Polska KSC/NIS2 för IT-leverantörer: bedömning och ett åtgärdsregister
Dokumentera en bedömning av omfattningen av polsk lag, granska det senaste registreringsdatumet i oktober och tilldela åtgärder med bevis.
Senast uppdaterad:
En kund frågar om din IT-verksamhet faller under NIS2 och var den förvarar bevis på säkerhetsarbete. Svara genom att dokumentera organisationen, tillämplig jurisdiktion och underlaget för bedömningen. Tilldela sedan de åtgärder som följer. En företagsetikett som “mjukvaruhus” fastställer inte dess juridiska klassificering, och ett ifyllt frågeformulär ersätter inte ett granskat beslut.
Denna guide gäller Polens KSC-lagstiftning som implementerar NIS2. Översättningar gör samma guide i polsk lag tillgänglig på andra språk; de förvandlar inte dess datum till deadlines för ett annat land. Kontrollera tillämplig nationell lagstiftning där din organisation är verksam. Processen som beskrivs här är en redaktionell arbetsmetod, skild från lagkraven i källorna nedan.
Börja med det företag som faktiskt tillhandahåller tjänsten
Skriv ner den juridiska personen, dess verksamhet, kunder och tjänster. Skilj utveckla programvara för en klient från att driva en hanterad tjänst eller tillhandahålla en annan typ av IKT-tjänst. Aktiviteten och de juridiska kriterierna har större betydelse än namnet som används på en webbplats. Inkludera enhetens roll i en grupp och alla relationer som är relevanta för att bedöma dess storlek.
Ge denna post en ägare. Ägaren samlar in affärsinformation och ordnar granskning av personer med nödvändig juridisk och teknisk kunskap. En säkerhetschef kan förstå system men behöver ekonomi eller ledning för att bekräfta grupprelationer. En chef kanske känner till kontraktet men behöver en teknisk beskrivning av vad som drivs åt kunder. Bedömningen behöver båda typerna av information.
Behåll källinformationen tillsammans med beslutet. En slutsats utan verksamhetsbeskrivning, storleksgrund och tillämplig bestämmelse blir svår att återkomma till efter en verksamhetsförändring. Om ett faktum är okänt, registrera gapet och personen som ska lösa det. Välj inte ett svar bara för att det ger ett mer bekvämt resultat i en pjäs.
Använd verktyget för en första bedömning
Pulsars offentliga KSC/NIS2-granskare frågar om aktiviteter, storlek och företagsrelationer och tar fram en första omfattningsbedömning, deadlines och en bevischecklista. Den publicerade beskrivningen säger att svaren stannar i webbläsaren och resultatet kan skrivas ut. Inspektera de aktuella frågorna och resultatet innan du förlitar dig på den beskrivningen i din process.
Svara med den enhet och aktiviteter du dokumenterade. Om en fråga beror på gruppstorlek eller en aktivitetskategori som du inte kan lösa, spara frågan för granskning. Anteckna datumet och versionen av bedömningen där sådan finns, tillsammans med den juridiska källan som används. Resultatet ska hjälpa till att identifiera vad som ska undersökas och dokumenteras; det är inte en bindande juridisk kvalifikation.
Läs förklaringarna bredvid resultatet. En slutsats som potentiellt har en omfattning bör leda till granskning, inte till en automatisk försäkran om överensstämmelse. Ett uppenbart resultat utanför räckvidden bör också förbli knutet till de fakta som tillhandahålls. Det kan ändras om företaget börjar driva en ny tjänst, förvärvar en annan enhet eller ändrar sina relationer.
Behandla oktoberregistreringsdatumet som en tidigare deadline
Från och med den 10 oktober 2026 har den 3 oktober 2026 redan passerat. Den polska regeringens publicerade vägledning identifierar detta registreringsdatum för enheter som uppfyller de lagstadgade kriterierna när ändringen trädde i kraft. Den identifierar också den 3 april 2027 för anslutning till S46 och genomförande av specificerade skyldigheter i den gruppen. Läs de lagstadgade villkoren och gällande statliga riktlinjer för den situation som gäller för ditt företag.
