arrow_circle_right Infrastructure critique
Conformité à la loi KSC pour résister à tout examen
La loi modifiée sur le système national de cybersécurité est entrée en vigueur en Pologne depuis le 3 avril de cette année. Nous appliquons la rigueur d'ingénierie des programmes de défense aux infrastructures critiques, à des systèmes qui répondent aux exigences et peuvent le prouver dans le registre, rapport d'incident ou audit.
Calendrier de conformité 2026–2028
La loi établit les échéances pertinentes, chacune nécessitant des preuves à l'appui. Depuis juillet 2026, la directive CER s'applique en parallèle. Bien qu'elle ne couvre pas toutes les entités concernées, lorsqu'elle s'applique, ses obligations sont cumulatives et s'ajoutent à celles prévues par la loi KSC.
-
la loi entre en vigueur : l'auto-identification des entités commence.
-
Statut actuel : processus d'auto-identification en cours.
-
Date limite d'inscription : les entités essentielles et importantes doivent s'inscrire dans le système S46.
-
Échéance de mise en œuvre : le SMSI et les obligations du chapitre 3 doivent être en place.
-
Échéance d'audit : Premier audit de sécurité requis pour les entités essentielles, répété tous les 3 ans par la suite.
Application renforcée et responsabilité personnelle accrue
10 M€ ou 2 % du chiffre d'affaires mondial
L'amende administrative maximale pour une entité essentielle – jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires.
300 % du salaire mensuel – une amende personnelle à la charge du dirigeant de l'entité
La loi attribue la responsabilité de la cybersécurité au dirigeant de l'entité, plutôt qu'au service informatique. Si aucun membre du conseil d'administration n'est désigné, tous sont responsables. La délégation ne supprime pas la responsabilité. La formation est obligatoire. Pour les entités publiques, les pénalités sont plafonnées à 100 %.
36 % des spécialistes de la sécurité ne savent pas s'ils relèvent de NIS2
L'auto-identification est la première obligation, et c'est là que la plupart des organisations trébuchent.
La loi KSC établit le mandat, le CER construit la capacité
Chacun relève du KSC Act par auto-identification. Une désignation CER est une décision administrative qui impose des obligations, et non l'inverse.
La loi KSC
(met en œuvre NIS2)
- Système de management de la sécurité de l'information (ISMS)
- Signalement des incidents : alerte précoce dans les 24 h, notification dans les 72 h
- Analyse des risques et mesures techniques et organisationnelles
- Audit de sécurité tous les 3 ans
L'amendement de la loi sur la gestion de crise
(met en œuvre le CER)
- Résilience physique et organisationnelle, continuité du service essentiel
- Registre des fournisseurs critiques et leur évaluation au moins une fois par an
- Plans de contingence pour le remplacement d'un fournisseur
- Signalement des incidents significatifs, rapport sur la protection des infrastructures critiques
La conformité dès la conception – de l'auto-identification à l'audit
Nous construisons des systèmes pratiques conçus pour répondre aux exigences de la loi et générer automatiquement les preuves nécessaires pour démontrer la conformité au fur et à mesure du fonctionnement de votre organisation, en nous appuyant sur la même approche de livraison fondée sur les preuves que nous utilisons dans les programmes de défense.
Auto-évaluation et analyse des écarts
Nous confirmerons votre statut : essentiel, important ou hors périmètre, puis nous cartographierons vos systèmes par rapport au Chapitre 3 et aux obligations du CER.
Impact : un rapport d'écarts priorisé et une feuille de route jusqu'au 3 avril 2027.
Architecture et reporting ISMS
Nous construisons l'ossature technique, incluant la surveillance, la gestion des incidents dans la fenêtre de 24/72 heures, le contrôle des accès et la continuité d'activité.
Impact : un système de gestion opérationnel.
Préparation à l'audit
Nous avons organisé les preuves d'une manière qu'un auditeur reconnaîtrait, en préparation de l'audit 2028 et du contrôle annuel des fournisseurs.
Impact: une base de preuves unique au service du KSC et du CER à partir d'une source unique.
La technologie derrière la conformité
La loi définit nos obligations, que nous transformons ensuite en systèmes pratiques, soutenus par la technologie, avec une efficacité éprouvée.
Détection et signalement des incidents en un seul flux
La surveillance est intégrée directement dans votre processus de gestion des incidents, de sorte que le délai de 24/72 heures démarre à partir de données déjà collectées.
Plateforme de preuves de conformité
Journaux, registres, résultats de tests et documentation, collectés automatiquement lors de l'exécution des systèmes, dans une structure qu'un auditeur reconnaît.
Visibilité sur les OT et les actifs
Un inventaire des systèmes, des appareils et des flux réseau correspondant à la réalité opérationnelle — le fondement sur lequel repose toute analyse de risque prévue par le règlement.
Workflow d'évaluation des fournisseurs
Un registre des fournisseurs critiques avec l'évaluation annuelle CER intégrée au processus d'achat.
Qualifié pour la défense. Prêt pour votre registre des fournisseurs critiques
Agir conformément aux normes, certificats et standards
Découvrez nos certifications :
- ISO/IEC 27001
- AQAP 2110 / 2210 / 2310 (OTAN)
- AS/EN 9100
- TISAX
- Cyber Essentials
- ISO 9001
- WSK – contrôle du commerce des biens stratégiques
- Licence du ministère de l'Intérieur polonais
- Enregistrement NCAGE auprès de l'OTAN
- JOSCAR
Secteurs couverts par le régime des entités essentielles et importantes
Énergie
Eau et eaux usées
Transport
Télécommunications
Santé
Découvrez comment préparer les infrastructures critiques à ce qui nous attend
Inscription avant le 3 octobre. Un système opérationnel d'ici le 3 avril 2027. Commencez par identifier les lacunes !
Le processus d'évaluation commence par un entretien initial portant sur votre secteur, vos services essentiels et vos systèmes actuels. Nous examinerons votre situation actuelle, identifierons les principaux écarts et définirons les prochaines étapes.
Remplissez le formulaire et nous vous répondrons dans un délai de un jour ouvré.