Blog CCyber

Nasz blog to praktyczne artykuły o cyberbezpieczeństwie i regulacjach, pisane prostym językiem zrozumiałym dla właścicieli firm i menedżerów. Poruszamy konkretne tematy, takie jak wymagania NIS2, DORA, CRA, wdrożenia norm ISO 27001, analiza incydentów, phishing, ransomware czy dobre praktyki dla MŚP.

Zamiast technicznego żargonu - oferujemy wskazówki, które można od razu zastosować w biznesie. Stawiamy na treści „do wdrożenia od zaraz": publikujemy checklisty, analizy zagrożeń, poradniki dla sektora MŚP i regularne aktualizacje o nowych przepisach.

FBiO na cyberbezpieczeństwo samorządów: co można sfinansować i jak przygotować projekt?

Fundusz Bezpieczeństwa i Obronności może być dla samorządów ważnym źródłem finansowania odporności cyfrowej, cyberbezpieczeństwa, ochrony infrastruktury krytycznej i ciągłości działania usług publicznych. To jednak nie jest zwykła dotacja na dowolny zakup IT. W praktyce chodzi o preferencyjne finansowanie inwestycji, które wzmacniają bezpieczeństwo i odporność państwa oraz lokalnych usług. Samorząd powinien przygotować projekt w oparciu o realne ryzyka: wodociągi, oczyszczalnie, transport, komunikację kryzysową, systemy e-usług, backup, monitoring, MFA, SOC, cyberhigienę, ochronę danych, procedury incydentowe i zgodność z KSC oraz NIS2. Największy błąd to traktowanie FBiO jako szybkich pieniędzy na sprzęt. Najlepsze projekty łączą cyberbezpieczeństwo z ochroną ludności, ciągłością działania i mierzalnym wzrostem odporności.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Fundusz Bezpieczeństwa i Obronności może pomóc samorządom sfinansować projekty cyberbezpieczeństwa, ale najlepsze projekty nie powinny zaczynać się od listy zakupów. Powinny zaczynać się od pytania: które usługi publiczne muszą działać także podczas kryzysu, awarii, cyberataku lub sabotażu? FBiO może wspierać inwestycje wzmacniające bezpieczeństwo i odporność, w tym cyberbezpieczeństwo, systemy wykrywania i ostrzegania, infrastrukturę krytyczną, usługi teleinformatyczne, ciągłość działania i rozwiązania dual-use. Dla JST i spółek komunalnych to szansa na sfinansowanie projektów, które wcześniej były odkładane: backup, odtwarzanie, MFA, monitoring, SOC, EDR, systemy komunikacji kryzysowej, ochrona OT, cyberbezpieczeństwo wodociągów, oczyszczalni, transportu i e-usług. Trzeba jednak pamiętać, że to projekt inwestycyjny z warunkami, dokumentacją, kosztami kwalifikowalnymi, terminami i obowiązkiem utrzymania efektów.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • wójtowie, burmistrzowie, prezydenci miast, starostowie, marszałkowie i zarządy JST
  • skarbnicy, sekretarze, dyrektorzy urzędów, kierownicy jednostek i osoby odpowiedzialne za inwestycje
  • informatycy, administratorzy, CISO, vCISO, IOD, audyt wewnętrzny i compliance w sektorze publicznym
  • spółki komunalne, wodociągi, kanalizacja, transport publiczny, zakłady komunalne i jednostki usług wspólnych
  • samorządy przygotowujące się do KSC, NIS2, Systemu S46, SZBI i audytów cyberbezpieczeństwa
  • dostawcy IT, chmury, backupu, SOC, MSSP, EDR, SIEM, systemów e-usług i systemów dziedzinowych dla JST
  • firmy technologiczne i przedsiębiorstwa przygotowujące projekty w części pożyczkowej lub kapitałowej FBiO
  • organizacje, które chcą połączyć finansowanie z realnym wzrostem cyberodporności

Najważniejsze wnioski

  1. FBiO to instrument finansowania bezpieczeństwa i odporności, a cyberbezpieczeństwo jest jednym z jego ważnych obszarów.
  2. Dla sektora komunalnego finansowanie może dotyczyć projektów cyber, systemów wykrywania i ostrzegania, obiektów ochrony zbiorowej, mobilności wojskowej i taboru dual-use.
  3. Samorząd powinien przygotować projekt wokół usług krytycznych: woda, ścieki, transport, energia, łączność, e-usługi, dane mieszkańców i komunikacja kryzysowa.
  4. To nie jest „pieniądz na dowolne IT”. Każdy koszt musi być powiązany z celem projektu, kwalifikowalnością, odpornością i dokumentacją.
  5. Najlepszy projekt łączy FBiO z KSC, NIS2, SZBI, procedurą incydentową, backupem, MFA, dostawcami, szkoleniami i ciągłością działania.

Czym jest Fundusz Bezpieczeństwa i Obronności?

Fundusz Bezpieczeństwa i Obronności to instrument finansowany ze środków Krajowego Planu Odbudowy i Zwiększania Odporności. Jego celem jest wsparcie inwestycji wzmacniających bezpieczeństwo i odporność państwa, ochronę ludności, infrastrukturę podwójnego zastosowania, cyberbezpieczeństwo, ciągłość działania usług krytycznych oraz potencjał przedsiębiorstw, w tym sektora obronnego.

W praktyce FBiO ma dwa główne filary: część pożyczkową obsługiwaną przez BGK oraz część kapitałową realizowaną przez spółkę Chrobry S.A. Część pożyczkowa jest szczególnie ważna dla samorządów, spółek komunalnych, sektora kolejowego i przedsiębiorstw, które planują inwestycje w bezpieczeństwo i odporność.

Najważniejsze elementy FBiO

  • finansowanie z KPO
  • łączny budżet około 23 mld zł
  • część pożyczkowa około 16 mld zł
  • część kapitałowa około 7 mld zł
  • ponad 11 mld zł dla sektora komunalnego
  • projekty z zakresu cyberbezpieczeństwa jako jedna z kategorii finansowania
  • preferencyjne warunki pożyczek dla JST
  • możliwość częściowego umorzenia kapitału dla uprawnionych JST

FBiO to nie klasyczna dotacja. To preferencyjne finansowanie

W rozmowach o FBiO często pojawia się słowo „pieniądze”, „wsparcie” albo „dofinansowanie”. Dla samorządu najważniejsze jest jednak precyzyjne rozumienie mechanizmu. W części pożyczkowej mówimy o preferencyjnej pożyczce, a nie o klasycznej bezzwrotnej dotacji na dowolny zakup.

Dla sektora komunalnego oznacza to:

  • odbiorcami mogą być JST i spółki komunalne
  • pożyczka może wynosić od 2 do 500 mln zł
  • oprocentowanie zaczyna się od 0%
  • finansowanie może objąć do 100% kosztów kwalifikowalnych netto
  • okres spłaty może wynosić do 20 lat
  • karencja w spłacie kapitału może wynosić do 12 miesięcy
  • umorzenie kapitału może wynieść 20% dla uprawnionych JST
  • w wybranych przypadkach umorzenie może wzrosnąć do 40%

To nadal oznacza konieczność dobrego planowania finansowego. Nawet przy zerowym oprocentowaniu i możliwym umorzeniu samorząd musi rozumieć wpływ projektu na budżet, zdolność spłaty, utrzymanie inwestycji i koszty eksploatacyjne po zakończeniu projektu.

Na co samorząd może dostać finansowanie?

W części pożyczkowej dla sektora komunalnego finansowanie może dotyczyć kilku kategorii inwestycji. Cyberbezpieczeństwo jest jedną z nich, ale może też łączyć się z innymi kategoriami, na przykład systemami wykrywania i ostrzegania, infrastrukturą ochrony ludności, komunikacją kryzysową i odpornością usług krytycznych.

Przykładowe kategorie wskazywane dla sektora komunalnego

  • budowa, modernizacja i remont obiektów zbiorowej ochrony
  • projekty z zakresu cyberbezpieczeństwa
  • budowa i modernizacja systemów wykrywania zagrożeń
  • budowa i modernizacja systemów powiadamiania i ostrzegania
  • zakup, modernizacja lub remont taboru na potrzeby wojskowe lub dual-use
  • budowa i modernizacja dróg, mostów i tuneli dla standardów mobilności wojskowej

Co to oznacza dla cyberbezpieczeństwa?

Samorząd nie powinien traktować cyber jako osobnego dodatku do infrastruktury. W praktyce cyberbezpieczeństwo może wzmacniać niemal każdy projekt odpornościowy: schrony potrzebują komunikacji, wodociągi systemów sterowania, transport systemów teleinformatycznych, centrum zarządzania kryzysowego bezpiecznej łączności, a urząd backupu, MFA i procedur reagowania.

Jakie projekty cyber mogą mieć sens w JST?

Dokładna kwalifikowalność zależy od zasad naboru i dokumentacji BGK, dlatego każdy pomysł trzeba sprawdzić formalnie. Poniższa lista pokazuje jednak, jakie typy projektów mogą dobrze wpisywać się w logikę FBiO, jeśli są powiązane z bezpieczeństwem, odpornością i ciągłością usług.

1. Ochrona usług krytycznych samorządu

  • cyberbezpieczeństwo wodociągów i kanalizacji
  • ochrona systemów oczyszczalni ścieków
  • bezpieczeństwo systemów ciepłowniczych
  • ochrona transportu publicznego i systemów sterowania
  • bezpieczeństwo usług komunalnych
  • bezpieczeństwo centrum zarządzania kryzysowego

2. Backup, odtwarzanie i ciągłość działania

  • modernizacja systemu backupu
  • backup odporny na ransomware
  • odtwarzanie systemów krytycznych
  • zapasowe centrum przetwarzania danych
  • procedury DRP i BCP
  • testy restore i ćwiczenia odtworzeniowe

3. Monitoring, detekcja i reagowanie

  • SOC as a Service dla grupy jednostek
  • Lokalne Centrum Cyberbezpieczeństwa
  • SIEM lub log management
  • EDR lub XDR dla urządzeń
  • monitoring Microsoft 365 lub Google Workspace
  • procedury incident response i playbooki

4. Tożsamość, dostęp i MFA

  • MFA dla poczty i administratorów
  • IAM dla jednostek samorządowych
  • PAM dla kont uprzywilejowanych
  • access review
  • bezpieczny dostęp zdalny dostawców
  • logowanie działań administratorów

5. Cyberbezpieczeństwo systemów e-usług

  • ochrona portali mieszkańca
  • ochrona BIP i stron JST
  • bezpieczeństwo e-Doręczeń i obiegu dokumentów
  • ochrona API i integracji
  • testy penetracyjne e-usług
  • WAF, ochrona DDoS i monitoring dostępności

6. Bezpieczeństwo OT i infrastruktury technicznej

  • segmentacja sieci IT i OT
  • monitoring sieci przemysłowych
  • bezpieczny zdalny dostęp do systemów technicznych
  • backup konfiguracji sterowników i systemów nadzorczych
  • inwentaryzacja zasobów OT
  • procedury awaryjne dla dostawców technicznych

7. Szkolenia, cyberhigiena i gotowość operacyjna

  • szkolenia dla pracowników urzędu
  • szkolenia dla kierownictwa i skarbników
  • symulacje phishingu
  • tabletop ransomware
  • ćwiczenia zgłaszania incydentu
  • procedury bezpiecznego użycia AI

Jak połączyć FBiO z KSC i NIS2?

Najlepszy projekt finansowany z FBiO powinien wspierać obowiązki wynikające z KSC i NIS2. Samorząd może dzięki temu uniknąć sytuacji, w której finansuje infrastrukturę, ale nadal nie ma dowodów zgodności, procedur, właścicieli ryzyk i gotowości na incydent.

FBiO może wspierać elementy takie jak:

  • SZBI
  • rejestr ryzyk cyber
  • rejestr usług i systemów krytycznych
  • backup i testy odtworzenia
  • procedury incident response
  • zgłaszanie incydentów i gotowość do S46
  • monitoring i detekcja
  • ochrona dostawców i dostępów zdalnych
  • szkolenia i cyberhigiena
  • raportowanie do kierownictwa

Praktyczna zasada

Każdy projekt FBiO z elementem cyber powinien mieć mapowanie do ryzyka, usługi krytycznej i obowiązku organizacyjnego. Jeżeli projekt kupuje narzędzie, trzeba wskazać, jaki proces ono wspiera, kto będzie właścicielem, jakie dowody powstaną i jak będzie mierzona poprawa odporności.

Jak zbudować dobry projekt cyber do FBiO?

Krok 1: zacznij od usług krytycznych

Nie zaczynaj od sprzętu. Zacznij od listy usług, które muszą działać podczas kryzysu: woda, ścieki, ciepło, transport, komunikacja z mieszkańcami, zarządzanie kryzysowe, e-usługi, obieg dokumentów, system finansowy i dane mieszkańców.

Krok 2: opisz ryzyko

Projekt powinien wynikać z ryzyka. Przykład: ransomware może zatrzymać urząd i spółkę komunalną, brak backupu uniemożliwi odtworzenie, przejęcie konta dostawcy da atakującemu dostęp do systemów, a brak monitoringu opóźni wykrycie incydentu.

Krok 3: określ rezultat

Rezultat powinien być mierzalny. Nie „poprawa bezpieczeństwa”, ale na przykład: 100% kont administratorów z MFA, 95% urządzeń z EDR, test restore systemu krytycznego co pół roku, czas eskalacji incydentu poniżej 30 minut albo monitoring 24/7 dla pięciu systemów krytycznych.

Krok 4: przygotuj architekturę

Projekt cyber powinien pokazywać, jak rozwiązanie będzie działać: jakie systemy obejmie, jakie dane będzie przetwarzać, jakie integracje są potrzebne, kto będzie administratorem, jak będzie wyglądał dostęp dostawcy i jak zostaną zabezpieczone logi.

Krok 5: zaplanuj utrzymanie

Pożyczka może sfinansować inwestycję, ale samorząd musi utrzymać efekty. Licencje, monitoring, usługi MSSP, aktualizacje, testy, szkolenia i serwis muszą mieć źródło finansowania po zakończeniu realizacji projektu.

Co powinno znaleźć się w opisie projektu?

Opis problemu

  • jaka usługa publiczna jest zagrożona
  • jakie systemy ją wspierają
  • jakie były incydenty lub near miss
  • jakie są braki w obecnym stanie
  • jakie skutki miałby przestój

Zakres projektu

  • systemy objęte projektem
  • jednostki i spółki objęte projektem
  • zakres technologiczny
  • zakres organizacyjny
  • zakres szkoleń i procedur
  • zakres testów i odbiorów

Rezultaty

  • wdrożone zabezpieczenia
  • przetestowany backup
  • gotowe procedury
  • przeszkoleni pracownicy
  • monitorowane systemy
  • raporty i dowody zgodności
  • metryki odporności

Trwałość

  • koszty utrzymania po projekcie
  • właściciel usługi
  • umowy serwisowe
  • cykl testów i przeglądów
  • plan aktualizacji
  • raportowanie do kierownictwa

Jakie koszty warto zaplanować?

Koszty muszą być zgodne z zasadami naboru i kwalifikowalności. Poniższa lista jest praktycznym punktem startowym do budżetowania projektu cyber, ale każdy element trzeba zweryfikować z dokumentacją BGK.

Koszty przygotowania

  • analiza potrzeb i ryzyka
  • audyt cyberbezpieczeństwa
  • projekt techniczny
  • doradztwo techniczne, prawne i finansowe
  • przygotowanie dokumentacji projektu

Koszty technologiczne

  • licencje i wdrożenie systemów bezpieczeństwa
  • EDR, XDR, SIEM, SOAR, NDR lub log management
  • system backupu i odtwarzania
  • MFA, IAM, PAM
  • monitoring infrastruktury krytycznej
  • ochrona DDoS, WAF, DNS security
  • bezpieczna komunikacja kryzysowa

Koszty usług

  • wdrożenie i konfiguracja
  • testy penetracyjne
  • test restore
  • tabletop i ćwiczenia
  • monitoring SOC lub MSSP
  • ocena dostawców
  • szkolenia pracowników i kierownictwa

Koszty dokumentacji i dowodów

  • SZBI
  • procedury incident response
  • BCP i DRP
  • polityka backupu
  • polityka dostępu
  • polityka AI
  • raporty odbioru i testów

Czego nie finansować bez przemyślenia?

Sprzętu bez procesu

Zakup serwera, macierzy, firewalla albo licencji nie zwiększy odporności, jeśli nie ma właściciela, procedury, konfiguracji, testów i utrzymania.

Narzędzia bez ludzi

SIEM, EDR lub backup generują wartość dopiero wtedy, gdy ktoś analizuje alerty, wykonuje testy, aktualizuje reguły i reaguje na incydenty.

Rozwiązania bez integracji

System bezpieczeństwa musi być podłączony do realnych źródeł danych: poczty, tożsamości, endpointów, serwerów, chmury, firewalli, systemów dziedzinowych i OT.

Projektu bez utrzymania

Jeśli po zakończeniu projektu nie ma budżetu na licencje, serwis, monitoring i szkolenia, efekt szybko zniknie.

Jak przygotować wniosek do BGK?

Wniosek powinien być kompletny, podpisany kwalifikowanym podpisem elektronicznym i zgodny z wymaganiami naboru. Ważne jest wcześniejsze przygotowanie załączników, opisów kosztów, dokumentów formalnych i uzasadnienia inwestycji.

Praktyczna lista przygotowania

  • sprawdź właściwy produkt BGK dla sektora komunalnego albo przedsiębiorców
  • sprawdź minimalną i maksymalną kwotę pożyczki
  • sprawdź, czy projekt nie rozpoczął się przed złożeniem wniosku
  • sprawdź zasadę DNSH
  • sprawdź, czy koszty nie są finansowane z innego programu
  • przygotuj opis projektu i uzasadnienie odporności
  • przygotuj budżet netto i koszty kwalifikowalne
  • przygotuj harmonogram i plan realizacji
  • przygotuj dokumenty podpisane elektronicznie
  • zaplanuj sposób bezpiecznego przekazania dokumentacji

Jakie dokumenty powinien mieć samorząd przed złożeniem wniosku?

Dokumenty strategiczne

  • diagnoza cyberodporności JST
  • rejestr usług krytycznych
  • mapa zależności od dostawców
  • analiza zgodności z KSC i NIS2
  • roadmapa cyberbezpieczeństwa
  • decyzja kierownictwa o projekcie

Dokumenty projektowe

  • opis projektu
  • zakres techniczny
  • harmonogram
  • budżet
  • uzasadnienie kosztów
  • analiza ryzyk projektu
  • plan utrzymania efektów
  • lista rezultatów i KPI

Dokumenty cyber

  • rejestr ryzyk cyber
  • rejestr aktywów
  • rejestr kont uprzywilejowanych
  • polityka backupu
  • incident response plan
  • BCP i DRP
  • ocena dostawców
  • plan szkoleń

Jak ocenić, czy projekt jest dobry?

Test 1: czy projekt chroni usługę publiczną?

Dobry projekt pokazuje, jak inwestycja zmniejszy ryzyko przerwania usługi dla mieszkańców, przedsiębiorców albo jednostek zależnych.

Test 2: czy projekt ma mierzalny rezultat?

Rezultat powinien być policzalny: liczba systemów objętych monitoringiem, liczba kont z MFA, czas odtworzenia, liczba przeszkolonych osób, liczba testów, liczba zamkniętych podatności.

Test 3: czy projekt wspiera KSC lub NIS2?

Jeżeli projekt pomaga w incident response, ciągłości działania, ocenie dostawców, asset management, backupie, szkoleniach albo zarządzaniu ryzykiem, łatwiej uzasadnić jego strategiczny charakter.

Test 4: czy projekt da się utrzymać?

Samorząd powinien wiedzieć, ile będzie kosztowało utrzymanie rozwiązania po pierwszym roku, kto będzie je obsługiwał i czy konieczna będzie usługa zewnętrzna.

Test 5: czy projekt ma właściciela?

Projekt bez właściciela po stronie urzędu albo spółki komunalnej szybko stanie się problemem zakupowym, a nie inwestycją w odporność.

Propozycje projektów dla małej i średniej gminy

Pakiet podstawowy: cyber minimum JST

  • MFA dla poczty, administratorów i VPN
  • EDR dla stacji roboczych i serwerów
  • backup odporny na ransomware
  • test restore
  • incident response plan
  • szkolenie cyberhigieny
  • ocena dostawcy IT

Pakiet odporności usług krytycznych

  • ochrona wodociągów i kanalizacji
  • segmentacja sieci IT i OT
  • monitoring zdalnego dostępu dostawców
  • backup konfiguracji systemów technicznych
  • plan awaryjny dla usług komunalnych
  • ćwiczenie tabletop z udziałem spółki komunalnej

Pakiet SOC dla grupy samorządów

  • wspólne centrum monitoringu
  • zbieranie logów z urzędów i jednostek
  • monitoring 24/7 albo poza godzinami pracy
  • wspólne playbooki incydentowe
  • raportowanie do kierownictwa JST
  • mechanizm współdzielenia kosztów utrzymania

Pakiet komunikacji kryzysowej

  • bezpieczna komunikacja awaryjna kierownictwa
  • kanały alternatywne, gdy poczta nie działa
  • procedury informowania mieszkańców
  • system ostrzegania i powiadamiania
  • ćwiczenia z zarządzania kryzysowego
  • integracja z procedurą incydentową

FBiO dla przedsiębiorców: co jest ważne?

