NIS2KSCKMUCybersicherheitSelbsteinstufung

Polnisches KSC/NIS2 für IT-Anbieter: Bewertung und Maßnahmenregister

Dokumentieren Sie eine Beurteilung des Umfangs nach polnischem Recht, überprüfen Sie das Registrierungsdatum im vergangenen Oktober und weisen Sie Maßnahmen mit Beweisen zu.

Piotr Adamski· Geprüft von: Brillnet — redaktionelle Prüfung•

Letzte Aktualisierung:

Ein Kunde fragt, ob Ihr IT-Unternehmen unter NIS2 fällt und wo es Beweise für Sicherheitsarbeiten aufbewahrt. Beantworten Sie dies, indem Sie die Organisation, die anwendbare Gerichtsbarkeit und die Grundlage für die Bewertung dokumentieren. Weisen Sie dann die folgenden Aktionen zu. Eine Unternehmenskennzeichnung wie „Softwarehaus“ stellt keine rechtliche Einstufung dar und ein ausgefüllter Fragebogen ersetzt keine überprüfte Entscheidung.

Dieser Leitfaden betrifft die polnische KSC-Gesetzgebung zur Umsetzung von NIS2. Durch Übersetzungen wird der Leitfaden zum polnischen Recht auch in anderen Sprachen zugänglich gemacht; Sie verwandeln ihre Termine nicht in Fristen für ein anderes Land. Überprüfen Sie das geltende nationale Recht dort, wo Ihre Organisation tätig ist. Bei dem hier beschriebenen Prozess handelt es sich um eine redaktionelle Arbeitsweise, unabhängig von den rechtlichen Anforderungen in den unten aufgeführten Quellen.

Beginnen Sie mit dem Unternehmen, das die Dienstleistung tatsächlich anbietet

Notieren Sie die juristische Person, ihre Aktivitäten, Kunden und Dienstleistungen. Unterscheiden Sie die Entwicklung von Software für einen Kunden vom Betrieb eines verwalteten Dienstes oder der Bereitstellung einer anderen Art von IKT-Dienstleistung. Die Aktivität und die rechtlichen Kriterien sind wichtiger als der auf einer Website verwendete Name. Berücksichtigen Sie die Rolle des Unternehmens in einer Gruppe und alle Beziehungen, die für die Beurteilung seiner Größe relevant sind.

Geben Sie diesem Datensatz einen Besitzer. Der Eigentümer sammelt Geschäftsinformationen und veranlasst die Überprüfung durch Personen mit den erforderlichen rechtlichen und technischen Kenntnissen. Ein Sicherheitsmanager versteht möglicherweise Systeme, benötigt jedoch Finanzmittel oder Management, um Gruppenbeziehungen zu bestätigen. Eine Führungskraft kennt möglicherweise den Vertrag, benötigt jedoch eine technische Beschreibung dessen, was für Kunden durchgeführt wird. Für die Beurteilung sind beide Arten von Informationen erforderlich.

Bewahren Sie die Quellenangaben bei der Entscheidung auf. Eine Schlussfolgerung ohne die Aktivitätsbeschreibung, die Größenbasis und die anwendbaren Bestimmungen ist nach einer Geschäftsänderung nur schwer noch einmal zu überdenken. Wenn eine Tatsache unbekannt ist, notieren Sie die Lücke und die Person, die sie beheben wird. Wählen Sie eine Antwort nicht nur deshalb, weil sie in einem Checker zu einem bequemeren Ergebnis führt.

Nutzen Sie den Checker als erste Einschätzung

Der öffentliche KSC/NIS2-Checker von Pulsar fragt nach Aktivitäten, Größe und Unternehmensbeziehungen und erstellt eine erste Umfangsbewertung, Fristen und eine Beweischeckliste. In der veröffentlichten Beschreibung heißt es, dass die Antworten im Browser verbleiben und das Ergebnis ausgedruckt werden kann. Überprüfen Sie die aktuellen Fragen und Ergebnisse, bevor Sie sich in Ihrem Prozess auf diese Beschreibung verlassen.

Antworten Sie mit der Entität und den Aktivitäten, die Sie dokumentiert haben. Wenn eine Frage von der Gruppengröße oder einer Aktivitätskategorie abhängt, die Sie nicht lösen können, speichern Sie die Frage zur Überprüfung. Notieren Sie das Datum und die Version der Beurteilung, sofern verfügbar, sowie die verwendete Rechtsquelle. Das Ergebnis sollte dabei helfen, zu ermitteln, was untersucht und dokumentiert werden muss. es handelt sich nicht um eine verbindliche Rechtsqualifikation.

Lesen Sie die Erläuterungen neben dem Ergebnis. Eine Schlussfolgerung wie potenziell im Anwendungsbereich sollte zu einer Überprüfung und nicht zu einer automatischen Konformitätserklärung führen. Auch ein scheinbar außerhalb des Geltungsbereichs liegendes Ergebnis sollte an die vorgelegten Fakten gebunden bleiben. Sie kann sich ändern, wenn das Unternehmen einen neuen Dienst in Betrieb nimmt, ein anderes Unternehmen erwirbt oder seine Beziehungen ändert.

