KSC/NIS2 polonais pour les fournisseurs informatiques : évaluation et registre d'actions
Documentez une évaluation de la portée du droit polonais, examinez la date d'enregistrement d'octobre dernier et attribuez des actions avec des preuves.
Dernière mise à jour:
Un client demande si votre activité informatique relève de NIS2 et où elle conserve les preuves de son travail de sécurité. Répondez en documentant l’organisation, la juridiction applicable et la base de l’évaluation. Attribuez ensuite les actions qui suivent. Un label d’entreprise tel que « éditeur de logiciels » n’établit pas sa qualification juridique, et un questionnaire complété ne remplace pas une décision révisée.
Ce guide concerne la législation polonaise KSC mettant en œuvre NIS2. Les traductions rendent le même guide de droit polonais accessible dans d’autres langues ; ils ne transforment pas ses dates en délais pour un autre pays. Vérifiez la législation nationale applicable dans laquelle votre organisation opère. Le processus décrit ici est une méthode de travail éditoriale, distincte des exigences légales des sources ci-dessous.
Commencez par l’entreprise qui fournit réellement le service
Notez l’entité juridique, ses activités, ses clients et ses services. Distinguer le développement de logiciels pour un client de l’exploitation d’un service géré ou de la fourniture d’un autre type de service TIC. L’activité et les critères juridiques comptent plus que le nom utilisé sur un site Internet. Incluez le rôle de l’entité dans un groupe et toutes les relations pertinentes pour évaluer sa taille.
Donnez à cet enregistrement un propriétaire. Le propriétaire collecte des informations commerciales et organise leur examen par des personnes possédant les connaissances juridiques et techniques requises. Un responsable de la sécurité peut comprendre les systèmes mais a besoin des finances ou de la direction pour confirmer les relations de groupe. Un cadre peut connaître le contrat mais avoir besoin d’une description technique de ce qui est exploité pour les clients. L’évaluation nécessite les deux types d’informations.
Conservez les informations sources avec la décision. Une conclusion sans la description de l’activité, la base de taille et la disposition applicable devient difficile à revoir après un changement d’entreprise. Si un fait est inconnu, notez la lacune et la personne qui la résoudra. Ne choisissez pas une réponse simplement parce qu’elle produit un résultat plus pratique dans un vérificateur.
Utilisez le vérificateur comme évaluation initiale
Le vérificateur public KSC/NIS2 de Pulsar pose des questions sur les activités, la taille et les relations avec l’entreprise et produit une évaluation initiale de la portée, des délais et une liste de contrôle des preuves. La description publiée indique que les réponses restent dans le navigateur et que le résultat peut être imprimé. Inspectez les questions actuelles et les résultats avant de vous fier à cette description dans votre processus.
Répondez en utilisant l’entité et les activités que vous avez documentées. Si une question dépend de la taille du groupe ou d’une catégorie d’activité que vous ne parvenez pas à résoudre, enregistrez la question pour révision. Enregistrez la date et la version de l’évaluation, le cas échéant, ainsi que la source légale utilisée. Le résultat devrait aider à identifier les éléments sur lesquels enquêter et documenter ; il ne s’agit pas d’une qualification juridique contraignante.
Lisez les explications à côté du résultat. Une conclusion telle que potentiellement pertinente devrait conduire à un réexamen et non à une déclaration automatique de conformité. Un résultat apparemment hors du champ d’application devrait également rester lié aux faits fournis. Cela peut changer si l’entreprise commence à exploiter un nouveau service, acquiert une autre entité ou modifie ses relations.
Traitez la date d’inscription d’octobre comme une date limite dépassée
Au 10 octobre 2026, le 3 octobre 2026 est déjà passé. Les directives publiées par le gouvernement polonais identifient cette date d’enregistrement pour les entités répondant aux critères statutaires au moment de l’entrée en vigueur de la modification. Il identifie également la date du 3 avril 2027 pour la connexion au S46 et la mise en œuvre des obligations spécifiées dans ce groupe. Lisez les conditions statutaires et les directives gouvernementales actuelles pour la situation qui s’applique à votre entité.