Om den tidigare registreringstiden gällde för din organisation och registreringen inte har slutförts, registrera problemet korrekt och ordna en snabb granskning av den nödvändiga åtgärden. Visa inte datumet som fortfarande tillgänglig tid, dra slutsatsen en respitperiod eller ändra den för att få en artikel att se aktuell ut. Din åtgärdspost bör innehålla den tillämpliga grunden och den faktiska aktuella statusen.
Enheter vars omständigheter skiljer sig behöver en egen bedömning av tillämplig tidpunkt. Kopiera inte ett datum till varje åtgärd eftersom checkern visar det för ett visst scenario. Ett register bör visa vilket antagande som gav tidsfristen. Om en juridisk fråga kvarstår, tilldela den till den kvalificerade granskaren och håll osäkerheten synlig tills den är löst.
Konvertera bedömningen till ett litet åtgärdsregister
Börja med en begränsad uppsättning åtgärder som stöds av den granskade bedömningen. Varje åtgärd behöver ett syfte, ägare, förfallodatum, förväntade bevis och en granskare där så är lämpligt. Undvik en lång lista som återger lagstiftning utan att identifiera nästa arbete. Teamet ska kunna berätta vad som måste hända den här veckan och vilket beslut som väntar på besked.
Separera bedömningsåtgärder från genomförandeåtgärder. Att bekräfta att verksamheten uppfyller ett kriterium skiljer sig från att ändra en incidentprocedur. Att förbereda ett dokument skiljer sig från att anta och använda det. Registrering, teknisk anslutning och drift av en hanteringsprocess för informationssäkerhet har också tydliga resultat. En enda “NIS2 klar” uppgift döljer dessa skillnader.
Använd namn som förklarar resultatet. “Granska omfattningen av hanterade tjänster mot tillämplig bestämmelse” är mer användbar än “NIS2-analys.” “Godkänn incidenteskaleringsproceduren och kör en repetition” är mer användbart än “säkerhetspolicy.” Formuleringen hjälper granskaren att bedöma slutförandet utifrån bevis snarare än från författarens förtroende.
Ett syntetiskt exempel för en hanterad IT-tjänst
Tänk på en fiktiv polsk IT-leverantör som utvecklar applikationer och som även driver en hanterad tjänst för kunder. Dess ledning vill dokumentera omfattningsbedömningen och förbättra hur incidentåtgärder tilldelas. Detta exempel anger inte att alla företag med dessa aktiviteter faller under KSC; dess klassificering förblir en uppgift att granska mot tillämpliga kriterier.
Skapa en kravpost som innehåller källhänvisningen och den granskade tillämplighetsförklaringen. Länka en risk som beskriver en oklar eskaleringsrutt och en åtgärd för att granska den rutten. Nämn den som ansvarar för att förbereda förfarandet, den som granskar det och datum för granskningen. Behåll källdokumentets version med posten så att en annan person kan rekonstruera grunden.
För bevis, använd ett fiktivt procedurutdrag och en repetitionsanteckning. Identifiera båda som syntetiska. Övningen bör visa journalförhållandena utan att exponera kundkontrakt eller incidentdata. Resultatet är ett fungerande exempel på krav-, handlings- och bevishantering, inte bevis för att den fiktiva eller verkliga organisationen uppfyller alla lagliga skyldigheter.
Granska vad bevisen faktiskt visar
En uppladdad procedur visar att ett dokument var tillgängligt i en viss version. Ett granskningsprotokoll kan visa vem som övervägde det och vilket beslut de fattade. En repetitionsanteckning kan visa vad som hände i den definierade övningen. Dessa register svarar på olika frågor, och ingen bör tyst stå för alla andra.