Betrachten Sie den Registrierungstermin im Oktober als abgelaufene Frist

Stand 10. Oktober 2026, der 3. Oktober 2026 ist bereits vergangen. Die von der polnischen Regierung veröffentlichten Leitlinien geben das Registrierungsdatum für Unternehmen an, die zum Zeitpunkt des Inkrafttretens der Änderung die gesetzlichen Kriterien erfüllen. Außerdem wird der 3. April 2027 für den Anschluss an S46 und die Umsetzung bestimmter Verpflichtungen in dieser Gruppe festgelegt. Lesen Sie die gesetzlichen Bestimmungen und aktuellen Regierungsrichtlinien für die Situation, die für Ihr Unternehmen gilt.

Wenn für Ihre Organisation die vergangene Registrierungsfrist galt und die Registrierung noch nicht abgeschlossen wurde, dokumentieren Sie das Problem genau und veranlassen Sie eine umgehende Überprüfung der erforderlichen Maßnahmen. Stellen Sie das Datum nicht als noch verfügbare Zeit dar, schließen Sie keine Schonfrist ab und ändern Sie es nicht, um einen Artikel aktuell aussehen zu lassen. Ihr Maßnahmenprotokoll sollte die anwendbare Grundlage und den tatsächlichen aktuellen Status enthalten.

Unternehmen mit unterschiedlichen Umständen benötigen eine eigene Beurteilung des anwendbaren Zeitpunkts. Kopieren Sie nicht in jede Aktion ein Datum, da der Checker es für ein bestimmtes Szenario anzeigt. Aus einem Register soll hervorgehen, welche Annahme zum Ablauf der Frist geführt hat. Wenn noch eine rechtliche Frage offen bleibt, weisen Sie sie dem qualifizierten Gutachter zu und lassen Sie die Unsicherheit sichtbar, bis sie geklärt ist.

Wandeln Sie die Bewertung in ein kleines Maßnahmenregister um

Beginnen Sie mit einer begrenzten Reihe von Maßnahmen, die durch die überprüfte Bewertung unterstützt werden. Für jede Aktion sind ein Zweck, ein Eigentümer, ein Fälligkeitsdatum, erwartete Beweise und ggf. ein Prüfer erforderlich. Vermeiden Sie eine lange Liste, die Rechtsvorschriften wiedergibt, ohne die nächste Arbeit zu benennen. Das Team sollte in der Lage sein, zu sagen, was diese Woche passieren muss und welche Entscheidung auf Informationen wartet.

Trennen Sie Bewertungsmaßnahmen von Umsetzungsmaßnahmen. Die Bestätigung, dass das Unternehmen ein Kriterium erfüllt, unterscheidet sich von der Änderung eines Vorfallverfahrens. Das Vorbereiten eines Dokuments ist etwas anderes als dessen Übernahme und Verwendung. Auch die Registrierung, die technische Anbindung und der Betrieb eines Informationssicherheitsmanagementprozesses haben unterschiedliche Ergebnisse. Eine einzige „NIS2 erledigt“-Aufgabe verbirgt diese Unterschiede.

Verwenden Sie Namen, die das Ergebnis erklären. „Überprüfen Sie den Umfang der verwalteten Dienste anhand der geltenden Bestimmungen“ ist nützlicher als „NIS2-Analyse“. „Genehmigen Sie das Vorfall-Eskalationsverfahren und führen Sie eine Probe durch“ ist nützlicher als „Sicherheitsrichtlinie“. Der Wortlaut hilft dem Gutachter, die Vollständigkeit anhand von Beweisen und nicht anhand des Vertrauens des Autors zu beurteilen.

Ein synthetisches Beispiel für einen verwalteten IT-Service

Stellen Sie sich einen fiktiven polnischen IT-Anbieter vor, der Anwendungen entwickelt und außerdem einen Managed Service für Kunden betreibt. Das Management möchte die Umfangsbewertung dokumentieren und die Art und Weise verbessern, wie Vorfallmaßnahmen zugewiesen werden. Dieses Beispiel besagt nicht, dass jedes Unternehmen mit diesen Aktivitäten unter KSC fällt; Ihre Einstufung muss weiterhin anhand der geltenden Kriterien überprüft werden.

Erstellen Sie einen Anforderungsdatensatz mit der Quellenreferenz und der überprüften Anwendbarkeitserklärung. Verknüpfen Sie ein Risiko, das eine unklare Eskalationsroute beschreibt, und eine Aktion zur Überprüfung dieser Route. Nennen Sie die Person, die für die Vorbereitung des Verfahrens verantwortlich ist, die Person, die es überprüft, und das Datum für die Überprüfung. Bewahren Sie die Quelldokumentversion bei der Akte auf, damit eine andere Person die Grundlage rekonstruieren kann.

Verwenden Sie als Beweis einen fiktiven Verfahrensauszug und eine Probenotiz. Identifizieren Sie beide als synthetisch. Die Übung sollte die Datensatzbeziehungen zeigen, ohne Kundenverträge oder Vorfalldaten offenzulegen. Das Ergebnis ist ein funktionierendes Beispiel für Anforderungs-, Maßnahmen- und Beweismanagement, kein Beweis dafür, dass die fiktive oder reale Organisation alle rechtlichen Verpflichtungen erfüllt.

