Cyberbezpieczeństwo · AI · KSC

Zanim ktoś zapyta o Wasze cyberbezpieczeństwo, miej odpowiedź.

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) obowiązuje od kwietnia 2026. Wniosek o wpis do wykazu podmiotów kluczowych i ważnych składa się do 3 października 2026. Z rozmów wynika, że nadal wiele firm nie wie, że obowiązki KSC ich dotyczą.

Doradzamy firmom i jednostkom samorządowym w zakresie AI Act, ustawy o KSC i dostępności cyfrowej. Czytamy teksty źródłowe, nie opracowania, i mówimy wprost, kiedy czegoś nie da się potwierdzić.

Kilkanaście pytań, wynik od razu. Żadnych formalności.

Czy to jest o Was

Sześć sytuacji

Jeśli któryś przypadek wydaje się znajomy, to powinniśmy porozmawiać.

Status podmiotu

Nikt nie sprawdził, czy to Was w ogóle dotyczy.

Temat gdzieś przeszedł, nikt go do tej pory nie podjął. Klasyfikacja podmiotu to pierwsza rzecz do ustalenia i najłatwiejsza do odłożenia.

Braki kadrowe

Jedna osoba odpowiada za drukarki, szkolenia i bezpieczeństwo naraz.

To nie brak kompetencji. W większości urzędów i mniejszych spółek to realny problem z brakiem ludzi. Ta osoba nie potrzebuje kolejnej prezentacji, tylko kogoś, kto przejmie część jej pracy.

Martwe polityki

Polityki bezpieczeństwa są, ale nikt do nich nie zajrzał od dnia napisania.

Dokument sprzed trzech lat stracił zgodność z przepisami i z tym, jak dziś działa organizacja. Formalnie jest. Przy kontroli albo incydencie nie spełnia zadania.

Od czego zacząć

Wiecie, że temat Was dotyczy. Nie wiecie, od czego zacząć.

Obowiązków jest kilkadziesiąt, terminy trzy, a każdy dokument odsyła do kolejnego. Pierwszy krok nie polega na wdrażaniu, tylko na ustaleniu, co jest pilne, a co może zostać zrobione w przyszłym roku.

Pytania z zewnątrz

Ktoś już zapytał o KSC lub polityki bezpieczeństwa. Kontrahent, ubezpieczyciel albo audytor.

Od kwietnia 2027 obowiązki obejmują politykę łańcucha dostaw, więc pytania o Wasze zabezpieczenia zaczną przychodzić z wielu stron. Tego tematu nie da się dłużej omijać.

Grant do wydania

Macie dofinansowanie i termin na jego wydanie.

Grant jest przyznany, a zakres dopiero do ustalenia. Pieniądze warto wydać na to, co realnie zamyka luki i podnosi bezpieczeństwo, a nie na to, co akurat ma w ofercie dostawca.

Jeśli żadna z tych sytuacji nie jest Wasza, prawdopodobnie już adresujecie kwestie cyberbezpieczeństwa. Mimo wszystko warto porozmawiać, żeby uzyskać pewność.

Co zmieniło się w przepisach

Aktualizowane · stan na 04.08.2026

Po lewej treść prawna. Po prawej wytłumaczenie.

