Podstawa prawna KSC — które przepisy naprawdę Was wiążą i gdzie w nich jest Wasz obowiązek
W dyskusji o „NIS2 w Polsce" miesza się dyrektywę, ustawę, rozporządzenie wykonawcze i wytyczne. Dla podmiotu liczą się 2 akty: ustawa o krajowym systemie cyberbezpieczeństwa i rozporządzenie wykonawcze (UE) 2024/2690, stosowane wprost. Cała reszta to tło albo pomoc. Poniżej oba akty jednostka po jednostce, z obowiązkami, które z nich wynikają, i ścieżkami zgodności.
Co wiąże, co jest tłem, co pomaga
Ta sama zasada obowiązuje na każdej stronie Nawigatora: obowiązek pokazujemy tylko z aktu, który wiąże podmiot.
Prawo, z którego wynika obowiązek
- Ustawa o krajowym systemie cyberbezpieczeństwaUstawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 20, z późn. zm.); stan prawny 2026-04-03. Źródło 71 obowiązków.
- Rozporządzenie wykonawcze (UE) 2024/2690 (CIR)Stosowane wprost do podmiotów cyfrowych i dostawców usług zaufania, niezależnie od ustawy. Źródło 16 obowiązków.
Czytamy, ale nie jest Waszym obowiązkiem
- Dyrektywa NIS2 (2022/2555)Adresatem jest państwo. Pokazujemy ją przy obowiązku ustawy jako „skąd to się wzięło", nigdy jako osobny obowiązek.
- DORA (2022/2554), CER (2022/2557)Reżimy równoległe: sektor finansowy i podmioty krytyczne. Ustawa odsyła do nich w art. 8i i 67k.
- 97 innych aktów odsyłanychUstawy sektorowe, dyrektywy definiujące rodzaje podmiotów, kodeksy. Tylko jako kotwice odesłań.
Wytyczne i wykazy bez mocy wiążącej
- ENISA Technical Implementation Guidance 1.0Oficjalne mapowanie obszarów CIR na klauzule ISO, NIST, ETSI i CEN. Podstawa naszych ścieżek do kontroli.
- Wykaz dokumentów normalizacyjnych MCArt. 45 ust. 3 ustawy: 128 dokumentów w 3 poziomach dojrzałości. Status pomocniczy.
- ENISA: role ECSF dla podmiotów NIS2Kto w organizacji odpowiada za który obowiązek. Warstwa ról w modelu.
51 jednostek ustawy, z których wynikają Wasze obowiązki
Kolumna „obowiązki" liczy obowiązki wyprowadzone wprost z tej jednostki. Zero oznacza przepis o zakresie, definicji, organie albo karze: ważny do zrozumienia, bez własnej ścieżki.
| Jednostka | O czym jest | Obowiązki | Ścieżki zgodności |
|---|---|---|---|
| Kto podlega 6 jednostek | |||
| art. 2 | Słowniczek ustawy: CSIRT-y, incydent, podmiot publiczny, usługa „Użyte w ustawie określenia oznaczają: 1) CSIRT GOV – Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 2a | Usługa podmiotu publicznego = zadanie publiczne „W przypadku podmiotu publicznego pod pojęciem usługi rozumie się także zadanie publiczne realizowane przez ten podmiot.” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 5 | Kto jest podmiotem kluczowym, a kto ważnym: przesłanki i progi wielkości „1. Podmiotem kluczowym jest: 1) osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 5a | Jurysdykcja: siedziba w Polsce, przedstawiciel podmiotu cyfrowego „1. Podmiot kluczowy lub podmiot ważny podlegają obowiązkom wynikającym z ustawy, jeżeli mają miejsce zamieszkania na…” | 1 | przedstawiciel w polsce |
| załącznik nr 1 | Sektory kluczowe: rodzaje podmiotów „Załącznik nr 1 SEKTORY KLUCZOWE I II III Sektor Podsektor Rodzaj podmiotu Energia Wydobywanie kopalin Podmioty…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| załącznik nr 2 | Sektory ważne: rodzaje podmiotów „SEKTORY WAŻNE I II III Sektor Podsektor Rodzaj podmiotu Usługi pocztowe Operator pocztowy, o którym mowa w art. 3 pkt…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| Wykaz podmiotów 3 jednostki | |||
| art. 7b ust. 4 | Uzupełnienie danych przez podmioty wpisane z urzędu „Podmioty kluczowe lub podmioty ważne, o których mowa w art. 7a ust. 2, uzupełniają dane w wykazie, składając wniosek o…” | 1 | uzupelnienie danych w wykazie |
