Artykuł bezpieczeństwo IT i cyberbezpieczeństwo
Adrian Styś | 2026-08-10

Audyt UKSC / NIS2 krok po kroku – jak przygotować firmę do kontroli?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) to nie jest „kolejny obowiązek do odhaczenia". To realna zmiana sposobu, w jaki polskie firmy myślą o bezpieczeństwie cyfrowym. Kontrola nie ominie już żadnego działu – inspektorzy przyjdą sprawdzić zarząd, procesy, dokumentację, ale przede wszystkim to, czy firma faktycznie poradzi sobie w trakcie incydentu.

Kogo obejmują nowe przepisy UKSC?

UKSC poszerza zakres regulacji. Zamiast dawnego podziału na operatorów usług kluczowych i dostawców usług cyfrowych mamy teraz dwie kategorie: podmioty kluczowe i podmioty ważne.

Przepisy dotkną organizacje z sektorów takich jak:

  • energia,
  • transport,
  • bankowość,
  • ochrona zdrowia,
  • wodociągi,
  • infrastruktura cyfrowa,
  • usługi ICT,
  • administracja publiczna,
  • a także firmy produkcyjne, spożywcze, chemiczne, odpadowe, pocztowe i dostawcy usług cyfrowych.

Ważne: sama branża to nie wszystko. Kluczowe są też rodzaj usług, skala działalności i dodatkowe kryteria z ustawy. Nawet średnia firma produkcyjna może podlegać pod UKSC, jeśli spełnia progi zatrudnienia czy obrotów.

Najważniejsze terminy – miej je na uwadze

Harmonogram wdrożeń jest precyzyjny i nie zostawia miejsca na przeciąganie:

  • 3 października 2026 r. – Organizacje spełniające kryteria mają obowiązek wpisać się do Wykazu KSC do tego terminu.
  • 3 kwietnia 2027 r. – Pełne wdrożenie obowiązków – w tym systemu zarządzania bezpieczeństwem informacji, procedur reagowania na incydenty i wyznaczenia osób kontaktowych – powinno nastąpić do tego terminu.
  • 3 kwietnia 2028 r. – Podmioty kluczowe, które wcześniej nie miały statusu operatora usługi kluczowej, muszą przeprowadzić pierwszy audyt cyberbezpieczeństwa do tego terminu, a kolejne nie rzadziej niż raz na trzy lata.

Co dokładnie sprawdzi kontrola UKSC?

Kontrola sprowadza się do jednego pytania: czy Twoja organizacja zna swoje ryzyka, potrafi im zapobiegać i jest przygotowana na ograniczenie skutków incydentu?

W praktyce inspektorzy będą weryfikować:

  • Zaangażowanie zarządu i formalny nadzór nad bezpieczeństwem.
  • Aktualną analizę ryzyka dla kluczowych usług, systemów i danych.
  • Polityki, procedury i dowody ich faktycznego stosowania.
  • Zabezpieczenia dostępu do systemów oraz kont uprzywilejowanych.
  • Aktualizacje, kopie zapasowe i zdolność do odtworzenia działania.
  • Monitorowanie zdarzeń oraz obsługę incydentów.
  • Ciągłość działania w przypadku awarii, ataku lub niedostępności dostawcy.
  • Bezpieczeństwo dostawców, usług chmurowych i innych partnerów.
  • Szkolenia pracowników oraz świadomość zagrożeń.
  • Gotowość do zgłaszania incydentów i kontaktu z właściwym CSIRT.

Ustawa wprost wskazuje obowiązek wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji, zarządzania incydentami, wyznaczenia osób kontaktowych oraz weryfikacji niekaralności personelu w wymaganym zakresie.

Przygotowanie krok po kroku – praktyczny przewodnik

1. Ustal status organizacji

Pierwszy krok to formalna ocena, czy firma podlega UKSC i czy będzie podmiotem kluczowym, czy ważnym. Trzeba zestawić działalność z sektorami z załączników do ustawy, a potem uwzględnić kryteria ustawowe (m.in. skala działalności).

