Prawo · Pillar
Obowiązki KSC w samorządzie - ustawa i NIS2
Praktyczny przewodnik dla samorządów: ustawa o krajowym systemie cyberbezpieczeństwa (KSC), dyrektywa NIS2, SZBI i obowiązki JST od 3 kwietnia 2026.
Ustawa o krajowym systemie cyberbezpieczeństwa i dyrektywa NIS2
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026. Oznacza to nowe, egzekwowalne obowiązki dla szerokiego katalogu podmiotów - w tym wszystkich jednostek samorządu terytorialnego, ich jednostek organizacyjnych oraz podmiotów świadczących usługi kluczowe.
Ten przewodnik nie jest tekstem ustawy (ten znajdziesz w ISAP / gov.pl). Skupiamy się na tym, co praktycznie musi zrobić gmina, powiat i jednostka podległa: SZBI, ryzyko, CSIRT, ciągłość działania i dowody na kontrolę.
Kogo dotyczą obowiązki KSC w samorządzie?
Przepisy obejmują wszystkie gminy, powiaty i miasta na prawach powiatu, a także ich jednostki organizacyjne: szkoły, przedszkola, ośrodki pomocy społecznej, domy kultury, biblioteki, spółki komunalne i inne podmioty zależne. W praktyce każda jednostka sektora finansów publicznych musi wdrożyć system cyberbezpieczeństwa - niezależnie od wielkości.
Kluczowe obowiązki wynikające z KSC
System Zarządzania Bezpieczeństwem Informacji (SZBI)
Podstawa zgodności z KSC. SZBI obejmuje polityki, procedury i instrukcje dotyczące bezpieczeństwa informacji - od klasyfikacji danych, przez zarządzanie dostępem, po przeglądy okresowe. Bez udokumentowanego SZBI nie sposób wykazać się przed audytorem.
Przewodnik: SZBI - co to jest i jak wdrożyć w samorządzie · zakres dokumentów: dokumentacja SZBI w urzędzie · FAQ: co to jest SZBI · narzędzie: moduł GRC.
Zarządzanie ryzykiem
Obowiązek systematycznej identyfikacji, analizy i oceny ryzyka dla systemów informacyjnych. Obejmuje zarówno ryzyka techniczne (podatności, brak aktualizacji), jak i organizacyjne (brak procedur, nieprzeszkolony personel). Macierz ryzyka musi być żywym dokumentem, regularnie aktualizowanym.
Zgłaszanie incydentów do CSIRT
Każdy istotny incydent bezpieczeństwa - od ataku ransomware po wyciek danych - musi zostać zgłoszony do właściwego CSIRT (CSIRT NASK, CSIRT MON lub CSIRT GOV) w określonych terminach: wstępne zgłoszenie w ciągu 24h, pełny raport w ciągu 72h. W 2025 r. odnotowano 682 245 zgłoszeń do CSIRT, a dynamika wzrostu wynosi 144,4% rok do roku.
Procedura w skrócie: jak zgłaszać incydenty do CSIRT.
Ciągłość działania (BCP/DR)
Obowiązek utrzymania ciągłości kluczowych usług publicznych, nawet w przypadku poważnego incydentu. Wymaga planów ciągłości działania (BCP) i planów odtwarzania (DRP), regularnie testowanych. 71% urzędów nie ma aktualnego planu ciągłości (wg raportu NIK).
Szkolenia personelu
Obowiązek podnoszenia świadomości cyberbezpieczeństwa wśród pracowników. Szkolenia muszą być regularne, dostosowane do ról i obejmować m.in. rozpoznawanie phishingu, bezpieczne hasła i procedury zgłaszania incydentów.
Kary i odpowiedzialność
Sankcje za brak zgodności sięgają 10 mln euro kary dla jednostki, a dodatkowo obowiązuje odpowiedzialność osobista kierownika podmiotu - wójta, burmistrza, prezydenta, dyrektora. Kara może wynieść do 100% jego miesięcznego wynagrodzenia. Brak należytego nadzoru może skutkować też odpowiedzialnością cywilną i dyscyplinarną. Szczegóły: kary KSC i NIS2 - kto odpowiada w samorządzie.
Jak model LCC pomaga realizować obowiązki?
Lokalne Centra Cyberbezpieczeństwa powstały po to, by odciążyć samorządy. Dzieląc koszt SOC, narzędzi i ekspertów na wiele JST, LCC obniża barierę wejścia - zamiast budować własny system od zera, gmina otrzymuje współdzieloną usługę operacyjną i wsparcie dokumentacyjne (SZBI, ryzyko, audyt).
Jeśli porównujesz programy wsparcia, zobacz Cyberbezpieczny Samorząd a LCC.