• Bezpieczeństwo & Regulacja

Zgodność z NIS2/KSC i DORA: audyt, wdrożenie i utrzymanie zgodności regulacyjnej

Zgodność z NIS2/KSC i DORA to dostosowanie procesów, infrastruktury i umów do dwóch regulacji cyberbezpieczeństwa. Ustawa o KSC, wdrażająca NIS2, dopiero wchodzi w życie i wymaga audytu oraz wdrożenia. DORA obowiązuje sektor finansowy od 2025 r. i wymaga utrzymania zgodności. Jeśli organizacja spełnia kryteria sektorowe lub wielkościowe, obowiązki i odpowiedzialność zarządu obowiązują już teraz.

Executive summary: Ustawa o KSC (nowelizacja z 23.01.2026, Dz.U. 2026 poz. 252, wdrażająca NIS2) przewiduje kary do 10 mln € lub 2% rocznego światowego obrotu dla podmiotów kluczowych (art. 73), ale te kary na spółkę mogą być nakładane dopiero od 3.04.2028 r.

Już dziś, bez żadnej karencji, obowiązuje osobista odpowiedzialność kierownika jednostki: kara do 300% rocznego wynagrodzenia w sektorze prywatnym, do 100% w publicznym (art. 73a). DORA przewiduje testy odporności i nadzór nad dostawcami ICT dla sektora finansowego.

Dyrektywa NIS2 i rozporządzenie DORA to rewolucja w podejściu do cyberbezpieczeństwa

Działamy jako Twój kompleksowy partner, który tłumaczy skomplikowane wymogi prawne na zrozumiały język oraz projektuje i wdraża wszystkie niezbędne środki, aby zapewnić Twojej firmie pełną zgodność i odporność.

Wyzwania

Wyzwania związane z
NIS2/KSC i DORA

Dla tysięcy firm w Europie, nowe regulacje stawiają poważne wyzwania:

Nie wiadomo, czy firma podlega pod NIS2/KSC i od czego zacząć

Nowa ustawa objęła znacznie szerszy katalog podmiotów niż wcześniejszy reżim, a wiele firm nie przeszło jeszcze samoidentyfikacji. Skutek: paraliż decyzyjny i ryzyko przegapienia terminu rejestracji.

Kary i odpowiedzialność zarządu

NIS2/KSC nakłada osobistą odpowiedzialność kierownika od dnia wejścia ustawy w życie, niezależnie od karencji na kary dla spółki. DORA wymusza bieżący nadzór zarządu nad dostawcami ICT. Skutek: osobista ekspozycja członków zarządu, nie tylko firmy.

Brak rąk i kompetencji

Zespół IT nie ma czasu ani wąskiej specjalizacji, żeby samodzielnie przejść drogę od audytu po wdrożenie w przypadku NIS2/KSC, albo utrzymać cykliczne testy i rejestry w przypadku DORA. Skutek: zgodność na papierze, która nie przejdzie kontroli.

Zabezpieczenia nie nadążają za wymogami

Dla NIS2/KSC to luki względem nowych środków technicznych i organizacyjnych. Dla DORA to zaległości w testach TLPT, rejestrze dostawców albo procedurach raportowania. Skutek: luki, które ujawni dopiero audytor albo atak.

Tabela porównawcza DORA vs NIS2
KryteriumDORANIS2/KSC
Charakter aktuRozporządzenie, działa wprostDyrektywa wdrożona ustawą o KSC
Kogo dotyczyPodmioty finansowe i ich dostawcy ICTSektory kluczowe i ważne: energia, transport, produkcja, zdrowie, infrastruktura cyfrowa…
Główny naciskOdporność operacyjna, ryzyko dostawców ICT, TLPTZarządzanie ryzykiem, ciągłość działania, raportowanie incydentów
Odpowiedzialność zarząduTakTak, wyraźnie wzmocniona
Od kiedyObowiązuje od 17.01.2025Ustawa o KSC w mocy od 3.04.2026
Charakterystyczny obowiązekRegister of information (rejestr dostawców ICT)Zgłaszanie incydentów w wyznaczonych terminach
case study

Gotowość do audytu NIS2 trzy miesiące przed terminem, 18 wdrożonych środków

Klient:

Firma z branży transportowej podlegająca pod dyrektywę NIS2.

Wyzwanie:

Firma musiała w krótkim czasie dostosować swoje procesy i technologię do nowych, rygorystycznych wymogów. Brakowało im zasobów do przeprowadzenia analizy ryzyka i wdrożenia wymaganych środków.

Rozwiązanie:

Przeprowadziliśmy kompleksową analizę luk (Gap Analysis) w odniesieniu do NIS2. Stworzyliśmy mapę drogową, a następnie wdrożyliśmy kluczowe środki, w tym polityki bezpieczeństwa, plan ciągłości działania i proces zarządzania incydentami.

Rezultaty:

Osiągnięcie pełnej gotowości do audytu NIS2 na 3 miesiące przed terminem.

Wdrożenie 18 wymaganych przez dyrektywę środków bezpieczeństwa.

Zbudowanie solidnych fundamentów pod dalszy rozwój programu cyberbezpieczeństwa.

Twoja firma również może przejść przez ten proces sprawnie i bezstresowo. Porozmawiajmy o tym, jak możemy Ci w tym pomóc.