FBiO nie jest tylko dla samorządów. Przedsiębiorstwa mogą korzystać z części pożyczkowej oraz z instrumentów kapitałowych, jeżeli projekt wzmacnia bezpieczeństwo i odporność państwa. W części pożyczkowej dla przedsiębiorców finansowanie może obejmować między innymi projekty cyberbezpieczeństwa, ciągłość dostaw energii i paliw, bezpieczeństwo infrastruktury krytycznej, usługi teleinformatyczne, transport oraz produkcję dual-use.

Najważniejsze parametry dla przedsiębiorców

  • odbiorcami są przedsiębiorstwa
  • kwota pożyczki od 10 mln zł do 300 mln zł
  • dla projektów z sektora energetycznego minimum 100 mln zł
  • oprocentowanie od 1%
  • okres spłaty do 20 lat
  • finansowanie do 100% kosztów kwalifikowalnych netto
  • możliwa pomoc publiczna lub de minimis

Dla firm cyber oznacza to szansę na:

  • rozwój produktów i usług cyber o znaczeniu strategicznym
  • budowę zdolności SOC, MDR, cyber threat intelligence lub usług dla infrastruktury krytycznej
  • rozwiązania dla wodociągów, energetyki, transportu, łączności i administracji
  • projekty dual-use łączące bezpieczeństwo cywilne i obronne
  • wdrożenia zapewniające ciągłość usług teleinformatycznych

Jak połączyć FBiO z innymi źródłami finansowania?

Samorząd może jednocześnie korzystać z różnych programów, ale musi uważać na podwójne finansowanie tych samych kosztów. FBiO nie może finansować wydatków rozliczonych lub zgłoszonych do rozliczenia w KPO lub innych programach UE, ani kosztów objętych innym krajowym wsparciem.

Praktyczna zasada

Jeden projekt może być częścią większej strategii odporności, ale każdy koszt musi mieć jedno źródło finansowania, jasne uzasadnienie i dokumentację. Dobrze jest przygotować mapę finansowania, która pokazuje, które działania idą z FBiO, które z budżetu własnego, które z programu Cyfrowa Europa, a które z innych środków.

Plan działania przed złożeniem wniosku

Pierwsze 30 dni

  • wyznacz właściciela projektu FBiO
  • sprawdź właściwy produkt: sektor komunalny, kolejowy albo przedsiębiorcy
  • zidentyfikuj usługi krytyczne i ryzyka cyber
  • zrób wstępny zakres projektu
  • sprawdź kwalifikowalność inwestora i kosztów
  • sprawdź możliwość umorzenia, jeśli dotyczy JST
  • przygotuj pierwszy budżet i harmonogram
  • przedstaw kierownictwu decyzję o przygotowaniu wniosku

Dni 31 do 60

  • opracuj opis projektu i uzasadnienie odporności
  • przygotuj architekturę techniczną
  • przygotuj listę kosztów kwalifikowalnych
  • zbierz dokumenty formalne
  • przygotuj analizę ryzyk projektu
  • przygotuj plan utrzymania efektów
  • sprawdź DNSH i wykluczenia kosztów
  • uzgodnij projekt ze skarbnikiem, IT, IOD i kierownictwem

Dni 61 do 90

  • skompletuj wniosek i załączniki
  • zweryfikuj podpisy elektroniczne
  • przygotuj pakiet edytowalny dokumentów
  • przeprowadź review finansowe
  • przeprowadź review techniczne
  • przeprowadź review zgodności z zasadami naboru
  • przygotuj plan zakupów po decyzji
  • złóż wniosek wcześniej niż ostatniego dnia

Plan działania po uzyskaniu finansowania

Pierwsze 30 dni

  • przeczytaj dokładnie umowę pożyczki i warunki finansowania
  • utwórz zespół projektowy
  • wyznacz project managera
  • przygotuj harmonogram operacyjny
  • utwórz repozytorium dowodów
  • utwórz rejestr ryzyk i decyzji
  • ustal sposób opisywania kosztów
  • przygotuj plan komunikacji z kierownictwem

Dni 31 do 60

  • uruchom zakupy lub postępowania
  • przygotuj wymagania bezpieczeństwa dla dostawców
  • zdefiniuj protokoły odbioru
  • zaplanowuj testy i szkolenia
  • potwierdź integracje z systemami JST
  • ustal sposób raportowania postępu
  • sprawdź zgodność kosztów z budżetem

Dni 61 do 90

  • sprawdź realizację pierwszych kamieni milowych
  • przeprowadź pierwszy przegląd ryzyk projektu
  • zaktualizuj harmonogram
  • przygotuj pierwszy raport dla kierownictwa
  • sprawdź kompletność dokumentów kosztowych
  • sprawdź kompletność dowodów technicznych
  • zamknij pierwsze niezgodności lub opóźnienia

Metryki dla kierownictwa JST

Metryki projektu

  • procent wykonania projektu
  • liczba kamieni milowych zrealizowanych w terminie
  • liczba zadań opóźnionych
  • wykorzystanie budżetu
  • status ryzyk projektu

Metryki cyberodporności

  • liczba usług krytycznych objętych projektem
  • procent kont krytycznych z MFA
  • procent urządzeń objętych EDR
  • liczba systemów objętych backupem
  • data ostatniego testu restore
  • czas eskalacji incydentu

Metryki ciągłości działania

  • RTO dla systemów krytycznych
  • RPO dla systemów krytycznych
  • liczba przetestowanych procedur awaryjnych
  • liczba usług z planem obejścia
  • wynik ćwiczenia tabletop

Metryki dostawców

  • liczba dostawców krytycznych ocenionych
  • liczba dostawców z dostępem zdalnym
  • liczba dostawców bez MFA
  • liczba umów wymagających aneksu bezpieczeństwa
  • liczba dostawców z planem wyjścia

Najczęstsze błędy samorządów

Błąd 1: projekt zaczyna się od zakupów

Najpierw trzeba opisać usługę krytyczną, ryzyko i oczekiwany efekt. Dopiero potem dobiera się technologię i dostawców.

Błąd 2: brak właściciela po stronie JST

Zewnętrzny wykonawca może wdrażać rozwiązanie, ale urząd lub spółka komunalna musi mieć właściciela decyzji, odbioru i utrzymania.

Błąd 3: brak kosztów utrzymania

Projekt jest sfinansowany, ale nie ma budżetu na licencje, monitoring, serwis, szkolenia i testy w kolejnych latach.

Błąd 4: brak powiązania z KSC i NIS2

Samorząd kupuje narzędzia, ale nie powstają procedury, rejestry, dowody, raporty i mechanizmy zgłaszania incydentów.

Błąd 5: pominięcie spółek i jednostek zależnych

Urząd wzmacnia własne systemy, ale wodociągi, zakład komunalny albo jednostki oświatowe pozostają poza projektem.

Błąd 6: brak testów

Backup, SOC, procedura incydentowa i komunikacja awaryjna muszą być testowane. Bez testów projekt jest niepełny.

Błąd 7: niejasna kwalifikowalność kosztów

Projekt zawiera koszty, które nie są dobrze powiązane z celem finansowania, nie są opisane albo mogą być wykluczone.

Błąd 8: brak dokumentacji od pierwszego dnia

Najtrudniej odtworzyć dowody na końcu projektu. Dokumentacja powinna powstawać w trakcie realizacji, przy każdym kamieniu milowym i odbiorze.

Przykład praktyczny

Gmina średniej wielkości ma urząd, zakład wodociągów, system podatkowy, obieg dokumentów, BIP, pocztę, e-Doręczenia i zewnętrznego dostawcę IT. Po analizie ryzyka okazuje się, że największym zagrożeniem jest ransomware oraz brak możliwości szybkiego odtworzenia systemów urzędu i spółki wodociągowej. Dodatkowo część kont administratorów nie ma MFA, a dostawca IT używa zdalnego dostępu bez pełnego logowania działań.

Gmina przygotowuje projekt do FBiO nie jako „zakup sprzętu IT”, ale jako program odporności cyfrowej usług krytycznych. Zakres obejmuje backup odporny na ransomware, MFA, EDR, segmentację, monitoring logów, procedurę incydentową, test restore, tabletop i ocenę dostawców. Projekt obejmuje urząd i spółkę wodociągową, bo to ona odpowiada za usługę krytyczną dla mieszkańców.

Po wdrożeniu gmina ma nie tylko nowe narzędzia, ale także dowody: raport MFA, raport testu restore, rejestr ryzyk, rejestr dostawców, procedurę zgłoszenia incydentu, plan ciągłości działania i raport dla kierownictwa. To pozwala powiązać finansowanie z KSC, NIS2 i realną odpornością mieszkańców na zakłócenie usług.

Powiązane materiały i oferta CCyber

Ten temat warto połączyć z dalszym czytaniem i ofertą CCyber, aby przejść od pomysłu na FBiO do dobrze przygotowanego projektu, wniosku i wdrożenia.

  • Blog CCyber - powiązane artykuły o finansowaniu, KSC, NIS2, cyberodporności JST, MFA, backupie, incident response, AI, dostawcach i audytach.
  • Projekty z dofinansowaniem - wsparcie w doborze programu, przygotowaniu wniosku, budżetu, zakresu, realizacji i rozliczeniu projektu cyber.
  • Dofinansowanie cyberbezpieczeństwa - pomoc w finansowaniu działań związanych z NIS2, CRA, ISO 27001, audytem, szkoleniami i wdrożeniami bezpieczeństwa.
  • Cyberbezpieczeństwo dla sektora publicznego - wsparcie JST, instytucji publicznych, jednostek organizacyjnych i infrastruktury krytycznej.
  • Program zgodności NIS2 - analiza podlegania, gap assessment, dokumentacja, dowody, roadmapa i przygotowanie do audytu.
  • Raportowanie incydentów NIS2/KSC/DORA - procedury 24h, 72h, raport końcowy, CSIRT, DPO, klienci i ubezpieczyciel.
  • vCISO - zewnętrzny CISO, strategia, governance, raportowanie do kierownictwa i nadzór nad ryzykiem.
  • Bezpieczne wdrożenia IT - wsparcie wdrożeń IT, AI, chmury i e-usług z uwzględnieniem bezpieczeństwa, dostępu i zgodności.

Jak ccyber.io może pomóc?

ccyber.io pomaga samorządom, spółkom komunalnym i dostawcom przygotować projekty cyberbezpieczeństwa pod finansowanie z FBiO oraz innych programów krajowych i unijnych. Łączymy perspektywę finansowania, cyberbezpieczeństwa, KSC, NIS2, projektów IT, dostawców i dowodów realizacji.

Możemy wesprzeć organizację w obszarach:

  • diagnoza potrzeb cyber pod FBiO
  • mapowanie usług krytycznych i ryzyk JST
  • przygotowanie zakresu projektu cyberbezpieczeństwa
  • przegląd kwalifikowalności kosztów z perspektywy cyber
  • przygotowanie budżetu i harmonogramu projektu
  • projekt architektury bezpieczeństwa
  • wdrożenie MFA, backupu, EDR, SIEM, SOC, IAM i PAM
  • przygotowanie SZBI, BCP, DRP i procedur incydentowych
  • ocena dostawców IT, chmury, SaaS, systemów dziedzinowych i OT
  • szkolenia, tabletop i ćwiczenia zgłaszania incydentów
  • repozytorium dowodów i raport dla kierownictwa
  • roadmapa działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest FBiO Cyber Project Workshop dla JST. W krótkim warsztacie można ustalić, czy pomysł pasuje do finansowania, które usługi krytyczne obejmuje, jakie koszty trzeba zaplanować, jakie dowody powstaną i jak projekt połączyć z KSC oraz NIS2.

FAQ

Czy FBiO to dotacja na cyberbezpieczeństwo?

Nie w klasycznym znaczeniu. Dla sektora komunalnego jest to przede wszystkim preferencyjna pożyczka, która może mieć oprocentowanie od 0%, długi okres spłaty i możliwość częściowego umorzenia dla uprawnionych JST.

Czy samorząd może sfinansować projekt cyberbezpieczeństwa?

Tak, projekty z zakresu cyberbezpieczeństwa są wskazywane jako jedna z kategorii możliwych do finansowania. Trzeba jednak wykazać związek projektu z bezpieczeństwem, odpornością i kosztami kwalifikowalnymi.

Czy można sfinansować SOC lub monitoring?

Może to być uzasadnione, jeśli projekt jest powiązany z odpornością usług krytycznych, detekcją incydentów, KSC, NIS2 i ciągłością działania. Kwalifikowalność konkretnego modelu kosztowego trzeba sprawdzić w zasadach naboru.

Czy można sfinansować backup?

Projekt backupu i odtwarzania może dobrze wpisywać się w cyberodporność, szczególnie jeśli dotyczy systemów krytycznych, ochrony przed ransomware i testów restore. Trzeba jednak opisać rezultat oraz utrzymanie po projekcie.

Czy projekt może obejmować spółkę komunalną?

Tak, produkt BGK dla sektora komunalnego wskazuje JST i spółki komunalne jako odbiorców. Trzeba opisać strukturę projektu, role, właścicielstwo, koszty i wpływ na usługi publiczne.

Czy można łączyć FBiO z innymi programami?

Można planować większą strategię finansowania, ale nie wolno finansować tych samych kosztów z dwóch źródeł. Należy prowadzić jasną mapę kosztów i źródeł finansowania.

Co jest najważniejsze przed złożeniem wniosku?

Najważniejsze jest połączenie projektu z usługą krytyczną, ryzykiem, mierzalnym rezultatem, budżetem, kwalifikowalnością kosztów i planem utrzymania efektów.

Od czego zacząć w małej gminie?

Zacznij od listy usług krytycznych, rejestru systemów, backupu, MFA, dostawców, ryzyk i procedury incydentowej. Dopiero potem buduj projekt finansowania i dobieraj technologię.

Podsumowanie

FBiO może być jednym z najważniejszych instrumentów finansowania odporności samorządów w najbliższych latach. Dla JST i spółek komunalnych to szansa na projekty, które łączą ochronę ludności, ciągłość usług, cyberbezpieczeństwo, systemy ostrzegania, infrastrukturę krytyczną i odporność cyfrową.

Najważniejsze jest jednak właściwe podejście. Projekt nie powinien być listą zakupów ani próbą wydania środków na dowolne IT. Powinien wynikać z ryzyka, dotyczyć usług ważnych dla mieszkańców, mieć mierzalne rezultaty, plan utrzymania, właścicieli i dowody wykonania.

Najlepsza zasada brzmi: nie pytaj najpierw, co można kupić. Zapytaj, która usługa publiczna przestanie działać po cyberataku, ile potrwa odtworzenie, kto podejmie decyzję i które finansowanie pomoże realnie zwiększyć odporność mieszkańców.

Źródła

Dotacje na cyberbezpieczeństwo z programu Cyfrowa Europa: jak przygotować i dobrze zrealizować projekt?

Dotacja na cyberbezpieczeństwo nie jest tylko sposobem na zakup narzędzia. To projekt, który musi mieć jasny cel, uzasadnienie biznesowe, zgodność z regulaminem naboru, mierzalne rezultaty, realistyczny budżet, harmonogram, kompetentny zespół, dowody realizacji i plan utrzymania efektów po zakończeniu finansowania. Program Cyfrowa Europa i inicjatywy NCC-PL pokazują, że środki mogą wspierać m.in. MŚP, projekty NIS2 i CRA, rozwiązania cyber oparte na AI, testy gotowości, testy penetracyjne, ocenę podatności, szkolenia, platformy, usługi i narzędzia zwiększające cyberodporność. Największe ryzyko po stronie beneficjenta to nie sam brak pomysłu, ale słaby zakres, nierealny budżet, brak właścicieli, słaba dokumentacja i niedowiezienie rezultatów.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Dofinansowanie na cyberbezpieczeństwo z programu Cyfrowa Europa, grantów NCC-PL, ECCC lub podobnych instrumentów może realnie przyspieszyć rozwój produktów, usług, kompetencji i odporności organizacji. Nie powinno być jednak traktowane jako „darmowe pieniądze na cyber”. Grant to projekt, który trzeba zaplanować, uzasadnić, zrealizować, udokumentować i rozliczyć. Najlepsze projekty mają jasny problem, dobrze opisanych odbiorców, mierzalne rezultaty, realistyczny budżet, silny zespół, dobry harmonogram, dowody realizacji, plan zarządzania ryzykiem i pomysł na utrzymanie efektów po zakończeniu finansowania. Najczęstsze błędy to zbyt szeroki zakres, brak właściciela, nierealny harmonogram, słabe uzasadnienie kosztów, brak zgodności z celem naboru, niedoszacowanie pracy raportowej i brak dowodów.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • MŚP planujące projekty cyberbezpieczeństwa z dofinansowaniem
  • firmy cyber, software house’y, SaaS, MSP, MSSP i startupy technologiczne
  • organizacje przygotowujące projekty pod NIS2, CRA, DORA, AI Act albo ISO 27001
  • uczelnie, jednostki badawcze i konsorcja projektowe
  • podmioty publiczne, CSIRT, jednostki ochrony zdrowia i operatorzy usług krytycznych
  • zarządy, CFO, project managerowie i osoby odpowiedzialne za budżet
  • CISO, vCISO, CTO, CIO, compliance, legal, risk i osoby odpowiedzialne za cyber
  • organizacje, które dostały grant i chcą uniknąć problemów z realizacją oraz rozliczeniem

Najważniejsze wnioski

  1. Dobry projekt grantowy zaczyna się od problemu i rezultatu, a nie od listy zakupów.
  2. Cyberbezpieczeństwo można finansować przez projekty narzędziowe, usługowe, szkoleniowe, badawcze, wdrożeniowe i testowe.
  3. Najważniejsze elementy wniosku to zgodność z celem naboru, odbiorcy, rezultaty, budżet, harmonogram, zespół i trwałość efektów.
  4. Po przyznaniu grantu zaczyna się trudniejsza część: zarządzanie zakresem, partnerami, kamieniami milowymi, raportami i dokumentacją.
  5. Najlepszy projekt cyber łączy finansowanie z realnym wzrostem cyberodporności, a nie kończy się na zakupie narzędzia.

Dlaczego dotacje na cyberbezpieczeństwo są dziś ważne?

Cyberbezpieczeństwo jest coraz droższe i coraz bardziej potrzebne. Firmy muszą inwestować w MFA, backup, EDR, monitoring, szkolenia, ocenę dostawców, testy penetracyjne, zgodność z NIS2, CRA, DORA, AI Act, ISO 27001 i cyberubezpieczeniem. Jednocześnie MŚP, startupy, placówki zdrowia, samorządy i mniejsi dostawcy technologii często nie mają budżetu, aby wdrożyć wszystko szybko i samodzielnie.

Dotacje i granty mogą zmniejszyć barierę wejścia. Mogą pomóc rozwijać polskie produkty cyber, wzmacniać MŚP, testować odporność organizacji, finansować szkolenia, tworzyć narzędzia zgodności, rozwijać rozwiązania oparte na AI, wspierać sektor zdrowia, infrastrukturę cyfrową i odporność dostawców.

Dofinansowanie ma największy sens, gdy projekt:

  • rozwiązuje konkretny problem cyberbezpieczeństwa
  • ma jasnych odbiorców
  • wpisuje się w regulacje lub potrzeby rynku
  • daje mierzalne rezultaty
  • może być utrzymany po zakończeniu finansowania
  • ma zespół zdolny do realizacji i rozliczenia

Program Cyfrowa Europa i rola ECCC oraz NCC-PL

Program Cyfrowa Europa wspiera rozwój zaawansowanych technologii cyfrowych i ich wdrażanie w gospodarce oraz administracji. W obszarze cyberbezpieczeństwa ważną rolę odgrywa ECCC, czyli Europejskie Centrum Kompetencji Cyberbezpieczeństwa, oraz sieć krajowych centrów kompetencji. W Polsce funkcję tę pełni NCC-PL.

Z perspektywy firm i instytucji najważniejsze jest to, że takie programy nie finansują „cyberbezpieczeństwa ogólnie”. Finansują konkretne cele: wdrożenie innowacyjnych rozwiązań, rozwój narzędzi, testy, ocenę podatności, przygotowanie do regulacji, odporność sektorów krytycznych, kompetencje, AI, chmurę, infrastrukturę i zdolności reagowania.

