REGULACJE PRAWNE

Jak poprawnie dokonać samoidentyfikacji KSC? Bezpłatne narzędzia i konkretne przykłady

15-lip-2026 17 minut czytania

Samoidentyfikacja KSC to samodzielna ocena, czy organizacja podlega ustawie o Krajowym Systemie Cyberbezpieczeństwa (KSC), wdrażającej dyrektywę NIS2, i przypisanie się do jednej z trzech kategorii: podmiot kluczowy, podmiot ważny albo brak obowiązku. Żeby ją przeprowadzić, trzeba sprawdzić sektor działalności, wielkość przedsiębiorstwa oraz przesłanki z art. 5 ustawy. Skutkiem pozytywnej kwalifikacji jest obowiązek wpisu do Wykazu KSC w terminie do 3 października 2026 roku. Nowelizacja ustawy o KSC obejmie według szacunków Ministerstwa Cyfryzacji około 38-42 tysięcy podmiotów objętych regulacją w Polsce.

Co to jest samoidentyfikacja w KSC?

Być może prowadzisz firmę działającą w sektorze objętym przepisami KSC 2.0. Nie otrzymujesz jednak urzędowego pisma z informacją, że od dziś jesteś podmiotem kluczowym albo ważnym. To Twoja organizacja musi jako pierwsza sprawdzić, czy nowe obowiązki rzeczywiście jej dotyczą.

Na tym właśnie polega samoidentyfikacja. Jest to samodzielna ocena, czy prowadzona działalność podlega ustawie o KSC 2.0, a jeżeli tak – czy organizacja powinna zostać zakwalifikowana jako podmiot kluczowy, czy jako podmiot ważny. Punktem wyjścia do takiej analizy jest art. 5 ustawy oraz załączniki nr 1 i nr 2, w których wskazano sektory, podsektory i rodzaje działalności objęte regulacją.

W praktyce nie wystarczy jednak sprawdzić kodu PKD wpisanego w KRS. Znacznie ważniejsze jest to, czym firma rzeczywiście się zajmuje, jakie usługi świadczy i na jakim rynku działa. Jeżeli faktyczna działalność organizacji należy do sektora objętego ustawą, przepisy mogą mieć zastosowanie nawet wtedy, gdy główny kod PKD na to nie wskazuje.

Prawidłowo przeprowadzona samoidentyfikacja powinna zakończyć się jasną odpowiedzią:

  • organizacja jest podmiotem kluczowym,
  • jest podmiotem ważnym
  • albo nie podlega przepisom ustawy.

Jeżeli analiza wykaże, że firma należy do jednej z dwóch pierwszych kategorii, kolejnym krokiem będzie dokonanie wpisu do Wykazu KSC. Jest to urzędowy rejestr podmiotów kluczowych i ważnych, prowadzony przez Ministra Cyfryzacji w aplikacji wykaz-ksc.gov.pl i technicznie oparty na Systemie S46.

Kogo dotyczy obowiązek samoidentyfikacji?

Obowiązek samoidentyfikacji dotyczy każdego podmiotu działającego w sektorze wskazanym w załącznikach do ustawy o Krajowym Systemie Cyberbezpieczeństwa – niezależnie, czy to firma prywatna, spółka z udziałem samorządu, czy urząd. O przynależności do systemu decydują dwa filary łącznie: sektor działalności i wielkość organizacji.

Sektor rozstrzyga, czy dana działalność w ogóle mieści się w katalogu chronionym przez ustawę – energetyka, finanse, ochrona zdrowia, transport, gospodarka wodno-ściekowa i kilkanaście innych branż wymienionych w załącznikach nr 1 i 2 (przeczytaj więcej w artykule o nowelizacji KSC). Wielkość rozstrzyga natomiast, do której z dwóch kategorii podmiotów trafia podmiot spełniający kryterium sektorowe.

