który wpada do wyższej klasy wyłącznie przez przedsiębiorstwa powiązane, zostaje przy swojej klasie, jeśli jego systemy informacyjne są niezależne i usługi nie są świadczone wspólnie (art. 5 ust. 6-7). Liczy się świadczenie usług na terytorium Polski (art. 5a ust. 2), więc siedziba za granicą niczego nie zdejmuje. Innych sektorów z załączników ustawa dotyczy tak samo, tylko progi są inne.

02 / Terminy 

## Masz zapas czasu. Warto wiedzieć na co

Ustawa rozkłada obowiązki na kilka lat i to jest dobra wiadomość, o ile ktoś pilnuje dat. Poniżej terminy z tekstu ustawy i z ustawy zmieniającej, w kolejności, w jakiej naprawdę uderzają.

- 
3 kwietnia 2026

### Nowelizacja weszła w życie

Dz.U. 2026 poz. 252. Od tego dnia liczą się wszystkie terminy przejściowe poniżej.

- 
kwiecień i maj 2026

### Wpis do wykazu z urzędu

Operatorów widocznych w rejestrze przedsiębiorców telekomunikacyjnych wpisano z urzędu na podstawie danych UKE (art. 7a ust. 2 pkt 1). Jeśli jesteś w RPT, prawdopodobnie jesteś już w wykazie i nie musiałeś nic robić.

- 
3 października 2026

### Koniec okna na samodzielny wpis

Kto nie został wpisany z urzędu, zgłasza się sam. Dotyczy to między innymi dostawców usług komunikacji interpersonalnej niewykorzystujących numerów, których nie ma w RPT.

- 
6 miesięcy od wezwania

### Uzupełnienie danych w wykazie

Wezwanie przychodzi przez PUE UKE, na odpowiedź jest 6 miesięcy (art. 7b). Wezwania wychodzą od maja 2026, więc większość terminów wypada pod koniec 2026. Potem każdą zmianę danych zgłaszasz w 14 dni (art. 7c ust. 3).

- 
3 kwietnia 2027

### SZBI, obowiązki rozdziału 3 i obowiązkowe S46

Do tego dnia system zarządzania bezpieczeństwem informacji ma działać, a zgłoszenia idą przez S46 (art. 16 pkt 1, art. 33 ust. 1 ustawy zmieniającej). Do czasu przejścia na rozdział 3 obowiązuje jeszcze stary reżim z działu VIIa Prawa telekomunikacyjnego (art. 33 ust. 5).

- 
3 października 2027

### CSIRT sektorowy przy Prezesie UKE

Do tego terminu ma powstać CSIRT sektorowy dla podsektora komunikacji elektronicznej (art. 41 pkt 8a, art. 44), a jego start potwierdzi komunikat o zdolności operacyjnej. Do tego czasu incydenty poważne zgłaszasz do CSIRT NASK.

- 
3 kwietnia 2028

### Pierwszy audyt i koniec moratorium na kary

Pierwszy audyt dotyczy podmiotów kluczowych (art. 33 ust. 2), potem co najmniej co 3 lata. Tego samego dnia kończy się moratorium: nowe kary mogą być nakładane dopiero po tej dacie (art. 35 ustawy zmieniającej). Mówimy o tym wprost, bo to znaczy, że masz czas, a nie że nie ma o co się starać.

 Czego jeszcze nie ma 

Rozporządzenie z progami incydentu poważnego (delegacja z art. 11 ust. 4) nie zostało wydane, a rozporządzenie z 2018 roku nie zawiera wierszy dla telekomunikacji. Do czasu publikacji klasyfikacja opiera się wyłącznie na ustawowej definicji incydentu poważnego i tak to opisujemy w produkcie. Nie wydano też rozporządzenia szczegółowego do art. 8a. Obserwujemy oba.

