OFERTA FIRMY

KSC

Nowa ustawa o KSC nakłada na tysiące firm obowiązki, których niespełnienie grozi karami do 10 mln euro. Sprawdź, jak przeprowadzimy Twoją organizację przez cały proces: od analizy, czy podlegasz przepisom, po audyt i obowiązkowe szkolenia kierownictwa.

Dlaczego musisz zadbać o zgodność z ustawą o KSC?

Ustawa o KSC to już nie temat tylko dla działu IT – to obowiązek zarządu, z osobistą odpowiedzialnością kierownictwa i karami sięgającymi 10 mln euro dla podmiotów kluczowych. Zgodność z przepisami minimalizuje ryzyko sankcji finansowych, przestojów operacyjnych i utraty zaufania partnerów biznesowych.

KSC

Obsługa Prawna w Zakresie Krajowego Systemu Cyberbezpieczeństwa – Zgodność z NIS2 bez niepotrzebnego ryzyka

Kogo dotyczy ustawa o KSC

Nowelizacja ustawy o KSC objęła swoim zakresem kilkanaście sektorów gospodarki i tysiące dodatkowych podmiotów. Powinny się nią zainteresować w szczególności:

  • Duże podmioty (powyżej 250 pracowników lub obrót powyżej 50 mln EUR) z sektorów energetyki, transportu, bankowości, ochrony zdrowia i infrastruktury cyfrowej — jako podmioty kluczowe.
  • Średnie firmy (50–249 pracowników lub obrót 10–50 mln EUR) z sektorów usług pocztowych, gospodarki odpadami, produkcji żywności, chemikaliów, wyrobów medycznych i elektroniki — jako podmioty ważne.
  • Dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) — objęci ustawą już od progu małego przedsiębiorcy, czyli ok. 10 pracowników.
  • Dostawcy usług DNS, kwalifikowani dostawcy usług zaufania oraz przedsiębiorcy telekomunikacyjni — niezależnie od wielkości.
  • Podmioty publiczne działające w sektorach krytycznych oraz jednostki samorządu terytorialnego.
  • Każda organizacja, która jako poddostawca lub partner biznesowy współpracuje z podmiotem objętym ustawą o KSC i musi spełnić wymagania bezpieczeństwa łańcucha dostaw.

Jak działamy?

  1. 1. Analizujemy kwalifikowalność i obowiązki ustawowe

    • Sprawdzamy, czy Państwa firma podlega pod ustawę o KSC, oceniając sektor działalności, wielkość przedsiębiorstwa i kryteria szczególne (np. status dostawcy MSSP czy usług DNS).
    • Ustalamy, czy organizacja zostanie zakwalifikowana jako podmiot kluczowy czy ważny, i jakie z tego wynikają terminy oraz obowiązki rejestracyjne.

    2. Przeprowadzamy audyt wstępny i analizę luk (gap analysis)

    • Weryfikujemy, jakie zabezpieczenia, procedury i dokumenty już funkcjonują w firmie, a czego brakuje do spełnienia wymogów ustawy.
    • Efektem jest praktyczna mapa luk i priorytetów, która staje się podstawą harmonogramu wdrożenia.

    3. Wdrażamy i utrzymujemy System Zarządzania Bezpieczeństwem Informacji (SZBI)

    • Identyfikujemy systemy informacyjne, które realnie wpływają na działanie firmy i powinny zostać objęte ochroną.
    • Szacujemy ryzyko i pomagamy zdecydować, którymi zagrożeniami zająć się najpierw.
    • Opracowujemy plany ciągłości działania i odtworzenia na wypadek awarii lub ataku.
    • Wprowadzamy zasady bezpieczeństwa zasobów ludzkich – od weryfikacji kandydatów po odbieranie dostępów osobom odchodzącym z firmy.
    • Na bieżąco aktualizujemy dokumentację SZBI, tak by odpowiadała zmianom w firmie, systemach i przepisach.

    4. Zabezpieczamy łańcuch dostaw

    • Tworzymy polityki i procedury współpracy z dostawcami IT (sprzęt, oprogramowanie, usługi), by przez nich nie wpuścić zagrożenia do organizacji.
    • Przeprowadzamy ocenę ryzyka dostawców i weryfikujemy, czy klient korzysta z rozwiązań dostawcy uznanego za dostawcę wysokiego ryzyka, przygotowując plan ich wymiany na wypadek decyzji organów państwowych.

