SUN CAPITAL · KSC · AUDYT ZERO

Sprawdź, jak przygotowana jest Twoja organizacja.

Wstępna analiza gotowości do wymagań KSC pozwala uporządkować
status organizacji, procesy, bezpieczeństwo techniczne,
reagowanie na incydenty, dokumentację oraz najważniejsze
obszary wymagające działania.

11 obszarów analizy
KSC
Audyt zero
Cyberbezpieczeństwo
Raport
Czerwone flagi

KSC READINESS
Analiza przygotowania


ANALIZA AKTYWNA

0%
POSTĘP

STATUS


Rozpocznij analizę


0 odpowiedzi


Organizacja

Ryzyko

Technologia

Incydenty

!

WAŻNE


„Nie wiem” również jest ważną odpowiedzią.

Może wskazywać obszar, który obecnie nie jest
wystarczająco zweryfikowany.

POSTĘP ANKIETY
0 z 0 odpowiedzi

Nie musisz znać nazw norm ani numerów artykułów.

Przy każdym pytaniu wybierz odpowiedź najlepiej opisującą
rzeczywistą sytuację organizacji. Nie zaznaczaj „Tak”
tylko dlatego, że dane działanie jest dopiero planowane.

Tak
obszar jest wdrożony
Częściowo
wdrożenie jest niepełne
Nie
obszar nie został wdrożony
Nie wiem
obszar wymaga weryfikacji
Nie dotyczy
pytanie nie ma zastosowania

I

CZĘŚĆ I

Czy ustawa może dotyczyć naszej organizacji?

i

Organizacja powinna sprawdzić rzeczywisty zakres prowadzonej
działalności, a nie tylko nazwę firmy lub główny kod PKD.
Znaczenie mają również działalności dodatkowe, wielkość
przedsiębiorstwa, powiązania kapitałowe oraz szczególny
status niektórych podmiotów.

Jaka jest jej forma organizacyjna?

Czy prowadzicie działalność w co najmniej jednym z tych obszarów?

Czy sprawdziliśmy nie tylko główny kod PKD, ale też faktycznie
wykonywane oraz dodatkowe usługi, które mogą należeć do sektorów
objętych ustawą?

Czy działalność wymaga koncesji, zezwolenia, licencji
lub wpisu do rejestru działalności regulowanej?

Czy sprawdziliśmy, czy posiadane koncesje, zezwolenia i wpisy
mogą wskazywać na objęcie ustawą?

Czy świadczymy usługi informatyczne lub cyberbezpieczeństwa
dla innych podmiotów z własnej grupy kapitałowej?

Czy jesteśmy przedsiębiorcą telekomunikacyjnym, dostawcą DNS,
usług zaufania, centrum danych, chmury lub rejestrującym domeny?

Czy przy ustalaniu liczby osób i wielkości uwzględniono umowy
cywilnoprawne, przedsiębiorstwa powiązane, partnerskie oraz
przynależność do grupy kapitałowej?

Czy posiadamy pisemne wyliczenie, z którego wynika, czy jesteśmy
mikro-, małym, średnim czy dużym podmiotem?

Czy jesteśmy jednostką sektora finansów publicznych
(np. budżetową, zakładem budżetowym, instytucją kultury,
spółką komunalną), wykonującą zadania publiczne z użyciem systemów IT?

Czy jesteśmy urzędem gminy lub miasta (zatrudniającym
1 stycznia co najmniej 50 osób w przeliczeniu na etaty),
starostwem, jednostką samorządu województwa,
szkołą/placówką/instytucją kultury JST albo spółką
użyteczności publicznej?

Czy sprawdziliśmy, czy oprócz statusu podmiotu publicznego
możemy podlegać ustawie również z powodu działalności sektorowej,
np. dostarczania wody lub usług telekomunikacyjnych?

Czy przygotowano pisemną analizę wskazującą, dlaczego organizacja:

Czy w analizie wskazano konkretny sektor, podstawę kwalifikacji
oraz dzień, od którego organizacja zaczęła spełniać warunki
objęcia ustawą?

Czy analiza została zatwierdzona przez kierownika/zarząd,
a w razie wątpliwości sprawdzona przez osobę znającą przepisy KSC?

!

Jeżeli na pytania dotyczące sektora, wielkości lub statusu
podmiotu publicznego pada odpowiedź „nie wiem”, nie należy
jeszcze uznawać, że ustawa organizacji nie dotyczy.