Efektem powinien być krótki dokument decyzji:

  • status organizacji,
  • uzasadnienie,
  • wyznaczenie osoby odpowiedzialnej za realizacje zadań
  • harmonogram dalszych działań.

2. Wyznaczenie osoby odpowiedzialnej. 

Organizacja powinna jednoznacznie wskazać osobę odpowiedzialną za koordynację realizacji obowiązków w zakresie cyberbezpieczeństwa oraz zapewnić jej odpowiednie kompetencje, uprawnienia i zasoby.

Osoba ta powinna odpowiadać za:

  •  organizację działań bezpieczeństwa.
  • , monitorowanie realizacji wymagań.
  • , koordynowanie obsługi incydentów.
  •  przygotowywanie informacji dla kierownictwa.

Jednocześnie odpowiedzialność za wykonywanie obowiązków z zakresu cyberbezpieczeństwa pozostaje po stronie kierownika podmiotu oraz osób zarządzających. Zarząd powinien zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i podejmować decyzje dotyczące priorytetów oraz finansowania. Wyznaczenie osoby operacyjnie odpowiedzialnej nie zwalnia kierownictwa z ustawowej odpowiedzialności.

Należy ustanowić stały model raportowania obejmujący co najmniej miesięczne raporty operacyjne dla osoby odpowiedzialnej za cyberbezpieczeństwo oraz okresowe raporty dla zarządu. Raporty powinny przedstawiać kluczowe ryzyka, stan realizacji działań, istotne incydenty, zależności i decyzje wymagające zaangażowania lub finansowania ze strony kierownictwa.

3. Zidentyfikuj usługi krytyczne

Trzeba ustalić, które usługi są najważniejsze dla klientów, obywateli, pacjentów, partnerów lub ciągłości przychodów. Następnie przypisać do nich systemy, dane, lokalizacje, dostawców i osoby odpowiedzialne.

Dobra mapa zależności odpowiada na pytania:

  • Które usługi muszą działać nieprzerwanie?
  • Jakie systemy umożliwiają ich realizację?
  • Od których dostawców, łączy, aplikacji i danych zależy ich dostępność?
  • Jak długo organizacja może funkcjonować bez danej usługi?
  • Kto podejmuje decyzje, gdy usługa przestaje działać?

Bez tej mapy nie da się rozsądnie określić priorytetów inwestycji ani przygotować skutecznego planu na wypadek kryzysu.

4. Przeprowadź analizę ryzyka

Analiza ryzyka powinna obejmować nie tylko infrastrukturę IT, lecz także procesy biznesowe, ludzi, dostawców, lokalizacje i środowiska chmurowe. Jej celem jest wskazanie ryzyka, które mogłyby zakłócić świadczenie kluczowych usług.

Dla każdego istotnego ryzyka warto określić:

  • Prawdopodobieństwo wystąpienia.
  • Skutki finansowe, operacyjne, prawne i wizerunkowe.
  • Obecne zabezpieczenia.
  • Właściciela ryzyka.
  • Działanie naprawcze, termin i budżet.
  • Akceptowany poziom ryzyka po wdrożeniu zabezpieczeń.

Zarząd powinien zatwierdzać najważniejsze ryzyka i świadomie akceptować tylko te, których nie da się wyeliminować w rozsądny sposób.

5. Wdróż SZBI, nie tylko dokumenty

System Zarządzania Bezpieczeństwem Informacji powinien łączyć zasady, odpowiedzialności, proces oceny ryzyka i regularne sprawdzanie skuteczności zabezpieczeń. Przepisy wskazują wdrożenie SZBI jako jeden z kluczowych obowiązków podmiotów kluczowych i ważnych.

Minimalny zestaw dokumentów powinien obejmować:

  • Politykę bezpieczeństwa informacji.
  • Metodykę analizy ryzyka.
  • Zasady zarządzania dostępem i kontami uprzywilejowanymi.
  • Procedurę aktualizacji i usuwania podatności.
  • Politykę tworzenia oraz testowania kopii zapasowych.
  • Procedurę zarządzania incydentami.
  • Plan ciągłości działania i odtwarzania po awarii.
  • Zasady współpracy z dostawcami.
  • Program szkoleń i podnoszenia świadomości.
  • Rejestry ryzyka, incydentów, wyjątków i działań korygujących.

