Eksploruj model KSC/NIS2

Podstawa prawna KSC — które przepisy naprawdę Was wiążą i gdzie w nich jest Wasz obowiązek

W dyskusji o „NIS2 w Polsce" miesza się dyrektywę, ustawę, rozporządzenie wykonawcze i wytyczne. Dla podmiotu liczą się 2 akty: ustawa o krajowym systemie cyberbezpieczeństwa i rozporządzenie wykonawcze (UE) 2024/2690, stosowane wprost. Cała reszta to tło albo pomoc. Poniżej oba akty jednostka po jednostce, z obowiązkami, które z nich wynikają, i ścieżkami zgodności.

wiążą: uKSC + CIR 2024/2690 tło: NIS2, DORA, CER i 97 aktów odsyłanych stan prawny 2026-04-03
2akty, które wiążą podmiot wprost: ustawa o KSC i rozporządzenie wykonawcze Komisji 2024/2690.
51jednostek ustawy w analizie: artykuły i załączniki, z których wynikają obowiązki podmiotu. Reszta ustawy to organy, CSIRT-y i kary.
18jednostek rozporządzenia CIR: art. 1–4, 10 i trzynaście obszarów załącznika.
87obowiązków wiążących wyprowadzonych z tych jednostek, każdy ze ścieżką zgodności.
Sygnatury: Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 20, z późn. zm.) · Rozporządzenie wykonawcze (UE) 2024/2690 z 2024-10-17. Cytaty pochodzą z tekstu jednolitego; przepis, którego tu nie ma, nie był analizowany, a nie „nie obowiązuje".
Trzy poziomy mocy

Co wiąże, co jest tłem, co pomaga

Ta sama zasada obowiązuje na każdej stronie Nawigatora: obowiązek pokazujemy tylko z aktu, który wiąże podmiot.

Wiąże podmiot

Prawo, z którego wynika obowiązek

  • Ustawa o krajowym systemie cyberbezpieczeństwaUstawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 20, z późn. zm.); stan prawny 2026-04-03. Źródło 71 obowiązków.
  • Rozporządzenie wykonawcze (UE) 2024/2690 (CIR)Stosowane wprost do podmiotów cyfrowych i dostawców usług zaufania, niezależnie od ustawy. Źródło 16 obowiązków.
Tło

Czytamy, ale nie jest Waszym obowiązkiem

  • Dyrektywa NIS2 (2022/2555)Adresatem jest państwo. Pokazujemy ją przy obowiązku ustawy jako „skąd to się wzięło", nigdy jako osobny obowiązek.
  • DORA (2022/2554), CER (2022/2557)Reżimy równoległe: sektor finansowy i podmioty krytyczne. Ustawa odsyła do nich w art. 8i i 67k.
  • 97 innych aktów odsyłanychUstawy sektorowe, dyrektywy definiujące rodzaje podmiotów, kodeksy. Tylko jako kotwice odesłań.
Pomaga

Wytyczne i wykazy bez mocy wiążącej

  • ENISA Technical Implementation Guidance 1.0Oficjalne mapowanie obszarów CIR na klauzule ISO, NIST, ETSI i CEN. Podstawa naszych ścieżek do kontroli.
  • Wykaz dokumentów normalizacyjnych MCArt. 45 ust. 3 ustawy: 128 dokumentów w 3 poziomach dojrzałości. Status pomocniczy.
  • ENISA: role ECSF dla podmiotów NIS2Kto w organizacji odpowiada za który obowiązek. Warstwa ról w modelu.
Ustawa o KSC

51 jednostek ustawy, z których wynikają Wasze obowiązki

Kolumna „obowiązki" liczy obowiązki wyprowadzone wprost z tej jednostki. Zero oznacza przepis o zakresie, definicji, organie albo karze: ważny do zrozumienia, bez własnej ścieżki.

