GOVERNANCE · NIS2 / KSC
Cyber TrustCERT
NIS2 i wdrażająca ją ustawa o krajowym systemie cyberbezpieczeństwa nie zamykają się w jednym dokumencie. Załoga ma być przeszkolona, kierownictwo odpowiada osobiście, a procedury muszą zadziałać w dniu incydentu. Cyber TrustCERT prowadzi tę część i ją dokumentuje - tą samą mechaniką co AI TrustCERT, tylko na innych przepisach.
Co obejmuje
- Szkolenia dla załogi Cyberhigiena w formie, którą da się rozliczyć: ścieżka, egzamin, wynik.
- Osobna ścieżka dla kierownictwa Dyrektywa wymaga szkoleń także od organów zarządzających, nie tylko od zespołu IT.
- Imienne certyfikaty Dowód przeszkolenia z datą i zakresem, gotowy do okazania przy kontroli.
- Polityki i procedury Wzory dokumentów pod środki zarządzania ryzykiem wymagane przez dyrektywę.
- Gotowość na incydent Procedura zgłaszania i podział ról przećwiczone, zanim incydent naprawdę wystąpi.
- Raporty i ewidencja Kto przeszedł szkolenie, co wygasa, czego brakuje w dokumentacji.
Obowiązki, które obsługuje
-
Odpowiedzialność kierownictwa
Dyrektywa przenosi odpowiedzialność za środki bezpieczeństwa na organy zarządzające i wymaga, żeby ich członkowie odbywali szkolenia. Prowadzimy dla nich osobną ścieżkę.
-
Cyberhigiena i szkolenia załogi
Podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwa są jednym z wymienionych wprost środków zarządzania ryzykiem. To część, którą platforma obsługuje bezpośrednio.
-
Analiza ryzyka i polityki
Polityki bezpieczeństwa systemów informatycznych, kontrola dostępu, zarządzanie aktywami, kryptografia i bezpieczeństwo zasobów ludzkich - dostajesz wzory do uzupełnienia realiami organizacji.
-
Obsługa i zgłaszanie incydentów
Dyrektywa wprowadza etapowe zgłaszanie incydentów. Procedurę i podział ról przygotowujesz zawczasu, a zespół zna ją ze szkolenia.
-
Ciągłość działania
Kopie zapasowe, odtwarzanie po awarii i zarządzanie kryzysowe - opisane w procedurach i przećwiczone z zespołem.
-
Bezpieczeństwo łańcucha dostaw
Relacje z dostawcami i wymagania bezpieczeństwa wobec nich, ujęte w dokumentacji i ewidencji.
Jak wygląda uruchomienie
- Ustalenie zakresu Sprawdzamy, czy i jako jaki podmiot organizacja podlega przepisom, i co z tego wynika.
- Uruchomienie platformy Konta, ścieżki szkoleniowe i miejsce na dokumentację.
- Szkolenia Osobno załoga, osobno kierownictwo. Każdy kończy egzaminem.
- Dokumentacja i procedury Polityki, ewidencje i procedura zgłaszania incydentów uzupełnione danymi organizacji.
- Utrzymanie Nowi pracownicy, cykliczne odświeżenia i aktualizacje po zmianach przepisów.
Terminy, które już biegną
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża NIS2 do polskiego prawa, obowiązuje od 3 kwietnia 2026. Poniższe daty są publiczne - przy każdej podajemy źródło.
- 3 kwietnia 2026 Nowelizacja ustawy o KSC, wdrażająca NIS2, weszła w życie. źródło
- 3 października 2026 Termin samoidentyfikacji i wniosku o wpis do Wykazu KSC przez system S46 - dla podmiotów, które spełniały kryteria 3 kwietnia 2026. źródło
- 3 kwietnia 2027 Dwanaście miesięcy na wdrożenie środków zarządzania ryzykiem. źródło
- 3 kwietnia 2028 Dwadzieścia cztery miesiące na pierwszy audyt podmiotów kluczowych. źródło
Zgłoszenie poważnego incydentu
Trzy etapy, liczone od wykrycia: wczesne ostrzeżenie w 24 godziny, właściwe zgłoszenie w 72 godziny, raport końcowy w 30 dni. Dlatego procedurę i podział ról przygotowuje się zawczasu, a nie w dniu incydentu.
