NIS2 i KSC – Compliance
ESET a NIS2 i ustawa o Krajowym Systemie Cyberbezpieczeństwa
ESET nie jest „certyfikatem NIS2” ani nie gwarantuje zgodności z KSC. Dostarcza techniczne mechanizmy bezpieczeństwa, które wspierają spełnienie wymogów regulacyjnych.
Nowelizacja już obowiązuje. Rejestracja w wykazie KSC do 3 października 2026 r.
Nowelizacja ustawy o KSC wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. i objęła ok. 42 000 podmiotów w 18 sektorach gospodarki – to rozszerzenie z 7 sektorów obowiązujących pod poprzednimi przepisami. Od 7 maja 2026 r. działa elektroniczna samorejestracja w Wykazie podmiotów kluczowych i ważnych (system wykaz-ksc.gov.pl, część systemu S46).
- Do 3 października 2026 r. – termin złożenia wniosku o wpis do wykazu dla podmiotów spełniających kryteria ustawowe
- Do 3 kwietnia 2027 r. – termin pełnego dostosowania systemów, procedur i struktur organizacyjnych do nowych wymagań
Nowelizacja wprowadza też osobistą odpowiedzialność kierownictwa za nadzór nad cyberbezpieczeństwem. To już nie jest wyłącznie sprawa działu IT.
Sprawdź, czy Twoja firma podlega ustawie o KSC
Odpowiedz na 3 krótkie pytania. To orientacyjna, bezpłatna wskazówka: ostateczną kwalifikację warto potwierdzić z nami podczas konsultacji, bo przepisy zawierają wyjątki i niuanse sektorowe.
1. Czy Twoja firma działa w jednym z sektorów objętych ustawą? (m.in. energetyka, ciepłownictwo, gaz, wodociągi i ścieki, transport, ochrona zdrowia, bankowość i rynki finansowe, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna, poczta i kurierzy, gospodarka odpadami, chemia, żywność, produkcja urządzeń medycznych/elektroniki/maszyn/pojazdów, dostawcy usług cyfrowych, badania naukowe)
2. Czy zatrudniasz 50 lub więcej pracowników, lub Twój roczny obrót bądź suma bilansowa przekracza 10 mln EUR?
3. Nawet jeśli jesteś mniejszą firmą: czy świadczysz usługę o szczególnym znaczeniu (np. rejestr domen, usługi zaufania, dostawca DNS) albo jesteś kluczowym dostawcą/podwykonawcą dla podmiotu objętego ustawą?
NIS2 i KSC - co to takiego
NIS2 (UE)
Unijna dyrektywa (Network and Information Security Directive 2), implementowana w każdym kraju członkowskim, w tym w Polsce. Dotyczy operatorów usług krytycznych i podmiotów świadczących usługi cyfrowe.
- Zarządzanie ryzykiem cyberbezpieczeństwa
- Raportowanie incydentów w 72 godziny
- Zarządzanie podatnościami i monitorowanie bezpieczeństwa
- Kryptografia i szyfrowanie danych
KSC (Polska)
Krajowy System Cyberbezpieczeństwa: polskie prawo implementujące NIS2 wraz z dodatkowymi wymaganiami. Dotyczy operatorów infrastruktury krytycznej: energii, wody, transportu, telekomunikacji i usług cyfrowych.
- Obowiązkowa analiza ryzyka
- Techniczne i organizacyjne środki bezpieczeństwa
- Procedury reagowania na incydenty i ciągłości działania
- Zgłaszanie incydentów do CSIRT.PL
Compliance nie jest produktem
Błędne myślenie: „kupię ESET PROTECT Elite → będę zgodny z NIS2”. Zgodność to proces, który technologię traktuje jako jeden z elementów.
Analiza ryzyka
Projekt systemu bezpieczeństwa
Wdrożenie ESET + procedur
Szkolenia pracowników
Monitoring i audyty
Macierz: które wymagania wspiera ESET?
| Wymaganie NIS2/KSC | Komponent ESET | Czy wystarczy? |
|---|---|---|
| Identyfikacja podatności | Vulnerability & Patch Management | Tak, dla detekcji. Wymaga też procedury reakcji. |
| Zarządzanie poprawkami | Patch Management | Tak, dla wdrażania. Politykę ustala administrator. |
| Detekcja incydentów w czasie rzeczywistym | Endpoint Protection + ESET Inspect (XDR) | Tak, dla detekcji. Wymaga monitoringu 24/7. |
| Szybka identyfikacja zaatakowanych systemów | ESET Inspect - drzewa procesów, grafy incydentów | Wspiera, ale wymaga eksperckiej analizy. |
| Dokumentacja incydentów | ESET PROTECT + Inspect Reporting | Dostarcza dane źródłowe. Wnioski dokumentuje organizacja. |
| Szyfrowanie danych spoczynkowych | Full Disk Encryption | Tak, realizuje. Kluczami zarządza organizacja. |
| Ochrona przed ransomware | FDE + Endpoint Protection + ESET Inspect | Tak, ogranicza skutki. |
| Uwierzytelnianie wieloskładnikowe | ESET Secure Authentication | Częściowo: TOTP i powiadomienia push. |
| Backup i Disaster Recovery | - | Nie. Wymaga dedykowanego rozwiązania. |
Co jeszcze będzie potrzebne
ESET PROTECT (zwłaszcza Elite/Enterprise) pokrywa znaczną część wymagań technicznych NIS2/KSC, ale nie wszystko. Potrzebny będzie także firewall, backup i disaster recovery, zarządzanie tożsamością (IAM), SIEM/SOC do agregacji logów, procedury i przeszkoleni ludzie oraz nadzór kierownictwa. To właśnie rola BOIT: zintegrować wszystkie komponenty w spójny system compliance.
Najczęściej zadawane pytania
Czy ESET gwarantuje zgodność z NIS2/KSC?
Nie. ESET dostarcza techniczne mechanizmy wspierające zgodność, ale compliance zależy od całej architektury bezpieczeństwa organizacji: ludzi, procesów i narzędzi.
Od czego zacząć wdrożenie zgodne z KSC?
Od analizy ryzyka i inwentaryzacji środowiska. Dopiero na tej podstawie projektuje się dobór technologii i procedur.
Czy nowelizacja ustawy o KSC już obowiązuje?
Tak. Nowelizacja wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. i objęła ok. 42 000 podmiotów w 18 sektorach gospodarki - to rozszerzenie z 7 sektorów obowiązujących pod poprzednimi przepisami.
Do kiedy trzeba zarejestrować firmę w wykazie KSC?
Podmioty spełniające kryteria ustawowe muszą złożyć wniosek o wpis do Wykazu podmiotów kluczowych i ważnych do 3 października 2026 r. Rejestracja odbywa się elektronicznie w systemie wykaz-ksc.gov.pl, dostępnym od 7 maja 2026 r.
Do kiedy trzeba w pełni dostosować się do nowych wymagań?
Do 3 kwietnia 2027 r. To termin na pełne wdrożenie systemów, procedur i struktur organizacyjnych zgodnych z nowelizacją.
Powiązane tematy
Umów konsultację compliance
Sprawdzimy, jak Twoja organizacja jest przygotowana do wymogów NIS2/KSC i co brakuje do pełnego obrazu bezpieczeństwa.
Wyślij zapytanie
Odpowiadamy w ciągu 24 godzin roboczych.
