Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026. Poniżej praktyczna lista kontrolna, która pomoże zweryfikować, czy Twój urząd jest gotowy.
1. System Zarządzania Bezpieczeństwem Informacji
- Polityka bezpieczeństwa informacji zatwierdzona przez kierownictwo
- Procedury zarządzania dostępem do systemów
- Klasyfikacja informacji i zasobów
- Procedura przeglądów okresowych SZBI
2. Zarządzanie ryzykiem
- Macierz ryzyka dla kluczowych systemów
- Identyfikacja i ocena podatności
- Plan remediacji z priorytetami
- Regularne aktualizacje (nie rzadziej niż raz na kwartał)
3. Obsługa incydentów
- Procedura zgłaszania incydentów
- Kategoryzacja i eskalacja incydentów
- Kanał komunikacji z właściwym CSIRT (NASK/MON/GOV)
- Gotowość raportowania w terminach 24h/72h
4. Ciągłość działania
- Plany ciągłości działania (BCP) dla kluczowych usług
- Plany odtwarzania po awarii (DRP)
- Testy planów (minimum raz w roku)
- Kopie zapasowe i procedura ich odtwarzania
5. Szkolenia personelu
- Program szkoleń z cyberbezpieczeństwa
- Szkolenia dla nowych pracowników
- Regularne testy phishingowe
- Szkolenia specjalistyczne dla IT
6. Audyt i dowody
- Ścieżki audytowe dla kluczowych systemów
- Dowody gotowe na kontrolę w każdym momencie
- Raporty zgodności NIS2 gotowe do udostępnienia
Model wdrożenia
Większość tych obowiązków możesz zrealizować samodzielnie lub w modelu LCC, gdzie jeden operator dostarcza całość usług dla grupy JST. W modelu współdzielonym wiele pozycji checklisty realizuje centralnie SOC.
Zobacz też: obowiązki KSC i program LCC.