Najważniejsze typy działań finansowanych w praktyce

  • narzędzia i platformy cyberbezpieczeństwa
  • rozwiązania wspierające MŚP w NIS2 i CRA
  • cyberbezpieczeństwo oparte na AI
  • testy gotowości, testy penetracyjne i ocena podatności
  • szkolenia i moduły edukacyjne
  • infolinie i wsparcie dla organizacji
  • projekty dla zdrowia, administracji i sektorów krytycznych
  • rozwiązania zwiększające odporność infrastruktury cyfrowej
  • badania, rozwój i wdrożenia nowych produktów

Przykłady naborów: czego uczą firmy?

Nabory z programu Cyfrowa Europa i projektów powiązanych pokazują, jakie kierunki są dziś ważne dla UE i polskiego ekosystemu cyber. Część wskazanych naborów miała terminy w pierwszej połowie 2026 roku, więc należy traktować je jako przykłady i wzorzec przygotowania do kolejnych konkursów.

Wsparcie innowacyjnych rozwiązań cyber dla MŚP

Nabory dotyczące adopcji innowacyjnych narzędzi cyber dla MŚP pokazują, że regulacje takie jak NIS2 i CRA tworzą realną potrzebę praktycznych rozwiązań. Nie wystarczy powiedzieć, że MŚP mają być bezpieczne. Trzeba dostarczyć im narzędzia, platformy, usługi, szkolenia, infolinie i procesy, które są możliwe do wdrożenia w małych organizacjach.

Cyberbezpieczeństwo oparte na AI

Rozwiązania cyber oparte na AI mogą wspierać wykrywanie zagrożeń, analizę alertów, incident response, automatyzację działań i analizę danych. Projekty tego typu muszą jednak uwzględniać bezpieczeństwo samego AI, jakość danych, zgodność z AI Act, RODO i ryzyko błędnych decyzji.

Testy gotowości i odporności

Testy gotowości, ćwiczenia, testy penetracyjne i oceny ryzyka są ważne, bo pokazują, czy organizacje są przygotowane na realne incydenty. Dobrze zaprojektowany projekt testowy nie kończy się raportem. Powinien prowadzić do działań naprawczych i ponownego sprawdzenia.

Testy penetracyjne i ocena podatności

Granty dla organizacji specjalizujących się w cyberbezpieczeństwie pokazują, że rynek potrzebuje usług praktycznych: testów penetracyjnych, oceny podatności, rekomendacji technicznych i wsparcia podmiotów objętych NIS2.

Regional Cable Hubs i infrastruktura krytyczna

Nabory dotyczące kabli podmorskich pokazują, że cyberbezpieczeństwo jest powiązane z infrastrukturą fizyczną, komunikacją międzynarodową i odpornością strategiczną. To dobry przykład projektu, w którym cyber, infrastruktura, AI, analiza danych i bezpieczeństwo operacyjne muszą działać razem.

Kto może korzystać z takich środków?

Uprawnione podmioty zależą od konkretnego naboru. W praktyce w projektach cyber pojawiają się różne grupy beneficjentów i partnerów.

Najczęściej mogą to być:

  • MŚP
  • startup cyberbezpieczeństwa
  • średnie przedsiębiorstwa
  • software house’y i firmy produktowe
  • MSP, MSSP, SOC i dostawcy usług cyber
  • uczelnie
  • jednostki badawcze
  • podmioty publiczne
  • CSIRT i właściwe organy cyberbezpieczeństwa
  • organizacje wdrażające NIS2 lub CRA
  • podmioty wspierające sektory krytyczne
  • konsorcja łączące biznes, naukę i sektor publiczny

Kiedy konsorcjum ma sens?

Konsorcjum ma sens wtedy, gdy projekt wymaga połączenia kompetencji: technologii, badań, wdrożenia, dostępu do użytkowników końcowych, regulacji, testów, szkoleń i komercjalizacji. Nie warto tworzyć konsorcjum tylko po to, aby wyglądało lepiej we wniosku. Każdy partner musi mieć realną rolę, budżet, zadania i odpowiedzialność.

Jakie projekty mają największą szansę?

Największą szansę mają projekty, które są dobrze dopasowane do celu konkursu i potrafią pokazać, dlaczego ich rezultat jest potrzebny, wykonalny oraz możliwy do utrzymania.

Dobre projekty zwykle mają:

  • konkretny problem cyber do rozwiązania
  • jasno wskazanych odbiorców
  • realną potrzebę rynkową lub regulacyjną
  • mierzalne rezultaty
  • dobrze opisany zespół i kompetencje
  • realistyczny harmonogram
  • budżet powiązany z zadaniami
  • plan wdrożenia i utrzymania efektów
  • plan zarządzania ryzykiem
  • jasne dowody realizacji

Słabe projekty zwykle mają:

  • zbyt ogólny opis problemu
  • brak konkretnego odbiorcy
  • hasłowe użycie AI lub NIS2 bez treści
  • budżet oderwany od zadań
  • brak planu komercjalizacji lub utrzymania
  • nierealny harmonogram
  • niejasny podział ról w konsorcjum
  • brak dowodów, że zespół potrafi dowieźć projekt

Jak przygotować projekt do wniosku?

Krok 1: przeczytaj cel naboru, a nie tylko kwotę

Największy błąd to zaczynanie od pytania „ile można dostać?”. Ważniejsze pytanie brzmi: jaki problem chce rozwiązać program i czy nasz projekt naprawdę odpowiada na ten problem?

Krok 2: zdefiniuj odbiorcę

Projekt dla MŚP objętych CRA i NIS2 będzie inny niż projekt dla szpitali, CSIRT, podmiotów infrastruktury cyfrowej albo dostawców cyber. Im dokładniej opisany odbiorca, tym łatwiej uzasadnić zakres.

Krok 3: opisz rezultat

Rezultat powinien być konkretny: narzędzie, platforma, usługa, metodologia testów, szkolenie, moduł, raport, pilotaż, wdrożenie, zestaw rekomendacji, gotowy produkt albo sprawdzona procedura.

Krok 4: sprawdź kwalifikowalność

Trzeba sprawdzić, czy organizacja może aplikować, czy musi działać w konsorcjum, czy jest wymagana siedziba w UE lub EOG, jaki jest poziom dofinansowania, jaki wkład własny jest potrzebny i jakie koszty są kwalifikowalne.

Krok 5: zbuduj logiczny budżet

Budżet powinien wynikać z zadań. Każdy koszt powinien mieć uzasadnienie, właściciela i związek z rezultatem projektu.

Krok 6: przygotuj harmonogram

Harmonogram musi uwzględniać czas na zamówienia, umowy, testy, odbiory, poprawki, raportowanie, partnerów, ryzyka i opóźnienia. Projekt cyber często wymaga więcej czasu na integracje i testy niż zakłada pierwszy plan.

Krok 7: zaplanuj dowody

Już na etapie wniosku trzeba wiedzieć, jakie dowody potwierdzą wykonanie projektu: protokoły odbioru, raporty testów, logi, dokumentacja techniczna, listy uczestników, raporty szkoleń, wyniki skanów, materiały, repozytoria i raporty finansowe.

Co można finansować w projektach cyber?

Każdy nabór ma własne zasady, ale w praktyce projekty cyber mogą obejmować wiele typów działań. Poniższa lista pomaga przygotować zakres, ale zawsze trzeba porównać ją z dokumentacją konkretnego konkursu.

Technologie i narzędzia

  • platformy cyberbezpieczeństwa
  • narzędzia do zarządzania podatnościami
  • narzędzia do asset inventory
  • systemy monitoringu i detekcji
  • rozwiązania AI dla cyber
  • narzędzia zgodności NIS2 i CRA
  • moduły szkoleniowe i edukacyjne
  • rozwiązania do ochrony danych

Usługi i testy

  • testy penetracyjne
  • ocena podatności
  • audyt bezpieczeństwa
  • testy gotowości
  • ćwiczenia tabletop
  • ocena ryzyka
  • testy odporności dostawców
  • przygotowanie rekomendacji technicznych

Kompetencje i szkolenia

  • szkolenia cyberhigieny
  • szkolenia dla zarządu
  • szkolenia dla IT i SOC
  • szkolenia z NIS2, CRA, DORA i AI Act
  • materiały edukacyjne dla MŚP
  • programy mentoringowe
  • infolinie i wsparcie eksperckie

Governance i zgodność

  • metodyki zarządzania ryzykiem
  • procedury incydentowe
  • modele zgodności z NIS2 i CRA
  • ocena dostawców
  • mapowanie wymagań regulacyjnych
  • repozytoria dowodów
  • modele raportowania do zarządu

Jak zbudować budżet projektu?

Budżet powinien być zrozumiały dla oceniających i łatwy do obrony podczas rozliczenia. Nie powinien wyglądać jak lista życzeń. Powinien wynikać z pakietów prac i rezultatów.

Główne kategorie kosztów

  • praca zespołu projektowego
  • podwykonawstwo
  • zakup lub rozwój technologii
  • testy i walidacja
  • szkolenia i materiały edukacyjne
  • zarządzanie projektem
  • komunikacja i upowszechnianie rezultatów
  • audyt, raportowanie i rozliczenie

Pytania kontrolne do budżetu

  • czy każdy koszt ma związek z celem naboru?
  • czy koszt jest przypisany do zadania?
  • czy wiadomo, kto odpowiada za wykonanie?
  • czy koszt jest realistyczny rynkowo?
  • czy uwzględniono wkład własny?
  • czy budżet uwzględnia raportowanie i zarządzanie?
  • czy projekt przetrwa, jeśli koszt wzrośnie o 10-15%?

Jak zaplanować rezultaty i KPI?

Projekt grantowy musi mieć mierzalne rezultaty. W cyberbezpieczeństwie łatwo wpaść w ogólniki typu „zwiększenie bezpieczeństwa”. To za mało. Trzeba pokazać, co konkretnie się zmieni.

Przykładowe KPI dla projektu cyber

  • liczba organizacji objętych wsparciem
  • liczba przeprowadzonych testów penetracyjnych
  • liczba wykrytych i zamkniętych podatności
  • liczba przeszkolonych osób
  • liczba wdrożeń pilotażowych
  • liczba MŚP korzystających z narzędzia
  • czas detekcji lub reakcji przed i po wdrożeniu
  • liczba przygotowanych raportów zgodności
  • liczba opracowanych modułów edukacyjnych
  • poziom gotowości do NIS2, CRA lub innego wymagania

Dobry KPI powinien być:

  • mierzalny
  • powiązany z celem naboru
  • możliwy do udowodnienia
  • realistyczny
  • przydatny dla odbiorcy projektu

Co zrobić po przyznaniu grantu?

Przyznanie grantu to nie koniec. To moment, w którym projekt przechodzi z etapu obietnicy do etapu wykonania. Właśnie wtedy pojawiają się najczęstsze problemy: opóźnienia, brak dokumentacji, spory między partnerami, niejasne role, brak dowodów, błędy zakupowe i raportowanie odkładane na ostatnią chwilę.

Pierwsze 30 dni po decyzji

  • przeczytaj umowę i warunki finansowania
  • potwierdź zakres projektu
  • wyznacz project managera
  • potwierdź role partnerów
  • utwórz kalendarz kamieni milowych
  • uruchom repozytorium dokumentów
  • zdefiniuj zasady opisywania kosztów
  • przygotuj plan raportowania

Pierwsze 60 dni po decyzji

  • uruchom pakiety prac
  • przygotuj szczegółowy harmonogram
  • ustal cykl spotkań projektowych
  • zdefiniuj format dowodów i protokołów odbioru
  • przygotuj rejestr ryzyk projektu
  • zweryfikuj zasady zakupów i podwykonawstwa
  • ustal sposób raportowania postępu

Pierwsze 90 dni po decyzji

  • sprawdź realizację pierwszych rezultatów
  • porównaj koszty z budżetem
  • zamknij pierwsze ryzyka i opóźnienia
  • przygotuj próbny raport techniczny
  • przygotuj próbny raport finansowy
  • sprawdź kompletność dowodów
  • przeprowadź przegląd z partnerami

Jak zarządzać projektem grantowym?

1. Zbuduj prosty model governance

Projekt powinien mieć sponsora, project managera, właścicieli pakietów prac, osobę finansową, osobę odpowiedzialną za zgodność, osobę techniczną i osobę odpowiedzialną za dowody.

2. Ustal rytm pracy

Najlepiej działa stały rytm: cotygodniowe spotkanie operacyjne, miesięczny przegląd zarządczy, kwartalny przegląd ryzyka i przegląd dowodów przed każdym raportem.

3. Prowadź rejestr decyzji

W projekcie finansowanym ze środków publicznych decyzje powinny być zapisane. Dotyczy to zmian zakresu, wyboru dostawców, przesunięć harmonogramu, ryzyk, odbiorów i zatwierdzeń.

4. Zarządzaj zmianami

Projekt cyber prawie zawsze się zmienia. Pojawiają się nowe podatności, zmiany technologii, opóźnienia dostawców, zmiany regulacyjne i nowe potrzeby odbiorców. Ważne, aby zmiany były kontrolowane i udokumentowane.

5. Dokumentuj na bieżąco

Najdroższy błąd to próba odtworzenia dokumentacji na koniec projektu. Dowody powinny powstawać w momencie wykonania zadania.

Jakie dokumenty powinien mieć beneficjent?

Dokumenty projektowe

  • umowa grantowa
  • wniosek i budżet
  • harmonogram
  • opis pakietów prac
  • rejestr ryzyk projektu
  • rejestr decyzji
  • rejestr zmian
  • lista partnerów i ról

Dokumenty finansowe

  • ewidencja kosztów
  • faktury i umowy
  • opisy kosztów
  • potwierdzenia płatności
  • dokumentacja zakupowa
  • ewidencja czasu pracy, jeśli wymagana
  • uzasadnienia kosztów

Dokumenty techniczne

  • dokumentacja architektury
  • raporty testów
  • raporty podatności
  • raporty pentestów
  • repozytorium kodu lub dokumentacja wersji
  • protokoły odbioru
  • instrukcje użytkownika
  • raporty wdrożeń pilotażowych

Dokumenty raportowe

  • raporty techniczne
  • raporty finansowe
  • raporty z kamieni milowych
  • raporty z komunikacji i upowszechniania
  • raport końcowy
  • raport z trwałości rezultatów

Najczęstsze błędy we wnioskach

Błąd 1: projekt nie odpowiada na cel naboru

Projekt jest ciekawy, ale nie rozwiązuje problemu wskazanego w konkursie. Oceniający widzi brak dopasowania i punktacja spada.

Błąd 2: za dużo haseł, za mało konkretów

AI, NIS2, CRA, odporność i innowacja są ważne, ale same hasła nie wystarczą. Trzeba pokazać, co dokładnie zostanie zrobione.

Błąd 3: brak odbiorcy końcowego

Projekt mówi o rynku, ale nie pokazuje, kto będzie realnie korzystał z rozwiązania, jak będzie wdrożone i jak zostanie utrzymane.

Błąd 4: nierealny budżet

Budżet jest zbyt niski, aby wykonać zadania, albo zbyt wysoki bez uzasadnienia. Obie sytuacje osłabiają wiarygodność.

Błąd 5: brak kompetencji zespołu

Zespół deklaruje realizację zaawansowanych działań cyber, ale nie pokazuje doświadczenia, ról, certyfikacji, projektów ani partnerów.

Błąd 6: brak planu po projekcie

Oceniający chcą wiedzieć, co stanie się po zakończeniu finansowania. Czy produkt będzie utrzymany? Czy usługa będzie dostępna? Czy wyniki będą wykorzystywane?

Najczęstsze błędy po przyznaniu grantu

Błąd 1: brak project managera

Projekt prowadzi każdy po trochu. W efekcie nikt nie pilnuje harmonogramu, budżetu, partnerów, raportów i dowodów.

Błąd 2: raportowanie na koniec

Dokumentacja tworzona na ostatnią chwilę jest niepełna, niespójna i trudna do obrony.

Błąd 3: niekontrolowane zmiany zakresu

Zespół dodaje nowe funkcje, zmienia technologię albo przesuwa zadania bez formalnej decyzji i bez oceny wpływu na budżet.

Błąd 4: słaba komunikacja w konsorcjum

Partnerzy działają osobno, nie wiedzą, jakie mają zależności i nie dostarczają dowodów na czas.

Błąd 5: niedoszacowanie kosztów zarządzania

Projekt cyber to nie tylko prace techniczne. Raportowanie, spotkania, odbiory, koordynacja, dokumentacja i rozliczenie wymagają realnego czasu.

Błąd 6: brak planu audytu

Beneficjent nie przygotowuje dokumentów pod kontrolę, a potem musi szukać dowodów w e-mailach, komunikatorach i folderach.

Jak uniknąć problemów z rozliczeniem?

1. Czytaj umowę i dokumentację naboru

Nie opieraj się tylko na skrócie konkursu. Zasady kwalifikowalności, raportowania, zmian, podwykonawstwa i dowodów wynikają z dokumentów konkursowych oraz umowy.

2. Zbuduj repozytorium dowodów od pierwszego dnia

Każde zadanie powinno mieć folder lub rekord: opis, właściciel, rezultat, dowód, data, status i link do kosztów.

3. Połącz dowody techniczne z kosztami

Jeżeli koszt dotyczy testów penetracyjnych, musi istnieć raport testu, zakres, protokół odbioru i powiązanie z budżetem.

4. Dokumentuj pracę partnerów

W konsorcjum każdy partner musi dostarczać dowody swoich zadań, a koordynator powinien kontrolować kompletność.

5. Reaguj na ryzyka wcześnie

Opóźnienie dostawcy, problem techniczny, brak zasobów albo zmiana zakresu powinny trafić do rejestru ryzyk, a nie do rozmowy na korytarzu.

Dotacja a cyberodporność: jak połączyć finansowanie z realnym efektem?

Najlepszy projekt grantowy zwiększa cyberodporność odbiorców. To znaczy, że po zakończeniu projektu organizacja powinna być lepiej przygotowana na zagrożenia, nie tylko bogatsza o nowy dokument lub jednorazowy raport.

Efekt cyberodporności może oznaczać:

  • krótszy czas wykrycia incydentu
  • lepsze zarządzanie podatnościami
  • więcej organizacji po testach bezpieczeństwa
  • więcej MŚP przygotowanych do NIS2 lub CRA
  • lepszą ochronę danych
  • sprawdzone procedury reagowania
  • przeszkolonych pracowników
  • działający model wsparcia po projekcie
  • produkt gotowy do komercjalizacji

Plan działania przed złożeniem wniosku

Pierwsze 30 dni

  • wybierz właściwy nabór i sprawdź jego cel
  • ustal, czy organizacja jest kwalifikowalna
  • opisz problem cyber i grupę docelową
  • zdefiniuj rezultat projektu
  • ustal, czy potrzebne jest konsorcjum
  • sprawdź wkład własny i poziom dofinansowania
  • przygotuj wstępny budżet
  • przeprowadź decyzję zarządu o starcie prac

Dni 31 do 60

  • zbuduj szczegółowy zakres i pakiety prac
  • przypisz właścicieli zadań
  • przygotuj harmonogram i kamienie milowe
  • zbierz CV, doświadczenie i kompetencje zespołu
  • opisz ryzyka projektu
  • zbuduj model KPI
  • przygotuj plan utrzymania rezultatów
  • zweryfikuj zgodność z dokumentacją naboru

Dni 61 do 90

  • dokończ wniosek i załączniki
  • sprawdź budżet z osobą finansową
  • sprawdź kwestie prawne i partnerstwa
  • przeprowadź review techniczne
  • przeprowadź review zgodności z celem konkursu
  • przygotuj repozytorium dokumentów
  • zatwierdź finalną wersję wewnętrznie
  • złóż wniosek wcześniej niż ostatniego dnia

Plan działania po przyznaniu grantu

Pierwsze 30 dni

  • przeczytaj dokładnie umowę grantową
  • zorganizuj kick-off projektu
  • potwierdź role i odpowiedzialności
  • utwórz harmonogram operacyjny
  • utwórz rejestr decyzji, ryzyk i zmian
  • utwórz repozytorium dowodów
  • ustal zasady opisu kosztów
  • przygotuj pierwszy raport wewnętrzny

Dni 31 do 60

  • uruchom realizację pakietów prac
  • przygotuj plan zakupów i podwykonawstwa
  • ustal format protokołów odbioru
  • uruchom cykl spotkań z partnerami
  • potwierdź pierwsze rezultaty i dowody
  • sprawdź zgodność wydatków z budżetem
  • przygotuj plan komunikacji i upowszechniania

Dni 61 do 90

  • przeprowadź przegląd ryzyk projektu
  • sprawdź realizację kamieni milowych
  • przygotuj próbny raport techniczny i finansowy
  • zamknij pierwsze opóźnienia i niejasności
  • sprawdź kompletność dokumentacji kosztów
  • przygotuj raport dla zarządu lub konsorcjum
  • zaktualizuj harmonogram

Metryki dla zarządu i zespołu projektu

Metryki realizacji

  • procent wykonania pakietów prac
  • liczba kamieni milowych zrealizowanych w terminie
  • liczba rezultatów odebranych formalnie
  • liczba opóźnień i ich wpływ
  • status ryzyk projektu

Metryki finansowe

  • wykorzystanie budżetu
  • koszty zakwestionowane lub wymagające wyjaśnień
  • koszty przypisane do pakietów prac
  • wkład własny wykorzystany
  • prognoza kosztów do końca projektu

Metryki cyber

  • liczba organizacji objętych wsparciem
  • liczba wykonanych testów lub ocen
  • liczba podatności wykrytych i zamkniętych
  • liczba osób przeszkolonych
  • liczba wdrożeń pilotażowych
  • zmiana poziomu dojrzałości cyber

Metryki trwałości

  • liczba klientów lub użytkowników po zakończeniu projektu
  • plan utrzymania produktu lub usługi
  • przychody lub model finansowania po projekcie
  • liczba partnerów kontynuujących współpracę
  • liczba rezultatów używanych po zakończeniu finansowania

Najczęstsze pytania zarządu przed projektem

  • czy projekt pasuje do strategii firmy?
  • jaki wkład własny musimy zapewnić?
  • czy mamy ludzi do realizacji?
  • czy grant nie stworzy kosztów, których nie utrzymamy później?
  • czy projekt zwiększy przychody, odporność lub gotowość regulacyjną?
  • czy mamy kompetencje do rozliczenia projektu?
  • co się stanie, jeśli nie dowieziemy jednego kamienia milowego?
  • czy ryzyka prawne, podatkowe i finansowe są znane?

