Co się zmienia
NIS2/KSC: trzy problemy, które trzeba uporządkować operacyjnie
NIS2 obejmuje szerszą grupę przedsiębiorstw telekomunikacyjnych i zmienia sposób zarządzania cyberbezpieczeństwem: samodzielna kwalifikacja, odpowiedzialność kierownictwa oraz ryzyko systemów, procesów i dostawców stają się częścią jednego procesu.
Zmiana 1
Klasyfikujesz się sam – i sam się rejestrujesz
Podmiot powinien ustalić, do której kategorii KSC należy jego działalność i czy jest podmiotem kluczowym lub ważnym. Dla części kategorii infrastruktury cyfrowej szczególne zasady klasyfikacji obowiązują niezależnie od wielkości.
⚠ Rejestracja w 6 miesięcy
Zmiana 2
Odpowiada kierownictwo, nie dział IT
Kierownictwo zatwierdza środki zarządzania ryzykiem i nadzoruje ich wdrożenie. NIS2/KSC nie jest więc wyłącznie zadaniem NOC, SOC, bezpieczeństwa czy działu IT.
✓ Odpowiedzialność osobista
Zmiana 3
Zakres to cała organizacja: sieć, IT, usługi i dostawcy
Analiza ryzyka powinna obejmować usługę end-to-end: sieć i systemy zarządzania, chmurę lub centrum danych, DNS, platformy usługowe, dostęp uprzywilejowany oraz dostawców sprzętu, oprogramowania, serwisu i łączności.
✓ Sieć + IT + łańcuch dostaw
Mapa obowiązków
Pięć obszarów, które trzeba utrzymywać i potrafić wykazać
Audyt i kontrola szybko sprowadzają się do konkretów: kto zatwierdził ryzyko, kiedy testowano plan, które działania są otwarte, jak oceniono dostawcę i gdzie jest historia zmian.
1
Klasyfikacja i rejestracja
Samoidentyfikacja, wpis do Wykazu KSC oraz utrzymywanie aktualnych danych i osób kontaktowych.
2
Zarządzanie ryzykiem i środki bezpieczeństwa
Analiza ryzyka sieci, systemów IT i świadczonych usług, środki bezpieczeństwa, ciągłość działania oraz regularne przeglądy.
3
Łańcuch dostaw
Ocena dostawców sprzętu, oprogramowania, serwisu i usług ICT oraz kontrola wymagań bezpieczeństwa i dostępu zewnętrznego.
4
Obsługa incydentów
Klasyfikacja incydentów, obsługa wymaganych terminów zgłoszeń oraz dokumentowanie decyzji, komunikacji i działań po incydencie.
5
Nadzór kierownictwa, szkolenia i audyt
Nadzór kierownictwa, szkolenia, audyt bezpieczeństwa oraz plan i monitoring działań naprawczych.
Harmonogram
Terminy, które biegną od wejścia ustawy w życie
3.04.2026
Ustawa o KSC wdrażająca NIS2 wchodzi w życie. Od tego dnia liczone są kolejne terminy.
3.10.2026
+6 mies.
+6 mies.
Rejestracja w wykazie (system S46) i zgłoszenie osoby kontaktowej ds. cyberbezpieczeństwa. Najbliższy termin dla większości spółek telekomunikacyjnych.
3.04.2027
+12 mies.
+12 mies.
Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji i środków z ustawy – wraz z dokumentacją i zatwierdzeniem przez zarząd.
3.04.2028
+24 mies.
+24 mies.
Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych – następnie cyklicznie. Od tego momentu realne staje się naliczanie kar.
na bieżąco
Zgłaszanie incydentów w 24 h / 72 h, przeglądy ryzyka, testy planów, ocena dostawców, szkolenia zarządu i pracowników.
Podstawa prawna: dyrektywa (UE) 2022/2555 (NIS2) oraz ustawa o krajowym systemie cyberbezpieczeństwa. Załącznik nr 1 obejmuje m.in. infrastrukturę cyfrową, komunikację elektroniczną i zarządzanie usługami ICT. Konkretna klasyfikacja zależy od rodzaju świadczonych usług oraz zasad określonych w art. 5 KSC.
Specyfika sektora
Jedna awaria może uderzyć jednocześnie w tysiące klientów i usług zależnych
W telekomunikacji i infrastrukturze cyfrowej dostępność jest częścią produktu. Awaria sieci, DNS, platformy zarządzania, centrum danych albo usługi chmurowej może przerwać działanie klientów i innych podmiotów kluczowych. Dlatego ryzyko musi być powiązane z ciągłością usług i zależnościami technologicznymi.
