Wdrożenie ustawy o krajowym systemie cyberbezpieczeństwa nie jest trudne intelektualnie. Jest trudne organizacyjnie - i to jest zupełnie inny problem.
Obowiązki są rozproszone po kilkudziesięciu przepisach, mają różne terminy i różnych właścicieli. Część leży w IT, część w zarządzie, część w HR, część w zakupach. Dokument, który wszystko opisuje, nie odpowiada na pytanie, które zadaje sobie osoba odpowiedzialna za wdrożenie: co konkretnie mam zrobić w tym tygodniu i po czym poznam, że to zrobiłem.
Checklista odpowiada na oba pytania naraz. Ma jeszcze trzy zalety, które w tym akurat obszarze mają wymierną wartość.
Pokazuje braki, których nie widać w dokumentacji. Zgodność z ustawą powstaje z trzech warstw: przepisu, dokumentu normatywnego, który mówi „jak ma być", i dowodu operacyjnego, który potwierdza, że tak faktycznie jest. Brak którejkolwiek warstwy to luka. Organ nadzoru może wprost żądać dowodów realizacji wymogów z art. 8 ust. 1 (art. 53 ust. 2 pkt 6), a w organizacjach o wysokiej dojrzałości brakuje prawie zawsze tej trzeciej warstwy. Polityki są, dowodów nikt nie zbiera.
Wymusza przypisanie właściciela. Najczęstsza przyczyna niewykonania obowiązku nie jest techniczna. Wszyscy myślą, że robi to ktoś inny.
Chroni przed dowodami, których nie da się odtworzyć. Politykę można napisać z opóźnieniem i nadal będzie ważna. Protokołu z testu planu ciągłości, który się nie odbył, ani listy obecności ze szkolenia, którego nie było, nie napiszesz wstecz.
Przejdź listy w kolejności - to jednocześnie kolejność wdrożenia. Przy każdym punkcie postaw jedną z trzech ocen:
Do każdego punktu z oceną C lub N dopisz nazwisko właściciela i miesiąc. Litery C i N to Twoja lista zadań, a nie lista zmartwień.
Stan prawny: lipiec 2026 r. Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. wdrażającą dyrektywę NIS2 (Dz.U. 2026 poz. 252).
Pracuj na pliku PDF. Pełen zestaw 10 checklist możesz pobrać z tej strony. Zacznij proces wdrożenia od zrobienia notatek. Możesz notować na wydruku PDF lub w narzędziach online.
Etap 1 z 10
Punkt startowy. Bez tej odpowiedzi każde kolejne działanie jest zgadywaniem.
Etap 2 z 10
Formalności, które warunkują resztę. Termin z harmonogramu ministra - dla większości podmiotów 3.10.2026 r.
Artykuł: Rejestracja w Wykazie KSC i pierwsze decyzje zarządu
Etap 3 z 10
Mapa terenu. Bez niej łatwo wydać budżet na obszary już pokryte i przeoczyć te, na których organ najłatwiej stwierdzi naruszenie.
Najcięższa z dziesięciu list
Z dziesięciu list ta jedna wymaga najwięcej pracy, bo dowody trzeba zebrać z IT, HR, zakupów i od zarządu, a przy każdym braku ocenić, czy chodzi o włączenie rejestru czy o projekt. Da się to przejść samodzielnie. Jeśli wolisz zrobić to z gotową metodyką i podstawą prawną pod każdym punktem - tak wygląda audyt luki u nas.
Zobacz zakres audytu luki KSCEtap 4 z 10
Obowiązek działa od objęcia Cię ustawą, nie od zakończenia wdrożenia.
Artykuł: Procedura incydentowa - dlaczego musisz być gotowy wcześniej
Etap 5 z 10
Termin: 3.04.2027 r. To koniec budowy, nie koniec pracy.
Etap 6 z 10
Katalog z art. 8 ust. 1 pkt 2 lit. a-n. Kolejność wdrożenia wyznacza audyt luki.
Etap 7 z 10
Wdrożenie nie ma linii mety. Ma rytm, w którym powstają dowody.
Etap 8 z 10
Obszar, który najczęściej zostaje bez właściciela, bo mieszka poza działem IT.
Artykuł: Niekaralność, szkolenia kierownictwa i bezpieczeństwo HR
Etap 9 z 10
Termin przeglądu: 3.04.2027 r. Mechanizm z art. 67c sięga jednak znacznie dalej.
Etap 10 z 10
Domknięcie. Trzy daty, jedna lista zadań i jeden test, który zrobisz sam.
Artykuł: Konsekwencje i oś czasu - co się stanie, jeśli nie wdrożysz na czas
Masz już listę
Jeśli po przejściu tych dziesięciu list masz więcej liter C i N niż Z, to normalny wynik pierwszego podejścia - i dokładnie ten moment, w którym warto zamienić listę na plan.
Checklista pokazuje, czego brakuje. Audyt luki odpowiada na trzy pytania, na które sama lista nie odpowie: które braki są najpilniejsze, ile pracy naprawdę wymaga każdy z nich i jaka podstawa prawna stoi za każdym zadaniem.