SUN CAPITAL · KSC · AUDYT ZERO
Sprawdź, jak przygotowana jest Twoja organizacja.
Wstępna analiza gotowości do wymagań KSC pozwala uporządkować
status organizacji, procesy, bezpieczeństwo techniczne,
reagowanie na incydenty, dokumentację oraz najważniejsze
obszary wymagające działania.
Analiza przygotowania
ANALIZA AKTYWNA
POSTĘP
STATUS
Rozpocznij analizę
0 odpowiedzi
Organizacja
Ryzyko
Technologia
Incydenty
!
„Nie wiem” również jest ważną odpowiedzią.
Może wskazywać obszar, który obecnie nie jest
wystarczająco zweryfikowany.
JAK WYPEŁNIĆ ANKIETĘ?
Nie musisz znać nazw norm ani numerów artykułów.
Przy każdym pytaniu wybierz odpowiedź najlepiej opisującą
rzeczywistą sytuację organizacji. Nie zaznaczaj „Tak”
tylko dlatego, że dane działanie jest dopiero planowane.
obszar jest wdrożony
wdrożenie jest niepełne
obszar nie został wdrożony
obszar wymaga weryfikacji
pytanie nie ma zastosowania
I
CZĘŚĆ I
Czy ustawa może dotyczyć naszej organizacji?
Organizacja powinna sprawdzić rzeczywisty zakres prowadzonej
działalności, a nie tylko nazwę firmy lub główny kod PKD.
Znaczenie mają również działalności dodatkowe, wielkość
przedsiębiorstwa, powiązania kapitałowe oraz szczególny
status niektórych podmiotów.
wykonywane oraz dodatkowe usługi, które mogą należeć do sektorów
objętych ustawą?
lub wpisu do rejestru działalności regulowanej?
mogą wskazywać na objęcie ustawą?
dla innych podmiotów z własnej grupy kapitałowej?
usług zaufania, centrum danych, chmury lub rejestrującym domeny?
cywilnoprawne, przedsiębiorstwa powiązane, partnerskie oraz
przynależność do grupy kapitałowej?
mikro-, małym, średnim czy dużym podmiotem?
(np. budżetową, zakładem budżetowym, instytucją kultury,
spółką komunalną), wykonującą zadania publiczne z użyciem systemów IT?
1 stycznia co najmniej 50 osób w przeliczeniu na etaty),
starostwem, jednostką samorządu województwa,
szkołą/placówką/instytucją kultury JST albo spółką
użyteczności publicznej?
możemy podlegać ustawie również z powodu działalności sektorowej,
np. dostarczania wody lub usług telekomunikacyjnych?
oraz dzień, od którego organizacja zaczęła spełniać warunki
objęcia ustawą?
a w razie wątpliwości sprawdzona przez osobę znającą przepisy KSC?
Jeżeli na pytania dotyczące sektora, wielkości lub statusu
podmiotu publicznego pada odpowiedź „nie wiem”, nie należy
jeszcze uznawać, że ustawa organizacji nie dotyczy.
CZĘŚĆ II
Wpis do Wykazu KSC i system S46
Podmioty spełniające kryteria powinny dokonać wpisu do Wykazu KSC
do 3 października 2026 r. Podmioty publiczne są co do zasady
wpisywane z urzędu, ale muszą zweryfikować wpis i uzupełnić dane.
i czy otrzymaliśmy zawiadomienie o wpisie z urzędu?
brakujące elementy wskazane w wezwaniu?
jest przygotowany i zostanie złożony najpóźniej
3 października 2026 r.?
upoważniona osoba, z elektronicznym pełnomocnictwem,
jeśli jest potrzebne?
dane kierownika, osób kontaktowych, administratora S46,
domeny i adresy IP)?
kto odpowiada za ich aktualizację?
w ciągu 14 dni od ich wystąpienia?
zastępstwo na wypadek ich niedostępności?
wyznaczonego administratora konta i osoby uprawnione?
a korzystanie z S46 zaplanowano najpóźniej do 3 kwietnia 2027 r.?
CZĘŚĆ III
Odpowiedzialność kierownika i zarządu
Za realizację obowiązków odpowiada kierownik podmiotu.
Przekazanie zadań informatykowi albo firmie zewnętrznej
nie przenosi tej odpowiedzialności.
organizacji ustawą i zna najważniejsze terminy oraz obowiązki?
do KSC, a zadania przydzielono konkretnym osobom?
do realizacji zadań?
(z umową określającą obowiązki, czas reakcji i odpowiedzialność),
i czy kierownik nadzoruje wykonanie?
a zarząd otrzymuje okresowe informacje o zagrożeniach,
incydentach i postępie prac?
a osoby realizujące zadania bezpieczeństwa mają wymaganą
weryfikację niekaralności?
CZĘŚĆ IV
Audyt zero – gdzie jesteśmy i czego nam brakuje?
Audyt zero nie jest audytem ustawowym. To diagnoza początkowa,
która powinna prowadzić do listy konkretnych działań,
osób odpowiedzialnych, terminów i budżetu.
(audyt zero), obejmującą nie tylko dokumenty, ale rzeczywiste
działanie systemów, ludzi i dostawców?
i przypisano poziom pilności każdemu brakowi?
ma osobę odpowiedzialną, termin, budżet i sposób sprawdzenia wykonania?
sprawdzany, a organizacja potrafi pokazać dowody wykonania,
a nie tylko deklaracje?
CZĘŚĆ V
Inwentaryzacja zasobów
Nie można chronić czegoś, o czego istnieniu organizacja nie wie.
