3 października br. mija termin na złożenie wniosku o wpis do Wykazu podmiotów kluczowych i podmiotów ważnych w ramach krajowego systemu cyberbezpieczeństwa (KSC). Firmy działające w sektorach objętych nowymi przepisami powinny sprawdzić, czy dotyczą ich nowe obowiązki.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, rozszerzyła zakres podmiotów objętych wymaganiami dotyczącymi cyberbezpieczeństwa. Nowe przepisy mogą zatem dotyczyć również przedsiębiorstw, które wcześniej nie miały tego rodzaju obowiązków. Po pierwsze trzeba ustalić, czy i w jakim zakresie dana firma podlega wpisowi do wykazu KSC.
Jakie zmiany wprowadziła nowelizacja ustawy o KSC?
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, obejmuje regulacjami cyberbezpieczeństwa podmioty kluczowe oraz podmioty ważne. Weszła ona w życie 3 kwietnia 2026 r. Na podstawie nowelizacji utworzono wykaz podmiotów kluczowych i podmiotów ważnych, a także nałożono obowiązek samodzielnego dokonania do niego wpisu przez przedsiębiorców oraz inne podmioty prowadzące działalność w sektorach objętych ustawą.
Nowe przepisy wprowadziły rozróżnienie na podmioty kluczowe i podmioty ważne oraz zmieniły definicje z zakresu cyberbezpieczeństwa.
Nowelizacja rozszerzyła katalog podmiotów krajowego systemu cyberbezpieczeństwa o nowe sektory i branże gospodarki (zarządzanie usługami ICT, komunikacja elektroniczna, przestrzeń kosmiczna, usługi pocztowe, produkcja, obiekty energetyki jądrowej, produkcja i dystrybucja chemikaliów, maszyn i urządzeń, w tym elektronicznych i transportowych, produkcja i dystrybucja żywności, odprowadzanie ścieków, gospodarowanie odpadami).
Zmiany nałożyły obowiązki na podmioty kluczowe oraz podmioty ważne w zakresie stosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych w celu zarządzania ryzykiem dla bezpieczeństwa sieci czy systemów teleinformatycznych, zgodne z dyrektywą NIS 2.
Nowelizacja wprowadziła odpowiedzialność kierownika podmiotu kluczowego oraz podmiotu ważnego za realizację zadań z zakresu cyberbezpieczeństwa.
W razie niewywiązania się z tych zadań na kierownika będą mogły być nałożone kary. Kierownik będzie obowiązany także do przejścia stosownego szkolenia z zakresu cyberbezpieczeństwa.
Nowelizacja umożliwiła tworzenie zespołów CSIRT sektorowych w poszczególnych sektorach gospodarki, które będą wspierać podmioty kluczowe oraz podmioty ważne w obsłudze incydentów cyberbezpieczeństwa.
Nowelizacja wzmocniła kompetencje nadzorcze organów właściwych do spraw cyberbezpieczeństwa, polegające na możliwości wydawania ostrzeżeń, wyznaczania urzędnika monitorującego wykonywanie obowiązków przez dany podmiot kluczowy, nakazywanie przeprowadzenia oceny bezpieczeństwa systemu informacyjnego, nakazywanie przeprowadzenia audytu bezpieczeństwa.
Zmiany wprowadziły nowe kary pieniężne za niewykonanie obowiązków ustawowych przez podmioty kluczowe lub podmioty ważne - np.: za niewdrożenie systemu zarządzania bezpieczeństwem informacji czy niezarejestrowanie się w wykazie podmiotów kluczowych i podmiotów ważnych.
Nowelizacja wprowadziła Krajowy Plan reagowania na incydenty i sytuacje kryzysowe w cyberbezpieczeństwie na dużą skalę.
Nowe przepisy rozszerzyły kompetencje ministra właściwego do spraw informatyzacji (organ ten będzie mógł dokonać, w drodze decyzji, prawnej identyfikacji dostawcy wysokiego ryzyka, będzie mógł także wydać polecenie zabezpieczające ze wskazaniem zachowania, które ograniczy skutki trwającego incydentu krytycznego).
Nowelizacja wzmocniła pozycję Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa poprzez wyposażenie go w konkretne uprawnienia w zakresie wydawania rekomendacji mających na celu wzmocnienie poziomu cyberbezpieczeństwa systemów informacyjnych podmiotów krajowego systemu cyberbezpieczeństwa.
Nowe przepisy wprowadziły Połączone Centrum Operacyjne Cyberbezpieczeństwa jako organ pomocniczy Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa, w sprawach koordynowania działań i realizowania polityki rządu w zakresie cyberbezpieczeństwa kraju.
Nowelizacja rozszerzyła kompetencje zespołów CSIRT poziomu krajowego, w tym CSIRT NASK, co jest związane ze zwiększoną liczbą podmiotów kluczowych oraz podmiotów ważnych, którym CSIRT NASK będzie udzielał wsparcia w reagowaniu na incydenty.
Wykaz KSC
Wykaz podmiotów kluczowych i podmiotów ważnych (Wykaz KSC) to lista organizacji objętych przepisami o krajowym systemie cyberbezpieczeństwa. Podmioty zobowiązane do samorejestracji, które spełniały przesłanki uznania za podmiot kluczowy lub podmiot ważny już w dniu wejścia w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), czyli 3 kwietnia 2026 r., mają czas do 3 października 2026 r. na złożenie wniosku o wpis do Wykazu KSC. Nowelizacja UKSC objęła obowiązkami bowiem nowe sektory oraz podmioty. Organizacje powinny sprawdzić, czy nowe przepisy mają do nich zastosowanie.
