Kupienie zestawu polityk i procedur nie zapewnia automatycznie zgodności z ustawą o KSC. FAQ podkreśla, że unijne i krajowe regulacje wymagają realnego zapewnienia cyberbezpieczeństwa, a nie wyłącznie posiadania podpisanych dokumentów.
Co wynika z FAQ KSC?
Organizacja musi znać swoje aktywa, ryzyka i cyberzagrożenia oraz dobrać adekwatne środki techniczne i organizacyjne ograniczające ryzyko. Procedury zarządzania incydentami powinny być wdrożone, przetestowane i rzeczywiście stosowane.
FAQ wskazuje wprost, że kupiona dokumentacja, podpisana przez zarząd i schowana w „szafie NIS2”, nie zapewni organizacji realnego cyberbezpieczeństwa.
Jak przełożyć dokumentację na praktykę?
Rekomendacja praktyczna: poniższe działania wykraczają poza treść odpowiedzi FAQ i nie stanowią przytoczonej listy obowiązków ustawowych.
- Przypisz właścicieli. Każda procedura powinna mieć osobę odpowiedzialną oraz określony zakres stosowania.
- Porównaj dokumenty z rzeczywistością. Zweryfikuj zgodność zapisów z faktycznie używanymi systemami, usługami i procesami.
- Przetestuj reagowanie. Przeprowadź ćwiczenie procedury zarządzania incydentem.
- Zbieraj dowody. Dokumentuj wykonane działania, testy i przeglądy.
- Aktualizuj dokumentację. Wprowadzaj zmiany po modyfikacji infrastruktury, procesów lub oceny ryzyka.
Dokument ma działać, a nie tylko istnieć
Podpis zarządu jest ważny, ale dokument zamknięty w „szafie NIS2” nie chroni organizacji. Sprawdź, czy każda kluczowa procedura ma potwierdzenie wdrożenia oraz została wykorzystana lub przetestowana w praktyce.
Źródło: FAQ – Krajowy System Cyberbezpieczeństwa, dział 3, pytanie 3.7 (sprawdzono 24.08.2026).

