24 godziny na wczesne ostrzeżenie o poważnym incydencie. 72 godziny na jego zgłoszenie. Coroczne szkolenie kierownictwa. Świadomi pracownicy. Zarządzanie ryzykiem. Testowane plany ciągłości działania. Audyty.
Brzmi jak zestaw nowych obowiązków regulacyjnych?
Tak. Ale równocześnie jest to lista rzeczy, których oczekujemy od każdej organizacji poważnie traktującej cyberbezpieczeństwo.
Od 3 kwietnia 2026 r. obowiązuje w Polsce znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę europejską NIS2. Znacząco rozszerzyła ona katalog organizacji objętych regulacją i wprowadziła podział na podmioty kluczowe i podmioty ważne.
W centrum nowych przepisów nie stoi zakup kolejnego systemu bezpieczeństwa. Stoi zarządzanie ryzykiem związanym z cyberbezpieczeństwem.
Podmiot kluczowy lub ważny ma wdrożyć system zarządzania bezpieczeństwem informacji obejmujący m.in. systematyczne szacowanie ryzyka, bezpieczeństwo zasobów ludzkich i łańcucha dostaw, monitorowanie systemów, zarządzanie incydentami, kontrolę dostępu, kryptografię, aktualizacje oprogramowania oraz ocenę skuteczności zastosowanych zabezpieczeń.
Ustawa mówi też wprost o edukacji personelu z zakresu cyberbezpieczeństwa i podstawowych zasadach cyberhigieny. Kierownik organizacji ma zapewnić, że personel jest świadomy swoich obowiązków i zna wewnętrzne regulacje dotyczące cyberbezpieczeństwa. Sam kierownik podmiotu oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, muszą raz w każdym roku kalendarzowym przejść udokumentowane szkolenie.
To istotna zmiana perspektywy – cyberbezpieczeństwo nie jest wyłącznie zadaniem administratorów, SOC (Security Operations Center) czy działu IT. Odpowiedzialność zaczyna się na poziomie zarządzania organizacją, ale świadomość musi obejmować znacznie szerszy zespół.
KSC wymaga nie tylko zapobiegania incydentom, ale również przygotowania organizacji do działania wtedy, kiedy zabezpieczenia zawiodą.
W przypadku poważnego incydentu wczesne ostrzeżenie powinno zostać przekazane niezwłocznie, nie później niż w ciągu 24 godzin od jego wykrycia, zgłoszenie incydentu – do 72 godzin, a sprawozdanie końcowe – w ciągu miesiąca od zgłoszenia.
Żeby dotrzymać takich terminów, nie wystarczy mieć procedurę w segregatorze.
Pracownik musi wiedzieć, co może być incydentem i komu go zgłosić. Zespół bezpieczeństwa musi potrafić go ocenić. Organizacja musi mieć określone role, odpowiedzialności i ścieżkę eskalacji. Kierownictwo musi wiedzieć, jakie decyzje podjąć.
Dlatego świadomość pracowników, kompetencje specjalistów i przygotowanie kadry zarządzającej tworzą jeden system – a nie trzy niezależne inicjatywy edukacyjne.
KSC wymaga także wdrażania, dokumentowania, testowania i utrzymywania planów ciągłości działania, planów awaryjnych i planów odtworzenia działalności.
I tutaj regulacja spotyka się ze zdrowym rozsądkiem. Pytanie nie brzmi przecież wyłącznie: czy potrafimy zapobiec atakowi? Równie ważne jest: co zrobimy, jeśli mimo wszystko do niego dojdzie? Jak długo możemy działać bez kluczowego systemu? Jak odtworzymy usługę? Kto podejmuje decyzje? Czy kiedykolwiek naprawdę to przećwiczyliśmy?
Według najnowszego raportu ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) Threat Landscape 2026, aż 73% analizowanych zaatakowanych organizacji należało do kategorii podmiotów kluczowych lub ważnych w rozumieniu NIS2.
