Jakie wymogi ciążą na firmach w związku z NIS2/uKSC?
Dyrektywa NIS2 została wdrożona do polskiego porządku prawnego przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa. Nowe przepisy obejmują szerokie grono polskich przedsiębiorców i wprowadzają obowiązki dotyczące m.in. zarządzania ryzykiem, bezpieczeństwa systemów informacyjnych, obsługi i zgłaszania incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, szkoleń oraz nadzoru kierownictwa.
Pierwszym zadaniem organizacji jest prawidłowa kwalifikacja i ustalenie, czy nowe przepisy w ogóle jej dotyczą. Następnie należy dopełnić obowiązków rejestracyjnych i wdrożyć adekwatne środki prawne, organizacyjne oraz techniczne. Sam wpis do Wykazu KSC nie oznacza jeszcze zgodności z przepisami.
-
Kto podlega NIS2?
Co do zasady kwalifikacja opiera się na dwóch elementach: sektorze faktycznie prowadzonej działalności oraz wielkości przedsiębiorstwa. Ustawa wskazuje sektory kluczowe i ważne, m.in. energię, transport, ochronę zdrowia, wodę, infrastrukturę cyfrową, zarządzanie usługami ICT, produkcję, żywność, chemikalia, odpady, usługi pocztowe i kurierskie oraz usługi cyfrowe. W określonych przypadkach status może wynikać z przepisów niezależnie od wielkości organizacji.
-
Pomoc doradcy z NIS2
Ocena podlegania nie zawsze jest intuicyjna. Znaczenie mają rzeczywiście świadczone usługi, struktura grupy kapitałowej, przedsiębiorstwa powiązane, rola organizacji w łańcuchu dostaw oraz wyjątki ustawowe. Doradca taki jak Grant Thornton pomaga ustalić kwalifikację, określić status podmiotu kluczowego albo ważnego oraz zaplanować dalsze działania wdrożeniowe.
-
NIS2 - ważne daty
3 kwietnia 2026 r. weszła w życie nowelizacja uKSC. Dla podmiotów spełniających przesłanki w tym dniu termin na wpis do Wykazu KSC upływa 3 października 2026 r. Do 3 kwietnia 2027 r. należy wdrożyć obowiązki wynikające z ustawy. Dla podmiotów kluczowych, termin pierwszego obowiązkowego audytu upływa 3 kwietnia 2028 r. Terminy należy każdorazowo zweryfikować dla sytuacji konkretnego podmiotu.
NIS-2 – czy moja firma podlega? [ANKIETA]
Wypełnij formularz, który pozwoli zidentyfikować, czy i w jakim stopniu Państwa firma podlega pod wymagania Dyrektywy w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej (dyrektywa NIS2). NIS-2 została implementowana do polskiego porządku prawnego poprzez nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa, która weszła w życie wiosną 2026 roku. Nowe regulacje wprowadziły znaczące zmiany dla polskich podmiotów: odpowiedzialność organów zarządzających oraz kary dochodzące do 10 000 000 euro lub aż 2% rocznego obrotu przedsiębiorstwa. Pomożemy Państwu przygotować się do tych nowych wymagań. Aby wstępnie zbadać swoje nowe obowiązki w tym zakresie przygotowaliśmy kilka pytań. Po odpowiedzi na nie otrzymają Państwo wynik, który odzwierciedli prawdopodobieństwo polegania pod nowe obowiązki nałożone przez Dyrektywę i nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa.
NIS2/uKSC - jak możemy pomóc?
Zapewniamy kompleksowe wsparcie prawne oraz w obszarze cyberbezpieczeństwa: od ustalenia, czy organizacja podlega przepisom, przez wpis do Wykazu KSC, po praktyczne wdrożenie wymaganych środków organizacyjnych i technicznych. Zakres wsparcia dopasowujemy do statusu organizacji, jej skali, profilu działalności oraz obecnego poziomu dojrzałości w obszarze bezpieczeństwa informacji. Możemy przeprowadzić cały proces lub wesprzeć wybrane etapy.
-
Identyfikacja i opinia dotycząca podlegania
Analizujemy faktycznie prowadzoną działalność, sektory i podsektory wskazane w ustawie, wielkość przedsiębiorstwa, powiązania kapitałowe oraz wyjątki od zasad ogólnych. Przygotowujemy udokumentowane stanowisko, czy organizacja podlega uKSC i czy jest podmiotem kluczowym albo ważnym.
-
Wpis do Wykazu KSC
Pomagamy zgromadzić wymagane dane, ustalić właściwą klasyfikację i przygotować wniosek. Możemy również wspierać organizację w zakresie umocowania osoby składającej wniosek, komunikacji dotyczącej rejestracji oraz aktualizacji danych objętych wpisem.