Dokumentacja musi odpowiadać faktycznemu sposobowi działania firmy. Polityka, której pracownicy nie znają lub której nie da się potwierdzić dowodami, podczas kontroli nie będzie skutecznym zabezpieczeniem.

6. Przygotuj obsługę incydentów

Organizacja musi umieć nie tylko wykryć incydent, ale też ocenić jego znaczenie, ograniczyć skutki, udokumentować działania i – gdy trzeba – przekazać zgłoszenie do właściwego CSIRT. Obowiązki UKSC obejmują zgłaszanie incydentów i zarządzanie nimi.

Procedura incydentowa powinna jasno określać:

  • Kto może zgłosić incydent i w jaki sposób.
  • Kto podejmuje decyzję o klasyfikacji zdarzenia.
  • Kto kontaktuje się z zarządem, klientami, prawnikami i CSIRT.
  • Jak zabezpiecza się dowody oraz komunikację.
  • Jak organizacja dokumentuje przebieg zdarzenia.
  • Kiedy i jak przeprowadza analizę przyczyn oraz działania naprawcze.

Warto przeprowadzić ćwiczenie symulacyjne z udziałem zarządu. Przykład: niedostępność systemu sprzedaży po ataku ransomware, brak możliwości obsługi klientów przez 24 godziny i konieczność podjęcia decyzji o komunikacji z partnerami. Taki test szybko ujawnia braki, których nie widać w samej dokumentacji.

7. Przeprowadź audyt próbny

Audyt próbny warto wykonać co najmniej kilka miesięcy przed planowaną kontrolą lub terminem obowiązkowego audytu. Dla podmiotów kluczowych pierwszy audyt jest wymagany do 3 kwietnia 2028 r., a kolejne muszą odbywać się co najmniej raz na trzy lata.

Co decyduje o gotowości do kontroli?

Gotowa organizacja potrafi w krótkim czasie pokazać, jakie usługi chroni, kto za nie odpowiada, jakie ryzyka uznaje za najważniejsze i jak ogranicza ich skutki. Jest też w stanie udowodnić, że sprawdza skuteczność swoich działań – poprzez testy, audyty, przeglądy i ćwiczenia.

UKSC / NIS2 jako szansa, nie tylko obowiązek

UKSC oraz NIS2 warto traktować jako okazję do zwiększenia odporności firmy, ograniczenia przestojów i lepszego zarządzania ryzykiem. Wymogi formalne są ważne, ale ich rzeczywistą wartością jest zdolność organizacji do utrzymania kluczowych usług wtedy, gdy wydarzy się incydent.

Podsumowanie – gdzie zacząć już dziś?

  1. Zweryfikuj swój status – czy podlegasz pod UKSC?
  2. Wyznacz lidera na poziomie zarządu.
  3. Zrób inwentaryzację – zidentyfikuj kluczowe usługi i zależności.
  4. Przeprowadź analizę ryzyka – najlepiej z udziałem biznesu.
  5. Rozpocznij wdrażanie SZBI – od najważniejszych obszarów.
  6. Przygotuj procedury incydentowe – i przetestuj je w symulacji.
  7. Zadbaj o dokumentację – ale przede wszystkim o faktyczne wdrożenie.
  8. Przeprowadź audyt próbny – sprawdź się przed właściwą kontrolą.

Nie czekaj do ostatniej chwili. Przygotowanie do audytu UKSC to proces, który wymaga czasu, zaangażowania całej organizacji i często także środków finansowych. Im wcześniej zaczniesz, tym większa szansa, że Twoja firma przejdzie kontrolę bez zaskakujących niespodzianek.

Potrzebujesz wsparcia w przygotowaniu do audytu UKSC / NIS2? Skontaktuj się z nami. Pomożemy ocenić Twój stan gotowości, przeprowadzić analizę ryzyka i wdrożyć niezbędne procedury.