Überprüfen Sie, was die Beweise tatsächlich belegen

Ein hochgeladener Vorgang zeigt, dass ein Dokument in einer bestimmten Version verfügbar war. Ein Überprüfungsprotokoll kann zeigen, wer darüber nachgedacht hat und welche Entscheidung er getroffen hat. Eine Übungsnotiz kann zeigen, was in der definierten Übung passiert ist. Diese Aufzeichnungen beantworten unterschiedliche Fragen, und keine davon sollte stillschweigend alle anderen vertreten.

Bitten Sie den Prüfer, die Beweise anhand des Akzeptanzkriteriums der Maßnahme zu prüfen. Werden im neuen Verfahren Eskalationsverantwortliche und Stellvertreter benannt? Hat die Probe einen fehlenden Kontakt ergeben? Wurde diese Lücke zugewiesen und behoben? Wenn das erwartete Ergebnis nicht angezeigt wird, lassen Sie die Aktion offen oder fordern Sie den nächsten Schritt an, anstatt sie zu schließen, weil eine Datei angehängt ist.

Speichern Sie Ausnahmen neben dem Hauptergebnis. Eine verspätete Maßnahme, eine ungeklärte Interpretation oder eine Lieferantenabhängigkeit können für die Entscheidung des Managements von Bedeutung sein. Ihre Sichtbarkeit unterstützt die Planung und Verantwortlichkeit. Wenn Sie sie aus dem Datensatz entfernen, um einen saubereren Prozentsatz zu erhalten, ist der Bericht genau dann weniger nützlich, wenn die Organisation ihn benötigt.

Lieferanten- und Kundenabhängigkeiten berücksichtigen

Überprüfen Sie die Teile Ihres Dienstes, die von einer anderen Organisation abhängen. Identifizieren Sie den Service, die Verantwortung, den Vertrag und die Informationen, die während eines Vorfalls benötigt werden. Das Zertifikat eines Lieferanten kann relevant sein, es beantwortet jedoch nicht alle Fragen zu dem jeweiligen Service, den Ihr Unternehmen nutzt. Überprüfen Sie die Beziehung und die Beweise, die für Ihren Anwendungsbereich gelten.

Kunden können durch Verträge Sicherheitsbedingungen auferlegen, auch wenn eine bestimmte gesetzliche Einstufung für Ihr Unternehmen nicht gilt. Erfassen Sie diese vertraglichen Anforderungen getrennt von den gesetzlichen Pflichten. Dies hält die Quelle und den Prüfer klar und verhindert, dass ein Kundenfragebogen als Gesetzgebung dargestellt wird.

Erstellen Sie für die synthetische Übung eine Lieferantenfrage mit einem Eigentümer und der erwarteten Antwort. Halten Sie es konkret: Welcher Kontaktweg und welche Verantwortung gelten für einen Vorfall, der den Managed Service betrifft? Senden Sie die Frage nicht im Rahmen einer Demonstration an einen echten Lieferanten. Das Beispiel kann mit fiktiven Dokumenten ergänzt und anhand des angegebenen Kriteriums überprüft werden.

Halten Sie CRA- und organisatorische Sicherheitsbewertungen getrennt

Ein IT-Anbieter kann auch ein Produkt entwickeln, für das eine CRA-Umfangsbewertung erforderlich ist. Diese Frage betrifft das Produkt, den Vertrieb und relevante digitale Elemente, einschließlich der Bedingungen für die Datenfernverarbeitung. KSC/NIS2 betrifft den jeweiligen Organisations- und Servicekontext. Behalten Sie die Verknüpfung der Bewertungen bei, wo dies nützlich ist, behalten Sie jedoch ihre unterschiedlichen Grundlagen bei.

Dies ist wichtig, wenn ein Kunde eine allgemeine Frage zum Thema „Cyber-Compliance“ stellt. In der Antwort sollte angegeben werden, welches Produkt oder welche Einheit bewertet wird und welches Gesetz die Anforderung vorsieht. Ein Tool, das beide Datensätze speichert, macht eine Bewertung nicht zur Antwort auf die andere. Weisen Sie die Überprüfung einer Person zu, die den konkreten Umfang beurteilen kann.

Sehen Sie sich die Aufzeichnungen erneut an, wenn sich das Unternehmen ändert. Ein neuer Managed Service, eine neue Akquisition, eine neue Produktkomponente oder eine wesentliche betriebliche Änderung können dazu führen, dass frühere Annahmen überholt sind. Geben Sie der Bewertung einen Überprüfungsauslöser, anstatt ein gespeichertes Prüfergebnis als dauerhafte Ausnahme oder Zertifizierung zu behandeln.

