Mapa Nawigatora KSC — jak zbudowana jest ta baza wiedzy i którędy do niej wejść
Nawigator to nie zbiór artykułów, tylko model prawa jako dane: każdy obowiązek, wymaganie i kontrola ma adres w ustawie, a każda liczba na stronach jest policzona, nie wpisana. Ta strona pokazuje sześć warstw modelu, trzy sposoby wejścia i spis wszystkich stron. Jeśli chcecie szybkiej odpowiedzi, zacznijcie od kwalifikatora. Jeśli chcecie pracować z bazą, zacznijcie tutaj.
Od przepisu do normy: tak układa się model
Każda warstwa wynika z poprzedniej i ma własne strony. Strzałka w dół to zawsze „wynika z”, nigdy „zastępuje”.
- 1
Źródła prawa
uKSC (Dz.U. 2026 poz. 20) i CIR 2024/2690 jako prawo wiążące. NIS2 i inne akty UE tylko jako tło do czytania, nigdy jako Wasz obowiązek.
87 obowiązków wiążącychPodstawa prawna i przepisy KSC → - 2
Rodzaje podmiotów
Kto podlega i jako kto: gmina, szpital, bank, operator ciepłowniczy. Każdy rodzaj ma kartę z pytaniami, które o tym decydują.
153 rodzajów · 26 reżimówJakie podmioty podlegają KSC? → - 3
Obowiązki
Co ustawa każe zrobić. Każdy obowiązek ma ścieżkę zgodności: brzmienie przepisu, adresaci, wymagania, kontrole.
87 ścieżek zgodnościJak spełnić obowiązki KSC? → - 4
Wymagania
Obowiązek rozłożony na zdania „co ma być osiągnięte”. To one łączą prawo z normami. 23 z nich to czyste formalności bez normy.
932 wymagańObowiązki administracyjne KSC → - 5
Kontrole z norm
Jak to zwykle robi się w praktyce: klauzule ISO 27001, NIST CSF, ISO 22301 i innych. Powiązanie wymaganie → kontrola to nasza propozycja realizacji, nie treść prawa.
9 katalogów · 459 kontroli · 1321 powiązańCzy ISO 27001 wystarczy? → - 6
Dokumenty normalizacyjne
Oficjalny wykaz ministra z art. 45 ust. 3: co czytać na jakim poziomie dojrzałości. Status pomocniczy.
128 dokumentów · 3 poziomyNormy i wytyczne do KSC →
Którędy wejść, zależnie od pytania
Ten sam model, trzy punkty startu. Wszystkie kończą się na tych samych ścieżkach zgodności.
Od podmiotu: „czy to nas dotyczy?”
Zaczynacie od tego, kim jesteście.
- Kwalifikator: rodzaj, wielkość, pytania bramkowe
- Karta rodzaju: obowiązki i pytania decydujące
- Ścieżki zgodności obowiązków z karty
Od obowiązku: „co dokładnie każe ustawa?”
Zaczynacie od przepisu albo tematu.
- Hub ścieżek: 87 obowiązków według tematu
- Ścieżka: brzmienie, adresaci, wymagania, kontrole
- Formalności bez norm osobno
Od normy: „mamy ISO, co nam brakuje?”
Zaczynacie od tego, co już macie.
- Delta ISO 27001: pokryte i brakujące wymagania
- Wykaz MC: co czytać na Waszym poziomie
- Ścieżki, w których norma nie wystarcza
Wszystkie strony Nawigatora
Menu pokazuje tematy. Tu jest pełna struktura, razem z dwiema bazami: kartami rodzajów i ścieżkami zgodności.
Zacznij tutaj
Status i obowiązki
Wdrożenie
Weryfikacja i standardy
Baza: rodzaje podmiotów
Baza: ścieżki zgodności
Pięć zasad, które obowiązują na każdej stronie
Tylko prawo, które wiąże
Obowiązki pokazujemy z uKSC i CIR 2024/2690. Dyrektywa NIS2 wiąże państwo, nie Was, więc nigdy nie występuje jako Wasz obowiązek. Cytujemy ją tylko jako tło.
Wymaganie to nie kontrola
Ustawa mówi „co”. Norma mówi „jak”. Powiązanie między nimi to nasza propozycja realizacji, oznaczona jako taka. Żadna norma nie jest „wymagana przez ustawę”.
Każda liczba jest policzona
„153 rodzajów”, „87 ścieżek”, „89,7% pokrycia ISO” pochodzą z modelu i zmieniają się razem z nim. Nie ma liczb wpisanych ręcznie.
Cytat albo nic
Treść merytoryczna to brzmienie przepisu z adresem. Tam, gdzie objaśniamy własnymi słowami, jest to widoczne jako objaśnienie, nie jako prawo.
„Wkrótce” znaczy: strony jeszcze nie ma
Pozycja menu bez linku to zapowiedź. Nie ma tu martwych linków ani stron zastępczych.
Źródła i metoda
| Warstwa | Źródło | Rola w modelu |
|---|---|---|
| Prawo krajowe | Ustawa o KSC, tekst jednolity po nowelizacji (Dz.U. 2026 poz. 20) | obowiązki i wymagania wiążące; rodzaje podmiotów z załączników 1–2 i art. 5 |
| Prawo UE stosowane wprost | Rozporządzenie wykonawcze (UE) 2024/2690 (CIR) | obowiązki podmiotów cyfrowych i dostawców usług zaufania; 13 obszarów załącznika |
| Tło | Dyrektywa NIS2, DORA, CER i akty odsyłane | tylko do czytania i odesłań; nigdy jako obowiązek |
| Wytyczne | ENISA Technical Implementation Guidance 1.0 | oficjalne mapowanie obszarów CIR na klauzule norm |
| Normy | ISO/IEC 27001, 27002, 22301, 27004, NIST CSF 2.0, NIST SP 800-119 i 800-177, ETSI EN 319 401, CEN/TS 18026, RFC 2350 | katalogi kontroli; wyłącznie identyfikatory i tytuły, bez treści norm |
| Wykaz MC | Zestawienie dokumentów normalizacyjnych (art. 45 ust. 3 uKSC), 10.09.2026 | 128 dokumentów w 3 poziomach dojrzałości; status pomocniczy |
| Metoda | Model jako kod: własny język opisu prawa, metamodel referencyjny NIST OSCAL dla katalogów, profili i kontroli | proweniencja każdego elementu do przepisu; testy automatyczne przy każdej zmianie |
Chcecie ten model u siebie?
Inteca prowadzi wdrożenia KSC na tym samym modelu: od kwalifikacji, przez ścieżki obowiązków, po dowody zgodności dla audytu.