HAIT Mariusz Gębala · Toruń

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa / dyrektywa NIS2 / Dz.U. 2026 poz. 252

Zabezpieczenia wymagane ustawą KSC. Wykonane, a nie tylko opisane.

Od 3 kwietnia 2026 r. zakłady spożywcze, producenci maszyn, firmy odpadowe i chemiczne zatrudniające co do zasady od 50 osób, a także spółki komunalne, mają ustawowy obowiązek zabezpieczyć swoje systemy informatyczne. Wdrażam te zabezpieczenia zdalnie, za stałą cenę ustaloną na piśmie przed rozpoczęciem prac.

Dla kogo
Firmy od 50 osób z branż objętych ustawą
Jak
Zdalnie, razem z Państwa informatykiem
Za ile
Stała cena, od 1 500 zł netto
Kontakt
+48 667 947 494
01

Kogo dotyczy ustawa o KSC

Nowelizacja wdraża w Polsce unijną dyrektywę NIS2 i działa co do zasady przez samoidentyfikację. Żaden urząd nie wyśle pisma z informacją, że firma podlega przepisom. Przedsiębiorstwo ustala to samo i samo składa wniosek o wpis do rządowego wykazu.

Decydują dwa warunki jednocześnie: branża i wielkość firmy.

  • Produkcja, przetwarzanie i dystrybucja żywnościprzemysłowa produkcja, przetwórstwo i hurt
  • Gospodarowanie odpadamizbieranie, transport i przetwarzanie jako główna działalność
  • Produkcja, wytwarzanie i dystrybucja chemikaliówsubstancje i mieszaniny
  • Produkcja maszyn i urządzeńdział 28 klasyfikacji NACE
  • Produkcja urządzeń elektrycznych, elektroniki i optykidziały 26 i 27
  • Produkcja pojazdów, przyczep, naczep i sprzętu transportowegodziały 29 i 30
  • Produkcja wyrobów medycznychw tym do diagnostyki in vitro
  • Spółki komunalne i jednostki samorządowebez progu wielkości, załącznik nr 4
  • Usługi pocztowe, usługi cyfrowe, badania naukowepozostałe sektory ważne

Energia / transport / bankowość i infrastruktura rynków finansowych / ochrona zdrowia / zaopatrzenie w wodę pitną / ścieki / infrastruktura cyfrowa / zarządzanie usługami ICT / przestrzeń kosmiczna

Przepisy obejmują co do zasady średnie i duże przedsiębiorstwa. W uproszczeniu są to firmy zatrudniające co najmniej 50 osób. Przy ocenie liczą się także obrót, suma bilansowa i powiązania z innymi spółkami.

Firma z branży z załącznika nr 2 jest podmiotem ważnym, zarówno średnia, jak i duża. W branżach z załącznika nr 1 firma średnia jest podmiotem ważnym, a duża podmiotem kluczowym.

Spółki komunalne, samorządowe jednostki i zakłady budżetowe oraz samorządowe instytucje kultury są objęte niezależnie od wielkości (art. 5 ust. 2 pkt 8). Zamiast art. 8 ust. 1 stosują listę wymogów z załącznika nr 4.

Czy Państwa firma podlega ustawie, rozstrzyga w kilka minut bezpłatna ankieta samooceny na rządowym portalu. Ankieta na biznes.gov.pl

02

Terminy, które już biegną

  1. Nowelizacja weszła w życie

    Dz.U. 2026 poz. 252

  2. Wniosek o wpis do wykazu podmiotów kluczowych i ważnych

    art. 7c ust. 1, dla firm spełniających warunki od 3 kwietnia

  3. Zabezpieczenia i procedury z rozdziału 3 ustawy mają być wdrożone

    art. 33 ust. 1 ustawy zmieniającej

  4. Pierwszy audyt podmiotów kluczowych. Od tej daty możliwe kary

    art. 33 ust. 2 i art. 35

Podmiot ważny: do 7 000 000 euro albo 1,4% rocznych przychodów, nie mniej niż 15 000 zł. Podmiot kluczowy: do 10 000 000 euro albo 2% przychodów, nie mniej niż 20 000 zł.

Kary mogą być nakładane od 3 kwietnia 2028 r. Obowiązki trzeba mieć wykonane rok wcześniej.

Za wykonanie obowiązków odpowiada kierownik podmiotu, czyli kierownik jednostki w rozumieniu ustawy o rachunkowości. W spółce jest to zarząd. Odpowiada także wtedy, gdy powierzył te obowiązki innej osobie. Jeżeli zarząd jest wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy jego członkowie.