| art. 7c | Wniosek o wpis do wykazu: 6 miesięcy, forma, oświadczenie kierownika „1. Podmiot kluczowy lub podmiot ważny składają wniosek o wpis do wykazu, w terminie 6 miesięcy od dnia spełnienia…” | 3 | forma i podpis wniosku o wpis oswiadczenie kierownika we wniosku o wpis wpis do wykazu |
| art. 7f ust. 3 | Wniosek o wykreślenie z wykazu „Podmiot kluczowy lub podmiot ważny składają za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1,…” | 1 | wykreslenie z wykazu |
| System bezpieczeństwa i kierownik 13 jednostek | |||
| art. 8 ust. 1 | System zarządzania bezpieczeństwem informacji: zakres i środki (lit. a–j) „Podmiot kluczowy lub podmiot ważny wdraża system zarządzania bezpieczeństwem informacji w systemie informacyjnym…” | 5 | zbieranie informacji o zagrozeniach katalog srodkow szbi bezpieczna komunikacja w ksc monitorowanie w trybie ciaglym szbi |
| art. 8 ust. 2 | Łańcuch dostaw: co uwzględnić przy wdrażaniu środków „Wdrażając środki, o których mowa w ust. 1 pkt 2 lit. e, podmiot kluczowy lub podmiot ważny uwzględnia: 1) podatności…” | 2 | podatnosci dostawcow wyniki postepowania dostawca wysokiego ryzyka |
| art. 8 ust. 3 | Podmiot publiczny ważny: SZBI według załącznika nr 4 „Podmiot ważny będący podmiotem publicznym albo podmiotem, o którym mowa w art. 7 ust. 1 pkt 1–4 i 6–7 ustawy z dnia 20…” | 4 | dokumentowanie szbi podmiotu publicznego poczta elektroniczna podmiotu publicznego przeglad szbi po rekomendacji pelnomocnika szbi podmiot publiczny |
| art. 8 ust. 4 | Systemy dostarczane podmiotowi publicznemu z zewnątrz „Podmiot publiczny uwzględnia w systemie zarządzania bezpieczeństwem informacji system informacyjny dostarczany przez…” | 1 | systemy dostarczane podmiotowi publicznemu |
| załącznik nr 4 | Wymogi SZBI dla publicznego podmiotu ważnego „WYMOGI DLA SYSTEMU ZARZĄDZANIA BEZPIECZEŃSTWEM INFORMACJI DLA PODMIOTU WAŻNEGO BĘDĄCEGO PODMIOTEM PUBLICZNYM I. System…” | 4 | dokumentowanie szbi podmiotu publicznego poczta elektroniczna podmiotu publicznego przeglad szbi po rekomendacji pelnomocnika szbi podmiot publiczny |
| art. 8b | Podmioty cyfrowe i usługi zaufania: środki z rozporządzenia CIR „1. Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi…” | 3 | dostawcy cyfrowi srodki cir srodki cir pozostale podmioty srodki dodatkowe energia elektryczna |
| art. 8c | Odpowiedzialność kierownika podmiotu „1. Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie…” | 1 | odpowiedzialnosc kierownika |
| art. 8d | Zadania kierownika: decyzje, nadzór, zasoby „Kierownik podmiotu kluczowego lub podmiotu ważnego: 1) podejmuje decyzje w zakresie przygotowania, wdrażania,…” | 1 | decyzje kierownika |
| art. 8e | Szkolenia kierownika i osoby, której powierzono obowiązki „1. Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie…” | 1 | szkolenie kierownika |
| art. 8f | Poświadczenie bezpieczeństwa osób realizujących zadania „1. Przed rozpoczęciem realizacji zadań, o których mowa w art. 8 lub art. 11, osoba, która ma te zadania realizować,…” | 2 | ponowna weryfikacja niekaralnosci weryfikacja niekaralnosci |
| art. 8g | Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) „Podmiot kluczowy będący dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa świadczącym usługę obsługi…” | 1 | mssp obsluga incydentow |
| art. 8h | Wymiana informacji o cyberbezpieczeństwie: porozumienia „1. Podmioty kluczowe, podmioty ważne, CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowy, dostawcy sprzętu lub…” | 4 | dalsze udostepnianie informacji o zagrozeniach zakaz danych osobowych w wymianie informacji porozumienie o wymianie informacji wymiana informacji |
| art. 8i | Sektor bankowy i rynków finansowych: co z uKSC stosuje się obok DORA „1. Do podmiotów kluczowych lub podmiotów ważnych z sektora bankowości i infrastruktury rynków finansowych nie stosuje…” | 1 | sektor finansowy dora |