Verwenden Sie Pulsar, um ein komplettes Werk zu prüfen

Das öffentliche Angebot von Pulsar GRC beschreibt Anforderungen, Risiken, Kontrollen, Maßnahmen, Dokumente und Nachweise mit Verantwortlichkeiten und Prüfhistorie. Beginnen Sie den Test mit der oben genannten synthetischen Anforderung und Aktion. Nutzen Sie die aktuellen Schnittstellen- und Modulhandbücher; Menünamen können sich ändern. Wichtige Prüfungen sind daher die gespeicherten Beziehungen und der daraus resultierende Datensatz.

Öffnen Sie nach dem Speichern die Anforderung, die verknüpfte Aktion und den Nachweis. Überprüfen Sie den Eigentümer, das Fälligkeitsdatum, die Quelle und die Version. Lassen Sie das Ergebnis im Rahmen des verfügbaren Prozesses von einer autorisierten Person überprüfen. Wenn ein Datensatz weiterhin ein Entwurf ist oder auf die Genehmigung wartet, behalten Sie diesen Status bei. Durch das Vorbereiten von Material wird weder eine Anforderung aktiviert noch eine Überprüfung automatisch abgeschlossen.

Lesen Sie abschließend einen Bericht oder exportieren Sie ihn im verfügbaren Umfang. Kann das Management die offene Interpretation, die abgeschlossene Probe und die ungeklärte Lieferantenfrage erkennen? Ein nützlicher Versuch erzeugt ein inspizierbares Arbeitsfragment. Es erfolgt keine gesetzliche Registrierung, keine Anbindung der Organisation an S46 oder die Abgabe eines Rechtsgutachtens.

Machen Sie eine versionierte Entscheidung sechs Monate später nutzbar

Erstellen Sie einen einfachen Evidenzindex für die synthetische Übung. Geben Sie die für die Bewertung verwendete Geschäftsbeschreibung, die Quellenangabe, das Bewertungsergebnis, die Überprüfungsentscheidung und die Maßnahmenaufzeichnungen an. Jedes Element benötigt ein Datum und eine Version oder eine andere Kennung, die es einem Kollegen ermöglicht, es von einem früheren Entwurf zu unterscheiden. Tragen Sie nicht jede Arbeitskopie in den Index ein, ohne zu zeigen, welche davon die Entscheidung unterstützt.

Verwenden Sie den Index, um eine bestimmte Managementfrage zu beantworten: Warum haben wir diese Aktion zugewiesen und welche Informationen waren verfügbar, als wir sie zugewiesen haben? Eine spätere Überarbeitung des Verfahrens sollte diese Grundlage nicht zerstören. Wenn die Organisation ihr Servicemodell ändert, zeichnen Sie die neue Bewertung auf und verknüpfen Sie sie mit der früheren Schlussfolgerung. Die Geschichte erklärt, was sich geändert hat, anstatt zwei ungeklärte widersprüchliche Antworten zu hinterlassen.

Bewahren Sie bei einer Quelle, die eine Fachinterpretation erfordert, die Frage und die qualifizierte Rezension auf. Eine mit einem Tool erstellte Zusammenfassung kann dabei helfen, Material zu finden, sie kann jedoch nicht stillschweigend die Quelle oder die Argumentation des Rezensenten ersetzen. Wenn Zusammenfassung und Quelle unterschiedlich sind, korrigieren Sie die Zusammenfassung und notieren Sie die Entscheidung, die Sie verwenden werden. Der Beweisindex soll dem nächsten Prüfer helfen, diese Diskrepanz zu erkennen, ohne ein ganzes Postfach durchsuchen zu müssen.

Führen Sie eine kurze Eskalationsprobe durch

Wählen Sie einen fiktiven Vorfall aus, der den Managed Service außerhalb der normalen Bürozeiten betrifft. Die Übung beginnt mit einer synthetischen Benachrichtigung und endet mit einem internen Entscheidungsprotokoll. Nennen Sie die Person, die die Benachrichtigung erhält, den Stellvertreter, den technischen Prüfer und die Person, die etwaige Meldefragen prüft. Entscheiden Sie anhand des geltenden Verfahrens der Organisation, welche Informationen gesammelt werden müssen.

Notieren Sie den Zeitpunkt, zu dem jede Person die Übungsinformationen erhält. Prüfen Sie, ob der Kontaktweg tatsächlich zum Stellvertreter gelangt und ob der Entscheider das genehmigte Verfahren ausfindig machen kann. Halten Sie technische Erkenntnisse von der rechtlichen Entscheidung über eine Meldepflicht getrennt. Die für diese Entscheidung erforderlichen Fakten können zu Beginn unvollständig sein, was wiederum eine nützliche Übungsfeststellung darstellt.

Senden Sie keine Übungsmitteilung an eine Behörde oder einen echten Kunden. Kennzeichnen Sie die Aufzeichnungen als synthetisch und bewahren Sie sie getrennt von betrieblichen Vorfällen auf. Ordnen Sie bei der Probe entdeckte Lücken als Aktionen mit eigenem Eigentümer und Kriterium zu. Das Wiederholen der Übung ist nützlich, wenn überprüft wird, ob eine bestimmte Lücke behoben wurde. Eine Wiederholung, nur um einen grünen Abschlussprozentsatz zu erreichen, trägt wenig dazu bei.

