Wer dem KSC unterliegt
Die Grundkategorien sind wesentliche und wichtige Einrichtungen. Das polnische Gesetz verwendet Anlage 1 für wesentliche Sektoren und Anlage 2 für wichtige Sektoren. Die bloße Tätigkeit in einem aufgeführten Sektor reicht jedoch nicht aus. Zu prüfen sind Art der Einrichtung, tatsächlich erbrachte Dienstleistung, Unternehmensgröße, verbundene Unternehmen sowie gesetzliche Ausnahmen.[1][2]
In vielen Fällen wird die Größe anhand von Anhang I der Verordnung (EU) Nr. 651/2014 bestimmt.[4] Die verbreitete Kurzformel "50 Beschäftigte oder 10 Mio. EUR" genügt nicht, weil Partnerunternehmen, verbundene Unternehmen und besondere Regeln des KSC die Berechnung beeinflussen können.
Eine wesentliche Einrichtung kann sich aus Größe und Position in Anlage 1 ergeben. Das Gesetz nennt aber auch Kategorien, die unabhängig von der Größe erfasst werden, darunter DNS-Diensteanbieter, qualifizierte Vertrauensdiensteanbieter, TLD-Register, bestimmte öffentliche Einrichtungen und kritische Einrichtungen. Besondere Regeln gelten außerdem für Unternehmen der elektronischen Kommunikation und Anbieter verwalteter Cybersicherheitsdienste.[2]
Wichtige Einrichtungen umfassen unter anderem mittlere Einrichtungen aus Anlage 1, die nicht wesentlich sind, sowie mindestens mittlere Einrichtungen aus Anlage 2. Das Gesetz enthält außerdem eigenständige Regeln für bestimmte öffentliche Einrichtungen und weitere ausdrücklich genannte Kategorien.[2]
Eine Organisation sollte daher nicht allein anhand eines Wirtschaftscodes, einer Branchenbezeichnung oder der Beschäftigtenzahl eingestuft werden. Ergebnis der Qualifikation sollte ein kurzes Memorandum mit Rechtsgrundlage, einschlägiger Anlageposition, Größenberechnung, Ausnahmen und dem Datum sein, ab dem die Voraussetzungen erfüllt sind.
Verzeichnis und Übergangsfristen
Das KSC sieht ein Verzeichnis wesentlicher und wichtiger Einrichtungen vor. Einige Einrichtungen werden von Amts wegen eingetragen, andere müssen nach den gesetzlichen und Übergangsregeln einen Antrag stellen. Das Fehlen eines Eintrags darf nicht als sichere Annahme verstanden werden, dass das Gesetz nicht anwendbar ist - zuerst sind die materiellen Voraussetzungen zu prüfen.[2]
Einrichtungen, die die Voraussetzungen am 3. April 2026 erfüllten, haben grundsätzlich 12 Monate für die Pflichten aus Kapitel 3, also bis zum 3. April 2027. Eine wesentliche Einrichtung muss das erste gesetzliche Audit binnen 24 Monaten veranlassen; für seit Inkrafttreten erfasste Einrichtungen führt dies grundsätzlich zum 3. April 2028. Übergangsvorschriften enthalten Sonderregeln für frühere Betreiber wesentlicher Dienste.[2]
Informationssicherheitsmanagementsystem nach Artikel 8
Artikel 8 verlangt ein Informationssicherheitsmanagementsystem für das Informationssystem, das in Prozessen eingesetzt wird, welche die Erbringung der Dienstleistung beeinflussen. Das System muss eine systematische Risikobewertung und Risikobehandlung sowie angemessene und verhältnismäßige technische und organisatorische Maßnahmen gewährleisten.[2]
Verhältnismäßigkeit bedeutet keine unbegründete Wahlfreiheit. Zu berücksichtigen sind unter anderem Stand der Technik, Implementierungskosten, Größe der Einrichtung, Eintrittswahrscheinlichkeit von Vorfällen, Risikoexposition sowie gesellschaftliche und wirtschaftliche Auswirkungen.[2]
Die Maßnahmen umfassen unter anderem Sicherheitsrichtlinien und Risikoanalyse, sichere Beschaffung, Entwicklung und Wartung, Tests, physische und personelle Sicherheit, Zugriffskontrolle, Lieferkettensicherheit, Betriebskontinuität, Sicherung und Wiederherstellung, Überwachung, Wirksamkeitsbewertung, Schulung, Kryptografie, Authentisierung, Asset-, Schwachstellen- und Incident-Management.[2]
Das Gesetz schreibt kein bestimmtes SIEM, EDR, Firewall-Produkt oder SOC-Angebot vor. Verlangt wird ein risikogerechtes Ergebnis. Ein Werkzeug ist nur dann ein Nachweis, wenn es korrekt konfiguriert, einer Verantwortung zugeordnet und tatsächlich genutzt wird.