Be granskaren att kontrollera bevisen mot handlingens acceptanskriterium. Benämner den nya proceduren eskaleringsägare och ersättare? Avslöjade repetitionen en saknad kontakt? Var det gapet tilldelat och löst? Om det förväntade resultatet inte visas, håll åtgärden öppen eller begär nästa steg istället för att stänga det eftersom en fil bifogas.
Lagra undantag bredvid huvudresultatet. En sen åtgärd, en olöst tolkning eller ett leverantörsberoende kan vara väsentligt för ledningens beslut. Att hålla dem synliga stödjer planering och ansvarsskyldighet. Att ta bort dem från posten för att få en renare procentsats gör rapporten mindre användbar just när organisationen behöver den.
Adressera leverantörer och kundberoenden
Granska de delar av din tjänst som är beroende av en annan organisation. Identifiera tjänsten, ansvaret, kontraktet och informationen som behövs under en incident. Ett leverantörscertifikat kan vara relevant, men det svarar inte på alla frågor om just den tjänst ditt företag använder. Kontrollera förhållandet och bevisen som är tillämpliga på din omfattning.
Kunder kan införa säkerhetsvillkor genom kontrakt även om en viss lagstadgad klassificering inte gäller för din enhet. Anteckna dessa avtalskrav separat från juridiska skyldigheter. Detta håller källan och granskaren tydlig och förhindrar att ett kundformulär presenteras som lagstiftning.
För den syntetiska övningen, skapa en leverantörsfråga med en ägare och förväntat svar. Håll det specifikt: vilken kontaktväg och vilket ansvar gäller för en incident som påverkar den hanterade tjänsten? Skicka inte frågan till en riktig leverantör som en del av en demonstration. Exemplet kan kompletteras med fiktiva dokument och granskas mot det angivna kriteriet.
Håll CRA och organisatoriska säkerhetsbedömningar åtskilda
En IT-leverantör kan också utveckla en produkt som behöver en CRA-omfattningsbedömning. Den frågan gäller produkten, distributionen och relevanta digitala element, inklusive villkoren för fjärrdatabehandling. KSC/NIS2 avser tillämplig organisation och tjänstekontext. Håll bedömningarna kopplade där det är användbart men behåll deras olika grunder.
Detta är viktigt när en kund ställer en bred fråga om “cyberefterlevnad”. Svaret bör identifiera vilken produkt eller enhet som bedöms och vilken lag som uppfyller kravet. Ett verktyg som lagrar båda posterna gör inte den ena bedömningen till ett svar på den andra. Tilldela recensionen till någon som kan utvärdera den specifika omfattningen.
Gå igenom journalerna igen när verksamheten förändras. En ny hanterad tjänst, förvärv, produktkomponent eller betydande driftsförändring kan göra de tidigare antagandena inaktuella. Ge bedömningen en granskningstrigger istället för att behandla ett sparat kontrollresultat som ett permanent undantag eller certifiering.
Använd Pulsar för att inspektera ett komplett stycke
Pulsar GRC:s offentliga erbjudande beskriver krav, risker, kontroller, åtgärder, dokument och bevis med ansvar och granskningshistorik. Starta försöket med syntetiska krav och åtgärd ovan. Använd det aktuella gränssnittet och modulguiderna; menynamn kan ändras, så de viktiga kontrollerna är de sparade relationerna och den resulterande posten.
Öppna kravet, den kopplade åtgärden och bevisen efter att du har sparat. Kontrollera ägaren, förfallodatum, källa och version. Låt en auktoriserad person granska resultatet enligt den tillgängliga processen. Om en post förblir ett utkast eller väntar på godkännande, behåll den statusen. Att förbereda material aktiverar inte ett krav eller avslutar en granskning automatiskt.
Avsluta med att läsa en rapport eller exportera i tillgänglig omfattning. Kan ledningen se den öppna tolkningen, den genomförda repetitionen och den olösta leverantörsfrågan? En användbar prövning ger ett inspekterbart fragment av arbete. Den lämnar inte in en lagstadgad registrering, kopplar inte organisationen till S46 eller avger ett juridiskt yttrande.
