Menu
Zamknij menu
Zaloguj się
Asseco Academy » Baza Wiedzy » NIS2 i KSC: nowe obowiązki czy po prostu zdrowy rozsądek?
30.09.2026 -

NIS2 i KSC: nowe obowiązki czy po prostu zdrowy rozsądek?

NIS2 i KSC: nowe obowiązki czy po prostu zdrowy rozsądek?

24 godziny na wczesne ostrzeżenie o poważnym incydencie. 72 godziny na jego zgłoszenie. Coroczne szkolenie kierownictwa. Świadomi pracownicy. Zarządzanie ryzykiem. Testowane plany ciągłości działania. Audyty.

Brzmi jak zestaw nowych obowiązków regulacyjnych?

Tak. Ale równocześnie jest to lista rzeczy, których oczekujemy od każdej organizacji poważnie traktującej cyberbezpieczeństwo.

Od 3 kwietnia 2026 r. obowiązuje w Polsce znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę europejską NIS2. Znacząco rozszerzyła ona katalog organizacji objętych regulacją i wprowadziła podział na podmioty kluczowe i podmioty ważne.

W centrum nowych przepisów nie stoi zakup kolejnego systemu bezpieczeństwa. Stoi zarządzanie ryzykiem związanym z cyberbezpieczeństwem.

Podmiot kluczowy lub ważny ma wdrożyć system zarządzania bezpieczeństwem informacji obejmujący m.in. systematyczne szacowanie ryzyka, bezpieczeństwo zasobów ludzkich i łańcucha dostaw, monitorowanie systemów, zarządzanie incydentami, kontrolę dostępu, kryptografię, aktualizacje oprogramowania oraz ocenę skuteczności zastosowanych zabezpieczeń.

Ustawa mówi też wprost o edukacji personelu z zakresu cyberbezpieczeństwa i podstawowych zasadach cyberhigieny. Kierownik organizacji ma zapewnić, że personel jest świadomy swoich obowiązków i zna wewnętrzne regulacje dotyczące cyberbezpieczeństwa. Sam kierownik podmiotu oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, muszą raz w każdym roku kalendarzowym przejść udokumentowane szkolenie.

To istotna zmiana perspektywy – cyberbezpieczeństwo nie jest wyłącznie zadaniem administratorów, SOC (Security Operations Center) czy działu IT. Odpowiedzialność zaczyna się na poziomie zarządzania organizacją, ale świadomość musi obejmować znacznie szerszy zespół.

KSC wymaga nie tylko zapobiegania incydentom, ale również przygotowania organizacji do działania wtedy, kiedy zabezpieczenia zawiodą.

W przypadku poważnego incydentu wczesne ostrzeżenie powinno zostać przekazane niezwłocznie, nie później niż w ciągu 24 godzin od jego wykrycia, zgłoszenie incydentu – do 72 godzin, a sprawozdanie końcowe – w ciągu miesiąca od zgłoszenia.

Żeby dotrzymać takich terminów, nie wystarczy mieć procedurę w segregatorze.

Pracownik musi wiedzieć, co może być incydentem i komu go zgłosić. Zespół bezpieczeństwa musi potrafić go ocenić. Organizacja musi mieć określone role, odpowiedzialności i ścieżkę eskalacji. Kierownictwo musi wiedzieć, jakie decyzje podjąć.

Dlatego świadomość pracowników, kompetencje specjalistów i przygotowanie kadry zarządzającej tworzą jeden system – a nie trzy niezależne inicjatywy edukacyjne.

KSC wymaga także wdrażania, dokumentowania, testowania i utrzymywania planów ciągłości działania, planów awaryjnych i planów odtworzenia działalności.

I tutaj regulacja spotyka się ze zdrowym rozsądkiem. Pytanie nie brzmi przecież wyłącznie: czy potrafimy zapobiec atakowi? Równie ważne jest: co zrobimy, jeśli mimo wszystko do niego dojdzie? Jak długo możemy działać bez kluczowego systemu? Jak odtworzymy usługę? Kto podejmuje decyzje? Czy kiedykolwiek naprawdę to przećwiczyliśmy?

Według najnowszego raportu ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) Threat Landscape 2026, aż 73% analizowanych zaatakowanych organizacji należało do kategorii podmiotów kluczowych lub ważnych w rozumieniu NIS2.

Najczęściej atakowanym sektorem była administracja publiczna – odpowiadała za 32% przypadków; dalej znalazły się m.in. usługi biznesowe i transport (po 8%), produkcja (7%) oraz finanse i bankowość (6%).

Cyberatak na dostawcę – konsekwencje dla całego ekosystemu

Cyberbezpieczeństwo nie kończy się na granicy własnej organizacji. KSC zwraca uwagę również na bezpieczeństwo łańcucha dostaw, w tym relacje z bezpośrednimi dostawcami i usługodawcami. Dwa incydenty w ochronie zdrowia dobrze pokazują, dlaczego ma to znaczenie.