JednostkaO czym jestObowiązkiŚcieżki zgodności
Kto podlega 6 jednostek
art. 2Słowniczek ustawy: CSIRT-y, incydent, podmiot publiczny, usługa
„Użyte w ustawie określenia oznaczają: 1) CSIRT GOV – Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 2aUsługa podmiotu publicznego = zadanie publiczne
„W przypadku podmiotu publicznego pod pojęciem usługi rozumie się także zadanie publiczne realizowane przez ten podmiot.”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 5Kto jest podmiotem kluczowym, a kto ważnym: przesłanki i progi wielkości
„1. Podmiotem kluczowym jest: 1) osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 5aJurysdykcja: siedziba w Polsce, przedstawiciel podmiotu cyfrowego
„1. Podmiot kluczowy lub podmiot ważny podlegają obowiązkom wynikającym z ustawy, jeżeli mają miejsce zamieszkania na…”
1przedstawiciel w polsce
załącznik nr 1Sektory kluczowe: rodzaje podmiotów
„Załącznik nr 1 SEKTORY KLUCZOWE I II III Sektor Podsektor Rodzaj podmiotu Energia Wydobywanie kopalin Podmioty…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
załącznik nr 2Sektory ważne: rodzaje podmiotów
„SEKTORY WAŻNE I II III Sektor Podsektor Rodzaj podmiotu Usługi pocztowe Operator pocztowy, o którym mowa w art. 3 pkt…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
Wykaz podmiotów 3 jednostki
art. 7b ust. 4Uzupełnienie danych przez podmioty wpisane z urzędu
„Podmioty kluczowe lub podmioty ważne, o których mowa w art. 7a ust. 2, uzupełniają dane w wykazie, składając wniosek o…”
1uzupelnienie danych w wykazie
art. 7cWniosek o wpis do wykazu: 6 miesięcy, forma, oświadczenie kierownika
„1. Podmiot kluczowy lub podmiot ważny składają wniosek o wpis do wykazu, w terminie 6 miesięcy od dnia spełnienia…”
3forma i podpis wniosku o wpis oswiadczenie kierownika we wniosku o wpis wpis do wykazu
art. 7f ust. 3Wniosek o wykreślenie z wykazu
„Podmiot kluczowy lub podmiot ważny składają za pomocą systemu teleinformatycznego, o którym mowa w art. 46 ust. 1,…”
1wykreslenie z wykazu
System bezpieczeństwa i kierownik 13 jednostek
art. 8 ust. 1System zarządzania bezpieczeństwem informacji: zakres i środki (lit. a–j)
„Podmiot kluczowy lub podmiot ważny wdraża system zarządzania bezpieczeństwem informacji w systemie informacyjnym…”
5zbieranie informacji o zagrozeniach katalog srodkow szbi bezpieczna komunikacja w ksc monitorowanie w trybie ciaglym szbi
art. 8 ust. 2Łańcuch dostaw: co uwzględnić przy wdrażaniu środków
„Wdrażając środki, o których mowa w ust. 1 pkt 2 lit. e, podmiot kluczowy lub podmiot ważny uwzględnia: 1) podatności…”
2podatnosci dostawcow wyniki postepowania dostawca wysokiego ryzyka
art. 8 ust. 3Podmiot publiczny ważny: SZBI według załącznika nr 4
„Podmiot ważny będący podmiotem publicznym albo podmiotem, o którym mowa w art. 7 ust. 1 pkt 1–4 i 6–7 ustawy z dnia 20…”
4dokumentowanie szbi podmiotu publicznego poczta elektroniczna podmiotu publicznego przeglad szbi po rekomendacji pelnomocnika szbi podmiot publiczny
art. 8 ust. 4Systemy dostarczane podmiotowi publicznemu z zewnątrz