Kontinuierliche Überwachung ist nicht gleichbedeutend mit der Produktbezeichnung "SOC 24/7". Eine Organisation muss die Überwachung der vom KSC erfassten Systeme und Prozesse so gestalten, dass relevante Ereignisse erkannt und rechtzeitig behandelt werden können. Das Betriebsmodell kann intern, ausgelagert oder gemeinsam betrieben sein.
Einrichtungen im Anwendungsbereich der Verordnung 2024/2690
Für bestimmte digitale Dienste und Vertrauensdienste ergeben sich detaillierte technische und methodische Anforderungen zusätzlich aus der Durchführungsverordnung (EU) 2024/2690. Sie gilt unter anderem für DNS-Anbieter, TLD-Register, Cloud-Anbieter, Rechenzentren, CDNs, MSPs, MSSPs, Online-Marktplätze, Suchmaschinen, soziale Netzwerkplattformen und Vertrauensdiensteanbieter.[5]
Diese Anforderungen dürfen nicht automatisch auf jede NIS2-Einrichtung übertragen werden. Der persönliche Anwendungsbereich der Verordnung ist ausdrücklich begrenzt. Für eine erfasste Einrichtung bildet sie jedoch neben dem KSC ein wesentliches Auditkriterium.
Verantwortung der Leitung
Artikel 8c bestimmt, dass die Leitung einer wesentlichen oder wichtigen Einrichtung für die Cybersecurity-Pflichten verantwortlich bleibt, auch wenn einzelne oder sämtliche Aufgaben einer anderen Person übertragen wurden. Ist die Leitung ein Kollegialorgan und wurde keine verantwortliche Person bestimmt, tragen alle Mitglieder Verantwortung.[2]
Artikel 8d verlangt Leitungsentscheidungen zum ISMS, eine angemessene Finanzplanung, die Zuweisung von Cybersecurity-Aufgaben, deren Überwachung, die Sensibilisierung des Personals und die Sicherstellung der Compliance.[2]
Artikel 8e enthält eine konkrete Schulungspflicht: Die Leitung sowie eine Person, der Leitungsaufgaben im Bereich Cybersicherheit übertragen wurden, müssen einmal je Kalenderjahr geschult werden; die Teilnahme ist zu dokumentieren.[2]
Outsourcing überträgt diese Verantwortung nicht. Ein Dienstleister kann ein SOC betreiben, Werkzeuge administrieren, Audits durchführen oder Unterlagen für eine Incident-Meldung vorbereiten. Leitungsentscheidungen und gesetzliche Verantwortlichkeit verbleiben jedoch bei der regulierten Einrichtung.
Erheblicher Sicherheitsvorfall - 24 Stunden / 72 Stunden / ein Monat
Eine wesentliche oder wichtige Einrichtung übermittelt eine Frühwarnung über einen erheblichen Sicherheitsvorfall unverzüglich, spätestens 24 Stunden nach dessen Erkennung, an das zuständige sektorale CSIRT. Danach erfolgt die Meldung unverzüglich, spätestens 72 Stunden nach Erkennung.[2]
| Stufe | Frist | Gerechnet ab |
|---|---|---|
| Frühwarnung | binnen 24 Stunden | Erkennung des Vorfalls |
| Vorfallmeldung | binnen 72 Stunden | Erkennung des Vorfalls |
| Abschlussbericht | binnen eines Monats | der 72-Stunden-Meldung |
| Zwischenbericht | auf Verlangen | Anforderung des sektoralen CSIRT |
Diese Fristen sind nicht die Zeit, in der erst mit der Analyse begonnen werden darf. Die Organisation benötigt bereits vorher ein Klassifikationsverfahren, Rollen, Kommunikationskanäle, Zugang zu notwendigen Informationen und entscheidungsfähige Personen außerhalb normaler Bürozeiten.