Gör ett versionsbeslut som kan användas sex månader senare
Skapa ett enkelt bevisindex för den syntetiska övningen. Inkludera den verksamhetsbeskrivning som använts för bedömningen, källan, bedömningsresultatet, granskningsbeslutet och åtgärdsprotokollen. Varje objekt behöver ett datum och en version eller annan identifierare som gör att en kollega kan skilja den från ett tidigare utkast. Lägg inte in varje arbetsexemplar i indexet utan att visa vilken som stöder beslutet.
Använd indexet för att svara på en specifik ledningsfråga: varför tilldelade vi den här åtgärden och vilken information var tillgänglig när vi tilldelade den? En senare översyn av förfarandet bör inte radera den grunden. Om organisationen ändrar sin servicemodell, registrera den nya bedömningen och koppla den till den tidigare slutsatsen. Historien förklarar vad som förändrades istället för att lämna två oförklarade motsägelsefulla svar.
För en källa som kräver specialisttolkning, bevara frågan och den kvalificerade recensionen. En verktygsgenererad sammanfattning kan hjälpa till att hitta material, men den kan inte tyst ersätta källan eller granskarens resonemang. Om sammanfattningen och källan skiljer sig åt, korrigera sammanfattningen och anteckna beslutet du kommer att använda. Bevisindexet bör hjälpa nästa granskare att identifiera den avvikelsen utan att söka igenom en hel brevlåda.
Kör en kort eskaleringsrepetition
Välj en fiktiv incident som påverkar den hanterade tjänsten utanför normal kontorstid. Övningen inleds med en syntetisk anmälan och avslutas med en intern beslutsprotokoll. Namnge personen som tar emot meddelandet, vikarien, den tekniska utredaren och den person som granskar eventuella rapporteringsfrågor. Använd organisationens tillämpliga förfarande för att bestämma vilken information som ska samlas in.
Anteckna den tid då varje person får träningsinformationen. Kontrollera om kontaktvägen faktiskt når vikarien och om beslutsfattaren kan lokalisera det godkända förfarandet. Håll tekniska fynd åtskilda från det juridiska beslutet om en rapporteringsskyldighet. De fakta som behövs för det beslutet kan vara ofullständiga i början, vilket i sig är ett användbart övningsresultat.
Skicka inte en övningsanmälan till en myndighet eller en riktig kund. Märk journalerna syntetiska och håll dem åtskilda från operativa incidenter. Tilldela eventuella luckor som upptäckts under repetitionen som handlingar med sin egen ägare och kriterium. Att upprepa övningen är användbart när det kontrollerar att en specifik lucka har lösts; upprepning enbart för att skapa en grön slutförandeprocent tillför lite.
Läs ledningens synpunkt innan du avslutar övningen
Be en granskare att identifiera den försenade lagstadgade frågan, det procedurmässiga gapet och den genomförda repetitionen från tillgängliga register. Rapporten bör göra deras olika tillstånd synliga. En genomförd utbildningsåtgärd gör inte att en olöst registreringsfråga försvinner, och ett uppladdat leverantörsdokument bevisar inte att dess serviceomfattning svarar på frågan du ställde.
Kontrollera vem som kan se rapporten och vad som händer när den exporteras. Dela endast omfattningen som motiveras av mottagarens roll. Om organisationen kommer att vittna till en klient, besluta vilken information som kan lämnas ut och vilken som behöver minimeras. En teknisk förmåga att exportera är inte ett skäl att tillhandahålla alla säkerhets- eller incidentdokument till varje kund.
Gör köpbeslutet utifrån resultatet
Registrera den ansträngning som krävs för att skapa relationerna, granska bevis och lokalisera det återstående arbetet. Be en kollega hitta grunden för beslutet utan att låta sig vägledas av författaren. Om den personen kan förklara ägaren, källan och nästa åtgärd har övningen testat något användbart för ditt team.
