Serwis informacyjno-komercyjny - nie jest oficjalną stroną programu rządowego. Informacja prawna

LCC

Prawo · Pillar

Obowiązki KSC w samorządzie - ustawa i NIS2

Praktyczny przewodnik dla samorządów: ustawa o krajowym systemie cyberbezpieczeństwa (KSC), dyrektywa NIS2, SZBI i obowiązki JST od 3 kwietnia 2026.

Ustawa o krajowym systemie cyberbezpieczeństwa i dyrektywa NIS2

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026. Oznacza to nowe, egzekwowalne obowiązki dla szerokiego katalogu podmiotów - w tym wszystkich jednostek samorządu terytorialnego, ich jednostek organizacyjnych oraz podmiotów świadczących usługi kluczowe.

Ten przewodnik nie jest tekstem ustawy (ten znajdziesz w ISAP / gov.pl). Skupiamy się na tym, co praktycznie musi zrobić gmina, powiat i jednostka podległa: SZBI, ryzyko, CSIRT, ciągłość działania i dowody na kontrolę.

Kogo dotyczą obowiązki KSC w samorządzie?

Przepisy obejmują wszystkie gminy, powiaty i miasta na prawach powiatu, a także ich jednostki organizacyjne: szkoły, przedszkola, ośrodki pomocy społecznej, domy kultury, biblioteki, spółki komunalne i inne podmioty zależne. W praktyce każda jednostka sektora finansów publicznych musi wdrożyć system cyberbezpieczeństwa - niezależnie od wielkości.

Kluczowe obowiązki wynikające z KSC

System Zarządzania Bezpieczeństwem Informacji (SZBI)

Podstawa zgodności z KSC. SZBI obejmuje polityki, procedury i instrukcje dotyczące bezpieczeństwa informacji - od klasyfikacji danych, przez zarządzanie dostępem, po przeglądy okresowe. Bez udokumentowanego SZBI nie sposób wykazać się przed audytorem.

Przewodnik: SZBI - co to jest i jak wdrożyć w samorządzie · zakres dokumentów: dokumentacja SZBI w urzędzie · FAQ: co to jest SZBI · narzędzie: moduł GRC.

Zarządzanie ryzykiem

Obowiązek systematycznej identyfikacji, analizy i oceny ryzyka dla systemów informacyjnych. Obejmuje zarówno ryzyka techniczne (podatności, brak aktualizacji), jak i organizacyjne (brak procedur, nieprzeszkolony personel). Macierz ryzyka musi być żywym dokumentem, regularnie aktualizowanym.

Zgłaszanie incydentów do CSIRT

Każdy istotny incydent bezpieczeństwa - od ataku ransomware po wyciek danych - musi zostać zgłoszony do właściwego CSIRT (CSIRT NASK, CSIRT MON lub CSIRT GOV) w określonych terminach: wstępne zgłoszenie w ciągu 24h, pełny raport w ciągu 72h. W 2025 r. odnotowano 682 245 zgłoszeń do CSIRT, a dynamika wzrostu wynosi 144,4% rok do roku.

Procedura w skrócie: jak zgłaszać incydenty do CSIRT.

Ciągłość działania (BCP/DR)

Obowiązek utrzymania ciągłości kluczowych usług publicznych, nawet w przypadku poważnego incydentu. Wymaga planów ciągłości działania (BCP) i planów odtwarzania (DRP), regularnie testowanych. 71% urzędów nie ma aktualnego planu ciągłości (wg raportu NIK).

Szkolenia personelu

Obowiązek podnoszenia świadomości cyberbezpieczeństwa wśród pracowników. Szkolenia muszą być regularne, dostosowane do ról i obejmować m.in. rozpoznawanie phishingu, bezpieczne hasła i procedury zgłaszania incydentów.

Kary i odpowiedzialność

Sankcje za brak zgodności sięgają 10 mln euro kary dla jednostki, a dodatkowo obowiązuje odpowiedzialność osobista kierownika podmiotu - wójta, burmistrza, prezydenta, dyrektora. Kara może wynieść do 100% jego miesięcznego wynagrodzenia. Brak należytego nadzoru może skutkować też odpowiedzialnością cywilną i dyscyplinarną. Szczegóły: kary KSC i NIS2 - kto odpowiada w samorządzie.

Jak model LCC pomaga realizować obowiązki?

Lokalne Centra Cyberbezpieczeństwa powstały po to, by odciążyć samorządy. Dzieląc koszt SOC, narzędzi i ekspertów na wiele JST, LCC obniża barierę wejścia - zamiast budować własny system od zera, gmina otrzymuje współdzieloną usługę operacyjną i wsparcie dokumentacyjne (SZBI, ryzyko, audyt).

Jeśli porównujesz programy wsparcia, zobacz Cyberbezpieczny Samorząd a LCC.

Powiązane materiały

Zrealizuj obowiązki KSC z CyberSonar24

Umów prezentację platformy GRC i modułów audytowych dopasowanych do jednostek samorządu terytorialnego oraz operatorów LCC.