Nicht jedes Sicherheitsereignis ist ein erheblicher Sicherheitsvorfall. Die Einstufung erfordert die Anwendung der gesetzlichen Kriterien, einschlägiger Durchführungsakte und - für Einrichtungen im Anwendungsbereich der Verordnung 2024/2690 - der dort festgelegten Schwellenwerte.[2][5]
KSC-Audit
Eine wesentliche Einrichtung führt auf eigene Kosten mindestens einmal in drei Jahren ein Sicherheitsaudit des Informationssystems durch, das im Prozess der Dienstleistungserbringung eingesetzt wird. Die Frist wird ab Erstellung und Unterzeichnung des letzten Auditberichts durch die Auditoren gerechnet.[2]
Eine Kopie des Berichts ist der zuständigen Cybersicherheitsbehörde innerhalb von drei Arbeitstagen nach Eingang bei der Einrichtung elektronisch zu übermitteln. Die Behörde kann einer wesentlichen Einrichtung jederzeit und einer wichtigen Einrichtung nach einem erheblichen Sicherheitsvorfall oder einem anderen Gesetzesverstoß ein externes Audit auferlegen.[2]
Das gesetzliche Audit ist weder eine ISO/IEC-27001-Zertifizierung noch ein Schwachstellenscan oder Penetrationstest. Diese Prüfungen können wichtige Nachweise liefern, beantworten aber andere Fragen. ISO/IEC 27001 kann die Strukturierung eines ISMS unterstützen; das KSC verlangt jedoch keine Zertifizierung.[8]
Die Unabhängigkeit des Auditors ist praktisch und gesetzlich relevant. Wer in der geprüften Einrichtung Aufgaben nach Artikel 8 und 9-13 wahrnimmt oder im vorangegangenen Jahr wahrgenommen hat, darf das Audit nach Artikel 15 nicht durchführen. Das Gesetz enthält außerdem Qualifikations- und Erfahrungsvorgaben.[2]
KSC und DORA
Besondere Vorsicht gilt für Bankwesen und Finanzmarktinfrastrukturen. Artikel 8i des KSC nimmt wesentliche oder wichtige Einrichtungen dieser Sektoren von einem erheblichen Teil der KSC-Vorschriften zu ISMS und Meldung erheblicher Sicherheitsvorfälle aus, lässt einen ausdrücklich genannten Katalog von Vorschriften bestehen und stützt sich im Übrigen auf das DORA-Regime.[2][6]
Ein vollständiges KSC-Auditprogramm darf daher nicht mechanisch zusätzlich zu DORA angewendet werden. Zuerst sind Artikel 8i und der Status der konkreten Einrichtung zu prüfen. DORA ist keine "leichtere NIS2-Version", sondern ein eigenständiges detailliertes Regime der digitalen operationalen Resilienz des Finanzsektors.[6]
KSC und KRI im öffentlichen Sektor
Eine öffentliche Einrichtung kann zugleich dem KSC und den polnischen KRI unterliegen. Das KRI von 2024 verlangt ein Informationssicherheitsmanagementsystem und mindestens jährlich ein internes Audit der Informationssicherheit.[9] KSC und KRI haben unterschiedliche Anwendungsbereiche, Kriterien und Aufsichtsmechanismen.
Ein Bericht mit der bloßen Bezeichnung "KRI/NIS2/DSGVO-Audit" sollte daher nicht ohne ausgewiesene Prüfkriterien erstellt werden. Nachweise können, soweit sinnvoll, gemeinsam erhoben werden; jede Feststellung sollte aber eine konkrete Rechtsgrundlage und einen konkreten Geltungsbereich nennen.
