Wiedza
 /
Cyberbezpieczeństwo i compliance
KSC · NIS2 · CYBERBEZPIECZEŃSTWO

KSC i NIS2 w Polsce: obowiązki podmiotów kluczowych i ważnych w 2026 r.

Nowelizacja polskiej ustawy o KSC weszła w życie 3 kwietnia 2026 r. i wdrożyła krajowy system obowiązków dla podmiotów kluczowych i ważnych. W dniu publikacji minął już termin samorejestracji do 3 października 2026 r.; część obowiązków ma okres dostosowawczy do 3 kwietnia 2027 r.

Stan prawny: 10 października 2026 r. · WILIŃSKI LEGAL
Odpowiedź w skrócie:
Nowelizacja KSC obowiązuje od 3 kwietnia 2026 r. Podmioty spełniające ustawowe warunki powinny zweryfikować kwalifikację jako kluczowe lub ważne, wpis do wykazu i harmonogram wdrożenia środków bezpieczeństwa. Podstawowy termin samorejestracji upłynął 3 października 2026 r., a termin dostosowawczy dla wskazanych obowiązków przypada na 3 kwietnia 2027 r.

KSC to obowiązujące prawo, a nie wyłącznie unijna zapowiedź

Dyrektywa NIS2 wymaga wdrożenia na poziomie krajowym, a polska nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. Nie można więc poprzestać na ogólnym opisie planowanej dyrektywy. Dla przedsiębiorstw i instytucji znaczenie mają konkretne polskie definicje, załączniki sektorowe, terminy i organy właściwe. Pierwszym krokiem jest ustalenie, czy podmiot w ogóle mieści się w zakresie ustawy.

Kto jest podmiotem kluczowym lub ważnym

Kwalifikacja zależy od rodzaju działalności, sektora, wielkości organizacji i ustawowych wyjątków. Należy analizować rzeczywiste usługi, a nie wyłącznie rejestrowy kod PKD. Nie każda firma informatyczna lub placówka medyczna automatycznie trafia do tej samej kategorii. Niektóre podmioty publiczne mogą podlegać szczególnemu reżimowi. Kluczowe jest porównanie zakresu usług ze wskazanymi w ustawie sektorami i kryteriami.

Wykaz KSC i termin rejestracji

Ministerstwo Cyfryzacji wskazało 13 kwietnia 2026 r. jako datę uruchomienia wykazu podmiotów kluczowych i ważnych. Część jednostek była wpisywana z urzędu, a dla pozostałych objętych ustawą okres samorejestracji trwał od 7 maja do 3 października 2026 r. W dniu publikacji ten podstawowy termin już minął. Organizacja, która dopiero ustaliła, że spełnia przesłanki, powinna niezwłocznie przeanalizować obowiązki i właściwą procedurę, zamiast zakładać, że termin nadal trwa.

System S46 i komunikacja z organami

Nowelizacja przewiduje korzystanie przez odpowiednie podmioty z systemu S46, obejmującego m.in. obowiązki związane ze zgłaszaniem incydentów i komunikacją w krajowym systemie cyberbezpieczeństwa. Ministerstwo wskazuje 12 czerwca 2026 r. jako początek dostępności systemu dla nowych podmiotów. Samo utworzenie konta nie zastępuje przygotowania zespołu, odpowiedzialności i procedury reagowania. Warto wskazać pracowników odpowiedzialnych za prawidłowe wykonywanie obowiązków w imieniu podmiotu.

Termin 3 kwietnia 2027 r.

Ministerstwo Cyfryzacji wskazuje 3 kwietnia 2027 r. jako koniec okresu dostosowawczego dla wdrożenia określonych obowiązków i rozpoczęcia korzystania z S46. Nie należy interpretować tej daty jako całkowitego odsunięcia stosowania ustawy do przyszłego roku. Obowiązki związane z kwalifikacją i wpisem do wykazu powstały wcześniej. Harmonogram dostosowania powinien więc rozróżniać czynności już wymagane od zadań mających przewidziany okres na wdrożenie.

System zarządzania bezpieczeństwem informacji

Podmioty objęte reżimem powinny przygotować odpowiedni system zarządzania bezpieczeństwem informacji, oparty na ocenie ryzyka i dokumentowaniu środków organizacyjnych oraz technicznych. Dokument nie może sprowadzać się do samego segregatora z politykami. Należy przypisać odpowiedzialność, wdrożyć zarządzanie dostępem, kopiami zapasowymi, podatnościami i incydentami oraz regularnie weryfikować skuteczność. Zakres działań musi odpowiadać właściwemu reżimowi i ryzyku organizacji.

