Co się zmienia
Z roli formalnej do pełnej odpowiedzialności za bezpieczeństwo
Do tej pory rola administracji rządowej w systemie KSC ograniczała się głównie do wyznaczenia osoby do kontaktu z CSIRT. Nowelizacja wciąga ministerstwa, urzędy centralne i kluczowe instytucje publiczne do pełnego reżimu obowiązków – z własną analizą ryzyka, audytem i odpowiedzialnością osobistą kierownictwa, tak jak w sektorze prywatnym.
Zmiana 1
Kluczowy niezależnie od wielkości
Podmiot publiczny wskazany w Załączniku nr 1 do ustawy o KSC jest podmiotem kluczowym niezależnie od wielkości przedsiębiorstwa (art. 5 ust. 1 pkt 4 lit. d KSC) – dotyczy to organów władzy, ZUS, KRUS, NFZ, NBP, BGK i instytutów badawczych.
⚠ Bez progu wielkości
Zmiana 2
Odpowiada kierownik urzędu, nie tylko informatyk
Zatwierdzenie środków zarządzania ryzykiem, nadzór i obowiązkowe szkolenie z cyberbezpieczeństwa to obowiązek kierownika jednostki. Kara osobista dla kierownika podmiotu publicznego – do 100% miesięcznego wynagrodzenia.
✓ Odpowiedzialność osobista
Zmiana 3
Od punktu kontaktowego do pełnego SZBI
Zakres obowiązków rozszerza się z wyznaczenia osoby kontaktowej do pełnego Systemu Zarządzania Bezpieczeństwem Informacji: analiza ryzyka, polityki, zarządzanie incydentami, audyt.
✓ Pełny SZBI, nie tylko kontakt
Mapa obowiązków
Pięć bloków obowiązków – każdy trzeba wykazać dowodem
NIS2 nie mówi o dokumentach, mówi o środkach zarządzania ryzykiem i o tym, że mają być adekwatne, aktualne i skuteczne. Kontrola i audyt pytają o dowód: kto zatwierdził, kiedy przeglądano, jaki był wynik testu, co zrobiono z wnioskami.
1
Klasyfikacja i rejestracja
Potwierdzenie statusu podmiotu kluczowego (bez progu wielkości dla podmiotów z Załącznika nr 1), zgłoszenie do Wykazu KSC, wskazanie osoby odpowiedzialnej za kontakty z organem właściwym.
2
Zarządzanie ryzykiem i środki bezpieczeństwa
Udokumentowana analiza ryzyka dla systemów obsługi obywateli, systemów wewnętrznych i rejestrów publicznych, polityki, kontrola dostępu, kopie zapasowe izolowane od sieci produkcyjnej.
3
Weryfikacja personelu i łańcuch dostaw
Weryfikacja niekaralności personelu z dostępem do systemów krytycznych, ocena ryzyka dostawców IT i integratorów obsługujących rejestry i systemy dziedzinowe urzędu.
4
Obsługa incydentów
Klasyfikacja incydentu poważnego, wczesne ostrzeżenie w 24 h, zgłoszenie właściwe w 72 h, raport końcowy w miesiąc, zgłoszenie do CSIRT GOV lub CSIRT NASK oraz – przy naruszeniu danych osobowych – do UODO.
5
Nadzór kierownictwa, szkolenia i audyt
Zatwierdzenie środków przez kierownika jednostki, obowiązkowe szkolenie kierownictwa, szkolenia pracowników oraz pierwszy audyt bezpieczeństwa – obowiązkowy dla podmiotów kluczowych.
Harmonogram
Konkretne daty z komunikatu Ministerstwa Cyfryzacji
3.04.2026
Nowelizacja ustawy o KSC wchodzi w życie. Od tego dnia liczone są kolejne terminy.
3.10.2026
Wpis do Wykazu KSC dla podmiotów spełniających kryteria podmiotu kluczowego w dniu wejścia w życie ustawy.
3.04.2027
Wdrożenie obowiązków ustawowych: SZBI, zgłaszanie incydentów, wyznaczenie osób kontaktowych, weryfikacja niekaralności personelu. Podłączenie do systemu S46.
3.04.2028
Pierwszy obowiązkowy audyt bezpieczeństwa dla podmiotów kluczowych. Koniec dwuletniego okresu przejściowego na kary pieniężne.
na bieżąco
Zgłaszanie incydentów w 24 h / 72 h, przeglądy ryzyka, testy kopii zapasowych, ocena dostawców, szkolenia kierownictwa i pracowników.