Lesen Sie die Meinung des Managements, bevor Sie die Übung abschließen

Bitten Sie einen Gutachter, anhand der verfügbaren Unterlagen die überfällige gesetzliche Frage, die Verfahrenslücke und die abgeschlossene Probe zu identifizieren. Der Bericht soll ihre unterschiedlichen Zustände sichtbar machen. Eine abgeschlossene Schulungsmaßnahme lässt eine offene Registrierungsfrage nicht verschwinden und ein hochgeladenes Lieferantendokument beweist nicht, dass sein Leistungsumfang die von Ihnen gestellte Frage beantwortet.

Prüfen Sie, wer den Bericht sehen kann und was passiert, wenn er exportiert wird. Teilen Sie nur den Umfang, der durch die Rolle des Empfängers gerechtfertigt ist. Wenn die Organisation gegenüber einem Kunden aussagt, entscheiden Sie, welche Informationen offengelegt werden können und welche minimiert werden müssen. Eine technische Möglichkeit zum Export ist kein Grund, jedem Kunden alle Sicherheits- oder Vorfallaufzeichnungen zur Verfügung zu stellen.

Treffen Sie die Kaufentscheidung aus dem Ergebnis

Erfassen Sie den Aufwand, der zum Erstellen der Beziehungen erforderlich ist, prüfen Sie Beweise und lokalisieren Sie die verbleibende Arbeit. Bitten Sie einen Kollegen, die Entscheidungsgrundlage zu finden, ohne sich dabei vom Autor leiten zu lassen. Wenn diese Person den Besitzer, die Quelle und die nächste Aktion erklären kann, hat die Übung etwas Nützliches für Ihr Team getestet.

Für die 14-tägige Pulsar-Testversion ist eine Zahlungsmethode erforderlich. Überprüfen Sie vor der Bestätigung den aktuellen Plan, den Preis nach dem Testzeitraum, die erste Gebühr und die Stornierungsbedingungen. Verwenden Sie für die erste Übung fiktive oder entsprechend minimierte Datensätze. Führen Sie die rechtliche Beurteilung und die gesetzlichen Maßnahmen über die verantwortlichen Personen und offiziellen Kanäle durch, während Pulsar die Arbeit und die Beweise organisiert, die Sie aufnehmen möchten.

Hypothetische Beispiele. Die Szenarien und Ergebnisse erläutern einen Arbeitsablauf; sie sind weder ein Auditbericht eines Kunden noch ein garantiertes Ergebnis. Prüfen Sie das aktuelle Angebot auf Funktionsumfang, CrewShift-Abläufe und Leistungsbedingungen.

Beginnen Sie mit der Selbsteinstufung, ohne auf eine individuelle Mitteilung zu warten. Manche Einrichtungen werden von Amts wegen eingetragen; Behörden können nach bestimmten Vorschriften Einstufungsentscheidungen erlassen. Polens novelliertes Gesetz über das nationale Cybersicherheitssystem — das KSC-Gesetz — gilt seit dem 3. April 2026 (polnisches Gesetzblatt 2026, Position 252). Es legt die gesamte Einstufungsarbeit beim Unternehmen ab: Sie ermitteln, ob Sie in den Geltungsbereich fallen, und stellen selbst den Antrag auf Eintragung ins KSC-Register. Für Einrichtungen, die die Kriterien am Tag des Inkrafttretens der Novelle erfüllten, endet die Frist am 3. Oktober 2026.

Unternehmen übersehen dieses Regelwerk nicht deshalb, weil sie das Gesetz ignoriert haben. Sie übersehen es, weil sie die Sektorenliste geprüft, sich darin nicht gefunden und die Akte geschlossen haben — obwohl das Gesetz vier weitere Wege in den Geltungsbereich enthält. Diese Wege und die Pflichten, die aus einer Sektorenliste nicht ersichtlich sind, stehen im Folgenden.

Dieser Artikel strukturiert die operative Arbeit und bestimmt nicht den rechtlichen Status einer konkreten Organisation. Wo ein Punkt tatsächlich umstritten ist, benenne ich das, statt Sicherheit zu erzeugen, die nicht besteht.

1. Die Selbsteinstufung darf nicht auf eine Mitteilung warten

Die Eintragung ins KSC-Register ist deklaratorisch. Der Status folgt aus der Erfüllung der gesetzlichen Kriterien und nicht aus der Registrierung. Eine fehlende Eintragung stellt Sie nicht außerhalb des Gesetzes, sondern bedeutet einen Verstoß dagegen; alle weiteren Pflichten bestehen weiterhin.

Der Mechanismus ist einfach und lässt wenig Spielraum. Sie bewerten Ihren eigenen Status und stellen den Antrag über das System S46. Dabei authentifizieren Sie sich mit einer qualifizierten elektronischen Signatur, dem polnischen Vertrauensprofil „Profil Zaufany“ oder einem elektronischen Personalausweis. Die Eintragung wird im Moment der Antragstellung wirksam (Artikel 7d); keine Behörde erteilt sie. Falsche Angaben im Antrag sind strafrechtlich bewehrt. Die Folgen einer oberflächlichen Bewertung können damit weit über ein Bußgeld hinausgehen.