Telekomunikacja
Przedsiębiorcy komunikacji elektronicznej
Operatorzy sieci stacjonarnych i mobilnych, dostęp do internetu, usługi głosowe i inne publiczne usługi łączności.
Chmura i centra danych
Dostawcy cloud i data center
Usługi chmurowe i centra przetwarzania danych są wspólną zależnością dla wielu klientów – awaria zasilania, chłodzenia lub platformy może uderzyć w wiele usług jednocześnie.
DNS i domeny
DNS, TLD i rejestracja domen
DNS, rejestry TLD i usługi rejestracji domen wpływają bezpośrednio na dostępność usług internetowych.
Wymiana ruchu i CDN
IXP i dostawcy CDN
IXP i CDN odpowiadają za elementy ścieżki dostarczania ruchu i treści, więc analiza ryzyka powinna uwzględniać dostępność, redundancję i zależności.
Usługi zaufania
Dostawcy usług zaufania
Podpisy i pieczęcie elektroniczne, znaczniki czasu i certyfikaty. Kompromitacja kluczy lub niedostępność usługi podważa wiarygodność transakcji i dokumentów elektronicznych.
Usługi zarządzane ICT
Dostawcy usług zarządzanych (MSP i MSSP)
Infrastruktura i bezpieczeństwo klientów zarządzane zdalnie, silnie zależne od platform i narzędzi administracyjnych – stąd nacisk na kontrolę dostępu i nadzór nad łańcuchem dostaw.
Co to znaczy w praktyce: analiza ryzyka i plany ciągłości muszą obejmować zarówno sieć i systemy IT, jak i platformy usługowe, lokalizacje (węzły, centra danych) oraz zależności od dostawców sprzętu, oprogramowania, serwisu i łączności. Więcej szczegółów znajdziesz w FAQ.
BCMLogic Next dla infrastruktury cyfrowej
System GRC dla telekomunikacji i infrastruktury cyfrowej
BCMLogic Next łączy ryzyka, BIA, plany ciągłości, incydenty, dostawców, działania i terminy. Dzięki temu NOC/SOC, bezpieczeństwo, compliance i właściciele usług pracują na jednym aktualnym modelu zależności.
Masz już dokumentację? – przenosimy ją do systemu. Zaczynasz od zera – prowadzą Was kreatory.
Możemy przenieść istniejącą dokumentację do systemu albo rozpocząć pracę od kreatorów prowadzących użytkownika krok po kroku.
Analiza ryzyka sieci, systemów i usług
Analiza ryzyka dla usług, sieci, systemów i infrastruktury wraz z właścicielami ryzyk, działaniami i historią zmian.
Kreator krok po kroku
Polityki i procedury
Szablony, workflow zatwierdzeń, historia wersji i ścieżka audytu.
Szablony gotowe
Plany ciągłości działania
BIA, BCP i DRP dla usług krytycznych, scenariusze awarii sieci, DDoS lub niedostępności dostawcy, harmonogram testów i historia ćwiczeń.
Scenariusze awarii sieci i DDoS
Zarządzanie incydentami
Obsługa incydentów wraz z terminami 24 h / 72 h, klasyfikacją i ścieżką działań.
Timer 24 h / 72 h
Dostawcy i łańcuch dostaw
Rejestr i ocena ryzyka dostawców sprzętu, oprogramowania, chmury, serwisu i usług ICT wraz z monitoringiem wymagań i przeglądów.
Rejestr dostawców i serwisu
Przygotowanie do audytu
Status zgodności, historia zatwierdzeń i przeglądów oraz raporty wspierające przygotowanie do audytu.
Raport dla audytora
Uwaga dla największych podmiotów – dyrektywa CER:
Część organizacji z infrastruktury cyfrowej może być objęta również wymaganiami dotyczącymi odporności podmiotów krytycznych. Zakres warto zweryfikować osobno; szczegóły przenieśliśmy do FAQ.
Część organizacji z infrastruktury cyfrowej może być objęta również wymaganiami dotyczącymi odporności podmiotów krytycznych. Zakres warto zweryfikować osobno; szczegóły przenieśliśmy do FAQ.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Zobacz BCMLogic Next na danych demonstracyjnych albo umów 30-minutowe spotkanie i przejdź z nami przez scenariusz operatora lub dostawcy infrastruktury cyfrowej.