03

Co trzeba mieć wdrożone

Ustawa wymaga środków proporcjonalnych do ryzyka, kosztów wdrożenia i wielkości firmy. Zakład zatrudniający 120 osób nie buduje tego, co bank.

Ustawa mówiW praktyce oznacza

„uwierzytelnianie wieloskładnikowe w stosownych przypadkach” art. 8 ust. 1 pkt 2 lit. l

Logowanie dwuskładnikowe. Poczta, dostęp zdalny i konta administratorów wymagają drugiego składnika, a nie samego hasła.

„zarządzanie aktywami” i „polityki kontroli dostępu” lit. m i n

Spis i porządek w dostępach. Wiadomo, jakie urządzenia i systemy są w firmie i kto ma do nich dostęp. Konta byłych pracowników i dostawców są zamknięte.

„wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania (...) oraz planów odtworzenia działalności” lit. f

Kopie zapasowe sprawdzone próbą odtworzenia. Kopia, z której nikt nigdy nie odtwarzał danych, jest założeniem, a nie zabezpieczeniem.

„objęcie systemu informacyjnego (...) systemem monitorowania w trybie ciągłym” lit. g

Zbieranie i przegląd zdarzeń. Zapora, serwery i poczta zapisują zdarzenia w jednym miejscu, a ktoś je regularnie przegląda. Włamanie ma zostać zauważone w godzinach, a nie po miesiącach.

„bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT” lit. e

Uporządkowany dostęp dostawców. Serwis maszyn, producent oprogramowania i firma IT mają osobne konta, dostęp na czas zlecenia i zapis tego, co robili.

„regularne przeprowadzanie aktualizacji oprogramowania, stosownie do zaleceń producenta” art. 8 ust. 1 pkt 5 lit. b

Plan aktualizacji. Ustalony rytm aktualizacji, który uwzględnia to, czego nie wolno zatrzymać w trakcie produkcji.

„polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania” lit. k

Szyfrowanie. Zaszyfrowane dyski komputerów przenośnych, szyfrowane połączenia i porządek w certyfikatach.

„zgłasza wczesne ostrzeżenie o incydencie poważnym (...) nie później niż w ciągu 24 godzin od momentu jego wykrycia” art. 11 ust. 1 pkt 4

Gotowość do zgłoszenia incydentu. Ustalone, kto i jak zgłasza. 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie do zespołu CSIRT.

04

Co wykonuję i za ile

Ustawa daje wybór. Firma „powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa”.

Niewykonanie tego obowiązku jest zagrożone karą pieniężną (art. 73 ust. 1 pkt 13). Zakres umowy ustalamy na piśmie. Przygotowuję z Państwem procedurę zgłaszania incydentów, a samo zgłoszenie w ciągu 24 godzin wykonuje wyznaczona osoba z Państwa firmy.

Każda pozycja ma zakres, wynik, termin i cenę. Po każdej decydują Państwo, czy i co dalej.

Kosztorys prac
Poz.Zakres pracCo Państwo otrzymująCzasCena netto
1 Wpis do wykazu KSC. Ustalenie statusu firmy, zebranie danych technicznych wymaganych we wniosku (adresy IP, domeny, osoby kontaktowe), przygotowanie wniosku i złożenie go z Państwa upoważnienia albo asysta przy złożeniu. Złożony wniosek i notatka z zebranymi danymi. 3 dni robocze 1 500 zł
2 Logowanie dwuskładnikowe i porządek w dostępie zdalnym. Przegląd kont i dostępów zdalnych, w tym dostawców i serwisu maszyn. Drugi składnik dla poczty, VPN i kont administratorów. Zamknięcie zbędnych dostępów. Działające logowanie dwuskładnikowe, lista kont z właścicielami, protokół. 2-3 tygodnie od 4 000 zł
3 Próba odtworzenia kopii zapasowych. Przegląd sposobu wykonywania kopii, próba odtworzenia wybranego systemu w kontrolowanych warunkach, oddzielenie kopii od sieci produkcyjnej tam, gdzie go brakuje. Protokół z rzeczywistym czasem odtworzenia i listą poprawek. 1-2 tygodnie od 4 000 zł
4 Stała opieka. Co miesiąc: próba odtworzenia wybranej kopii, przegląd kont i dostępów, przegląd zdarzeń z zapory i serwerów, jedna strona podsumowania dla zarządu. Comiesięczny raport i dowody wykonywania obowiązków na wypadek kontroli. umowa miesięczna od 1 200 zł miesięcznie

Pozycje 2 i 3 wyceniam po rozmowie, bo zależą od liczby systemów. Ustalona cena nie rośnie w trakcie prac.

