SNOK KSC-CHECK · bezpłatnie
Badanie gotowości systemów SAP na wymogi KSC i NIS2
Rejestracja w wykazie to formularz. Trudniejsze jest wykrycie incydentu i dowód wykrycia - a tego SAP w większości projektów, które prowadzimy, nie produkuje.
25 pytań o Wasz landscape, od 8 do 12 minut. Wynik widzicie od razu, raport PDF dostajecie na maila.
Zegar, który już tyka
Termin wpisu do wykazu: 3 października 2026
Zdolność wykrycia incydentu buduje się miesiącami
Wniosek o wpis do wykazu podmiotów kluczowych i ważnych zajmuje godziny. Zdolność wykrycia incydentu buduje się miesiącami, więc rejestracja jest ostatnim krokiem, nie pierwszym.
- 3 kwietnia 2026
- Nowelizacja ustawy o KSC obowiązuje. Obsługa i zgłaszanie incydentów działają od pierwszego dnia
- 7 maja 2026
- Otwarcie samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych
- 3 października 2026
- Termin złożenia wniosku o wpis do wykazu
- 3 kwietnia 2028
- Pierwszy audyt podmiotów kluczowych, oceniający dowody z lat 2026 i 2027

Co dostajecie po wypełnieniu
Wynik od razu na ekranie
Punktacja w pięciu obszarach, poziom gotowości i trzy największe luki z konsekwencją regulacyjną opisaną wprost. Bez czekania na kontakt handlowca.
Raport PDF na maila
Zestawienie terminów ustawowych, plan na 30 dni i na 12 miesięcy oraz uczciwy podział na to, co zrobicie sami, i to, co realnie wymaga wsparcia.
Pytania wyłącznie o SAP
W ogólnym teście NIS2 dostajecie jedno pytanie o systemy krytyczne. Tutaj dostajecie 25 pytań o warstwę, w której trzymacie pieniądze.
Badanie jest samooceną, nie audytem i nie potwierdzeniem zgodności. Pokazuje, gdzie szukać braków, i porządkuje kolejność działań - weryfikacja na systemach to osobna praca.
Wasz wynik
0
/ 100 punktów
Pięć obszarów
Trzy największe luki
Chcecie przejść ten wynik na konkretnych systemach
Przegląd gotowości prowadzimy na Waszym landscape, nie na slajdach: zebrane dowody, lista braków z priorytetami i szacowanym nakładem. Rozmowa nie zobowiązuje do wdrożenia czegokolwiek.
Napiszcie do nasTo samoocena, nie audyt i nie potwierdzenie zgodności z ustawą o KSC ani z dyrektywą NIS2. Wynik opiera się wyłącznie na Waszych odpowiedziach, bez weryfikacji na systemach. Interpretacje przepisów wymagają potwierdzenia przez prawnika.
Odpowiedzi wprost
Cztery pytania, które wracają najczęściej
Czym jest termin 3 października 2026
To termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych, wynikający z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), która weszła w życie 3 kwietnia 2026. Rejestracja odbywa się w systemie wykaz-ksc.gov.pl, otwartym dla samodzielnych zgłoszeń od 7 maja 2026.
Źródło: Dz.U. 2026 poz. 252, komunikat Ministerstwa Cyfryzacji
Co znaczy 24 godziny od wykrycia
Wczesne ostrzeżenie o incydencie poważnym trzeba przekazać w ciągu 24 godzin, licząc od momentu wykrycia incydentu, a nie od jego wystąpienia. Jeżeli organizacja nie ma czym wykryć zdarzenia, zegar formalnie nie startuje - w postępowaniu organ nadzoru najprawdopodobniej potraktuje to jednak jako brak środków technicznych adekwatnych do ryzyka, nie jako brak incydentów.
Źródło: Ustawa o KSC po nowelizacji, dyrektywa NIS2 art. 23
Czy MFA jest wymagane
Dyrektywa NIS2 wymienia uwierzytelnianie wieloczynnikowe lub ciągłe wśród środków zarządzania ryzykiem w art. 21 ust. 2 lit. j. Polska ustawa nakłada obowiązek stosowania środków adekwatnych do ryzyka, więc dla dostępu do systemów produkcyjnych z danymi finansowymi i osobowymi drugi czynnik jest praktycznie nie do pominięcia.
Źródło: Dyrektywa (UE) 2022/2555, art. 21 ust. 2 lit. j
Czy odroczenie kar oznacza, że nie ma pośpiechu
Odroczenie dotyczy typowych kar administracyjnych, nie obowiązków, i nie obejmuje kary nadzwyczajnej ani części środków nadzorczych. Obowiązek obsługi i zgłaszania incydentów działa od 3 kwietnia 2026, a pierwszy audyt podmiotów kluczowych ma się odbyć do 3 kwietnia 2028 i oceni dowody z całego okresu przejściowego.
Źródło: Ustawa o KSC po nowelizacji
Szersze omówienie znajdziecie we wpisieKSC i NIS2 w SAP: wpis do wykazu do 3 października
Najczęstsze pytania
Do kiedy trzeba złożyć wniosek o wpis do wykazu KSC?
Do 3 października 2026 dla podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie, czyli 3 kwietnia 2026. Wnioski przyjmowane są od 7 maja 2026 w systemie wykaz-ksc.gov.pl. Podmioty spełniające przesłanki później mają na to sześć miesięcy od tego momentu.
Ile czasu jest na zgłoszenie incydentu poważnego?
Wczesne ostrzeżenie w 24 godziny i zgłoszenie właściwe w 72 godziny, licząc od wykrycia, oraz sprawozdanie końcowe w miesiąc od zgłoszenia. Podmiot z CSIRT sektorowym zgłasza do niego, a ten przekazuje sprawę do CSIRT krajowego w ciągu 8 godzin.
Czy ustawa o KSC wymaga uwierzytelniania wieloczynnikowego?
Dyrektywa NIS2 wymienia uwierzytelnianie wieloczynnikowe lub ciągłe wśród środków zarządzania ryzykiem w art. 21 ust. 2 lit. j, a polska ustawa nakłada obowiązek stosowania środków adekwatnych do ryzyka. Dla dostępu do produkcyjnych systemów SAP z danymi finansowymi i osobowymi drugi czynnik jest w tej logice trudny do pominięcia.
Czy KSC-CHECK jest audytem?
Nie. To samoocena wypełniana przez osobę z Waszej organizacji, bez weryfikacji na systemach. Nie stanowi potwierdzenia zgodności z ustawą ani z dyrektywą i nie zastępuje opinii prawnej. Wynik pokazuje, gdzie szukać braków, i pozwala uporządkować kolejność działań.
Ile to zajmuje i czy jest płatne?
Od 8 do 12 minut, 25 pytań, bezpłatnie. Wynik pokazujemy od razu na ekranie, raport PDF wysyłamy na wskazany adres. Dane kontaktowe służą do przesłania raportu; kontakt handlowy tylko przy odrębnej zgodzie.
