Bezpłatne szkolenieZgodność z AI Act w 7 dni - szkolenia online codziennie od poniedziałku do piątku o 12:00. Zapisz się

GOVERNANCE · NIS2 / KSC

Cyber TrustCERT

NIS2 i wdrażająca ją ustawa o krajowym systemie cyberbezpieczeństwa nie zamykają się w jednym dokumencie. Załoga ma być przeszkolona, kierownictwo odpowiada osobiście, a procedury muszą zadziałać w dniu incydentu. Cyber TrustCERT prowadzi tę część i ją dokumentuje - tą samą mechaniką co AI TrustCERT, tylko na innych przepisach.

Co obejmuje

  • Szkolenia dla załogi Cyberhigiena w formie, którą da się rozliczyć: ścieżka, egzamin, wynik.
  • Osobna ścieżka dla kierownictwa Dyrektywa wymaga szkoleń także od organów zarządzających, nie tylko od zespołu IT.
  • Imienne certyfikaty Dowód przeszkolenia z datą i zakresem, gotowy do okazania przy kontroli.
  • Polityki i procedury Wzory dokumentów pod środki zarządzania ryzykiem wymagane przez dyrektywę.
  • Gotowość na incydent Procedura zgłaszania i podział ról przećwiczone, zanim incydent naprawdę wystąpi.
  • Raporty i ewidencja Kto przeszedł szkolenie, co wygasa, czego brakuje w dokumentacji.

Obowiązki, które obsługuje

  • Odpowiedzialność kierownictwa

    Dyrektywa przenosi odpowiedzialność za środki bezpieczeństwa na organy zarządzające i wymaga, żeby ich członkowie odbywali szkolenia. Prowadzimy dla nich osobną ścieżkę.

  • Cyberhigiena i szkolenia załogi

    Podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwa są jednym z wymienionych wprost środków zarządzania ryzykiem. To część, którą platforma obsługuje bezpośrednio.

  • Analiza ryzyka i polityki

    Polityki bezpieczeństwa systemów informatycznych, kontrola dostępu, zarządzanie aktywami, kryptografia i bezpieczeństwo zasobów ludzkich - dostajesz wzory do uzupełnienia realiami organizacji.

  • Obsługa i zgłaszanie incydentów

    Dyrektywa wprowadza etapowe zgłaszanie incydentów. Procedurę i podział ról przygotowujesz zawczasu, a zespół zna ją ze szkolenia.

  • Ciągłość działania

    Kopie zapasowe, odtwarzanie po awarii i zarządzanie kryzysowe - opisane w procedurach i przećwiczone z zespołem.

  • Bezpieczeństwo łańcucha dostaw

    Relacje z dostawcami i wymagania bezpieczeństwa wobec nich, ujęte w dokumentacji i ewidencji.

Jak wygląda uruchomienie

  1. Ustalenie zakresu Sprawdzamy, czy i jako jaki podmiot organizacja podlega przepisom, i co z tego wynika.
  2. Uruchomienie platformy Konta, ścieżki szkoleniowe i miejsce na dokumentację.
  3. Szkolenia Osobno załoga, osobno kierownictwo. Każdy kończy egzaminem.
  4. Dokumentacja i procedury Polityki, ewidencje i procedura zgłaszania incydentów uzupełnione danymi organizacji.
  5. Utrzymanie Nowi pracownicy, cykliczne odświeżenia i aktualizacje po zmianach przepisów.

Terminy, które już biegną

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża NIS2 do polskiego prawa, obowiązuje od 3 kwietnia 2026. Poniższe daty są publiczne - przy każdej podajemy źródło.

  1. 3 kwietnia 2026 Nowelizacja ustawy o KSC, wdrażająca NIS2, weszła w życie. źródło
  2. 3 października 2026 Termin samoidentyfikacji i wniosku o wpis do Wykazu KSC przez system S46 - dla podmiotów, które spełniały kryteria 3 kwietnia 2026. źródło
  3. 3 kwietnia 2027 Dwanaście miesięcy na wdrożenie środków zarządzania ryzykiem. źródło
  4. 3 kwietnia 2028 Dwadzieścia cztery miesiące na pierwszy audyt podmiotów kluczowych. źródło

Zgłoszenie poważnego incydentu

Trzy etapy, liczone od wykrycia: wczesne ostrzeżenie w 24 godziny, właściwe zgłoszenie w 72 godziny, raport końcowy w 30 dni. Dlatego procedurę i podział ról przygotowuje się zawczasu, a nie w dniu incydentu.