03 / Katalog 

## Co dokładnie trzeba mieć w SZBI

Rozpisaliśmy art. 8 i sąsiednie obowiązki na 30 środków w 10 obszarach, każdy z odwołaniem do artykułu. Katalog powstał po polsku, z polskiego przepisu, a nie przez tłumaczenie ogólnego katalogu NIS2 z angielskiego.

 art. 8 

### Zarządzanie ryzykiem

Analiza i szacowanie ryzyka, metodyka, rejestr ryzyk, plan postępowania i powiązanie ryzyk z zabezpieczeniami.

 art. 8, art. 10 

### Polityki i dokumentacja

Polityka bezpieczeństwa informacji, polityki tematyczne, podział na dokumentację normatywną i operacyjną, retencja co najmniej 2 lata po wycofaniu.

 art. 9, art. 11-12b 

### Obsługa incydentów

Procedura, rejestr, wewnętrzny kanał zgłaszania, kryteria incydentu poważnego, zgłoszenia przez S46 i informowanie użytkowników.

 art. 8 

### Ciągłość działania

Kopie zapasowe wraz z ich ochroną i testami odtwarzania, plany ciągłości procesów krytycznych, ćwiczenia, elementy zarządzania kryzysowego.

 art. 8 ust. 2 

### Łańcuch dostaw

Rejestr dostawców ICT, oceny bezpieczeństwa, wymagania w umowach oraz uwzględnianie rozstrzygnięć w sprawie dostawców wysokiego ryzyka.

 art. 8, art. 8f 

### Zasoby i dostęp

Inwentaryzacja sprzętu i oprogramowania, cykl życia i wycofywanie, nadawanie i odbieranie dostępów, dostęp uprzywilejowany, weryfikacja niekaralności.

 art. 8 

### Środki techniczne

Szyfrowanie transmisji i danych w spoczynku, zarządzanie kluczami, MFA, zabezpieczona komunikacja awaryjna, monitorowanie, obsługa podatności.

 art. 8e, art. 9 

### Nadzór i szkolenia

Niedelegowalna odpowiedzialność kierownika podmiotu, coroczne udokumentowane szkolenie, szkolenia personelu i materiały edukacyjne dla użytkowników.

 art. 7a-7c, art. 9 

### Wykaz i współpraca

Dane w wykazie, zmiany zgłaszane w 14 dni, osoby kontaktowe, dostęp i role w S46, współpraca z CSIRT.

 art. 8, art. 15 

### Audyt i ocena

Przeglądy skuteczności zabezpieczeń dla wszystkich, a dla podmiotów kluczowych audyt co 3 lata i sprawozdanie do Prezesa UKE.

30 środków75 rozpisanych podpunktów10 obszarówOdwołanie do artykułu przy każdym środku

04 / Co masz z głowy 

## Więcej z tego już zrobiłeś, niż myślisz

Art. 8 ma kształt ISO 27001, a stary reżim telekomunikacyjny wymagał już połowy tych rzeczy. Dokumentacja z rozporządzenia z 22 czerwca 2020 (Dz.U. 2020 poz. 1130) nie idzie do kosza, tylko się przenosi.

 Przenosi się wprost 

- ✓Analiza ryzyka i rejestr ryzyk, jeśli prowadzisz je pod ISO 27001
- ✓Polityki, szkolenia i przeglądy uprawnień, które masz już udokumentowane
- ✓MFA, kopie zapasowe i inwentaryzacja, z dowodami pobieranymi z Twojej infrastruktury
- ✓Dokumentacja bezpieczeństwa i integralności z czasów Prawa telekomunikacyjnego
- ✓W AuditBadger 25 wspólnych podkontroli liczy się jednocześnie pod SOC 2, ISO 27001 i KSC

 To jest naprawdę nowe 

- +Klasyfikacja na podmiot kluczowy albo ważny i wnioski z niej
- +Dane w wykazie, osoby kontaktowe i 14 dni na każdą zmianę
- +Zgłoszenia incydentów poważnych przez S46 w terminach 24 i 72 godzin
- +Coroczne udokumentowane szkolenie kierownika podmiotu (art. 8e)
- +Informowanie użytkowników o poważnych zagrożeniach i o incydentach
- +Audyt co 3 lata i sprawozdanie do Prezesa UKE (tylko podmioty kluczowe)

 Jedno sprostowanie, bo w sieci krąży co innego 

Uchwalona ustawa nie zawiera domniemania zgodności dla ISO 27001 ani ISO 22301. Taka klauzula była w projekcie UD68 i zniknęła w wersji z 3 października 2024, ale część serwisów powtarza ją do dziś. ISO 27001 mocno skraca drogę i pozostaje jednym z możliwych sposobów przeprowadzenia audytu z art. 15, natomiast z niczego nie zwalnia. Mapowanie ISO na KSC, które pokazujemy w produkcie, jest autorskie i tak jest opisane.

