NIS2 / KSC: kary do 10 mln € — i osobista odpowiedzialność kierownika

Zgodność z NIS2 i KSC
pod kontrolą

Podmioty kluczowe i ważne muszą prowadzić pełny SZBI oparty na analizie ryzyka (art. 8 ust. 1 ustawy o KSC) — i umieć to udowodnić. LYNX360 zamienia wymagania ustawy na działający system: rejestry, terminy, dowody i raporty dla zarządu.

Stawka

Dlaczego zgodność to temat zarządu, nie tylko IT

Znowelizowana ustawa o KSC przewiduje kary do 10 mln euro lub 2% światowego obrotu dla podmiotu kluczowego (7 mln euro lub 1,4% dla ważnego) — oraz odrębną karę pieniężną nakładaną osobiście na kierownika podmiotu (art. 73a). Kierownik odpowiada też za coroczne, udokumentowane szkolenie z cyberbezpieczeństwa (art. 8e).

W praktyce oznacza to, że zarząd musi widzieć stan bezpieczeństwa na bieżąco — a nie dowiadywać się o lukach z protokołu kontroli. Dashboard LYNX360 pokazuje zgodność, otwarte ryzyka, niezgodności i incydenty w jednym widoku.

Wymagania → system

Art. 8 ust. 1 ustawy o KSC w praktyce

Pełny SZBI to system oparty na szacowaniu ryzyka i proporcjonalnych zabezpieczeniach. Tak wygląda w LYNX360:

Łańcuch dostaw ICT

Ocena ryzyka dostawców, wymogi bezpieczeństwa w umowach, monitorowanie podatności — wymaganie art. 8 ust. 1 pkt 2 lit. e i ust. 2.

Ciągłość działania

BIA, plany BCP/DRP wg ISO 22301, scenariusze testowe i harmonogram przeglądów — z dowodami wykonania testów.

Dokumentacja art. 10

Dokumentacja normatywna i operacyjna z nadzorem, wersjonowaniem i retencją min. 2 lata od wycofania.

ISO 27001

Certyfikacja jako przewaga, nie tylko obowiązek

Dla firm B2B certyfikat ISO 27001 coraz częściej decyduje o udziale w przetargu lub podpisaniu kontraktu. LYNX360 prowadzi SZBI w strukturze zgodnej z normą — deklaracja stosowania, kontrole z załącznika A, audyty wewnętrzne wg ISO 19011 i przegląd zarządzania — więc przygotowanie do certyfikacji jest naturalnym etapem, nie osobnym projektem.

Jeżeli firma podlega jednocześnie NIS2/KSC i wymaganiom klientów (np. DORA w łańcuchu finansowym), rejestry prowadzone w systemie służą wszystkim reżimom naraz — bez dublowania pracy.

Najczęściej zadawane pytania

FAQ

Skąd mam wiedzieć, czy moja firma jest podmiotem kluczowym lub ważnym?

Decydują sektor (załączniki nr 1 i 2 do ustawy o KSC) oraz wielkość przedsiębiorstwa (co do zasady od 50 pracowników lub 10 mln euro obrotu, z wyjątkami niezależnymi od wielkości). W razie wątpliwości podczas prezentacji pomożemy wstępnie ocenić status — bez zobowiązań.

Mamy już ISO 27001. Po co nam LYNX360?

Certyfikat potwierdza system — LYNX360 go utrzymuje. Organizacje z ISO 27001 wykorzystują system do prowadzenia rejestrów, audytów i przeglądów bez ręcznego składania dowodów przed każdym audytem nadzoru, a moduł zgodności mapuje istniejące zabezpieczenia na wymagania KSC/NIS2.

Czy LYNX360 jest tylko dla dużych firm?

Nie — z systemu korzystają też MŚP objęte ustawą. Zakres modułów dobiera się do skali organizacji, a formuła wdrożenia (2–4 tygodnie) jest taka sama.

Jak szybko zobaczymy efekty?

Pierwszy mierzalny efekt to uporządkowanie: po imporcie danych zarząd widzi kompletny obraz ryzyk, zabezpieczeń i braków. Kolejne efekty przychodzą z rytmem systemu — pilnowane terminy, zamykane niezgodności i rosnący wskaźnik zgodności na dashboardzie.

Zobacz LYNX360 w działaniu

Wypróbuj demo online albo umów bezpłatną prezentację — pokażemy, jak LYNX360 usprawni SZBI w Twojej organizacji.