Przejdź do treści

SNOK KSC-CHECK · bezpłatnie

Badanie gotowości systemów SAP na wymogi KSC i NIS2

Rejestracja w wykazie to formularz. Trudniejsze jest wykrycie incydentu i dowód wykrycia - a tego SAP w większości projektów, które prowadzimy, nie produkuje.

25 pytań o Wasz landscape, od 8 do 12 minut. Wynik widzicie od razu, raport PDF dostajecie na maila.

Zegar, który już tyka

Termin wpisu do wykazu: 3 października 2026

Zdolność wykrycia incydentu buduje się miesiącami

Wniosek o wpis do wykazu podmiotów kluczowych i ważnych zajmuje godziny. Zdolność wykrycia incydentu buduje się miesiącami, więc rejestracja jest ostatnim krokiem, nie pierwszym.

3 kwietnia 2026
Nowelizacja ustawy o KSC obowiązuje. Obsługa i zgłaszanie incydentów działają od pierwszego dnia
7 maja 2026
Otwarcie samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych
3 października 2026
Termin złożenia wniosku o wpis do wykazu
3 kwietnia 2028
Pierwszy audyt podmiotów kluczowych, oceniający dowody z lat 2026 i 2027
Oś czasu obowiązków z ustawy o KSC: 3 kwietnia 2026 wejście w życie i obowiązek zgłaszania incydentów, 3 października 2026 termin wpisu do wykazu, 3 kwietnia 2028 pierwszy audyt podmiotów kluczowych oceniający dowody z lat 2026 i 2027
Audyt w 2028 patrzy wstecz - na dowody z okresu, który trwa teraz

Co dostajecie po wypełnieniu

Wynik od razu na ekranie

Punktacja w pięciu obszarach, poziom gotowości i trzy największe luki z konsekwencją regulacyjną opisaną wprost. Bez czekania na kontakt handlowca.

Raport PDF na maila

Zestawienie terminów ustawowych, plan na 30 dni i na 12 miesięcy oraz uczciwy podział na to, co zrobicie sami, i to, co realnie wymaga wsparcia.

Pytania wyłącznie o SAP

W ogólnym teście NIS2 dostajecie jedno pytanie o systemy krytyczne. Tutaj dostajecie 25 pytań o warstwę, w której trzymacie pieniądze.

Badanie jest samooceną, nie audytem i nie potwierdzeniem zgodności. Pokazuje, gdzie szukać braków, i porządkuje kolejność działań - weryfikacja na systemach to osobna praca.

Odpowiedzi wprost

Cztery pytania, które wracają najczęściej

Czym jest termin 3 października 2026

To termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych, wynikający z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), która weszła w życie 3 kwietnia 2026. Rejestracja odbywa się w systemie wykaz-ksc.gov.pl, otwartym dla samodzielnych zgłoszeń od 7 maja 2026.

Źródło: Dz.U. 2026 poz. 252, komunikat Ministerstwa Cyfryzacji

Co znaczy 24 godziny od wykrycia

Wczesne ostrzeżenie o incydencie poważnym trzeba przekazać w ciągu 24 godzin, licząc od momentu wykrycia incydentu, a nie od jego wystąpienia. Jeżeli organizacja nie ma czym wykryć zdarzenia, zegar formalnie nie startuje - w postępowaniu organ nadzoru najprawdopodobniej potraktuje to jednak jako brak środków technicznych adekwatnych do ryzyka, nie jako brak incydentów.

Źródło: Ustawa o KSC po nowelizacji, dyrektywa NIS2 art. 23

Czy MFA jest wymagane

Dyrektywa NIS2 wymienia uwierzytelnianie wieloczynnikowe lub ciągłe wśród środków zarządzania ryzykiem w art. 21 ust. 2 lit. j. Polska ustawa nakłada obowiązek stosowania środków adekwatnych do ryzyka, więc dla dostępu do systemów produkcyjnych z danymi finansowymi i osobowymi drugi czynnik jest praktycznie nie do pominięcia.

Źródło: Dyrektywa (UE) 2022/2555, art. 21 ust. 2 lit. j

Czy odroczenie kar oznacza, że nie ma pośpiechu

Odroczenie dotyczy typowych kar administracyjnych, nie obowiązków, i nie obejmuje kary nadzwyczajnej ani części środków nadzorczych. Obowiązek obsługi i zgłaszania incydentów działa od 3 kwietnia 2026, a pierwszy audyt podmiotów kluczowych ma się odbyć do 3 kwietnia 2028 i oceni dowody z całego okresu przejściowego.

Źródło: Ustawa o KSC po nowelizacji

Szersze omówienie znajdziecie we wpisieKSC i NIS2 w SAP: wpis do wykazu do 3 października

Najczęstsze pytania

Do kiedy trzeba złożyć wniosek o wpis do wykazu KSC?

Do 3 października 2026 dla podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie, czyli 3 kwietnia 2026. Wnioski przyjmowane są od 7 maja 2026 w systemie wykaz-ksc.gov.pl. Podmioty spełniające przesłanki później mają na to sześć miesięcy od tego momentu.

Ile czasu jest na zgłoszenie incydentu poważnego?

Wczesne ostrzeżenie w 24 godziny i zgłoszenie właściwe w 72 godziny, licząc od wykrycia, oraz sprawozdanie końcowe w miesiąc od zgłoszenia. Podmiot z CSIRT sektorowym zgłasza do niego, a ten przekazuje sprawę do CSIRT krajowego w ciągu 8 godzin.

Czy ustawa o KSC wymaga uwierzytelniania wieloczynnikowego?

Dyrektywa NIS2 wymienia uwierzytelnianie wieloczynnikowe lub ciągłe wśród środków zarządzania ryzykiem w art. 21 ust. 2 lit. j, a polska ustawa nakłada obowiązek stosowania środków adekwatnych do ryzyka. Dla dostępu do produkcyjnych systemów SAP z danymi finansowymi i osobowymi drugi czynnik jest w tej logice trudny do pominięcia.

Czy KSC-CHECK jest audytem?

Nie. To samoocena wypełniana przez osobę z Waszej organizacji, bez weryfikacji na systemach. Nie stanowi potwierdzenia zgodności z ustawą ani z dyrektywą i nie zastępuje opinii prawnej. Wynik pokazuje, gdzie szukać braków, i pozwala uporządkować kolejność działań.

Ile to zajmuje i czy jest płatne?

Od 8 do 12 minut, 25 pytań, bezpłatnie. Wynik pokazujemy od razu na ekranie, raport PDF wysyłamy na wskazany adres. Dane kontaktowe służą do przesłania raportu; kontakt handlowy tylko przy odrębnej zgodzie.

Skontaktuj się z nami