Przykład biznesowy

Polska firma cyberbezpieczeństwa rozwija narzędzie wspierające MŚP w przygotowaniu do NIS2 i CRA. Narzędzie ma pomagać w ewidencji zasobów, ocenie dostawców, rejestrze ryzyk, szkoleniach i gromadzeniu dowodów zgodności. Firma widzi nabór z programu Cyfrowa Europa i chce złożyć wniosek.

Pierwsza wersja wniosku jest zbyt ogólna. Opisuje „platformę cyber dla MŚP”, ale nie wskazuje konkretnej grupy odbiorców, KPI, pilotażu, modelu utrzymania i dowodów. Po warsztacie zakres zostaje zawężony: projekt obejmuje platformę, moduł szkoleniowy, infolinię ekspercką, pilotaż w 50 MŚP i raport z efektów. Budżet zostaje przypisany do pakietów prac, a partner badawczy odpowiada za metodykę oceny dojrzałości.

Po otrzymaniu grantu firma uruchamia repozytorium dowodów, cykl spotkań, rejestr ryzyk, raportowanie postępu i protokoły odbioru. Dzięki temu nie czeka z dokumentacją do końca projektu. Po kilku miesiącach potrafi pokazać, które MŚP skorzystały z narzędzia, jakie luki zidentyfikowano, jakie szkolenia wykonano i jakie rezultaty zostały wdrożone.

Powiązane materiały i oferta CCyber

Ten temat warto połączyć z dalszym czytaniem i ofertą CCyber, aby przejść od pomysłu na finansowanie do dobrze przygotowanego projektu i bezpiecznego wdrożenia.

  • Blog CCyber - powiązane artykuły o dotacjach, NIS2, CRA, DORA, cyberodporności, MFA, backupie, AI, dostawcach i audytach.
  • Doradztwo cyber - audyt, strategia, wdrożenia i rozwój dojrzałości cyberbezpieczeństwa.
  • Zgodność z regulacjami UE - przygotowanie do NIS2, DORA, CRA, ISO 27001 i wymagań klientów.
  • Program zgodności NIS2 - analiza podlegania, gap assessment, dokumentacja, dowody, roadmapa i przygotowanie do audytu.
  • Bezpieczne wdrożenia IT - wsparcie wdrożeń IT, AI i chmury z uwzględnieniem bezpieczeństwa, dostępu i zgodności.
  • vCISO - zewnętrzny CISO, strategia, governance, raportowanie do zarządu i nadzór nad ryzykiem.
  • Szkolenia i Akademia Cyber - szkolenia dla pracowników, IT, zarządu i zespołów realizujących projekty cyber.

Jak ccyber.io może pomóc?

ccyber.io pomaga organizacjom przygotować zakres projektów cyberbezpieczeństwa, zaplanować budżet, zdefiniować rezultaty, zebrać dowody, wdrożyć rozwiązania i przełożyć finansowanie na realny wzrost cyberodporności. Możemy wspierać zarówno organizacje aplikujące o grant, jak i beneficjentów, którzy już otrzymali finansowanie i muszą dobrze zrealizować projekt.

Możemy wesprzeć organizację w obszarach:

  • analiza pomysłu projektowego pod kątem cyberbezpieczeństwa
  • mapowanie projektu do NIS2, CRA, DORA, AI Act, ISO 27001 i potrzeb MŚP
  • przygotowanie zakresu, pakietów prac i rezultatów
  • definicja KPI i mierników cyberodporności
  • przegląd budżetu i uzasadnienia kosztów
  • analiza ryzyk projektu
  • wsparcie w przygotowaniu dokumentacji technicznej
  • audyt cyber i testy bezpieczeństwa jako element projektu
  • wdrożenie MFA, backupu, EDR, IAM, asset inventory i procedur
  • szkolenia, tabletop i materiały edukacyjne
  • repozytorium dowodów i wsparcie raportowania
  • roadmapa realizacji projektu na 30, 60, 90 dni i cały okres finansowania

Najlepszym pierwszym krokiem jest Cyber Grant Readiness Workshop. W krótkim warsztacie można ustalić, czy pomysł pasuje do programu finansowania, jakie rezultaty warto zaplanować, jakie koszty są logiczne i jakie dowody trzeba zbierać od pierwszego dnia projektu.

FAQ

Czy dotacja na cyberbezpieczeństwo może sfinansować zakup narzędzi?

Czasem tak, ale zależy to od zasad konkretnego naboru. Najważniejsze jest, aby zakup był elementem projektu z jasnym celem, rezultatem, odbiorcą i uzasadnieniem, a nie samodzielną listą zakupów.

Czy MŚP mogą aplikować samodzielnie?

W niektórych naborach tak. W innych konsorcjum jest rekomendowane albo praktycznie korzystne. Zawsze trzeba sprawdzić dokumentację konkursową i wymagania kwalifikowalności.

Czy projekt musi dotyczyć NIS2 albo CRA?

Nie zawsze, ale wiele aktualnych naborów cyber wspiera rozwiązania pomagające organizacjom spełniać wymagania regulacyjne, w tym NIS2 i CRA. Dopasowanie do regulacji często wzmacnia uzasadnienie projektu.

Co jest ważniejsze: dobry pomysł czy dobra realizacja?

Oba elementy są ważne. Dobry pomysł może przegrać przez słaby zakres, budżet i brak dowodów. Dobry projekt grantowy musi być jednocześnie potrzebny, wykonalny i rozliczalny.

Co najczęściej powoduje problemy po otrzymaniu grantu?

Brak project managera, słaba dokumentacja, niejasne role partnerów, niedoszacowanie raportowania, opóźnienia, brak dowodów wykonania i niekontrolowane zmiany zakresu.

Czy AI w projekcie cyber zwiększa szanse?

Może zwiększać atrakcyjność projektu, jeśli AI jest uzasadnione i bezpiecznie zaprojektowane. Samo wpisanie AI do wniosku bez jasnej funkcji, danych, kontroli i zgodności z AI Act może osłabić projekt.

Jak udowodnić efekt projektu cyber?

Poprzez mierzalne rezultaty: liczbę testów, wdrożeń, przeszkolonych osób, zamkniętych podatności, skrócenie czasu reakcji, wzrost dojrzałości, raporty techniczne, protokoły odbioru i wyniki pilotażu.

Od czego zacząć?

Zacznij od dopasowania pomysłu do celu naboru. Potem opisz odbiorcę, rezultat, budżet, partnerów, KPI, ryzyka i dowody, które pokażą, że projekt został wykonany.

Podsumowanie

Dotacje na cyberbezpieczeństwo z programu Cyfrowa Europa i inicjatyw NCC-PL mogą być ważnym impulsem dla polskich firm, MŚP, dostawców cyber, sektora publicznego, zdrowia i organizacji przygotowujących się do NIS2, CRA, DORA oraz AI Act. Mogą pomóc rozwijać narzędzia, usługi, szkolenia, testy, platformy i nowe kompetencje.

Najważniejsze jest jednak to, aby grant nie był traktowany jako jednorazowe finansowanie zakupu. Powinien być projektem z realnym rezultatem, odbiorcą, miernikami, harmonogramem, dowodami i planem utrzymania efektów. Dobrze zrealizowany projekt nie tylko kończy się poprawnym rozliczeniem, ale zostawia po sobie większą cyberodporność.

Najlepsza zasada brzmi: nie pisz projektu pod pieniądze. Napisz projekt pod problem, który naprawdę trzeba rozwiązać, a finansowanie potraktuj jako narzędzie do szybszego i lepiej udokumentowanego osiągnięcia efektu.

Źródła

KSC w samorządzie: za co odpowiada wójt, burmistrz i prezydent miasta?

Nowelizacja KSC zmienia cyberbezpieczeństwo samorządu z tematu technicznego w temat odpowiedzialności kierownictwa. Wójt, burmistrz, prezydent miasta, starosta lub kierownik jednostki nie powinien już pytać tylko, czy informatyk „coś zabezpieczył”. Powinien wiedzieć, czy jednostka podlega KSC, czy jest wpisana do Wykazu KSC, czy korzysta z Systemu S46, czy ma SZBI, rejestr ryzyk, procedurę incydentową, backup, MFA, ocenę dostawców, szkolenia, zasady AI i dowody wykonania. Największym ryzykiem nie jest brak dokumentu, ale brak działającego procesu, brak właścicieli i brak decyzji zarządczych przed incydentem.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa oznacza, że cyberbezpieczeństwo w samorządzie nie może być już traktowane jako zadanie jednego informatyka albo dostawcy IT. Wójt, burmistrz, prezydent miasta, starosta, marszałek lub kierownik jednostki musi rozumieć, czy jednostka podlega KSC, jakie ma obowiązki, kto jest właścicielem ryzyka, jak zgłaszane są incydenty, czy działa backup, kto ma dostęp administracyjny, jacy dostawcy są krytyczni i czy pracownicy wiedzą, jak bezpiecznie używać AI. Najważniejsze jest przygotowanie systemu zarządzania bezpieczeństwem informacji, procedur incydentowych, dowodów zgodności i cyklicznego raportowania do kierownictwa. Odpowiedzialność zarządcza oznacza decyzje, nadzór i dowody, a nie ręczne wykonywanie zadań technicznych.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • wójtowie, burmistrzowie, prezydenci miast, starostowie i marszałkowie
  • sekretarze gmin, skarbnicy, dyrektorzy urzędów i kierownicy jednostek organizacyjnych
  • informatycy, administratorzy systemów i osoby odpowiedzialne za IT w JST
  • IOD, compliance, audyt wewnętrzny, kontrola zarządcza i obsługa prawna
  • jednostki samorządu terytorialnego przygotowujące się do KSC i NIS2
  • samorządowe jednostki organizacyjne, instytucje kultury, szkoły, zakłady komunalne i jednostki usług wspólnych
  • dostawcy IT, chmury, backupu, systemów dziedzinowych, e-usług i cyberbezpieczeństwa dla samorządów
  • osoby przygotowujące procedury incydentowe, SZBI, szkolenia, audyty i dokumentację dowodową

Najważniejsze wnioski

  1. KSC w samorządzie to nie tylko obowiązek techniczny. To obowiązek zarządczy i organizacyjny.
  2. Kierownictwo jednostki musi wiedzieć, czy podmiot jest kluczowy albo ważny, czy podlega wpisowi do Wykazu KSC i jakie terminy go obowiązują.
  3. Najważniejsze filary to SZBI, rejestr ryzyk, procedura incydentowa, System S46, backup, MFA, dostawcy, szkolenia i dowody.
  4. Shadow AI staje się realnym ryzykiem samorządu, bo pracownicy mogą nieświadomie wprowadzać dane mieszkańców do publicznych narzędzi AI.
  5. Dobry wójt, burmistrz lub prezydent nie musi być ekspertem technicznym, ale musi zadawać właściwe pytania, podejmować decyzje i wymagać raportów.

Co właściwie się zmienia?

Nowe przepisy KSC, wdrażające NIS2 do polskiego porządku prawnego, zmieniają sposób patrzenia na cyberbezpieczeństwo w samorządzie. Cyberbezpieczeństwo nie jest już tematem „serwerowni”. Jest elementem ciągłości usług publicznych, ochrony danych mieszkańców, zaufania do urzędu, bezpieczeństwa e-usług i odpowiedzialności kierownictwa.

Samorząd działa dziś cyfrowo: ePUAP, e-Doręczenia, systemy podatkowe, rejestry mieszkańców, systemy finansowo-księgowe, BIP, poczta, obieg dokumentów, systemy oświatowe, usługi komunalne, monitoring, systemy medyczne i platformy komunikacji z mieszkańcami. Atak na te systemy nie jest tylko problemem IT. Może oznaczać przerwę w świadczeniu usług, wyciek danych, chaos komunikacyjny i odpowiedzialność kierownictwa.

Dlaczego wójt albo burmistrz nie może delegować całej odpowiedzialności na informatyka?

Informatyk może wdrażać zabezpieczenia, administrować systemami i reagować technicznie. Nie powinien jednak samodzielnie decydować o akceptacji ryzyka, budżecie, priorytetach usług publicznych, komunikacji z mieszkańcami, zgłoszeniach do organów, relacjach z dostawcami i odpowiedzialności za dane.

Decyzje zarządcze obejmują:

  • czy jednostka podlega KSC
  • kto odpowiada za program cyberbezpieczeństwa
  • jaki budżet przeznaczyć na zabezpieczenia
  • które systemy są krytyczne dla działania urzędu
  • jakie ryzyko można zaakceptować
  • kiedy uruchomić procedurę kryzysową
  • kiedy poinformować mieszkańców
  • jakie wymagania postawić dostawcom
  • jak rozliczać działania naprawcze

Właśnie dlatego KSC przesuwa cyberbezpieczeństwo na poziom kierownictwa. Nie po to, aby wójt konfigurował firewall, ale po to, aby urząd miał realny system nadzoru nad ryzykiem.

Kogo w samorządzie mogą dotyczyć nowe obowiązki?

W praktyce trzeba przeanalizować nie tylko urząd gminy, powiatu lub miasta. Samorząd to ekosystem wielu jednostek, dostawców i usług. Część podmiotów może być wpisywana do wykazu z urzędu, część może wymagać samodzielnej analizy, a część może być objęta pośrednio przez wymagania umowne albo sektorowe.

Do sprawdzenia są między innymi:

  • urząd gminy, miasta, starostwo lub urząd marszałkowski
  • jednostki organizacyjne JST
  • centra usług wspólnych
  • samorządowe instytucje kultury
  • szkoły i placówki oświatowe
  • zakłady gospodarki komunalnej
  • wodociągi i kanalizacja
  • transport publiczny
  • spółki komunalne
  • podmioty medyczne prowadzone przez samorząd
  • dostawcy IT i operatorzy systemów dziedzinowych

Najważniejsze terminy dla kierownictwa

Terminy są ważne, bo pokazują, że przygotowanie do KSC nie może być odkładane na koniec roku. Samorząd powinien prowadzić kalendarz obowiązków i raportować jego status kierownictwu.

Kluczowe daty

  • 3 kwietnia 2026 r. - wejście w życie nowelizacji KSC.
  • 13 kwietnia 2026 r. - uruchomienie Wykazu KSC.
  • 13 kwietnia - 6 maja 2026 r. - wpisy z urzędu realizowane przez Ministra Cyfryzacji dla wybranych kategorii podmiotów.
  • 7 maja - 3 października 2026 r. - samorejestracja w Wykazie KSC dla podmiotów, które nie są wpisywane z urzędu.
  • 12 czerwca 2026 r. - uruchomienie możliwości korzystania z Systemu S46 dla nowych podmiotów.
  • 3 kwietnia 2027 r. - termin wdrożenia obowiązków i rozpoczęcia korzystania z S46 przez podmioty, które spełniały przesłanki w dniu wejścia w życie nowelizacji.
  • 3 kwietnia 2028 r. - termin pierwszego obowiązkowego audytu dla części podmiotów kluczowych oraz początek stosowania przepisów o karach pieniężnych.

Co musi zrobić samorząd krok po kroku?

1. Ustalić status podmiotu

Pierwszym zadaniem jest analiza, czy urząd lub jednostka jest podmiotem kluczowym, podmiotem ważnym, podmiotem wpisywanym z urzędu, podmiotem wymagającym samorejestracji albo podmiotem objętym pośrednio przez relacje z innymi jednostkami lub dostawcami.

Co przygotować?

  • analizę podlegania pod KSC i NIS2
  • listę jednostek i spółek samorządowych
  • listę usług publicznych i cyfrowych
  • listę sektorów, w których działa jednostka
  • decyzję, kto odpowiada za wpis lub uzupełnienie danych w Wykazie KSC

2. Zapewnić wpis do Wykazu KSC albo uzupełnić dane

Wpis do Wykazu KSC jest pierwszym formalnym krokiem dla wielu podmiotów. Dla części jednostek wpis może nastąpić z urzędu, ale to nie zwalnia z obowiązku uzupełnienia danych i dalszego wdrożenia obowiązków.

Co powinno zrobić kierownictwo?

  • ustalić, czy jednostka czeka na wpis z urzędu, czy składa wniosek samodzielnie
  • wyznaczyć osobę odpowiedzialną za proces wpisu
  • sprawdzić podpis elektroniczny i pełnomocnictwa
  • zabezpieczyć dostęp do korespondencji i systemu
  • monitorować terminy i potwierdzenia

3. Podłączyć się do Systemu S46

System S46 ma służyć między innymi do zgłaszania incydentów, odbierania ostrzeżeń i komunikacji z właściwymi organami w krajowym systemie cyberbezpieczeństwa. Samorząd powinien potraktować S46 jako kanał operacyjny, a nie tylko formalną platformę.

Co przygotować?

  • osobę główną i zastępcę do obsługi S46
  • procedurę korzystania z systemu
  • powiązanie S46 z procedurą incydentową
  • listę osób zatwierdzających zgłoszenia
  • instrukcję działania poza godzinami pracy
  • bezpieczne przechowywanie danych dostępowych

4. Wdrożyć SZBI

SZBI, czyli System Zarządzania Bezpieczeństwem Informacji, powinien być działającym systemem, a nie segregatorem dokumentów. Ma obejmować ryzyka, polityki, procedury, role, dowody, przeglądy i działania naprawcze.

Elementy SZBI w samorządzie

  • zakres systemu
  • polityka bezpieczeństwa informacji
  • rejestr aktywów
  • rejestr ryzyk
  • plan postępowania z ryzykiem
  • procedura incydentowa
  • procedury dostępu i uprawnień
  • procedura backupu i odtwarzania
  • ocena dostawców
  • szkolenia i cyberhigiena
  • przeglądy i audyty

5. Zbudować rejestr ryzyk cyber

Kierownictwo samorządu powinno widzieć ryzyka w języku wpływu na usługę publiczną, mieszkańców i ciągłość działania, a nie wyłącznie w języku technicznym.

Przykładowe ryzyka

  • ransomware blokujące urząd i obieg dokumentów
  • przejęcie poczty wójta, sekretarza lub skarbnika
  • wyciek danych mieszkańców
  • brak testu odtworzenia backupu
  • zbyt szeroki dostęp dostawcy IT
  • brak MFA dla poczty i administratorów
  • shadow AI i wprowadzanie danych wrażliwych do chatbotów
  • stary system dziedzinowy bez wsparcia
  • brak procedury zgłoszenia incydentu w 24 godziny

6. Przygotować procedurę incydentową i zgłoszeniową

Procedura incydentowa powinna odpowiadać na pytania: kto wykrywa, kto kwalifikuje, kto eskaluje, kto zgłasza, kto komunikuje i kto podejmuje decyzje biznesowe. W KSC ważny jest również obowiązek zgłaszania incydentów do zespołów CSIRT oraz korzystanie z właściwych kanałów, w tym S46.

Procedura powinna obejmować:

  • definicje zdarzenia, incydentu i incydentu istotnego
  • matrycę kwalifikacji incydentów
  • role zespołu incydentowego
  • ścieżkę zgłoszenia do CSIRT
  • ścieżkę DPO i RODO
  • ścieżkę kontaktu z ubezpieczycielem, jeśli jest polisa
  • szablony zgłoszeń
  • oś czasu incydentu
  • raport końcowy i lessons learned

7. Przygotować backup i test restore

Samorząd często ma wiele systemów dziedzinowych i dokumentów, których utrata może sparaliżować pracę. Backup bez testu odtworzenia nie jest wystarczającym dowodem odporności.

Co trzeba sprawdzić?