Si la date limite d’inscription passée s’appliquait à votre organisation et que l’inscription n’a pas été complétée, enregistrez le problème avec précision et organisez un examen rapide de l’action requise. Ne présentez pas la date comme une heure encore disponible, ne déduisez pas un délai de grâce ou ne la modifiez pas pour donner à un article un aspect actuel. Votre dossier d’action doit contenir la base applicable et le statut actuel réel.
Les entités dont les circonstances diffèrent doivent procéder à leur propre évaluation du calendrier applicable. Ne copiez pas une date dans chaque action car le vérificateur l’affiche pour un scénario particulier. Un registre devrait indiquer quelle hypothèse a donné lieu au délai. Lorsqu’une question juridique demeure, confiez-la à l’examinateur qualifié et gardez l’incertitude visible jusqu’à ce qu’elle soit résolue.
Convertir l’évaluation en un petit registre d’action
Commencez par un ensemble limité d’actions soutenues par l’évaluation examinée. Chaque action nécessite un objectif, un propriétaire, une date d’échéance, des preuves attendues et un réviseur le cas échéant. Évitez une longue liste qui reproduit la législation sans identifier le travail suivant. L’équipe devrait être en mesure de dire ce qui doit se passer cette semaine et quelle décision attend des informations.
Séparez les actions d’évaluation des actions de mise en œuvre. Confirmer que l’entreprise répond à un critère est différent de modifier une procédure d’incident. Préparer un document est différent de l’adopter et de l’utiliser. L’enregistrement, la connexion technique et le fonctionnement d’un processus de gestion de la sécurité de l’information ont également des résultats distincts. Une seule tâche « NIS2 terminé » masque ces différences.
Utilisez des noms qui expliquent le résultat. « Examiner la portée du service géré par rapport à la disposition applicable » est plus utile que « l’analyse NIS2 ». « Approuver la procédure de remontée d’incident et organiser une répétition » est plus utile que « politique de sécurité ». La formulation aide l’examinateur à juger l’achèvement du travail à partir de preuves plutôt que de la confiance de l’auteur.
Un exemple synthétique de service informatique géré
Prenons l’exemple d’un fournisseur informatique polonais fictif qui développe des applications et exploite également un service géré pour les clients. Sa direction souhaite documenter l’évaluation du périmètre et améliorer la manière dont les actions en cas d’incident sont attribuées. Cet exemple n’indique pas que toutes les entreprises exerçant ces activités relèvent de KSC ; sa classification reste une tâche à examiner par rapport aux critères applicables.
Créez un enregistrement d’exigence contenant la référence source et l’explication d’applicabilité révisée. Liez un risque décrivant une voie d’escalade peu claire et une action pour revoir cette voie. Nommez la personne responsable de la préparation de la procédure, celle qui la révise ainsi que la date de la révision. Conservez la version du document source avec le dossier afin qu’une autre personne puisse reconstruire la base.
Pour preuve, utilisez un extrait de procédure fictif et une note de répétition. Identifiez les deux comme étant synthétiques. L’exercice doit montrer les relations entre les enregistrements sans exposer les contrats clients ou les données d’incident. Le résultat est un exemple concret de gestion des exigences, des actions et des preuves, et non une preuve que l’organisation fictive ou réelle respecte toutes les obligations légales.
Examinez ce que les preuves démontrent réellement
Une procédure téléchargée démontre qu’un document était disponible dans une version particulière. Un dossier d’examen peut démontrer qui l’a examiné et quelle décision il a prise. Une note de répétition peut montrer ce qui s’est passé dans l’exercice défini. Ces enregistrements répondent à des questions différentes, et aucun ne devrait silencieusement remplacer tous les autres.
Demandez à l’examinateur de vérifier les preuves par rapport au critère d’acceptation de l’action. La nouvelle procédure nomme-t-elle les propriétaires et les remplaçants de la remontée ? La répétition a-t-elle révélé un contact manquant ? Cette lacune a-t-elle été identifiée et résolue ? Si le résultat attendu n’est pas démontré, laissez l’action ouverte ou demandez l’étape suivante plutôt que de la fermer car un fichier est joint.