Die Frist läuft anders, als es die meisten Quellen nahelegen. Der 3. Oktober 2026 gilt für Einrichtungen, die die Kriterien am 3. April 2026 erfüllten. Artikel 7c Absatz 1 gewährt sechs Monate ab dem Tag, an dem die Kriterien erfüllt werden. Überschreiten Sie die Schwelle im November, endet Ihre individuell berechnete Frist im Mai 2027. Eine Übernahme, ein neuer Dienstleistungsbereich, Umsatzwachstum: Jeder dieser Auslöser setzt seine eigene Frist in Gang, und niemand erinnert Sie daran.

Es gibt einen zweiten Weg in umgekehrter Richtung. Bei den in Artikel 7a Absatz 2 aufgeführten Gruppen erfolgt die Eintragung von Amts wegen anhand der entsprechenden Register oder Entscheidungen. Artikel 7b regelt die Mitteilung und die Vervollständigung der Daten. Eine Eintragung von Amts wegen bedeutet für sich genommen nicht, dass die Einrichtung zuvor eine Pflicht verletzt hat. Prüfen Sie die anwendbare Grundlage und Ihre eigene Frist.

2. Schwellenwerte werden über die Unternehmensgruppe hinweg berechnet

Bewerten Sie die Größe anhand von Beschäftigtenzahl, Umsatz und Bilanzsumme. Ein kleines Unternehmen hat weniger als 50 Beschäftigte und einen Umsatz oder eine Bilanzsumme von höchstens 10 Millionen EUR. Das Überschreiten des Umsatzwerts allein entscheidet nicht über die Kategorie, wenn das alternative Bilanzsummenkriterium erfüllt ist. Prüfen Sie auch die Regeln für die Rechnungsperioden.

Der entscheidende Punkt liegt anderswo. Das Gesetz verweist auf Anhang I der Verordnung (EU) Nr. 651/2014 der Kommission. Danach müssen Daten von Partnerunternehmen und verbundenen Unternehmen hinzugerechnet werden. Ein Unternehmen mit 32 Beschäftigten, das zu 60 % einer Muttergesellschaft mit 400 Beschäftigten gehört, ist nach der Zusammenrechnung kein kleines Unternehmen mehr. Dieses Beispiel erfordert die Berechnung der Unternehmensverbindungen. Prüfen Sie die Ausnahmen in Artikel 5 Absätze 6–7 zu unabhängigen Informationssystemen oder nicht gemeinsam erbrachten Dienstleistungen.

Gesundheitseinrichtungen, die keine Unternehmen sind, haben eine eigene Abgrenzung: Artikel 5 Absatz 8 setzt die Grenze bei 50–249 Beschäftigten für eine wichtige und ab 250 für eine wesentliche Einrichtung. In diesem Sektor führt die allgemeine Regel in die Irre.

Verwenden Sie die KMU-Definition und das Selbsteinstufungswerkzeug der Europäischen Kommission, um die Kategorie zu prüfen. Gleichen Sie das Ergebnis mit den Daten Ihrer Unternehmensgruppe und dem polnischen Gesetz ab.

3. Manchmal ist die Größe unerheblich

Artikel 5 Absatz 1 Nummer 4 nennt wesentliche Einrichtungen unabhängig von Beschäftigtenzahl und Umsatz: DNS-Diensteanbieter, qualifizierte Vertrauensdiensteanbieter, kritische Einrichtungen im Sinne der Richtlinie 2022/2557, in Anhang 1 genannte öffentliche Einrichtungen und Betreiber kerntechnischer Anlagen. Für TLD-Register und Domain-Registrare bestehen eigene Pflichten in Kapitel 3a; die Registrierung von Domains allein begründet nicht den Status einer wesentlichen Einrichtung.

Der Punkt, der den polnischen IT-Markt besonders trifft, steht gleich daneben. Ein Anbieter verwalteter Sicherheitsdienste ist ab der Schwelle eines kleinen Unternehmens eine wesentliche Einrichtung (Artikel 5 Absatz 1 Nummer 3) — ungefähr ab zehn Beschäftigten. Dieses Regelwerk ist strenger als das für ein mittelgroßes Werk: vorbeugende wie reaktive Aufsicht, ein verpflichtendes Audit und der volle Umfang eines Informationssicherheitsmanagementsystems. Unternehmen, die anderen Compliance verkaufen, unterliegen tiefergehenden Pflichten als ihre Kunden. Viele haben das noch nicht bemerkt.

Auch Ihre Berechnung hat nicht das letzte Wort. Artikel 7l Absatz 1 erlaubt der Behörde, ein Unternehmen trotz Nichterfüllung der Schwellenwerte als wesentlich oder wichtig einzustufen, wenn die Dienstleistung einzigartig ist oder ihre Störung erhebliche Folgen hätte.

Und ein Gegenpunkt, damit niemand ohne Grund in Panik gerät: Wenn Sie ein Kleinstunternehmen außerhalb dieser aufgeführten Kategorien und außerhalb beider Anhänge sind, erfasst das Gesetz Sie nicht. Abschnitt sechs beschreibt Ihr tatsächliches Problem.