-
Analiza luk i ocena gotowości
Porównujemy obecne rozwiązania, procesy i dokumentację z wymaganiami NIS2 oraz uKSC. Identyfikujemy luki, oceniamy ich istotność i przedstawiamy rekomendowaną kolejność działań. Analiza zwykle uwzględnia także wymagania ISO/IEC 27001 oraz ISO 22301.
-
System Zarządzania Bezpieczeństwem Informacji (SZBI)
Projektujemy, aktualizujemy i wdrażamy SZBI oparty na systematycznym zarządzaniu ryzykiem. Porządkujemy role, odpowiedzialności, zasady nadzoru, dokumentację i mechanizmy ciągłego doskonalenia.
-
Zarządzanie ryzykiem i aktywami
Wspieramy identyfikację usług, procesów, aktywów informacyjnych i zależności. Pomagamy przeprowadzić analizę ryzyka, dobrać adekwatne zabezpieczenia oraz przygotować plan postępowania z ryzykiem.
Do 3 października 2026 r. każdy podmiot objęty znowelizowaną ustawą o krajowym systemie cyberbezpieczeństwa musi znaleźć się w Wykazie KSC.
Proces realizacji wsparcia w zakresie NIS2/uKSC
-
Kwalifikacja organizacji
Analizujemy sektor i zakres faktycznej działalności, strukturę grupy, wielkość przedsiębiorstwa oraz przesłanki szczególne. Wynikiem jest przejrzysta opinia wskazująca kwalifikację podmiotu.
-
Zgłoszenie i uporządkowanie obowiązków formalnych
Kompletujemy informacje potrzebne do wpisu, wspieramy przygotowanie wniosku do Wykazu KSC i porządkujemy zakres odpowiedzialności, reprezentację oraz obowiązki aktualizacyjne.
-
Diagnoza stanu obecnego i plan działań
Prowadzimy analizę luk obejmującą dokumentację, procesy, organizację i zabezpieczenia techniczne. Przygotowujemy priorytety, roadmapę, odpowiedzialności i harmonogram wdrożenia.
-
Wdrożenie wymagań prawnych, organizacyjnych i technicznych
Prawnicy wspierają formalną zgodność i dokumentację, a eksperci Cybersecurity wdrażają rozwiązania w obszarze ryzyka, SZBI, incydentów, ciągłości działania, dostawców, zabezpieczeń i szkoleń.
-
Weryfikacja, przygotowanie do audytu i dalsze doskonalenie
Sprawdzamy wykonanie planu, kompletność dowodów i skuteczność wdrożonych mechanizmów. Omawiamy rekomendacje, działania korygujące oraz model utrzymania zgodności.
Analizujemy sektor i zakres faktycznej działalności, strukturę grupy, wielkość przedsiębiorstwa oraz przesłanki szczególne. Wynikiem jest przejrzysta opinia wskazująca kwalifikację podmiotu.
Szczegółowy zakres wsparcia i kolejność kroków dostosowujemy do sytuacji organizacji.
Dlaczego Grant Thornton?
Skuteczne wdrożenie wymogów NIS2/uKSC wymaga połączenia dwóch perspektyw: właściwej interpretacji przepisów oraz praktycznej wiedzy o zarządzaniu cyberbezpieczeństwem. W Grant Thornton oba kompetencyjne filary pracują w ramach jednego projektu.
Kancelaria Prawna Grant Thornton
Prawnicy pomagają ocenić, czy organizacja podlega przepisom, określić jej status oraz udokumentować podstawy kwalifikacji. Wspierają też zespół Cybersecurity na etapie wdrożenia w obszarach regulacji wewnętrznych czy dostosowywania umów z dostawcami i odbiorcami.
Zespół Cybersecurity Grant Thornton
Eksperci cyberbezpieczeństwa przekładają wymagania dyrektywy i ustawy na rozwiązania działające w organizacji. Prowadzą analizę luk i ryzyka, wspierają budowę SZBI, procesy obsługi incydentów, ciągłość działania, bezpieczeństwo dostawców, dobór zabezpieczeń technicznych, szkolenia oraz przygotowanie do audytu i utrzymania zgodności.
Wspólny zespół pozwala ograniczyć ryzyko rozbieżności między dokumentacją a praktyką. Klient otrzymuje spójne wsparcie: od odpowiedzi na pytanie „czy podlegamy?”, przez rejestrację i plan wdrożenia, aż po rzeczywiste podniesienie odporności organizacji i przygotowanie do weryfikacji zgodności.
-
Ponad 30 lat
działalności w Polsce
-
1200+
pracowników w 7 biurach
-
2400+
zadowolonych Klientów Grant Thornton rocznie