NIS2 i KSC – Compliance

ESET a NIS2 i ustawa o Krajowym Systemie Cyberbezpieczeństwa

ESET nie jest „certyfikatem NIS2” ani nie gwarantuje zgodności z KSC. Dostarcza techniczne mechanizmy bezpieczeństwa, które wspierają spełnienie wymogów regulacyjnych.

Nowelizacja już obowiązuje. Rejestracja w wykazie KSC do 3 października 2026 r.

Nowelizacja ustawy o KSC wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. i objęła ok. 42 000 podmiotów w 18 sektorach gospodarki – to rozszerzenie z 7 sektorów obowiązujących pod poprzednimi przepisami. Od 7 maja 2026 r. działa elektroniczna samorejestracja w Wykazie podmiotów kluczowych i ważnych (system wykaz-ksc.gov.pl, część systemu S46).

  • Do 3 października 2026 r. – termin złożenia wniosku o wpis do wykazu dla podmiotów spełniających kryteria ustawowe
  • Do 3 kwietnia 2027 r. – termin pełnego dostosowania systemów, procedur i struktur organizacyjnych do nowych wymagań

Nowelizacja wprowadza też osobistą odpowiedzialność kierownictwa za nadzór nad cyberbezpieczeństwem. To już nie jest wyłącznie sprawa działu IT.

Sprawdź, czy Twoja firma podlega ustawie o KSC

Odpowiedz na 3 krótkie pytania. To orientacyjna, bezpłatna wskazówka: ostateczną kwalifikację warto potwierdzić z nami podczas konsultacji, bo przepisy zawierają wyjątki i niuanse sektorowe.

1. Czy Twoja firma działa w jednym z sektorów objętych ustawą? (m.in. energetyka, ciepłownictwo, gaz, wodociągi i ścieki, transport, ochrona zdrowia, bankowość i rynki finansowe, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna, poczta i kurierzy, gospodarka odpadami, chemia, żywność, produkcja urządzeń medycznych/elektroniki/maszyn/pojazdów, dostawcy usług cyfrowych, badania naukowe)

2. Czy zatrudniasz 50 lub więcej pracowników, lub Twój roczny obrót bądź suma bilansowa przekracza 10 mln EUR?

3. Nawet jeśli jesteś mniejszą firmą: czy świadczysz usługę o szczególnym znaczeniu (np. rejestr domen, usługi zaufania, dostawca DNS) albo jesteś kluczowym dostawcą/podwykonawcą dla podmiotu objętego ustawą?

NIS2 i KSC - co to takiego

NIS2 (UE)

Unijna dyrektywa (Network and Information Security Directive 2), implementowana w każdym kraju członkowskim, w tym w Polsce. Dotyczy operatorów usług krytycznych i podmiotów świadczących usługi cyfrowe.

  • Zarządzanie ryzykiem cyberbezpieczeństwa
  • Raportowanie incydentów w 72 godziny
  • Zarządzanie podatnościami i monitorowanie bezpieczeństwa
  • Kryptografia i szyfrowanie danych

KSC (Polska)

Krajowy System Cyberbezpieczeństwa: polskie prawo implementujące NIS2 wraz z dodatkowymi wymaganiami. Dotyczy operatorów infrastruktury krytycznej: energii, wody, transportu, telekomunikacji i usług cyfrowych.

  • Obowiązkowa analiza ryzyka
  • Techniczne i organizacyjne środki bezpieczeństwa
  • Procedury reagowania na incydenty i ciągłości działania
  • Zgłaszanie incydentów do CSIRT.PL

Compliance nie jest produktem

Błędne myślenie: „kupię ESET PROTECT Elite → będę zgodny z NIS2”. Zgodność to proces, który technologię traktuje jako jeden z elementów.

1

Analiza ryzyka

2

Projekt systemu bezpieczeństwa

3

Wdrożenie ESET + procedur

4

Szkolenia pracowników

5

Monitoring i audyty

Macierz: które wymagania wspiera ESET?

Wymaganie NIS2/KSCKomponent ESETCzy wystarczy?
Identyfikacja podatnościVulnerability & Patch ManagementTak, dla detekcji. Wymaga też procedury reakcji.
Zarządzanie poprawkamiPatch ManagementTak, dla wdrażania. Politykę ustala administrator.
Detekcja incydentów w czasie rzeczywistymEndpoint Protection + ESET Inspect (XDR)Tak, dla detekcji. Wymaga monitoringu 24/7.
Szybka identyfikacja zaatakowanych systemówESET Inspect - drzewa procesów, grafy incydentówWspiera, ale wymaga eksperckiej analizy.
Dokumentacja incydentówESET PROTECT + Inspect ReportingDostarcza dane źródłowe. Wnioski dokumentuje organizacja.
Szyfrowanie danych spoczynkowychFull Disk EncryptionTak, realizuje. Kluczami zarządza organizacja.
Ochrona przed ransomwareFDE + Endpoint Protection + ESET InspectTak, ogranicza skutki.
Uwierzytelnianie wieloskładnikoweESET Secure AuthenticationCzęściowo: TOTP i powiadomienia push.
Backup i Disaster Recovery-Nie. Wymaga dedykowanego rozwiązania.

Co jeszcze będzie potrzebne

ESET PROTECT (zwłaszcza Elite/Enterprise) pokrywa znaczną część wymagań technicznych NIS2/KSC, ale nie wszystko. Potrzebny będzie także firewall, backup i disaster recovery, zarządzanie tożsamością (IAM), SIEM/SOC do agregacji logów, procedury i przeszkoleni ludzie oraz nadzór kierownictwa. To właśnie rola BOIT: zintegrować wszystkie komponenty w spójny system compliance.

Najczęściej zadawane pytania

Czy ESET gwarantuje zgodność z NIS2/KSC?

Nie. ESET dostarcza techniczne mechanizmy wspierające zgodność, ale compliance zależy od całej architektury bezpieczeństwa organizacji: ludzi, procesów i narzędzi.

Od czego zacząć wdrożenie zgodne z KSC?

Od analizy ryzyka i inwentaryzacji środowiska. Dopiero na tej podstawie projektuje się dobór technologii i procedur.

Czy nowelizacja ustawy o KSC już obowiązuje?

Tak. Nowelizacja wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. i objęła ok. 42 000 podmiotów w 18 sektorach gospodarki - to rozszerzenie z 7 sektorów obowiązujących pod poprzednimi przepisami.

Do kiedy trzeba zarejestrować firmę w wykazie KSC?

Podmioty spełniające kryteria ustawowe muszą złożyć wniosek o wpis do Wykazu podmiotów kluczowych i ważnych do 3 października 2026 r. Rejestracja odbywa się elektronicznie w systemie wykaz-ksc.gov.pl, dostępnym od 7 maja 2026 r.

Do kiedy trzeba w pełni dostosować się do nowych wymagań?

Do 3 kwietnia 2027 r. To termin na pełne wdrożenie systemów, procedur i struktur organizacyjnych zgodnych z nowelizacją.

Powiązane tematy

Umów konsultację compliance

Sprawdzimy, jak Twoja organizacja jest przygotowana do wymogów NIS2/KSC i co brakuje do pełnego obrazu bezpieczeństwa.

Wyślij zapytanie

Odpowiadamy w ciągu 24 godzin roboczych.