  • które systemy są objęte backupem
  • czy backup obejmuje systemy krytyczne
  • czy backup jest chroniony przed ransomware
  • czy konta backupu mają MFA
  • czy wykonano test restore
  • ile trwa odtworzenie systemu
  • czy backup obejmuje dane u dostawcy

8. Uporządkować dostęp i MFA

Przejęcie konta pocztowego, administratora lub dostawcy IT jest jednym z najprostszych sposobów wejścia do organizacji. MFA powinno być traktowane jako podstawowy wymóg, szczególnie dla poczty, administratorów, VPN, systemów finansowych, backupu i zdalnego dostępu.

Minimum dostępu

  • lista administratorów
  • MFA dla kont krytycznych
  • zakaz kont współdzielonych tam, gdzie to możliwe
  • access review co najmniej okresowo
  • procedura offboardingu
  • kontrola kont dostawców
  • logowanie działań administratorów

9. Ocenić dostawców IT i systemów dziedzinowych

Wiele samorządów korzysta z zewnętrznych dostawców systemów podatkowych, finansowych, obiegu dokumentów, BIP, poczty, backupu, hostingu, e-usług, obsługi informatycznej i cyberbezpieczeństwa. Ich ryzyko jest ryzykiem jednostki.

Co powinno znaleźć się w ocenie dostawcy?

  • jakie systemy utrzymuje dostawca
  • czy ma dostęp zdalny
  • czy dostęp jest chroniony MFA
  • czy działania dostawcy są logowane
  • jak zgłasza incydenty
  • czy ma plan ciągłości działania
  • gdzie są dane
  • czy korzysta z podwykonawców
  • jak wygląda exit plan

10. Ustalić zasady korzystania z AI

Shadow AI w samorządzie to sytuacja, w której pracownicy korzystają z narzędzi AI bez wiedzy i zasad organizacji. Najbardziej ryzykowny scenariusz to wprowadzanie do publicznych chatbotów danych mieszkańców, danych z decyzji administracyjnych, informacji medycznych, danych dzieci, spraw socjalnych albo dokumentów wewnętrznych.

Minimalne zasady AI w urzędzie

  • nie wprowadzamy danych osobowych i wrażliwych do publicznych narzędzi AI bez zgody i podstawy
  • nie traktujemy odpowiedzi AI jako decyzji administracyjnej
  • weryfikujemy treści wygenerowane przez AI
  • oznaczamy narzędzia dopuszczone do pracy
  • szkolimy pracowników z ryzyk AI
  • zgłaszamy podejrzane użycie lub incydent z AI
  • łączymy politykę AI z RODO, KSC i AI Act

Jakie pytania powinien zadawać wójt, burmistrz lub prezydent?

Kierownik jednostki nie musi znać komend administracyjnych systemu, ale musi zadawać właściwe pytania. To najprostszy sposób na przełożenie odpowiedzialności na nadzór.

Pytania miesięczne

  • czy mamy nowe ryzyka wysokie lub krytyczne?
  • czy były incydenty lub near miss?
  • czy backup systemów krytycznych działa?
  • czy wykonano test odtworzenia?
  • czy są konta administratorów bez MFA?
  • czy są podatności krytyczne po terminie?
  • czy dostawcy wykonali działania naprawcze?

Pytania kwartalne

  • czy jesteśmy zgodni z harmonogramem KSC?
  • czy rejestr ryzyk jest aktualny?
  • czy procedura incydentowa była testowana?
  • czy pracownicy zostali przeszkoleni?
  • czy mamy dowody dla audytu?
  • czy polityka AI działa w praktyce?
  • czy budżet cyber jest wystarczający wobec ryzyka?

Jakie dowody powinien mieć samorząd?

Dowody formalne

  • analiza podlegania pod KSC
  • potwierdzenie wpisu albo uzupełnienia danych w Wykazie KSC
  • wyznaczenie osób kontaktowych
  • dokumentacja SZBI
  • polityka bezpieczeństwa informacji
  • zarządzenie kierownika jednostki
  • raport dla kierownictwa

Dowody techniczne

  • raport MFA
  • raport backupu
  • raport testu restore
  • lista systemów krytycznych
  • rejestr aktywów
  • raport podatności
  • logi administratorów
  • raport EDR lub antywirusa

Dowody operacyjne

  • rejestr ryzyk
  • rejestr incydentów
  • incident response plan
  • raport tabletop
  • rejestr dostawców
  • oceny dostawców
  • access review
  • raport szkoleń
  • lista działań naprawczych

Shadow AI w urzędzie: dlaczego to temat KSC, RODO i AI Act?

Shadow AI jest szczególnie niebezpieczne w administracji, bo urzędy przetwarzają dane mieszkańców i prowadzą sprawy, które mogą dotyczyć podatków, pomocy społecznej, edukacji, zdrowia, nieruchomości, skarg, zezwoleń i postępowań administracyjnych. Użycie prywatnego chatbota do przygotowania pisma może wydawać się niewinne, ale może prowadzić do naruszenia poufności, błędnej treści, nieuprawnionego przetwarzania danych albo braku kontroli nad tym, gdzie trafiają informacje.

Co powinien zrobić urząd?

  • przygotować politykę użycia AI
  • określić, które narzędzia są dopuszczone
  • zakazać wprowadzania danych osobowych do niezatwierdzonych narzędzi
  • przeszkolić pracowników i kierowników komórek
  • ustalić procedurę zgłaszania incydentu AI
  • połączyć AI z analizą ryzyka i RODO
  • sprawdzać, czy dostawcy systemów używają AI

Jak przygotować urząd na incydent?

Scenariusz 1: ransomware w urzędzie

System obiegu dokumentów, udział sieciowy i część komputerów są zaszyfrowane. Poczta działa niestabilnie. Mieszkańcy nie mogą załatwić części spraw. Trzeba zdecydować, czy uruchomić pracę awaryjną, czy zgłaszać incydent, jak poinformować kierownictwo i jak odtworzyć dane.

Scenariusz 2: przejęcie konta skarbnika

Atakujący uzyskuje dostęp do poczty i próbuje zmienić numer rachunku w korespondencji z kontrahentem. Potrzebna jest szybka blokada konta, analiza poczty, weryfikacja płatności i komunikacja z finansami.

Scenariusz 3: wyciek danych mieszkańców

Plik zawierający dane osobowe mieszkańców został wysłany do złego adresata albo wprowadzony do zewnętrznego narzędzia AI. Trzeba ocenić RODO, KSC, obowiązki wobec osób, dowody i działania naprawcze.

Scenariusz 4: awaria dostawcy systemu dziedzinowego

Dostawca systemu podatkowego lub e-usług ma incydent i system jest niedostępny. Urząd musi wiedzieć, czy ma plan obejścia, kontakt awaryjny, SLA, backup danych i komunikację do mieszkańców.

Minimalny program KSC dla samorządu

Governance

  • właściciel programu KSC
  • raportowanie do wójta, burmistrza lub prezydenta
  • decyzje kierownictwa i protokoły
  • cykl przeglądów ryzyka

Ryzyko i zasoby

  • rejestr ryzyk cyber
  • rejestr systemów i usług krytycznych
  • rejestr danych
  • rejestr dostawców
  • lista kont uprzywilejowanych

Techniczne minimum

  • MFA dla kont krytycznych
  • backup i test restore
  • EDR lub ochrona urządzeń
  • aktualizacje
  • monitoring logów
  • ochrona poczty

Procedury

  • incident response plan
  • procedura zgłaszania incydentów
  • BCP i DRP
  • procedura dostępu dostawców
  • polityka AI
  • procedura szkoleń i cyberhigieny

Metryki dla kierownictwa JST

Metryki zgodności

  • status wpisu lub uzupełnienia danych w Wykazie KSC
  • status podłączenia do S46
  • status wdrożenia SZBI
  • liczba wymagań bez dowodu
  • status przygotowania do audytu

Metryki bezpieczeństwa

  • procent kont krytycznych z MFA
  • data ostatniego testu restore
  • liczba podatności krytycznych po terminie
  • liczba systemów krytycznych bez właściciela
  • liczba dostawców z dostępem uprzywilejowanym

Metryki incydentów

  • liczba incydentów i near miss
  • czas od wykrycia do eskalacji
  • czas przygotowania zgłoszenia 24h
  • liczba zgłoszonych podejrzanych wiadomości
  • liczba działań po lessons learned

Metryki ludzi i AI

  • procent pracowników po szkoleniu cyberhigieny
  • wynik symulacji phishingu
  • liczba pracowników przeszkolonych z bezpiecznego użycia AI
  • liczba zgłoszeń naruszenia polityki AI
  • liczba komórek organizacyjnych bez właściciela danych

Plan działania na 30, 60 i 90 dni

Pierwsze 30 dni

  • wyznacz właściciela programu KSC w jednostce
  • ustal, czy urząd lub jednostka podlega wpisowi do Wykazu KSC
  • sprawdź status wpisu z urzędu albo potrzebę samorejestracji
  • przygotuj listę systemów, danych, usług i dostawców krytycznych
  • sprawdź MFA dla poczty, administratorów, VPN i systemów finansowych
  • sprawdź backup i ostatni test restore
  • zidentyfikuj użycie AI przez pracowników
  • przedstaw kierownictwu pierwszy raport luk

Dni 31 do 60

  • przygotuj lub zaktualizuj SZBI
  • utwórz rejestr ryzyk cyber
  • przygotuj procedurę incydentową i zgłoszeniową
  • wyznacz osoby kontaktowe i zastępców
  • przygotuj politykę użycia AI
  • zrób access review dla kont krytycznych
  • oceń najważniejszych dostawców IT
  • uruchom szkolenie cyberhigieny dla pracowników

Dni 61 do 90

  • przeprowadź tabletop ransomware lub wycieku danych
  • przetestuj ścieżkę zgłoszenia do CSIRT i S46
  • wykonaj lub powtórz test restore dla systemu krytycznego
  • zaktualizuj BCP i DRP
  • przygotuj pakiet dowodów dla audytu
  • zamknij najważniejsze luki techniczne i organizacyjne
  • przygotuj raport dla wójta, burmistrza, prezydenta lub zarządu powiatu
  • zatwierdź roadmapę cyberbezpieczeństwa na 12 miesięcy

Najczęstsze błędy samorządów

Błąd 1: traktowanie KSC jako sprawy informatyka

Informatyk jest ważny, ale KSC dotyczy odpowiedzialności kierownictwa, danych, usług publicznych, dostawców, incydentów, audytów i komunikacji.

Błąd 2: brak analizy statusu

Jednostka zakłada, że nie podlega nowym przepisom albo czeka na oficjalne powiadomienie. Tymczasem obowiązek analizy i działań może leżeć po stronie podmiotu.

Błąd 3: dokumenty bez działania

Polityka bezpieczeństwa bez testu restore, access review, szkoleń, rejestru ryzyk i działań naprawczych nie daje realnej odporności.

Błąd 4: brak zastępstw

Jedna osoba ma dostęp do systemu, procedury i kontaktów. Gdy jest na urlopie, urząd nie potrafi zgłosić incydentu.

Błąd 5: nietestowany backup

Backup istnieje, ale nikt nie wie, czy da się odtworzyć system finansowy, obieg dokumentów albo dane z systemu dziedzinowego.

Błąd 6: brak kontroli dostawców

Dostawca IT ma zdalny dostęp, ale nie wiadomo, czy ma MFA, czy jego działania są logowane i jak zgłosi incydent.

Błąd 7: ignorowanie shadow AI

Pracownicy używają prywatnych chatbotów do redagowania pism i streszczeń dokumentów, a urząd nie ma zasad, szkoleń ani oceny ryzyka.

Błąd 8: brak raportu dla kierownictwa

Kierownictwo nie dostaje informacji o ryzykach, lukach i działaniach. Bez raportowania trudno wykazać nadzór i należytą staranność.

Przykład praktyczny

Urząd miasta średniej wielkości korzysta z systemu obiegu dokumentów, systemu podatkowego, systemu finansowo-księgowego, e-Doręczeń, BIP, poczty, systemów oświatowych i kilku usług dostawców zewnętrznych. Kierownictwo wie, że obowiązuje nowelizacja KSC, ale zakłada, że temat jest pod kontrolą, ponieważ urząd ma informatyka i zewnętrzną firmę IT.

Pierwszy przegląd pokazuje jednak, że nie ma aktualnego rejestru ryzyk, backup nie był testowany od roku, część kont administratorów nie ma MFA, dostawca IT korzysta z konta współdzielonego, a pracownicy używają publicznych narzędzi AI do redagowania pism. Nie ma też gotowego szablonu zgłoszenia incydentu i osoby zastępującej głównego informatyka.

Urząd wdraża 90-dniowy plan: analiza statusu KSC, rejestr usług krytycznych, MFA, test restore, procedura incydentowa, polityka AI, ocena dostawców, szkolenia i tabletop. Po trzech miesiącach kierownictwo otrzymuje raport z ryzykami, działaniami naprawczymi i dowodami. To nie kończy pracy, ale zmienia cyberbezpieczeństwo z nieformalnego zaufania do IT w nadzorowany system zarządzania.

Powiązane materiały i oferta CCyber

Ten temat warto połączyć z dalszym czytaniem i ofertą CCyber, aby przejść od świadomości odpowiedzialności do konkretnych działań w samorządzie.

Jak ccyber.io może pomóc?

ccyber.io pomaga samorządom i jednostkom publicznym przełożyć KSC na praktyczny program działań, dowodów i nadzoru. Łączymy perspektywę prawną, techniczną, organizacyjną i zarządczą, aby kierownictwo jednostki wiedziało, co zostało wdrożone, co wymaga decyzji i jakie ryzyko nadal pozostaje.

Możemy wesprzeć organizację w obszarach:

  • analiza podlegania pod KSC i NIS2
  • przygotowanie do Wykazu KSC i Systemu S46
  • projekt i wdrożenie SZBI
  • rejestr ryzyk cyber i plan postępowania z ryzykiem
  • incident response plan i procedura zgłaszania incydentów
  • BCP, DRP, backup i test restore
  • ocena dostawców IT, chmury, SaaS i systemów dziedzinowych
  • polityka użycia AI i kontrola shadow AI
  • MFA, access review, asset inventory i IAM
  • szkolenia cyberhigieny dla pracowników i kierownictwa
  • tabletop ransomware, wycieku danych lub incydentu u dostawcy
  • pakiet dowodów do audytu i raport dla kierownictwa
  • roadmapa działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest KSC Readiness Workshop dla JST. W krótkim warsztacie można ustalić status jednostki, najważniejsze obowiązki, luki w zabezpieczeniach, ryzyka shadow AI, wymagane dowody i priorytety działań przed kolejnymi terminami ustawowymi.

FAQ

Czy wójt albo burmistrz musi być ekspertem od cyberbezpieczeństwa?

Nie. Musi jednak zapewnić nadzór, właścicieli, budżet, decyzje, raportowanie i dowody. Odpowiedzialność kierownictwa polega na zarządzaniu ryzykiem, a nie na samodzielnej konfiguracji systemów.

Czy wystarczy, że urząd ma informatyka albo zewnętrznego dostawcę IT?

Nie. Informatyk lub dostawca IT może wykonywać zadania techniczne, ale urząd nadal musi mieć SZBI, procedury, rejestr ryzyk, nadzór kierownictwa, kontrolę dostawców, szkolenia i dowody.

Czy każda jednostka samorządowa musi sama wpisać się do Wykazu KSC?

Nie zawsze. Część podmiotów jest wpisywana z urzędu, a inne mogą wymagać samorejestracji. Każda jednostka powinna przeanalizować swój status i nie zakładać automatycznie, że obowiązek jej nie dotyczy.

Co jest najpilniejsze dla JST?

Analiza statusu, Wykaz KSC, osoby kontaktowe, S46, SZBI, rejestr systemów krytycznych, MFA, backup, test restore, procedura incydentowa, ocena dostawców i szkolenia pracowników.

Czym jest S46 w praktyce?

S46 Cyber Hub to platforma służąca między innymi do zgłaszania incydentów, odbierania ostrzeżeń i wymiany informacji o cyberzagrożeniach z właściwymi organami w krajowym systemie cyberbezpieczeństwa.

Dlaczego shadow AI jest ryzykiem dla samorządu?

Pracownicy mogą wprowadzać dane mieszkańców, dane wrażliwe albo treści dokumentów urzędowych do publicznych narzędzi AI bez kontroli. To może naruszać bezpieczeństwo informacji, RODO, KSC i zasady odpowiedzialnego użycia AI.

Jakie dowody powinien zobaczyć kierownik jednostki?

Raport MFA, raport backupu i testu restore, rejestr ryzyk, rejestr systemów krytycznych, rejestr dostawców, procedura incydentowa, raport szkoleń, access review i status działań naprawczych.

Od czego zacząć w małej gminie?

Od prostego przeglądu: status KSC, systemy krytyczne, dane mieszkańców, dostawcy IT, konta administratorów, MFA, backup, procedura incydentowa i szkolenie pracowników. Potem trzeba zbudować SZBI i harmonogram działań.

Podsumowanie

KSC w samorządzie oznacza zmianę poziomu odpowiedzialności. Cyberbezpieczeństwo nie jest już tylko sprawą techniczną. Jest elementem zarządzania usługami publicznymi, ochrony danych mieszkańców, ciągłości działania i odpowiedzialności kierownictwa.

Wójt, burmistrz, prezydent miasta, starosta lub kierownik jednostki nie musi wykonywać pracy administratora, ale musi wiedzieć, czy jednostka ma działający system zarządzania bezpieczeństwem informacji, procedury incydentowe, backup, MFA, ocenionych dostawców, zasady AI, szkolenia i dowody. Bez tego trudno będzie wykazać należytą staranność.

Najlepsza zasada brzmi: nie pytaj tylko, czy urząd ma informatyka. Zapytaj, czy urząd ma system, który pozwala wykryć incydent, zgłosić go w terminie, odtworzyć usługi, ochronić dane mieszkańców i pokazać kierownictwu realny obraz ryzyka.

Źródła

Co firma musi zrobić pod NIS2? 10 obowiązków, dowody i priorytety według ENISA NIS360

NIS2 nie sprowadza się do jednego dokumentu ani jednorazowego audytu. Firma objęta dyrektywą musi zbudować działający system zarządzania ryzykiem cyber: rejestr ryzyk, polityki bezpieczeństwa, procedurę incydentową, ciągłość działania, backup, ocenę dostawców, zarządzanie podatnościami, szkolenia, kryptografię, kontrolę dostępu, asset management, MFA i raportowanie do zarządu. ENISA NIS360 pokazuje, że dojrzałość sektorów krytycznych w UE rośnie, ale nierównomiernie. Dlatego najważniejsze jest podejście proporcjonalne: zacząć od usług krytycznych, ryzyk, dowodów i działań, które realnie zmniejszają wpływ incydentu.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Firma objęta NIS2 musi zrobić więcej niż przygotować politykę bezpieczeństwa. Musi wdrożyć i utrzymywać proporcjonalne środki techniczne, operacyjne i organizacyjne, które pozwalają zarządzać ryzykiem cyber oraz ograniczać wpływ incydentów na klientów, użytkowników, inne usługi i łańcuch dostaw. W praktyce oznacza to 10 obszarów: analizę ryzyka i polityki bezpieczeństwa, obsługę incydentów, ciągłość działania, bezpieczeństwo dostawców, bezpieczeństwo nabywania i utrzymania systemów, ocenę skuteczności zabezpieczeń, cyberhigienę i szkolenia, kryptografię, bezpieczeństwo HR, kontrolę dostępu i asset management oraz MFA i bezpieczną komunikację. Do tego dochodzi nadzór zarządu, raportowanie istotnych incydentów, dowody zgodności i regularne przeglądy. Najważniejsze nie jest posiadanie dokumentów, ale możliwość pokazania, że proces działa.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • zarządy i właściciele firm sprawdzających obowiązki NIS2
  • podmioty kluczowe i ważne przygotowujące się do KSC
  • CISO, vCISO, CIO, CTO i osoby odpowiedzialne za IT oraz bezpieczeństwo
  • compliance, risk, legal, DPO, audyt wewnętrzny i kontrola wewnętrzna
  • MŚP działające w sektorach objętych NIS2 albo dostarczające usługi dla takich podmiotów
  • dostawcy IT, MSP, MSSP, SaaS, chmury, hostingu, backupu i integratorzy
  • firmy z sektorów zdrowia, transportu, administracji, ICT, wody, energii, finansów i produkcji
  • organizacje przygotowujące się do audytu klienta, cyberubezpieczenia, ISO 27001, DORA albo CRA

Najważniejsze wnioski

  1. NIS2 wymaga działającego systemu zarządzania ryzykiem cyber, nie jednorazowego dokumentu.
  2. Podstawą jest 10 obszarów z art. 21: ryzyko, incydenty, ciągłość działania, dostawcy, bezpieczeństwo systemów, skuteczność, szkolenia, kryptografia, dostęp i MFA.
  3. Zarząd musi nadzorować środki cyberbezpieczeństwa i otrzymywać zrozumiałe raporty o ryzyku.
  4. Każdy obowiązek powinien mieć właściciela, dowód, częstotliwość przeglądu i działanie naprawcze.
  5. ENISA NIS360 pokazuje, że sektory krytyczne mają różną dojrzałość, więc firmy powinny priorytetyzować działania według krytyczności usług i realnego wpływu incydentu.