Kryteria podmiotu kluczowego z załącznika nr 1 różnią się od kryteriów podmiotu ważnego z załącznika nr 2 przede wszystkim wagą potencjalnych skutków incydentu dla państwa i gospodarki, nie samym mechanizmem oceny.

  • Podmiot kluczowy to organizacje, których zakłócenie działania miałoby najpoważniejsze skutki dla państwa i gospodarki.
  • Podmiot ważny obejmuje pozostałe branże dodane przez nowelizację, gdzie incydent jest poważny, ale mniej dotkliwy w skali kraju.

Przy liczeniu wielkości uwzględnia się nie tylko własne zatrudnienie i finanse, ale też przedsiębiorstwa powiązane i partnerskie – polska spółka może nagle stać się dużym przedsiębiorcą przez zagranicznego inwestora albo udziały w grupie kapitałowej, nawet jeśli sama zatrudnia niewiele osób. Ustawa o Krajowym Systemie Cyberbezpieczeństwa nie rozróżnia przy tym sektora prywatnego i publicznego: obowiązki obejmują oba, a fakt, że właścicielem spółki jest gmina albo Skarb Państwa, sam w sobie nie przesądza o kwalifikacji.

Możemy pomóc ustalić, czy Twoja organizacja podlega pod KSC – w ramach audytu SZBI, który łączy perspektywę radcy prawnego z techniczną diagnozą bezpieczeństwa i praktycznym treningiem zespołu.

Jak dokonać samoidentyfikacji KSC? Trzy kroki według Ministerstwa Cyfryzacji

Ministerstwo Cyfryzacji rozkłada proces samoidentyfikacji na trzy kroki: sprawdzenie sektora, określenie wielkości przedsiębiorstwa i analizę art. 5 ustawy. Kolejność ma znaczenie – dopiero wynik wszystkich trzech kroków razem daje odpowiedź, czy podmiot jest kluczowy, ważny, czy nie podlega ustawie w ogóle.

01 Sprawdź sektor działalności

Pierwszy krok to weryfikacja, czy prowadzona działalność mieści się w sektorach lub podsektorach wskazanych w załączniku nr 1 (podmioty kluczowe) albo załączniku nr 2 (podmioty ważne) do ustawy. Ministerstwo Cyfryzacji podkreśla, że przy tej ocenie liczy się rzeczywisty charakter prowadzonej działalności, a kod PKD ma znaczenie wyłącznie pomocnicze – decydujący jest faktyczny zakres świadczonych usług lub wykonywanych zadań, nie wpis w rejestrze.

Przykładowo firma, która na papierze działa w jednej branży, ale realnie świadczy usługi z sektora objętego ustawą – np. jako podwykonawca w łańcuchu dostaw energetyki czy ochrony zdrowia – powinna sprawdzić się względem tego realnego zakresu działalności, nie względem kodu w KRS. Nawet podmiot świadczący usługi tylko częściowo objęte zakresem ustawy powinien przeanalizować tę część działalności osobno.

02 Określ wielkość przedsiębiorstwa

Drugi krok to określenie wielkości podmiotu według progów mikro, małego, średniego i dużego przedsiębiorstwa, z uwzględnieniem przedsiębiorstw powiązanych i partnerskich.

Progi sprawdza się rozłącznie: wystarczy przekroczyć jedno kryterium – zatrudnienia albo finansowe – żeby firma trafiła do wyższej kategorii wielkości, nawet gdy drugie kryterium pozostaje niespełnione.

Od tej zasady jest jeden wyraźny wyjątek. Przedsiębiorcy telekomunikacyjni, objęci nowelizacją ustawy niezależnie od wielkości, mają inny próg kwalifikacji do kategorii kluczowy/ważny niż pozostałe branże:

WielkośćRodzaj podmiotu (przedsiębiorca telekomunikacyjny)
Duży przedsiębiorcapodmiot kluczowy
Średni przedsiębiorcapodmiot kluczowy
Mały przedsiębiorcapodmiot ważny
Mikroprzedsiębiorcapodmiot ważny

To dokładnie ten wyjątek tłumaczy kazus z naszego webinaru o KSC: organizacja telekomunikacyjna zatrudniająca poniżej 50 osób, ale z przychodem powyżej 10 mln euro, jest podmiotem kluczowym – mimo małej liczby pracowników, bo w telekomunikacji już średni przedsiębiorca ma status kluczowy, nie ważny.