    5. Przygotowujemy do audytu bezpieczeństwa

    • Wspieramy w przygotowaniu do obowiązkowego, niezależnego audytu, który dla podmiotów kluczowych musi się odbyć po raz pierwszy do 3 kwietnia 2028 r., a potem nie rzadziej niż co 3 lata.
    • Pomagamy skompletować dokumentację i usunąć ryzyka jeszcze przed wizytą audytora.

    6. Prowadzimy szkolenia dla personelu i kierownictwa

    • Szkolimy pracowników z podstaw bezpieczeństwa – rozpoznawania phishingu, zasad dotyczących haseł i postępowania w razie incydentu.
    • Realizujemy osobne, obowiązkowe szkolenia dla zarządu i kierownictwa – ustawa wymaga ich edukacji co najmniej raz w roku, z innym przekazem niż dla pracowników: o odpowiedzialności i decyzjach.

    7. Monitorujemy zmiany w przepisach

    • Śledzimy nowelizacje ustawy o KSC, wytyczne organów właściwych i komunikaty CSIRT, na bieżąco informując, co z nich wynika dla Państwa firmy.
    • Reagujemy, gdy zmieniają się terminy, formularze rejestracyjne czy zakres obowiązków.

Każdy z tych etapów prowadzimy z pełną znajomością zarówno przepisów ustawy o KSC, jak i technicznej strony cyberbezpieczeństwa. Łączymy wiedzę prawników, audytorów ISO/IEC 27001 i specjalistów IT, dzięki czemu wdrożenie obowiązków NIS2 nie jest oddzielnym projektem prawnym i technicznym, a jednym, skoordynowanym procesem. Pomagamy zmieścić się w ustawowych terminach — 6 miesięcy na rejestrację, 12 miesięcy na wdrożenie SZBI i 24 miesiące na pierwszy audyt — i zminimalizować ryzyko kar finansowych oraz osobistej odpowiedzialności kierownictwa.

Dedykowany zespół ekspertów

zaufanie klientów

Dlaczego firmy
wybierają naszą kancelarie?

Wybierając naszą kancelarię, zyskują Państwo partnera, który:

Łączymy kompetencje prawne, inżynierskie i audytorskie w jednym zespole.

Nasz zespół tworzą prawnicy wyspecjalizowani w prawie nowych technologii, specjaliści ds. cyberbezpieczeństwa oraz inżynierowie. Dzięki temu wdrożenie KSC prowadzimy kompleksowo, od analizy prawnej po techniczne środki bezpieczeństwa.

Posiadamy doświadczenie i wiedzę, aby skutecznie przeprowadzić przez cały proces KSC

W zespole pracują adwokaci, Biegły Sądowy oraz Eksperci ds. Cyberbezpieczeństwa w Ministerstwie Cyfryzacji. Znamy KSC nie tylko z przepisów, ale i z praktyki regulacyjnej.

Zapewniamy pełną gotowość na kontrolę i incydenty

Przygotowujemy organizację do obowiązków podmiotu kluczowego lub ważnego: od rejestracji, przez system zarządzania bezpieczeństwem informacji, po obsługę incydentów. Minimalizujemy ryzyko kar finansowych i osobistej odpowiedzialności kierownictwa.

“Z kancelaria IT współpracujemy od początku 2021 roku. Kancelaria IT dostarcza nam wsparcia w ramach stałej obsługi prawnej, które oceniamy bardzo dobrze. Są responsywni i zależy im na dobrej współpracy z klientem. W naszej współpracy doświadczyliśmy, że szczerze zależy im na naszym sukcesie.”

prezes zarządu
Solvti sp. z o. o.

Ponad 100 opinii klientów

FAQ

Najczęściej
zadawane pytania

Potrzebują Państwo więcej informacji? Zapraszamy serdecznie do kontaktu.

Kogo dotyczy nowa ustawa o KSC?

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa obejmuje podmioty kluczowe i ważne z kilkunastu sektorów, m.in. energetyki, transportu, ochrony zdrowia, infrastruktury cyfrowej, gospodarki odpadami i produkcji. W praktyce oznacza to tysiące średnich i dużych firm, które wcześniej nie podlegały żadnym regulacjom cyberbezpieczeństwa. W ramach analizy kwalifikowalności sprawdzamy, czy Państwa organizacja podlega ustawie i do której kategorii należy.

Czym różni się podmiot kluczowy od podmiotu ważnego?