Najczęściej atakowanym sektorem była administracja publiczna – odpowiadała za 32% przypadków; dalej znalazły się m.in. usługi biznesowe i transport (po 8%), produkcja (7%) oraz finanse i bankowość (6%).
Cyberatak na dostawcę – konsekwencje dla całego ekosystemu
Cyberbezpieczeństwo nie kończy się na granicy własnej organizacji. KSC zwraca uwagę również na bezpieczeństwo łańcucha dostaw, w tym relacje z bezpośrednimi dostawcami i usługodawcami. Dwa incydenty w ochronie zdrowia dobrze pokazują, dlaczego ma to znaczenie.
W czerwcu 2024 r. atak ransomware na Synnovis, dostawcę usług laboratoryjnych dla brytyjskiego NHS, zakłócił funkcjonowanie wielu szpitali i placówek. Ponad 11 tys. wizyt i operacji zostało zakłóconych, pojawiły się opóźnienia w diagnostyce, a sytuacja wymagała nawet pilnego apelu o oddawanie krwi. Cyberatak na jednego dostawcę przełożył się więc bezpośrednio na ciągłość świadczenia usług medycznych i bezpieczeństwo pacjentów.
W Polsce w sierpniu 2026 r. zobaczyliśmy drugi wariant tego samego ryzyka. Cyberatak na MyDr, dostawcę oprogramowania dla lekarzy i placówek medycznych, mógł objąć dane aż 18,8 mln osób i ponad 12 tys. placówek. Tym razem nie doszło do zakłócenia bieżącego udzielania świadczeń zdrowotnych – problemem stało się przede wszystkim ryzyko naruszenia poufności ogromnej ilości danych, w tym danych medycznych.
Dwa różne incydenty i dwie różne konsekwencje: Synnovis – dostępność i ciągłość działania; MyDr – poufność danych. Wspólny mianownik – zależność wielu organizacji od jednego dostawcy.
To właśnie dlatego zarządzanie ryzykiem dostawców nie powinno sprowadzać się do ankiety bezpieczeństwa wysłanej przed podpisaniem umowy. Trzeba wiedzieć, od których dostawców naprawdę zależą kluczowe procesy, jakie dane im powierzamy, jakie zabezpieczenia stosują i – przede wszystkim – co zrobimy, gdy jeden z nich przestanie świadczyć usługę albo zostanie skutecznie zaatakowany.
Integralnym elementem systemu jest niezależna ocena jego skuteczności. KSC przewiduje dla podmiotów kluczowych audyt bezpieczeństwa systemów informacyjnych co najmniej raz na trzy lata.
Dojrzała organizacja nie czeka jednak na obowiązkowy audyt, żeby sprawdzić, czy zabezpieczenia rzeczywiście działają.
W tym miejscu spotykają się różne kompetencje (skróty wyjaśnione pod tekstem): CISA pozwala patrzeć na bezpieczeństwo z perspektywy audytu systemów informacyjnych, CISM – zarządzania całym programem bezpieczeństwa, CRISC – zarządzania ryzykiem IT i kontroli, a CEH – spojrzenia na system oczami atakującego. ISO 27001 daje natomiast uznany standard systemowego zarządzania bezpieczeństwem informacji i jego audytowania.
Nie chodzi o kolekcjonowanie certyfikatów. Chodzi o to, by organizacja potrafiła rozpoznać ryzyko, dobrać adekwatne zabezpieczenia, sprawdzić ich skuteczność, wykryć incydent, właściwie zareagować i utrzymać lub odtworzyć krytyczne procesy.
Można potraktować KSC jak kolejną regulację i przygotować listę obowiązków do „odhaczenia”.
Można też spojrzeć na nią inaczej.
Świadomi pracownicy. Kompetentne kierownictwo. Znajomość własnego ryzyka. Zabezpieczone systemy. Kontrola dostawców. Umiejętność wykrywania i zgłaszania incydentów. Przetestowana ciągłość działania. Regularna ocena skuteczności zabezpieczeń.
Czy naprawdę potrzebowaliśmy ustawy, żeby uznać te rzeczy za potrzebne?