Ustawa wymaga zarządzania zasobami, systemami i zależnościami
wykorzystywanymi przy świadczeniu usług.
urządzeń sieciowych oraz mobilnych
(laptopy, telefony, nośniki danych)?
oraz usługi chmurowe i internetowe?
i kont administracyjnych oraz danych istotnych dla działania organizacji?
oraz wiemy, które systemy są niezbędne do najważniejszych usług?
działać, jeżeli konkretny system, dostawca lub łącze
będzie niedostępne?
przeniesieniu lub wycofaniu sprzętu i oprogramowania?
CZĘŚĆ VI
Analiza ryzyka i plan postępowania
Analiza ryzyka musi prowadzić do wyboru odpowiednich zabezpieczeń
i planu postępowania. Uproszczone zasady dotyczą niektórych
samorządowych podmiotów publicznych będących podmiotami ważnymi.
(m.in. ransomware, phishing, błędy pracowników, awarie,
brak prądu lub łączności, błędy dostawców, utratę danych,
nieaktualne oprogramowanie)?
na organizację, mieszkańców, klientów lub pacjentów?
oraz sposób postępowania z każdym istotnym ryzykiem?
(nowy system, dostawca, reorganizacja, incydent, nowa podatność)?
CZĘŚĆ VII
Zabezpieczenia w praktyce
regularnie przeglądane i natychmiast odbierane po odejściu
lub zmianie stanowiska?
a dostęp zdalny i konta administracyjne wymagają
logowania wieloskładnikowego?
(wiadomo, kto za to odpowiada) i monitorowane pod kątem podatności?
błędach i podejrzanych zdarzeniach?
w nocy, w weekend lub święto?
jest odseparowana od podstawowego środowiska?
i znamy rzeczywisty czas potrzebny na przywrócenie
najważniejszych systemów?
do systemów, a pracownicy wiedzą, jak działać w trybie awaryjnym?
korzystania z poczty, komunikatorów i urządzeń mobilnych
są określone?
jest sprawdzana, np. przez ćwiczenia lub symulacje?
CZĘŚĆ VIII
Dostawcy i łańcuch dostaw
systemów lub danych, wiemy co każdy zapewnia i co się stanie,
gdy przestanie świadczyć usługę?
a umowy zawierają wymagania bezpieczeństwa i terminy
zgłaszania incydentów?
zasady zwrotu danych i przeniesienia usługi po zakończeniu umowy?
kluczowej usługi zewnętrznej?
CZĘŚĆ IX
Zgłaszanie incydentów
Podmioty kluczowe i ważne muszą zgłosić wczesne ostrzeżenie
o poważnym incydencie w ciągu 24 godzin od wykrycia,
a pełniejsze zgłoszenie w ciągu 72 godzin.
i wiemy, jakie zdarzenia mogą być incydentami poważnymi?
istnieje jeden znany kanał zgłoszeń, a zgłoszenie trafia
do osoby decyzyjnej?
i decyzję o zgłoszeniu go do CSIRT?
także w nocy, weekend i święto?
(telefon, poczta, dokumentacja, S46) i przygotowano dla niej
zastępstwo?
i pełnego zgłoszenia (72h), a procedura jasno wskazuje,
że termin liczy się od wykrycia incydentu?
rejestrujemy czas działań i potrafimy oszacować wpływ
incydentu na usługi i użytkowników?
i ubezpieczycielem oraz równoległe zgłoszenie naruszenia
danych do Prezesa UODO?
pacjentów, pracowników lub mediów o incydencie?
zabezpieczenia i procedury, a w ostatnich 12 miesiącach
przeprowadzono ćwiczenie z obsługi incydentu?
CZĘŚĆ X
Dokumentacja, która naprawdę działa
Dokumentacja powinna opisywać zarówno ustalone zasady,
jak i dowody ich stosowania. Sam zestaw kupionych wzorów
nie oznacza zgodności.
(nie jest ogólnym szablonem), a nazwy działów, systemów
i dostawców są w niej prawidłowe?
je zastosować bez pomocy autora dokumentacji?
i datę zatwierdzenia, a najważniejsze dokumenty formalnie
zatwierdziło kierownictwo?
zarządzanie ryzykiem i dostępem, aktualizacje, kopie zapasowe,
obsługę incydentów, ciągłość działania, dostawców i szkolenia?
(np. raporty z przeglądów, testów, szkoleń)
i aktualizujemy ją po zmianach lub incydencie?
i dowody podczas kontroli lub audytu?
CZĘŚĆ XI
Audyt ustawowy i niezależne sprawdzenie
Obowiązkowy audyt cykliczny dotyczy podmiotów kluczowych
i powinien być przeprowadzany co najmniej raz na trzy lata.
pierwszego obowiązkowego audytu, uwzględniając datę
3 kwietnia 2028 r.?
i doświadczenie, a audyt przeprowadza uprawniony podmiot
lub zespół co najmniej dwóch wykwalifikowanych audytorów?
systemu ani nie realizował w tej organizacji zadań SZBI
lub zgłaszania incydentów w ciągu roku przed audytem?
ze świadczeniem usług, a umowa dokładnie określa zakres badania
i wymagania KSC?
po audycie powstanie plan działań naprawczych,
a jego realizację nadzoruje zarząd lub kierownik?
TWÓJ RAPORT KSC
Zobacz wynik analizy i obszary wymagające uwagi.
Uzupełnij dane kontaktowe poniżej. Po poprawnym wysłaniu
formularza pokażemy wynik, a pełna kopia odpowiedzi
zostanie przekazana do zespołu Sun Capital.
RAPORT KSC · DANE KONTAKTOWE