🖥
Środowisko prezentacyjne online
Gotowe dane demonstracyjne: ryzyka, incydenty, ciągłość działania i zgodność NIS2.
📞
Krótkie spotkanie z zespołem
30 minut na pokaz systemu i pytania związane z Waszą organizacją oraz etapem przygotowań do NIS2.
FAQ · NIS2 i GRC w telekomunikacji i infrastrukturze cyfrowej
Najczęstsze pytania o NIS2/KSC w telekomunikacji i infrastrukturze cyfrowej
Krótko o kwalifikacji, SZBI, ciągłości usług, dostawcach i przygotowaniu do audytu.
Kogo obejmuje NIS2/KSC w infrastrukturze cyfrowej i telekomunikacji?
Zakres obejmuje m.in. przedsiębiorców komunikacji elektronicznej, IXP, dostawców DNS, rejestry TLD, chmurę, centra przetwarzania danych, CDN, usługi zaufania oraz określonych dostawców usług zarządzanych. Status podmiotu kluczowego lub ważnego trzeba ustalić zgodnie z rodzajem działalności i art. 5 KSC.
Czy analiza ryzyka może ograniczać się do systemów biurowych IT?
Nie. W telekomunikacji i infrastrukturze cyfrowej analiza ryzyka powinna obejmować również sieć i systemy zarządzania siecią, platformy usługowe, DNS, centra danych, dostęp uprzywilejowany, zależności od dostawców technologii i serwisu oraz ciągłość działania infrastruktury.
Czy kara za NIS2 wymaga wystąpienia incydentu?
Nie. Ryzyko sankcji może wynikać również z niewykonania innych obowiązków, np. związanych z rejestracją, zarządzaniem ryzykiem, raportowaniem incydentów czy wymaganym audytem.
Mamy już SZBI i dokumentację NIS2. Czy trzeba zaczynać od nowa?
Nie. Istniejące materiały mogą zostać przeniesione do platformy przez Wasz zespół, BCMLogic lub partnera. Celem nie jest tworzenie dokumentacji od nowa, ale utrzymywanie ryzyk, planów, działań i dowodów w jednym systemie GRC.
Czy BCMLogic Next zastępuje doradcę lub integratora NIS2?
Nie musi. BCMLogic Next może działać jako platforma utrzymująca efekty projektu realizowanego przez zewnętrznego doradcę lub integratora. Pozwala kontynuować pracę z ryzykiem, dokumentacją, dostawcami, incydentami i zadaniami po zakończeniu wdrożenia.
Jak BCMLogic Next wspiera przygotowanie do audytu?
Platforma utrzymuje historię zmian, zatwierdzeń, przeglądów, testów i działań. Dzięki temu informacje potrzebne do audytu nie muszą być każdorazowo zbierane z wielu arkuszy, dokumentów i systemów.
Czy infrastruktura cyfrowa podlega również CER?
Część przedsiębiorstw telekomunikacyjnych i infrastruktury cyfrowej może również podlegać przepisom dotyczącym odporności podmiotów krytycznych. Status wymaga osobnej weryfikacji. BCMLogic Next może służyć do zarządzania wymaganiami i dowodami dla wielu regulacji w jednym środowisku.
Jak połączyć NIS2 z ciągłością usług telekomunikacyjnych i cyfrowych?
Najpierw trzeba wskazać usługi krytyczne i ich zależności: sieć, systemy, lokalizacje, personel i dostawców. BCMLogic Next pozwala powiązać BIA, ryzyka i plany ciągłości, dzięki czemu zmiana w infrastrukturze lub u dostawcy może być widoczna również w planach i ocenie ryzyka.
Jak zarządzać ryzykiem dostawców sprzętu, chmury i usług ICT?
Warto zacząć od dostawców, których awaria lub naruszenie może wpłynąć na usługę: producentów sprzętu, oprogramowania, chmury, centrów danych, serwisu i podwykonawców z dostępem uprzywilejowanym. W systemie GRC można utrzymywać ocenę ryzyka, wymagania, działania i terminy przeglądów razem z zależnościami usługowymi.
Następny krok
Zobacz, jak działa system GRC dla telekomunikacji i infrastruktury cyfrowej
Sprawdź platformę online lub umów krótkie demo dopasowane do usług, ryzyk i wymagań Twojej organizacji.