Zaprosiliśmy radcę prawnego i partnera kancelarii prawa cyfrowego do dyskusji o UKSC / NIS2, podczas której szeroko omówiliśmy temat samoidentyfikacji i wpisu do Wykazu KSC – odbierz bezpłatnie dostęp do nagrania i dodatkowych materiałów!

03 Przeanalizuj art. 5 ustawy

Trzeci krok to analiza art. 5 KSC (art. 5 ustawy o Krajowym Systemie Cyberbezpieczeństwa), który określa szczegółowe zasady uznawania podmiotów za kluczowe albo ważne, w tym przypadki objęcia ustawą niezależnie od wielkości. Dopiero po przeanalizowaniu tego przepisu można ostatecznie ustalić, czy podmiot jest kluczowy, jest ważny, czy nie podlega przepisom w ogóle.

Spełnienie przesłanek z art. 5 jednoznacznie oznacza objęcie podmiotu przepisami ustawy niezależnie od wyniku kroku drugiego – to właśnie ta ścieżka pozwala np. małej spółce komunalnej wpaść w kategorię podmiotu ważnego mimo niespełnienia progów wielkościowych (pełny kazus w sekcji poniżej). W niektórych przypadkach podmiotem kluczowym albo ważnym staje się więc organizacja, która formalnie nie spełnia kryteriów wielkościowych, ale spełnia przesłanki sektorowe z art. 5.

Dodatkowe narzędzia pomagające w samoidentyfikacji

Zanim zaczniesz ręczną analizę od zera, zderz swoje ustalenia z gotowymi narzędziami:

  1. Kwalifikator MŚP od PARP – oficjalne narzędzie do ustalenia wielkości przedsiębiorstwa.
  2. Walidator UKSC/NIS2 kancelarii Muszyński – bezpłatne narzędzie poglądowe, obejmujące wszystkie trzy kroki.
  3. Poradniki Ministerstwa Cyfryzacji – oficjalne wyjaśnienia i odpowiedzi na pytania, aktualizowane na bieżąco.

Żadne z tych narzędzi nie zastępuje analizy prawnej. Dają wynik orientacyjny, oparty na danych, które samodzielnie wprowadzasz – nie uwzględniają niuansów typu przedsiębiorstwa powiązane, wyjątki sektorowe czy przesłanki z art. 5.

Przy wątpliwościach co do kwalifikacji podmiotów kluczowych i ważnych najlepiej nie zgadywać na własną rękę – skontaktuj się z nami, żeby omówić wynik samoidentyfikacji i zakres audytu SZBI dopasowany do Twojej organizacji.

Podmiot kluczowy czy ważny? Przykłady kwalifikacji z praktyki

Same kryteria sektora i wielkości brzmią prosto na papierze, ale w praktyce prawnicy specjalizujący się w KSC regularnie dostają pytania o graniczne przypadki. Poniższa tabela pokazuje sześć typowych sytuacji i wynik ich kwalifikacji.

Spółka komunalna: wodociągi i kanalizacja, 20 pracowników

Spółka z o.o. ze 100% udziałów gminy, działająca w sektorze wodno-ściekowym (zał. nr 1) i zatrudniająca 20 osób, nie osiąga progu średniego przedsiębiorcy pod względem wielkości. Mimo to kwalifikuje się jako podmiot ważny – nie spełnia kryteriów wielkościowych, ale realizuje zadanie użyteczności publicznej z wykorzystaniem systemów informacyjnych (art. 5 ust. 2 pkt 8 UKSC).

