Kancelaria Kozłowski
Kontakt
NIS2 / ustawa o KSC — wdrożenie

Wdrożenie systemu zarządzania bezpieczeństwem informacji w jednostce samorządu terytorialnego

Okres dostosowawczy kończy się 3 kwietnia 2027 r. — do tego dnia podmiot z wykazu KSC musi mieć wdrożony SZBI i operacyjnie korzystać z systemu S46. Prowadzimy jednostkę przez całość: od analizy ryzyka po gotowość na audyt.

Zapytaj o wdrożenie
Co robimy

Zakres wdrożenia — art. 8 ustawy o KSC

Sześć obszarów, które ustawa nakazuje objąć systemem zarządzania bezpieczeństwem informacji — opisanych językiem urzędu, nie sprzedaży.

01

Szacowanie ryzyka

Systematyczna analiza ryzyka dla systemów informacyjnych jednostki — punkt wyjścia całego SZBI, zatwierdzany przez kierownika podmiotu.

02

Polityki bezpieczeństwa

Polityka bezpieczeństwa systemów informacyjnych i polityki szczegółowe — dopasowane do struktury jednostki, nie generyczne wzorce.

03

Bezpieczeństwo łańcucha dostaw

Wymogi wobec dostawców usług IT i cyberbezpieczeństwa, klauzule umowne, weryfikacja umów już obowiązujących.

04

Obsługa incydentów

Procedura wykrywania, rejestrowania i zgłaszania incydentów: wczesne ostrzeżenie w 24 h i zgłoszenie w 72 h przez system S46 do CSIRT NASK.

05

Ciągłość działania

Plany ciągłości działania i odtwarzania po incydencie — kopie zapasowe, zarządzanie kryzysowe, komunikacja.

06

Dokumentacja i przegląd

Komplet dokumentacji SZBI z mechanizmem przeglądów i doskonalenia — gotowy na audyt bezpieczeństwa i kontrolę organu nadzoru.

Czego nie robimy

Nie sprzedajemy sprzętu, oprogramowania ani usług monitorowania i nie pośredniczymy w ich sprzedaży. Jeżeli jednostka potrzebuje rozwiązań technicznych, rekomendujemy je bez prowizji i bez konfliktu interesów — a wymagania wobec dostawców wpisujemy do dokumentacji i umów, po stronie jednostki.

Uczciwe zastrzeżenie: wdrożenie SZBI według art. 8 ustawy o KSC nie zastępuje obowiązków wynikających z rozporządzenia o Krajowych Ramach Interoperacyjności (KRI) — to odrębna podstawa prawna i odrębny audyt. Zakres zlecenia określamy tak, żeby było jasne, który reżim obsługujemy.

Terminy, kwalifikacja, dokumentacja

Trzy tabele, które porządkują wdrożenie

Harmonogram ustawowy

TerminObowiązek
3 kwietnia 2026Znowelizowana ustawa o KSC wchodzi w życie
13 kwietnia – 6 maja 2026Wpisy z urzędu do wykazu KSC (m.in. urzędy JST); wpisani uzupełniają dane w 6 miesięcy od doręczenia wezwania
3 października 2026Termin wniosku o wpis dla podmiotów niewpisanych z urzędu
3 kwietnia 2027Wdrożony SZBI i operacyjne korzystanie z systemu S46
3 kwietnia 2028Pierwszy audyt bezpieczeństwa podmiotów kluczowych; od tej daty mogą być nakładane kary

Wstępna kwalifikacja jednostek samorządowych

Typ jednostkiStatus wskazywanyŚcieżka kwalifikacji
Starostwo powiatowepodmiot kluczowycharakter podmiotu publicznego
Urząd gminy / miasta od 50 pracownikówpodmiot kluczowycharakter podmiotu + próg zatrudnienia
Urząd gminy / miasta poniżej 50 pracownikówpodmiot ważnycharakter podmiotu publicznego
Spółka wod-kan, ciepłowniapodmiot kluczowysektor z Załącznika I (woda, energia)
SPZOZpodmiot kluczowysektor ochrony zdrowia (Załącznik I)
Szkoła, GOPS, DPS, bibliotekapodmiot ważnyjednostka organizacyjna JST
Pozostałe spółki komunalnepodmiot ważnypoza sektorami Załącznika I

Tabela pokazuje kwalifikację wstępną — o statusie konkretnej jednostki przesądza analiza jej działalności. Sprawdź status swojej jednostki w teście →

Zakres dokumentacji SZBI

ObszarPrzykładowe dokumenty
Analiza ryzykametodyka szacowania ryzyka, raport z analizy, plan postępowania z ryzykiem
Polityki bezpieczeństwapolityka bezpieczeństwa systemów informacyjnych, polityki szczegółowe (dostęp, hasła, kopie, praca zdalna)
Obsługa incydentówprocedura wykrywania i zgłaszania (24 h / 72 h, S46), rejestr incydentów
Ciągłość działaniaplan ciągłości działania i odtwarzania, procedury kopii zapasowych
Łańcuch dostawwymagania bezpieczeństwa dla dostawców, klauzule umowne, rejestr dostawców
Nadzór i doskonalenieharmonogram przeglądów SZBI, dokumentacja szkoleń, protokoły przeglądu kierownictwa
SZBI a ISO/IEC 27001

Ustawa o KSC nie odsyła do normy ISO/IEC 27001 i nie uznaje certyfikatu za dowód zgodności — zgodność ocenia się względem art. 8 i załączników ustawy. W praktyce SZBI zbudowany na strukturze ISO 27001 jest najlepszym punktem wyjścia: jeżeli jednostka ma normę wdrożoną albo certyfikowaną, mapujemy istniejący system na wymogi ustawy i uzupełniamy różnice (S46, obowiązki kierownika z art. 8c–8e, dane w wykazie KSC), zamiast budować dokumentację od nowa. To zwykle skraca wdrożenie o kilka tygodni.

