Termin ustawowyWniosek o wpis3.10.2026

Pozostało33 dniTerminy

Przejdź do treści

Ustawa o KSC · NIS2 · Podkarpacie

Wdrożenie uKSC i NIS2 w firmie produkcyjnej — od oceny luk po dowody zgodności

Jestem inżynierem bezpieczeństwa. Sprawdzam, jak Państwa infrastruktura wypada wobec czternastu środków z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa, wdrażam to, czego brakuje, i utrzymuję monitoring, który co miesiąc wytwarza dowód zgodności.

Pracuję z firmami produkcyjnymi zatrudniającymi od 50 do 250 osób, z Rzeszowa, Mielca i całego Podkarpacia. Jedna osoba odpowiedzialna za całość — od pierwszej rozmowy po raport kwartalny.

Wazuh Certified Expert · AWS Certified Developer – Associate
Praktyka jednoosobowa · umowa i NDA przed pierwszą wizytą

Terminy ustawowe
  1. 3.04.2026

    termin minął

    Nowelizacja ustawy o KSC zaczyna obowiązywać

    przepisy wprowadzające · 3 kwietnia 2026 r.

  2. 3.10.2026

    pozostało 33 dni

    Termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych

    6 miesięcy od wejścia w życie · 3 października 2026 r.

  3. 3.04.2027

    pozostało 215 dni

    Termin wdrożenia systemu zarządzania bezpieczeństwem informacji

    12 miesięcy od wejścia w życie · 3 kwietnia 2027 r.

Co się zmieniło

Znowelizowana ustawa o KSC przenosi ciężar dowodu na firmę

Polska implementacja dyrektywy NIS2 objęła obowiązkami znacznie szerszy krąg podmiotów niż poprzednia ustawa — w tym zwykłe zakłady produkcyjne, które nigdy nie miały do czynienia z regulacją cyberbezpieczeństwa. Trzy zmiany mają praktyczne znaczenie dla zarządu.

Kwalifikacja następuje z mocy prawa

Nikt nie przyśle decyzji, że firma podlega ustawie. Podmiot sam ocenia sektor i próg wielkości, sam składa wniosek o wpis do wykazu i sam ponosi skutki błędnej oceny.

Odpowiada kierownik podmiotu

Ustawa przypisuje odpowiedzialność za wdrożenie środków zarządowi lub właścicielowi. Nie da się jej przekazać działowi IT ani firmie zewnętrznej — można jedynie kupić kompetencje do wykonania.

Kontrola pyta o dowody

Zapis w polityce, że kopie zapasowe są testowane, nie jest dowodem. Dowodem jest protokół z odtworzenia, z datą, czasem trwania i podpisem osoby, która je przeprowadziła.

Terminy są dwa i oba już biegną: wniosek o wpis do wykazu podmiotów kluczowych i ważnych do 3 października 2026 r., wdrożenie systemu zarządzania bezpieczeństwem informacji do 3 kwietnia 2027 r.. Kwalifikację prawną podmiotu potwierdzam we współpracy z radcą prawnym — sam odpowiadam za warstwę techniczną.

Usługi

Trzy etapy, każdy kończy się czymś, co da się pokazać

Etapy można zamawiać osobno. Najczęściej zaczyna się od oceny, bo bez niej każda wycena wdrożenia jest zgadywaniem.

Etap 1

Ocena zgodności technicznej

Jeden dzień w zakładzie, raport luk względem 14 środków z art. 8 ustawy, roadmapa z priorytetami i wycena wdrożenia.

Cena
8 000 – 12 000 zł netto
Czas
1 dzień u klienta + raport w 10 dni roboczych
Zakres i przebieg

Etap 2

Wdrożenie techniczne SZBI

Monitoring i SIEM, uwierzytelnianie wieloskładnikowe, kontrola dostępu, kopie zapasowe z testem odtworzenia, zarządzanie podatnościami.

Cena
Wycena po ocenie zgodności
Czas
Zwykle 2–5 miesięcy, etapami
Zakres i przebieg

Etap 3

Monitoring i dowód zgodności

Abonament: SIEM z retencją odporną na modyfikację, triage alertów w godzinach roboczych, raport miesięczny i kwartalny pakiet dowodowy.