„Podmiot publiczny uwzględnia w systemie zarządzania bezpieczeństwem informacji system informacyjny dostarczany przez…”
1systemy dostarczane podmiotowi publicznemu
załącznik nr 4Wymogi SZBI dla publicznego podmiotu ważnego
„WYMOGI DLA SYSTEMU ZARZĄDZANIA BEZPIECZEŃSTWEM INFORMACJI DLA PODMIOTU WAŻNEGO BĘDĄCEGO PODMIOTEM PUBLICZNYM I. System…”
4dokumentowanie szbi podmiotu publicznego poczta elektroniczna podmiotu publicznego przeglad szbi po rekomendacji pelnomocnika szbi podmiot publiczny
art. 8bPodmioty cyfrowe i usługi zaufania: środki z rozporządzenia CIR
„1. Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi…”
3dostawcy cyfrowi srodki cir srodki cir pozostale podmioty srodki dodatkowe energia elektryczna
art. 8cOdpowiedzialność kierownika podmiotu
„1. Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie…”
1odpowiedzialnosc kierownika
art. 8dZadania kierownika: decyzje, nadzór, zasoby
„Kierownik podmiotu kluczowego lub podmiotu ważnego: 1) podejmuje decyzje w zakresie przygotowania, wdrażania,…”
1decyzje kierownika
art. 8eSzkolenia kierownika i osoby, której powierzono obowiązki
„1. Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie…”
1szkolenie kierownika
art. 8fPoświadczenie bezpieczeństwa osób realizujących zadania
„1. Przed rozpoczęciem realizacji zadań, o których mowa w art. 8 lub art. 11, osoba, która ma te zadania realizować,…”
2ponowna weryfikacja niekaralnosci weryfikacja niekaralnosci
art. 8gDostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP)
„Podmiot kluczowy będący dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa świadczącym usługę obsługi…”
1mssp obsluga incydentow
art. 8hWymiana informacji o cyberbezpieczeństwie: porozumienia
„1. Podmioty kluczowe, podmioty ważne, CSIRT MON, CSIRT NASK, CSIRT GOV, CSIRT sektorowy, dostawcy sprzętu lub…”
4dalsze udostepnianie informacji o zagrozeniach zakaz danych osobowych w wymianie informacji porozumienie o wymianie informacji wymiana informacji
art. 8iSektor bankowy i rynków finansowych: co z uKSC stosuje się obok DORA
„1. Do podmiotów kluczowych lub podmiotów ważnych z sektora bankowości i infrastruktury rynków finansowych nie stosuje…”
1sektor finansowy dora
Współdziałanie, incydenty, audyt 11 jednostek
art. 9Osoby kontaktowe i kanał komunikacji z CSIRT
„1. Podmiot kluczowy lub podmiot ważny: 1) wyznacza co najmniej dwie osoby odpowiedzialne za utrzymywanie kontaktów z…”
3osoby kontaktowe osoba kontaktowa mikro i mali osoba kontaktowa podmiot publiczny
art. 10Dokumentacja bezpieczeństwa: opracowanie, przechowywanie, brakowanie
„1. Podmiot kluczowy lub podmiot ważny opracowuje, stosuje i aktualizuje dokumentację dotyczącą bezpieczeństwa systemu…”
3dokumentacja bezpieczenstwa przechowywanie dokumentacji brakowanie dokumentacji
art. 11Obsługa incydentu i zgłaszanie: wczesne ostrzeżenie, zgłoszenie, sprawozdania
„1. Podmiot kluczowy lub podmiot ważny: 1) zapewnia obsługę incydentu; 2) zapewnia dostęp do informacji o rejestrowanych…”
5zgloszenia dostawcy uslug zaufania zglaszanie incydentow wspoldzialanie z csirt informowanie uzytkownikow o cyberzagrozeniu informowanie uzytkownikow o incydencie
