ISO Forge/Baza wiedzy ISO/NIS2 / UKSC
NIS2 / UKSC

NIS2 i UKSC 2026 - jakie dokumenty musisz mieć i jak zacząć wdrożenie

26 maja 2026·7 min czytania·Marcin Rabiasz · Pełnomocnik ZSZ

Czym jest Dyrektywa NIS2 i co ma z nią wspólnego UKSC?

Dyrektywa NIS2 (Network and Information Security Directive 2) to unijne prawo dotyczące cyberbezpieczeństwa, które obowiązuje w Polsce od 18 października 2024 r. - ale w formie polskiej ustawy wdrożeniowej, czyli Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) z 2026 roku.

Różnica jest istotna:

NIS2 to dyrektywa UE - wytycza kierunek, ale nie jest bezpośrednio stosowana
UKSC 2026 to polska ustawa - to ona nakłada konkretne obowiązki, terminy i kary

Jeśli Twoja organizacja jest podmiotem kluczowym lub ważnym (np. energetyka, transport, zdrowie, infrastruktura cyfrowa, sektor publiczny, finanse) - masz obowiązki wobec UKSC, nie tylko wobec NIS2.

Kto podlega obowiązkom?

Podmioty kluczowe (większe, wyższe wymagania):

Operatorzy energii, wody, transportu, ochrony zdrowia
Dostawcy infrastruktury cyfrowej i chmury
Podmioty sektora finansowego i bankowego

Podmioty ważne (nieco łagodniejsze wymogi, takie same dokumenty):

Średnie i duże przedsiębiorstwa z sektorów objętych NIS2/UKSC
Dostawcy usług zarządzanych (MSP/MSSP)
Producenci i dystrybutorzy produktów krytycznych

Kryterium wielkości: co do zasady min. 50 pracowników lub 10 mln EUR obrotu - ale są wyjątki dla sektorów krytycznych bez progu.

Jakie dokumenty są wymagane przez UKSC?

Ustawa (Art. 7-11 UKSC) i NIS2 wymagają posiadania udokumentowanej polityki i procedur w kilku kluczowych obszarach:

1. Polityka Bezpieczeństwa Informacji / Cyberbezpieczeństwa

Obowiązkowy dokument nadrzędny. Musi odnosić się do cyberbezpieczeństwa systemów sieciowych i informatycznych. Zazwyczaj rozszerza lub zastępuje istniejącą politykę ISO 27001.

2. Procedura Zarządzania Incydentami (z terminami CSIRT)

To jeden z najważniejszych dokumentów. Musi obejmować:

Wczesne ostrzeżenie: 24 godziny od wykrycia incydentu znaczącego
Zgłoszenie: 72 godziny - raport do CERT Polska / CSIRT sektorowego
Raport końcowy: 1 miesiąc od zgłoszenia
Definicje incydentu znaczącego (wg UKSC/NIS2)
Ścieżkę eskalacji i odpowiedzialności

3. Ocena Ryzyka Cyberbezpieczeństwa

Udokumentowana metoda identyfikacji, oceny i postępowania z ryzykami cyberbezpieczeństwa. Może opierać się na ISO 27005 lub innej uznanej metodyce.

4. Rejestr Ryzyk Cyberbezpieczeństwa

Zapis wyników oceny ryzyk - aktualizowany regularnie (co najmniej raz w roku lub po znaczących zmianach).

5. Procedura Zarządzania Łańcuchem Dostaw ICT

ISO Forge
Generator dokumentów NIS2 i UKSC 2026
3 dokumenty za darmo - bez karty kredytowej
Generator dokumentów NIS2 / UKSC →

Wymaganie Art. 8 UKSC (dawniej Art. 21 NIS2). Obejmuje:

Kryteria kwalifikacji i oceny dostawców ICT
Wymogi bezpieczeństwa w umowach
Monitoring incydentów po stronie dostawców

6. Polityka / Procedura Ciągłości Działania (BCP)

Plany zachowania ciągłości działania na wypadek poważnego incydentu cybernetycznego - z naciskiem na systemy ICT.

