Cyberbezpieczeństwo

Analiza luk KSC: jak sprawdzić gotowość firmy przed wdrożeniem wymagań NIS2

Analiza luk KSC: jak sprawdzić gotowość firmy przed wdrożeniem wymagań NIS2

Analiza luk KSC polega na porównaniu stanu faktycznego organizacji z katalogiem środków technicznych i organizacyjnych z art. 8 ust. 1 ustawy o KSC, obszar po obszarze, z przypisaniem dowodu do każdego wymagania. Wynikiem jest lista braków z właścicielem, terminem i szacunkiem pracochłonności, która stanowi podstawę planu wdrożenia i budżetu.

Polskie organizacje wdrażają ustawę o krajowym systemie cyberbezpieczeństwa, która przenosi do prawa krajowego wymagania dyrektywy NIS2. Podmioty kluczowe i podmioty ważne, które spełniały kryteria ustawowe 3 kwietnia 2026 r., realizują obowiązki do 3 kwietnia 2027 r. Analiza luk odpowiada na pytanie, co w tym czasie faktycznie trzeba zrobić, i porządkuje wydatki, zanim organizacja zacznie kupować narzędzia lub pisać polityki.

Czym jest analiza luk KSC i co powinna dać na wyjściu

Analiza luk odpowiada na trzy pytania: co organizacja ma wdrożone, czym to udowodni oraz czego brakuje. Pierwsze pytanie dotyczy praktyki, drugie dokumentacji, trzecie planu.

Produktem końcowym jest rejestr obszarów, w którym każdy wiersz zawiera ocenę stanu, wskazany dowód, opis braku, właściciela, termin oraz szacunek pracochłonności. Ostatnia kolumna decyduje o tym, czy wynik analizy wejdzie do budżetu. Opracowanie bez wyceny pozostaje opisem stanu i zwykle trafia do szuflady.

Najważniejsze pojęcia

Analiza luk a audyt z art. 15

To dwa różne przedsięwzięcia. Analiza luk jest narzędziem zarządczym, prowadzonym przed wdrożeniem i na własne potrzeby organizacji. Audyt bezpieczeństwa jest obowiązkiem ustawowym podmiotu kluczowego, ocenia stan już wdrożony i kończy się raportem. Podmioty kluczowe, które wcześniej nie były operatorami usług kluczowych, przeprowadzają pierwszy audyt do 3 kwietnia 2028 r.

Zależność między nimi jest praktyczna. Analiza luk wykonana w 2026 r. wyznacza listę dowodów, które organizacja zbiera przez cały 2027 r. i przedstawia audytorowi rok później w przypadku podmiotu kluczowego.

Krok 1. Wyznacz zakres

Systemy w procesach wpływających na świadczenie usługi

Ustawa odnosi obowiązki do systemów informacyjnych wykorzystywanych w procesach wpływających na świadczenie usługi. Zakres SZBI obejmuje zatem te systemy, które stoją na ścieżce usługi, wraz z ich zależnościami. Ustalenie tej granicy jest decyzją zarządczą i powinno zostać zatwierdzone przed rozpoczęciem analizy.

Praktyczna kolejność pracy wygląda tak: lista usług objętych ustawą, procesy wspierające każdą usługę, systemy uczestniczące w tych procesach, dostawcy i lokalizacje powiązane z systemami. Dopiero ta czwarta warstwa pokazuje rzeczywistą powierzchnię wdrożenia.

Odrębny model dla podmiotu ważnego będącego podmiotem publicznym

Załącznik nr 4 do ustawy określa uproszczony model SZBI dla podmiotu ważnego będącego podmiotem publicznym. Podmiot kluczowy stosuje pełny model z art. 8 ust. 1. Ustalenie właściwej podstawy przed analizą oszczędza pracę, ponieważ obie ścieżki prowadzą do innego zestawu wymagań.