Dla części organizacji KSC będzie impulsem, żeby wreszcie zbudować takie podstawy. Dla bardziej dojrzałych może być czymś innym: argumentem, by pójść krok dalej – od formalnej zgodności do rzeczywistej odporności organizacji.
Wymagania KSC tworzą system naczyń połączonych – od świadomości pracowników i odpowiedzialności kierownictwa, przez zarządzanie ryzykiem i bezpieczeństwem, po audyt, techniczne testowanie zabezpieczeń i ciągłość działania. Dlatego nie istnieje jedno szkolenie, które „załatwia KSC”. Cyberodporność wymaga kompetencji na różnych poziomach organizacji. Chętnie podzielimy się naszą wiedzą i doświadczeniem w ich rozwijaniu.
Cyberbezpieczny KierownikNiezbędnik kadry kierowniczej odpowiedzialnej za bezpieczeństwo organizacji i realizację obowiązków wynikających z KSC. Pomaga zrozumieć odpowiedzialność kierownictwa, najważniejsze ryzyka cyberbezpieczeństwa oraz konkretne działania, które powinny być podejmowane na poziomie zarządczym.
Cyberbezpieczny PracownikPrzewodnik po cyberbezpieczeństwie dla pracowników, którzy na co dzień korzystają z systemów, danych i usług cyfrowych. Buduje wymaganą przez KSC świadomość cyberbezpieczeństwa i cyberhigieny oraz uczy rozpoznawania zagrożeń i właściwego reagowania, w tym zgłaszania podejrzanych zdarzeń.Jeśli chcesz przeszkolić cały zespół i dodatkowo poddać go próbom socjotechnicznego wyłudzenia informacji proponujemy program Cyber Phishing dla pracowników
Fundamenty → Zarządzanie bezpieczeństwem → Zarządzanie ryzykiem → Audyt → Bezpieczeństwo ofensywne → Bezpieczeństwo w procesie wytwarzania
CyberSecurity Foundation + PractitionerDla osób z IT i bezpieczeństwa, które potrzebują uporządkować podstawy cyberbezpieczeństwa, współczesne zagrożenia i metody ochrony. Stanowi fundament kompetencyjny dla organizacji budującej kulturę bezpieczeństwa i rozwijającej kompetencje wymagane do skutecznej realizacji obowiązków KSC.
CISM® – Certified Information Security ManagerGlobalny standard dla menedżerów IT i bezpieczeństwa odpowiedzialnych za program cyberbezpieczeństwa. Łączy nadzór, zarządzanie ryzykiem, program bezpieczeństwa i zarządzanie incydentami – obszary istotne również z perspektywy odpowiedzialności kierownictwa wynikającej z KSC.
CRISC® – Certified in Risk and Information Systems ControlGlobalny standard dla osób odpowiedzialnych za ryzyko IT, bezpieczeństwo, kontrolę i GRC. Pomaga przełożyć zarządzanie ryzykiem wymagane przez KSC na identyfikację zagrożeń, dobór kontroli i ocenę ich skuteczności.
CISA® – Certified Information Systems AuditorGlobalny standard dla audytorów, specjalistów bezpieczeństwa, GRC i osób oceniających systemy IT. Rozwija kompetencje potrzebne do niezależnej, opartej na ryzyku oceny systemów, kontroli, bezpieczeństwa i ciągłości działania.
Certified Ethical Hacker (CEH)® v13 AIGlobalny standard dla specjalistów ds. cyberbezpieczeństwa. Pozwala zrozumieć techniki i narzędzia wykorzystywane przez atakujących oraz praktycznie oceniać podatności i skuteczność zabezpieczeń.
DevSecOps® Foundation + PractitionerSzkolenie dla specjalistów IT, bezpieczeństwa, DevOps oraz osób zaangażowanych w rozwój i utrzymanie oprogramowania. Pokazuje, jak wbudować bezpieczeństwo w cały cykl życia oprogramowania – od projektowania i wytwarzania po testowanie i wdrażanie – zamiast traktować je jako kontrolę wykonywaną dopiero na końcu procesu.
