NIS2 i ustawa o KSC: obowiązek z osobistą odpowiedzialnością
Łączymy prawo, compliance i wiedzę technologiczną w jednym zespole - wdrażamy NIS2 tak, by współdziałał z RODO i AI Act od pierwszego dnia. Znowelizowana ustawa o KSC obowiązuje od 3 kwietnia 2026 r.; do 3 kwietnia 2027 r. każdy podmiot z wykazu KSC musi mieć wdrożony system zarządzania bezpieczeństwem informacji.
Sprawdź status jednostki
Podmiot kluczowy czy ważny - i który termin Was wiąże. Wynik od razu, bez podawania kontaktu.
→Wdrożenie SZBI
Zakres z art. 8 ustawy o KSC: analiza ryzyka, polityki, incydenty, ciągłość działania, dokumentacja.
→Szkolenie kierownika (art. 8e)
Obowiązkowe raz w roku kalendarzowym, z udokumentowanym udziałem. Dla wójta, burmistrza, starosty, zarządu.
→Audyt zgodności
Audyt zerowy, przygotowanie do audytu ustawowego (art. 15) i weryfikacja po wdrożeniu.
→Finansowanie wdrożenia
Lokalne Centra Cyberbezpieczeństwa (nabór do 30.10.2026), pożyczki 0% z FBiO, programy KPO i FERC.
→Słownik pojęć
SZBI, podmiot kluczowy i ważny, wykaz KSC, S46, CSIRT - 24 definicje w kilku zdaniach każda.
→Ustawa o KSC - całość
Czym jest krajowy system cyberbezpieczeństwa, dwie drogi wpisu do wykazu, kalendarz terminów do 2028 r. i obowiązki artykuł po artykule.
→Czym jest SZBI
Sześć elementów systemu, wymagana dokumentacja i różnice wobec ISO 27001 - dla samorządu i dla firmy.
→NIS2 to za mało
Wdrożenie NIS2 w oderwaniu od RODO i AI Act trzeba powtórzyć w ciągu 12 miesięcy i zapłacić drugi raz.

3 w 1 - trzy reżimy w jednym wdrożeniu
NIS2, RODO i AI Act mają wspólne obszary - zarządzanie ryzykiem, procedury incydentowe, dokumentacja. Wdrażamy je razem. Jeden audyt zamiast trzech.

Wdrożenia grupowe - CUW i partnerstwa JST
Ustawa o KSC pozwala realizować część obowiązków wspólnie (art. 16e) - przez CUW, związki i porozumienia JST. Jedno wdrożenie dla wielu jednostek zamiast osobnych projektów obniża koszt przypadający na jednostkę.

Technologia dopasowana do budżetu
Nie sprzedajemy produktów IT. Dobieramy rozwiązania pod wielkość organizacji i realny budżet - bezstronnie, bez konfliktu interesów.

Shadow AI - cicha bomba
Pracownik wkleja dane osobowe do ChatGPT, by „szybciej napisać pismo”. Bez AI Act i polityki AI jedno narzędzie narusza naraz NIS2, RODO i AI Act.
JST i spółki komunalne
Gminy, powiaty, spółki komunalne i jednostki organizacyjne kwalifikują się do systemu inną ścieżką niż firmy prywatne - o statusie przesądza charakter podmiotu i sektor działalności, nie progi obrotowe. Podział na podmioty kluczowe i ważne obowiązuje także w samorządzie.
Osobista odpowiedzialność kierownika jednostki (art. 8c ustawy o KSC)
Ustawa nakłada bezpośrednią, osobistą odpowiedzialność na wójta, burmistrza, prezydenta i starostę. Powierzenie obowiązków innej osobie nie zdejmuje odpowiedzialności z kierownika (art. 8c ust. 3). Kierownik zatwierdza analizę ryzyka, zapewnia środki i raz w roku przechodzi szkolenie z cyberbezpieczeństwa.
Kogo obejmuje ustawa w samorządzie
Podmioty kluczowe: starostwa i większe urzędy (od 50 pracowników), spółki wod-kan (ZWiK) i ciepłownie (MPEC) z sektorów załącznika nr 1, SPZOZ. Podmioty ważne: mniejsze urzędy, szkoły, GOPS, DPS, biblioteki, pozostałe spółki komunalne. Każdy podmiot z wykazu KSC wdraża SZBI i zgłasza incydenty.
Pułapka fragmentarycznego wdrożenia
Firma IT wdroży technologię, ale nie zaktualizuje rejestru RODO. Audytor wyda certyfikat, ale nie wskaże, że chatbot urzędu wymaga oceny pod AI Act. Trzy faktury, żadnej kompleksowej zgodności - a odpowiedzialność wciąż na kierowniku.
Nasze podejście - prawo, technologia, bezstronność
Projektujemy kompletne wdrożenia: dokumentacja SZBI zintegrowana z RODO i AI Act, dobór i negocjacja rozwiązań technicznych (bez sprzedaży sprzętu), szkolenie kadry i przygotowanie do audytu. Jedna kancelaria, jeden zespół, jedno spójne wdrożenie.
Przedsiębiorstwo prywatne
Firmy podlegają NIS2, gdy działają w sektorze z Załącznika I/II oraz przekraczają progi (50+ osób lub 10+ mln EUR obrotu).
Kogo obejmuje ustawa
Sektory kluczowe: energetyka, transport, bankowość, ochrona zdrowia, woda i ścieki, infrastruktura cyfrowa/ICT, przestrzeń kosmiczna. Sektory ważne: usługi pocztowe, gospodarka odpadami, produkcja chemiczna/spożywcza, wyroby medyczne, dostawcy cyfrowi, badania naukowe.
Konsekwencje braku zgodności
Kary do 10 mln EUR lub 2% obrotu (podmiot kluczowy) / 7 mln EUR lub 1,4% (ważny) - nakładane najwcześniej od 3 kwietnia 2028 r. Osobista odpowiedzialność kierownictwa (art. 8c ustawy o KSC). Obowiązek zgłoszeń 24h / 72h / 1 miesiąc. Możliwy nakaz publicznego ujawnienia naruszenia.
Zakres wymaganej dokumentacji
Art. 21 NIS2 wymaga środków w co najmniej 10 obszarach. Przygotowujemy kompletny pakiet dokumentacji NIS2 zintegrowany z RODO, AI Act i - w sektorze finansowym - DORA, eliminując duplikację i sprzeczności.
Lista dokumentów pakietu NIS2 →Dlaczego Kancelaria Kozłowski
Zintegrowane podejście regulacyjne, kompetencje technologiczne bez konfliktu interesów (nie sprzedajemy sprzętu) oraz doświadczenie w ponad 50 branżach z biblioteką 230+ ankiet diagnostycznych.
Ustalimy, który termin wiąże Waszą jednostkę
Gminy, powiaty i ich jednostki zostały objęte ustawą z mocy prawa - urzędy wpisano do wykazu KSC z urzędu, a dane trzeba uzupełnić w 6 miesięcy od doręczenia wezwania (termin liczony indywidualnie). Podmioty, których nie wpisano z urzędu, składają wniosek o wpis do 3 października 2026 r. Do 3 kwietnia 2027 r. każdy podmiot musi mieć wdrożony SZBI.
Na konsultacji ustalamy, które jednostki organizacyjne zgłosić, kto podpisuje, jakie dane są wymagane i co musi powstać przed audytem. Bez opłaty i bez zobowiązania.
- Odpowiedź w 24 godziny robocze
- Rozmowa z radcą prawnym, nie z handlowcem
- Nie sprzedajemy sprzętu ani licencji - brak konfliktu interesów