Stockez les exceptions à côté du résultat principal. Une action tardive, une interprétation non résolue ou une dépendance envers un fournisseur peuvent avoir un impact important sur la décision de la direction. Les garder visibles soutient la planification et la responsabilité. Les supprimer du dossier pour produire un pourcentage plus clair rend le rapport moins utile précisément lorsque l’organisation en a besoin.
Adresser les dépendances des fournisseurs et des clients
Passez en revue les parties de votre service qui dépendent d’une autre organisation. Identifiez le service, la responsabilité, le contrat et les informations nécessaires lors d’un incident. Le certificat d’un fournisseur peut être pertinent, mais il ne répond pas à toutes les questions sur le service particulier utilisé par votre entreprise. Vérifiez la relation et les preuves applicables à votre périmètre.
Les clients peuvent imposer des conditions de sécurité par le biais de contrats même lorsqu’une classification statutaire particulière ne s’applique pas à votre entité. Enregistrez ces exigences contractuelles séparément des obligations légales. Cela permet de garder la source et le réviseur clairs et d’éviter qu’un questionnaire client soit présenté comme une législation.
Pour l’exercice de synthèse, créez une question fournisseur avec un propriétaire et une réponse attendue. Soyez précis : quel itinéraire de contact et quelle responsabilité s’appliquent à un incident affectant le service géré ? N’envoyez pas la question à un vrai fournisseur dans le cadre d’une démonstration. L’exemple peut être complété par des documents fictifs et examiné par rapport au critère énoncé.
Séparer les évaluations de sécurité du CRA et de l’organisation
Un fournisseur informatique peut également développer un produit qui nécessite une évaluation de la portée du CRA. Cette question concerne le produit, la distribution et les éléments numériques pertinents, y compris les conditions de traitement des données à distance. KSC/NIS2 concerne le contexte organisationnel et de service applicable. Gardez les évaluations liées lorsque cela est utile, mais conservez leurs différentes bases.
Cela est important lorsqu’un client pose une question générale sur la « cyber-conformité ». La réponse doit identifier quel produit ou entité est évalué et quelle loi fournit l’exigence. Un outil qui stocke les deux enregistrements ne fait pas d’une évaluation une réponse à l’autre. Attribuez l’examen à quelqu’un qui peut évaluer la portée spécifique.
Revisitez les dossiers lorsque l’entreprise change. Un nouveau service géré, une acquisition, un composant de produit ou un changement opérationnel important peuvent rendre les hypothèses antérieures obsolètes. Donnez à l’évaluation un déclencheur de révision plutôt que de traiter un résultat de contrôle enregistré comme une exemption ou une certification permanente.
Utilisez Pulsar pour inspecter une œuvre complète
L’offre publique de Pulsar GRC décrit les exigences, les risques, les contrôles, les actions, les documents et les preuves avec les responsabilités et l’historique des examens. Commencez l’essai avec l’exigence synthétique et l’action ci-dessus. Utiliser l’interface actuelle et les guides de modules ; les noms des menus peuvent changer, les contrôles importants concernent donc les relations enregistrées et l’enregistrement résultant.
Ouvrez l’exigence, l’action liée et la preuve après avoir enregistré. Vérifiez le propriétaire, la date d’échéance, la source et la version. Demandez à une personne autorisée d’examiner le résultat selon le processus disponible. Si un enregistrement reste à l’état de brouillon ou est en attente d’approbation, conservez ce statut. La préparation du matériel n’active pas une exigence et ne termine pas automatiquement une révision.
Terminez en lisant un rapport ou en exportant dans le périmètre disponible. La direction peut-elle voir l’interprétation ouverte, la répétition terminée et la question non résolue du fournisseur ? Un essai utile produit un fragment de travail inspectable. Il ne soumet pas d’enregistrement statutaire, ne connecte pas l’organisation à S46 et ne délivre pas d’avis juridique.