7. Deklaracja Stosowania (Statement of Applicability)

Dla podmiotów wdrażających ISO 27001 - obowiązkowa. Dokumentuje które zabezpieczenia z Zał. A normy są stosowane i dlaczego.

8. Procedura Zarządzania Podatnościami

Regularna identyfikacja, ocena i naprawa podatności w systemach ICT. Obejmuje patch management i monitorowanie CVE.

9. Procedura Audytów i Testów Bezpieczeństwa

Plan regularnych przeglądów, testów penetracyjnych lub innych form weryfikacji stanu cyberbezpieczeństwa (Art. 8 UKSC wymaga regularnych przeglądów).

Dodatkowe dokumenty przy wdrożeniu UKSC + ISO 27001

Jeśli jednocześnie wdrażasz ISO 27001 (rekomendowane!), potrzebujesz również:

Polityki ISO 27001 (Zarządzanie Dostępu, Kryptografia, Bezpieczeństwo Fizyczne...)
SoA (Statement of Applicability) - z krzyżowym odniesieniem do UKSC
Rejestr Aktywów Informacyjnych
Procedura Zarządzania Incydentami Bezpieczeństwa Informacji (szersza niż tylko CSIRT)

Harmonogram i sankcje

Terminy (szacunkowe, weryfikuj aktualny stan UKSC):

Rejestracja jako podmiot kluczowy/ważny: po wejściu ustawy w życie
Wdrożenie polityk i procedur: 12-18 miesięcy od rejestracji
Certyfikacja (dla niektórych sektorów): opcjonalna lub wymagana sektorowo

Kary za nieprzestrzeganie:

Podmioty kluczowe: do 10 mln EUR lub 2% całkowitego obrotu
Podmioty ważne: do 7 mln EUR lub 1.4% obrotu
Osobista odpowiedzialność członków kierownictwa

Jak zacząć wdrożenie NIS2/UKSC - 5 kroków

Krok 1: Ustal czy podlegasz UKSC

Sprawdź listę sektorów i kryteriów w ustawie. Wiele organizacji jest objętych bez swojej wiedzy.

Krok 2: Oceń aktualny stan (Gap Audit)

Porównaj istniejącą dokumentację z wymaganiami UKSC/NIS2. Zidentyfikuj luki dokumentacyjne i proceduralne.

Krok 3: Zbuduj dokumentację bazową

Zacznij od: Polityka Cyberbezpieczeństwa + Procedura Incydentów (z terminami CSIRT) + Ocena Ryzyka. To minimum które musisz mieć.

Krok 4: Rejestr i notyfikacja

Dokonaj rejestracji w odpowiednim organie sektorowym lub u KNF/UODO/MC (zależnie od sektora).

Krok 5: Wdróż pozostałe procedury iteracyjnie

Łańcuch dostaw ICT, BCP, procedura podatności, testy bezpieczeństwa - w kolejności priorytetu ryzyk.

ISO Forge i dokumentacja NIS2/UKSC

ISO Forge generuje kompletny Bundle NIS2/UKSC - do 18 dokumentów:

9 dokumentów specyficznych NIS2/UKSC (polityka, incydenty z terminami CSIRT, ocena ryzyk, łańcuch dostaw ICT, BCP, procedura podatności, SoA...)
9 dokumentów ISO 27001 (przy wyborze bundlu UKSC Complete)

Każdy dokument jest dostosowany do sektora i wielkości podmiotu, z odwołaniami do konkretnych artykułów UKSC 2026 (Art. 7, Art. 8, Art. 11).


Potrzebujesz dokumentacji NIS2/UKSC? Zaloguj się do ISO Forge i wygeneruj bundle NIS2 lub UKSC Complete.

Generator dokumentów NIS2 i UKSC 2026

Pierwszy dokument za darmo. Bez karty kredytowej.

Generator dokumentów NIS2 / UKSC →

Inne artykuły