05

Jak wygląda współpraca

  1. Rozmowa, 20 minut

    Telefon albo wideo. Ustalamy, czy i w jakim zakresie ustawa Państwa dotyczy. Bezpłatnie i bez zobowiązań.

  2. Poufność i upoważnienie

    Umowę o poufności podpisujemy, zanim zobaczę jakiekolwiek dane. Zakres mojego dostępu jest opisany na piśmie. Przed rozpoczęciem prac przedstawiam informację o niekaralności z Krajowego Rejestru Karnego, czego wymaga art. 8f ustawy.

  3. Stała cena

    Dostają Państwo zakres, wynik, termin i kwotę. Bez stawek godzinowych i bez dopłat w trakcie.

  4. Wykonanie zdalne

    Pracuję przez bezpieczne połączenie, razem z Państwa informatykiem albo firmą IT. Czynności wymagające obecności na miejscu wykonuje Państwa pracownik według mojej instrukcji.

  5. Protokół odbioru

    Co zostało zrobione, jak to sprawdzić i co pokazać w razie kontroli. Dostęp, którego używałem, zostaje odebrany.

06

Kto to wykonuje

Nazywam się Mariusz Gębala. Jestem inżynierem automatyki i robotyki i od ponad dziesięciu lat zabezpieczam sieci i systemy firmowe: zapory sieciowe, dostęp zdalny, tożsamość, kopie zapasowe i chmurę.

Od 2019 roku prowadzę w Toruniu jednoosobową firmę HAIT. Pracuję sam i uważam to za zaletę tej oferty. Rozmawiają Państwo z osobą, która wykonuje pracę, a nie z handlowcem.

Wykształcenie
inżynier, automatyka i robotyka, Uniwersytet Mikołaja Kopernika w Toruniu
Certyfikaty
AWS Solutions Architect, Microsoft Azure Administrator, Palo Alto Networks PCNSA
Firma
HAIT Mariusz Gębala, działalność gospodarcza od 2 sierpnia 2019 r., NIP 8792580482
Tryb pracy
zdalnie, cała Polska
  • Nie sprzedaję audytów ani segregatorów procedur. Obowiązek cyklicznego audytu ustawa nakłada na podmioty kluczowe (art. 15). Podmiot ważny ma wdrożyć zabezpieczenia i tym się zajmuję.
  • Nie pracuję na miejscu w zakładzie. To, co wymaga obecności, wykonuje Państwa pracownik według mojej instrukcji.
  • Nie prowadzę całodobowego centrum monitoringu. Jeżeli analiza ryzyka pokaże, że jest potrzebne, pomogę je wybrać i podłączyć.
  • Nie prowadzę corocznych szkoleń dla kierownictwa wymaganych przez art. 8e. Wskażę, gdzie je odbyć.
07

Częste pytania

Czym różni się KSC od NIS2?

NIS2 to unijna dyrektywa. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, czyli KSC, która obowiązuje od 3 kwietnia 2026 r. Dla polskiej firmy wiążące są przepisy tej ustawy.

Mamy informatyka albo zewnętrzną firmę IT. Po co ktoś jeszcze?

Nie zastępuję ich. Państwa informatyk zna firmę, ja znam wymagania ustawy i sposoby ich wykonania. Większość prac wykonujemy wspólnie, a po zakończeniu wszystko zostaje u Państwa opisane.

Czy muszą Państwo dawać mi stały dostęp do sieci?

Nie. Dostęp jest czasowy, ograniczony do zakresu prac, zapisany w umowie i odbierany po zakończeniu.

Czy zdążymy z wpisem do wykazu przed 3 października?

Tak, jeżeli zaczniemy od razu. Zebranie danych i przygotowanie wniosku zajmuje 3 dni robocze.

Czy ustawa wymaga od nas audytu?

Obowiązek cyklicznego audytu, co najmniej raz na 3 lata, dotyczy podmiotów kluczowych. Podmiot ważny ma obowiązek wdrożyć zabezpieczenia z art. 8, zgłaszać incydenty i umieć to wykazać.

Ile to będzie kosztować łącznie?

Nie wiem, dopóki nie zobaczę stanu wyjściowego, i nikt uczciwy nie powie tego z góry. Dlatego zaczynam od małych, zamkniętych pozycji ze stałą ceną.

08

Kontakt

+48 667 947 494

kontakt@haitmg.pl

Odpowiadam w ciągu jednego dnia roboczego. Mogą Państwo też po prostu wydrukować tę stronę i przekazać ją osobie odpowiedzialnej za informatykę.