Cena
Abonament miesięczny — wycena indywidualna
Czas
Umowa na 12 miesięcy, wypowiedzenie 3 miesiące
Zakres i przebieg

Fragment katalogu

Czternaście środków z art. 8 — i dowód, który po każdym zostaje

Tak wygląda raport z oceny zgodności: każdy środek ma opis stanu faktycznego, ocenę luki i wskazany artefakt dowodowy. Poniżej pierwszych pięć pozycji.
Wyciąg z katalogu środków — pozycje 01–05 z 14
§Środek bezpieczeństwa (art. 8)Dowód, który zostaje
01Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnychRejestr ryzyk z datami przeglądu, zatwierdzona polityka bezpieczeństwa, decyzje o postępowaniu z ryzykiem podpisane przez kierownika podmiotu.
02Obsługa incydentu — wykrywanie, rejestrowanie, reagowanie, zgłaszanieProcedura obsługi incydentu z progami klasyfikacji, rejestr incydentów, wynik ćwiczenia zgłoszenia przeprowadzonego na sucho.
03Ciągłość działania — kopie zapasowe, odtwarzanie, zarządzanie kryzysowePlan ciągłości działania, polityka kopii zapasowych, protokół z testu odtworzenia z mierzonym czasem i zrzutami ekranu.
04Bezpieczeństwo łańcucha dostaw — dostawcy i usługodawcyRejestr dostawców z oceną ryzyka, klauzule bezpieczeństwa w umowach, wykaz kont serwisowych wraz z zasadami ich włączania.
05Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów, w tym obsługa podatnościRaporty ze skanów, rejestr podatności z terminami usunięcia, polityka aktualizacji z udokumentowanymi wyjątkami dla maszyn produkcyjnych.
Numeracja 01–14 jest robocza i porządkuje raport z oceny. Katalog odpowiada środkom zarządzania ryzykiem z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa (odpowiednik art. 21 ust. 2 dyrektywy NIS2).

Zobacz pełną tabelę czternastu środków

Dlaczego ja

Inżynier z regulowanego środowiska, nie firma doradcza

Na co dzień utrzymuję to, co wdrażam

Prowadzę zespół IT w firmie z sektora finansowego, która podlega nadzorowi i regularnym audytom. Wymagania regulacyjne to moja codzienna praca, a nie temat przeczytany przed spotkaniem.

Kompetencja techniczna, nie doradcza

Wazuh Certified Expert i AWS Certified Developer – Associate. Konfiguruję systemy własnymi rękami: reguły korelacji, polityki dostępu, kopie zapasowe, testy odtworzenia.

Jedna osoba od początku do końca

Nie ma zespołu handlowego, przekazania do juniora ani rotacji opiekuna. Osoba, która przeprowadza ocenę, prowadzi też wdrożenie i utrzymanie.

Dowody zamiast segregatora

Każdy środek kończy się artefaktem, który da się położyć na stole przed kontrolerem: raportem, protokołem, zrzutem konfiguracji, wpisem w rejestrze.

Więcej o doświadczeniu i podejściu

Przebieg współpracy

Cztery kroki, w tej kolejności

Każdy krok jest zamknięty: można zakończyć współpracę po dowolnym z nich i zostać z czymś, co ma wartość samo w sobie.
  1. Krok 01

    Rozmowa wstępna

    Dwadzieścia minut przez telefon. Ustalamy sektor, wielkość firmy i to, co już działa. Jeżeli okaże się, że firma nie podlega ustawie, mówię to na tym etapie.

    bezpłatnie · zdalnie · 20 minut

  2. Krok 02

    Ocena zgodności technicznej

    Jeden dzień w zakładzie: przegląd 14 środków z art. 8, rozmowy z administratorem, oględziny sieci i systemów. Raport z luk i roadmapą w ciągu 10 dni roboczych.

    8 000 – 12 000 zł netto · 1 dzień u klienta

  3. Krok 03

    Wdrożenie brakujących środków

    Etapami, w kolejności od największego ryzyka. Każdy etap kończy się działającą konfiguracją i dokumentem, który jest dowodem jej wdrożenia.

    wycena po ocenie · zwykle 2–5 miesięcy

  4. Krok 04

    Monitoring i dowód zgodności

    Zdarzenia z systemów trafiają do SIEM, alerty są analizowane w godzinach roboczych, a co kwartał powstaje pakiet dowodowy mapowany na artykuły ustawy.

    abonament miesięczny · umowa na 12 miesięcy

Następny krok

Zacznijmy od sprawdzenia, czy firma w ogóle podlega ustawie

Na rozmowie wstępnej przechodzimy przez sektor, próg wielkości i podmioty powiązane. Jeżeli firma nie jest objęta ustawą, dowiedzą się Państwo tego w dwadzieścia minut i bez faktury.

Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.