Pulsar-testperioden på 14 dagar kräver en betalningsmetod. Granska den nuvarande planen, priset efter testperioden, första debiteringen och avbokningsvillkoren innan du bekräftar. Använd fiktiva eller lämpligt minimerade uppgifter för den första övningen. Slutför den juridiska bedömningen och lagstadgade åtgärder genom ansvariga personer och officiella kanaler, medan Pulsar organiserar arbetet och bevisningen du väljer att spela in.
Den här artikeln gäller Polen och landets KSC-lag, inte den svenska nationella regleringen. Språket är svenska; lagens tillämpning och registreringsdatum är polska. Uppgifterna är kontrollerade för den 2 oktober 2026. Företag med svensk verksamhet behöver en separat bedömning av tillämpliga svenska regler och ansvarig myndighets vägledning.
Hypotetiska exempel. Scenarierna och resultaten förklarar ett arbetsflöde; de är inte en kunds revisionsrapport eller ett garanterat resultat. Kontrollera det aktuella erbjudandet för funktionernas omfattning, CrewShifts arbetsflöden och tjänstevillkoren.
Börja självbedömningen utan att vänta på en individuell underrättelse. Vissa entiteter förs in på myndighetens initiativ, och myndigheter kan besluta att utse entiteter enligt särskilda bestämmelser. Polens ändrade lag om det nationella cybersäkerhetssystemet – KSC-lagen – gäller sedan den 3 april 2026 (Polens författningssamling 2026, nr 252) och lägger hela arbetet med att bedöma tillämpligheten på företaget: ni avgör om ni omfattas och lämnar själva in ansökan om införande i KSC-registret. För entiteter som uppfyllde kriterierna när ändringen trädde i kraft löper tidsfristen ut den 3 oktober 2026.
Företag missar inte detta regelverk för att de ignorerade lagen. De missar det för att de kontrollerade sektorslistan, inte hittade sig själva och avslutade ärendet – trots att lagen innehåller fyra andra vägar in i tillämpningsområdet. Dessa vägar och skyldigheterna som inte syns i sektorslistan beskrivs nedan.
Artikeln strukturerar det operativa arbetet och avgör inte någon enskild organisations rättsliga status. Där en fråga faktiskt är omtvistad säger jag det, i stället för att skapa en skenbar säkerhet.
1. Självbedömningen kan inte vänta på en underrättelse
Införande i KSC-registret är deklaratoriskt. Statusen följer av att lagens kriterier uppfylls, inte av registreringen. Avsaknad av en registerpost placerar er därför inte utanför lagen, utan innebär en överträdelse medan alla övriga skyldigheter fortfarande gäller.
Förfarandet är enkelt och lämnar lite utrymme för misstag. Ni bedömer er egen status och lämnar in ansökan via S46-systemet, med autentisering genom en kvalificerad elektronisk underskrift, den polska betrodda profilen eller ett elektroniskt identitetskort. Införandet gäller från det ögonblick då ansökan lämnas in (artikel 7d); ingen myndighet beviljar det. Oriktiga uppgifter i ansökan medför straffrättsligt ansvar, vilket gör en ytlig bedömning betydligt dyrare än enbart en administrativ sanktionsavgift.
Tidsfristen räknas på ett annat sätt än många källor antyder. Den 3 oktober 2026 gäller för entiteter som uppfyllde kriterierna den 3 april 2026. Artikel 7c(1) ger sex månader från den dag kriterierna uppfylls. Passerar ni tröskeln i november blir er individuellt beräknade tidsfrist i maj 2027. Ett förvärv, en ny tjänstegren eller ökad omsättning startar var sin klocka, och ingen påminner er.
Det finns också en andra väg, i motsatt riktning. För grupperna i artikel 7a(2) sker införandet på myndighetens initiativ med hjälp av relevanta register eller beslut. Artikel 7b reglerar underrättelse och komplettering av uppgifter. Ett sådant införande betyder inte i sig att entiteten tidigare har försummat en skyldighet; kontrollera den tillämpliga grunden och er egen tidsfrist.