Podstawa prawna i źródło harmonogramu: ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa z późn. zm. (nowelizacja 2026 – Dz.U. 2026 poz. 252), komunikaty Ministerstwa Cyfryzacji. Sektor „Podmioty publiczne – administracja rządowa” – Załącznik nr 1 (kluczowy, bez progu wielkości – art. 5 ust. 1 pkt 4 lit. d KSC). Obejmuje m.in. organy władzy publicznej, jednostki sektora finansów publicznych (art. 9 ustawy o finansach publicznych), ZUS, KRUS, NFZ, NBP, BGK, instytuty badawcze, Państwowe Gospodarstwo Wodne Wody Polskie, Polski Fundusz Rozwoju.
Specyfika sektora
Kto dokładnie jest objęty jako administracja rządowa
„Administracja publiczna” w ustawie o KSC to nie to samo, co samorząd terytorialny (JST) – to odrębna kategoria obejmująca administrację rządową na poziomie centralnym i regionalnym: ministerstwa, urzędy centralne, wybrane instytucje publiczne i podmioty o szczególnym znaczeniu dla finansów publicznych.
Bez progu wielkości
Organy władzy publicznej i urzędy centralne
Ministerstwa, urzędy centralne i organy władzy publicznej – podmiot kluczowy niezależnie od liczby zatrudnionych (PKD 84).
Bez progu wielkości
ZUS, KRUS, NFZ
Kluczowe instytucje zabezpieczenia społecznego i zdrowotnego – jednostki sektora finansów publicznych z art. 9 ustawy o finansach publicznych.
Bez progu wielkości
NBP, BGK i instytucje rozwoju
Narodowy Bank Polski, Bank Gospodarstwa Krajowego, Polski Fundusz Rozwoju i inne instytucje rozwoju.
Sektor kluczowy
Instytuty badawcze
Instytuty badawcze działające na podstawie odrębnych ustaw – objęte jako podmioty publiczne z Załącznika nr 1.
Sektor kluczowy
PGW Wody Polskie
Państwowe Gospodarstwo Wodne Wody Polskie – podmiot publiczny utworzony na podstawie ustawy Prawo wodne, wymieniony wśród podmiotów publicznych objętych KSC.
Inna kategoria
Samorząd terytorialny (JST)
Urzędy gmin, starostwa i urzędy marszałkowskie mają odrębne, zróżnicowane progi wielkości – to inna kategoria niż administracja rządowa (zobacz osobny materiał o użyteczności publicznej).
Nie teoria – realne ataki na administrację rządową
Sprawozdanie Pełnomocnika Rządu ds. Cyberbezpieczeństwa wskazuje na skokowy wzrost cyberatów na ministerstwa i organy administracji rządowej. Poniżej dwa potwierdzone incydenty z ostatnich lat.
2024
Polska Agencja Kosmiczna
Służby wykryły nieuprawniony dostęp do infrastruktury teleinformatycznej agencji rządowej – incydent potwierdził minister cyfryzacji.
Źródło: rp.pl
2024
Urząd Zamówień Publicznych i KIO
Cyberatak na systemy informatyczne Urzędu Zamówień Publicznych i Krajowej Izby Odwoławczej, prowadzący do naruszenia ochrony danych osobowych – potwierdzony przez ministra cyfryzacji.
Źródło: KICB, komunikat Ministerstwa Cyfryzacji
2023-2025
Ministerstwa i organy administracji rządowej
Sprawozdania Pełnomocnika Rządu ds. Cyberbezpieczeństwa wskazują na skokowy wzrost cyberatów, zwłaszcza na ministerstwa i organy administracji rządowej, głównie ze strony Rosji i Białorusi.
Źródło: Sprawozdanie Pełnomocnika Rządu ds. Cyberbezpieczeństwa
Implikacja dla SZBI: systemy administracji rządowej często obsługują rejestry o znaczeniu ogólnokrajowym (świadczenia, ewidencje, zamówienia publiczne) i są celem ataków o charakterze wywiadowczym oraz sabotażowym, nie tylko oportunistycznym ransomware. Plan reagowania na incydent powinien od razu obejmować współpracę z CSIRT GOV, nie tylko CSIRT NASK.
BCMLogic Next w administracji rządowej
BCMLogic Next – platforma, w której zgodność z NIS2 jest utrzymywana, nie tylko opisana
Nie rywalizujemy z integratorem realizującym Wasz projekt wdrożenia KSC – w tym z programem „Cyberbezpieczny Rząd”. BCMLogic Next daje to, czego projekt zwykle nie dostarcza: jedno miejsce, w którym ryzyka, polityki, incydenty, dostawcy i terminy są aktualne i gotowe do pokazania audytorowi lub organowi nadzoru.