Łańcuch dostaw i dostawcy IT

Cyberbezpieczeństwo organizacji zależy często od dostawców chmurowych, oprogramowania, sieci oraz usług outsourcingowych. Podmiot powinien ocenić ryzyko kluczowych dostawców, określić wymagania bezpieczeństwa i procedurę informowania o incydentach. Samo przekazanie całego IT zewnętrznemu wykonawcy nie oznacza automatycznego przeniesienia wszystkich obowiązków prawnych. Umowy powinny wspierać wykonywanie obowiązków ustawowych, a nie ograniczać dostęp do informacji potrzebnych do zarządzania ryzykiem.

Zarząd i nadzór nad cyberbezpieczeństwem

Odpowiedzialność za zgodność nie powinna spoczywać wyłącznie na administratorze systemów. Kierownictwo musi znać profil ryzyka, priorytety bezpieczeństwa i konsekwencje nieprawidłowości. Warto wdrożyć cykliczne raportowanie incydentów, wyników testów i poziomu realizacji planu. Osoba zarządzająca, która nie rozumie danych technicznych, może wymagać raportu w języku biznesowym, ale nie może uznać, że temat przestał jej dotyczyć po podpisaniu umowy z dostawcą.

Incydenty i odrębność reżimu RODO

Incydent cyberbezpieczeństwa może jednocześnie stanowić naruszenie ochrony danych osobowych, ale oba reżimy mają różne przesłanki i obowiązki. Trzeba osobno ocenić, czy zdarzenie podlega raportowaniu według KSC oraz czy spełniono warunki zgłoszenia naruszenia danych według RODO. Wspólna procedura incident response może obejmować obie ścieżki, lecz powinna rozróżniać właściwy organ, zegar raportowy i zakres informacji.

Audyt przed końcem okresu dostosowawczego

Najbardziej użytecznym działaniem jest mapa luk: kwalifikacja podmiotu, status wykazu, odpowiedzialni za S46, procesy zarządzania ryzykiem, umowy z dostawcami i gotowość reagowania. Warto określić właścicieli zadań, terminy, zasoby i dowody wykonania. Kontrola powinna objąć również szkolenia, uprawnienia dostępu i plany przywracania działania usług. Sam zakup narzędzia bezpieczeństwa nie jest równoznaczny z realizacją całego reżimu ustawowego.

Dokumentowanie opóźnienia w rejestracji

Jeżeli podmiot nie dochował terminu do 3 października 2026 r., pierwszym działaniem powinno być ustalenie, czy rzeczywiście podlegał wpisowi na wniosek, czy miał być wpisany z urzędu oraz od kiedy spełniał kryteria. Następnie należy przygotować prawidłowe dane i określić możliwe czynności naprawcze, z dokumentowaniem przyczyn opóźnienia. Nie należy zakładać, że późniejszy wpis automatycznie eliminuje wszystkie skutki naruszenia terminu. Równie błędne byłoby samodzielne wpisywanie się do niewłaściwej kategorii bez sprawdzenia ustawowych przesłanek, gdyż wpływa to na dalszy zakres obowiązków.

Weryfikacja cyberbezpieczeństwa w łańcuchu dostaw

Podmiot kluczowy może zależeć od kilku dostawców, z których jeden obsługuje system tożsamości, drugi infrastrukturę chmurową, a trzeci system zgłoszeń klientów. Audyt powinien identyfikować, które z tych zależności mogą prowadzić do istotnego zakłócenia usługi. Warto określić minimalne wymagania umowne dotyczące informacji o incydentach, kopii zapasowych, podwykonawców, testów i praw do audytu. Nie chodzi o narzucanie wszystkim kontrahentom identycznej, nierealistycznej dokumentacji, lecz o stosowanie środków adekwatnych do znaczenia danego dostawcy dla ciągłości usług i bezpieczeństwa danych.

Powiązane analizy

Odpowiedzialność zarządu za cyberincydent · Naruszenie danych w 72 godziny

Najważniejsze obowiązki i dokumenty
  1. kwalifikacja sektora i statusu podmiotu
  2. wpis do wykazu KSC i ewentualne spóźnienie
  3. harmonogram S46 i SZBI do 3 kwietnia 2027 r.
  4. procedura incydentów i ryzyko dostawców
  5. nadzór kierownictwa i dowody wdrożenia
Najczęstszy błąd:
 Powtarzanie, że polskie wdrożenie NIS2 jest nadal projektem albo że wszystkie obowiązki zaczynają się dopiero 3 kwietnia 2027 r.
Przykład:
Średnia firma obsługująca usługę z sektora objętego ustawą nie zarejestrowała się do 3 października 2026 r. Powinna zweryfikować kwalifikację i niezwłocznie uregulować status, równolegle planując dostosowanie systemu bezpieczeństwa.
Podstawa prawna:
 Ustawa o krajowym systemie cyberbezpieczeństwa po nowelizacji obowiązującej od 3 kwietnia 2026 r.; dyrektywa (UE) 2022/2555 (NIS2).
 –
Ministerstwo Cyfryzacji – terminy KSC

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.