art. 12Treść wczesnego ostrzeżenia i zgłoszenia incydentu poważnego
„1. Wczesne ostrzeżenie, o którym mowa w art. 11 ust. 1 pkt 4, zawiera: 1) dane podmiotu zgłaszającego, w tym firmę…”
6dane zglaszajacego we wczesnym ostrzezeniu tresc wczesnego ostrzezenia tresc zgloszenia incydentu uzupelnianie zgloszenia incydentu tajemnice prawnie chronione w zgloszeniu oznaczanie tajemnic w zgloszeniu
art. 12aTreść sprawozdania końcowego
„Sprawozdanie końcowe, o którym mowa w art. 11 ust. 1 pkt 4c, zawiera: 1) szczegółowy opis incydentu poważnego, w tym…”
1sprawozdanie koncowe z incydentu
art. 12bSprawozdanie z postępu, gdy obsługa trwa
„1. W przypadku gdy obsługa incydentu poważnego nie zakończyła się w terminie składania sprawozdania końcowego, o którym…”
1sprawozdanie z postepu obslugi incydentu
art. 12cPodmiot publiczny ważny: węższy tryb zgłaszania
„Do podmiotu ważnego będącego podmiotem publicznym stosuje się przepisy art. 11 i art. 12, z wyjątkiem przepisów o…”
1incydenty podmiot publiczny
art. 13Dobrowolne przekazywanie informacji do CSIRT
„1. Podmiot kluczowy lub podmiot ważny mogą przekazywać do właściwego CSIRT MON, CSIRT NASK, CSIRT GOV lub CSIRT…”
1dobrowolne przekazywanie informacji csirt
art. 14Wewnętrzne struktury albo umowa z MSSP
„Podmiot kluczowy lub podmiot ważny w celu realizacji zadań, o których mowa w art. 8 oraz w art. 9–13, powołuje…”
1struktury wewnetrzne lub mssp
art. 15Audyt bezpieczeństwa: co 3 lata, kto może audytować, raport
„1. Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu…”
2kopia raportu z audytu na wniosek audyt bezpieczenstwa
art. 16Terminy: 12 miesięcy na wdrożenie, 24 na pierwszy audyt
„Podmiot: 1) kluczowy lub ważny realizuje obowiązki, o których mowa w niniejszym rozdziale, w terminie 12 miesięcy, 2)…”
2termin wdrozenia obowiazkow termin pierwszego audytu
Podmioty publiczne i samorząd 5 jednostek
art. 16dPodmiot publiczny z systemem do zadań publicznych: katalog obowiązków
„Podmiot publiczny realizuje obowiązki, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f,…”
1podmiot publiczny system zadania publicznego
art. 16eJednostka wyznaczona i porozumienia JST
„1. Minister kierujący działem administracji rządowej może wyznaczyć obsługujący go urząd, jednostkę jemu podległą albo…”
3porozumienie jst jst jednostka powierzona wspolna obsluga jst
art. 16fWspółpraca podmiotu publicznego z jednostką wyznaczoną
„Podmioty publiczne, dla których jednostka wyznaczona realizuje obowiązki z zakresu cyberbezpieczeństwa, współpracują z…”
1wspolpraca z jednostka wyznaczona
art. 16gKierownik jednostki wyznaczonej: zapewnienie wykonania art. 11 i 12
„W celu prawidłowego wykonania obowiązków, o których mowa w art. 11 i art. 12, kierownik jednostki wyznaczonej, o której…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 16hZgłoszenia w imieniu podmiotu publicznego
„Jednostka wyznaczona, o której mowa w art. 16e: 1) zgłasza w imieniu podmiotu publicznego wczesne ostrzeżenie,…”
1zgloszenia przez jednostke wyznaczona
Dokumenty normalizacyjne 2 jednostki