 

Adrian Styś Starszy specjalista IT z doświadczeniem w obsłudze małych i średnich firm. Wdraża i administruje rozwiązania Microsoft 365 oraz Intune, skoncentrowany  na bezpiecznym, efektywnym i dopasowanym do potrzeb biznesu zarządzaniu infrastrukturą IT. Certyfikowany specjalista Microsoft, z pasją do automatyzacji i optymalizacji procesów technologicznych.
Adrian Styś - Starszy Specjalista IT LinkedIn profil
Powiązane artykuły
Artykuł
| bezpieczeństwo IT i cyberbezpieczeństwo Audyt UKSC / NIS2 krok po kroku – jak przygotować firmę do kontroli? Czytaj dalej
Artykuł
| bezpieczeństwo IT i cyberbezpieczeństwo NIS2 i UKSC w produkcji: Jak zabezpieczyć produkcję przed przestojem i karami finansowymi? Czytaj dalej
Artykuł
| bezpieczeństwo IT i cyberbezpieczeństwo Plan reagowania na incydenty cyberbezpieczeństwa (IRP) – jak przetrwać atak i zminimalizować przestoje? Czytaj dalej
Twoje IT.
nasze
wsparcie.
Skontaktuj
się z nami

Administratorem Państwa danych osobowych jest Support Online sp. z o.o. Państwa dane osobowe będą przetwarzane w celu udzielenia odpowiedzi na Państwa zapytanie oraz w przypadku udzielenia stosownej zgody również w celu wysyłki biuletynu informacyjnego SOL. O szczegółowych zasadach przetwarzania danych osobowych przez naszą organizację mogą Państwo przeczytać w naszej Polityce prywatności.

FAQ

Firma IT, czyli firma informatyczna, zajmuje się szeroko pojętymi technologiami informacyjnymi. Obejmuje to między innymi:

  1. Projektowanie i tworzenie oprogramowania: Firma IT może tworzyć aplikacje na zamówienie dla innych firm lub produkty oprogramowania dla masowego rynku. W zależności od specjalizacji mogą to być aplikacje mobilne, aplikacje desktopowe, aplikacje webowe czy systemy wbudowane.
  2. Usługi konsultingowe: Firma IT często dostarcza ekspertów w celu doradztwa w zakresie wdrażania nowych technologii, optymalizacji procesów biznesowych czy też wyboru odpowiednich rozwiązań technologicznych.
  3. Rozwiązania chmurowe: Wiele firm IT specjalizuje się w wdrażaniu i zarządzaniu rozwiązaniami w chmurze, takimi jak przechowywanie danych, hosting aplikacji czy platformy do analizy danych.
  4. Bezpieczeństwo informatyczne: Ochrona przed cyberatakami, audyt bezpieczeństwa, wdrażanie polityk bezpieczeństwa oraz monitorowanie sieci to tylko niektóre z zadań firm IT w tej dziedzinie.
  5. Zarządzanie infrastrukturą IT: W tym zakresie firma może zajmować się zarządzaniem serwerami, bazami danych, sieciami czy urządzeniami końcowymi użytkowników.
  6. Wsparcie techniczne i serwis: Firma IT może dostarczać wsparcie dla swoich produktów lub ogólnie wsparcie IT dla innych firm, zarządzając ich technologią na co dzień.
  7. Szkolenia: Wielu dostawców technologii informacyjnych oferuje również szkolenia w zakresie korzystania z oprogramowania czy bezpiecznego korzystania z technologii.
  8. Rozwiązania hardware: Niektóre firmy IT mogą także zajmować się dostarczaniem i konfiguracją sprzętu komputerowego, serwerowego czy sieciowego.

W zależności od specjalizacji i wielkości, firma IT może oferować jedno, kilka lub wszystkie z powyższych rozwiązań. Ważne jest, aby przy wyborze dostawcy dokładnie zrozumieć zakres ich usług i dopasować je do indywidualnych potrzeb.

