Wymogi cyberbezpieczeństwa — KSC2 2026 (Dz.U. 2026 poz. 252)

Lista kontrolna | Podmiot kluczowy / Podmiot ważny | NIS2 (UE) 2022/2555 📅 Stan prawny na dzień 26.05.2026 r.
Kliknij komórkę "Uwagi" by edytować • Status wybierz z listy
Legenda:
Wymagane od podmiotu kluczowego
Wymagane od podmiotu ważnego
Wymagane od obu
Urządzenia z państw trzeciego ryzyka
⚠ UWAGA — Urządzenia z Chin (kamery IP, switche, routery, NVR) — pozatechniczne ryzyko łańcucha dostaw

NIS2 motywy 90–91 (dyrektywa UE 2022/2555) oraz art. 8 ust. 2 pkt 1–2 KSC2 2026 nakładają obowiązek uwzględnienia pozatechnicznych czynników ryzyka przy dostawcach ICT:

Wymogi KSC2: art. 8 ust. 2 KSC2 · art. 8 ust. 1 pkt 2 lit. e KSC2 (łańcuch dostaw) · NIS2 art. 21 ust. 3 · NIS2 art. 22 ust. 1 (skoordynowane szacowanie ryzyka)

Nr Kategoria Wymóg Kluczowy Ważny Status Uwagi / Odpowiedzialny
🌐 SIEĆ KOMPUTEROWA
1 SIEĆ Zapewnić poufność, integralność, dostępność i autentyczność danych w sieci
art. 8 ust. 1 pkt 5 lit. a KSC2
2 SIEĆ Wdrożyć ciągłe monitorowanie systemu informacyjnego (tryb 24/7)
art. 8 ust. 1 pkt 2 lit. g KSC2
3 SIEĆ Stosować bezpieczną komunikację elektroniczną z MFA (tam gdzie stosowne)
art. 8 ust. 1 pkt 2 lit. l KSC2
4 SIEĆ Wdrożyć polityki kontroli dostępu do sieci i zasobów
art. 8 ust. 1 pkt 2 lit. n KSC2
5 SIEĆ Chronić przed nieuprawnioną modyfikacją danych w systemie
art. 8 ust. 1 pkt 5 lit. c KSC2
6 SIEĆ Zapewnić możliwość czasowego ograniczenia ruchu sieciowego przy wykryciu zagrożenia
art. 8 ust. 1 pkt 5 lit. d KSC2
7 SIEĆ Wdrożyć kryptografię i szyfrowanie (polityki i procedury)
art. 8 ust. 1 pkt 2 lit. k KSC2
8 SIEĆ Kontrolować usługi poczty elektronicznej (mechanizmy SPF/DKIM/DMARC)
Zał. 4 pkt I.9 KSC2 · art. 24 ust. (odesłanie)
🖥 SERWERY
9 SERWERY Prowadzić inwentaryzację wszystkich produktów ICT, usług ICT i procesów ICT
Zał. 4 pkt I.1 KSC2
10 SERWERY Dopuścić dostęp wyłącznie osobom z uprawnieniami (systemy OS, usługi sieciowe, aplikacje)
Zał. 4 pkt I.4 KSC2
11 SERWERY Stosować zasadę minimalnych uprawnień (least privilege)
Zał. 4 pkt I.5 KSC2
12 SERWERY Niezwłocznie cofać uprawnienia przy braku podstawy; zawieszać po ≥1 miesiącu nieaktywności
Zał. 4 pkt I.6 KSC2
13 SERWERY Zapewnić ochronę fizyczną serwerowni lub ochronę programową/sprzętową urządzeń
Zał. 4 pkt I.3 KSC2 · art. 8 ust. 1 pkt 2 lit. c KSC2
14 SERWERY Ustanowić zarządzanie konfiguracją serwerów i dokumentować je