2. Tröskelvärden beräknas för hela företagsgruppen
Bedöm storleken utifrån personalstyrka, omsättning och balansomslutning. Ett litet företag har färre än 50 personer och en omsättning eller balansomslutning på högst 10 miljoner EUR. Att enbart överskrida omsättningströskeln avgör inte kategorin om det alternativa kriteriet för balansomslutning är uppfyllt. Kontrollera också reglerna för räkenskapsperioder.
Det avgörande ligger någon annanstans. Lagen hänvisar till bilaga I till kommissionens förordning (EU) nr 651/2014, som kräver att uppgifter från partnerföretag och anknutna företag räknas med. Ett företag med 32 anställda, som till 60 % ägs av ett moderbolag med 400 anställda, är inte ett litet företag när uppgifterna räknas samman. Exemplet kräver en beräkning av företagsanknytningarna. Kontrollera undantagen i artikel 5(6)–(7) för självständiga informationssystem eller tjänster som inte tillhandahålls gemensamt.
Vårdgivare som inte är företag har en egen indelning: artikel 5(8) drar gränsen vid 50–249 anställda för en viktig entitet och från 250 för en väsentlig entitet. I denna sektor leder den allmänna regeln fel.
Använd Europeiska kommissionens definition och självbedömningsverktyg för små och medelstora företag för att kontrollera kategorin. Granska resultatet mot företagsgruppens uppgifter och den polska lagen.
3. Ibland saknar storleken betydelse
Artikel 5(1)(4) anger väsentliga entiteter oavsett personalstyrka och omsättning: leverantörer av DNS-tjänster, kvalificerade tillhandahållare av betrodda tjänster, kritiska entiteter enligt direktiv 2022/2557, offentliga entiteter i bilaga 1 och operatörer av kärntekniska anläggningar. Register för toppdomäner och domännamnsregistratorer har separata skyldigheter enligt kapitel 3a; enbart domänregistrering ger inte status som väsentlig entitet.
Punkten som kan bli kännbar för den polska IT-marknaden finns alldeles intill. En leverantör av utlokaliserade säkerhetstjänster är en väsentlig entitet från tröskeln för små företag och uppåt (artikel 5(1)(3)) – ungefär från tio personer. Regelverket är strängare än för en medelstor fabrik: både förebyggande och reaktiv tillsyn, obligatorisk revision och ett fullständigt ledningssystem för informationssäkerhet. Företag som säljer efterlevnadstjänster till andra omfattas mer långtgående än sina kunder, och många har ännu inte märkt det.
Era egna beräkningar är inte heller sista ordet. Artikel 7l(1) ger myndigheten möjlighet att utse ett företag som inte uppfyller tröskelvärdena till väsentlig eller viktig entitet när tjänsten är unik eller ett avbrott skulle få betydande konsekvenser.
Och ett förtydligande så att ingen oroar sig utan grund: om ni är ett mikroföretag utanför dessa angivna kategorier och båda bilagorna omfattas ni inte av lagen. Avsnitt sex beskriver ert faktiska problem.
4. Ni måste kontrollera personalens brottsregister
Artikel 8f kräver kontroll av att personal som utför cybersäkerhetsuppgifter inte har dömts för brott mot skyddet av information. Intyget kommer från Polens nationella brottsregister. Skyldigheten hamnar hos HR snarare än IT, vilket är precis varför den faller bort i ett typiskt införande som leds av en IT-leverantör. NIS2-direktivet innehåller ingen motsvarighet; detta är ett polskt tillägg.
Det omfattar systemadministratörer, incidenthanterare, utsedda CSIRT-kontaktpersoner och interna revisorer av ledningssystemet för informationssäkerhet. Även entitetens högsta ansvariga omfattas när personen själv utför uppgifter enligt artikel 8.