05 / Co robi AuditBadger 

## Narzędzie, nie paczka dokumentów w Wordzie

Ministerstwo samo ostrzega przed kupioną dokumentacją schowaną w szafie. Zgadzamy się. Dokumenty są potrzebne, ale bez rejestru, dowodów i terminów są tylko plikiem.

 Katalog 

### 30 środków KSC po polsku

Dziesięć obszarów, 30 środków, 75 rozpisanych podpunktów, przy każdym odwołanie do artykułu. Każdy środek możesz albo rozbić na kroki, albo po prostu oznaczyć jako wdrożony.

 Klasyfikacja i kalendarz 

### Kluczowy czy ważny, i co z tego wynika

Kilka pytań z art. 5 i wychodzi klasa podmiotu plus lista terminów: uzupełnienie wykazu, S46, SZBI, szkolenie kierownika, audyt, a dla operatorów także plan działań z PKE i roczna opłata UKE. Reguły klasyfikacji mamy dziś rozpisane dla przedsiębiorców komunikacji elektronicznej.

 Dowody 

### Dowody pobierane z Twojej infrastruktury

Ponad 120 automatycznych checków przez 12 integracji podpina się pod środki KSC: MFA, kopie zapasowe, inwentaryzacja aktywów, ukończone szkolenia. Checki chodzą co miesiąc i wtedy, kiedy je uruchomisz. To zaplanowane checki, nie monitoring ciągły.

 Dokumenty 

### Wizard SZBI po polsku

Siedem pytań o Twoją sieć i AI pisze pierwsze wersje: Polityka SZBI, procedura obsługi i zgłaszania incydentów, karta odpowiedzialności kierownika, materiały edukacyjne dla użytkowników. Każdą zmianę zatwierdzasz Ty i wszystko zostaje w historii.

 Pokrycie 

### Widok pokrycia z ISO 27001

Jeśli prowadzisz projekt ISO 27001, pokazujemy, które środki KSC są nim pokryte, które częściowo, a które wcale. Z wyraźną informacją, że to nasze mapowanie, nie ustawowe.

 Incydenty i szkolenia 

### Rejestr incydentów i szkolenia z dowodem

Zgłoszenia, w tym anonimowe przez portal z tokenem, obsługa i wnioski. Szkolenia generowane z Twoich własnych polityk, a ukończenia od razu są dowodem pod art. 8e i art. 9.

Uczciwie: to jest early access

Katalog, klasyfikator i kalendarz obowiązków działają, ale ramy KSC nie są jeszcze otwarte dla wszystkich kont, a zakodowane parametry ustawowe czekają na przegląd prawnika. Włączamy je partnerom wdrożeniowym po rozmowie, bo wolimy powiedzieć to teraz niż tłumaczyć się później. Jeśli jesteś operatorem i chcesz mieć wpływ na to, jak to ma wyglądać, to jest właśnie ten moment.

 Umów rozmowę o early access 

06 / Gdzie się zatrzymujemy 

## Czego nie robimy, celowo

Ta część u większości dostawców jest mglista. U nas jest spisana, zanim wydasz złotówkę.

### Nie zgłaszamy incydentów za Ciebie

Zgłoszenie w S46 składa podmiot. Pomagamy przygotować treść, pilnujemy terminów i trzymamy zapisy, ale nie klikamy wyślij w Twoim imieniu.

### Nie jesteśmy kancelarią

To nie jest porada prawna. Odwołania do artykułów bierzemy z tekstu w Dzienniku Ustaw i tak je oznaczamy, a przy wątpliwościach idź do prawnika. My też chodzimy.

### Nie mamy progów incydentu poważnego

Bo nikt ich nie ma. Rozporządzenie z progami nie zostało wydane, więc klasyfikacja opiera się na ustawowej definicji. Progi dopiszemy w tygodniu, w którym się ukażą.

### Nie nazywamy checków monitoringiem ciągłym

Chodzą co miesiąc i wtedy, kiedy je uruchomisz. Audytor i tak zapyta, co to dokładnie znaczy, więc mówimy od razu.

