Kwestionariusz kwalifikacyjny NIS2 / KSC
Dokument służy do ustalenia kwalifikacji organizacji w ramach ustawy KSC oraz wstępnej oceny zakresu i złożoności projektu wdrożeniowego. Wszystkie przekazane informacje traktowane będą jako poufne.
Ustawa KSC · 3 kwietnia 2026
Samoidentyfikacja do: 3 października 2026
Termin wdrożenia: 3 kwietnia 2027
Zawartość kwestionariusza
1Dane organizacji i kontakt
2Kwalifikacja sektorowa
3Progi wielkości – podmiot kluczowy / ważny
4Usługi i działalność objęta KSC
5Powiązania grupowe i jurysdykcyjne
6Środowisko IT i infrastruktura
7Stan obecny – governance i dokumentacja
8Stan obecny – środki techniczne
9Łańcuch dostaw
Sekcja 1
Dane organizacji i kontakt
Podstawowe informacje identyfikacyjne niezbędne do przygotowania oferty.
Sekcja 2
Kwalifikacja sektorowa
Ustawa KSC obejmuje organizacje działające w określonych sektorach. Kwalifikacja sektorowa jest pierwszym i kluczowym krokiem ustalenia obowiązków.
Uwaga: Nawet jeśli organizacja nie jest pewna swojej kwalifikacji, warto przeprowadzić analizę – przepisy obejmują m.in. dostawców dla podmiotów kluczowych (flow-down NIS2).
W jakim sektorze działa Państwa organizacja? wymagane
Proszę zaznaczyć wszystkie pasujące sektory.
Sektory kluczowe (Załącznik I KSC)
Sektory ważne (Załącznik II KSC)
Nie dotyczy żadnego z powyższych
Jak szczegółowo opisałby/łaby Pan/Pani główną działalność organizacji?
Sekcja 3
Progi wielkości – podmiot kluczowy / ważny
Kwalifikacja zależy m.in. od wielkości organizacji. Progi odnoszą się do danych za ostatni zamknięty rok obrotowy.
Podmiot kluczowy: co do zasady duże przedsiębiorstwo (≥250 pracowników LUB przychód ≥50 mln EUR i bilans ≥43 mln EUR) w sektorze kluczowym.
Podmiot ważny: co do zasady średnie przedsiębiorstwo (≥50 pracowników LUB przychód ≥10 mln EUR) w sektorze kluczowym lub ważnym.
Niektóre kategorie (DNS, TLD, chmura, MSP) podlegają niezależnie od wielkości.
Liczba pracowników (EPC)
Roczny obrót
Suma bilansowa
Forma prawna
Sekcja 4
Usługi i działalność objęta KSC
Ustalenie, które konkretne usługi lub procesy organizacji są objęte wymogami KSC jako usługi kluczowe lub ważne.
Proszę wymienić 3–5 usług lub procesów krytycznych dla działalności organizacji.
Sekcja 5
Powiązania grupowe i jurysdykcyjne
Powiązania z grupą kapitałową mogą wpływać na zakres obowiązków i możliwość korzystania z globalnych polityk bezpieczeństwa.
Sekcja 6
Środowisko IT i infrastruktura
Złożoność środowiska IT jest jednym z głównych czynników wpływających na zakres i koszt wdrożenia.
Liczba serwerów / maszyn wirtualnych
Liczba stacji roboczych / endpointów
Liczba lokalizacji z infrastrukturą sieciową
Liczba systemów / aplikacji krytycznych
Sekcja 7
Stan obecny – governance i dokumentacja
Ocena dojrzałości procesów zarządczych w obszarze cyberbezpieczeństwa.
Sekcja 8
Stan obecny – środki techniczne
Ocena wdrożonych technicznych środków bezpieczeństwa wymaganych przez art. 8a KSC.
Sekcja 9
Łańcuch dostaw
Wymogi art. 8a ust. 1 pkt 4 KSC dotyczące bezpieczeństwa kluczowych dostawców IT/OT.