Det mest långtgående är att skyldigheten inte stannar vid anställningsavtal. En B2B-uppdragstagare eller person med civilrättsligt avtal som utför uppgifter enligt artikel 8 eller artikel 11 omfattas av samma krav som en anställd. Om ert SOC består av tre externa uppdragstagare ligger kontrollen och dokumentationen hos er. Det påverkar avtalsvillkoren, inte bara rekryteringsrutinen.
Här finns en risk som jag uppmärksammar och lämnar till en jurist. Insamling av uppgifter ur brottsregister från kandidater och uppdragstagare står i konflikt med Polens arbetslagstiftning och GDPR. Lagen ger en rättslig grund, men omfattningen, tidpunkten för insamlingen och lagringstiden för intygen måste avgöras i varje organisation. Red ut detta med en jurist innan ni ställer den första frågan till en kandidat.
Det kan låta som pappersarbete. Underlåtenhet att kontrollera brottsregister är en av grunderna för en personlig sanktionsavgift mot entitetens högsta ansvariga.
5. Entitetens högsta ansvariga bär personligt ansvar
Den högsta ansvariga för en väsentlig eller viktig entitet ansvarar för att cybersäkerhetsskyldigheterna fullgörs även när de har delegerats. I ledningsorgan med flera ledamöter ansvarar varje ledamot om ingen ansvarig person har utsetts.
Sanktionsavgiften är personlig och kan uppgå till 300 % av månadsersättningen i en privat entitet och 100 % i en offentlig (artikel 73a(4) och (5)). Myndigheten kan vidta åtgärder utöver ekonomiska påföljder: tillfälligt upphäva eller begränsa licenser och tillstånd, stoppa entitetens verksamhet och, i situationer som lagen anger, vidta åtgärder som påverkar ledningsfunktioner. Varje åtgärds omfattning och villkor kräver en separat rättslig bedömning.
Det finns också en utbildningsskyldighet. Entitetens högsta ansvariga och den person som anförtrotts uppgifterna ska genomgå utbildning en gång om året, och deltagandet måste dokumenteras (artikel 8e). Inget avtal med en IT-leverantör överför denna skyldighet. Godkännande av riskhanteringsåtgärder, budgetering för dem och tillsyn över delegerade uppgifter ligger kvar hos ledningen.
6. Avtalskraven når även företag utanför lagen
Entiteter som omfattas måste hantera leverantörsrisk i sitt ledningssystem för informationssäkerhet: bedöma säkerhetsarbetet hos leverantörer av IKT-produkter, tjänster och processer, kvaliteten på leveranserna och hanteringen av sårbarheter (artikel 8(1)(2)(e) och 8(2)). Bedömningen omfattar direkta leverantörer och, i motiverade fall, underleverantörer.
I praktiken förs skyldigheten vidare i kedjan. Ett företag som inte omfattas av lagen får ett säkerhetsfrågeformulär från kunden, cybersäkerhets- och sekretessklausuler samt krav på rätt att genomföra revision. Kraven kommer från avtalet, inte lagen, och har därför en kommersiell tidsfrist i stället för en lagstadgad – ofta den svårare av de två.
Tre saker räcker för att reda ut detta på leverantörssidan: en självbedömningsanteckning med datum och godkännare, en lista över kunder i berörda sektorer och en granskning av säkerhetsbestämmelserna i avtalen. Ett företag som har detta kan svara på ett frågeformulär på en timme i stället för en vecka.
7. ISO 27001 avslutar inte frågan
Certifikatet täcker en betydande del av kraven på ledning av informationssäkerhet, men ersätter inte flera skyldigheter som är specifika för lagen: självbedömning och införande i KSC-registret, incidentanmälan till behörig CSIRT i följden 24 timmar, 72 timmar och en månad (artikel 11), utseende av minst två kontaktpersoner (artikel 9) samt en separat cybersäkerhetsrevision.
För bedömning av leverantörskedjan ställer lagen tydligt högre krav än standardens kontrolluppsättning. En väsentlig entitet genomför revisionen på egen bekostnad och lämnar rapporten till myndigheten inom tre arbetsdagar.