Nasza usługa

Kompleksowy program dostosowawczy do NIS2/KSC i DORA

Oferujemy kompleksowe wsparcie w całym cyklu projektu zgodności, od pierwszej analizy po utrzymanie i ciągłe doskonalenie.

Analiza luk i ocena dojrzałości

Przeprowadzamy szczegółowy audyt, porównując Twój obecny stan z wymogami ustawy o KSC albo rozporządzenia DORA, zależnie od tego, która regulacja Cię obejmuje.

Wdrożenie zgodności z NIS2/KSC

Opracowujemy mapę drogową i wdrażamy wymagane środki krok po kroku: od samoidentyfikacji i rejestracji po pełne wdrożenie zarządzania ryzykiem i przygotowanie do pierwszego audytu.

Utrzymanie zgodności z DORA

Zarządzamy bieżącymi obowiązkami: cyklicznymi testami odporności, aktualnym rejestrem dostawców ICT i gotowymi procedurami raportowania incydentów.

Wdrożenie środków technicznych i organizacyjnych

Realizujemy w praktyce wymagane działania: oceny ryzyka, plany odtwarzania po awarii, testy penetracyjne, wdrożenie SOC.

Zarządzanie ryzykiem dostawców ICT

Pomagamy wdrożyć i utrzymać proces oceny ryzyka kluczowych dostawców, fundamentalny wymóg DORA.

Wsparcie w kontaktach z nadzorem i podczas audytów

Przygotowujemy dokumentację i materiał dowodowy gotowy do przedstawienia audytorowi lub organowi nadzoru, niezależnie od tego, czy chodzi o pierwszy audyt NIS2/KSC, czy bieżącą kontrolę w ramach DORA.

Metodyka

Twoja droga do zgodności i odporności

Działamy według sprawdzonej, czteroetapowej metodyki:

1.

Diagnoza

Przeprowadzamy szczegółową analizę luk, aby precyzyjnie zrozumieć zakres prac.

2.

Planowanie

Tworzymy szczegółowy harmonogram i budżet projektu.

3.

Wdrożenie

Nasi eksperci wdrażają niezbędne zmiany w Twoich procesach, technologiach i dokumentacji.

4.

Utrzymanie

Pomagamy wdrożyć procesy ciągłego monitorowania, aby Twoja firma pozostała zgodna w przyszłości.

PODOBNE USŁUGI

Inne usługi, które mogą
Cię zainteresować

Zarządzanie i optymalizacja chmury
CISO as a Service
Infrastruktura jako kod (IaC)
Wdrożenie ISO 27001
Q&A

Najczęściej zadawane pytania

Kancelaria powie Ci, co mówi przepis. My robimy to samo, plus wdrażamy techniczną stronę: konfigurację systemów, testy penetracyjne, SOC, backup. Wychodzisz z działającym systemem, nie tylko z opinią prawną.

Nie. Audyt luk zaczyna się od inwentaryzacji tego, co już masz. Wykorzystujemy istniejącą dokumentację, procedury i wdrożone narzędzia, uzupełniamy tylko realne braki względem wymogów ustawy albo rozporządzenia.

To mocny fundament, ale nie zamyka tematu ani dla NIS2/KSC, ani dla DORA. Obie regulacje dokładają wymogi ponad normę: zarządzanie ryzykiem łańcucha dostaw ICT, testy odporności operacyjnej, konkretne terminy raportowania incydentów. Traktuj ISO 27001 jako punkt startu, nie metę.

Audyt luk trwa zwykle 2 do 4 tygodni. Samo wdrożenie, w zależności od skali braków i wielkości organizacji, to zwykle od 3 do 9 miesięcy: krótszy koniec dla firm z częściową dokumentacją i pojedynczymi lukami, dłuższy dla organizacji budujących system zarządzania ryzykiem od zera.

Teoretycznie tak, ale w praktyce wymaga to kompetencji prawnych, technicznych i audytowych naraz, których większość zespołów IT nie ma na stałe. Angażujemy się tam, gdzie brakuje rąk lub czasu, Twój zespół nie traci kontroli nad infrastrukturą, my dostarczamy metodykę i wykonanie.

Jesteśmy firmą technologiczną, nie kancelarią. Robimy analizę luk i mapę drogową, ale też wdrażamy środki: backup i odtwarzanie po awarii, testy penetracyjne, monitoring SOC 24/7, zarządzanie tożsamością. Zostajesz z działającym systemem, nie z samą dokumentacją.

Dla NIS2/KSC: termin wpisu do wykazu podmiotów to 3 października 2026 r., pełnego wdrożenia środków zarządzania ryzykiem to 3 kwietnia 2027 r. Kary administracyjne dla spółki można nakładać dopiero od 3 kwietnia 2028 r., ale osobista odpowiedzialność kierownika jednostki obowiązuje bez karencji już od 3 kwietnia 2026 r. Dla DORA nie ma terminu docelowego, regulacja obowiązuje od 17 stycznia 2025 r., więc kontrola nadzoru finansowego może przyjść w dowolnym momencie. Im później zaczynamy, tym mniej czasu na spokojne wdrożenie zamiast działania pod presją terminu albo kontroli.