Masz już dokumentację? – przenosimy ją do systemu. Zaczynasz od zera – prowadzą Was kreatory.
Istniejąca dokumentacja – niezależnie od tego, kto ją przygotował – może zostać przeniesiona do BCMLogic Next przez nas, przez Wasz zespół lub przez partnera, który ją tworzył. Alternatywnie kreatory prowadzą przez kolejne obowiązki NIS2 krok po kroku, pozwalając zbudować komplet dokumentacji bezpośrednio w aplikacji.
Analiza ryzyka systemów urzędu
Kreator prowadzi przez identyfikację systemów obsługi obywateli i rejestrów publicznych, zagrożeń i skutków. Rejestr ryzyk audytowalny, z historią każdej zmiany.
Kreator krok po kroku
Polityki i procedury
Biblioteka szablonów dostosowanych do administracji rządowej. Workflow zatwierdzenia przez kierownika jednostki, historia wersji i pełna ścieżka audytu.
Szablony gotowe
Kopie zapasowe i ciągłość działania
Kreator planu ciągłości działania z izolowanymi kopiami zapasowymi rejestrów publicznych i scenariuszami sabotażu/ransomware.
Scenariusze ataków wywiadowczych
Zarządzanie incydentami
Timer 24 h / 72 h zgodny z wymaganiami NIS2/KSC. Kreator klasyfikacji incydentu z równoległym zgłoszeniem do CSIRT GOV/NASK oraz UODO.
Timer 24 h / 72 h
Dostawcy IT i integratorzy
Rejestr dostawców systemów dziedzinowych i integratorów z oceną ryzyka cyberbezpieczeństwa i weryfikacją personelu.
Rejestr dostawców
Przygotowanie do audytu
Panel statusu obowiązków NIS2 i KSC. Raport gotowości audytowej generowany jednym kliknięciem, dostępny dla audytora i organu nadzoru.
Raport dla audytora
Wsparcie finansowe: program „Cyberbezpieczny Rząd”.
W 2025 r. wypłacono granty o wartości 258 mln zł dla 48 podmiotów administracji rządowej i urzędów wojewódzkich na modernizację sieci IT. BCMLogic Next można wdrożyć w ramach tego typu projektu grantowego – tak, aby dokumentacja SZBI nie kończyła się na dniu odbioru, tylko żyła przez cały okres wymagany ustawą.
W 2025 r. wypłacono granty o wartości 258 mln zł dla 48 podmiotów administracji rządowej i urzędów wojewódzkich na modernizację sieci IT. BCMLogic Next można wdrożyć w ramach tego typu projektu grantowego – tak, aby dokumentacja SZBI nie kończyła się na dniu odbioru, tylko żyła przez cały okres wymagany ustawą.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Środowisko prezentacyjne BCMLogic Next jest dostępne online. Możesz przejrzeć je samodzielnie – bez rejestracji, bez rozmowy handlowej. Jeśli wolisz kontakt osobisty, umów krótkie spotkanie – pokażemy platformę na żywo w kontekście administracji rządowej.
🖥
Środowisko prezentacyjne online
Gotowe dane demonstracyjne – analiza ryzyka, incydenty, plany ciągłości, panel zgodności NIS2. Dostępne od razu, bez instalacji.
📞
Krótkie spotkanie z zespołem
30 minut – pokazujemy platformę na żywo, odpowiadamy na pytania specyficzne dla Waszego urzędu i etapu przygotowań do NIS2.
FAQ · NIS2 i KSC w administracji publicznej
Najczęstsze pytania o NIS2 i KSC w administracji publicznej
Kwalifikacja urzędu, terminy, odpowiedzialność kierownika jednostki, SZBI, zgłaszanie incydentów i przygotowanie do audytu.
Czy ministerstwo lub urząd centralny podlega NIS2 i ustawie o KSC?
Tak. Podmioty publiczne wskazane w Załączniku nr 1 do ustawy o KSC – m.in. organy władzy publicznej, urzędy centralne, ZUS, KRUS, NFZ, NBP, BGK i instytuty badawcze – są podmiotami kluczowymi niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. d KSC). Oznacza to pełny zakres obowiązków: wpis do Wykazu KSC, SZBI, zgłaszanie incydentów i obowiązkowy audyt.
Czy gmina, powiat lub urząd marszałkowski to ta sama kategoria co administracja rządowa?
Nie. Jednostki samorządu terytorialnego mają w KSC odrębne zasady kwalifikacji i zróżnicowane progi. Status JST trzeba ustalić osobno – pomocny może być Kwalifikator NIS2.
Do kiedy urząd musi zarejestrować się w Wykazie KSC i wdrożyć SZBI?