Krok 2. Wybierz punkt odniesienia

Podstawowym punktem odniesienia jest art. 8 ust. 1 ustawy o KSC wraz z katalogiem środków technicznych i organizacyjnych. Obejmuje on między innymi polityki szacowania ryzyka i bezpieczeństwa informacji, bezpieczeństwo cyklu życia systemów, bezpieczeństwo fizyczne, sprawy kadrowe, bezpieczeństwo łańcucha dostaw, ciągłość działania, monitorowanie i obsługę incydentów, ocenę skuteczności środków, edukację i cyberhigienę, kryptografię, bezpieczną komunikację, zarządzanie aktywami oraz kontrolę dostępu wraz z uwierzytelnianiem wieloskładnikowym. Do tego dochodzą obowiązek dokumentowania oraz obowiązki kierownika podmiotu w zakresie zatwierdzania środków zarządzania ryzykiem i nadzoru nad ich wdrożeniem.

Drugą warstwą odniesienia są normy i standardy. 10 września 2026 r. Ministerstwo Cyfryzacji opublikowało, na podstawie art. 45 ust. 3 ustawy o KSC, zestawienie wymogów dokumentów normalizacyjnych wspierających realizację obowiązków wynikających z ustawy. Zestawienie ma charakter pomocniczy i informacyjny i nie stanowi źródła powszechnie obowiązującego prawa. Wdrożenie normy albo posiadanie certyfikatu obejmującego część obowiązków nie zwalnia organizacji z realizacji pozostałych wymagań ustawy.

Trzecim elementem jest zasada proporcjonalności. Środki mają być odpowiednie i proporcjonalne do oszacowanego ryzyka, z uwzględnieniem stanu wiedzy, kosztów wdrożenia, wielkości podmiotu oraz prawdopodobieństwa i skutków incydentów. Analiza luk powinna zawierać uzasadnienie przyjętego poziomu środków, ponieważ to uzasadnienie jest później przedmiotem pytań audytora.

Krok 3. Oceń każdy obszar wraz z dowodem

Ocena opisowa prowadzi do sporów. Skala oparta na dowodzie prowadzi do listy zadań. Poniższy pięciostopniowy model sprawdza się w organizacjach, które zaczynają wdrożenie od zera i w tych, które mają już dojrzałe bezpieczeństwo techniczne.

Zasada prowadzenia analizy jest jedna: obszar dostaje ocenę na podstawie okazanego zapisu. Jeżeli w trakcie rozmowy nikt nie potrafi wskazać dokumentu ani rejestru, obszar otrzymuje ocenę niższą wraz z opisem brakującego dowodu.

Krok 4. Sprawdź obszary poza IT

Największe luki powstają tam, gdzie wymagania wychodzą poza dział IT i wymagają współpracy innych funkcji.

Krok 5. Przełóż luki na plan i budżet

Luki różnią się ciężarem i czasem realizacji. Priorytet warto ustalać według trzech kryteriów jednocześnie: termin ustawowy, wpływ na poziom ryzyka oraz zależność od stron trzecich. Trzecie kryterium bywa pomijane, a decyduje o harmonogramie, ponieważ aneksy do umów, dostawy sprzętu i rekrutacja zajmują miesiące.

Każdy wiersz planu powinien mieć właściciela, termin, szacunkowy koszt oraz dowód, który zamknie lukę. Dowód opisany na tym etapie staje się później elementem dokumentacji przekazywanej audytorowi.

Typowe luki i dowód, który je zamyka

Pięć błędów w analizie luk

  1. Ocena na podstawie deklaracji. Rozmowa z zespołem pokazuje intencje. Dowodem pozostaje zapis, który da się okazać rok później.
  2. Zrównanie certyfikatu ze zgodnością. Wdrożone ISO/IEC 27001 pokrywa istotną część wymagań dotyczących ryzyka, polityk i ciągłości działania. Ustawa dodaje wymagania krajowe, w tym coroczne szkolenie kierownika podmiotu, weryfikację niekaralności personelu, korzystanie z systemu S46 oraz ustawowe terminy zgłaszania incydentów.
  3. Zawężenie analizy do działu IT. Zakupy, kadry, dział prawny i zarząd odpowiadają za obszary, których zespół techniczny nie zamknie samodzielnie.
  4. Ustalanie zakresu po analizie. Zmiana granicy SZBI w trakcie prac unieważnia część ocen i wymusza powtórzenie wywiadów.
  5. Pominięcie wyceny pracochłonności. Lista braków bez kosztu i czasu pozostaje poza budżetem na kolejny rok.