Rendre une décision versionnée utilisable six mois plus tard
Créez un index de preuves simple pour l’exercice de synthèse. Incluez la description de l’entreprise utilisée pour l’évaluation, la disposition source, le résultat de l’évaluation, la décision de révision et les enregistrements d’action. Chaque élément nécessite une date et une version ou un autre identifiant permettant à un collègue de le distinguer d’un brouillon antérieur. Ne mettez pas chaque copie de travail dans l’index sans montrer laquelle soutient la décision.
Utilisez l’index pour répondre à une question de gestion spécifique : pourquoi avons-nous attribué cette action et quelles informations étaient disponibles lorsque nous l’avons attribuée ? Une révision ultérieure de la procédure ne devrait pas effacer cette base. Si l’organisation modifie son modèle de service, enregistrez la nouvelle évaluation et reliez-la à la conclusion précédente. L’histoire explique ce qui a changé au lieu de laisser deux réponses contradictoires inexpliquées.
Pour une source nécessitant une interprétation spécialisée, conservez la question et l’avis qualifié. Un résumé généré par un outil peut aider à localiser le matériel, mais il ne peut pas remplacer silencieusement la source ou le raisonnement du réviseur. Si le résumé et la source diffèrent, corrigez le résumé et enregistrez la décision que vous utiliserez. L’index des preuves devrait aider le prochain examinateur à identifier cette divergence sans chercher dans une boîte aux lettres entière.
Organisez une courte répétition d’escalade
Choisissez un incident fictif affectant le service géré en dehors des heures normales de bureau. L’exercice commence par une notification synthétique et se termine par un enregistrement de décision interne. Nommez la personne qui reçoit la notification, le remplaçant, l’enquêteur technique et la personne qui examine toute question de rapport. Utilisez la procédure applicable de l’organisation pour décider quelles informations doivent être collectées.
Enregistrez l’heure à laquelle chaque personne reçoit les informations sur l’exercice. Vérifiez si le parcours de contact atteint réellement le remplaçant et si le décideur peut localiser la procédure approuvée. Séparez les conclusions techniques de la décision juridique concernant une obligation de déclaration. Les faits nécessaires à cette décision peuvent être incomplets au départ, ce qui constitue en soi une conclusion utile de l’exercice.
N’envoyez pas de notification d’exercice à une autorité ou à un client réel. Étiquetez les enregistrements comme synthétiques et conservez-les séparés des incidents opérationnels. Attribuez toutes les lacunes découvertes lors de la répétition en tant qu’actions avec leur propre propriétaire et critère. Répéter l’exercice est utile lorsqu’il vérifie qu’une lacune spécifique a été résolue ; la répétition simplement pour créer un pourcentage d’achèvement vert n’ajoute pas grand-chose.
Lire le point de vue de la direction avant de clôturer l’exercice
Demandez à un évaluateur d’identifier la question statutaire en retard, la lacune procédurale et la répétition terminée à partir des dossiers disponibles. Le rapport devrait rendre visibles leurs différents états. Une action de formation terminée ne fait pas disparaître une question d’inscription non résolue, et un document fournisseur téléchargé ne prouve pas que son périmètre de service répond à la question que vous avez posée.
Vérifiez qui peut voir le rapport et ce qui se passe lorsqu’il est exporté. Partagez uniquement la portée justifiée par le rôle du destinataire. Si l’organisation témoigne devant un client, décidez quelles informations peuvent être divulguées et lesquelles doivent être minimisées. Une capacité technique à exporter n’est pas une raison pour fournir tous les enregistrements de sécurité ou d’incidents à chaque client.
Prendre la décision d’achat à partir du résultat
Enregistrez l’effort requis pour créer les relations, examiner les preuves et localiser le travail restant. Demandez à un collègue de trouver les motifs de la décision sans se laisser guider par l’auteur. Si cette personne peut expliquer le propriétaire, la source et l’action suivante, l’exercice a testé quelque chose d’utile pour votre équipe.