II

CZĘŚĆ II

Wpis do Wykazu KSC i system S46

i

Podmioty spełniające kryteria powinny dokonać wpisu do Wykazu KSC
do 3 października 2026 r. Podmioty publiczne są co do zasady
wpisywane z urzędu, ale muszą zweryfikować wpis i uzupełnić dane.

Czy sprawdziliśmy, czy jesteśmy już w Wykazie KSC,
i czy otrzymaliśmy zawiadomienie o wpisie z urzędu?

Czy dane wpisane z urzędu są prawidłowe i uzupełniliśmy
brakujące elementy wskazane w wezwaniu?

Jeżeli nie zostaliśmy wpisani z urzędu: czy wniosek o wpis
jest przygotowany i zostanie złożony najpóźniej
3 października 2026 r.?

Czy wniosek podpisze kierownik podmiotu lub prawidłowo
upoważniona osoba, z elektronicznym pełnomocnictwem,
jeśli jest potrzebne?

Czy posiadamy komplet danych do wpisu (identyfikacyjne, sektor,
dane kierownika, osób kontaktowych, administratora S46,
domeny i adresy IP)?

Czy wskazane domeny i adresy IP są aktualne i wiadomo,
kto odpowiada za ich aktualizację?

Czy istnieje procedura zgłaszania zmian danych do Wykazu KSC
w ciągu 14 dni od ich wystąpienia?

Czy wyznaczono osoby do kontaktów z podmiotami KSC oraz
zastępstwo na wypadek ich niedostępności?

Czy organizacja posiada dostęp do S46 Cyber Hub oraz
wyznaczonego administratora konta i osoby uprawnione?

Czy osoby uprawnione potrafią zalogować się i złożyć zgłoszenie,
a korzystanie z S46 zaplanowano najpóźniej do 3 kwietnia 2027 r.?

III

CZĘŚĆ III

Odpowiedzialność kierownika i zarządu

i

Za realizację obowiązków odpowiada kierownik podmiotu.
Przekazanie zadań informatykowi albo firmie zewnętrznej
nie przenosi tej odpowiedzialności.

Czy kierownik/zarząd został poinformowany o możliwym objęciu
organizacji ustawą i zna najważniejsze terminy oraz obowiązki?

Czy wskazano osobę odpowiedzialną za koordynowanie przygotowań
do KSC, a zadania przydzielono konkretnym osobom?

Czy osoby te otrzymały odpowiednie upoważnienia, czas i zasoby
do realizacji zadań?

Czy ustalono, co robicie sami, a co przez podmiot zewnętrzny
(z umową określającą obowiązki, czas reakcji i odpowiedzialność),
i czy kierownik nadzoruje wykonanie?

Czy zaplanowano środki finansowe na realizację obowiązków,
a zarząd otrzymuje okresowe informacje o zagrożeniach,
incydentach i postępie prac?

Czy kierownik odbywa coroczne szkolenie ze swoich obowiązków,
a osoby realizujące zadania bezpieczeństwa mają wymaganą
weryfikację niekaralności?

IV

CZĘŚĆ IV

Audyt zero – gdzie jesteśmy i czego nam brakuje?

i

Audyt zero nie jest audytem ustawowym. To diagnoza początkowa,
która powinna prowadzić do listy konkretnych działań,
osób odpowiedzialnych, terminów i budżetu.

Czy przeprowadzono wstępną ocenę przygotowania organizacji
(audyt zero), obejmującą nie tylko dokumenty, ale rzeczywiste
działanie systemów, ludzi i dostawców?

Czy wskazano, które wymagania są spełnione, a które nie,
i przypisano poziom pilności każdemu brakowi?

Czy przygotowano plan naprawczy, w którym każde zadanie
ma osobę odpowiedzialną, termin, budżet i sposób sprawdzenia wykonania?

Czy plan zatwierdził kierownik/zarząd, postęp jest regularnie
sprawdzany, a organizacja potrafi pokazać dowody wykonania,
a nie tylko deklaracje?

V

CZĘŚĆ V

Inwentaryzacja zasobów

i

Nie można chronić czegoś, o czego istnieniu organizacja nie wie.
Ustawa wymaga zarządzania zasobami, systemami i zależnościami
wykorzystywanymi przy świadczeniu usług.

Czy posiadamy aktualny wykaz komputerów, serwerów,
urządzeń sieciowych oraz mobilnych
(laptopy, telefony, nośniki danych)?

Czy znamy wszystkie używane systemy i programy wraz z wersjami
oraz usługi chmurowe i internetowe?

Czy posiadamy wykaz domen, certyfikatów, publicznych adresów IP
i kont administracyjnych oraz danych istotnych dla działania organizacji?