art. 45 ust. 3Wykaz dokumentów normalizacyjnych ministra (podstawa wykazu MC)
„Minister właściwy do spraw informatyzacji może opublikować na swojej stronie podmiotowej Biuletynu Informacji…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 45 ust. 4Konsultacje projektu wykazu
„Projekt zestawienia, o którym mowa w ust. 3, minister właściwy do spraw informatyzacji kieruje do 30-dniowych…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
Dostawca wysokiego ryzyka i polecenie zabezpieczające 11 jednostek
art. 67cSkutki decyzji o dostawcy wysokiego ryzyka: wycofanie, zakaz zamówień
„1. W przypadku wydania decyzji, o której mowa w art. 67b ust. 15, podmioty, o których mowa w art. 67b ust. 1: 1) nie…”
3wycofanie dostawcy wysokiego ryzyka telekomunikacja dostawca wysokiego ryzyka zakaz zamowien dostawca wysokiego ryzyka
art. 67dInformacje na wniosek organu o produktach dostawcy wysokiego ryzyka
„1. Podmioty kluczowe lub podmioty ważne są obowiązane przekazać informacje na wniosek uprawnionych organów, o których…”
1informacja o dostawcy na wniosek organu
art. 67eSkarga na decyzję o dostawcy wysokiego ryzyka
„1. Sąd administracyjny rozpatruje skargę na decyzję, o której mowa w art. 67b ust. 15, na posiedzeniu niejawnym w…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 67fPublikacja listy produktów objętych decyzjami
„Minister właściwy do spraw informatyzacji publikuje na stronie podmiotowej Biuletynu Informacji Publicznej urzędu go…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 67gPolecenie zabezpieczające ministra przy incydencie krytycznym
„1. Minister właściwy do spraw informatyzacji w przypadku wystąpienia incydentu krytycznego może, w drodze decyzji,…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 67hInformacje o wykonywaniu polecenia zabezpieczającego
„Podmioty, których dotyczy polecenie zabezpieczające, są obowiązane przekazać informacje na wniosek organów właściwych…”
1informacja o poleceniu zabezpieczajacym
art. 67iSkarga na polecenie zabezpieczające
„1. Skargę na polecenie zabezpieczające wnosi się w terminie 2 miesięcy od dnia, w którym komunikat o wydaniu polecenia…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 67jWyłączenie NBP
„1. Do Narodowego Banku Polskiego nie stosuje się przepisów art. 67b, art. 67f oraz art. 67g. 2. Minister właściwy do…”
1wylaczenie nbp
art. 67kPodmioty finansowe spoza kluczowych i ważnych: co się stosuje
„1. Do podmiotów finansowych niebędących podmiotami kluczowymi lub podmiotami ważnymi stosuje się przepisy art. 67c,…”
1podmiot finansowy poza ksc
art. 73 ust. 1 pkt 18-22Kary za naruszenia w sprawach dostawcy wysokiego ryzyka
„18) nie wykonuje obowiązków, o których mowa w art. 67c ust. 1, 2, 4 i 5; 19) nie przekazuje informacji, o których mowa…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 73cKary dla podmiotów finansowych z art. 67k
„1. Podmiot finansowy, który nie jest podmiotem kluczowym lub podmiotem ważnym oraz nie jest podmiotem określonym w art.…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
Rozporządzenie wykonawcze 2024/2690

