NIS2 i ustawa o KSC
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa wdraża dyrektywę NIS2 i obowiązuje od 3 kwietnia 2026. Ta strona opisuje, czego ustawa wymaga. Nie rozstrzyga, czy wymaga tego od Twojej jednostki.
Czego wymaga ustawa
Samoidentyfikacja
Ustawa nakłada samoidentyfikację: podmiot sam ocenia, czy spełnia kryteria i czy w związku z tym ma obowiązki.
Ustawa posługuje się dwoma statusami: podmiot kluczowy i podmiot ważny.
Trzy terminy ustawowe
Ustawa wyznacza trzy terminy: 3 października 2026 – wniosek o wpis, 3 kwietnia 2027 – SZBI i S46, 3 kwietnia 2028 – pierwszy audyt zewnętrzny.
- 3 października 2026 Wniosek o wpis do wykazu podmiotów kluczowych i ważnych.
- 3 kwietnia 2027 Wdrożenie systemu zarządzania bezpieczeństwem informacji i podłączenie do systemu S46.
- 3 kwietnia 2028 Pierwszy obowiązkowy audyt zewnętrzny dla podmiotów kluczowych.
Obowiązki podmiotu objętego ustawą
Podmiot, który sam ustali, że spełnia kryteria, składa wniosek o wpis do wykazu, wdraża system zarządzania bezpieczeństwem informacji, podłącza się do systemu S46 i – jeśli jest podmiotem kluczowym – poddaje się audytowi zewnętrznemu w terminie ustawowym.
Za niewykonanie obowiązków ustawa przewiduje kary.
Ustawa wymaga wdrożenia systemu zarządzania bezpieczeństwem informacji i poddania się audytowi; my to wykonujemy: katalog usług.
UsługiWydrukowano ze strony secureservices.pl/ustawa-o-ksc/