Seargin

Kwestionariusz kwalifikacyjny NIS2 / KSC

Dokument służy do ustalenia kwalifikacji organizacji w ramach ustawy KSC oraz wstępnej oceny zakresu i złożoności projektu wdrożeniowego. Wszystkie przekazane informacje traktowane będą jako poufne.

Ustawa KSC · 3 kwietnia 2026 Samoidentyfikacja do: 3 października 2026 Termin wdrożenia: 3 kwietnia 2027
Zawartość kwestionariusza
1Dane organizacji i kontakt
2Kwalifikacja sektorowa
3Progi wielkości – podmiot kluczowy / ważny
4Usługi i działalność objęta KSC
5Powiązania grupowe i jurysdykcyjne
6Środowisko IT i infrastruktura
7Stan obecny – governance i dokumentacja
8Stan obecny – środki techniczne
9Łańcuch dostaw
Sekcja 1
Dane organizacji i kontakt
Podstawowe informacje identyfikacyjne niezbędne do przygotowania oferty.
Nazwa organizacji wymagane
NIP
Imię i nazwisko wymagane
Stanowisko
Adres e-mail wymagane
Telefon
Siedziba (miasto)
Strona internetowa
Sekcja 2
Kwalifikacja sektorowa
Ustawa KSC obejmuje organizacje działające w określonych sektorach. Kwalifikacja sektorowa jest pierwszym i kluczowym krokiem ustalenia obowiązków.
Uwaga: Nawet jeśli organizacja nie jest pewna swojej kwalifikacji, warto przeprowadzić analizę – przepisy obejmują m.in. dostawców dla podmiotów kluczowych (flow-down NIS2).
W jakim sektorze działa Państwa organizacja? wymagane Proszę zaznaczyć wszystkie pasujące sektory.
Sektory kluczowe (Załącznik I KSC)
Sektory ważne (Załącznik II KSC)
Nie dotyczy żadnego z powyższych
Jak szczegółowo opisałby/łaby Pan/Pani główną działalność organizacji?
Sekcja 3
Progi wielkości – podmiot kluczowy / ważny
Kwalifikacja zależy m.in. od wielkości organizacji. Progi odnoszą się do danych za ostatni zamknięty rok obrotowy.
Podmiot kluczowy: co do zasady duże przedsiębiorstwo (≥250 pracowników LUB przychód ≥50 mln EUR i bilans ≥43 mln EUR) w sektorze kluczowym.
Podmiot ważny: co do zasady średnie przedsiębiorstwo (≥50 pracowników LUB przychód ≥10 mln EUR) w sektorze kluczowym lub ważnym.
Niektóre kategorie (DNS, TLD, chmura, MSP) podlegają niezależnie od wielkości.
Liczba pracowników (EPC)
Roczny obrót
Suma bilansowa
Forma prawna
Czy organizacja jest przedsiębiorstwem powiązanym lub partnerskim? Progi wielkości mogą być liczone łącznie z podmiotami powiązanymi.
Czy organizacja świadczy którekolwiek z poniższych usług niezależnie od wielkości?
Sekcja 4
Usługi i działalność objęta KSC
Ustalenie, które konkretne usługi lub procesy organizacji są objęte wymogami KSC jako usługi kluczowe lub ważne.
Czy organizacja świadczy usługi, od których zależy ciągłość krytycznych funkcji społecznych lub gospodarczych?
Czy organizacja obsługuje infrastrukturę krytyczną lub systemy OT/ICS/SCADA?
Czy organizacja przetwarza dane osobowe lub wrażliwe w znacznej skali?
Proszę wymienić 3–5 usług lub procesów krytycznych dla działalności organizacji.
Sekcja 5
Powiązania grupowe i jurysdykcyjne
Powiązania z grupą kapitałową mogą wpływać na zakres obowiązków i możliwość korzystania z globalnych polityk bezpieczeństwa.
Czy organizacja jest częścią grupy kapitałowej z podmiotem dominującym poza Polską?
Czy spółka-matka lub globalna grupa posiada wdrożone standardy bezpieczeństwa (ISO 27001, NIST, SOC 2)?
Czy systemy IT/OT są zintegrowane z systemami grupy lub podmiotów powiązanych?
Czy organizacja jest objęta innymi regulacjami UE z zakresu cyberbezpieczeństwa? Można zaznaczyć kilka.
Sekcja 6
Środowisko IT i infrastruktura
Złożoność środowiska IT jest jednym z głównych czynników wpływających na zakres i koszt wdrożenia.
Jaki model infrastruktury IT posiada organizacja? Można zaznaczyć kilka.
Liczba serwerów / maszyn wirtualnych
Liczba stacji roboczych / endpointów
Liczba lokalizacji z infrastrukturą sieciową
Liczba systemów / aplikacji krytycznych
Czy organizacja korzysta z zewnętrznych dostawców usług IT?
Sekcja 7
Stan obecny – governance i dokumentacja
Ocena dojrzałości procesów zarządczych w obszarze cyberbezpieczeństwa.
Polityka Bezpieczeństwa Informacji (PBI)
ISO 27001 / ISMS
BCP / DRP – Plan Ciągłości Działania i Plan Odtwarzania
Zarządzanie ryzykiem cyberbezpieczeństwa
Procedury obsługi incydentów i zgłoszeń do CSIRT
Szkolenia Zarządu z cyberbezpieczeństwa (wymóg art. 8b KSC)
Budżet na cyberbezpieczeństwo (wymóg art. 8d pkt 2 KSC)
Sekcja 8
Stan obecny – środki techniczne
Ocena wdrożonych technicznych środków bezpieczeństwa wymaganych przez art. 8a KSC.
SOC – Security Operations Center / monitoring bezpieczeństwa
Które z poniższych narzędzi i środków są wdrożone? Można zaznaczyć kilka.
Kiedy ostatnio przeprowadzono testy bezpieczeństwa (pentest, audyt techniczny)?
Czy w organizacji wystąpił incydent bezpieczeństwa w ciągu ostatnich 2 lat?
Sekcja 9
Łańcuch dostaw
Wymogi art. 8a ust. 1 pkt 4 KSC dotyczące bezpieczeństwa kluczowych dostawców IT/OT.
Ilu zewnętrznych dostawców systemów IT/OT ma kluczowe znaczenie dla działalności?
Czy umowy z kluczowymi dostawcami IT/OT zawierają wymagania bezpieczeństwa?
Czy organizacja sama jest dostawcą dla podmiotów kluczowych lub ważnych (flow-down NIS2)?