Sanktionen - wichtige Übergangsregel
Die Novelle führte hohe gesetzliche Höchstbeträge ein. Für eine wesentliche Einrichtung kann die Geldbuße bis zu 10 Mio. EUR oder 2% der Einnahmen aus wirtschaftlicher Tätigkeit im vorangegangenen Geschäftsjahr betragen; vorbehaltlich der gesetzlichen Einzelheiten gilt der höhere Betrag. Für wichtige Einrichtungen gelten 7 Mio. EUR oder 1,4%. In besonderen Fällen sieht das Gesetz eine Geldbuße bis 100 Mio. PLN vor.[2]
Auch die Leitung kann mit einer Geldbuße belegt werden. Die Obergrenze ist an die Vergütung gekoppelt; für öffentliche Einrichtungen gilt eine Sonderregel.[2]
Entscheidend ist die Übergangsvorschrift in Artikel 35 der Novelle: Die dort genannten neuen Geldbußen dürfen erstmals nach Ablauf von zwei Jahren seit Inkrafttreten verhängt werden. Bei Inkrafttreten am 3. April 2026 bedeutet dies den 3. April 2028.[2]
Die Übergangsfrist für Sanktionen ist keine Sicherheits-Schonfrist. Die Pflichten aus Kapitel 3 haben eigene Fristen. Organisationen sollten die Zeit nutzen, um Maßnahmen umzusetzen und belastbare Nachweise für deren Wirksamkeit aufzubauen.
Nationale Strategie
Am 10. März 2026 verabschiedete der Ministerrat die Cybersicherheitsstrategie der Republik Polen, veröffentlicht im Monitor Polski unter Position 309.[7] Sie begründet für private Einrichtungen keine unmittelbaren Pflichten wie das KSC, beschreibt aber die Richtung der staatlichen Politik und den Kontext der Weiterentwicklung des nationalen Cybersicherheitssystems.
Vorbereitung einer Organisation
Der erste Schritt sollte nicht der Kauf eines Werkzeugs sein, sondern die rechtliche Qualifikation und eine Dienstleistungslandkarte. Festzustellen ist, ob die Organisation wesentlich oder wichtig ist, seit wann die Kriterien erfüllt sind und welche Prozesse und Informationssysteme die Dienstleistung beeinflussen.
Der zweite Schritt ist eine Gap-Analyse gegenüber Artikel 8 und Sondervorschriften. Eine gute Prüfung verbindet Dokumente mit technischen Nachweisen: Konfiguration, Logs, Update-Stand, Scan-Ergebnisse, Wiederherstellungstests, Incidents, Verträge und tatsächliche Berechtigungen.
Der dritte Schritt ist ein Maßnahmenplan mit Verantwortlichen, Fristen und dokumentierten Risikoentscheidungen. Eine Liste von Lücken ohne Verantwortung und Budget ist kein Managementsystem.
Der vierte Schritt ist Incident Readiness. Die Organisation sollte die Klassifikation erheblicher Sicherheitsvorfälle, den 24/72-Stunden-Zeitplan, die Verfügbarkeit entscheidungsbefugter Personen, die Kommunikation mit dem CSIRT und die Datensammlung für den Abschlussbericht üben.
Der fünfte Schritt ist kontinuierliche Verifikation. Ein ISMS sollte Nachweise seines Betriebs erzeugen: Ergebnisse von Reviews, Tests, Audits und Schulungen sowie Nachweise zu Schwachstellenbehandlung, Konfigurationsänderungen und Risikoentscheidungen.
10 Fragen vor einem KSC-Audit
- Auf welcher Rechtsgrundlage wurde die Organisation als wesentlich oder wichtig qualifiziert?
- Welche Dienstleistungen und Informationssysteme liegen im Geltungsbereich?
- Haben Risiken Verantwortliche, Entscheidungen und Review-Termine?
- Deckt das Monitoring tatsächlich die für die Dienstleistung relevanten Systeme ab und wird fehlende Telemetrie erkannt?
- Werden Schwachstellen und Patches nach Risiko, Exposition und Informationen zur Ausnutzung priorisiert?
- Werden Backups durch Wiederherstellung getestet und berücksichtigt die Kontinuitätsplanung Lieferantenabhängigkeiten?
- Kann ein erheblicher Sicherheitsvorfall auch außerhalb der Bürozeiten fristgerecht eingestuft und gemeldet werden?
- Erfüllt die Leitung ihre eigenen Pflichten einschließlich der jährlichen Schulung und gibt es Nachweise der Aufsicht?