Odpowiedzialność

Kto odpowiada w urzędzie

Za realizację obowiązków ustawy odpowiada kierownik podmiotu — wójt, burmistrz, prezydent miasta, starosta, dyrektor, prezes zarządu (art. 8c i 8d ustawy o KSC). Kierownik zatwierdza analizę ryzyka i środki bezpieczeństwa, zapewnia finansowanie oraz raz w roku kalendarzowym przechodzi szkolenie z cyberbezpieczeństwa (art. 8e).

Istotny szczegół: powierzenie obowiązków innej osobie nie zdejmuje odpowiedzialności z kierownika (art. 8c ust. 3). Delegacja na informatyka albo firmę zewnętrzną porządkuje pracę, ale nie przenosi odpowiedzialności.

Wspólna obsługa

CUW i porozumienia między JST

Ustawa dopuszcza wspólną realizację części obowiązków przez kilka podmiotów (art. 16e ust. 5–9) — w tym przez centra usług wspólnych i na podstawie porozumień między jednostkami samorządu.

Dla gmin wielojednostkowych i partnerstw to najkrótsza droga do obniżenia kosztu przypadającego na jednostkę: jedno wdrożenie, wspólne procedury, jeden zespół obsługi incydentów. Przygotowujemy umocowanie prawne takiej konstrukcji — od uchwał po porozumienia.

Jak wygląda współpraca
1

Rozmowa wstępna

20–30 minut, bez opłat. Ustalamy stan jednostki: wykaz KSC, dokumentacja, struktura, CUW.

2

Zakres i wycena na piśmie

Na zakres wpływa liczba jednostek i spółek, stan obecnej dokumentacji oraz działalność sektorowa (np. zakład wod-kan). Wycenę przedstawiamy na piśmie przed decyzją.

3

Wdrożenie etapami

Analiza ryzyka → polityki i procedury → obsługa incydentów i S46 → szkolenia → przegląd gotowości. Orientacyjnie od kilku tygodni do kilku miesięcy, zależnie od struktury.

4

Utrzymanie

Przeglądy, aktualizacje po zmianach przepisów i wsparcie przy incydentach oraz audycie.

Pytania i odpowiedzi
Do kiedy trzeba wdrożyć SZBI?

Do 3 kwietnia 2027 r. — wtedy kończy się okres dostosowawczy i każdy podmiot z wykazu KSC musi mieć wdrożony system zarządzania bezpieczeństwem informacji oraz operacyjnie korzystać z systemu S46. Realny czas wdrożenia to od kilku tygodni do kilku miesięcy, więc projektu nie warto zostawiać na 2027 rok.

Mamy certyfikat ISO 27001 — czy to wystarczy?

Nie automatycznie. Ustawa o KSC nie odsyła do normy ISO/IEC 27001 ani nie uznaje certyfikatu za dowód zgodności — zgodność ocenia się względem art. 8 ustawy i jej załączników. SZBI zbudowany na ISO 27001 jest jednak bardzo dobrą bazą: w takiej sytuacji mapujemy istniejący system na wymogi ustawy i uzupełniamy różnice (m.in. zgłaszanie incydentów przez S46, obowiązki kierownika, dane w wykazie), zamiast budować dokumentację od zera.

Ile trwa wdrożenie w gminie?

Pojedynczy urząd z uporządkowaną dokumentacją — orientacyjnie od kilku tygodni. Struktury wielojednostkowe (urząd plus szkoły, OPS, spółki) — kilka miesięcy, głównie z powodu inwentaryzacji systemów i uzgodnień organizacyjnych. Dokładny harmonogram przedstawiamy po rozmowie wstępnej.

Czy kilka gmin może wdrażać wspólnie?

Tak — ustawa dopuszcza wspólną realizację części obowiązków (art. 16e ust. 5–9), m.in. przez centra usług wspólnych i porozumienia między JST. Jedno wdrożenie dla wielu jednostek obniża koszt przypadający na jednostkę; wymaga jednak prawidłowego umocowania prawnego, które przygotowujemy.

Czym różni się SZBI z ustawy o KSC od SZBI z rozporządzenia KRI?

To dwa odrębne obowiązki o różnych podstawach prawnych. SZBI z rozporządzenia o Krajowych Ramach Interoperacyjności dotyczy podmiotów realizujących zadania publiczne i wiąże się z corocznym audytem wewnętrznym; SZBI z art. 8 ustawy o KSC dotyczy podmiotów wpisanych do wykazu. Wdrożenie jednego nie konsumuje drugiego — do czasu zapowiadanej zmiany rozporządzenia KRI oba reżimy funkcjonują równolegle.

Kto odpowiada za wdrożenie w urzędzie?

Kierownik podmiotu — wójt, burmistrz, prezydent, starosta, dyrektor, prezes zarządu (art. 8c i 8d ustawy o KSC). Powierzenie obowiązków informatykowi albo firmie zewnętrznej porządkuje pracę, ale nie zdejmuje odpowiedzialności z kierownika (art. 8c ust. 3).

Zapytanie

Zapytaj o wdrożenie dla swojej jednostki

Odpowiadamy w 24 godziny robocze. Pierwsza rozmowa jest bez opłat i bez zobowiązania; rozmawiasz z radcą prawnym, nie z handlowcem.

Nie wiesz, jaki status ma jednostka? Najpierw sprawdź status w teście →

Szukasz audytu, nie wdrożenia? Zobacz stronę audytu →