NIS2 i UKSC 2026 - jakie dokumenty musisz mieć i jak zacząć wdrożenie
Czym jest Dyrektywa NIS2 i co ma z nią wspólnego UKSC?
Dyrektywa NIS2 (Network and Information Security Directive 2) to unijne prawo dotyczące cyberbezpieczeństwa, które obowiązuje w Polsce od 18 października 2024 r. - ale w formie polskiej ustawy wdrożeniowej, czyli Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) z 2026 roku.
Różnica jest istotna:
Jeśli Twoja organizacja jest podmiotem kluczowym lub ważnym (np. energetyka, transport, zdrowie, infrastruktura cyfrowa, sektor publiczny, finanse) - masz obowiązki wobec UKSC, nie tylko wobec NIS2.
Kto podlega obowiązkom?
Podmioty kluczowe (większe, wyższe wymagania):
Podmioty ważne (nieco łagodniejsze wymogi, takie same dokumenty):
Kryterium wielkości: co do zasady min. 50 pracowników lub 10 mln EUR obrotu - ale są wyjątki dla sektorów krytycznych bez progu.
Jakie dokumenty są wymagane przez UKSC?
Ustawa (Art. 7-11 UKSC) i NIS2 wymagają posiadania udokumentowanej polityki i procedur w kilku kluczowych obszarach:
1. Polityka Bezpieczeństwa Informacji / Cyberbezpieczeństwa
Obowiązkowy dokument nadrzędny. Musi odnosić się do cyberbezpieczeństwa systemów sieciowych i informatycznych. Zazwyczaj rozszerza lub zastępuje istniejącą politykę ISO 27001.
2. Procedura Zarządzania Incydentami (z terminami CSIRT)
To jeden z najważniejszych dokumentów. Musi obejmować:
3. Ocena Ryzyka Cyberbezpieczeństwa
Udokumentowana metoda identyfikacji, oceny i postępowania z ryzykami cyberbezpieczeństwa. Może opierać się na ISO 27005 lub innej uznanej metodyce.
4. Rejestr Ryzyk Cyberbezpieczeństwa
Zapis wyników oceny ryzyk - aktualizowany regularnie (co najmniej raz w roku lub po znaczących zmianach).
5. Procedura Zarządzania Łańcuchem Dostaw ICT
Wymaganie Art. 8 UKSC (dawniej Art. 21 NIS2). Obejmuje:
6. Polityka / Procedura Ciągłości Działania (BCP)
Plany zachowania ciągłości działania na wypadek poważnego incydentu cybernetycznego - z naciskiem na systemy ICT.
7. Deklaracja Stosowania (Statement of Applicability)
Dla podmiotów wdrażających ISO 27001 - obowiązkowa. Dokumentuje które zabezpieczenia z Zał. A normy są stosowane i dlaczego.
8. Procedura Zarządzania Podatnościami
Regularna identyfikacja, ocena i naprawa podatności w systemach ICT. Obejmuje patch management i monitorowanie CVE.
9. Procedura Audytów i Testów Bezpieczeństwa
Plan regularnych przeglądów, testów penetracyjnych lub innych form weryfikacji stanu cyberbezpieczeństwa (Art. 8 UKSC wymaga regularnych przeglądów).
Dodatkowe dokumenty przy wdrożeniu UKSC + ISO 27001
Jeśli jednocześnie wdrażasz ISO 27001 (rekomendowane!), potrzebujesz również:
Harmonogram i sankcje
Terminy (szacunkowe, weryfikuj aktualny stan UKSC):
Kary za nieprzestrzeganie:
Jak zacząć wdrożenie NIS2/UKSC - 5 kroków
Krok 1: Ustal czy podlegasz UKSC
Sprawdź listę sektorów i kryteriów w ustawie. Wiele organizacji jest objętych bez swojej wiedzy.
Krok 2: Oceń aktualny stan (Gap Audit)
Porównaj istniejącą dokumentację z wymaganiami UKSC/NIS2. Zidentyfikuj luki dokumentacyjne i proceduralne.
Krok 3: Zbuduj dokumentację bazową
Zacznij od: Polityka Cyberbezpieczeństwa + Procedura Incydentów (z terminami CSIRT) + Ocena Ryzyka. To minimum które musisz mieć.
Krok 4: Rejestr i notyfikacja
Dokonaj rejestracji w odpowiednim organie sektorowym lub u KNF/UODO/MC (zależnie od sektora).
Krok 5: Wdróż pozostałe procedury iteracyjnie
Łańcuch dostaw ICT, BCP, procedura podatności, testy bezpieczeństwa - w kolejności priorytetu ryzyk.
ISO Forge i dokumentacja NIS2/UKSC
ISO Forge generuje kompletny Bundle NIS2/UKSC - do 18 dokumentów:
Każdy dokument jest dostosowany do sektora i wielkości podmiotu, z odwołaniami do konkretnych artykułów UKSC 2026 (Art. 7, Art. 8, Art. 11).
Potrzebujesz dokumentacji NIS2/UKSC? Zaloguj się do ISO Forge i wygeneruj bundle NIS2 lub UKSC Complete.
Generator dokumentów NIS2 i UKSC 2026
Pierwszy dokument za darmo. Bez karty kredytowej.
Generator dokumentów NIS2 / UKSC →