Krajowy System Cyberbezpieczeństwa, uproszczony dzięki AI

Zgodność z KSC szybciej, dzięki sztucznej inteligencji

Reglyze prowadzi podmioty kluczowe i ważne w Polsce przez wymogi ustawy o krajowym systemie cyberbezpieczeństwa (UKSC, art. 8): od diagnozy statusu, przez system zarządzania bezpieczeństwem informacji, po dokumentację i zgłaszanie poważnych incydentów do właściwego CSIRT. Sztuczna inteligencja przygotowuje dokumenty, Ty je weryfikujesz i zatwierdzasz.

Bez karty kredytowej. Hostowane w Europie. UKSC (Dz.U. 2026 poz. 252), w mocy od 3 kwietnia 2026 r. Zobacz bezpieczeństwo i hosting.

Czego wymaga UKSC

Cztery kategorie obowiązków podmiotu

Ustawa o krajowym systemie cyberbezpieczeństwa sprowadza obowiązki podmiotu kluczowego i ważnego do czterech praktycznych kategorii. Reglyze prowadzi przez każdą z nich krok po kroku.

System zarządzania bezpieczeństwem informacji

Wdrożenie i utrzymanie systemu zarządzania bezpieczeństwem informacji w usługach świadczonych przez podmiot, zgodnie z art. 8 ust. 1 UKSC. To rdzeń obowiązków: pięć obszarów środków technicznych i organizacyjnych, proporcjonalnych do ryzyka.

Poznaj środki bezpieczeństwa KSC

Obsługa i zgłaszanie poważnych incydentów

Wykrywanie, obsługa i zgłaszanie poważnych incydentów do właściwego CSIRT: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe w ciągu 1 miesiąca.

Jak zgłosić incydent do CSIRT

Status podmiotu i obowiązki rejestracyjne

Ustalenie, czy jesteś podmiotem kluczowym czy ważnym (według sektora działalności i wielkości), oraz dopełnienie obowiązków wobec organu właściwego, którym jest Minister Cyfryzacji.

Podmiot kluczowy czy ważny

Dokumentacja i zgodność ze standardami

Utrzymanie aktualnej dokumentacji bezpieczeństwa, spójnej z Narodowymi Standardami Cyberbezpieczeństwa (NSC), oraz gotowość na szczegółowe wymagania techniczne przyszłego rozporządzenia wykonawczego do UKSC.

System zarządzania bezpieczeństwem informacji

Pięć obszarów środków z art. 8 ust. 1 UKSC

Sercem zgodności z KSC jest system zarządzania bezpieczeństwem informacji. Art. 8 ust. 1 UKSC porządkuje go w pięć obszarów, które muszą być adekwatne i proporcjonalne do ryzyka usług podmiotu.

  1. Obszar 1

    Zarządzanie ryzykiem

    Identyfikacja, analiza i postępowanie z ryzykiem dla świadczonych usług.

  2. Obszar 2

    Środki techniczne i organizacyjne

    Adekwatne i proporcjonalne zabezpieczenia, w tym kontrola dostępu, kryptografia i ciągłość działania.

  3. Obszar 3

    Informacje o cyberzagrożeniach

    Pozyskiwanie i wykorzystywanie wiedzy o cyberzagrożeniach oraz podatnościach.

  4. Obszar 4

    Zarządzanie incydentami

    Wykrywanie, rejestrowanie, obsługa i zgłaszanie incydentów w usługach podmiotu.

  5. Obszar 5

    Zapobieganie i ograniczanie wpływu incydentów

    Działania ograniczające skutki incydentów i przywracające normalne funkcjonowanie usług.

Szczegółowy podział obszarów i przykładowe zabezpieczenia opisujemy na stronie o środkach bezpieczeństwa KSC. Warstwę metodyczną stanowią Narodowe Standardy Cyberbezpieczeństwa (NSC), opracowane na bazie standardów NIST.

Kto nadzoruje i komu zgłaszasz incydenty

Organ właściwy: Minister Cyfryzacji

Minister Cyfryzacji jest organem właściwym dla krajowego systemu cyberbezpieczeństwa. Warstwę metodyczną tworzą Narodowe Standardy Cyberbezpieczeństwa (NSC) przygotowane w KPRM na bazie NIST, a szczegółowe wymagania techniczne określi przyszłe rozporządzenie wykonawcze do UKSC. Reglyze utrzymuje swoją bazę środków zgodną z tą warstwą, więc nie musisz śledzić zmian ręcznie.