Genomförandefristerna är följande: anslutning till S46-systemet och införande av de nya skyldigheterna senast den 3 april 2027, den första obligatoriska cybersäkerhetsrevisionen för väsentliga entiteter som tidigare inte var operatörer av samhällsviktiga tjänster senast den 3 april 2028, och därefter revision minst vart tredje år.
8. Den omvända fällan: två lugna år
Artikel 35 i ändringslagen anger att ekonomiska sanktioner får påföras första gången efter två år från ikraftträdandet, det vill säga efter den 3 april 2028.
Bestämmelsen gäller de sanktioner som den anger. Den skjuter inte upp skyldigheterna att självbedöma, registrera eller genomföra åtgärder. Bevara underlag som visar att varje skyldighet fullgjordes inom sin tillämpliga tidsfrist.
Kontrollera den officiella ELI-posten och ministeriets meddelanden för lagens status och tidsfrister. Konsekvenserna av rättsliga förfaranden som rör lagen kräver aktuell juridisk analys; en avsikt att angripa lagen ändrar inte i sig en efterlevnadsfrist.
Tre frågor för i dag
Vem ansvarar för självbedömningen hos oss, och när godkände personen den? Utan namn och datum finns bara ett antagande, ingen självbedömning.
Har vi beräknat tröskelvärdena inklusive ägaranknytningar? Om företaget ingår i en grupp avgör en beräkning utifrån bara de egna uppgifterna ingenting.
Har vi kontrollerat undantagen utan storlekströskel och artikel 5(1)(3)? Särskilt om ni säljer säkerhetstjänster, registrerar domäner eller tillhandahåller betrodda tjänster.
Beräknade svar på frågorna, med daterade tidsfrister och en lista över underlag att samla, får ni från KSC/NIS2-kontrollen av tillämplighet. Svaren lämnar aldrig webbläsaren. Ni kan skriva ut resultatet eller spara det som PDF via webbläsarens utskriftsdialog och vidarebefordra det till ledningen eller kunden som skickade frågeformuläret.
Om bedömningen visar en svaghet i en kontroll, genomför ändringen genom CAPA med effektivitetsgranskning. Dokumentera beredskapen med ett revisionsunderlagspaket utan att blanda organisationens underlag med licensierade standarder eller lagtext.
Pulsar GRC bevarar sambandet mellan källa, krav, kontroll, risk, åtgärd och underlag. En skyldighet med tidsfrist blir ett krav med planerad kontroll och bevis på slutförande. Den rättsliga bedömningen av tillämplighet och godkännandet av risker ligger kvar hos organisationen.
Källkontroll: 2 oktober 2026. Arbetsförslag och hypotetiska exempel är redaktionell vägledning; de officiella källorna anger normernas och reglernas grund.
Granska villkoren och påbörja den 14-dagars provperioden
CRA för SaaS: omfattning, åtgärder med ansvarig och bevis
Sårbarheter i IoT-komponenter: leverantörer, beslut och korrigeringar
Källor och omfattning
- Poland — KSC amendment, Journal of Laws 2026 item 252 — Lagstadgad grund
- Väsentliga och viktiga entiteters skyldigheter – Polens digitaliseringsministerium
- KSC-lagens ändring träder i kraft – Polens digitaliseringsministerium
- Ändring av lagen om det nationella cybersäkerhetssystemet – kunskapsbasen på gov.pl
- Pulsar GRC — åtkomst, dataisolering och export (polska)
- Polish government — obligations of essential and important entities — Gällande deadlines för oktober 2026 och april 2027
- European Commission — NIS2 — EU-ramverk och nationellt genomförande
- Pulsar GRC — KSC/NIS2 scope checker — Inledande polsk lagbedömning; inte bindande juridiska kvalifikationer
- Pulsar GRC — features — Åtgärder och bevis arbetsflöde
- Publicerad produktomfattning och testvillkor — Publicerad produktomfattning och testvillkor
Informationsmaterial. Ersätter inte licensierade standarder eller individuell juridisk rådgivning.