ISO/IEC 27002:2022 pkt 8.9 (przez SZBI z art. 8 ust. 1 KSC2)
💾 KOPIE ZAPASOWE
15 BACKUP Opracować, wdrożyć, testować i utrzymywać plany ciągłości działania i odtworzenia systemu
art. 8 ust. 1 pkt 2 lit. f KSC2
16 BACKUP Regularnie testować kopie zapasowe (test odtworzenia), stosować szyfrowanie kopii
ISO/IEC 27002:2022 pkt 8.13 (przez SZBI z art. 8 ust. 1 KSC2)
17 BACKUP Przechowywać kopie w bezpiecznej lokalizacji zdalnej (geograficznie oddzielonej)
ISO/IEC 27002:2022 pkt 8.13 lit. c
18 BACKUP Zapewnić nadmiarowość środków przetwarzania (HA/DR) dla systemów krytycznych
ISO/IEC 27002:2022 pkt 8.14
🗔 SYSTEMY OPERACYJNE
19 SYS. OP. Kontrolować zainstalowane wersje OS; stosować mechanizmy kontroli instalacji
Zał. 4 pkt I.2 KSC2
20 SYS. OP. Regularnie aktualizować OS z analizą krytyczności patchy i wpływu na usługę
art. 8 ust. 1 pkt 5 lit. b KSC2
21 SYS. OP. Niezwłocznie reagować na wykryte podatności w OS i oprogramowaniu
art. 8 ust. 1 pkt 5 lit. d KSC2
22 SYS. OP. Wdrożyć ochronę przed złośliwym oprogramowaniem (antimalware) na wszystkich stacjach
ISO/IEC 27002:2022 pkt 8.7
23 SYS. OP. Zarządzać podatnościami technicznymi i monitorować informacje o nowych CVE
ISO/IEC 27002:2022 pkt 8.8
📷 URZĄDZENIA IoT / CCTV / KAMERY — w tym ryzyko państw trzecich
24 ⚠ CHINY Zinwentaryzować wszystkie urządzenia IoT/CCTV podłączone do sieci; oznaczyć producenta i kraj pochodzenia
Zał. 4 pkt I.1 KSC2 · art. 8 ust. 2 pkt 1–2 KSC2
25 ⚠ CHINY Przeprowadzić ocenę ryzyka urządzeń od dostawców z państw wysokiego ryzyka (Chiny, Rosja) pod kątem backdoorów, oprogramowania szpiegującego i call-home
art. 8 ust. 2 pkt 1–3 KSC2 · NIS2 motyw 90–91 · NIS2 art. 21 ust. 3 · NIS2 art. 22 ust. 1
26 ⚠ CHINY Wyizolować urządzenia CCTV/IoT z Chin w osobnym VLAN bez dostępu do sieci wewnętrznej i internetu ALBO zastąpić urządzeniami od zaufanych dostawców
art. 8 ust. 1 pkt 2 lit. e KSC2 · NIS2 motyw 90–91 · Komunikat Pełnomocnika Rządu ds. Cyberbezpieczeństwa 24.02.2025
27 ⚠ CHINY Zablokować ruch wychodzący (call-home) z urządzeń IoT/CCTV do serwerów producenta w Chinach na poziomie firewall/DNS
art. 8 ust. 1 pkt 5 lit. a i d KSC2 · NIS2 motyw 90
28 ⚠ CHINY Nie udostępniać portów przemysłowych / paneli WWW urządzeń IoT/CCTV z internetu; zdalny dostęp wyłącznie przez VPN+MFA
Komunikat Pełnomocnika Rządu ds. Cyberbezpieczeństwa 24.02.2025 · art. 8 ust. 1 pkt 2 lit. l KSC2