Właściwy CSIRT

Poważne incydenty zgłasza się do właściwego CSIRT: CSIRT NASK dla sektora ogólnego i prywatnego, CSIRT GOV dla administracji rządowej, CSIRT MON dla obszaru wojskowego. Zgłoszenia składa się przez portal incydent.cert.pl. Reglyze pilnuje terminów (24 godziny, 72 godziny, 1 miesiąc) i przygotowuje treść, a zgłoszenie składa operator podmiotu.

Procedura zgłoszenia incydentu

Jak Reglyze przyspiesza zgodność z KSC

Sztuczna inteligencja wykonuje najżmudniejszą część pracy, a Ty zachowujesz pełną kontrolę i ostateczną decyzję.

AI przygotowuje dokumentację

Na podstawie odpowiedzi z diagnozy AI tworzy projekty polityk i procedur systemu zarządzania bezpieczeństwem informacji (art. 8 UKSC), spójne z Narodowymi Standardami Cyberbezpieczeństwa. Weryfikujesz i zatwierdzasz, zamiast pisać od zera.

Widok per klient dla MSP

Dostawcy usług zarządzanych prowadzą wiele podmiotów z jednego panelu, każdy z własną oceną, dokumentacją i statusem zgodności z KSC.

KSC dla MSP w Polsce

Zegar incydentu

Po wykryciu poważnego incydentu Reglyze odlicza terminy (wczesne ostrzeżenie 24 godziny, zgłoszenie 72 godziny, sprawozdanie końcowe 1 miesiąc) i przygotowuje treść zgłoszenia. Operator składa je do właściwego CSIRT przez incydent.cert.pl. Reglyze nigdy nie zgłasza w Twoim imieniu.

Chcesz sprawdzić gotowość zespołu? Przeprowadź ćwiczenia tabletop ze scenariuszami dopasowanymi do reżimu KSC.

Często zadawane pytania

Najczęstsze pytania o KSC

Czym jest Krajowy System Cyberbezpieczeństwa (KSC)?

To krajowy reżim cyberbezpieczeństwa oparty na ustawie o krajowym systemie cyberbezpieczeństwa (UKSC), w brzmieniu nadanym nowelizacją Dz.U. 2026 poz. 252, obowiązującym od 3 kwietnia 2026 r. Nakłada na podmioty kluczowe i ważne obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1 UKSC) oraz zgłaszania poważnych incydentów do właściwego CSIRT.

Czy mój podmiot jest kluczowy czy ważny?

Klasyfikacja zależy od sektora działalności i wielkości podmiotu. Bezpłatna diagnoza Reglyze ustala status w kilka minut, a stronę o podmiotach kluczowych i ważnych przygotowaliśmy osobno, z kryteriami przypisania.

Jak zgłosić poważny incydent?

Poważny incydent zgłasza się do właściwego CSIRT (CSIRT NASK dla sektora ogólnego i prywatnego, CSIRT GOV dla administracji rządowej, CSIRT MON dla obszaru wojskowego) przez portal incydent.cert.pl. Obowiązują terminy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe w ciągu 1 miesiąca.

Czy Reglyze zgłasza incydenty za mnie?

Nie. Reglyze przygotowuje treść zgłoszenia i pilnuje terminów, ale to operator podmiotu składa zgłoszenie do właściwego CSIRT przez incydent.cert.pl. Reglyze nigdy nie składa zgłoszenia w Twoim imieniu.

Gdzie hostowane są dane?

Reglyze to platforma SaaS hostowana w Europie. Szczegóły dotyczące bezpieczeństwa i hostingu opisujemy na osobnej stronie.

Zobacz wszystkie pytania i odpowiedzi

Zacznij od bezpłatnej diagnozy

W kilka minut sprawdź, czy Twoja organizacja jest podmiotem kluczowym czy ważnym i co musisz zrobić w pierwszej kolejności, aby spełnić wymogi art. 8 UKSC. Bez karty kredytowej.