Ustawa o KSC i dyrektywa NIS2 / branże / odpady
Ustawa KSC w firmie odpadowej. Co wdrożyć i do kiedy.
Zbieranie, transport i przetwarzanie odpadów są sektorem ważnym ustawy o krajowym systemie cyberbezpieczeństwa. Dotyczy to firm, dla których jest to podstawowa działalność i które zatrudniają co do zasady od 50 osób. Spółki komunalne podlegają ustawie niezależnie od wielkości i mają osobną listę wymogów.
Kogo dotyczy ustawa
„Przedsiębiorstwa świadczące usługi w rozumieniu ustawy z dnia 14 grudnia 2012 r. o odpadach, polegające na zbieraniu odpadów, zobowiązane do uzyskania wpisu w rejestrze, o którym mowa w art. 49 ust. 1 (...), z wyłączeniem przedsiębiorstw, dla których usługi te nie stanowią podstawowej działalności gospodarczej”.
Takie samo brzmienie ustawa stosuje do transportu odpadów, do ich przetwarzania, w tym sortowania, oraz do sprzedawców odpadów i pośredników w obrocie. Rejestr z art. 49 ust. 1 to BDO.
Średnie albo duże przedsiębiorstwo, dla którego gospodarowanie odpadami jest podstawową działalnością, jest podmiotem ważnym. Wdraża zabezpieczenia z art. 8 ust. 1 i nie ma ustawowego obowiązku cyklicznego audytu.
Spółka wykonująca zadania o charakterze użyteczności publicznej jest podmiotem ważnym jako podmiot publiczny, bez progu wielkości. Zamiast art. 8 ust. 1 stosuje listę wymogów z załącznika nr 4. Opisuję ją punkt po punkcie na stronie dla spółek komunalnych.
Status firmy rozstrzyga w kilka minut bezpłatna ankieta na rządowym portalu. Ankieta na biznes.gov.pl
Gdzie w firmie odpadowej zwykle jest ryzyko
Ustawa wymaga środków proporcjonalnych do ryzyka, kosztów wdrożenia i wielkości firmy. Poniżej miejsca, od których zwykle warto zacząć.
Waga, ewidencja i BDO jako jeden ciąg. Oprogramowanie wagi samochodowej, ewidencja przyjęć i BDO w praktyce zależą od siebie. Gdy staje jeden element, staje brama. art. 8 ust. 1 pkt 2 lit. f, plany ciągłości i odtworzenia
Sprawdzam kopie tych systemów i przeprowadzam próbę odtworzenia. Dostają Państwo protokół z rzeczywistym czasem powrotu do pracy.
Sortownia i instalacje sterowane z komputera. Sterowanie linią sortowniczą albo instalacją przetwarzania bywa podłączone do tej samej sieci co biuro. lit. n oraz pkt 5 lit. c, ochrona przed nieuprawnioną modyfikacją
Oddzielam sieć sterowania od biurowej i zostawiam tylko ruch potrzebny do pracy.
Zdalny dostęp dostawców. Serwis wag, linii, monitoringu wizyjnego i systemów lokalizacji pojazdów ma często stały dostęp przez wspólne konto. lit. e, bezpieczeństwo łańcucha dostaw ICT
Każdy dostawca dostaje osobne konto, logowanie dwuskładnikowe i dostęp na czas zlecenia. Sesje są zapisywane.
Tablety i telefony w pojazdach. Urządzenia kierowców z dostępem do systemu zleceń giną i zmieniają użytkowników częściej niż komputery w biurze. lit. m i n, zarządzanie aktywami i kontrola dostępu
Robię spis urządzeń i kont, zamykam dostępy byłych pracowników i ustawiam zasady dla urządzeń mobilnych.
Poczta i konta administratorów na samo hasło. Przejęta skrzynka albo konto administratora to najczęstszy początek większego incydentu. lit. l, uwierzytelnianie wieloskładnikowe
Włączam drugi składnik logowania dla poczty, dostępu zdalnego i kont administratorów.
Wszystkie wymagania ustawy razem z cytatami z art. 8 są na stronie głównej, w sekcji o tym, co trzeba mieć wdrożone.
Terminy, które już biegną
-
Nowelizacja weszła w życie
Dz.U. 2026 poz. 252
-
Wniosek o wpis do wykazu podmiotów kluczowych i ważnych
art. 7c ust. 1, dla firm spełniających warunki od 3 kwietnia
-
Zabezpieczenia i procedury z rozdziału 3 ustawy mają być wdrożone
art. 33 ust. 1 ustawy zmieniającej
-
Pierwszy audyt podmiotów kluczowych. Od tej daty możliwe kary
art. 33 ust. 2 i art. 35
Za wykonanie obowiązków odpowiada kierownik podmiotu, w spółce jej zarząd. Odpowiada także wtedy, gdy powierzył te obowiązki innej osobie. Kary dla podmiotu ważnego sięgają 7 000 000 euro albo 1,4% rocznych przychodów i nie mogą być niższe niż 15 000 zł (art. 73).
Co wykonuję i za ile
Ustawa daje wybór: własne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Pracuję zdalnie, razem z Państwa informatykiem albo firmą IT. Cena jest ustalana na piśmie przed rozpoczęciem prac i nie rośnie w trakcie.
- 1. Wpis do wykazu KSC z danymi technicznymi1 500 zł
- 2. Logowanie dwuskładnikowe i porządek w dostępie zdalnymod 4 000 zł
- 3. Próba odtworzenia kopii zapasowych z protokołemod 4 000 zł
- 4. Stała opieka z comiesięcznym raportem dla zarząduod 1 200 zł miesięcznie
Zakres, wynik i czas każdej pozycji są opisane w pełnym kosztorysie. Tam też jest opis przebiegu współpracy i tego, kto wykonuje prace.
Kontakt
Odpowiadam w ciągu jednego dnia roboczego. Mogą Państwo też po prostu wydrukować tę stronę i przekazać ją osobie odpowiedzialnej za informatykę.