L’essai Pulsar de 14 jours nécessite un mode de paiement. Vérifiez le forfait actuel, le prix après l’essai, les premiers frais et les conditions d’annulation avant de confirmer. Utilisez des enregistrements fictifs ou minimisés de manière appropriée pour l’exercice initial. Complétez l’évaluation juridique et les actions statutaires par l’intermédiaire des personnes responsables et des voies officielles, tandis que Pulsar organise le travail et les preuves que vous choisissez d’enregistrer.
Périmètre juridique : ce guide concerne la loi polonaise KSC qui met en œuvre NIS2. Il ne décrit pas les obligations françaises, belges ou luxembourgeoises. Pour une entreprise établie ailleurs, vérifiez la transposition locale et le champ des activités réalisées en Pologne.
Exemples hypothétiques. Les scénarios et les résultats expliquent un processus ; ils ne constituent ni un rapport d’audit client ni une garantie de résultat. Consultez l’offre actuelle pour vérifier le périmètre fonctionnel, les processus CrewShift et les conditions du service.
Commencez l’auto-évaluation sans attendre de notification individuelle. Certaines entités sont inscrites d’office et les autorités peuvent prendre des décisions de désignation en vertu de dispositions particulières. La loi polonaise modifiée sur le système national de cybersécurité — la loi KSC — s’applique depuis le 3 avril 2026 (Journal officiel polonais 2026, position 252). Elle confie à l’entreprise tout le travail de qualification : vous déterminez si vous entrez dans son champ d’application et vous déposez vous-même la demande d’inscription au registre KSC. Pour les entités qui remplissaient les critères le jour de l’entrée en vigueur de la modification, l’échéance est le 3 octobre 2026.
Les entreprises passent à côté de ce régime sans nécessairement avoir ignoré la loi. Elles consultent la liste des secteurs, ne s’y retrouvent pas et ferment le dossier, alors que la loi prévoit quatre autres voies d’entrée dans son champ d’application. Ces voies, ainsi que les obligations invisibles dans une simple liste de secteurs, sont présentées ci-dessous.
Cet article organise le travail opérationnel et ne détermine pas le statut juridique d’une organisation particulière. Lorsqu’un point fait réellement débat, je le signale plutôt que de fabriquer une certitude.
1. L’auto-évaluation ne peut pas attendre une notification
L’inscription au registre KSC a un caractère déclaratif. Le statut découle du respect des critères légaux, et non de l’inscription : l’absence d’inscription ne vous place pas hors du champ de la loi. Elle constitue un manquement, tandis que toutes les autres obligations continuent de s’appliquer.
La procédure est simple et ne laisse pas de marge. Vous évaluez votre propre statut et déposez la demande dans le système S46 en vous authentifiant avec une signature électronique qualifiée, le profil de confiance polonais ou une carte d’identité électronique. L’inscription prend effet au moment du dépôt de la demande (article 7d) ; elle n’est pas accordée par une autorité. Toute fausse déclaration dans la demande engage la responsabilité pénale, ce qui donne à une évaluation superficielle des conséquences bien supérieures à une amende administrative.
Le délai ne se calcule pas comme le suggèrent la plupart des sources. Le 3 octobre 2026 concerne les entités qui remplissaient les critères le 3 avril 2026. L’article 7c(1) accorde six mois à compter du jour où les critères sont remplis. Si vous franchissez le seuil en novembre, votre échéance tombe en mai 2027, selon un calcul individuel. Une acquisition, une nouvelle activité de service ou une hausse du chiffre d’affaires : chacune peut déclencher son propre délai et personne ne vous le rappellera.
Il existe une seconde voie, dans le sens inverse. Pour les catégories énumérées à l’article 7a(2), l’inscription se fait d’office sur la base des registres ou décisions pertinents. L’article 7b régit la notification et le complément des données. Une inscription d’office ne signifie pas, à elle seule, que l’entité avait auparavant manqué à une obligation ; vérifiez le fondement applicable et votre propre échéance.