Najpierw: czy Twoja firma jest objęta NIS2?

Zanim firma zacznie budować program NIS2, musi sprawdzić, czy podlega bezpośrednio, pośrednio czy tylko kontraktowo. To ważne, bo inne obowiązki będzie miała firma uznana za podmiot kluczowy lub ważny, a inne mniejszy dostawca, który otrzymuje wymagania od klienta objętego NIS2.

Sprawdź cztery elementy

  • Sektor: czy działasz w sektorze z załączników NIS2, takim jak energia, transport, zdrowie, infrastruktura cyfrowa, usługi ICT, administracja, przestrzeń kosmiczna, produkcja, żywność, chemikalia, odpady, usługi pocztowe lub cyfrowe.
  • Wielkość: czy firma spełnia progi średniego lub dużego przedsiębiorstwa albo wpada w wyjątek niezależny od wielkości.
  • Rola: czy jesteś operatorem usługi, dostawcą ICT, podwykonawcą, dostawcą chmury, MSP, MSSP, SaaS albo dostawcą dla podmiotu regulowanego.
  • Kraj: NIS2 jest dyrektywą, więc szczegóły obowiązków trzeba sprawdzać w przepisach krajowych, w Polsce przez KSC.

Podleganie pośrednie też ma znaczenie

Nawet jeśli firma nie jest bezpośrednio objęta NIS2, może otrzymać wymagania od klienta. Dotyczy to zwłaszcza dostawców IT, software house’ów, SaaS, chmury, hostingu, serwisu, backupu, SOC, MDR, integratorów OT, firm logistycznych, laboratoriów, podwykonawców medycznych i dostawców usług dla administracji.

Co pokazuje ENISA NIS360?

ENISA NIS360 nie jest checklistą dla pojedynczej firmy. To raport sektorowy, który pomaga zrozumieć, gdzie poszczególne sektory wysokiej krytyczności znajdują się pod względem dojrzałości cyberbezpieczeństwa i krytyczności dla społeczeństwa oraz gospodarki.

ENISA ocenia dwa wymiary

  • Dojrzałość: jak skutecznie i konsekwentnie sektor zarządza ryzykiem cyber oraz rozwija zdolności bezpieczeństwa.
  • Krytyczność: jak ważny jest sektor dla społeczeństwa i gospodarki oraz jak poważne byłyby skutki zakłócenia.

Cztery wymiary dojrzałości według ENISA

  • ramy polityczne i wytyczne
  • zarządzanie ryzykiem i dobre praktyki
  • współpraca i wymiana informacji
  • gotowość operacyjna, w tym testy, incident response i BCP

Co jest szczególnie ważne dla firm?

Raport pokazuje, że dojrzałość cyber w sektorach krytycznych rośnie, ale nierównomiernie. ENISA wskazuje risk zone, czyli sektory, których krytyczność przewyższa ich dojrzałość. Wśród nich znajdują się zdrowie, kolej, transport morski, ICT service management, przestrzeń kosmiczna, administracja publiczna oraz woda pitna i ścieki.

Dla firmy oznacza to prostą rzecz: jeżeli działasz w sektorze wysokiej krytyczności albo dostarczasz usługi takim podmiotom, musisz szybciej uporządkować governance, ryzyko, incydenty, dostawców i ciągłość działania.

Dlaczego raport ENISA jest praktyczny dla zarządu?

Zarząd często pyta: od czego zacząć, skoro NIS2 jest szerokie? ENISA NIS360 podpowiada sposób myślenia. Nie zaczynaj od dokumentów. Zacznij od tego, jak krytyczna jest Twoja usługa, jak dojrzały jest Twój obecny model cyberbezpieczeństwa i jak duża jest luka między znaczeniem usługi a gotowością organizacji.

Praktyczne pytania dla zarządu

  • czy nasze usługi są bardziej krytyczne niż nasze zabezpieczenia?
  • czy mamy ryzyka, które są znane, ale nie mają właściciela?
  • czy incydent u nas może wpłynąć na klientów, obywateli lub inne sektory?
  • czy nasz dostawca IT, chmury lub MSSP jest pojedynczym punktem awarii?
  • czy umiemy zgłosić incydent w terminie?
  • czy backup był realnie testowany?
  • czy zarząd otrzymuje raport o ryzyku, a nie tylko techniczny raport IT?

10 obowiązków NIS2 w praktyce

Art. 21 NIS2 jest operacyjnym rdzeniem dyrektywy. Poniżej znajdziesz praktyczne przełożenie 10 obszarów na działania i dowody, które firma powinna przygotować.

1. Analiza ryzyka i polityki bezpieczeństwa systemów

Firma musi wiedzieć, jakie ryzyka cyber są najważniejsze, jak wpływają na usługi i jakie działania ograniczające są zaplanowane. Rejestr ryzyk nie może być plikiem utworzonym raz przed audytem. Musi żyć i być aktualizowany po zmianach, incydentach, audytach i nowych wymaganiach.

Co wdrożyć?

  • metodykę oceny ryzyka
  • rejestr ryzyk cyber
  • właścicieli ryzyk
  • plan postępowania z ryzykiem
  • politykę bezpieczeństwa informacji
  • mapę systemów i usług krytycznych
  • cykliczny przegląd ryzyka

Dowody

  • rejestr ryzyk z datą przeglądu
  • decyzje o akceptacji ryzyka
  • raport dla zarządu
  • lista działań naprawczych
  • zatwierdzone polityki bezpieczeństwa

2. Obsługa incydentów

NIS2 wymaga przygotowania do wykrywania, analizowania, ograniczania, zgłaszania, obsługi i odtwarzania po incydentach. Procedura incydentowa powinna działać przed atakiem, a nie powstawać w trakcie ransomware.

Co wdrożyć?

  • incident response plan
  • role i odpowiedzialności zespołu incydentowego
  • playbook ransomware
  • playbook przejęcia poczty
  • playbook incydentu u dostawcy
  • rejestr incydentów i near miss
  • procedurę lessons learned

Dowody

  • incident response plan
  • raport z tabletop
  • rejestr incydentów
  • oś czasu incydentu
  • raport po incydencie
  • działania korygujące

3. Ciągłość działania, backup, disaster recovery i crisis management

Backup bez testu odtworzenia jest tylko deklaracją. NIS2 wymaga odporności operacyjnej, czyli zdolności do utrzymania albo przywrócenia usług po incydencie.

Co wdrożyć?

  • BCP dla usług krytycznych
  • DRP dla systemów krytycznych
  • politykę backupu
  • RTO i RPO
  • testy odtworzenia
  • plan komunikacji kryzysowej
  • procedurę pracy awaryjnej

Dowody

  • raport backupu
  • raport testu restore
  • BCP i DRP
  • lista usług priorytetowych
  • raport z ćwiczenia ciągłości działania
  • decyzje zarządu dotyczące RTO i RPO

4. Bezpieczeństwo łańcucha dostaw

Dostawca IT, chmury, SaaS, backupu, SOC, systemu finansowego lub integrator OT może być źródłem incydentu albo warunkiem odtworzenia po incydencie. NIS2 wymaga uwzględnienia relacji z bezpośrednimi dostawcami i usługodawcami.

Co wdrożyć?

  • rejestr dostawców
  • klasyfikację dostawców według krytyczności
  • ocenę ryzyka dostawców
  • wymagania bezpieczeństwa w umowach
  • kontrolę dostępu dostawców
  • proces zgłaszania incydentów przez dostawców
  • plany wyjścia dla dostawców krytycznych

Dowody

  • rejestr dostawców krytycznych
  • ocena ryzyka dostawcy
  • ankieta bezpieczeństwa
  • umowa z klauzulami bezpieczeństwa
  • access review dostawców
  • exit plan

5. Bezpieczeństwo nabywania, rozwoju i utrzymania systemów

Bezpieczeństwo musi być uwzględnione przy zakupie, wdrażaniu, rozwoju i utrzymaniu systemów. Dotyczy to zarówno aplikacji tworzonych wewnętrznie, jak i kupowanych usług SaaS oraz systemów dostarczanych przez zewnętrznych dostawców.

Co wdrożyć?

  • bezpieczny proces zakupów IT
  • wymagania security-by-design
  • secure SDLC
  • zarządzanie podatnościami
  • proces obsługi podatności i disclosure
  • testy bezpieczeństwa aplikacji
  • kontrolę zmian

Dowody

  • procedura change management
  • raport skanu podatności
  • raport pentestu
  • rejestr podatności i poprawek
  • retest po naprawie
  • wymagania bezpieczeństwa w projekcie

6. Ocena skuteczności środków cyberbezpieczeństwa

NIS2 nie wystarczy spełnić na papierze. Firma musi mieć polityki i procedury do oceny skuteczności zabezpieczeń. To znaczy, że trzeba mierzyć, testować i poprawiać.

Co wdrożyć?

  • plan testów skuteczności
  • KPI i KRI cyberbezpieczeństwa
  • regularne przeglądy kontroli
  • audyt wewnętrzny
  • testy tabletop
  • skany podatności
  • przegląd działań naprawczych

Dowody

  • raport skuteczności kontroli
  • raport audytu wewnętrznego
  • wyniki testów
  • metryki MFA, backupu, EDR, podatności i incydentów
  • lista niezgodności i działań korygujących

7. Cyberhigiena i szkolenia

Cyberhigiena nie jest dodatkiem. To obowiązek. Pracownicy muszą rozpoznawać phishing, wiedzieć, jak zgłaszać incydenty, używać MFA, chronić dane i rozumieć podstawowe zasady pracy z technologią.

Co wdrożyć?

  • program szkoleń dla wszystkich pracowników
  • szkolenie dla zarządu
  • szkolenia dla IT i administratorów
  • symulacje phishingu
  • szkolenia BEC dla finansów
  • szkolenia z bezpiecznego użycia AI
  • kanał zgłaszania podejrzanych wiadomości

Dowody

  • plan szkoleń
  • lista uczestników
  • wyniki testów wiedzy
  • raport phishing simulation
  • materiały szkoleniowe
  • metryki zgłoszeń phishingu

8. Kryptografia i szyfrowanie

Firma powinna wiedzieć, gdzie stosuje szyfrowanie, jak chroni dane w spoczynku i transmisji, kto zarządza kluczami i które dane wymagają szczególnej ochrony.

Co wdrożyć?

  • politykę kryptografii
  • szyfrowanie dysków urządzeń przenośnych
  • szyfrowanie transmisji
  • szyfrowanie backupów
  • zarządzanie kluczami
  • klasyfikację danych
  • procedurę wyjątków

Dowody

  • raport szyfrowania urządzeń
  • raport konfiguracji TLS
  • polityka kryptografii
  • rejestr kluczy lub opis modelu zarządzania kluczami
  • raport klasyfikacji danych

9. Bezpieczeństwo HR, kontrola dostępu i asset management

Firma musi wiedzieć, kto ma dostęp, do czego, dlaczego i kiedy dostęp był przeglądany. Musi też wiedzieć, jakie ma zasoby: systemy, aplikacje, urządzenia, dane, konta, dostawców i zasoby publiczne.

Co wdrożyć?

  • procedurę onboardingu i offboardingu
  • rejestr aktywów
  • rejestr kont uprzywilejowanych
  • access review
  • zasadę najmniejszych uprawnień
  • kontrolę kont dostawców
  • proces wycofywania zasobów

Dowody

  • rejestr aktywów
  • raport access review
  • lista kont administratorów
  • lista odebranych uprawnień
  • dowody offboardingu
  • raport kont bez właściciela

10. MFA, bezpieczna komunikacja i komunikacja awaryjna

MFA jest jednym z najważniejszych zabezpieczeń przed przejęciem kont. NIS2 wskazuje MFA lub ciągłe uwierzytelnianie, bezpieczną komunikację głosową, wideo i tekstową oraz zabezpieczone systemy komunikacji awaryjnej tam, gdzie jest to adekwatne.

Co wdrożyć?

  • MFA dla poczty
  • MFA dla administratorów
  • MFA dla VPN i dostępu zdalnego
  • MFA dla chmury i backupu
  • bezpieczne kanały komunikacji kryzysowej
  • listę kontaktów awaryjnych
  • procedurę komunikacji, gdy poczta nie działa

Dowody

  • raport MFA
  • lista wyjątków MFA
  • procedura komunikacji awaryjnej
  • test kanału awaryjnego
  • lista kontaktów kryzysowych

Nadzór zarządu: obowiązek, który często jest niedoceniany

NIS2 przenosi cyberbezpieczeństwo do sali zarządu. Kierownictwo nie może traktować cyber jako technicznego problemu IT. Musi zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i rozumieć konsekwencje braku zgodności.

Zarząd powinien otrzymywać raporty o:

  • najważniejszych ryzykach cyber
  • statusie zgodności z NIS2 i KSC
  • incydentach i near miss
  • statusie backupu i testów odtworzenia
  • podatnościach krytycznych po terminie
  • ryzyku dostawców
  • postępie działań naprawczych
  • wyjątkach i akceptacjach ryzyka
  • gotowości do audytu

Dobry dowód nadzoru zarządu

Nie jest nim sama prezentacja. Dobry dowód to protokół, decyzja, zatwierdzenie ryzyka, przydzielony budżet, właściciel działania i termin realizacji.

Zgłaszanie incydentów: 24 godziny, 72 godziny, raport końcowy

NIS2 wymaga zgłaszania istotnych incydentów według określonego cyklu. Firma powinna mieć procedurę wcześniej, bo podczas ransomware albo przejęcia konta nie ma czasu na szukanie kanału zgłoszeniowego.

Minimalny cykl zgłoszeniowy

  • wczesne ostrzeżenie w 24 godziny od uzyskania świadomości istotnego incydentu
  • zgłoszenie incydentu w 72 godziny z aktualizacją i wstępną oceną wpływu
  • raport pośredni na żądanie CSIRT lub właściwego organu
  • raport końcowy nie później niż miesiąc po zgłoszeniu incydentu

Co przygotować przed incydentem?

  • matrycę kwalifikacji incydentu
  • właściwy CSIRT lub organ
  • dostęp do kanału zgłoszeniowego
  • osobę kontaktową i zastępcę
  • szablony zgłoszeń 24h i 72h
  • szablon raportu końcowego
  • procedurę komunikacji z DPO, klientami i ubezpieczycielem

Polski kontekst: KSC, Wykaz KSC i System S46

W Polsce obowiązki NIS2 trzeba czytać przez krajowe przepisy KSC. Podmioty objęte nowelizacją powinny analizować swoją działalność według sektorów, kryteriów wielkościowych i przepisów ustawy. W praktyce oznacza to konieczność przygotowania organizacji nie tylko na „zgodność z NIS2”, ale na konkretne krajowe obowiązki, terminy, rejestrację, kanały zgłaszania i audyty.

Co powinny sprawdzić firmy w Polsce?

  • czy są podmiotem kluczowym lub ważnym
  • czy muszą dokonać wpisu do Wykazu KSC
  • czy muszą podłączyć się do Systemu S46
  • kiedy muszą wdrożyć SZBI
  • jak mają zgłaszać incydenty do CSIRT
  • kto odpowiada za kontakty z podmiotami KSC
  • czy i kiedy muszą wykonać obowiązkowy audyt cyberbezpieczeństwa

Co ENISA NIS360 oznacza dla konkretnych sektorów?

Zdrowie

Sektor zdrowia pozostaje w risk zone. Dla szpitali, klinik, laboratoriów i dostawców medycznych oznacza to priorytet dla backupu, ciągłości działania, ochrony danych pacjentów, zabezpieczenia systemów legacy, monitoringu i procedur ransomware.

Administracja publiczna

Administracja publiczna jest szczególnie narażona na ataki i często ma zróżnicowany poziom dojrzałości. Samorządy i mniejsze jednostki powinny zacząć od podstaw: MFA, backup, procedury incydentowej, rejestru systemów, oceny dostawców i szkoleń.

ICT service management

MSP i MSSP są krytyczni dla innych sektorów. Ich słabości mogą przenosić ryzyko na klientów. Dlatego dostawcy usług zarządzanych powinni szczególnie zadbać o patch management, segmentację, data security, operational preparedness i własne bezpieczeństwo dostawcy.

Transport kolejowy i morski

Transport działa w środowiskach złożonych, z wieloma interesariuszami, OT, IT i zależnościami od dostawców. Priorytetem powinny być segmentacja, zdalny dostęp, plany ciągłości, bezpieczeństwo OT oraz scenariusze incydentów u dostawców.

Woda pitna i ścieki

Dostępność usług jest tutaj bezpośrednio związana z bezpieczeństwem publicznym. Ważne są ochrona OT, dostęp zdalny, backup konfiguracji, plany awaryjne i ćwiczenia z udziałem kierownictwa oraz dostawców technicznych.

Finanse

Finanse są jednym z najbardziej dojrzałych sektorów, ale to nie znaczy, że ryzyko jest niskie. DORA, NIS2, fraud, deepfake, mobile malware, ciągłość działania, dostawcy ICT i odporność operacyjna wymagają stałego doskonalenia oraz testowania.

Najważniejsze dowody zgodności NIS2

Audytor, klient, organ albo zarząd nie będzie chciał tylko usłyszeć, że „mamy wdrożone NIS2”. Będzie chciał zobaczyć dowody. Najlepszy program zgodności to taki, w którym dowody powstają w normalnej pracy.

Pakiet dowodów minimum

  • analiza podlegania pod NIS2 i KSC
  • rejestr ryzyk cyber
  • rejestr aktywów i usług krytycznych
  • polityka bezpieczeństwa informacji
  • incident response plan
  • procedura zgłaszania incydentów
  • raport backupu i testu restore
  • BCP i DRP
  • rejestr dostawców i oceny ryzyka
  • raport MFA
  • access review
  • raport szkoleń
  • raport podatności
  • metryki skuteczności zabezpieczeń
  • raport dla zarządu
  • rejestr działań naprawczych

Jak priorytetyzować działania?

NIS2 obejmuje wiele obszarów. Firma, szczególnie MŚP, nie powinna próbować robić wszystkiego naraz bez priorytetu. Najpierw trzeba zabezpieczyć to, co ma największy wpływ na usługi krytyczne i obowiązki zgłoszeniowe.

Priorytet 1: usługi krytyczne

  • które usługi muszą działać?
  • które systemy je wspierają?
  • gdzie są dane?
  • jacy dostawcy są niezbędni?
  • jak długo możemy działać bez tej usługi?

Priorytet 2: konta i dostęp

  • MFA dla kont krytycznych
  • lista administratorów
  • access review
  • kontrola kont dostawców
  • usunięcie kont byłych pracowników

Priorytet 3: backup i odtwarzanie

  • backup systemów krytycznych
  • ochrona kont backupu
  • test restore
  • RTO i RPO
  • plan odtworzenia po ransomware

Priorytet 4: incydenty i zgłoszenia

  • incident response plan
  • kanały eskalacji
  • właściwy CSIRT
  • szablony zgłoszeń
  • tabletop

Priorytet 5: dostawcy

  • rejestr dostawców krytycznych
  • ocena ryzyka
  • klauzule bezpieczeństwa
  • dostęp dostawców
  • exit plan

Plan działania na 30, 60 i 90 dni

Pierwsze 30 dni

  • wyznacz właściciela programu NIS2
  • zrób analizę podlegania pod NIS2 i KSC
  • zidentyfikuj usługi i systemy krytyczne
  • utwórz wstępny rejestr ryzyk
  • sprawdź MFA dla poczty, administratorów, VPN i chmury
  • sprawdź backup dla systemów krytycznych
  • zbierz listę dostawców krytycznych
  • przedstaw zarządowi pierwszy raport luk

Dni 31 do 60

  • przygotuj lub zaktualizuj politykę bezpieczeństwa informacji
  • przygotuj incident response plan
  • ustal procedurę zgłaszania incydentów
  • wykonaj test odtworzenia danych
  • zrób access review dla kont krytycznych
  • oceń najważniejszych dostawców
  • uruchom szkolenie cyberhigieny
  • utwórz rejestr działań naprawczych

Dni 61 do 90

  • przeprowadź tabletop ransomware lub incydentu u dostawcy
  • przetestuj ścieżkę zgłoszenia do CSIRT
  • zaktualizuj BCP i DRP
  • zdefiniuj metryki skuteczności zabezpieczeń
  • przygotuj pakiet dowodów zgodności
  • zamknij najważniejsze luki
  • przygotuj raport dla zarządu
  • zatwierdź roadmapę na 12 miesięcy

Metryki dla zarządu

Metryki ryzyka

  • liczba ryzyk wysokich i krytycznych
  • liczba ryzyk bez właściciela
  • liczba zaakceptowanych wyjątków
  • liczba działań naprawczych po terminie
  • trend ryzyka kwartalnie

Metryki ochrony

  • procent kont krytycznych z MFA
  • procent systemów krytycznych z backupem
  • data ostatniego testu restore
  • procent urządzeń z EDR
  • liczba podatności krytycznych po terminie

Metryki incydentów

  • liczba incydentów i near miss
  • czas od wykrycia do eskalacji
  • czas kwalifikacji incydentu jako istotny
  • czas przygotowania zgłoszenia 24h
  • liczba działań po lessons learned

Metryki zgodności

  • procent wymagań NIS2 z przypisanym właścicielem
  • procent wymagań z aktualnym dowodem
  • liczba dowodów przeterminowanych
  • status gotowości do audytu
  • status wpisu i obowiązków KSC, jeśli dotyczy

Najczęstsze błędy firm

Błąd 1: traktowanie NIS2 jako checklisty dokumentów

Dokumenty są potrzebne, ale NIS2 wymaga działania. Polityka bez dowodów wykonania nie obroni organizacji w audycie ani po incydencie.

