arrow_circle_right Infrastructure critique

Conformité à la loi KSC pour résister à tout examen

La loi modifiée sur le système national de cybersécurité est entrée en vigueur en Pologne depuis le 3 avril de cette année. Nous appliquons la rigueur d'ingénierie des programmes de défense aux infrastructures critiques, à des systèmes qui répondent aux exigences et peuvent le prouver dans le registre, rapport d'incident ou audit.

Man presenting cybersecurity data to team, explaining code and network monitoring workflow. Compliance with the KSC Act to withstand scrutiny. Critical Infrastructure

arrow_circle_right Certificats

Calendrier de conformité 2026–2028

La loi établit les échéances pertinentes, chacune nécessitant des preuves à l'appui. Depuis juillet 2026, la directive CER s'applique en parallèle. Bien qu'elle ne couvre pas toutes les entités concernées, lorsqu'elle s'applique, ses obligations sont cumulatives et s'ajoutent à celles prévues par la loi KSC.

  • la loi entre en vigueur : l'auto-identification des entités commence.

  • Statut actuel : processus d'auto-identification en cours.

  • Date limite d'inscription : les entités essentielles et importantes doivent s'inscrire dans le système S46.

  • Échéance de mise en œuvre : le SMSI et les obligations du chapitre 3 doivent être en place.

  • Échéance d'audit : Premier audit de sécurité requis pour les entités essentielles, répété tous les 3 ans par la suite.

Application renforcée et responsabilité personnelle accrue

10 M€ ou 2 % du chiffre d'affaires mondial

L'amende administrative maximale pour une entité essentielle – jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires.

300 % du salaire mensuel – une amende personnelle à la charge du dirigeant de l'entité

La loi attribue la responsabilité de la cybersécurité au dirigeant de l'entité, plutôt qu'au service informatique. Si aucun membre du conseil d'administration n'est désigné, tous sont responsables. La délégation ne supprime pas la responsabilité. La formation est obligatoire. Pour les entités publiques, les pénalités sont plafonnées à 100 %.

36 % des spécialistes de la sécurité ne savent pas s'ils relèvent de NIS2

L'auto-identification est la première obligation, et c'est là que la plupart des organisations trébuchent.

La loi KSC établit le mandat, le CER construit la capacité

Chacun relève du KSC Act par auto-identification. Une désignation CER est une décision administrative qui impose des obligations, et non l'inverse.

La loi KSC

(met en œuvre NIS2)

  • Système de management de la sécurité de l'information (ISMS)
  • Signalement des incidents : alerte précoce dans les 24 h, notification dans les 72 h
  • Analyse des risques et mesures techniques et organisationnelles
  • Audit de sécurité tous les 3 ans

L'amendement de la loi sur la gestion de crise

(met en œuvre le CER)

  • Résilience physique et organisationnelle, continuité du service essentiel
  • Registre des fournisseurs critiques et leur évaluation au moins une fois par an
  • Plans de contingence pour le remplacement d'un fournisseur
  • Signalement des incidents significatifs, rapport sur la protection des infrastructures critiques

La conformité dès la conception – de l'auto-identification à l'audit

Nous construisons des systèmes pratiques conçus pour répondre aux exigences de la loi et générer automatiquement les preuves nécessaires pour démontrer la conformité au fur et à mesure du fonctionnement de votre organisation, en nous appuyant sur la même approche de livraison fondée sur les preuves que nous utilisons dans les programmes de défense.

évaluation

Auto-évaluation et analyse des écarts

Nous confirmerons votre statut : essentiel, important ou hors périmètre, puis nous cartographierons vos systèmes par rapport au Chapitre 3 et aux obligations du CER.

Impact : un rapport d'écarts priorisé et une feuille de route jusqu'au 3 avril 2027.

api

Architecture et reporting ISMS

Nous construisons l'ossature technique, incluant la surveillance, la gestion des incidents dans la fenêtre de 24/72 heures, le contrôle des accès et la continuité d'activité.

Impact : un système de gestion opérationnel.

fact_check

Préparation à l'audit

Nous avons organisé les preuves d'une manière qu'un auditeur reconnaîtrait, en préparation de l'audit 2028 et du contrôle annuel des fournisseurs.

Impact: une base de preuves unique au service du KSC et du CER à partir d'une source unique.

La technologie derrière la conformité

La loi définit nos obligations, que nous transformons ensuite en systèmes pratiques, soutenus par la technologie, avec une efficacité éprouvée.

Détection et signalement des incidents en un seul flux

La surveillance est intégrée directement dans votre processus de gestion des incidents, de sorte que le délai de 24/72 heures démarre à partir de données déjà collectées.

Plateforme de preuves de conformité

Journaux, registres, résultats de tests et documentation, collectés automatiquement lors de l'exécution des systèmes, dans une structure qu'un auditeur reconnaît.

Visibilité sur les OT et les actifs

Un inventaire des systèmes, des appareils et des flux réseau correspondant à la réalité opérationnelle — le fondement sur lequel repose toute analyse de risque prévue par le règlement.

Workflow d'évaluation des fournisseurs

Un registre des fournisseurs critiques avec l'évaluation annuelle CER intégrée au processus d'achat.

Qualifié pour la défense. Prêt pour votre registre des fournisseurs critiques

Agir conformément aux normes, certificats et standards

Découvrez nos certifications :

Secteurs couverts par le régime des entités essentielles et importantes

Énergie

Eau et eaux usées

Transport

Télécommunications

Santé

Découvrez comment préparer les infrastructures critiques à ce qui nous attend

arrow_circle_right

Inscription avant le 3 octobre. Un système opérationnel d'ici le 3 avril 2027. Commencez par identifier les lacunes !

Le processus d'évaluation commence par un entretien initial portant sur votre secteur, vos services essentiels et vos systèmes actuels. Nous examinerons votre situation actuelle, identifierons les principaux écarts et définirons les prochaines étapes.

Remplissez le formulaire et nous vous répondrons dans un délai de un jour ouvré.

 

Łukasz Wójcik

Lukasz Wojcik

Directeur Industry 4.0 – Automatisation et connectivité

+48 664 029 647