# SNOK KSC-CHECK - badanie gotowości SAP na KSC i NIS2, bezpłatnie

> 25 pytań o Państwa landscape SAP. Wynik od razu, raport PDF na maila. Terminy ustawowe, luki i plan działania. Bez opłat.

- Source: https://snok.ai/pl/narzedzia/ksc-check/

---

SNOK KSC-CHECK · bezpłatnie

# Badanie gotowości systemów SAP na wymogi KSC i NIS2

Rejestracja w wykazie to formularz. Trudniejsze jest wykrycie incydentu i dowód wykrycia - a tego SAP w większości projektów, które prowadzimy, nie produkuje.

25 pytań o Państwa landscape, od 8 do 12 minut. Wynik pokazujemy od razu, raport PDF wysyłamy na maila.

Zegar, który już tyka

Termin wpisu do wykazu: 3 października 2026

Zdolność wykrycia incydentu buduje się miesiącami

Wniosek o wpis do wykazu podmiotów kluczowych i ważnych zajmuje godziny. Zdolność wykrycia incydentu buduje się miesiącami, więc rejestracja jest ostatnim krokiem, nie pierwszym.

3 kwietnia 2026

Nowelizacja ustawy o KSC obowiązuje. Obsługa i zgłaszanie incydentów działają od pierwszego dnia

7 maja 2026

Otwarcie samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych

3 października 2026

Termin złożenia wniosku o wpis do wykazu

3 kwietnia 2028

Pierwszy audyt podmiotów kluczowych, oceniający dowody z lat 2026 i 2027

## Co Państwo otrzymują po wypełnieniu

### Wynik od razu na ekranie

Punktacja w pięciu obszarach, poziom gotowości i trzy największe luki z konsekwencją regulacyjną opisaną wprost. Bez czekania na kontakt handlowca.

### Raport PDF na maila

Zestawienie terminów ustawowych, plan na 30 dni i na 12 miesięcy oraz podział na to, co Państwo zrobią samodzielnie, i to, co realnie wymaga wsparcia.

### Pytania wyłącznie o SAP

Ogólny test NIS2 poświęca systemom krytycznym jedno pytanie. Tutaj jest ich 25 i wszystkie dotyczą warstwy, w której Państwo trzymają pieniądze.

Badanie jest samooceną, nie audytem i nie potwierdzeniem zgodności. Pokazuje, gdzie szukać braków, i porządkuje kolejność działań - weryfikacja na systemach to osobna praca.

Państwa wynik

0

/ 100 punktów

### Pięć obszarów

### Trzy największe luki

### Przegląd tego wyniku na konkretnych systemach

Przegląd gotowości prowadzimy na Państwa landscape, nie na slajdach: zebrane dowody, lista braków z priorytetami i szacowanym nakładem. Rozmowa nie zobowiązuje do wdrożenia czegokolwiek.

To samoocena, nie audyt i nie potwierdzenie zgodności z ustawą o KSC ani z dyrektywą NIS2. Wynik opiera się wyłącznie na Państwa odpowiedziach, bez weryfikacji na systemach.

Odpowiedzi wprost

## Cztery pytania, które wracają najczęściej

### Czym jest termin 3 października 2026

To termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych, wynikający z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), która weszła w życie 3 kwietnia 2026. Rejestracja odbywa się w systemie wykaz-ksc.gov.pl, otwartym dla samodzielnych zgłoszeń od 7 maja 2026.

Źródło: Dz.U. 2026 poz. 252, komunikat Ministerstwa Cyfryzacji

### Co znaczy 24 godziny od wykrycia

Wczesne ostrzeżenie o incydencie poważnym trzeba przekazać w ciągu 24 godzin, licząc od momentu wykrycia incydentu, a nie od jego wystąpienia. Jeżeli organizacja nie ma czym wykryć zdarzenia, zegar formalnie nie startuje - w postępowaniu organ nadzoru najprawdopodobniej potraktuje to jednak jako brak środków technicznych adekwatnych do ryzyka, nie jako brak incydentów.

Źródło: Ustawa o KSC po nowelizacji, dyrektywa NIS2 art. 23

### Czy MFA jest wymagane

Dyrektywa NIS2 wymienia uwierzytelnianie wieloczynnikowe lub ciągłe wśród środków zarządzania ryzykiem w art. 21 ust. 2 lit. j. Polska ustawa nakłada obowiązek stosowania środków adekwatnych do ryzyka, więc dla dostępu do systemów produkcyjnych z danymi finansowymi i osobowymi drugi czynnik jest praktycznie nie do pominięcia.

Źródło: Dyrektywa (UE) 2022/2555, art. 21 ust. 2 lit. j

### Czy odroczenie kar oznacza, że nie ma pośpiechu

Odroczenie dotyczy typowych kar administracyjnych, nie obowiązków, i nie obejmuje kary nadzwyczajnej ani części środków nadzorczych. Obowiązek obsługi i zgłaszania incydentów działa od 3 kwietnia 2026, a pierwszy audyt podmiotów kluczowych ma się odbyć do 3 kwietnia 2028 i oceni dowody z całego okresu przejściowego.

Źródło: Ustawa o KSC po nowelizacji

Szersze omówienie znajduje się we wpisie[KSC i NIS2 w SAP: wpis do wykazu do 3 października](https://snok.ai/pl/aktualnosci/blog/ksc-nis2-sap-securitybridge/)

## Najczęstsze pytania

Do kiedy trzeba złożyć wniosek o wpis do wykazu KSC?

Do 3 października 2026 dla podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie, czyli 3 kwietnia 2026. Wnioski przyjmowane są od 7 maja 2026 w systemie wykaz-ksc.gov.pl. Podmioty spełniające przesłanki później mają na to sześć miesięcy od tego momentu.

Ile czasu jest na zgłoszenie incydentu poważnego?

Wczesne ostrzeżenie w 24 godziny i zgłoszenie właściwe w 72 godziny, licząc od wykrycia, oraz sprawozdanie końcowe w miesiąc od zgłoszenia. Podmiot z CSIRT sektorowym zgłasza do niego, a ten przekazuje sprawę do CSIRT krajowego w ciągu 8 godzin.

Czy ustawa o KSC wymaga uwierzytelniania wieloczynnikowego?

Dyrektywa NIS2 wymienia uwierzytelnianie wieloczynnikowe lub ciągłe wśród środków zarządzania ryzykiem w art. 21 ust. 2 lit. j, a polska ustawa nakłada obowiązek stosowania środków adekwatnych do ryzyka. Dla dostępu do produkcyjnych systemów SAP z danymi finansowymi i osobowymi drugi czynnik jest w tej logice trudny do pominięcia.

Czy KSC-CHECK jest audytem?

Nie. To samoocena wypełniana przez osobę z Państwa organizacji, bez weryfikacji na systemach. Nie stanowi potwierdzenia zgodności z ustawą ani z dyrektywą i nie zastępuje opinii prawnej. Wynik pokazuje, gdzie szukać braków, i pozwala uporządkować kolejność działań.

Ile to zajmuje i czy jest płatne?

Od 8 do 12 minut, 25 pytań, bezpłatnie. Wynik pokazujemy od razu na ekranie, raport PDF wysyłamy na wskazany adres. Dane kontaktowe służą do przesłania raportu; kontakt handlowy tylko przy odrębnej zgodzie.