Błąd 2: brak analizy podlegania

Firma zakłada, że nie jest objęta NIS2, bo jest za mała albo nie jest operatorem infrastruktury krytycznej. To może być błędne, szczególnie przy dostawcach ICT, usługach cyfrowych i wymaganiach klientów.

Błąd 3: zarząd nie widzi ryzyka

Jeżeli zarząd otrzymuje tylko techniczne raporty IT, nie spełnia realnie roli nadzorczej. Potrzebuje raportów o ryzyku, wpływie, kosztach, decyzjach i działaniach.

Błąd 4: brak właścicieli

Ryzyko bez właściciela, system bez właściciela i działanie naprawcze bez właściciela oznaczają, że proces nie działa.

Błąd 5: backup bez testu

Firma mówi, że ma backup, ale nigdy nie odtwarzała systemu krytycznego. W NIS2 liczy się odporność, nie deklaracja.

Błąd 6: pomijanie dostawców

Dostawca IT, chmury, MSSP, SaaS lub backupu może być kluczowy dla działania firmy. Jego ryzyko staje się ryzykiem organizacji.

Błąd 7: brak procedury zgłaszania incydentów

Termin 24 godzin jest trudny do spełnienia bez wcześniejszej matrycy kwalifikacji, szablonu i osoby kontaktowej.

Błąd 8: brak mierzenia skuteczności

Firma wdraża zabezpieczenia, ale nie mierzy, czy działają. NIS2 wymaga oceny skuteczności środków zarządzania ryzykiem cyber.

Przykład biznesowy

Średnia firma logistyczna zatrudnia 180 osób i obsługuje klientów z sektora produkcji oraz e-commerce. Ma WMS, ERP, Microsoft 365, VPN, system do integracji z klientami, zewnętrznego dostawcę IT i kilku dostawców SaaS. Zarząd słyszy od dużego klienta, że firma musi wykazać gotowość NIS2 jako dostawca w łańcuchu dostaw.

Pierwszy przegląd pokazuje, że firma ma częściowe MFA, backup bez testu restore, brak formalnego rejestru ryzyk, niepełną listę dostawców, nieaktualną procedurę incydentową i brak raportu dla zarządu. IT robi dużo działań technicznych, ale nie ma dowodów governance.

Firma wdraża 90-dniowy plan. Tworzy analizę podlegania, rejestr usług krytycznych, rejestr ryzyk, uruchamia MFA dla kont krytycznych, wykonuje test restore, przygotowuje incident response plan, ocenia kluczowych dostawców, szkoli pracowników i przeprowadza tabletop ransomware. Po trzech miesiącach zarząd ma raport ryzyk, działania naprawcze i pakiet dowodów dla klienta. Firma nie jest jeszcze w pełni dojrzała, ale przeszła od deklaracji do działającego programu.

Powiązane materiały i oferta CCyber

Ten temat warto połączyć z dalszym czytaniem i ofertą CCyber, aby przejść od analizy NIS2 do konkretnych działań w organizacji.

Jak ccyber.io może pomóc?

ccyber.io pomaga firmom przełożyć NIS2 na praktyczny program działań, dowodów i nadzoru zarządczego. Nie chodzi tylko o dokumentację. Pomagamy zbudować system, który działa w audycie, w rozmowie z klientem i podczas realnego incydentu.

Możemy wesprzeć organizację w obszarach:

  • analiza podlegania pod NIS2 i KSC
  • NIS2 gap assessment według 10 obszarów art. 21
  • rejestr ryzyk cyber i plan postępowania z ryzykiem
  • program governance i raportowanie do zarządu
  • incident response plan i procedury zgłaszania incydentów
  • BCP, DRP, backup i test restore
  • ocena dostawców i ryzyka łańcucha dostaw
  • asset inventory, access review, MFA i IAM
  • program szkoleń cyberhigieny i szkolenia zarządu
  • audyt skuteczności zabezpieczeń
  • pakiet dowodów dla audytu, klienta, regulatora lub ubezpieczyciela
  • roadmapa działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest NIS2 Readiness Workshop. W krótkim warsztacie można ustalić, czy firma podlega NIS2, jakie ma luki, które działania są krytyczne i jakie dowody trzeba przygotować w pierwszej kolejności.

FAQ

Czy NIS2 wymaga jednego konkretnego narzędzia?

Nie. NIS2 wymaga odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych. Narzędzie może pomóc, ale nie zastąpi właścicieli, procesów, decyzji, dowodów i nadzoru zarządu.

Czy wystarczy przygotować dokumentację?

Nie. Dokumentacja jest potrzebna, ale musi być poparta dowodami działania: raportami, testami, access review, backup restore, szkoleniami, ocenami dostawców i decyzjami zarządu.

Od czego zacząć przygotowanie do NIS2?

Zacznij od analizy podlegania, usług krytycznych, rejestru ryzyk, MFA, backupu, procedury incydentowej, dostawców i raportu dla zarządu.

Czy zarząd odpowiada za NIS2?

Tak. Zarząd powinien zatwierdzać i nadzorować środki zarządzania ryzykiem cyber oraz otrzymywać regularne raporty. Cyberbezpieczeństwo nie może być wyłącznie problemem IT.

Jakie są najważniejsze dowody NIS2?

Rejestr ryzyk, rejestr aktywów, polityki bezpieczeństwa, incident response plan, BCP, DRP, raport backupu, test restore, ocena dostawców, raport MFA, access review, szkolenia i raport dla zarządu.

Co ENISA NIS360 mówi firmom praktycznie?

Pokazuje, że dojrzałość sektorów krytycznych jest różna i że część sektorów ma krytyczność większą niż gotowość cyber. Firmy powinny priorytetyzować działania według wpływu na usługi, klientów i łańcuch dostaw.

Czy MŚP też muszą się przygotować?

Tak, jeśli spełniają kryteria NIS2 albo działają jako dostawca podmiotu regulowanego. Nawet mniejsza firma może otrzymać wymagania NIS2 w umowach i ankietach klientów.

Czy MSSP lub dostawca IT może rozwiązać NIS2 za firmę?

Może pomóc w monitoringu, incydentach, technologiach i dowodach. Nie przejmie jednak odpowiedzialności zarządu, akceptacji ryzyka, decyzji biznesowych i nadzoru nad zgodnością.

Podsumowanie

NIS2 wymaga od firm realnego zarządzania ryzykiem cyber. Najważniejsze obszary to ryzyko, incydenty, ciągłość działania, dostawcy, bezpieczeństwo systemów, skuteczność zabezpieczeń, szkolenia, kryptografia, dostęp, asset management, MFA i raportowanie do zarządu.

ENISA NIS360 pokazuje, że dojrzałość sektorów krytycznych w UE poprawia się, ale nadal jest nierówna. Niektóre sektory, takie jak zdrowie, administracja, ICT service management, kolej, transport morski oraz woda i ścieki, wymagają szczególnego skupienia na gotowości operacyjnej, dostawcach i ciągłości działania.

Najlepsza zasada brzmi: nie pytaj tylko, czy mamy dokument NIS2. Zapytaj, czy potrafimy udowodnić, że zarządzamy ryzykiem, umiemy wykryć i zgłosić incydent, odtworzyć działanie, nadzorować dostawców i pokazać zarządowi realny obraz cyberodporności.

Źródła

Strategia Cyfryzacji Państwa do 2035: co oznacza dla firm, instytucji i cyberbezpieczeństwa?

Strategia Cyfryzacji Państwa do 2035 roku to nie tylko plan rozwoju e-usług publicznych. To dokument, który wyznacza kierunek cyfrowej transformacji Polski w obszarach takich jak cyberbezpieczeństwo, kompetencje przyszłości, komunikacja elektroniczna, koordynacja cyfryzacji, cyfrowa tożsamość, chmura, dane, AI i bezpieczna przestrzeń cyfrowa. Dla firm i instytucji oznacza to rosnące znaczenie zgodności z NIS2 i KSC, cyberodporności, bezpiecznych wdrożeń IT, kompetencji cyfrowych, zarządzania danymi, dostawcami i AI. Najważniejszy wniosek: cyfryzacja państwa będzie przyspieszać, a organizacje muszą przygotować się na większą integrację z e-usługami, wyższe oczekiwania bezpieczeństwa i bardziej świadome zarządzanie ryzykiem cyfrowym.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Strategia Cyfryzacji Państwa do 2035 roku to strategiczny plan cyfrowej transformacji Polski. Dla obywateli oznacza prostszy dostęp do usług publicznych, cyfrową tożsamość, lepszą łączność, większą dostępność e-usług i rozwój kompetencji cyfrowych. Dla administracji oznacza większą koordynację, interoperacyjność, wykorzystanie AI, rozwój chmury, otwartych danych, cyberbezpieczeństwa i usług projektowanych wokół potrzeb obywatela. Dla firm oznacza rosnące znaczenie cyberodporności, zgodności z regulacjami, bezpiecznych integracji z państwem, ochrony danych, kompetencji cyfrowych pracowników, gotowości na NIS2, KSC, DORA, AI Act i wymagania klientów. Najważniejszy wniosek: cyfryzacja państwa nie jest tylko sprawą administracji. To zmiana, która wpływa na biznes, dostawców IT, MŚP, sektor publiczny, obywateli i cały ekosystem cyberbezpieczeństwa.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • zarządy i właściciele firm, które chcą zrozumieć wpływ cyfryzacji państwa na biznes
  • CISO, vCISO, CIO, CTO i osoby odpowiedzialne za cyberbezpieczeństwo oraz IT
  • compliance, risk, legal, DPO, audyt wewnętrzny i osoby odpowiedzialne za regulacje
  • instytucje publiczne, samorządy, jednostki ochrony zdrowia, edukacji i infrastruktury krytycznej
  • MŚP przygotowujące się do NIS2, KSC, cyberubezpieczenia lub wymagań klientów
  • dostawcy IT, software house’y, SaaS, MSP, MSSP, integratorzy i dostawcy chmury
  • firmy wdrażające AI, automatyzację, e-usługi, API, cyfrową tożsamość i procesy online
  • organizacje, które chcą połączyć cyfryzację z cyberodpornością i governance

Najważniejsze wnioski

  1. Strategia Cyfryzacji Państwa do 2035 roku wyznacza długoterminowy kierunek cyfrowej transformacji Polski.
  2. Najważniejsze obszary to cyberbezpieczeństwo, komunikacja elektroniczna, kompetencje przyszłości, koordynacja cyfryzacji, e-usługi, cyfrowa tożsamość, chmura, dane, AI i bezpieczna przestrzeń cyfrowa.
  3. Dla firm oznacza to więcej integracji z administracją, więcej danych cyfrowych, więcej wymagań bezpieczeństwa i większą rolę zgodności z regulacjami.
  4. Dla sektora publicznego oznacza to konieczność profesjonalnego zarządzania projektami IT, danymi, cyberbezpieczeństwem, dostępnością i dostawcami.
  5. Strategia będzie miała sens tylko wtedy, gdy cyfryzacja będzie bezpieczna, dostępna, interoperacyjna, mierzalna i zrozumiała dla obywateli.

Czym jest Strategia Cyfryzacji Państwa do 2035 roku?

Strategia Cyfryzacji Państwa do 2035 roku to dokument wyznaczający kierunek rozwoju informatyzacji, e-usług, infrastruktury cyfrowej, danych, kompetencji, cyberbezpieczeństwa i nowych technologii w Polsce. Jej celem nie jest sama cyfryzacja dla cyfryzacji. Celem jest poprawa jakości życia obywateli, sprawniejsze państwo, większa konkurencyjność gospodarki i lepsza odporność na ryzyka cyfrowe.

Dokument ma znaczenie praktyczne, ponieważ porządkuje wiele rozproszonych działań: od mObywatela, przez cyberbezpieczeństwo samorządów, rozwój kompetencji cyfrowych, chmurę publiczną, AI, otwarte dane, e-tożsamość i koordynację projektów informatycznych państwa.

Dlaczego firmy powinny się tym interesować?

Strategia cyfryzacji państwa może wydawać się dokumentem dla administracji. To tylko część prawdy. Każda firma, która korzysta z e-usług publicznych, zatrudnia pracowników, przetwarza dane, rozlicza podatki, kontaktuje się z urzędami, używa podpisu elektronicznego, sprzedaje online, korzysta z chmury, wdraża AI albo działa w sektorze regulowanym, będzie odczuwać skutki tego kierunku.

Dla biznesu strategia oznacza:

  • więcej procesów urzędowych online
  • większe znaczenie cyfrowej tożsamości
  • więcej danych wymienianych elektronicznie
  • większe oczekiwania wobec cyberbezpieczeństwa dostawców
  • rozwój kompetencji cyfrowych pracowników
  • rosnące znaczenie zgodności z NIS2, KSC, DORA, CRA, AI Act i RODO
  • większą rolę usług chmurowych, API, automatyzacji i AI
  • potrzebę lepszego governance cyfrowego i cyber risk management

Najważniejsze cele Strategii

Strategia wskazuje konkretne kierunki i mierzalne cele. Dla firm i instytucji najważniejsze jest to, że cyfryzacja państwa będzie oceniana przez efekty, a nie tylko przez liczbę uruchomionych projektów.

Wybrane cele do 2030 roku

  • 100% kluczowych usług publicznych dostępnych w pełni cyfrowo
  • 100% gospodarstw domowych w zasięgu światłowodu i sieci 5G
  • większa dostępność usług online niezależnie od miejsca zamieszkania
  • spójniejsze planowanie projektów informatycznych państwa
  • większy nacisk na interoperacyjność systemów publicznych

Wybrane cele do 2035 roku

  • 85% obywateli z podstawowymi kompetencjami cyfrowymi
  • 80% urzędów wykorzystujących sztuczną inteligencję
  • nakłady na cyfryzację na poziomie 5% PKB
  • większa suwerenność technologiczna i odporność cyfrowa państwa
  • szersze wykorzystanie danych, chmury i AI w administracji oraz gospodarce

Obszar 1: komunikacja elektroniczna

Komunikacja elektroniczna to fundament cyfrowego państwa. Bez szybkiego, stabilnego i powszechnego internetu nie da się mówić o równym dostępie do usług cyfrowych, e-edukacji, telemedycyny, pracy zdalnej, usług chmurowych i nowoczesnego biznesu.

Co to oznacza w praktyce?

  • rozwój światłowodu i sieci mobilnych
  • ograniczanie białych plam w dostępie do internetu
  • wsparcie rozwoju 5G i przyszłych technologii łączności
  • większa rola samorządów w planowaniu infrastruktury
  • większe znaczenie odporności infrastruktury telekomunikacyjnej
  • większe znaczenie bezpieczeństwa łączności w sytuacjach kryzysowych

Znaczenie dla firm

Dla firm lepsza łączność oznacza większe możliwości pracy zdalnej, automatyzacji, usług chmurowych, sprzedaży online, IoT, monitoringu OT, zdalnego serwisu i ekspansji poza największe miasta. Jednocześnie większa zależność od sieci oznacza większe znaczenie planów awaryjnych, backupu łączności i cyberbezpieczeństwa infrastruktury.

Obszar 2: kompetencje przyszłości

Cyfryzacja państwa nie powiedzie się, jeśli obywatele, urzędnicy, pracownicy i przedsiębiorcy nie będą potrafili bezpiecznie korzystać z technologii. Strategia wskazuje rozwój kompetencji cyfrowych jako jeden z fundamentów transformacji.

Najważniejsze kierunki

  • podnoszenie umiejętności cyfrowych obywateli
  • wsparcie osób zagrożonych wykluczeniem cyfrowym
  • rozwój kompetencji cyfrowych administracji
  • bezpieczne korzystanie z AI w sektorze publicznym
  • zwiększenie liczby specjalistów ICT
  • większy udział kobiet w sektorze ICT
  • edukacja w zakresie cyberhigieny, dezinformacji i bezpieczeństwa online

Znaczenie dla firm

Dla firm kompetencje przyszłości oznaczają konieczność inwestowania w pracowników. Nie wystarczy wdrożyć nowe narzędzie. Pracownicy muszą umieć je bezpiecznie wykorzystywać. Dotyczy to AI, chmury, e-podpisu, danych, komunikacji online, cyberhigieny i pracy z informacją.

Obszar 3: cyberbezpieczeństwo

Cyberbezpieczeństwo jest jednym z najważniejszych elementów strategii, ponieważ cyfryzacja bez bezpieczeństwa zwiększa ryzyko. Im więcej usług online, danych, integracji, chmury i AI, tym większa potrzeba odporności, monitoringu, reagowania i zarządzania dostawcami.

Strategiczne kierunki cyberbezpieczeństwa

  • nowelizacja krajowego systemu cyberbezpieczeństwa
  • wzmocnienie roli centralnych i sektorowych struktur cyber
  • rozwój Systemu S46
  • CSIRT-y sektorowe i lepsza koordynacja incydentów
  • zwiększenie cyberbezpieczeństwa samorządów
  • centralne rozwiązania antyDDoS i threat intelligence
  • krajowy plan reagowania na incydenty dużej skali
  • migracja do kryptografii postkwantowej
  • certyfikacja cyberbezpieczeństwa
  • edukacja i rozwój kadr cyber

Znaczenie dla firm

Dla firm oznacza to rosnące oczekiwania wobec dojrzałości cyberbezpieczeństwa. Szczególnie ważne będą: NIS2, KSC, zarządzanie ryzykiem, zgłaszanie incydentów, ciągłość działania, ocena dostawców, szkolenia, MFA, backup, monitoring, dokumentacja i dowody zgodności.

Obszar 4: koordynacja cyfrowej transformacji

Jednym z największych problemów cyfryzacji publicznej była silosowość. Różne systemy powstawały osobno, nie zawsze były interoperacyjne, czasem powielały dane i procesy. Strategia próbuje to uporządkować przez architekturę, koordynację i wspólne zasady.

Co to oznacza?

  • większą rolę Architektury Informacyjnej Państwa
  • koordynację przedsięwzięć informatycznych przez Komitet do spraw Cyfryzacji
  • pełnomocników do spraw informatyzacji w administracji
  • interoperacyjność systemów i rejestrów
  • lepszy nadzór nad inwestycjami IT
  • większą przejrzystość projektów publicznych

Znaczenie dla dostawców IT

Dostawcy systemów dla administracji, samorządów, zdrowia, edukacji i sektorów regulowanych muszą przygotować się na większe wymagania dotyczące interoperacyjności, bezpieczeństwa, dostępności, dokumentacji, API, danych i utrzymania systemów przez cały cykl życia.

Obszar 5: e-usługi publiczne i mObywatel

Strategia zakłada rozwój e-usług publicznych oraz dalszy rozwój aplikacji mObywatel. Kierunek jest jasny: sprawy publiczne mają być załatwiane szybciej, bardziej cyfrowo, z większą dostępnością i wygodą dla obywatela oraz przedsiębiorcy.

Co będzie coraz ważniejsze?

  • usługi publiczne dostępne online
  • e-płatności w administracji
  • cyfrowe dokumenty
  • podpisy elektroniczne
  • formularze elektroniczne
  • badania użyteczności i satysfakcji użytkowników
  • dostępność cyfrowa
  • integracja z systemami biznesowymi

Znaczenie dla firm

Firmy powinny przygotować procesy wewnętrzne do coraz bardziej cyfrowej administracji: e-podpisów, e-doręczeń, elektronicznych formularzy, automatyzacji dokumentów, integracji z rejestrami i bezpiecznego obiegu danych.

Obszar 6: cyfrowa tożsamość

Cyfrowa tożsamość jest podstawą zaufania do usług online. Bez bezpiecznego potwierdzania tożsamości obywatela, przedsiębiorcy, urzędnika i przedstawiciela organizacji trudno budować dojrzałe e-usługi.

Dlaczego to ważne?