Przedsiębiorca telekomunikacyjny poniżej progu zatrudnienia

Firma telekomunikacyjna zatrudniająca poniżej 50 osób, ale z przychodem powyżej 10 mln EUR, spełnia kryteria średniego przedsiębiorcy mimo niskiego zatrudnienia. W telekomunikacji już średni przedsiębiorca ma status kluczowy – to wyjątek sektorowy, więc firma kwalifikuje się jako podmiot kluczowy.

Operator energetyczny powyżej 250 pracowników

Duże przedsiębiorstwo energetyczne (zał. nr 1), zatrudniające ponad 250 osób, kwalifikuje się jako podmiot kluczowy – sektor i wielkość jednoznacznie na to wskazują. Warto jednak pamiętać, że część operatorów o szczególnym znaczeniu dla systemu energetycznego (np. operatorzy systemów przesyłowych) może być podmiotami kluczowymi niezależnie od wielkości – podobnie jak w wyjątku telekomunikacyjnym opisanym wyżej. Dlatego krok 3, czyli analizę art. 5, warto zweryfikować nawet przy pozornie oczywistych przypadkach.

Firma cateringowa poza sektorami z załączników

Mała firma cateringowa, zatrudniająca 15 osób, działa poza sektorami wskazanymi w załącznikach do ustawy – nie podlega KSC. Sektor spożywczy objęty nowelizacją dotyczy głównie hurtowej dystrybucji oraz przemysłowej produkcji i przetwarzania żywności na dużą skalę, nie usług gastronomicznych i cateringowych działających lokalnie. Firma z branży spożywczej powinna sprawdzić, po której stronie tej granicy faktycznie się znajduje, zamiast opierać się wyłącznie na ogólnym haśle „sektor spożywczy”.

Dostawca IT dla operatora energetycznego

Mała firma IT (30 pracowników), świadcząca usługi dla operatora energetycznego, sama nie działa w sektorze wskazanym w załącznikach – nie podlega automatycznie. Bycie dostawcą podmiotu objętego KSC samo w sobie nie przesądza objęcia ustawą, ale kontrahent może narzucić wymagania umowne.

Wynik samoidentyfikacji opartej na sektorze i wielkości nie zawsze jest ostateczny

Ustawa przewiduje dodatkową ścieżkę: minister może decyzją administracyjną uznać podmiot za kluczowy, jeśli jako jedyny świadczy za pomocą systemu informacyjnego usługę o kluczowym znaczeniu dla krytycznej działalności społecznej lub gospodarczej – niezależnie od tego, że według progów wielkościowych podmiot wypadałby jako ważny albo nawet poza zakresem ustawy. Dotyczy to na przykład jedynego dostawcy wody w gminie, bez alternatywy dla mieszkańców: brak konkurencji na rynku lokalnym może być podstawą decyzji ministra, nawet jeśli spółka nie spełnia progu średniego przedsiębiorcy.

Osobną kategorię stanowią dostawcy usług cyfrowych (np. dostawcy chmury, platform handlowych czy wyszukiwarek internetowych) oraz dotychczasowi operatorzy usług kluczowych, działający pod starą ustawą z 2018 roku – obie grupy zostały wpisane do Wykazu KSC z urzędu, bez konieczności samorejestracji.

Kazus spółki komunalnej z powyższej tabeli pochodzi wprost z pytań zadanych na naszym webinarze o wdrożeniu KSC. Radca prawny Jerzy Muszyński tłumaczył, kiedy taka spółka może zostać uznana za podmiot ważny mimo niespełnienia progu zatrudnienia:

Może przesądzać fakt, że spółka realizuje zadania publiczne, zadanie użyteczności publicznej w rozumieniu ustawy o gospodarce komunalnej, i realizuje zadania publiczne z wykorzystaniem systemów informacyjnych.
Jerzy Muszyński, radca prawny w SECAWA

Marcin Serafin zwrócił uwagę na próg, o którym łatwo zapomnieć przy takiej spółce – liczba pracowników to nie jedyne kryterium:

To jest coś, co potencjalnie może być istotne […], bo jeżeli będzie miała osiągać ten próg dziesięć milionów euro obrotów albo sumy bilansowej, no to będzie podlegać niezależnie od tego, czy ma dwudziestu pracowników, czy dwustu.
Marcin Serafin, specjalista prawa cyfrowego, partner kancelarii Sterberg

Dwudziestu pracowników spółki wodno-kanalizacyjnej z naszej tabeli to za mało, żeby przekroczyć próg średniego przedsiębiorcy – ale gdyby jej obrót albo suma bilansowa sięgnęły 10 mln euro, kwalifikacja byłaby przesądzona niezależnie od zatrudnienia.

Do kiedy trzeba dokonać samoidentyfikacji? Kluczowe terminy

Termin na samoidentyfikację i wpis do Wykazu KSC upływa 3 października 2026 roku. Harmonogram wygląda następująco:

  • do 6 maja 2026 – wpisy z urzędu: Minister Cyfryzacji zarejestrował dotychczasowych operatorów usług kluczowych, dostawców usług cyfrowych i dostawców usług zaufania, przedsiębiorców telekomunikacyjnych oraz podmioty publiczne.
  • 7 maja – 3 października 2026 – okno na samorejestrację dla pozostałych podmiotów, które samoidentyfikacja zakwalifikowała jako kluczowe lub ważne.
  • 3 kwietnia 2027 – termin na pełne wdrożenie SZBI i podłączenie do Systemu S46, czyli centralnego kanału wymiany informacji i ostrzeżeń o zagrożeniach między podmiotami objętymi KSC a organami nadzoru.
  • 3 kwietnia 2028 – pierwszy obowiązkowy audyt bezpieczeństwa i początek obowiązywania kar pieniężnych.

Samorejestracja odbywa się przez aplikację Wykaz KSC, po zalogowaniu profilem zaufanym, e-dowodem, bankowością elektroniczną albo podpisem kwalifikowanym.

Brak kar do 2028 roku nie oznacza braku obowiązku – zaniechanie samoidentyfikacji i rejestracji jest naruszeniem przepisów od pierwszego dnia, tylko nieegzekwowanym finansowo. Dlaczego to rozróżnienie bywa mylące, opisaliśmy szerzej w artykule o tym, dlaczego brak kar do 2028 roku to pułapka.

Najczęstsze błędy przy samoidentyfikacji i starcie wdrożenia Nowelizacji KSC

Radca prawny Jerzy Muszyński, opierając się na doświadczeniach z wdrożeń i praktyce kontroli, wskazał na webinarze sześć błędów, które najczęściej przesądzają o tym, że wdrożenie KSC rusza w złym kierunku już na starcie:

  • Nieprawidłowa kwalifikacja – firma rozpoczyna wdrożenie bez rzetelnego sprawdzenia sektora, wielkości i wyjątków, albo z nadgorliwości wpisuje się do wykazu na siłę, albo myli kategorię ważny/kluczowy. Efekt: zbędny projekt albo przeoczone obowiązki.
  • Pominięcie łańcucha dostaw – organizacja analizuje wyłącznie własne systemy, nie sprawdzając dostawców, chmury, software house’ów, serwisu i podwykonawców objętych umowami ICT.
  • „Pułkownik” – komplet dokumentów kupiony od zewnętrznej firmy i schowany do szafy, bez realnych procesów, testów i dowodów działania.
  • Brak właściciela – temat trafia do działu IT bez decyzji kierownictwa, budżetu i jasno przypisanej odpowiedzialności biznesowej.
  • Niewyćwiczona procedura incydentowa – procedury istnieją na papierze, ale nikt ich nie przetestował, więc w realnej sytuacji nie wiadomo, kto decyduje, kto zgłasza incydent i kto kontaktuje się z CSIRT.
  • Samorejestracja jako meta zamiast startu – wpis do Wykazu KSC traktowany jako zakończenie procesu, choć to dopiero początek obowiązków: SZBI, zarządzanie ryzykiem, obsługa incydentów, nadzór nad dostawcami i audyty.