| Współdziałanie, incydenty, audyt 11 jednostek | |||
| art. 9 | Osoby kontaktowe i kanał komunikacji z CSIRT „1. Podmiot kluczowy lub podmiot ważny: 1) wyznacza co najmniej dwie osoby odpowiedzialne za utrzymywanie kontaktów z…” | 3 | osoby kontaktowe osoba kontaktowa mikro i mali osoba kontaktowa podmiot publiczny |
| art. 10 | Dokumentacja bezpieczeństwa: opracowanie, przechowywanie, brakowanie „1. Podmiot kluczowy lub podmiot ważny opracowuje, stosuje i aktualizuje dokumentację dotyczącą bezpieczeństwa systemu…” | 3 | dokumentacja bezpieczenstwa przechowywanie dokumentacji brakowanie dokumentacji |
| art. 11 | Obsługa incydentu i zgłaszanie: wczesne ostrzeżenie, zgłoszenie, sprawozdania „1. Podmiot kluczowy lub podmiot ważny: 1) zapewnia obsługę incydentu; 2) zapewnia dostęp do informacji o rejestrowanych…” | 5 | zgloszenia dostawcy uslug zaufania zglaszanie incydentow wspoldzialanie z csirt informowanie uzytkownikow o cyberzagrozeniu informowanie uzytkownikow o incydencie |
| art. 12 | Treść wczesnego ostrzeżenia i zgłoszenia incydentu poważnego „1. Wczesne ostrzeżenie, o którym mowa w art. 11 ust. 1 pkt 4, zawiera: 1) dane podmiotu zgłaszającego, w tym firmę…” | 6 | dane zglaszajacego we wczesnym ostrzezeniu tresc wczesnego ostrzezenia tresc zgloszenia incydentu uzupelnianie zgloszenia incydentu tajemnice prawnie chronione w zgloszeniu oznaczanie tajemnic w zgloszeniu |
| art. 12a | Treść sprawozdania końcowego „Sprawozdanie końcowe, o którym mowa w art. 11 ust. 1 pkt 4c, zawiera: 1) szczegółowy opis incydentu poważnego, w tym…” | 1 | sprawozdanie koncowe z incydentu |
| art. 12b | Sprawozdanie z postępu, gdy obsługa trwa „1. W przypadku gdy obsługa incydentu poważnego nie zakończyła się w terminie składania sprawozdania końcowego, o którym…” | 1 | sprawozdanie z postepu obslugi incydentu |
| art. 12c | Podmiot publiczny ważny: węższy tryb zgłaszania „Do podmiotu ważnego będącego podmiotem publicznym stosuje się przepisy art. 11 i art. 12, z wyjątkiem przepisów o…” | 1 | incydenty podmiot publiczny |
| art. 13 | Dobrowolne przekazywanie informacji do CSIRT „1. Podmiot kluczowy lub podmiot ważny mogą przekazywać do właściwego CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT…” | 1 | dobrowolne przekazywanie informacji csirt |
| art. 14 | Wewnętrzne struktury albo umowa z MSSP „Podmiot kluczowy lub podmiot ważny w celu realizacji zadań, o których mowa w art. 8 oraz w art. 9–13, powołuje…” | 1 | struktury wewnetrzne lub mssp |
| art. 15 | Audyt bezpieczeństwa: co 3 lata, kto może audytować, raport „1. Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu…” | 2 | kopia raportu z audytu na wniosek audyt bezpieczenstwa |
| art. 16 | Terminy: 12 miesięcy na wdrożenie, 24 na pierwszy audyt „Podmiot: 1) kluczowy lub ważny realizuje obowiązki, o których mowa w niniejszym rozdziale, w terminie 12 miesięcy, 2)…” | 2 | termin wdrozenia obowiazkow termin pierwszego audytu |
| Podmioty publiczne i samorząd 5 jednostek | |||
| art. 16d | Podmiot publiczny z systemem do zadań publicznych: katalog obowiązków „Podmiot publiczny realizuje obowiązki, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f,…” | 1 | podmiot publiczny system zadania publicznego |
| art. 16e | Jednostka wyznaczona i porozumienia JST „1. Minister kierujący działem administracji rządowej może wyznaczyć obsługujący go urząd, jednostkę jemu podległą albo…” | 3 | porozumienie jst jst jednostka powierzona wspolna obsluga jst |
| art. 16f | Współpraca podmiotu publicznego z jednostką wyznaczoną „Podmioty publiczne, dla których jednostka wyznaczona realizuje obowiązki z zakresu cyberbezpieczeństwa, współpracują z…” | 1 | wspolpraca z jednostka wyznaczona |