Wymagania normy ISO/IEC 27001:2023Wprowadzenie dla osób odpowiedzialnych za bezpieczeństwo informacji, ryzyko, compliance oraz wdrażanie i utrzymanie SZBI. Pozwala zrozumieć wymagania ISO/IEC 27001 i przełożyć je na praktyczne zarządzanie ryzykiem i zabezpieczeniami informacji – obszary istotne również z perspektywy KSC.
Audytor Wewnętrzny ISO/IEC 27001:2023Vademecum dla osób, które mają wewnętrznie weryfikować system zarządzania bezpieczeństwem informacji (SZBI) i przygotowywać organizację do audytu prowadzonego przez jednostkę certyfikacyjną. Uczy planowania audytu, zbierania dowodów, identyfikowania niezgodności i oceny, czy system bezpieczeństwa rzeczywiście działa.
Audytor Wiodący ISO/IEC 27001Kompendium wiedzy dla specjalistów i audytorów odpowiedzialnych za kompleksową ocenę SZBI. Rozwija kompetencje do prowadzenia pełnego cyklu audytu i zarządzania zespołem audytowym. Szkolenie przygotowuje do egzaminu akredytowanego przez PCA (Polskie Centrum Akredytacji).
Wymagania normy ISO 22301:2020Wprowadzenie dla osób odpowiedzialnych za ciągłość działania, zarządzanie kryzysowe, ryzyko i bezpieczeństwo organizacji. Pokazuje, jak systemowo przygotować organizację na zakłócenia oraz utrzymać i odtworzyć kluczowe procesy – co wspiera realizację wymagań KSC dotyczących ciągłości działania i odtwarzania po awarii.
Audytor Wiodący ISO 22301Kompendium wiedzy dla osób odpowiedzialnych za ciągłość działania, odporność operacyjną i audyt. Szczególnie istotne tam, gdzie wymagania KSC dotyczące testowanych planów ciągłości, awaryjnych i odtworzeniowych trzeba przełożyć na działający system. Szkolenie przygotowuje do egzaminu akredytowanego przez PCA.
Audytor Wiodący ISO/IEC 42001Kompendium wiedzy dla audytorów oraz osób odpowiedzialnych za compliance, bezpieczeństwo, ryzyko i AI. Rozszerza systemowe podejście do zarządzania i nadzoru o ryzyka związane ze sztuczną inteligencją. Szkolenie przygotowuje do egzaminu akredytowanego przez PCA.
CISA® – Certified Information Systems Auditor
Forma szkolenia: zdalna
Język: polski
CISM® – Certified Information Security Manager
Forma szkolenia: zdalna, stacjonarna
CRISC® – Certified in Risk and Information Systems Control
Cyber Security Foundation
DevSecOps Foundation (DSOF)®
DevSecOps Practitioner (DSOP)®
Zapisz się do newslettera
Bądź zawsze na bieżąco i otrzymujod nas tygodniową dawkę wiedzy!
Informujemy, iż Państwa dane osobowe są przetwarzane przez administratora, którym jest Asseco Data Systems S.A. z siedzibą w Gdańsku, ul. Jana z Kolna 11, 80-864 Gdańsk. Przetwarzamy Państwa dane w celu: przygotowanie odpowiedzi na złożone zapytanie oraz przesyłania informacji marketingowych za pomocą środków komunikacji elektronicznej. W związku z przetwarzaniem Państwa danych, posiadacie prawa do : dostępu, sprostowania, usunięcia, przenoszenia danych, ograniczenia przetwarzania i prawo do cofnięcia zgody. Z pełną treścią informacji dotyczących przetwarzania Państwa danych osobowych, w tym o przysługujących prawach i ich zakresie możecie się Państwo zapoznać pod adresem: https://academy.asseco.pl/klauzula-newsletter/
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu przesyłania informacji handlowych (w tym marketingowych) za pomocą środków komunikacji elektronicznej zgodnie z art. 398 Prawa komunikacji elektronicznej.