Kary
Dla podmiotów kluczowych do 10 mln EUR albo 2% rocznego obrotu, dla ważnych do 7 mln EUR albo 1,4% - w obu przypadkach liczy się kwota wyższa.
Czego ta strona nie rozstrzyga
Nie orzekamy, czy Twoja organizacja podlega przepisom. Polski model opiera się na samoidentyfikacji: to organizacja sama ocenia, czy spełnia kryteria sektora i wielkości z załączników nr 1 i 2 do ustawy. Ta strona podaje terminy i obowiązki, a nie status konkretnego podmiotu - to ustalamy indywidualnie i warto potwierdzić z prawnikiem.
Nie wiesz, czy przepisy Was obejmują? Bezpłatna diagnoza w kilka minut, wynik liczy się w Twojej przeglądarce. Otwórz Cyber Ready Check →
Pełny opis Cyber TrustCERT publikujemy wkrótce.
Najczęstsze pytania
- Czym jest Cyber TrustCERT?
- Rozwiązaniem governance dla organizacji objętych NIS2. Działa tak jak AI TrustCERT, tylko w obszarze cyberbezpieczeństwa: szkolenia z egzaminem i certyfikatem dla załogi i kierownictwa, wzory polityk i procedur oraz raportowanie, które pozwala wykazać, że obowiązki są realizowane.
- Kogo dotyczy NIS2 i ustawa o KSC?
- Dyrektywa (UE) 2022/2555 obejmuje podmioty kluczowe i ważne w wymienionych sektorach - między innymi energetykę, transport, bankowość, zdrowie, wodę, infrastrukturę cyfrową, administrację publiczną, gospodarowanie odpadami, produkcję i usługi cyfrowe. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026, z sektorami wymienionymi w załącznikach nr 1 i 2. Model opiera się na samoidentyfikacji: to organizacja sama ocenia, czy spełnia kryteria sektora i wielkości.
- Do kiedy trzeba się zgłosić do Wykazu KSC?
- Podmioty, które spełniały kryteria 3 kwietnia 2026, mają czas do 3 października 2026 na samoidentyfikację i złożenie wniosku o wpis do Wykazu KSC przez system S46. Na wdrożenie środków zarządzania ryzykiem ustawa daje dwanaście miesięcy, czyli do 3 kwietnia 2027, a podmioty kluczowe mają dwadzieścia cztery miesiące na pierwszy audyt.
- Czy szkolenie kierownictwa jest naprawdę obowiązkowe?
- NIS2 wprost wymaga, żeby członkowie organów zarządzających odbywali szkolenia pozwalające im rozpoznawać ryzyka i oceniać praktyki zarządzania nimi. Dlatego prowadzimy dla nich osobną, krótszą ścieżkę - inną niż dla reszty załogi.
- Czy to zastępuje audyt bezpieczeństwa?
- Nie. Cyber TrustCERT obsługuje warstwę ludzi i dokumentacji: szkolenia, dowody przeszkolenia, polityki, procedury i ewidencje. Techniczne testy zabezpieczeń to osobna praca, którą wykonuje się równolegle.
- Czy potrzebuję działu IT?
- Do prowadzenia platformy nie, wystarczy jedna osoba administrująca. Przy uzupełnianiu polityk technicznych przyda się ktoś, kto zna infrastrukturę organizacji.
- Ile to kosztuje?
- Wyceniamy indywidualnie. Zakres zależy od tego, jako jaki podmiot organizacja podlega przepisom, ilu osób dotyczą szkolenia i ile dokumentacji trzeba przygotować.
Ten sam model, inne przepisy
Cyber TrustCERT działa tą samą mechaniką co AI TrustCERT: szkolenie z egzaminem, dokumentacja i ewidencja w jednym miejscu. Jeśli szukasz części dotyczącej AI Act, zacznij od szkoleń AI Literacy.
Ustalmy, czy i w jakim zakresie NIS2 Was dotyczy
Napisz, czym zajmuje się organizacja i ilu osób dotyczyłyby szkolenia. Odpiszemy, co z tego wynika i od czego zacząć.
Nie wiesz, od czego zacząć?
Sprawdź w 3 minuty, które obowiązki AI Act dotyczą Twojej organizacji. Bez zobowiązań.