Ustawa o KSC, czyli NIS2 po polsku

03.04.2026
ustawa o KSC, nowelizacja z 2026
Nowelizacja ustawy o KSC weszła w życie.
Przepisy już obowiązują od kwietnia, odroczone są tylko terminy na ich wykonanie. Przed Wami kolejne etapy dostosowywania do wymogów.
07.05.2026
ustawa o KSC, nowelizacja z 2026
Otwarta samorejestracja w wykazie podmiotów kluczowych i ważnych.
Wpis można złożyć w każdej chwili. Zrobienie tego wcześniej zdejmuje ryzyko, że ktoś tego nie dopilnuje i urząd wpisze Was z własnej inicjatywy.
03.10.2026
ustawa o KSC, nowelizacja z 2026
Termin złożenia wniosku o wpis do wykazu.
Musicie sami ocenić, czy jesteście podmiotem kluczowym albo ważnym, i jeśli tak, złożyć wniosek. Wstępnie możecie to sprawdzić w naszym teście. Terminu trzeba pilnować samodzielnie. Dla urzędów gmin progi wielkościowe nie mają zastosowania: co najmniej 50 etatów oznacza podmiot kluczowy.
03.04.2027
ustawa o KSC, nowelizacja z 2026
Termin wdrożenia obowiązków, w tym polityki łańcucha dostaw.
Od tego dnia musi działać system zarządzania bezpieczeństwem informacji, procedury zgłaszania incydentów oraz polityka wobec dostawców wraz z klauzulami w umowach. Jeśli sami dostarczacie oprogramowanie lub usługi, to samo zaczną egzekwować od Was Wasi klienci.
03.04.2028
ustawa o KSC, nowelizacja z 2026
Termin pierwszego audytu.
Audyt prowadzi ktoś niezależny, więc wykonawca wdrożenia nie może przeprowadzić audytu własnej pracy. Te dwie role warto rozdzielić już przy wyborze wykonawcy.
AI Act, terminy unijnerozwiń, 8 terminów
02.02.2025
AI Act, art. 4 i 5
Zakazane praktyki oraz obowiązek wspierania kompetencji w zakresie AI.
Praktyki z listy zakazanych są zakazane bez wyjątków i bez okresu przejściowego. Należy podejmować działania, które podnoszą poziom świadomości użytkowników. Po zmianie z lipca 2026 liczy się staranność, nie ma konieczności osiągnięcia konkretnego poziomu umiejętności.
02.08.2025
AI Act, rozdział V
Obowiązki dla modeli ogólnego przeznaczenia.
Adresatem jest dostawca modelu, nie ten, kto z niego korzysta. Jeśli używacie gotowych narzędzi, ten obowiązek leży po stronie ich producenta.
27.07.2026
rozporządzenie (UE) 2026/1744
Art. 4 dostał nowe brzmienie.
Obowiązek zapewnienia poziomu kompetencji zszedł do obowiązku podejmowania środków. Kto cytuje starszą wersję, powołuje się na przepis w brzmieniu nieobowiązującym. Dotyczy to także szkoleń sprzedawanych jako twardy wymóg wynikowy.
02.08.2026
AI Act, art. 50
Obowiązki przejrzystości z art. 50.
Człowiek ma wiedzieć, że rozmawia z maszyną. Punkt 1 obciąża dostawcę, nie tego, kto system stosuje, więc gotowy czat kupiony od kogoś innego nie jest Waszym obowiązkiem. Ale jeśli zlecacie budowę czatu i wypuszczacie go pod własną marką, stajecie się dostawcą i przepis wiąże Was wprost.
02.12.2026
rozporządzenie (UE) 2026/1744
Oznaczanie treści syntetycznych w systemach sprzed 2 sierpnia 2026.
Treść wygenerowaną maszynowo trzeba oznaczyć. Odroczenie do grudnia obejmuje wyłącznie systemy wprowadzone do obrotu przed 2 sierpnia 2026, a nie całą resztę.
02.08.2027
AI Act, art. 57 po zmianie
Piaskownice regulacyjne w państwach członkowskich.
Każde państwo ma udostępnić środowisko do testowania rozwiązań pod nadzorem organu. Ma to pomóc przedsiębiorcom przed wprowadzeniem rozwiązania na rynek. Termin przesunięto z 2026 roku, więc starsze opracowania podają tu datę o rok za wczesną.
02.12.2027
AI Act, Załącznik III
Systemy wysokiego ryzyka z Załącznika III.
Na liście są między innymi rekrutacja, ocena na podstawie biometrii, automatyczna ocena zdolności kredytowej, edukacja i zarządzanie infrastrukturą krytyczną.
02.08.2028
AI Act, Załącznik I
Systemy wysokiego ryzyka z Załącznika I.
Dotyczy AI wbudowanej w produkty objęte unijnym prawem produktowym, na przykład maszyny i wyroby medyczne.

Kolumna „co to znaczy dla Was” jest tłumaczeniem przepisu na język praktyczny, nie opinią prawną i jej nie zastępuje. Przy sprawach spornych zawsze rekomendujemy radcę prawnego. Źródła: Dziennik Ustaw, ISAP, EUR-Lex. Przy nowelizacji ustawy o KSC podajemy daty i mechanizm, a nie numery artykułów, dopóki ich numeracja nie zostanie potwierdzona w tekście ogłoszonym. Jeśli znajdziecie tu błąd, napiszcie. Poprawimy i dopiszemy sprostowanie.

Co robimy

Wybierz bliższe

Kancelaria powie Wam, czy jesteście zgodni z przepisem. To super istotne. Natomiast kancelaria nie wdroży systemu zarządzania bezpieczeństwem informacji, nie napisze planu ciągłości działania, nie przeprowadzi audytu i nie skonfiguruje infrastruktury. My to zrobimy.

Zgodność i bezpieczeństwo

Dla firm i samorządów, które mają termin w kalendarzu i nikogo, kto by go pilnował.

  • ustalenie statusu wobec ustawy o KSC i przygotowanie do wpisu
  • audyt zgodności i dokumentacja systemu zarządzania bezpieczeństwem
  • role wobec AI Act, ocena dostawców, łańcuch dostaw
  • dostępność cyfrowa WCAG — serwisy, aplikacje, platformy zakupowe
Jak wygląda taki przegląd

Bezpieczeństwo IT

Dla firm, które chcą faktycznie zabezpieczyć infrastrukturę. Robimy wszystko poza SOC.

  • testy penetracyjne i ocena podatności
  • zarządzanie incydentami i procedury reagowania
  • szkolenia dla pracowników i kadry zarządzającej
  • bezpieczeństwo chmury i konfiguracja środowisk
  • infrastruktura i hardening systemów

AI i automatyzacje

Dla firm, które chcą prawdziwie działające narzędzia, a nie kolejne demo.

  • raportowanie operacyjne i obsługa zapytań ofertowych
  • generowanie dokumentów i ofert na podstawie danych
  • klasyfikacja i obieg treści przychodzących
  • wdrożenie z dokumentacją, nie prezentacja

Dlaczego możesz nam zaufać

7
lat w operacjach, w korporacjach
7
lat zarządzania w IT
2
współpracujących ekspertów
Podałem klientowi datę piaskownicy regulacyjnej z opracowania branżowego. Była błędna. Sprostowałem publicznie i od tamtej pory każdą datę biorę z tekstu ustawy.Mateusz Smagłowski, zasada wpisana do protokołu

Pracę wykonuje doświadczony zespół ekspertów, jesteśmy w bezpośrednim kontakcie i do Waszej dyspozycji.

30 minut, żeby sprawdzić, czy jest pole do wspólnego działania

Bez opłat i bez zobowiązania. Jeśli po rozmowie uznamy, że w tej chwili nasze usługi nie są dla Was, powiemy to wprost.

Wybierz termin

Zarządzałem projektami klasy enterprise dla poniższych klientów.