Czym jest krajowy system cyberbezpieczeństwa (KSC)?
Krajowy system cyberbezpieczeństwa (KSC) to polski framework prawny i organizacyjny ochrony systemów informacyjnych, uregulowany ustawą o KSC i znowelizowany pod dyrektywę NIS2. Określa m.in. role CSIRT, obowiązki podmiotów kluczowych i ważnych oraz zasady zgłaszania incydentów.
Dla samorządów oznacza to obowiązek wdrożenia SZBI, zarządzania ryzykiem, ciągłości działania i terminowego raportowania do CSIRT. Pillar z praktycznym przewodnikiem: obowiązki KSC / NIS2.
Artykuły: ustawa KSC 2026, NIS2 w JST.
Kogo dotyczą obowiązki ustawy o KSC i dyrektywy NIS2?
Obowiązki KSC/NIS2 obejmują wszystkie JST - gminy, powiaty, miasta na prawach powiatu - oraz ich jednostki organizacyjne: szkoły, przedszkola, OPS-y, domy kultury, biblioteki, spółki komunalne i inne podmioty zależne.
W praktyce każda jednostka sektora finansów publicznych musi wdrożyć system cyberbezpieczeństwa, niezależnie od wielkości. Nowelizacja wdrażająca NIS2 weszła w życie 3 kwietnia 2026.
Pillar: obowiązki KSC. Artykuły: ustawa KSC 2026, NIS2 w JST.
Jakie są obowiązki KSC dla samorządów?
Kluczowe obowiązki KSC dla samorządów to SZBI, zarządzanie ryzykiem, zgłaszanie incydentów, ciągłość działania i szkolenia personelu.
W praktyce urząd musi mieć udokumentowany System Zarządzania Bezpieczeństwem Informacji, aktualną macierz ryzyka, procedury zgłoszeń do CSIRT (24h / 72h), plany BCP/DR oraz regularne szkolenia pracowników. Bez SZBI trudno wykazać zgodność przed audytorem.
Checklista: lista kontrolna KSC.
Jakie kary grożą za brak zgodności z ustawą o KSC?
Za brak zgodności z KSC jednostce grozi kara do 10 mln euro, a kierownikowi podmiotu (wójtowi, burmistrzowi, prezydentowi, dyrektorowi) - odpowiedzialność osobista nawet do 100% miesięcznego wynagrodzenia.
Możliwa jest też odpowiedzialność cywilna i dyscyplinarna za brak należytego nadzoru. Model LCC i narzędzia GRC pomagają gromadzić dowody zgodności i zmniejszyć ryzyko sankcji.
Więcej: kary KSC i NIS2 - kto odpowiada
oraz obowiązki KSC - kary.
Jak zgłaszać incydenty cyberbezpieczeństwa do CSIRT?
Istotny incydent zgłaszasz do właściwego CSIRT (NASK, MON lub GOV): wstępne zgłoszenie zwykle w 24 godziny, pełny raport w 72 godziny.
Dotyczy to m.in. ransomware i wycieków danych. Jednostki podległe często zgłaszają przez nadrzędną JST lub operatora SOC w modelu LCC. Potrzebne są procedura, rejestr incydentów i jasne role (kto zgłasza, kto zatwierdza).
Moduł GRC CyberSonar24 obejmuje rejestr incydentów i wsparcie raportowania NIS2.
Czy mała gmina musi budować własny SOC zgodnie z KSC?
Nie. Obowiązek cyberbezpieczeństwa nie wymaga budowy własnego Security Operations Center. Dla mniejszych JST naturalnym modelem jest współdzielony SOC w ramach LCC albo usługa SOC od partnera zewnętrznego.
Własny SOC 24/7 (zespół, SIEM/EDR, procesy) to koszt, którego większość gmin nie udźwignie samodzielnie. Program LCC rozkłada ten koszt na wiele jednostek i jednocześnie wspiera spełnienie wymogów KSC.
Porównanie: dla kogo, SOC / audyt.
Czy szkoły, OPS-y i spółki komunalne muszą spełniać obowiązki KSC?
Tak. Przepisy KSC obejmują też jednostki organizacyjne i podmioty zależne JST - szkoły, OPS-y, instytucje kultury i spółki komunalne.
Nie muszą jednak budować osobnego systemu od zera. Najczęściej korzystają z rozwiązań nadrzędnej JST lub LCC: SZBI do adaptacji, monitoring SOC, procedury zgłaszania incydentów i wspólne szkolenia - przy istotnie niższym koszcie.
Ścieżka: dla kogo.
Co to jest SZBI i czy samorząd musi go wdrożyć?
SZBI (System Zarządzania Bezpieczeństwem Informacji) to obowiązkowa podstawa zgodności z ustawą o krajowym systemie cyberbezpieczeństwa. Bez udokumentowanego SZBI urząd trudno wykazać zgodność przed audytorem lub organem nadzoru.
SZBI obejmuje polityki, procedury i instrukcje: klasyfikację danych, zarządzanie dostępem, przeglądy okresowe i powiązanie z zarządzaniem ryzykiem. W modelu LCC oraz w module GRC CyberSonar24 szablony SZBI można wdrożyć szybciej niż budując dokumentację od zera.
Przewodnik: SZBI - co to jest i jak wdrożyć w samorządzie.
Zakres dokumentów: dokumentacja SZBI w urzędzie.
Także: obowiązki KSC, lista kontrolna.
Jaka dokumentacja SZBI jest potrzebna w urzędzie?
Minimum to polityka zatwierdzona przez kierownika JST, procedury dostępu i incydentów, macierz ryzyka, rejestr incydentów oraz dowody przeglądów i szkoleń. Sam plik Word bez dat, właścicieli i wpisów z działania nie wystarczy na kontrolę.
Zakres powinien objąć urząd i jednostki podległe (szkoły, OPS, spółki), które przetwarzają informacje przy zadaniach publicznych. Pełna lista dokumentów: dokumentacja SZBI w urzędzie. Definicja: SZBI - co to jest. Narzędzia: GRC.