2. Les seuils se calculent à l’échelle du groupe
Évaluez la taille à partir des effectifs, du chiffre d’affaires et du total du bilan. Une petite entreprise emploie moins de 50 personnes et présente un chiffre d’affaires ou un total du bilan d’au plus 10 millions d’euros. Le seul dépassement du chiffre d’affaires ne détermine pas la catégorie si le critère alternatif du bilan est respecté. Vérifiez aussi les règles concernant les exercices comptables.
Le point décisif se trouve ailleurs. La loi renvoie à l’annexe I du règlement (UE) no 651/2014 de la Commission, qui impose d’ajouter les données des entreprises partenaires et liées. Une société de 32 salariés, détenue à 60% par une société mère employant 400 personnes, n’est pas une petite entreprise après consolidation. Cet exemple exige de calculer les liens entre les sociétés. Vérifiez les exclusions prévues à l’article 5(6)–(7) pour les systèmes d’information indépendants ou les services qui ne sont pas fournis conjointement.
Les entités de santé qui ne sont pas des entreprises ont leurs propres seuils : l’article 5(8) prévoit de 50–249 salariés pour une entité importante et à partir de 250 pour une entité essentielle. Dans ce secteur, la règle générale vous induira en erreur.
Utilisez la définition des PME et l’outil d’auto-évaluation de la Commission européenne pour vérifier la catégorie. Confrontez le résultat aux données de votre groupe et à la loi polonaise.
3. La taille est parfois sans importance
L’article 5(1)(4) énumère les entités essentielles indépendamment des effectifs et du chiffre d’affaires : fournisseurs de services DNS, prestataires de services de confiance qualifiés, entités critiques au sens de la directive 2022/2557, entités publiques citées à l’annexe 1 et exploitants d’installations nucléaires. Les registres de noms de domaine de premier niveau et les bureaux d’enregistrement de domaines ont des obligations distinctes au titre du chapitre 3a ; l’enregistrement de domaines ne suffit pas, à lui seul, à établir le statut d’entité essentielle.
La disposition qui risque de surprendre le marché informatique polonais se trouve juste à côté. Un fournisseur de services de sécurité gérés est une entité essentielle dès le seuil de la petite entreprise (article 5(1)(3)), soit approximativement à partir de dix personnes. Ce régime est plus strict que celui d’une usine de taille moyenne : supervision préventive autant que réactive, audit obligatoire et ensemble des exigences d’un système de management de la sécurité de l’information. Les sociétés qui vendent la conformité à d’autres sont davantage soumises à ce régime que leurs clients, et beaucoup ne l’ont pas encore remarqué.
Votre calcul n’a pas non plus le dernier mot. L’article 7l(1) permet à l’autorité de désigner comme essentielle ou importante une entreprise qui n’atteint pas les seuils si son service est unique ou si sa perturbation aurait des conséquences significatives.
À l’inverse, pour éviter toute inquiétude injustifiée : si vous êtes une microentreprise qui n’appartient ni à ces catégories ni aux deux annexes, la loi ne vous couvre pas. La section six décrit votre véritable difficulté.
4. Vous devrez vérifier les casiers judiciaires de votre personnel
L’article 8f impose de vérifier que les personnes accomplissant des tâches de cybersécurité n’ont pas été condamnées pour des infractions contre la protection de l’information. Le certificat provient du registre national polonais des casiers judiciaires. Cette obligation relève des ressources humaines plutôt que de l’informatique, ce qui explique précisément son omission dans une mise en œuvre habituelle pilotée par un prestataire informatique. La directive NIS2 elle-même ne contient pas de disposition équivalente ; il s’agit d’un ajout polonais.
Elle concerne les administrateurs de systèmes, les personnes chargées de traiter les incidents, les contacts CSIRT désignés et les auditeurs internes du système de management de la sécurité de l’information. Elle concerne aussi le dirigeant de l’entité lorsqu’il accomplit personnellement les tâches visées à l’article 8.