4. Sie werden die Vorstrafen Ihrer Mitarbeitenden prüfen

Artikel 8f verlangt die Prüfung, dass Personal mit Aufgaben der Cybersicherheit nicht wegen Straftaten gegen den Schutz von Informationen vorbestraft ist. Die Bescheinigung stammt aus dem polnischen Nationalen Strafregister. Die Pflicht liegt bei HR und nicht bei IT — genau deshalb fällt sie bei einer typischen Umsetzung durch einen IT-Dienstleister aus dem Blick. Die NIS2-Richtlinie selbst enthält keine entsprechende Pflicht; das ist eine polnische Ergänzung.

Sie erfasst Systemadministratoren, Personal zur Vorfallbearbeitung, die benannten CSIRT-Kontaktpersonen und interne Auditoren des Informationssicherheitsmanagementsystems. Auch die Leitung der Einrichtung ist erfasst, wenn sie Aufgaben nach Artikel 8 persönlich ausführt.

Besonders einschneidend ist, dass die Pflicht nicht bei Arbeitsverträgen endet. Ein B2B-Auftragnehmer oder eine Person mit zivilrechtlichem Vertrag, die Aufgaben nach Artikel 8 oder Artikel 11 ausführt, unterliegt denselben Anforderungen wie ein Beschäftigter. Wenn Ihr SOC aus drei externen Auftragnehmern besteht, liegen Prüfung und Dokumentation bei Ihnen. Das verändert Vertragsbedingungen und nicht nur ein Einstellungsverfahren.

Hier besteht ein Risiko, das ich benenne und einem Juristen zur Bewertung überlasse. Das Sammeln von Vorstrafendaten über Bewerber und Auftragnehmer kollidiert mit dem polnischen Arbeitsgesetzbuch und der DSGVO. Das Gesetz schafft eine Rechtsgrundlage. Umfang, Zeitpunkt der Erhebung und Aufbewahrungsdauer der Bescheinigungen müssen jedoch in jeder Organisation geklärt werden. Klären Sie dies mit rechtlicher Beratung, bevor Sie die erste Frage an einen Bewerber senden.

Das klingt nach Papierarbeit. Unterlassene Prüfungen der Vorstrafen sind jedoch einer der Gründe für ein persönliches Bußgeld gegen die Leitung der Einrichtung.

5. Die Leitung der Einrichtung haftet persönlich

Die Leitung einer wesentlichen oder wichtigen Einrichtung verantwortet die Erfüllung der Cybersicherheitspflichten auch dann, wenn sie diese delegiert hat. Bei mehrköpfigen Leitungsorganen ohne benannte verantwortliche Person trägt jedes Mitglied Verantwortung.

Das Bußgeld ist persönlich und kann in einer privaten Einrichtung 300 % und in einer öffentlichen 100 % der monatlichen Vergütung erreichen (Artikel 73a Absätze 4 und 5). Die Behörde kann über Geld hinausgehen: Aussetzung oder Einschränkung von Lizenzen und Genehmigungen, Aussetzung des Betriebs der Einrichtung und — in gesetzlich bestimmten Situationen — Maßnahmen, die Leitungsfunktionen betreffen. Umfang und Voraussetzungen jeder Maßnahme erfordern eine eigene rechtliche Bewertung.

Daneben besteht eine Schulungspflicht. Die Leitung der Einrichtung und die mit diesen Pflichten betraute Person absolvieren einmal jährlich eine Schulung; die Teilnahme muss dokumentiert werden (Artikel 8e). Kein Vertrag mit einem IT-Dienstleister überträgt diese Pflicht. Die Genehmigung von Risikomanagementmaßnahmen, deren Budgetierung und die Aufsicht über delegierte Aufgaben bleiben beim Leitungsorgan.

6. Die vertragliche Kaskade erreicht Unternehmen außerhalb des Gesetzes

Einrichtungen im Geltungsbereich müssen Lieferantenrisiken in ihrem Informationssicherheitsmanagementsystem behandeln. Sie bewerten Sicherheitspraktiken der Anbieter von IKT-Produkten, -Dienstleistungen und -Prozessen, die Qualität ihrer Leistungen und den Umgang mit Schwachstellen (Artikel 8 Absatz 1 Nummer 2 Buchstabe e und Artikel 8 Absatz 2). Die Bewertung erfasst direkte Lieferanten und in begründeten Fällen Unterauftragnehmer.

In der Praxis fließt diese Pflicht die Lieferkette hinunter. Ein Unternehmen, das das Gesetz nicht erfasst, erhält von seinem Kunden einen Sicherheitsfragebogen, Klauseln zu Cybersicherheit und Vertraulichkeit sowie ein Auditrecht. Die Grundlage ist kein Gesetz, sondern ein Vertrag — mit einer geschäftlichen statt einer gesetzlichen Frist, die von beiden die schwierigere sein kann.

Drei Dinge schließen das Thema auf Lieferantenseite ab: eine Selbsteinstufungsnotiz mit Datum und genehmigender Person, eine Liste der Kunden in erfassten Sektoren und eine Prüfung der Sicherheitsbestimmungen dieser Verträge. Ein Unternehmen mit diesen Unterlagen beantwortet einen Fragebogen in einer Stunde statt in einer Woche.