Czy każdemu ważnemu systemowi i zasobowi przypisano właściciela
oraz wiemy, które systemy są niezbędne do najważniejszych usług?

Czy znamy zależności między systemami i wiemy, co przestanie
działać, jeżeli konkretny system, dostawca lub łącze
będzie niedostępne?

Czy inwentaryzacja jest aktualizowana po zakupie, zmianie,
przeniesieniu lub wycofaniu sprzętu i oprogramowania?

VI

CZĘŚĆ VI

Analiza ryzyka i plan postępowania

i

Analiza ryzyka musi prowadzić do wyboru odpowiednich zabezpieczeń
i planu postępowania. Uproszczone zasady dotyczą niektórych
samorządowych podmiotów publicznych będących podmiotami ważnymi.

Czy mamy ustalony sposób oceny ryzyka i zidentyfikowano zagrożenia
(m.in. ransomware, phishing, błędy pracowników, awarie,
brak prądu lub łączności, błędy dostawców, utratę danych,
nieaktualne oprogramowanie)?

Czy oceniono prawdopodobieństwo i wpływ poszczególnych zagrożeń
na organizację, mieszkańców, klientów lub pacjentów?

Czy prowadzony jest rejestr ryzyka, wskazujący ryzyka pilne
oraz sposób postępowania z każdym istotnym ryzykiem?

Czy ryzyka świadomie akceptowane przez kierownictwo są udokumentowane?

Czy analiza ryzyka jest aktualizowana po istotnych zmianach
(nowy system, dostawca, reorganizacja, incydent, nowa podatność)?

VII

CZĘŚĆ VII

Zabezpieczenia w praktyce

Czy uprawnienia pracowników są nadawane zgodnie z obowiązkami,
regularnie przeglądane i natychmiast odbierane po odejściu
lub zmianie stanowiska?

Czy konta administratorów są oddzielone od zwykłych,
a dostęp zdalny i konta administracyjne wymagają
logowania wieloskładnikowego?

Czy urządzenia i systemy są regularnie aktualizowane
(wiadomo, kto za to odpowiada) i monitorowane pod kątem podatności?

Czy urządzenia są chronione przed złośliwym oprogramowaniem?

Czy gromadzimy i regularnie analizujemy informacje o logowaniach,
błędach i podejrzanych zdarzeniach?

Czy ustalono, kto reaguje na alarm bezpieczeństwa
w nocy, w weekend lub święto?

Czy kopie zapasowe są wykonywane regularnie, przynajmniej jedna
jest odseparowana od podstawowego środowiska?

Czy przeprowadzono próbę odtworzenia danych z kopii
i znamy rzeczywisty czas potrzebny na przywrócenie
najważniejszych systemów?

Czy istnieje testowany plan działania na wypadek braku dostępu
do systemów, a pracownicy wiedzą, jak działać w trybie awaryjnym?

Czy wrażliwe dane są szyfrowane, a zasady bezpiecznego
korzystania z poczty, komunikatorów i urządzeń mobilnych
są określone?

Czy pracownicy są regularnie szkoleni, a skuteczność szkoleń
jest sprawdzana, np. przez ćwiczenia lub symulacje?

VIII

CZĘŚĆ VIII

Dostawcy i łańcuch dostaw

Czy posiadamy aktualną listę dostawców z dostępem do naszych
systemów lub danych, wiemy co każdy zapewnia i co się stanie,
gdy przestanie świadczyć usługę?

Czy przed wyborem dostawcy sprawdzamy jego zabezpieczenia,
a umowy zawierają wymagania bezpieczeństwa i terminy
zgłaszania incydentów?

Czy mamy prawo sprawdzić realizację obowiązków dostawcy oraz
zasady zwrotu danych i przeniesienia usługi po zakończeniu umowy?

Czy przygotowano plan awaryjny na wypadek niedostępności
kluczowej usługi zewnętrznej?

IX

CZĘŚĆ IX

Zgłaszanie incydentów

i

Podmioty kluczowe i ważne muszą zgłosić wczesne ostrzeżenie
o poważnym incydencie w ciągu 24 godzin od wykrycia,
a pełniejsze zgłoszenie w ciągu 72 godzin.

Czy potrafimy odróżnić zwykłą awarię od incydentu bezpieczeństwa
i wiemy, jakie zdarzenia mogą być incydentami poważnymi?

Czy pracownicy wiedzą, gdzie zgłosić podejrzane zdarzenie,
istnieje jeden znany kanał zgłoszeń, a zgłoszenie trafia
do osoby decyzyjnej?