| art. 16g | Kierownik jednostki wyznaczonej: zapewnienie wykonania art. 11 i 12 „W celu prawidłowego wykonania obowiązków, o których mowa w art. 11 i art. 12, kierownik jednostki wyznaczonej, o której…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 16h | Zgłoszenia w imieniu podmiotu publicznego „Jednostka wyznaczona, o której mowa w art. 16e: 1) zgłasza w imieniu podmiotu publicznego wczesne ostrzeżenie,…” | 1 | zgloszenia przez jednostke wyznaczona |
| Dokumenty normalizacyjne 2 jednostki | |||
| art. 45 ust. 3 | Wykaz dokumentów normalizacyjnych ministra (podstawa wykazu MC) „Minister właściwy do spraw informatyzacji może opublikować na swojej stronie podmiotowej Biuletynu Informacji…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 45 ust. 4 | Konsultacje projektu wykazu „Projekt zestawienia, o którym mowa w ust. 3, minister właściwy do spraw informatyzacji kieruje do 30-dniowych…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| Dostawca wysokiego ryzyka i polecenie zabezpieczające 11 jednostek | |||
| art. 67c | Skutki decyzji o dostawcy wysokiego ryzyka: wycofanie, zakaz zamówień „1. W przypadku wydania decyzji, o której mowa w art. 67b ust. 15, podmioty, o których mowa w art. 67b ust. 1: 1) nie…” | 3 | wycofanie dostawcy wysokiego ryzyka telekomunikacja dostawca wysokiego ryzyka zakaz zamowien dostawca wysokiego ryzyka |
| art. 67d | Informacje na wniosek organu o produktach dostawcy wysokiego ryzyka „1. Podmioty kluczowe lub podmioty ważne są obowiązane przekazać informacje na wniosek uprawnionych organów, o których…” | 1 | informacja o dostawcy na wniosek organu |
| art. 67e | Skarga na decyzję o dostawcy wysokiego ryzyka „1. Sąd administracyjny rozpatruje skargę na decyzję, o której mowa w art. 67b ust. 15, na posiedzeniu niejawnym w…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 67f | Publikacja listy produktów objętych decyzjami „Minister właściwy do spraw informatyzacji publikuje na stronie podmiotowej Biuletynu Informacji Publicznej urzędu go…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 67g | Polecenie zabezpieczające ministra przy incydencie krytycznym „1. Minister właściwy do spraw informatyzacji w przypadku wystąpienia incydentu krytycznego może, w drodze decyzji,…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 67h | Informacje o wykonywaniu polecenia zabezpieczającego „Podmioty, których dotyczy polecenie zabezpieczające, są obowiązane przekazać informacje na wniosek organów właściwych…” | 1 | informacja o poleceniu zabezpieczajacym |
| art. 67i | Skarga na polecenie zabezpieczające „1. Skargę na polecenie zabezpieczające wnosi się w terminie 2 miesięcy od dnia, w którym komunikat o wydaniu polecenia…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 67j | Wyłączenie NBP „1. Do Narodowego Banku Polskiego nie stosuje się przepisów art. 67b, art. 67f oraz art. 67g. 2. Minister właściwy do…” | 1 | wylaczenie nbp |
| art. 67k | Podmioty finansowe spoza kluczowych i ważnych: co się stosuje „1. Do podmiotów finansowych niebędących podmiotami kluczowymi lub podmiotami ważnymi stosuje się przepisy art. 67c,…” | 1 | podmiot finansowy poza ksc |
| art. 73 ust. 1 pkt 18-22 | Kary za naruszenia w sprawach dostawcy wysokiego ryzyka „18) nie wykonuje obowiązków, o których mowa w art. 67c ust. 1, 2, 4 i 5; 19) nie przekazuje informacji, o których mowa…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 73c | Kary dla podmiotów finansowych z art. 67k „1. Podmiot finansowy, który nie jest podmiotem kluczowym lub podmiotem ważnym oraz nie jest podmiotem określonym w art.…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
18 jednostek CIR: dla podmiotów cyfrowych i usług zaufania
Rozporządzenie stosuje się wprost, na podstawie własnego art. 1. Ustawa odsyła do niego w art. 8b. Trzynaście obszarów załącznika to najbardziej szczegółowy katalog środków w całym prawie KSC.