7. ISO 27001 schließt das Thema nicht ab

Das Zertifikat deckt einen erheblichen Anteil der Anforderungen an das Informationssicherheitsmanagement ab. Es ersetzt jedoch mehrere gesetzesspezifische Punkte nicht: Selbsteinstufung und Eintragung ins KSC-Register, das Verfahren zur Vorfallmeldung an das zuständige CSIRT in der Abfolge 24 Stunden, 72 Stunden und ein Monat (Artikel 11), die Benennung von mindestens zwei Kontaktpersonen (Artikel 9) und ein gesondertes Cybersicherheitsaudit.

Bei der Lieferkettenbewertung ist das Gesetz deutlich anspruchsvoller als der Kontrollsatz der Norm. Eine wesentliche Einrichtung führt das Audit auf eigene Kosten durch und reicht den Bericht innerhalb von drei Arbeitstagen bei der Behörde ein.

Die Umsetzungsfristen lauten: Anbindung an das System S46 und Umsetzung der neuen Pflichten bis 3. April 2027, erstes verpflichtendes Cybersicherheitsaudit für wesentliche Einrichtungen, die keine Betreiber wesentlicher Dienste waren, bis 3. April 2028, danach weitere Audits mindestens alle drei Jahre.

8. Die umgekehrte Falle: zwei ruhige Jahre

Artikel 35 des Änderungsgesetzes bestimmt, dass finanzielle Sanktionen erstmals zwei Jahre nach dem Inkrafttreten verhängt werden dürfen — also nach dem 3. April 2028.

Die Vorschrift betrifft die darin benannten Sanktionen. Sie verschiebt keine Pflichten zur Selbsteinstufung, Registrierung oder Umsetzung. Bewahren Sie Nachweise dafür auf, dass jede Pflicht bis zu ihrer jeweils geltenden Frist erfüllt wurde.

Prüfen Sie den offiziellen ELI-Eintrag und die Mitteilungen des Ministeriums zum Status des Gesetzes und zu Fristen. Die Auswirkungen von Verfahren zum Gesetz erfordern eine aktuelle rechtliche Analyse. Die Absicht, das Gesetz anzufechten, allein verändert keine Compliance-Frist.

Drei Fragen für heute

Wer verantwortet hier die Selbsteinstufung, und wann wurde sie genehmigt? Ohne Namen und Datum gibt es keine Selbsteinstufung, sondern nur eine Annahme.

Haben wir die Schwellenwerte einschließlich der Kapitalverbindungen berechnet? Wenn das Unternehmen zu einer Gruppe gehört, entscheidet eine Berechnung allein mit seinen eigenen Zahlen nichts.

Haben wir die Ausnahmen ohne Schwellenwert und Artikel 5 Absatz 1 Nummer 3 geprüft? Besonders dann, wenn Sie Sicherheitsdienste verkaufen, Domains registrieren oder Vertrauensdienste anbieten.

Berechnete Antworten auf diese Fragen, mit datierten Fristen und einer Liste zusammenzustellender Nachweise, liefert der KSC-/NIS2-Prüfer zum Geltungsbereich. Antworten verlassen den Browser nicht. Sie können das Ergebnis drucken oder über den Druckdialog Ihres Browsers als PDF speichern und an Ihr Leitungsorgan oder den Kunden weitergeben, der den Fragebogen gesendet hat.

Wenn die Bewertung eine Kontrollschwäche zeigt, führen Sie die Änderung durch CAPA mit Wirksamkeitsprüfung. Dokumentieren Sie die Bereitschaft mit einem Paket von Auditnachweisen, ohne Organisationsnachweise mit lizenzierten Normen oder Gesetzestexten zu vermischen.

Pulsar GRC bewahrt die Beziehung zwischen Quelle, Anforderung, Kontrolle, Risiko, Maßnahme und Nachweis. Eine Pflicht mit Frist wird zu einer Anforderung mit terminierter Kontrolle und Abschlussnachweis. Rechtliche Einstufung und Risikoakzeptanz bleiben bei der Organisation.

Rechtsordnung dieses Leitfadens

Dieser deutschsprachige Artikel behandelt die polnische KSC-Umsetzung und polnische Termine. Die Sprache bestimmt nicht die Rechtsordnung. Organisationen in anderen Ländern prüfen ihre nationale Umsetzung und zuständige Behörde. Erfassen Sie Rechtsträger, Tätigkeit, Größenbewertung und Rechtsquelle. Übertragen Sie die polnische Registrierungsfrist nicht in einen Maßnahmenplan für ein anderes Land.

Lesen Sie die Bedingungen und starten Sie die 14-tägige Testversion

CRA für SaaS: Umfang, eigene Maßnahmen und Beweise

Schwachstellen von IoT-Komponenten: Lieferanten, Entscheidungen und Korrekturen

API und MCP in GRC: Definieren Sie den Zugriff, bevor Sie Systeme verbinden

Quellen und Geltungsbereich

Informationsmaterial. Es ersetzt weder lizenzierte Normen noch individuelle Rechtsberatung.