W czerwcu 2024 r. atak ransomware na Synnovis, dostawcę usług laboratoryjnych dla brytyjskiego NHS, zakłócił funkcjonowanie wielu szpitali i placówek. Ponad 11 tys. wizyt i operacji zostało zakłóconych, pojawiły się opóźnienia w diagnostyce, a sytuacja wymagała nawet pilnego apelu o oddawanie krwi. Cyberatak na jednego dostawcę przełożył się więc bezpośrednio na ciągłość świadczenia usług medycznych i bezpieczeństwo pacjentów.

W Polsce w sierpniu 2026 r. zobaczyliśmy drugi wariant tego samego ryzyka. Cyberatak na MyDr, dostawcę oprogramowania dla lekarzy i placówek medycznych, mógł objąć dane aż 18,8 mln osób i ponad 12 tys. placówek. Tym razem nie doszło do zakłócenia bieżącego udzielania świadczeń zdrowotnych – problemem stało się przede wszystkim ryzyko naruszenia poufności ogromnej ilości danych, w tym danych medycznych.

Dwa różne incydenty i dwie różne konsekwencje: Synnovis – dostępność i ciągłość działania; MyDr – poufność danych. Wspólny mianownik – zależność wielu organizacji od jednego dostawcy.

To właśnie dlatego zarządzanie ryzykiem dostawców nie powinno sprowadzać się do ankiety bezpieczeństwa wysłanej przed podpisaniem umowy. Trzeba wiedzieć, od których dostawców naprawdę zależą kluczowe procesy, jakie dane im powierzamy, jakie zabezpieczenia stosują i – przede wszystkim – co zrobimy, gdy jeden z nich przestanie świadczyć usługę albo zostanie skutecznie zaatakowany.

Integralnym elementem systemu jest niezależna ocena jego skuteczności. KSC przewiduje dla podmiotów kluczowych audyt bezpieczeństwa systemów informacyjnych co najmniej raz na trzy lata.

Dojrzała organizacja nie czeka jednak na obowiązkowy audyt, żeby sprawdzić, czy zabezpieczenia rzeczywiście działają.

W tym miejscu spotykają się różne kompetencje (skróty wyjaśnione pod tekstem): CISA pozwala patrzeć na bezpieczeństwo z perspektywy audytu systemów informacyjnych, CISM – zarządzania całym programem bezpieczeństwa, CRISC – zarządzania ryzykiem IT i kontroli, a CEH – spojrzenia na system oczami atakującego. ISO 27001 daje natomiast uznany standard systemowego zarządzania bezpieczeństwem informacji i jego audytowania.

Nie chodzi o kolekcjonowanie certyfikatów. Chodzi o to, by organizacja potrafiła rozpoznać ryzyko, dobrać adekwatne zabezpieczenia, sprawdzić ich skuteczność, wykryć incydent, właściwie zareagować i utrzymać lub odtworzyć krytyczne procesy.

Można potraktować KSC jak kolejną regulację i przygotować listę obowiązków do „odhaczenia”.

Można też spojrzeć na nią inaczej.

Świadomi pracownicy. Kompetentne kierownictwo. Znajomość własnego ryzyka. Zabezpieczone systemy. Kontrola dostawców. Umiejętność wykrywania i zgłaszania incydentów. Przetestowana ciągłość działania. Regularna ocena skuteczności zabezpieczeń.

Czy naprawdę potrzebowaliśmy ustawy, żeby uznać te rzeczy za potrzebne?

Dla części organizacji KSC będzie impulsem, żeby wreszcie zbudować takie podstawy. Dla bardziej dojrzałych może być czymś innym: argumentem, by pójść krok dalej – od formalnej zgodności do rzeczywistej odporności organizacji.

Kompetencje, które budują cyberodporność organizacji

Wymagania KSC tworzą system naczyń połączonych – od świadomości pracowników i odpowiedzialności kierownictwa, przez zarządzanie ryzykiem i bezpieczeństwem, po audyt, techniczne testowanie zabezpieczeń i ciągłość działania. Dlatego nie istnieje jedno szkolenie, które „załatwia KSC”. Cyberodporność wymaga kompetencji na różnych poziomach organizacji. Chętnie podzielimy się naszą wiedzą i doświadczeniem w ich rozwijaniu.

1. Budujemy świadomość

Cyberbezpieczny Kierownik
Niezbędnik kadry kierowniczej odpowiedzialnej za bezpieczeństwo organizacji i realizację obowiązków wynikających z KSC. Pomaga zrozumieć odpowiedzialność kierownictwa, najważniejsze ryzyka cyberbezpieczeństwa oraz konkretne działania, które powinny być podejmowane na poziomie zarządczym.

