Wyciek z Fakturowni: odpowiedzialność zarządu za dane klientów
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Zgodność z NIS2 można zbudować na normie ISO/IEC 27001, która daje szkielet systemu zarządzania bezpieczeństwem informacji (SZBI), oraz na NIST Cybersecurity Framework 2.0, którego 6 funkcji porządkuje priorytety. Małej firmie pierwszy krok ułatwi 12 rekomendacji ENISA dla MŚP. Żaden standard nie zastąpi jednak obowiązków z ustawy o KSC: wpisu do wykazu, zgłaszania incydentów w 24/72 h i szkolenia kierownika podmiotu.
Zgodność z NIS2 można zbudować na gotowym wzorcu, zamiast projektować system od zera.
Dwa wzorce, które warto znać, to norma ISO/IEC 27001 i NIST Cybersecurity Framework 2.0.
Norma daje szkielet systemu zarządzania bezpieczeństwem informacji. Ramy NIST pomagają ustalić, od czego zacząć.
Mniejszej firmie pierwszy krok ułatwi przewodnik ENISA dla MŚP.
Najpierw jednak firma musi wiedzieć, czy w ogóle podlega ustawie o KSC.
Próg z dyrektywy, czyli średnie i duże przedsiębiorstwa (od 50 pracowników lub 10 mln EUR przychodu) z sektorów ważnych dla gospodarki, to tylko część tej oceny. Stan prawny na 24.09.2026.
Samoidentyfikację krok po kroku opisujemy w artykule NIS2 dla MŚP: czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient.
Na normie ISO/IEC 27001 jako szkielecie systemu i na NIST Cybersecurity Framework 2.0 jako mapie priorytetów.
ISO/IEC 27001:2022 to międzynarodowa norma systemu zarządzania bezpieczeństwem informacji, w skrócie SZBI, z katalogiem zabezpieczeń w załączniku A [1].
Właśnie SZBI polska ustawa o KSC każe wdrożyć podmiotom kluczowym i ważnym do 3 kwietnia 2027 r. [2]. Stan prawny na 24.09.2026.
Dlatego ISO/IEC 27001 jest naturalną podstawą do mapowania wymagań ustawy [1].
NIST CSF 2.0 z 2024 r. porządkuje cyberbezpieczeństwo inaczej. Dzieli je na 6 funkcji [3]:
Norma mówi, jak zbudować i udokumentować system. Ramy NIST pokazują, gdzie firma jest najsłabsza.
Każdy obszar obowiązków da się przypisać do jednej lub dwóch funkcji. Wtedy checklista gotowości staje się planem budowy systemu.
Dyrektywa NIS2 ustala dla całej UE wspólne środki zarządzania ryzykiem i zasady zgłaszania incydentów w 24/72 h [4].
W Polsce wdraża ją znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026 r. [5]. Stan prawny na 24.09.2026.
Poniżej sześć obszarów z checklisty NIS2 dla średnich przedsiębiorstw, przypisanych do funkcji:
Jeśli na choć jedno pytanie odpowiedź brzmi „nie”, firma nie jest jeszcze gotowa na NIS2.
Rozszerzoną wersję pobierzesz jako Checklistę NIS2 dla przedsiębiorstw w PDF.
Pełną listę obowiązków z ustawy, terminy i kary opisujemy w artykule NIS2 w praktyce dla MŚP w Polsce: obowiązki, terminy i realne konsekwencje.
Obowiązków, które ustawa o KSC nakłada niezależnie od tego, na jakim standardzie firma zbudowała system [5].
Należą do nich:
Stan prawny na 24.09.2026.
Jak złożyć wniosek o wpis, opisujemy w artykule Wpis do wykazu KSC: kto musi złożyć wniosek.
ISO 27001 skraca drogę do zgodności z NIS2, ale jej nie zamyka.
Dane o atakach wskazują na dwie: Protect oraz parę Detect i Respond.
ENISA w raporcie Threat Landscape 2025 podaje, że phishing to ok. 60% początkowych wektorów ataku, a wykorzystanie podatności 21,3% [6].
Przed jednym i drugim chroni funkcja Protect: szkolenia, kultura bezpieczeństwa i aktualizacje.
Czynnik ludzki i organizacyjny jako źródło incydentów ENISA opisuje w osobnych wytycznych o budowaniu kultury bezpieczeństwa [7].
Druga luka to czas. IBM w raporcie Cost of a Data Breach 2025 wylicza, że wykrycie i opanowanie naruszenia trwa średnio 241 dni, a organizacje szeroko stosujące automatyzację skracają ten cykl o 80 dni [8].
W funkcjach Detect i Respond budżet kupuje przede wszystkim szybkość: kto zauważy incydent i kto wie, co zrobić dalej.
Co atak oznacza dla ciągłości działania, pokazujemy w artykule Cyberatak może zatrzymać firmę szybciej niż kryzys finansowy.
Od przewodnika ENISA dla MŚP z 2021 r., który zbiera 12 rekomendacji i dobrych praktyk [9].
Dotyczą one między innymi:
Te same obszary wracają w checkliście powyżej. Praca wykonana według przewodnika przyda się więc później przy budowie SZBI.
Przewodnik nie zastępuje jednak systemu, którego ustawa o KSC wymaga od podmiotów kluczowych i ważnych do 3 kwietnia 2027 r. [2]. Stan prawny na 24.09.2026.
Audyt zgodności i wdrożenie standardów w modelu vCISO opisujemy na stronie Cyberbezpieczeństwo dla firm, a bezpłatną konsultację umówisz przez formularz kontaktowy.
ISO/IEC 27001 to międzynarodowa norma systemu zarządzania bezpieczeństwem informacji z katalogiem zabezpieczeń w załączniku A [1]. Według niej firma buduje i dokumentuje SZBI, a potem może go certyfikować. NIST CSF 2.0 dzieli cyberbezpieczeństwo na 6 funkcji: Govern, Identify, Protect, Detect, Respond i Recover [3]. Norma daje więc system, a ramy NIST pomagają ocenić, które obszary są najsłabsze i od czego zacząć.
Nie, jeśli firma podlega ustawie o KSC. Przewodnik ENISA z 2021 r. zbiera 12 rekomendacji dla MŚP [9], a ustawa wymaga systemu zarządzania bezpieczeństwem informacji wdrożonego do 3 kwietnia 2027 r. [2]. Stan prawny na 24.09.2026. Przewodnik może być pierwszym krokiem: porządkuje dostępy, kopie zapasowe, szkolenia i wymagania wobec dostawców, zanim firma zbuduje pełny SZBI.
Od audytu ryzyka, czyli pierwszego obszaru checklisty: analizy ryzyk w IT i procesach biznesowych oraz przeglądu polityk bezpieczeństwa. Porównanie stanu obecnego z wymaganiami ustawy o KSC i normy ISO/IEC 27001 pokazuje luki i kolejność prac. Termin na wdrożenie SZBI w podmiotach kluczowych i ważnych to 3 kwietnia 2027 r. [2]. Stan prawny na 24.09.2026.
Zarząd, a formalnie kierownik podmiotu. Ustawa o KSC wymaga od niego corocznego, udokumentowanego szkolenia (art. 8e) [5]. Stan prawny na 24.09.2026. Pracę operacyjną może prowadzić wewnętrzny specjalista albo zewnętrzny vCISO, ale decyzje o ryzyku zostają w zarządzie. W NIST CSF tę warstwę nadzoru opisuje funkcja Govern [3].
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, któr...