  • zmniejsza potrzebę wizyt osobistych
  • ułatwia podpisywanie dokumentów
  • wspiera usługi transgraniczne w UE
  • ogranicza ryzyko podszywania się
  • wymaga silnego bezpieczeństwa tożsamości
  • zwiększa rolę eID, eIDAS i europejskiego portfela tożsamości cyfrowej

Znaczenie dla organizacji

Firmy i instytucje powinny traktować tożsamość cyfrową jako element bezpieczeństwa. Oznacza to MFA, IAM, PAM, przegląd uprawnień, bezpieczne podpisy elektroniczne, kontrolę kont uprzywilejowanych i dobre procedury onboardingu oraz offboardingu.

Obszar 7: chmura publiczna i bezpieczne usługi chmurowe

Strategia wskazuje rozwój rządowych rozwiązań chmurowych, katalogów usług, krajowego centrum przetwarzania danych, usług backupu, SOCaaS, API gateway i możliwości wykorzystywania AI. Chmura ma być narzędziem efektywności, skalowalności i odporności, ale tylko wtedy, gdy jest bezpiecznie zarządzana.

Ryzyka chmury

  • błędna konfiguracja
  • zbyt szerokie uprawnienia
  • brak logów
  • brak backupu
  • vendor lock-in
  • niejasna lokalizacja danych
  • brak planu wyjścia
  • niewłaściwe użycie AI i danych

Co powinny zrobić organizacje?

  • zbudować politykę cloud security
  • kontrolować IAM i uprawnienia
  • włączyć logowanie i monitoring
  • testować backup i odtwarzanie
  • oceniać dostawców chmury
  • projektować rozwiązania secure-by-design
  • planować exit i ciągłość działania

Obszar 8: otwarte dane i wymiana danych

Dane są jednym z najważniejszych zasobów państwa i gospodarki. Strategia wskazuje rozwój otwartych danych, wymiany danych, API, portali danych i lepszego zarządzania informacją publiczną.

Szanse

  • lepsze usługi publiczne
  • mniej powtarzania tych samych danych
  • więcej możliwości dla firm i startupów
  • rozwój usług opartych na danych
  • lepsze decyzje publiczne
  • większa przejrzystość działania państwa

Ryzyka

  • niewłaściwa anonimizacja
  • brak jakości danych
  • niejasne odpowiedzialności
  • wycieki danych
  • zbyt szeroki dostęp
  • brak kontroli nad API
  • brak zgodności z RODO, DGA i Data Act

Obszar 9: bezpieczna przestrzeń cyfrowa

Cyfryzacja wpływa na dobrostan, bezpieczeństwo dzieci i młodzieży, dezinformację, treści szkodliwe, oszustwa, prywatność i zaufanie do usług online. Strategia obejmuje także działania edukacyjne i regulacyjne dotyczące bezpiecznej przestrzeni cyfrowej.

Najważniejsze tematy

  • ochrona dzieci i młodzieży online
  • walka z dezinformacją
  • higiena cyfrowa
  • świadomość zagrożeń w mediach społecznościowych
  • bezpieczne korzystanie z usług cyfrowych
  • ochrona prywatności i danych

Obszar 10: AI i technologie przełomowe

Strategia obejmuje także sztuczną inteligencję, blockchain, technologie kwantowe, półprzewodniki, fabryki AI, modele językowe i bezpieczeństwo AI. To obszar, który może zwiększyć produktywność państwa i biznesu, ale także generuje nowe ryzyka.

Dla firm oznacza to:

  • potrzebę polityki użycia AI
  • ocenę ryzyk AI w procesach biznesowych
  • ochronę danych przed wyciekiem do narzędzi AI
  • przygotowanie do AI Act
  • zarządzanie shadow AI
  • bezpieczeństwo promptów, integracji i modeli
  • kontrolę jakości danych i decyzji wspieranych przez AI

Co Strategia oznacza dla sektora publicznego?

Dla administracji strategia oznacza przejście od projektów punktowych do bardziej spójnego zarządzania cyfryzacją. Urzędy i jednostki publiczne będą musiały lepiej planować systemy, dbać o dostępność, cyberbezpieczeństwo, dane, interoperacyjność, AI i doświadczenie użytkownika.

Najważniejsze zadania dla sektora publicznego

  • inwentaryzacja systemów i usług
  • przegląd cyberbezpieczeństwa
  • ocena zgodności z KSC i NIS2
  • rozwój kompetencji cyfrowych pracowników
  • wdrażanie dostępności cyfrowej
  • zarządzanie danymi i API
  • bezpieczne użycie AI
  • ocena dostawców IT
  • procedury incydentowe i zgłoszeniowe
  • testy BCP, DRP i tabletop

Co Strategia oznacza dla MŚP?

Dla MŚP strategia może oznaczać więcej usług cyfrowych, więcej automatyzacji i lepszy dostęp do infrastruktury, ale także większą presję na kompetencje, cyberbezpieczeństwo, ochronę danych i zgodność. MŚP będą coraz częściej pytane przez klientów, banki, ubezpieczycieli i partnerów o bezpieczeństwo, backup, MFA, szkolenia i incydenty.

Minimalny plan dla MŚP

  • włącz MFA na poczcie, administratorach i dostępie zdalnym
  • zrób rejestr systemów i dostawców
  • sprawdź backup i wykonaj test restore
  • przeszkol pracowników z phishingu i AI
  • zrób procedurę incydentową
  • oceń dostawców IT i chmury
  • sprawdź publiczne domeny, IP i aplikacje
  • przygotuj pakiet dowodów dla klienta lub ubezpieczyciela

Co Strategia oznacza dla dostawców IT i cyber?

Dostawcy technologii będą coraz ważniejszą częścią państwa cyfrowego. To oznacza więcej szans, ale także większe wymagania. Klienci publiczni i regulowani będą oczekiwać bezpieczeństwa, dokumentacji, SLA, dostępności, zgodności, interoperacyjności i dowodów.

Dostawcy powinni przygotować:

  • bezpieczny SDLC
  • politykę vulnerability management
  • SBOM, jeśli dotyczy produktu
  • procedury incident response
  • dowody MFA, backupu i access review
  • umowy z klauzulami bezpieczeństwa
  • proces zarządzania podwykonawcami
  • plan ciągłości działania
  • zgodność z ISO 27001, NIS2, DORA lub CRA, jeśli dotyczy

Największe ryzyka realizacji Strategii

Ryzyko silosowości

Jeżeli systemy nadal będą rozwijane osobno, bez wspólnej architektury i wymiany danych, obywatel nie odczuje pełnej wartości cyfryzacji.

Ryzyko kompetencyjne

Bez specjalistów ICT, cyber, AI, danych i dostępności cyfrowej projekty mogą być opóźnione, droższe i mniej bezpieczne.

Ryzyko cyberbezpieczeństwa

Im więcej usług cyfrowych, tym większa powierzchnia ataku. Cyberbezpieczeństwo musi być wbudowane od początku, nie dodane na końcu projektu.

Ryzyko wykluczenia cyfrowego

Cyfryzacja nie może zostawić za sobą seniorów, osób z niepełnosprawnościami, mieszkańców mniejszych miejscowości i osób z niskimi kompetencjami cyfrowymi.

Ryzyko vendor lock-in

Chmura, AI i duże systemy publiczne mogą tworzyć zależności od konkretnych dostawców. Potrzebne są standardy, interoperacyjność i plany wyjścia.

Ryzyko braku mierzenia efektów

Cyfryzacja powinna być mierzona nie tylko liczbą projektów, ale jakością usług, satysfakcją obywateli, bezpieczeństwem, dostępnością i realnym skróceniem procesów.

Jak firmy powinny przygotować się na cyfrową transformację państwa?

1. Zrób przegląd procesów zależnych od administracji

Sprawdź, które procesy firmy zależą od urzędów, rejestrów, podpisów, e-doręczeń, płatności publicznych, zezwoleń, raportów i danych publicznych.

2. Uporządkuj tożsamość cyfrową

Sprawdź podpisy elektroniczne, pełnomocnictwa, dostęp do e-usług, konta administratorów, uprawnienia i procedury odwoływania dostępów.

3. Wzmocnij cyberbezpieczeństwo

Minimum to MFA, backup, EDR, aktualizacje, procedura incydentowa, szkolenia i ocena dostawców.

4. Przygotuj się na więcej danych

Cyfryzacja oznacza więcej przepływów danych. Firma powinna mieć rejestr danych, klasyfikację, kontrolę dostępu i procedury ochrony prywatności.

5. Przygotuj zasady AI

AI będzie coraz bardziej obecna w administracji i biznesie. Firmy powinny mieć politykę użycia AI, ocenę ryzyk, zasady dla danych poufnych i ścieżkę zatwierdzania narzędzi.

6. Zadbaj o kompetencje

Cyfryzacja bez kompetencji tworzy frustrację i ryzyko. Szkolenia powinny obejmować cyberhigienę, phishing, AI, e-podpis, dane i bezpieczną komunikację.

Jakie dokumenty i dowody warto przygotować?

Dokumenty strategiczne

  • mapa wpływu cyfryzacji państwa na organizację
  • roadmapa transformacji cyfrowej firmy lub instytucji
  • strategia cyberbezpieczeństwa
  • strategia danych i AI
  • plan rozwoju kompetencji cyfrowych

Dokumenty cyber i zgodności

  • analiza podlegania pod NIS2, KSC, DORA, CRA i AI Act
  • rejestr aktywów i usług krytycznych
  • rejestr ryzyk cyber
  • incident response plan
  • BCP i DRP
  • procedura zgłaszania incydentów
  • ocena dostawców IT i chmury
  • pakiet dowodów audytowych

Dowody operacyjne

  • raport MFA
  • raport backupu i testu restore
  • access review
  • raport szkoleń
  • raport oceny dostawców
  • raport tabletop
  • raport podatności
  • metryki dla zarządu

Plan działania na 30, 60 i 90 dni

Pierwsze 30 dni

  • wyznacz właściciela cyfrowej transformacji i cyberodporności
  • sprawdź, które elementy strategii wpływają na Twoją organizację
  • zidentyfikuj procesy zależne od e-usług publicznych
  • zrób listę systemów, danych, dostawców i usług krytycznych
  • sprawdź podstawy cyberbezpieczeństwa: MFA, backup, EDR, aktualizacje
  • sprawdź kompetencje cyfrowe pracowników
  • zidentyfikuj luki wobec NIS2, KSC, DORA, AI Act i RODO
  • przedstaw zarządowi pierwszy raport wpływu Strategii

Dni 31 do 60

  • przygotuj roadmapę działań cyfrowych i cyber
  • uruchom szkolenia z cyberhigieny i bezpiecznego użycia AI
  • wykonaj test backupu i odtworzenia
  • zrób access review dla kont krytycznych
  • przygotuj lub zaktualizuj incident response plan
  • oceń najważniejszych dostawców IT, chmury i SaaS
  • przygotuj zasady użycia AI i danych
  • utwórz rejestr działań naprawczych

Dni 61 do 90

  • przeprowadź tabletop incydentu cyfrowego lub ransomware
  • przetestuj ścieżkę zgłaszania incydentu
  • zaktualizuj BCP i DRP
  • przygotuj pakiet dowodów zgodności
  • ustal metryki cyfryzacji, cyberodporności i kompetencji
  • zamknij najważniejsze luki
  • przygotuj plan inwestycji na 12 miesięcy
  • zatwierdź kwartalny przegląd ryzyk cyfrowych

Metryki dla zarządu

Metryki cyfryzacji

  • liczba procesów obsługiwanych cyfrowo
  • liczba procesów nadal papierowych lub ręcznych
  • liczba integracji z e-usługami publicznymi
  • liczba podpisów i tożsamości cyfrowych w użyciu
  • czas obsługi kluczowego procesu przed i po cyfryzacji

Metryki cyberbezpieczeństwa

  • procent kont krytycznych z MFA
  • data ostatniego testu restore
  • procent urządzeń objętych EDR
  • liczba podatności krytycznych po terminie
  • czas eskalacji incydentu

Metryki kompetencji

  • procent pracowników po szkoleniu cyberhigieny
  • wynik symulacji phishingu
  • liczba zgłoszeń podejrzanych wiadomości
  • liczba managerów po szkoleniu cyber risk
  • liczba pracowników przeszkolonych z bezpiecznego użycia AI

Metryki governance

  • liczba ryzyk cyfrowych w rejestrze
  • liczba działań naprawczych po terminie
  • liczba dostawców krytycznych bez oceny
  • liczba systemów bez właściciela biznesowego
  • status zgodności z NIS2, KSC, DORA lub ISO 27001

Najczęstsze błędy organizacji

Błąd 1: traktowanie cyfryzacji jako projektu IT

Cyfryzacja zmienia procesy, dane, kompetencje, ryzyko i odpowiedzialność. Nie może być prowadzona wyłącznie przez IT.

Błąd 2: brak cyberbezpieczeństwa od początku

Bezpieczeństwo dodane na końcu projektu jest droższe i mniej skuteczne. Nowe e-usługi, API, chmura i AI powinny być projektowane secure-by-design.

Błąd 3: brak właścicieli biznesowych

System bez właściciela biznesowego trudno utrzymać, ocenić i odtworzyć po incydencie.

Błąd 4: cyfryzacja bez kompetencji

Nowe narzędzia bez szkolenia użytkowników zwiększają ryzyko błędów, shadow IT, wycieków danych i frustracji.

Błąd 5: pomijanie dostawców

Cyfryzacja często opiera się na zewnętrznych dostawcach IT, chmury, SaaS, AI i cyber. Ich ryzyko staje się ryzykiem organizacji.

Błąd 6: brak pomiaru efektów

Projekt cyfrowy powinien mieć mierzalne korzyści: krótszy czas obsługi, mniej błędów, lepszą dostępność, wyższe bezpieczeństwo i większą satysfakcję użytkowników.

Błąd 7: zbyt mała uwaga dla danych

Cyfryzacja bez zarządzania danymi prowadzi do chaosu, duplikacji, błędów i ryzyka naruszeń prywatności.

Błąd 8: ignorowanie AI governance

AI bez zasad użycia, oceny ryzyka i kontroli danych może szybko stać się źródłem błędów, wycieków, odpowiedzialności prawnej i utraty zaufania.

Przykład biznesowy

Średnia firma usługowa obsługuje klientów w Polsce i UE. Korzysta z e-podpisów, e-doręczeń, portali administracji, Microsoft 365, CRM, chmury, narzędzi AI i zewnętrznego dostawcy IT. Strategia Cyfryzacji Państwa nie jest dla niej abstrakcyjnym dokumentem. Zmienia sposób, w jaki firma kontaktuje się z administracją, klientami, dostawcami i pracownikami.

Firma robi przegląd wpływu strategii. Okazuje się, że ma nieuporządkowane podpisy elektroniczne, część procesów administracyjnych nadal działa ręcznie, pracownicy używają AI bez zasad, backup nie był testowany, a dostawcy SaaS nie są ocenieni. Jednocześnie klienci pytają o NIS2, ISO 27001, cyberubezpieczenie i procedury incydentowe.

Po 90 dniach firma ma roadmapę cyfryzacji i cyberodporności: politykę AI, rejestr systemów, MFA dla kont krytycznych, test restore, szkolenia z cyberhigieny, ocenę dostawców i plan zgodności z NIS2. Dzięki temu cyfryzacja nie jest tylko wdrażaniem narzędzi, ale kontrolowanym programem zwiększania efektywności i bezpieczeństwa.

Powiązane materiały i oferta CCyber

Ten temat warto połączyć z dalszym czytaniem i ofertą CCyber, aby przejść od analizy Strategii do konkretnych działań w organizacji.

Jak ccyber.io może pomóc?

ccyber.io pomaga firmom i instytucjom przełożyć cyfryzację na praktyczne działania z obszaru cyberbezpieczeństwa, zgodności, kompetencji, danych, AI i odporności operacyjnej. Nie traktujemy cyfryzacji jako samego wdrożenia narzędzi. Pomagamy zbudować model, który łączy technologię, ryzyko, ludzi i odpowiedzialność.

Możemy wesprzeć organizację w obszarach:

  • analiza wpływu Strategii Cyfryzacji Państwa na organizację
  • roadmapa cyfryzacji i cyberodporności
  • analiza podlegania pod NIS2, KSC, DORA, CRA, AI Act i ISO 27001
  • audyt cyberbezpieczeństwa i rejestr ryzyk
  • wdrożenie MFA, backupu, EDR i podstaw bezpieczeństwa
  • polityka AI i governance bezpiecznego użycia narzędzi generatywnych
  • przegląd dostawców IT, chmury, SaaS i cyber
  • incident response plan, BCP, DRP i tabletop
  • szkolenia cyberhigieny, AI i bezpieczeństwa dla zarządu oraz pracowników
  • vCISO i raportowanie cyfrowego ryzyka do zarządu
  • pakiet dowodów dla audytu, klienta, regulatora lub ubezpieczyciela
  • plan działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest Digital Strategy and Cyber Resilience Workshop. W krótkim warsztacie można ustalić, które elementy Strategii mają wpływ na organizację, jakie ryzyka cyfrowe są najważniejsze i jakie działania trzeba podjąć w pierwszej kolejności.

FAQ

Czy Strategia Cyfryzacji Państwa dotyczy tylko administracji?

Nie. Formalnie jest to strategia informatyzacji państwa, ale jej skutki odczują także firmy, dostawcy IT, MŚP, sektor publiczny, obywatele i organizacje korzystające z e-usług, danych, cyfrowej tożsamości, chmury i AI.

Czy Strategia nakłada bezpośrednie obowiązki na firmy?

Sama strategia wyznacza kierunek działań państwa. Bezpośrednie obowiązki dla firm wynikają z konkretnych aktów prawnych i umów, takich jak NIS2, KSC, DORA, CRA, AI Act, RODO, wymagania klientów i sektorowe regulacje.

Co jest najważniejsze dla MŚP?

MŚP powinny przygotować się na większą cyfryzację procesów, rosnące wymagania klientów i regulacji, potrzebę cyberhigieny, ochrony danych, oceny dostawców i dowodów bezpieczeństwa.

Jak Strategia łączy się z NIS2 i KSC?

Strategia obejmuje cyberbezpieczeństwo, rozwój KSC, CSIRT-y sektorowe, System S46, cyberbezpieczeństwo samorządów, edukację i reagowanie na incydenty. NIS2 i KSC są praktycznymi ramami obowiązków dla wielu organizacji.

Czy firmy powinny już przygotować politykę AI?

Tak. Strategia wskazuje rosnącą rolę AI, a AI Act buduje ramy prawne. Firmy powinny ustalić, kto może używać AI, jakie dane wolno wprowadzać, jak weryfikować wyniki i jak kontrolować ryzyko shadow AI.

Jakie kompetencje będą najważniejsze?

Cyberhigiena, bezpieczne korzystanie z AI, praca z danymi, ochrona prywatności, zarządzanie ryzykiem cyfrowym, cloud, cyberbezpieczeństwo techniczne, GRC, dostępność cyfrowa i zarządzanie dostawcami.

Jak instytucja publiczna powinna zacząć?

Od inwentaryzacji usług i systemów, oceny cyberbezpieczeństwa, mapy danych, przeglądu dostawców, procedur incydentowych, planów ciągłości działania, dostępności cyfrowej i rozwoju kompetencji pracowników.

Od czego powinna zacząć firma prywatna?

Od mapy wpływu cyfryzacji państwa na swoje procesy, podstaw cyberbezpieczeństwa, rejestru danych i systemów, polityki AI, oceny dostawców oraz planu zgodności z regulacjami i wymaganiami klientów.

Podsumowanie

Strategia Cyfryzacji Państwa do 2035 roku pokazuje, że cyfryzacja Polski ma być długoterminowym programem zmiany państwa, gospodarki i społeczeństwa. Jej znaczenie nie ogranicza się do e-usług publicznych. Obejmuje cyberbezpieczeństwo, kompetencje, dane, AI, łączność, cyfrową tożsamość, chmurę, interoperacyjność i koordynację projektów publicznych.

Dla firm i instytucji najważniejsze jest to, że cyfryzacja zwiększy zależność od technologii, danych, dostawców i bezpiecznych usług online. Dlatego każda organizacja powinna połączyć strategię cyfrową z cyberodpornością, governance, zgodnością z regulacjami i rozwojem kompetencji.

Najlepsza zasada brzmi: nie traktuj Strategii jako dokumentu administracji publicznej. Potraktuj ją jako sygnał, że cyfrowe państwo będzie coraz bardziej zintegrowane, a organizacje muszą być gotowe na bezpieczne, mierzalne i odpowiedzialne działanie w tym ekosystemie.

Źródła

Piszemy o regulacjach takich jak NIS2, DORA, CRA i ISO 27001, o bezpieczeństwie MŚP i infrastruktury krytycznej, a także o cyberhigienie, cyberzagrożeniach i budowaniu świadomości bezpieczeństwa w organizacji.

Każdy artykuł to praktyczna wiedza - bez żargonu i z konkretnymi wskazówkami do wdrożenia, które pomagają firmom skutecznie chronić dane, ludzi i ciągłość działania.