Le point le plus sensible est que l’obligation ne s’arrête pas aux contrats de travail. Un prestataire B2B ou une personne intervenant dans le cadre d’un contrat de droit civil, qui accomplit des tâches relevant de l’article 8 ou de l’article 11, est soumis aux mêmes exigences qu’un salarié. Si votre SOC repose sur trois prestataires externes, la vérification et sa documentation vous incombent. Cela modifie les conditions contractuelles, pas seulement une procédure de recrutement.
Voici un risque que je signale et confie à un juriste. La collecte de données de casier judiciaire auprès de candidats et de prestataires se heurte au Code du travail polonais et au RGPD. La loi fournit une base juridique, mais chaque organisation doit préciser le périmètre, le moment de la collecte et la durée de conservation des certificats. Réglez ces questions avec votre conseil juridique avant d’envoyer la première demande à un candidat.
Cela ressemble à une formalité administrative. Pourtant, l’absence de vérification du casier judiciaire figure parmi les motifs d’amende personnelle à l’encontre du dirigeant de l’entité.
5. Le dirigeant de l’entité est personnellement responsable
Le dirigeant d’une entité essentielle ou importante répond de l’exécution des obligations de cybersécurité, même lorsqu’il les a déléguées. Dans un organe de direction composé de plusieurs membres, si aucune personne responsable n’a été désignée, chacun des membres répond de ces obligations.
L’amende est personnelle et peut atteindre 300% de la rémunération mensuelle dans une entité privée et 100% dans une entité publique (article 73a(4) et (5)). L’autorité peut aller au-delà d’une sanction financière : suspendre ou restreindre des licences et autorisations, suspendre les activités de l’entité et, dans les situations définies par la loi, prendre des mesures touchant les fonctions de direction. Le périmètre et les conditions de chaque mesure nécessitent une analyse juridique distincte.
Une obligation de formation s’y ajoute. Le dirigeant de l’entité et la personne à qui ces tâches sont confiées suivent une formation chaque année, et leur participation doit être documentée (article 8e). Aucun contrat avec un prestataire informatique ne transfère cette obligation. L’approbation des mesures de gestion des risques, leur financement et la supervision des tâches déléguées restent du ressort de la direction.
6. La cascade contractuelle atteint les entreprises hors du champ de la loi
Les entités concernées doivent traiter les risques liés aux fournisseurs dans leur système de management de la sécurité de l’information : évaluer les pratiques de sécurité des fournisseurs de produits, services et processus TIC, la qualité de leurs prestations et leur traitement des vulnérabilités (article 8(1)(2)(e) et 8(2)). L’évaluation couvre les fournisseurs directs et, dans les cas justifiés, les sous-traitants.
En pratique, cette obligation se propage dans la chaîne. Une entreprise que la loi ne concerne pas recevra de son client un questionnaire de sécurité, des clauses de cybersécurité et de confidentialité, ainsi qu’un droit d’audit. Ces exigences viennent d’un contrat, pas d’un texte de loi. Elles n’ont pas d’échéance légale, mais une échéance commerciale, souvent plus contraignante.
Trois éléments permettent au fournisseur de traiter ce sujet : une note d’auto-évaluation du statut datée et approuvée, une liste des clients actifs dans les secteurs concernés et une revue des dispositions de sécurité de leurs contrats. Une entreprise qui les possède répond à partir de décisions datées, au lieu de recomposer son statut à chaque questionnaire.
7. ISO 27001 ne clôture pas le sujet
Le certificat couvre une part importante des exigences de management de la sécurité de l’information, mais ne remplace pas plusieurs obligations propres à la loi : l’auto-évaluation du statut et l’inscription au registre KSC, la procédure de notification des incidents au CSIRT compétent selon les échéances de 24 heures, 72 heures et un mois (article 11), la désignation d’au moins deux personnes de contact (article 9) et un audit de cybersécurité distinct.
Pour l’évaluation de la chaîne d’approvisionnement, la loi est sensiblement plus exigeante que l’ensemble des mesures de contrôle de la norme. Une entité essentielle réalise l’audit à ses frais et transmet le rapport à l’autorité dans un délai de trois jours ouvrables.