18 jednostek CIR: dla podmiotów cyfrowych i usług zaufania

Rozporządzenie stosuje się wprost, na podstawie własnego art. 1. Ustawa odsyła do niego w art. 8b. Trzynaście obszarów załącznika to najbardziej szczegółowy katalog środków w całym prawie KSC.

JednostkaO czym jestObowiązkiŚcieżki zgodności
Zakres i progi incydentów 5 jednostek
art. 1Zakres: jedenaście klas podmiotów cyfrowych i usług zaufania
„Niniejsze rozporządzenie, w odniesieniu do dostawców usług DNS, rejestrów nazw TLD, dostawców usług chmurowych,…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 2Wymogi techniczne i metodyczne: załącznik, proporcjonalność
„1. W odniesieniu do odpowiednich podmiotów wymogi techniczne i metodyczne dotyczące środków zarządzania ryzykiem w…”
2proporcjonalnosc srodkow cir klauzula elastycznosci cir
art. 3Kiedy incydent jest poważny: progi i liczenie użytkowników
„1. Incydent uznaje się za poważny do celów art. 23 ust. 3 dyrektywy (UE) 2022/2555 w odniesieniu do odpowiednich…”
1liczenie uzytkownikow dotknietych incydentem
art. 4Incydenty powtarzające się jako jeden incydent poważny
„Incydenty, które pojedynczo nie są uznawane za poważny incydent w rozumieniu art. 3, uznaje się łącznie za jeden…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
art. 10Progi dla dostawców usług zarządzanych
„W odniesieniu do dostawców usług zarządzanych i dostawców usług zarządzanych w zakresie bezpieczeństwa incydent uznaje…”
0przepis o zakresie, definicji, organie albo karze — bez własnej ścieżki
Załącznik: 13 obszarów środków 13 jednostek
załącznik pkt 1Polityka bezpieczeństwa sieci i systemów
„1.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 polityka bezpieczeństwa sieci i systemów…”
1polityka bezpieczenstwa systemow
załącznik pkt 2Zarządzanie ryzykiem
„2.1.1. Do celów art. 21 ust. 2 lit. a) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają i utrzymują…”
1zarzadzanie ryzykiem
załącznik pkt 3Obsługa incydentów
„3.1.1. Do celów art. 21 ust. 2 lit. b) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają i wdrażają politykę…”
1obsluga incydentow
załącznik pkt 4Ciągłość działania i zarządzanie kryzysowe
„4.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają i utrzymują plan…”
1ciaglosc dzialania
załącznik pkt 5Bezpieczeństwo łańcucha dostaw
„5.1.1. Do celów art. 21 ust. 2 lit. d) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują…”
1bezpieczenstwo lancucha dostaw
załącznik pkt 6Nabywanie, rozwój i utrzymanie systemów
„6.1.1. Do celów art. 21 ust. 2 lit. e) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają i wdrażają procesy…”
1bezpieczny rozwoj i utrzymanie systemow
załącznik pkt 7Ocena skuteczności środków
„7.1. Do celów art. 21 ust. 2 lit. f) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują…”
1ocena skutecznosci zabezpieczen
załącznik pkt 8Cyberhigiena i szkolenia
„8.1.1. Do celów art. 21 ust. 2 lit. g) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy, w…”
1cyberhigiena i szkolenia
załącznik pkt 9Kryptografia
„9.1. Do celów art. 21 ust. 2 lit. h) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują…”
1kryptografia
załącznik pkt 10Bezpieczeństwo zasobów ludzkich
„10.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapewniają, aby ich pracownicy…”
1bezpieczenstwo zasobow ludzkich
załącznik pkt 11Kontrola dostępu
„11.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, dokumentują i…”
1kontrola dostepu
załącznik pkt 12Zarządzanie aktywami
„12.1.1. Do celów art. 21 ust. 2 lit. i) dyrektywy (UE) 2022/2555 odpowiednie podmioty określają poziomy klauzuli…”
1zarzadzanie aktywami
załącznik pkt 13Bezpieczeństwo środowiskowe i fizyczne
„13.1.1. Do celów art. 21 ust. 2 lit. c) dyrektywy (UE) 2022/2555 odpowiednie podmioty zapobiegają utracie, uszkodzeniu…”
1bezpieczenstwo fizyczne i srodowiskowe
Czego tu nie ma

Granice tej strony

Reszta ustawy

Organy właściwe, CSIRT-y, Pełnomocnik, nadzór i kary poza wskazanymi wyżej nie są przepisami o obowiązkach podmiotu. Nie analizujemy ich co do treści.

Pełny tekst

Cytujemy tylko początek jednostki. Pełne brzmienie każdego przepisu jest na stronie ścieżki zgodności, a tekst jednolity w ISAP.

NIS2 jako obowiązek

Nigdy. Jeśli gdzieś czytacie „NIS2 wymaga od Was", to skrót myślowy. Wymaga ustawa, która dyrektywę wdraża.

Porada prawna

Model odwzorowuje przepisy i nasze odczytanie. Rozstrzygnięcia interpretacyjne oznaczamy jako takie. W sprawach spornych decyduje prawnik, nie strona.

Który przepis dotyczy Was?

Kwalifikator zestawia rodzaj podmiotu z przepisami i pokazuje tylko te obowiązki, które Was wiążą.