Kary

Dla podmiotów kluczowych do 10 mln EUR albo 2% rocznego obrotu, dla ważnych do 7 mln EUR albo 1,4% - w obu przypadkach liczy się kwota wyższa.

Czego ta strona nie rozstrzyga

Nie orzekamy, czy Twoja organizacja podlega przepisom. Polski model opiera się na samoidentyfikacji: to organizacja sama ocenia, czy spełnia kryteria sektora i wielkości z załączników nr 1 i 2 do ustawy. Ta strona podaje terminy i obowiązki, a nie status konkretnego podmiotu - to ustalamy indywidualnie i warto potwierdzić z prawnikiem.

Nie wiesz, czy przepisy Was obejmują? Bezpłatna diagnoza w kilka minut, wynik liczy się w Twojej przeglądarce. Otwórz Cyber Ready Check →

Pełny opis Cyber TrustCERT publikujemy wkrótce.

Najczęstsze pytania

Czym jest Cyber TrustCERT?
Rozwiązaniem governance dla organizacji objętych NIS2. Działa tak jak AI TrustCERT, tylko w obszarze cyberbezpieczeństwa: szkolenia z egzaminem i certyfikatem dla załogi i kierownictwa, wzory polityk i procedur oraz raportowanie, które pozwala wykazać, że obowiązki są realizowane.
Kogo dotyczy NIS2 i ustawa o KSC?
Dyrektywa (UE) 2022/2555 obejmuje podmioty kluczowe i ważne w wymienionych sektorach - między innymi energetykę, transport, bankowość, zdrowie, wodę, infrastrukturę cyfrową, administrację publiczną, gospodarowanie odpadami, produkcję i usługi cyfrowe. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026, z sektorami wymienionymi w załącznikach nr 1 i 2. Model opiera się na samoidentyfikacji: to organizacja sama ocenia, czy spełnia kryteria sektora i wielkości.
Do kiedy trzeba się zgłosić do Wykazu KSC?
Podmioty, które spełniały kryteria 3 kwietnia 2026, mają czas do 3 października 2026 na samoidentyfikację i złożenie wniosku o wpis do Wykazu KSC przez system S46. Na wdrożenie środków zarządzania ryzykiem ustawa daje dwanaście miesięcy, czyli do 3 kwietnia 2027, a podmioty kluczowe mają dwadzieścia cztery miesiące na pierwszy audyt.
Czy szkolenie kierownictwa jest naprawdę obowiązkowe?
NIS2 wprost wymaga, żeby członkowie organów zarządzających odbywali szkolenia pozwalające im rozpoznawać ryzyka i oceniać praktyki zarządzania nimi. Dlatego prowadzimy dla nich osobną, krótszą ścieżkę - inną niż dla reszty załogi.
Czy to zastępuje audyt bezpieczeństwa?
Nie. Cyber TrustCERT obsługuje warstwę ludzi i dokumentacji: szkolenia, dowody przeszkolenia, polityki, procedury i ewidencje. Techniczne testy zabezpieczeń to osobna praca, którą wykonuje się równolegle.
Czy potrzebuję działu IT?
Do prowadzenia platformy nie, wystarczy jedna osoba administrująca. Przy uzupełnianiu polityk technicznych przyda się ktoś, kto zna infrastrukturę organizacji.
Ile to kosztuje?
Wyceniamy indywidualnie. Zakres zależy od tego, jako jaki podmiot organizacja podlega przepisom, ilu osób dotyczą szkolenia i ile dokumentacji trzeba przygotować.

Ten sam model, inne przepisy

Cyber TrustCERT działa tą samą mechaniką co AI TrustCERT: szkolenie z egzaminem, dokumentacja i ewidencja w jednym miejscu. Jeśli szukasz części dotyczącej AI Act, zacznij od szkoleń AI Literacy.

Ustalmy, czy i w jakim zakresie NIS2 Was dotyczy

Napisz, czym zajmuje się organizacja i ilu osób dotyczyłyby szkolenia. Odpiszemy, co z tego wynika i od czego zacząć.

Ustalmy zakres →

Nie wiesz, od czego zacząć?

Sprawdź w 3 minuty, które obowiązki AI Act dotyczą Twojej organizacji. Bez zobowiązań.

AI Act już działa. Obowiązki przejrzystości z art. 50 AI Act stosuje się od 2 sierpnia 2026, a Komisja Europejska rozpoczęła egzekwowanie przepisów. Liczy się udokumentowana staranność.
Sprawdź gotowość do AI Act →