Nowelizacja obowiązuje od 3 kwietnia 2026 r. Podmioty spełniające kryteria w dniu wejścia w życie ustawy mają czas na wpis do Wykazu KSC do 3 października 2026 r., a na wdrożenie obowiązków, w tym SZBI, do 3 kwietnia 2027 r. Pierwszy audyt bezpieczeństwa podmiotu kluczowego przypada do 3 kwietnia 2028 r.
Jakie obowiązki i odpowiedzialność ma kierownik jednostki?
Kierownik jednostki zatwierdza środki zarządzania ryzykiem, nadzoruje ich wdrożenie i przechodzi obowiązkowe szkolenie z cyberbezpieczeństwa. Za niewykonanie obowiązków grozi mu kara osobista do 100% miesięcznego wynagrodzenia. Dlatego potrzebny jest czytelny obraz stanu SZBI – kto co zatwierdził, kiedy i z jakim wynikiem.
Jak wymagania KSC mają się do Krajowych Ram Interoperacyjności (KRI)?
Rozporządzenie w sprawie KRI od lat wymaga od podmiotów realizujących zadania publiczne utrzymywania systemu zarządzania bezpieczeństwem informacji. KSC dokłada do tego m.in. obowiązki zgłaszania incydentów, nadzór nad łańcuchem dostaw, weryfikację personelu i obowiązkowy audyt. Najrozsądniej utrzymywać jeden SZBI, który odpowiada na wymagania obu regulacji, zamiast dwóch równoległych zestawów dokumentów.
Jak urząd powinien zgłaszać incydenty – do CSIRT GOV czy CSIRT NASK?
Administracja rządowa co do zasady współpracuje z CSIRT GOV, a właściwy zespół warto potwierdzić dla swojej jednostki z wyprzedzeniem. Terminy to 24 h na wczesne ostrzeżenie, 72 h na zgłoszenie właściwe i miesiąc na raport końcowy. Jeśli incydent dotyczy danych osobowych, równolegle biegnie termin 72 h na zgłoszenie do UODO.
Czy kara za NIS2 wymaga wystąpienia incydentu?
Nie. Ryzyko sankcji może wynikać również z niewykonania innych obowiązków, np. związanych z rejestracją, zarządzaniem ryzykiem, raportowaniem incydentów czy wymaganym audytem.
Czym jest system GRC i dlaczego urzędowi nie wystarczą dokumenty i arkusze?
System GRC (governance, risk, compliance) to oprogramowanie, w którym ryzyka, polityki, plany ciągłości, incydenty, dostawcy i zadania są powiązane ze sobą i mają właścicieli oraz terminy. Dokumenty i arkusze szybko się dezaktualizują, a przed audytem trzeba je zbierać ręcznie. W BCMLogic Next historia zatwierdzeń, przeglądów i testów jest zapisywana na bieżąco.
Mamy dokumentację z projektu wdrożeniowego lub programu „Cyberbezpieczny Rząd”. Czy trzeba zaczynać od nowa?
Nie. Istniejące materiały mogą zostać przeniesione do BCMLogic Next przez Wasz zespół, BCMLogic lub integratora, który je przygotował. Celem nie jest tworzenie dokumentacji od nowa, ale utrzymanie jej w aktualnym stanie po zakończeniu projektu.
Jak przygotować urząd do pierwszego audytu KSC?
Warto zacząć od zestawienia dowodów: aktualnej analizy ryzyka dla systemów obsługi obywateli i rejestrów, polityk zatwierdzonych przez kierownika jednostki, planów ciągłości z historią testów kopii zapasowych, rejestru dostawców i integratorów, rejestru incydentów oraz potwierdzeń szkoleń. BCMLogic Next pozwala utrzymywać te informacje na bieżąco i generować raport gotowości audytowej.
Czy BCMLogic Next można sfinansować z grantu lub kupić w zamówieniu publicznym?
Tak. Wdrożenie może być częścią projektu finansowanego z programów grantowych, takich jak „Cyberbezpieczny Rząd”, a zakup odbywa się na zasadach ustawy Prawo zamówień publicznych. Chętnie pomożemy przygotować informacje potrzebne do opisu przedmiotu zamówienia.
Następny krok
Zobacz, jak BCMLogic Next prowadzi zgodność z NIS2 na co dzień
Środowisko prezentacyjne BCMLogic Next jest dostępne online – możesz przejrzeć je samodzielnie, bez rejestracji i bez rozmowy handlowej. Jeśli wolisz – umów krótkie spotkanie, pokażemy platformę na żywo w kontekście administracji rządowej.