Obie kategorie mają zbliżone obowiązki, różnią się jednak zakresem nadzoru i sankcjami. Podmioty kluczowe podlegają regularnym, obowiązkowym audytom bezpieczeństwa co 3 lata i bieżącemu nadzorowi organów, a maksymalne kary są wyższe. Podmioty ważne kontrolowane są następczo, czyli dopiero w razie podejrzenia naruszenia. Prawidłowe zakwalifikowanie organizacji to pierwszy krok całego wdrożenia KSC.

 

Od czego zacząć wdrożenie wymogów KSC w firmie?

Rekomendujemy rozpoczęcie od analizy kwalifikowalności oraz audytu wstępnego typu gap analysis. Pozwala on ustalić, które wymogi ustawy firma już spełnia, a gdzie występują luki wymagające działania. Na tej podstawie przygotowujemy plan wdrożenia z priorytetami, realnym harmonogramem i oszacowaniem kosztów, zamiast wdrażać wszystko naraz.

Co to jest SZBI i czy moja firma musi go wdrożyć?

SZBI, czyli system zarządzania bezpieczeństwem informacji, to uporządkowany zestaw zasad, procedur i środków technicznych chroniących dane i systemy organizacji. Jego wdrożenie to główny obowiązek każdego podmiotu kluczowego i ważnego.

 

Jakie kary grożą za brak zgodności z ustawą o KSC?

Kary administracyjne sięgają 10 mln euro lub 2% rocznego przychodu dla podmiotów kluczowych oraz 7 mln euro lub 1,4% przychodu dla podmiotów ważnych. Ustawa przewiduje również osobistą odpowiedzialność finansową kierownictwa, do wysokości nawet 600% miesięcznego wynagrodzenia. Odpowiednio wdrożony system zarządzania bezpieczeństwem minimalizuje ryzyko sankcji.

 

Ile trwa wdrożenie wymogów KSC?

Czas wdrożenia zależy od wielkości organizacji, liczby systemów objętych ochroną i dojrzałości istniejących procedur. Standardowo pełne wdrożenie, od gap analysis po gotową dokumentację i szkolenia, zajmuje od 3 do 9 miesięcy. Warto zacząć wcześnie, ponieważ ustawowe terminy na rejestrację i realizację obowiązków są krótkie, a organy nie przewidują taryfy ulgowej dla spóźnionych.

 

Czy KSC obejmuje także dostawców i łańcuch dostaw?

Tak, bezpieczeństwo łańcucha dostaw to jeden z kluczowych obowiązków ustawowych. Firma musi ocenić ryzyko związane ze swoimi dostawcami IT oraz zweryfikować, czy nie korzysta ze sprzętu lub oprogramowania dostawcy, który może zostać uznany za dostawcę wysokiego ryzyka. Przygotowujemy polityki łańcucha dostaw, przeprowadzamy ocenę ryzyka dostawców i opracowujemy plany wymiany rozwiązań objętych ryzykiem.

 

Czy szkolenia z cyberbezpieczeństwa są obowiązkowe?

Tak, ustawa wymaga bieżącej edukacji personelu oraz odrębnych, obowiązkowych szkoleń dla kierownictwa, przeprowadzanych co najmniej raz w roku. Zarząd odpowiada osobiście za realizację obowiązków z zakresu cyberbezpieczeństwa, dlatego jego szkolenie ma inny zakres niż szkolenia pracownicze. Prowadzimy oba typy szkoleń, z potwierdzeniem realizacji na potrzeby ewentualnej kontroli.

Dlaczego wdrożenie KSC warto powierzyć kancelarii prawnej?

Ustawa o KSC to regulacja prawna, której naruszenie skutkuje karami administracyjnymi, dlatego samo wdrożenie techniczne nie wystarczy. Nasz zespół łączy prawników wyspecjalizowanych w prawie nowych technologii, specjalistów ds. cyberbezpieczeństwa i inżynierów, w tym audytorów ISO 27001, Biegłego Sądowego oraz Eksperta ds. Cyberbezpieczeństwa w Ministerstwie Cyfryzacji. Dzięki temu zapewniamy zgodność zarówno od strony prawnej, jak i technicznej.

Co dzieje się po zakończeniu wdrożenia KSC?

Zgodność z KSC to proces ciągły, nie jednorazowy projekt. Dokumentację trzeba aktualizować przy każdej istotnej zmianie w firmie, systemach lub przepisach, a podmioty kluczowe podlegają audytowi bezpieczeństwa co 3 lata. Oferujemy stałe wsparcie powdrożeniowe: monitoring zmian regulacyjnych, cykliczne przeglądy, aktualizację procedur oraz asystę prawną przy incydentach i kontrolach.

aktualności

Najnowsze Aktualności Kancelaria IT