W Support Online od lat wspieramy firmy w

  1. kompleksowym wsparciu użytkowników (zarówno na miejscu jak również zdalnie),
  2. obsługujemy komputery, telefony, tablety oraz problemy sieciowe z nimi związane,
  3. specjalizujemy się w administracji serwerami: Windows, Linux/Unix,
  4. obsługujemy wirtualizatory takie jak: KVM, Hyper-V, VMWare czy Proxmox,
  5. obsługujemy serwisy chmurowe w szczególności rozwiązania: Azure, Microsoft 365 oraz AWS,
  6. monitorujemy serwery oraz urządzenia w sieci internetowej,
  7. konsultujemy rozwój, DRP oraz wspieramy stabliność przedsiębiorstwa w warstwie informatycznej,

Jeśli szukasz dobrej firmy informatycznej to myślmy, że Support Online to dobre miejsce dla rozwoju Twojego biznesu.

Warto skorzystać z firmy informatycznej (IT) taka jak Support Online gdy:

  1. Planujesz wdrażać nowe technologie lub oprogramowanie w swojej firmie.
  2. Potrzebujesz specjalistycznego doradztwa w zakresie technologii.
  3. Chcesz zoptymalizować istniejące procesy informatyczne.
  4. Zmagasz się z problemami bezpieczeństwa cyfrowego.
  5. Potrzebujesz wsparcia w zarządzaniu infrastrukturą IT.
  6. Brakuje Ci wewnętrznych zasobów lub kompetencji do realizacji pewnych projektów technologicznych.

Korzystanie z ekspertów zewnętrznych IT może przynieść korzyści w postaci oszczędności czasu, zasobów oraz zapewnienia wysokiej jakości rozwiązań.

Wynajęcie firmy informatycznej takiej jak Support Online w porównaniu z freelancerem IT oferuje kilka kluczowych korzyści:

  1. Wsparcie całego zespołu: Firma informatyczna IT dysponuje pełnym zespołem specjalistów od DevOps, Cyber Security Specialist po Helpdesk IT Specialist, którzy posiadają różnorodne umiejętności i doświadczenie, umożliwiając szybsze rozwiązanie problemów i realizację bardziej złożonych projektów.
  2. Wiarygodność i stabilność: Firmy IT mają ustaloną reputację i historię, co może przekładać się na większą pewność i stabilność usług.
  3. Utrzymanie i wsparcie: Firma informatyczna może oferować umowy serwisowe, gwarancje i wsparcie posprzedażowe, które mogą być trudniejsze do uzyskania od indywidualnego freelancera.
  4. Zasoby: Firmy mają dostęp do większej ilości zasobów, narzędzi i technologii, które mogą przyspieszyć i ulepszyć realizację projektu.
  5. Dłuższa dostępność: Ryzyko zniknięcia freelancera lub zmiany zawodu jest większe niż ryzyko likwidacji stabilnej firmy.

Jednakże warto zaznaczyć, że wybór pomiędzy firmą a freelancerem zależy od konkretnych potrzeb i sytuacji. Jeśli cenisz sobie spokój i szybką reakcję na niespodziewane problemy warto postawić na firmę IT taką jak Support Online.

Współpraca z firmą IT Support Online oferuje następujące zalety:

  1. Profesjonalny outsourcing IT: Firma gwarantuje wysoką jakość świadczonych usług w zakresie outsourcingu IT dla przedsiębiorstw różnej wielkości.
  2. Kompleksowe wsparcie informatyczne: IT Support Online dostarcza wszechstronne wsparcie informatyczne, które odpowiada na różne potrzeby przedsiębiorstw.
  3. Oszczędność czasu i pieniędzy: Dzięki wsparciu firmy, klient może skoncentrować się na swoich głównych działaniach biznesowych, jednocześnie redukując koszty związane z zarządzaniem technologią informacyjną.
  4. Obsługa różnorodnych firm: Firma specjalizuje się w obsłudze zarówno małych i średnich przedsiębiorstw, jak i dużych korporacji, co świadczy o jej elastyczności i zdolności dostosowywania się do różnorodnych wymagań klientów.
  5. Lider w obszarze outsourcingu IT: Firma jest uznawana za lidera w dziedzinie outsourcingu IT, zwłaszcza w regionie Poznania i Warszawy.

Współpracując z naszą firmą IT Support Online, przedsiębiorstwa mogą liczyć na wysoki standard obsługi oraz profesjonalizm na każdym etapie współpracy.

Bezpłatna konsultacja
22 335 28 00