Do grona podmiotów kluczowych i ważnych, które popełniają te błędy, należą zarówno duże, doświadczone organizacje, jak i te wchodzące do systemu po raz pierwszy. KSC nakłada obowiązek nie tylko rejestracji, ale przede wszystkim realnego zarządzania ryzykiem – zaniedbanie obowiązków podmiotów kluczowych ujawnia się zwykle dopiero podczas kontroli albo incydentu bezpieczeństwa.

Dlaczego warto zostawić ślad dowodowy?

Samoidentyfikacja bez udokumentowania to samoidentyfikacja, która nie istnieje w oczach kontrolującego. Jak podkreślał Jerzy Muszyński:

Każda firma powinna dokonać takiej samoidentyfikacji i podejść do tej samoidentyfikacji w sposób dowodowy, czyli zostawić po tej samoidentyfikacji jakiś ślad.
Jerzy Muszyński, radca prawny w SECAWA

W praktyce ślad dowodowy oznacza konkretny zestaw dokumentów, nie samą decyzję zapisaną w mailu czy ustaloną na spotkaniu zarządu. Warto przygotować:

  • ewidencję klientów i usług – jakie usługi firma realnie świadczy i komu, żeby móc odnieść je do sektorów z załączników nr 1 i 2
  • ewidencję ryzyk – jakie zagrożenia wiążą się z tą działalnością i jej systemami informacyjnymi
  • zestawienie finansowe wobec progów ustawowych – sumę bilansową, roczny obrót i liczbę zatrudnionych, zestawione wprost z progami mikro/małe/średnie/duże
  • listę osób wliczanych do zatrudnienia – łącznie z osobami na umowach cywilnoprawnych i B2B, jeśli pozostają pod kierownictwem lub nadzorem firmy i świadczą usługi w sposób stały
  • datę i osobę odpowiedzialną za analizę – kto, kiedy i na jakiej podstawie podjął decyzję o statusie podmiotu

Taki zestaw dokumentów pełni dwie funkcje naraz. Po pierwsze porządkuje samą analizę – trudno pomylić kategorię, kiedy dane są zestawione w jednym miejscu, a nie rozproszone w pamięci kilku osób. Po drugie staje się materiałem obronnym: jeśli organ nadzoru zapyta, dlaczego firma zakwalifikowała się w określony sposób, odpowiedzią jest dokument, nie wspomnienie z rozmowy sprzed półtora roku.

Dokumentacja z samoidentyfikacji nie jest oderwanym śladem – staje się pierwszym elementem szerszej dokumentacji systemu zarządzania bezpieczeństwem informacji (SZBI), którą trzeba będzie rozbudować po wpisaniu się do wykazu. Pozytywny wynik samoidentyfikacji rodzi obowiązek wpisu do Wykazu KSC, a dokumentacja, o której mowa wyżej, jest dowodem, że ten obowiązek wpisu został poprzedzony rzetelną analizą, nie zgadywaniem.

Zgłoszenie do Wykazu KSC – najczęściej zadawane pytania

Czym jest samoidentyfikacja w KSC? Samoidentyfikacja to samodzielna ocena, czy organizacja podlega ustawie o Krajowym Systemie Cyberbezpieczeństwa, i przypisanie się do kategorii podmiotu kluczowego, ważnego albo ustalenie, że ustawa jej nie dotyczy. Analizę przeprowadza się samodzielnie, bez wezwania ze strony urzędu.

Do kiedy trzeba dokonać samoidentyfikacji? Okno na samorejestrację w Wykazie KSC trwa od 7 maja do 3 października 2026 roku. Podmioty wpisywane z urzędu – m.in. publiczne i przedsiębiorcy telekomunikacyjni – zostały zarejestrowane wcześniej, do 6 maja 2026 roku.