Les échéances de mise en œuvre sont les suivantes : connexion au système S46 et mise en œuvre des nouvelles obligations au plus tard le 3 avril 2027, premier audit de cybersécurité obligatoire des entités essentielles qui n’étaient pas des opérateurs de services essentiels au plus tard le 3 avril 2028, puis audits au moins tous les trois ans.
8. Le piège inverse : deux années de calme
L’article 35 de la loi modificative prévoit que les sanctions pécuniaires peuvent être imposées pour la première fois deux ans après la date d’entrée en vigueur, soit après le 3 avril 2028.
Cette disposition concerne les sanctions qu’elle désigne. Elle ne reporte pas les obligations d’auto-évaluation du statut, d’inscription ou de mise en œuvre. Conservez la preuve que chaque obligation a été exécutée avant l’échéance qui lui est applicable.
Consultez la fiche ELI officielle et les communications du ministère pour connaître le statut de la loi et ses échéances. Les effets des procédures relatives à la loi nécessitent une analyse juridique actuelle ; la seule intention de contester la loi ne modifie pas une échéance de conformité.
Trois questions pour aujourd’hui
Qui est responsable de l’auto-évaluation du statut chez nous, et quand l’a-t-il approuvée ? Sans nom ni date, il n’existe pas d’auto-évaluation, seulement une supposition.
Avons-nous calculé les seuils en tenant compte des liens capitalistiques ? Si l’entreprise appartient à un groupe, un calcul fondé sur ses seuls chiffres ne règle rien.
Avons-nous vérifié les exceptions sans seuil et l’article 5(1)(3) ? En particulier si vous vendez des services de sécurité, enregistrez des domaines ou fournissez des services de confiance.
Le questionnaire de qualification KSC/NIS2 fournit des réponses calculées à ces questions, avec des échéances datées et une liste des preuves à réunir. Les réponses restent dans le navigateur. Vous pouvez imprimer le résultat ou l’enregistrer au format PDF depuis la boîte de dialogue d’impression, puis le transmettre à votre direction ou au client qui a envoyé le questionnaire.
Si l’évaluation révèle une faiblesse dans un contrôle, gérez la modification au moyen d’une CAPA avec revue de l’efficacité. Documentez votre préparation avec un dossier de preuves d’audit, sans mélanger les preuves de l’organisation avec les normes sous licence ou les textes légaux.
Pulsar GRC conserve les liens entre source, exigence, contrôle, risque, action et preuve : une obligation assortie d’un délai devient une exigence accompagnée d’un contrôle planifié et d’une preuve d’exécution. La qualification juridique et l’acceptation des risques restent de la responsabilité de l’organisation.
Révisez les conditions et démarrez l’essai de 14 jours
CRA pour SaaS : portée, actions détenues et preuves
Vulnérabilités des composants IoT : fournisseurs, décisions et correctifs
API et MCP dans GRC : définir l’accès avant de connecter les systèmes
Sources et périmètre
- Poland — KSC amendment, Journal of Laws 2026 item 252 — Base statutaire
- Obligations des entités essentielles et importantes — ministère polonais du Numérique
- Entrée en vigueur de la modification de la loi KSC — ministère polonais du Numérique
- Modification de la loi sur le système national de cybersécurité — base de connaissances gov.pl
- Pulsar GRC — accès, isolation des données et export (polonais)
- Polish government — obligations of essential and important entities — Applicable aux échéances d’octobre 2026 et d’avril 2027
- European Commission — NIS2 — Cadre européen et mise en œuvre nationale
- Pulsar GRC — KSC/NIS2 scope checker — Évaluation initiale du droit polonais ; qualification juridique non contraignante
- Pulsar GRC — features — Flux de travail des actions et des preuves
- Portée du produit publié et conditions d'essai — Portée du produit publié et conditions d'essai
Contenu informatif. Il ne remplace ni les normes sous licence ni un conseil juridique individuel.