### Klasyfikator zna dziś operatorów

Reguły art. 5 rozpisaliśmy dla przedsiębiorców komunikacji elektronicznej. W innym sektorze z załączników katalog SZBI zadziała normalnie, a automatyczna klasyfikacja jeszcze nie. Napisz, w jakim jesteś sektorze, i trafi do kolejki.

### Nie audytujemy Cię

Audyt z art. 15 przeprowadza uprawniony audytor albo jednostka oceniająca zgodność. Przygotowujemy Cię i eksportujemy rejestry, ale sami Cię nie oceniamy. Gdyby przygotowujący i oceniający byli tą samą firmą, wynik nie byłby nic wart.

07 / Pytania 

## To, o co pytają najczęściej

### Czy jednoosobowa firma świadcząca internet też podlega KSC?

Tak. Dla przedsiębiorców komunikacji elektronicznej nie ma dolnego progu wielkości. Mikro i mały to podmiot ważny (art. 5 ust. 2 pkt 4), średni i większy to podmiot kluczowy (art. 5 ust. 1 pkt 2). Jest to ostrzejsze niż ogólna reguła sektorowa, w której do klasy kluczowej trafiają dopiero więksi.

### Czy ISO 27001 zwalnia z obowiązków KSC?

Nie. W uchwalonej ustawie nie ma domniemania zgodności dla ISO 27001 ani ISO 22301, choć w sieci łatwo trafić na twierdzenie przeciwne. Klauzula istniała w projekcie i została usunięta w wersji z 3 października 2024. ISO bardzo skraca drogę, bo art. 8 ma podobny kształt, ale nie zastępuje żadnego obowiązku.

### Ile mam czasu na zgłoszenie incydentu poważnego?

Wczesne ostrzeżenie do 24 godzin od wykrycia, zgłoszenie do 72 godzin, sprawozdanie na żądanie, raport końcowy do miesiąca (art. 11 ust. 1 pkt 4-4c, art. 12b). Wszystko przez S46. Zegar ośmiogodzinny, o którym czasem piszą, nie wszedł do ustawy: został w projektach z lat 2020-2024.

### Zgłaszam do CSIRT NASK czy do CSIRT sektorowego?

Dziś do CSIRT NASK. CSIRT sektorowy dla podsektora komunikacji elektronicznej tworzy Prezes UKE, termin to 3 października 2027, a jego start potwierdzi komunikat o zdolności operacyjnej. Podmiot o nazwie CSIRT Telco, opisywany w starszych tekstach, nie powstał.

### Czy szkolenie kierownika musi prowadzić firma zewnętrzna?

Nie. Art. 8e wymaga udziału raz w roku kalendarzowym, w zakresie wskazanym w ustawie, i udokumentowania tego udziału. Nie ma rozporządzenia o formie ani o dostawcy szkolenia, a ministerstwo prowadzi własne bezpłatne szkolenia. Szkolenie u siebie wystarczy, jeśli jest coroczne, pokrywa zakres i zostaje po nim ślad.

### Ile to kosztuje?

$250 miesięcznie, płasko, bez opłat za użytkownika i bez limitów. Tyle samo płacisz przy SOC 2, ISO 27001 i KSC. Wsparcie dla KSC jest teraz w early access, więc włączamy je po krótkiej rozmowie.

## Zacznij od tego, co już masz

Pokażemy Ci katalog KSC, kalendarz terminów i to, ile Twojej dotychczasowej pracy da się od razu podpiąć jako dowód. Rozmowa jest z założycielem, nie z handlowcem.

 Umów rozmowę [Zobacz cennik: $250 miesięcznie](/pl/cennik/)

Bez umów na czas określony. Rozmowa nie jest poradą prawną.

 Powiązane 

[ISO 27001](/pl/iso27001/)[SOC 2](/pl/soc2/)[Zarządzanie incydentami](/pl/funkcje/zarzadzanie-incydentami/)[Szkolenia i świadomość](/pl/funkcje/szkolenia-i-swiadomosc/)[Wdrożenie z nami](/pl/wdrozenie-iso-27001/)[Cennik](/pl/cennik/)

Używamy wyłącznie niezbędnych cookies oraz przyjaznej prywatności, bezcookiesowej analityki ([Plausible](https://plausible.io/privacy-focused-web-analytics)). Bez reklam i śledzenia między witrynami. [Polityka cookies](/cookie/).

 Rozumiem