Czy brak zgłoszenia do 3 października 2026 roku grozi karą? Nie od razu. Kary pieniężne obowiązują dopiero od 3 kwietnia 2028 roku, ale sam obowiązek rejestracji biegnie niezależnie od tego wyłączenia – zwłoka nie usuwa naruszenia przepisów, tylko odracza jego finansowe egzekwowanie.

Czy firma będąca dostawcą podmiotu objętego KSC też podlega ustawie? Nie automatycznie. Sam fakt bycia dostawcą podmiotu kluczowego lub ważnego nie przesądza objęcia ustawą, ale kontrahent może narzucić wymagania bezpieczeństwa w umowie – to typowy mechanizm rozprzestrzeniania obowiązków podmiotów objętych regulacją na resztę łańcucha dostaw.

Czy outsourcing w KSC zwalnia z obowiązków ustawowych? Nie. Outsourcing w KSC – na przykład zlecenie hostingu, chmury czy usługi centrum przetwarzania danych zewnętrznemu dostawcy – nie przenosi odpowiedzialności ustawowej. Podmiot kluczowy zapewnia bezpieczeństwo swoich systemów niezależnie od tego, czy infrastrukturę utrzymuje sam, czy przez podwykonawcę, i musi to nadzorować w ramach zarządzania łańcuchem dostaw.

Jakie narzędzia pomagają w samoidentyfikacji? Kwalifikator MŚP od PARP i walidator UKSC/NIS2 kancelarii Muszyński dają wynik orientacyjny na podstawie samodzielnie wprowadzonych danych. Żadne z nich nie zastępuje analizy prawnej – przy wątpliwościach warto skonsultować wynik z prawnikiem specjalizującym się w KSC.

Podsumowanie

Samoidentyfikacja rozstrzyga się na styku trzech elementów: sektora działalności, wielkości przedsiębiorstwa i przesłanek z art. 5 ustawy – żaden z nich osobno nie daje pewnej odpowiedzi. Błąd popełniony na tym etapie kosztuje więcej niż sama pomyłka w klasyfikacji: prowadzi do zbędnego projektu wdrożeniowego, przeoczonych obowiązków albo dokumentacji, która nie wytrzyma pytania kontrolującego, dlaczego firma zakwalifikowała się akurat tak, a nie inaczej.

Termin na rejestrację w Wykazie KSC mija 3 października 2026 roku, a organizacje, które już dziś nie mają pewności co do własnego statusu, zwykle nie zaczynają też żadnych innych prac wdrożeniowych.

Prowadzimy wdrożenie KSC w sojuszu prawa (Kancelaria Muszyński) i technologii (SECAWA) – od kwalifikacji podmiotu, przez audyt cyberbezpieczeństwa, po plan działań i szkolenia zespołu. Jeśli chcesz ustalić, na czym stoi Twoja organizacja, zapytaj o audyt SZBI.

Umów audyt SZBI: analiza prawna kwalifikacji podmiotu, techniczny przegląd zabezpieczeń i raport z priorytetami działań w jednym opracowaniu.

Zdobądź wiedzę o cyberbezpieczeństwie

Zbuduj niezniszczalną kulturę cyberbezpieczeństwa z naszym wsparciem

Wypełnij formularz

Chcesz przetestować odporność swoich systemów?

Wypełnij formularz, aby umówić bezpłatną i niezobowiązującą rozmowę. Omówimy zakres testów penetracyjnych i przygotujemy propozycję działań z uwzględnieniem specyfiki Twojej organizacji i infrastruktury.
Preferujesz kontakt bezpośredni?
+48 732 123 579





    Administratorem Twoich danych osobowych jest SECAWA sp. z o.o. Dane podane w formularzu wykorzystamy w celu obsługi Twojego zapytania, w tym udzielenia odpowiedzi, przedstawienia informacji o usłudze, o którą pytasz, lub umówienia kontaktu. Szczegółowe informacje o przetwarzaniu danych, w tym o przysługujących Ci prawach, znajdziesz w naszej

    Polityce Prywatności
    .