- Unterstützen Lieferantenverträge das Lieferketten-Risikomanagement und den Zugang zu Nachweisen?
- Kann die Organisation die Wirksamkeit der Maßnahmen belegen und nicht nur das Vorhandensein von Verfahren?
Häufig gestellte Fragen
- Verlangt das KSC ein SOC 24/7?
- Nein, nicht unter dieser allgemeinen Bezeichnung. Gefordert sind Überwachungs- und Reaktionsfähigkeiten, die Risiko und gesetzlichen Fristen entsprechen. Für bestimmte Dienste kann ein SOC 24/7 ein naheliegender Weg sein, aber die Bezeichnung der Dienstleistung begründet keine Compliance.
- Verlangt das KSC ISO/IEC 27001?
- Nein. Die Norm kann ein sehr nützliches ISMS-Modell und eine Nachweisquelle sein, doch das KSC verlangt keine ISO/IEC-27001-Zertifizierung.
- Muss eine wichtige Einrichtung alle drei Jahre auditiert werden?
- Das periodische Audit nach Artikel 15 Absatz 1 ist eine Pflicht der wesentlichen Einrichtung. Die Behörde kann einer wichtigen Einrichtung jedoch nach einem erheblichen Sicherheitsvorfall oder einem anderen Gesetzesverstoß ein externes Audit auferlegen.
- Überträgt Outsourcing die Verantwortung der Leitung?
- Nein. Artikel 8c hält die Verantwortung ausdrücklich auch bei Aufgabenübertragung aufrecht.
- Ab wann können die neuen Geldbußen verhängt werden?
- Nach Artikel 35 der Novelle nach Ablauf von zwei Jahren seit dem 3. April 2026, also ab dem 3. April 2028.
Brauchen Sie Beratung in diesem Bereich?
Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.
Verwandte Inhalte
Weitere Kompetenzbereiche
- IT-Sicherheitsaudit
- Schwachstellenscan
- Penetrationstests
- Hardening von Geräten und Systemen
- E-Mail-Sicherheitsaudit
- KRI-Compliance-Audit
- KSC- und NIS2-Audit
- DSGVO-Compliance-Audit
- Informationssicherheitsrichtlinie
- ISMS - Informationssicherheits-Managementsystem
- Security Awareness - vor Ort und online
- SOC 24/7 - Überwachung und Reaktion
Compliance und Regulierung
Literatur und Quellen
Rechts- und Quellenstand geprüft zum 29. August 2026. Nationale Rechtsakte verweisen auf ELI, EU-Rechtsakte auf EUR-Lex.
- [1] regulationSejm der Republik Polen (2018). Gesetz vom 5. Juli 2018 über das nationale Cybersicherheitssystem. Dz.U. 2018 Pos. 1560, in geltender Fassung. Konsolidierter Text der Kanzlei des Sejm · tekst
- [2] regulationSejm der Republik Polen (2026). Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und weiterer Gesetze. Dz.U. 2026 Pos. 252. Verkündet am 2. März 2026, in Kraft seit 3. April 2026 · ELI
- [3] regulationEuropäisches Parlament und Rat der EU (2022). Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 (NIS2). · EUR-Lex
- [4] regulationEuropäische Kommission (2014). Verordnung (EU) Nr. 651/2014 der Kommission, Anhang I - KMU-Definition. · EUR-Lex
- [5] regulationEuropäische Kommission (2024). Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024. Der persönliche Anwendungsbereich ist ausdrücklich begrenzt · EUR-Lex
- [6] regulationEuropäisches Parlament und Rat der EU (2022). Verordnung (EU) 2022/2554 vom 14. Dezember 2022 (DORA). · EUR-Lex
- [7] regulationMinisterrat (2026). Beschluss Nr. 92 des Ministerrates vom 10. März 2026 über die Cybersicherheitsstrategie der Republik Polen. Monitor Polski 2026 Pos. 309. · M.P.
- [8] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Mit Amd 1:2024 · ISO
- [9] regulationMinisterrat (2024). Verordnung des Ministerrates vom 21. Mai 2024 über die nationalen Interoperabilitätsrahmen (KRI). Dz.U. 2024 Pos. 773. · ELI