Cyberbezpieczny Pracownik
Przewodnik po cyberbezpieczeństwie dla pracowników, którzy na co dzień korzystają z systemów, danych i usług cyfrowych. Buduje wymaganą przez KSC świadomość cyberbezpieczeństwa i cyberhigieny oraz uczy rozpoznawania zagrożeń i właściwego reagowania, w tym zgłaszania podejrzanych zdarzeń.
Jeśli chcesz przeszkolić cały zespół i dodatkowo poddać go próbom socjotechnicznego wyłudzenia informacji proponujemy program Cyber Phishing dla pracowników

2. Rozwijamy ekspertów

Fundamenty → Zarządzanie bezpieczeństwem → Zarządzanie ryzykiem → Audyt → Bezpieczeństwo ofensywne → Bezpieczeństwo w procesie wytwarzania

CyberSecurity Foundation + Practitioner
Dla osób z IT i bezpieczeństwa, które potrzebują uporządkować podstawy cyberbezpieczeństwa, współczesne zagrożenia i metody ochrony. Stanowi fundament kompetencyjny dla organizacji budującej kulturę bezpieczeństwa i rozwijającej kompetencje wymagane do skutecznej realizacji obowiązków KSC.

CISM® – Certified Information Security Manager
Globalny standard dla menedżerów IT i bezpieczeństwa odpowiedzialnych za program cyberbezpieczeństwa. Łączy nadzór, zarządzanie ryzykiem, program bezpieczeństwa i zarządzanie incydentami – obszary istotne również z perspektywy odpowiedzialności kierownictwa wynikającej z KSC.

CRISC® – Certified in Risk and Information Systems Control
Globalny standard dla osób odpowiedzialnych za ryzyko IT, bezpieczeństwo, kontrolę i GRC. Pomaga przełożyć zarządzanie ryzykiem wymagane przez KSC na identyfikację zagrożeń, dobór kontroli i ocenę ich skuteczności.

CISA® – Certified Information Systems Auditor
Globalny standard dla audytorów, specjalistów bezpieczeństwa, GRC i osób oceniających systemy IT. Rozwija kompetencje potrzebne do niezależnej, opartej na ryzyku oceny systemów, kontroli, bezpieczeństwa i ciągłości działania.

Certified Ethical Hacker (CEH)® v13 AI
Globalny standard dla specjalistów ds. cyberbezpieczeństwa. Pozwala zrozumieć techniki i narzędzia wykorzystywane przez atakujących oraz praktycznie oceniać podatności i skuteczność zabezpieczeń.

DevSecOps® Foundation + Practitioner
Szkolenie dla specjalistów IT, bezpieczeństwa, DevOps oraz osób zaangażowanych w rozwój i utrzymanie oprogramowania. Pokazuje, jak wbudować bezpieczeństwo w cały cykl życia oprogramowania – od projektowania i wytwarzania po testowanie i wdrażanie – zamiast traktować je jako kontrolę wykonywaną dopiero na końcu procesu.

3. Budujemy i audytujemy system

Wymagania normy ISO/IEC 27001:2023
Wprowadzenie dla osób odpowiedzialnych za bezpieczeństwo informacji, ryzyko, compliance oraz wdrażanie i utrzymanie SZBI. Pozwala zrozumieć wymagania ISO/IEC 27001 i przełożyć je na praktyczne zarządzanie ryzykiem i zabezpieczeniami informacji – obszary istotne również z perspektywy KSC.

Audytor Wewnętrzny ISO/IEC 27001:2023
Vademecum dla osób, które mają wewnętrznie weryfikować system zarządzania bezpieczeństwem informacji (SZBI) i przygotowywać organizację do audytu prowadzonego przez jednostkę certyfikacyjną. Uczy planowania audytu, zbierania dowodów, identyfikowania niezgodności i oceny, czy system bezpieczeństwa rzeczywiście działa.

Audytor Wiodący ISO/IEC 27001
Kompendium wiedzy dla specjalistów i audytorów odpowiedzialnych za kompleksową ocenę SZBI. Rozwija kompetencje do prowadzenia pełnego cyklu audytu i zarządzania zespołem audytowym. Szkolenie przygotowuje do egzaminu akredytowanego przez PCA (Polskie Centrum Akredytacji).

Wymagania normy ISO 22301:2020
Wprowadzenie dla osób odpowiedzialnych za ciągłość działania, zarządzanie kryzysowe, ryzyko i bezpieczeństwo organizacji. Pokazuje, jak systemowo przygotować organizację na zakłócenia oraz utrzymać i odtworzyć kluczowe procesy – co wspiera realizację wymagań KSC dotyczących ciągłości działania i odtwarzania po awarii.

Audytor Wiodący ISO 22301
Kompendium wiedzy dla osób odpowiedzialnych za ciągłość działania, odporność operacyjną i audyt. Szczególnie istotne tam, gdzie wymagania KSC dotyczące testowanych planów ciągłości, awaryjnych i odtworzeniowych trzeba przełożyć na działający system. Szkolenie przygotowuje do egzaminu akredytowanego przez PCA.

Audytor Wiodący ISO/IEC 42001
Kompendium wiedzy dla audytorów oraz osób odpowiedzialnych za compliance, bezpieczeństwo, ryzyko i AI. Rozszerza systemowe podejście do zarządzania i nadzoru o ryzyka związane ze sztuczną inteligencją. Szkolenie przygotowuje do egzaminu akredytowanego przez PCA.

Rozwijaj kompetencje potrzebne w KSC!

Czym zajmuje się Asseco?
Jakie są nasze mocne strony?
Jakość Asseco