Kwalifikacja następuje z mocy prawa
Nikt nie przyśle decyzji, że firma podlega ustawie. Podmiot sam ocenia sektor i próg wielkości, sam składa wniosek o wpis do wykazu i sam ponosi skutki błędnej oceny.
Termin ustawowyWniosek o wpis3.10.2026
Pozostało33 dniTerminy
Ustawa o KSC · NIS2 · Podkarpacie
Jestem inżynierem bezpieczeństwa. Sprawdzam, jak Państwa infrastruktura wypada wobec czternastu środków z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa, wdrażam to, czego brakuje, i utrzymuję monitoring, który co miesiąc wytwarza dowód zgodności.
Pracuję z firmami produkcyjnymi zatrudniającymi od 50 do 250 osób, z Rzeszowa, Mielca i całego Podkarpacia. Jedna osoba odpowiedzialna za całość — od pierwszej rozmowy po raport kwartalny.
Wazuh Certified Expert · AWS Certified Developer – Associate
Praktyka jednoosobowa · umowa i NDA przed pierwszą wizytą
3.04.2026
termin minął
Nowelizacja ustawy o KSC zaczyna obowiązywać
przepisy wprowadzające · 3 kwietnia 2026 r.
3.10.2026
pozostało 33 dni
Termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych
6 miesięcy od wejścia w życie · 3 października 2026 r.
3.04.2027
pozostało 215 dni
Termin wdrożenia systemu zarządzania bezpieczeństwem informacji
12 miesięcy od wejścia w życie · 3 kwietnia 2027 r.
Co się zmieniło
Nikt nie przyśle decyzji, że firma podlega ustawie. Podmiot sam ocenia sektor i próg wielkości, sam składa wniosek o wpis do wykazu i sam ponosi skutki błędnej oceny.
Ustawa przypisuje odpowiedzialność za wdrożenie środków zarządowi lub właścicielowi. Nie da się jej przekazać działowi IT ani firmie zewnętrznej — można jedynie kupić kompetencje do wykonania.
Zapis w polityce, że kopie zapasowe są testowane, nie jest dowodem. Dowodem jest protokół z odtworzenia, z datą, czasem trwania i podpisem osoby, która je przeprowadziła.
Terminy są dwa i oba już biegną: wniosek o wpis do wykazu podmiotów kluczowych i ważnych do 3 października 2026 r., wdrożenie systemu zarządzania bezpieczeństwem informacji do 3 kwietnia 2027 r.. Kwalifikację prawną podmiotu potwierdzam we współpracy z radcą prawnym — sam odpowiadam za warstwę techniczną.
Usługi
Etap 1
Jeden dzień w zakładzie, raport luk względem 14 środków z art. 8 ustawy, roadmapa z priorytetami i wycena wdrożenia.
Etap 2
Monitoring i SIEM, uwierzytelnianie wieloskładnikowe, kontrola dostępu, kopie zapasowe z testem odtworzenia, zarządzanie podatnościami.
Etap 3
Abonament: SIEM z retencją odporną na modyfikację, triage alertów w godzinach roboczych, raport miesięczny i kwartalny pakiet dowodowy.
Fragment katalogu
| § | Środek bezpieczeństwa (art. 8) | Dowód, który zostaje |
|---|---|---|
| 01 | Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnych | Rejestr ryzyk z datami przeglądu, zatwierdzona polityka bezpieczeństwa, decyzje o postępowaniu z ryzykiem podpisane przez kierownika podmiotu. |
| 02 | Obsługa incydentu — wykrywanie, rejestrowanie, reagowanie, zgłaszanie | Procedura obsługi incydentu z progami klasyfikacji, rejestr incydentów, wynik ćwiczenia zgłoszenia przeprowadzonego na sucho. |
| 03 | Ciągłość działania — kopie zapasowe, odtwarzanie, zarządzanie kryzysowe | Plan ciągłości działania, polityka kopii zapasowych, protokół z testu odtworzenia z mierzonym czasem i zrzutami ekranu. |
| 04 | Bezpieczeństwo łańcucha dostaw — dostawcy i usługodawcy | Rejestr dostawców z oceną ryzyka, klauzule bezpieczeństwa w umowach, wykaz kont serwisowych wraz z zasadami ich włączania. |
| 05 | Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów, w tym obsługa podatności | Raporty ze skanów, rejestr podatności z terminami usunięcia, polityka aktualizacji z udokumentowanymi wyjątkami dla maszyn produkcyjnych. |
Dlaczego ja
Prowadzę zespół IT w firmie z sektora finansowego, która podlega nadzorowi i regularnym audytom. Wymagania regulacyjne to moja codzienna praca, a nie temat przeczytany przed spotkaniem.
Wazuh Certified Expert i AWS Certified Developer – Associate. Konfiguruję systemy własnymi rękami: reguły korelacji, polityki dostępu, kopie zapasowe, testy odtworzenia.
Nie ma zespołu handlowego, przekazania do juniora ani rotacji opiekuna. Osoba, która przeprowadza ocenę, prowadzi też wdrożenie i utrzymanie.
Każdy środek kończy się artefaktem, który da się położyć na stole przed kontrolerem: raportem, protokołem, zrzutem konfiguracji, wpisem w rejestrze.
Przebieg współpracy
Krok 01
Dwadzieścia minut przez telefon. Ustalamy sektor, wielkość firmy i to, co już działa. Jeżeli okaże się, że firma nie podlega ustawie, mówię to na tym etapie.
bezpłatnie · zdalnie · 20 minut
Krok 02
Jeden dzień w zakładzie: przegląd 14 środków z art. 8, rozmowy z administratorem, oględziny sieci i systemów. Raport z luk i roadmapą w ciągu 10 dni roboczych.
8 000 – 12 000 zł netto · 1 dzień u klienta
Krok 03
Etapami, w kolejności od największego ryzyka. Każdy etap kończy się działającą konfiguracją i dokumentem, który jest dowodem jej wdrożenia.
wycena po ocenie · zwykle 2–5 miesięcy
Krok 04
Zdarzenia z systemów trafiają do SIEM, alerty są analizowane w godzinach roboczych, a co kwartał powstaje pakiet dowodowy mapowany na artykuły ustawy.
abonament miesięczny · umowa na 12 miesięcy
Następny krok
Na rozmowie wstępnej przechodzimy przez sektor, próg wielkości i podmioty powiązane. Jeżeli firma nie jest objęta ustawą, dowiedzą się Państwo tego w dwadzieścia minut i bez faktury.
Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.