29 IoT/CCTV Uwzględniać podatności dostawcy sprzętu przy wyborze nowych urządzeń
art. 8 ust. 2 pkt 1 KSC2
30 IoT/CCTV Uwzględniać wyniki skoordynowanej oceny bezpieczeństwa Grupy Współpracy UE (5G toolbox itp.)
art. 8 ust. 2 pkt 3 KSC2 · NIS2 art. 22 ust. 1
🔍 SOC / MONITORING / STRUKTURY CYBERBEZPIECZEŃSTWA
31 SOC/MON Powołać wewnętrzne struktury cyberbezpieczeństwa LUB zawrzeć umowę z MSSP/SOC zewnętrznym
art. 14 KSC2
32 SOC/MON Monitorować dostęp i stan systemów informacyjnych dedykowanym oprogramowaniem lub przez MSSP
Zał. 4 pkt II.5 KSC2 (dla podmiotów publicznych) · art. 8 ust. 1 pkt 2 lit. g KSC2
33 SOC/MON Zbierać informacje o cyberzagrożeniach i podatnościach (threat intelligence)
art. 8 ust. 1 pkt 3 KSC2
🚨 INCYDENTY — ZGŁASZANIE
34 INCYDENTY Zgłosić wczesne ostrzeżenie do CSIRT sektorowego w ciągu 24 godzin od wykrycia incydentu poważnego
art. 11 ust. 1 pkt 4 KSC2
35 INCYDENTY Zgłosić pełne zgłoszenie incydentu poważnego do CSIRT sektorowego w ciągu 72 godzin
art. 11 ust. 1 pkt 4a KSC2
36 INCYDENTY Przekazać sprawozdanie końcowe z obsługi incydentu poważnego w ciągu 1 miesiąca
art. 11 ust. 1 pkt 4c KSC2
37 INCYDENTY Wdrożyć procedury zarządzania incydentami (detekcja, klasyfikacja, reagowanie, raportowanie)
art. 8 ust. 1 pkt 4 KSC2
🏛 SZBI / ORGANIZACJA / DOKUMENTACJA
38 SZBI Wdrożyć, dokumentować, monitorować i utrzymywać SZBI
art. 8 ust. 1 KSC2 (podmioty prywatne) · Zał. 4 KSC2 (podmioty publiczne)
39 SZBI Prowadzić systematyczne szacowanie ryzyka incydentów i zarządzanie tym ryzykiem
art. 8 ust. 1 pkt 1 KSC2
40 SZBI Dokonywać przeglądu SZBI co najmniej raz w roku lub po incydencie/rekomendacji Pełnomocnika
Zał. 4 pkt III KSC2
41 SZBI Wyznaczyć co najmniej 2 osoby kontaktowe z KSC (1 osoba dla podmiotu publicznego będącego podmiotem ważnym)
art. 9 ust. 1 pkt 1 KSC2 · art. 9 ust. 3 KSC2
42 SZBI Opracowywać, stosować i aktualizować dokumentację bezpieczeństwa systemu informacyjnego
art. 10 ust. 1 KSC2
43 SZBI Przechowywać dokumentację bezpieczeństwa co najmniej 2 lata po wycofaniu
art. 10 ust. 7 KSC2
44 SZBI Wpisać się do wykazu podmiotów KSC; korzystać z systemu teleinformatycznego KSC
art. 9 ust. 1 pkt 4 KSC2
45 SZBI Zapewnić szkolenia z cyberbezpieczeństwa dla personelu; wdrożyć zasady cyberhigieny
art. 8 ust. 1 pkt 2 lit. i–j KSC2
46 SZBI Ustanowić zasady bezpiecznej pracy mobilnej i zdalnej
Zał. 4 pkt I.8 KSC2
🔎 AUDYT
47 AUDYT Przeprowadzić audyt bezpieczeństwa co najmniej raz na 3 lata (pierwszy audyt 24 miesiące od dnia wejścia w życie ustawy / Podmiot uznany za kluczowy decyzją organu właściwego)
art. 15 ust. 1 KSC2 (podmiot kluczowy) · brak cyklu ustawowego dla podmiotu ważnego — audyt na żądanie organu
—*
48 AUDYT Przekazać kopię raportu z audytu do organu właściwego ds. cyberbezpieczeństwa w ciągu 3 dni roboczych
art. 15 ust. 1a KSC2
—*
49 AUDYT Audyt musi być przeprowadzony przez podmiot zewnętrzny — zakaz audytu przez osobę realizującą zadania z art. 8–13 w ciągu 12 m-cy przed audytem
art. 15 ust. 2a KSC2
—*
⛓ ŁAŃCUCH DOSTAW / BEZPIECZEŃSTWO DOSTAWCÓW
50 ŁAŃCUCH DOSTAW Zapewnić bezpieczeństwo łańcucha dostaw produktów/usług ICT (uwzględniać relacje z dostawcami bezpośrednimi)
art. 8 ust. 1 pkt 2 lit. e KSC2 · NIS2 art. 21 ust. 2 lit. d
51 ⚠ CHINY Uwzględnić pozatechniczne czynniki ryzyka przy ocenie dostawców ICT: nadmierny wpływ państwa trzeciego, zależność od dostawcy, brak możliwości audytu firmware
NIS2 motyw 90–91 · NIS2 art. 21 ust. 3 · art. 8 ust. 2 pkt 1–3 KSC2
52 ŁAŃCUCH DOSTAW Zawierać w umowach serwisowych ze stronami trzecimi zapisy gwarantujące odpowiedni poziom bezpieczeństwa
Zał. 4 pkt II.7 KSC2
53 ŁAŃCUCH DOSTAW Uwzględniać wyniki postępowania ws. dostawców wysokiego ryzyka (art. 67b KSC2)
art. 8 ust. 2 pkt 4 KSC2