Jak Quantifier wspiera ocenę gotowości

Quantifier.ai łączy platformę GRC z doradztwem ekspertów. Platforma pełni rolę warstwy nadzoru nad zgodnością: utrzymuje rejestry aktywów, ryzyk, dostawców, incydentów oraz osób i odpowiedzialności, przypisuje właściciela i termin do każdego otwartego obszaru, gromadzi dowody zgodności w jednym miejscu i składa z nich raport o stanie wdrożenia.

Środki techniczne działają w narzędziach, które organizacja już ma, takich jak systemy monitorowania, ochrona stacji końcowych, uwierzytelnianie wieloskładnikowe czy kopie zapasowe. Platforma dokumentuje ich skuteczność na potrzeby ustawy i przeglądów zarządczych. Eksperci przeprowadzają analizę luk, interpretują zakres obowiązków i pomagają przygotować organizację do audytu, a decyzje dotyczące zakresu, ryzyka i zasobów pozostają przy kierownictwie.

Sprawdź gotowość swojej organizacji

Jeżeli organizacja jest już w Wykazie KSC i planuje prace przed kwietniem 2027 r., analiza luk jest pierwszym krokiem, który porządkuje resztę. Zespół Quantifier pomaga wyznaczyć zakres, ocenić obszary na podstawie dowodów i przełożyć wynik na plan z terminami.

Umów konsultację z zespołem Quantifier: https://quantifier.ai/pl/contact

FAQ — najczęściej zadawane pytania

Ile trwa analiza luk KSC?

Czas zależy od liczby usług objętych zakresem, liczby systemów i dostępności właścicieli procesów. Największy wpływ ma stan dokumentacji: organizacja z aktualnym rejestrem aktywów i zapisami z przeglądów przechodzi analizę znacznie szybciej niż organizacja, która zbiera te dane przy okazji.

Kto powinien przeprowadzić analizę, zespół wewnętrzny czy doradca?

Zespół wewnętrzny zna systemy i procesy, doradca zna wymaganie i standard dowodu akceptowany podczas audytu. Model mieszany sprawdza się najczęściej: doradca prowadzi metodykę i ocenę, a właściciele obszarów dostarczają dowody. Wynik i tak wymaga zatwierdzenia przez kierownika podmiotu.

Czy certyfikat ISO/IEC 27001 zwalnia z obowiązków KSC?

Certyfikat potwierdza wdrożenie systemu zarządzania bezpieczeństwem informacji zgodnego z normą i stanowi mocny punkt wyjścia. Wdrożenie normy albo certyfikat obejmujący część obowiązków nie zwalnia z realizacji pozostałych wymagań ustawy. Analiza luk powinna więc zmapować wymagania normy na obowiązki ustawowe i pokazać obszary nieobjęte certyfikacją.

Czym analiza luk różni się od audytu bezpieczeństwa?

Analiza luk jest dobrowolnym narzędziem zarządczym poprzedzającym wdrożenie. Audyt bezpieczeństwa jest obowiązkiem podmiotu kluczowego wynikającym z art. 15 ustawy, ocenia stan wdrożony i kończy się raportem. Pierwszy audyt dla podmiotów kluczowych, które nie były operatorami usług kluczowych, przypada do 3 kwietnia 2028 r.

Czy podmiot ważny przeprowadza analizę w tym samym zakresie?

Zakres obowiązków materialnych podmiotu ważnego jest zbliżony do obowiązków podmiotu kluczowego, a różnice dotyczą przede wszystkim reżimu nadzoru i obowiązku cyklicznego audytu. Odrębny, uproszczony model przewidziano dla podmiotu ważnego będącego podmiotem publicznym w załączniku nr 4. Kwalifikacja konkretnej organizacji wymaga indywidualnej oceny.

Jak często powtarzać analizę luk?

Po zamknięciu wdrożenia jej rolę przejmują przegląd zarządczy i audyt. Ponowna analiza ma sens przy istotnej zmianie: uruchomieniu nowej usługi, przejęciu spółki, zmianie kluczowego dostawcy albo zmianie statusu podmiotu.

Autor: Weronika Czaplewska

Konsultacja merytoryczna: Ekspert ds. NIS2 i KSC

Źródła