ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
ustawa o krajowym systemie cyberbezpieczeństwa (KSC)
Polska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji.
TAB. 1Nazwapo polsku
| Po angielsku | National Cybersecurity System Act |
|---|---|
| Po polsku | ustawa o krajowym systemie cyberbezpieczeństwa (KSC) |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | ustawa o KSC · UKSC · KSC2 (nowelizacja wdrażająca NIS2) · krajowy system cyberbezpieczeństwa |
| Odmiana | ta ustawa o krajowym systemie cyberbezpieczeństwa, tej ustawy o krajowym systemie cyberbezpieczeństwa, w ustawie o KSC; skrót KSC nieodmienny (wymogi KSC, zgodność z KSC), potocznie odmieniany jest wariant „KSC2" (o KSC2, wymogi KSC2). |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „ustawa o Krajowym Systemie Cyberbezpieczeństwa" (wielkie litery), „ustawa KSC/NIS2", skróty „KSC", „UKSC", „KSC2" |
|---|---|
| Urząd i ustawa | „Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa" (ISAP/ELI, Dz.U. 2018 poz. 1560; nowelizacja Dz.U. 2026 poz. 252); cert.pl: „krajowy system cyberbezpieczeństwa" małą literą |
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa” | api.sejm.gov.pl |
| PL | „prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu oraz zarządzanie tym ryzykiem” | api.sejm.gov.pl |
| PL | „nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa oraz niektórych innych ustaw” | niebezpiecznik.pl |
| PL | „Prezydent podpisał ustawę KSC/NIS2 i wysłał ją do Trybunału” | niebezpiecznik.pl |
| PL | „3 kwietnia 2026 roku weszła w życie nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (to słynne KSC2 odmieniane przez wszystkie przypadki)” | sekurak.pl |
| PL | „jednego z trzech takich zespołów działających na poziomie krajowym w ramach krajowego systemu cyberbezpieczeństwa” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| szkolenia z cyberbezpieczeństwa dla pracowników | security awareness training | Regularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA. |
| ubezpieczenie od ryzyk cybernetycznych | cyber insurance (ubezpieczenie cyber) | Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia. |
| umowa powierzenia przetwarzania danych osobowych | data processing agreement (DPA) | Umowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna. |
| ustawa o zwalczaniu nadużyć w komunikacji elektronicznej | Act on Combating Abuse in Electronic Communications | Polska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy. |
| uwzględnianie ochrony danych w fazie projektowania | privacy by design | Zasada z art. 25 RODO: administrator już na etapie określania sposobów przetwarzania (a więc przy projektowaniu systemu) wdraża odpowiednie środki techniczne i organizacyjne realizujące zasady ochrony danych, a domyślne ustawienia mają przetwarzać tylko dane niezbędne do celu (domyślna ochrona danych). |
| zabezpieczenie | security control | Pojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu. |