| Jednostka | O czym jest | Obowiązki | Ścieżki zgodności |
|---|---|---|---|
| Zakres i progi incydentów 5 jednostek | |||
| art. 1 | Zakres: jedenaście klas podmiotów cyfrowych i usług zaufania „Niniejsze rozporządzenie, w odniesieniu do dostawców usług DNS, rejestrów nazw TLD, dostawców usług chmurowych,…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 2 | Wymogi techniczne i metodyczne: załącznik, proporcjonalność „1. W odniesieniu do odpowiednich podmiotów wymogi techniczne i metodyczne dotyczące środków zarządzania ryzykiem w…” | 2 | proporcjonalnosc srodkow cir klauzula elastycznosci cir |
| art. 3 | Kiedy incydent jest poważny: progi i liczenie użytkowników „1. Incydent uznaje się za poważny do celów art. 23 ust. 3 dyrektywy (UE) 2022/2555 w odniesieniu do odpowiednich…” | 1 | liczenie uzytkownikow dotknietych incydentem |
| art. 4 | Incydenty powtarzające się jako jeden incydent poważny „Incydenty, które pojedynczo nie są uznawane za poważny incydent w rozumieniu art. 3, uznaje się łącznie za jeden…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| art. 10 | Progi dla dostawców usług zarządzanych „W odniesieniu do dostawców usług zarządzanych i dostawców usług zarządzanych w zakresie bezpieczeństwa incydent uznaje…” | 0 | przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki |
| Załącznik: 13 obszarów środków 13 jednostek | |||
| załącznik pkt 1 | Polityka bezpieczeństwa sieci i systemów „1.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 polityka bezpieczeństwa sieci i systemów…” | 1 | polityka bezpieczenstwa systemow |
| załącznik pkt 2 | Zarządzanie ryzykiem „2.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają i utrzymują…” | 1 | zarzadzanie ryzykiem |
| załącznik pkt 3 | Obsługa incydentów „3.1.1. Do celów art. 21 ust. 2 lit. b) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają i wdrażają politykę…” | 1 | obsluga incydentow |
| załącznik pkt 4 | Ciągłość działania i zarządzanie kryzysowe „4.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają i utrzymują plan…” | 1 | ciaglosc dzialania |
| załącznik pkt 5 | Bezpieczeństwo łańcucha dostaw „5.1.1. Do celów art. 21 ust. 2 lit. d) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują…” | 1 | bezpieczenstwo lancucha dostaw |
| załącznik pkt 6 | Nabywanie, rozwój i utrzymanie systemów „6.1.1. Do celów art. 21 ust. 2 lit. e) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają i wdrażają procesy…” | 1 | bezpieczny rozwoj i utrzymanie systemow |
| załącznik pkt 7 | Ocena skuteczności środków „7.1. Do celów art. 21 ust. 2 lit. f) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują…” | 1 | ocena skutecznosci zabezpieczen |
| załącznik pkt 8 | Cyberhigiena i szkolenia „8.1.1. Do celów art. 21 ust. 2 lit. g) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy, w…” | 1 | cyberhigiena i szkolenia |
| załącznik pkt 9 | Kryptografia „9.1. Do celów art. 21 ust. 2 lit. h) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują…” | 1 | kryptografia |
| załącznik pkt 10 | Bezpieczeństwo zasobów ludzkich „10.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy…” | 1 | bezpieczenstwo zasobow ludzkich |
| załącznik pkt 11 | Kontrola dostępu „11.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, dokumentują i…” | 1 | kontrola dostepu |
| załącznik pkt 12 | Zarządzanie aktywami „12.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają poziomy klauzuli…” | 1 | zarzadzanie aktywami |
| załącznik pkt 13 | Bezpieczeństwo środowiskowe i fizyczne „13.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapobiegają utracie, uszkodzeniu…” | 1 | bezpieczenstwo fizyczne i srodowiskowe |
Granice tej strony
Reszta ustawy
Organy właściwe, CSIRT-y, Pełnomocnik, nadzór i kary poza wskazanymi wyżej nie są przepisami o obowiązkach podmiotu. Nie analizujemy ich co do treści.
Pełny tekst
Cytujemy tylko początek jednostki. Pełne brzmienie każdego przepisu jest na stronie ścieżki zgodności, a tekst jednolity w ISAP.
NIS2 jako obowiązek
Nigdy. Jeśli gdzieś czytacie „NIS2 wymaga od Was", to skrót myślowy. Wymaga ustawa, która dyrektywę wdraża.
Porada prawna
Model odwzorowuje przepisy i nasze odczytanie. Rozstrzygnięcia interpretacyjne oznaczamy jako takie. W sprawach spornych decyduje prawnik, nie strona.
Który przepis dotyczy Was?
Kwalifikator zestawia rodzaj podmiotu z przepisami i pokazuje tylko te obowiązki, które Was wiążą.