Czy wyznaczono osobę odpowiedzialną za klasyfikację incydentu
i decyzję o zgłoszeniu go do CSIRT?

Czy organizacja jest w stanie obsłużyć incydent całą dobę,
także w nocy, weekend i święto?

Czy osoba dyżurująca ma dostęp do potrzebnych narzędzi
(telefon, poczta, dokumentacja, S46) i przygotowano dla niej
zastępstwo?

Czy mamy gotowe formularze wczesnego ostrzeżenia (24h)
i pełnego zgłoszenia (72h), a procedura jasno wskazuje,
że termin liczy się od wykrycia incydentu?

Czy wiemy, jakie informacje zebrać w pierwszych godzinach,
rejestrujemy czas działań i potrafimy oszacować wpływ
incydentu na usługi i użytkowników?

Czy procedura uwzględnia współpracę z CSIRT, policją
i ubezpieczycielem oraz równoległe zgłoszenie naruszenia
danych do Prezesa UODO?

Czy przygotowano zasady informowania mieszkańców, klientów,
pacjentów, pracowników lub mediów o incydencie?

Czy po incydencie robicie analizę przyczyn, aktualizujecie
zabezpieczenia i procedury, a w ostatnich 12 miesiącach
przeprowadzono ćwiczenie z obsługi incydentu?

X

CZĘŚĆ X

Dokumentacja, która naprawdę działa

i

Dokumentacja powinna opisywać zarówno ustalone zasady,
jak i dowody ich stosowania. Sam zestaw kupionych wzorów
nie oznacza zgodności.

Czy dokumentacja jest przygotowana dla naszej organizacji
(nie jest ogólnym szablonem), a nazwy działów, systemów
i dostawców są w niej prawidłowe?

Czy pracownicy wiedzą, gdzie są procedury i potrafią
je zastosować bez pomocy autora dokumentacji?

Czy każda procedura ma właściciela, oznaczoną wersję
i datę zatwierdzenia, a najważniejsze dokumenty formalnie
zatwierdziło kierownictwo?

Czy dokumentacja obejmuje co najmniej: zasady bezpieczeństwa,
zarządzanie ryzykiem i dostępem, aktualizacje, kopie zapasowe,
obsługę incydentów, ciągłość działania, dostawców i szkolenia?

Czy przechowujemy dowody stosowania dokumentacji
(np. raporty z przeglądów, testów, szkoleń)
i aktualizujemy ją po zmianach lub incydencie?

Czy potrafimy w rozsądnym czasie przedstawić dokumenty
i dowody podczas kontroli lub audytu?

XI

CZĘŚĆ XI

Audyt ustawowy i niezależne sprawdzenie

i

Obowiązkowy audyt cykliczny dotyczy podmiotów kluczowych
i powinien być przeprowadzany co najmniej raz na trzy lata.

Czy ustaliliśmy, czy jesteśmy podmiotem kluczowym czy ważnym?

Jeżeli jesteśmy podmiotem kluczowym: czy wyznaczono termin
pierwszego obowiązkowego audytu, uwzględniając datę
3 kwietnia 2028 r.?

Czy kolejne audyty zaplanowano w cyklu nie dłuższym niż trzy lata?

Czy przed wyborem audytora sprawdzamy jego certyfikaty
i doświadczenie, a audyt przeprowadza uprawniony podmiot
lub zespół co najmniej dwóch wykwalifikowanych audytorów?

Czy audytor jest niezależny — nie jest autorem ocenianego
systemu ani nie realizował w tej organizacji zadań SZBI
lub zgłaszania incydentów w ciągu roku przed audytem?

Czy zakres audytu obejmuje cały system informacyjny związany
ze świadczeniem usług, a umowa dokładnie określa zakres badania
i wymagania KSC?

Czy raport ma zawierać konkretne niezgodności i zalecenia,
po audycie powstanie plan działań naprawczych,
a jego realizację nadzoruje zarząd lub kierownik?

Zobacz wynik analizy i obszary wymagające uwagi.

Uzupełnij dane kontaktowe poniżej. Po poprawnym wysłaniu
formularza pokażemy wynik, a pełna kopia odpowiedzi
zostanie przekazana do zespołu Sun Capital.

RAPORT KSC · DANE KONTAKTOWE

Wyślij ankietę i pokaż raport





    Administratorem danych osobowych jest Sun Capital sp. z o.o.,
    ul. Ołtaszyńska 92c/6, 53-034 Wrocław.
    Dane podane w formularzu będą wykorzystane w celu obsługi ankiety
    oraz kontaktu dotyczącego jej wyniku.