Wykaz KSC jest prowadzony przez ministra właściwego do spraw informatyzacji w systemie teleinformatycznym, o którym mowa w art. 46 ust. 1 ustawy o krajowym systemie cyberbezpieczeństwa (System S46). Jeżeli dany podmiot spełnia kryteria określone w ustawie o krajowym systemie cyberbezpieczeństwa, to ma obowiązek dokonania wpisu do wykazu lub - jeśli zostanie wpisany z urzędu - uzupełnienia danych w wykazie po wezwaniu.
Wykaz KSC jest prowadzony w Systemie S46, lecz stanowi osobną aplikację webową dostępną pod adresem https://wykaz-ksc.gov.pl.
Kogo dotyczą nowe przepisy?
KSC obejmuje podmioty działające w określonych sektorach ważnych dla gospodarki oraz funkcjonowania państwa, jak np.: kosmos, produkcja, chemia, energetyka, transport czy bankowość. Prowadzenie działalności w jednym z tych sektorów nie oznacza jednakże, iż firma jest objęta ustawą. Znaczenie mają także np. wielkość przedsiębiorstwa, rodzaj faktycznie prowadzonej działalności i dodatkowe kryteria.
Podmioty prowadzące działalność w sektorach objętych nowelizacją ustawy o KSC powinny przeanalizować, czy podlegają nowym regulacjom. Proces samoidentyfikacji przeprowadzany jest samodzielnie przez dany podmiot. Oznacza to konieczność dokonania analizy własnej działalności w oparciu o przepisy ustawy, m.in. o art. 5 oraz załączniki nr 1 i 2 do ustawy, określające sektory, podsektory i rodzaje działalności objęte regulacją.
Nowelizacja KSC nakłada obowiązek wpisu do Wykazu KSC (samorejestracji) przez podmioty kluczowe oraz podmioty ważne. 7 maja 2026 r. uruchomiona została możliwość wpisu do Wykazu KSC dla podmiotów, które nie są objęte wpisem realizowanym z urzędu.
Do czego służy wykaz?
Wykaz KSC identyfikuje podmioty kluczowe oraz podmioty ważne w poszczególnych sektorach. Stanowi on podstawę wymiany informacji o cyberbezpieczeństwie między podmiotami a CSIRT i organami właściwymi. Stanowi też podstawę czynności nadzorczych organów właściwych do spraw cyberbezpieczeństwa.
Wykaz nie jest publiczny. Dostęp do danych mają tylko uprawnione organy, CSIRT-y i sam przedstawiciel podmiotu w zakresie własnych danych.
Ważniejsze terminy
- 13 kwietnia – 6 maja 2026 r. trwały wpisy z urzędu przez ministra;
- 3 października 2026 r. – termin na złożenie wniosku o wpis do Wykazu KSC dla podmiotów objętych samodzielną rejestracją (samorejestracja);
- 3 kwietnia 2027 r. – zakończenie okresu dostosowawczego i rozpoczęcie realizacji obowiązków wynikających z KSC oraz korzystania z S46;
- 3 kwietnia 2028 r. – termin pierwszego obowiązkowego audytu dla określonych podmiotów kluczowych.
Dwie drogi wpisu
- Samorejestracja (tj. samodzielny wpis do wykazu)
Kierownik podmiotu lub osoba przez niego upoważniona składa wniosek o wpis samodzielnie – w terminie 6 miesięcy od spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny. Podmioty kluczowe i ważne po dokonaniu samooceny do 3 października 2026 r. są obowiązane złożyć wniosek o wpis do wykazu za pomocą systemu teleinformatycznego S46.Wniosek składa się przez Wykaz KSC. - Wpis z urzędu (i uzupełnienie danych po wezwaniu)
W określonych przypadkach minister bądź organ właściwy wpisuje podmiot do wykazu samodzielnie, na podstawie danych z rejestrów publicznych. Dotyczy to np. podmiotów publicznych, przedsiębiorców telekomunikacyjnych i dostawców usług zaufania. Po wpisie podmiot otrzymuje zawiadomienie oraz wezwanie do uzupełnienia danych.
Od czego zacząć (samoidentyfikacja)?
Pierwszym krokiem jest samoidentyfikacja, tzn. ustalenie, czy organizacja spełnia kryteria podmiotu kluczowego lub podmiotu ważnego.
W tym celu należy sprawdzić przede wszystkim:
- w jakim sektorze działa organizacja,
- jaki rodzaj działalności prowadzi oraz jakie usługi świadczy (tj. profil prowadzonej działalności i właściwy kod PKD),
- jakiej jest wielkości,
- czy spełnia inne kryteria wskazane w UKSC.
KROK 1 – czy podmiot prowadzi działalność w sektorze objętym ustawą?
Wpierw trzeba sprawdzić, czy prowadzona działalność mieści się w sektorach czy podsektorach wskazanych w załączniku nr 1 (podmioty kluczowe) albo załączniku nr 2 (podmioty ważne) do ustawy o krajowym systemie cyberbezpieczeństwa.
Przy ocenie należy wziąć pod uwagę rzeczywisty charakter prowadzonej działalności. Pomocniczo można posłużyć się kodami PKD, ale decydujące znaczenie ma faktyczny zakres świadczonych usług lub wykonywanych zadań.
KROK 2 – jaka jest wielkość podmiotu?
Trzeba wziąć pod uwagę progi mikro, małych i średnich przedsiębiorstw. Przy obliczaniu wielkości przedsiębiorstwa uwzględnia się także przedsiębiorstwa powiązane i przedsiębiorstwa partnerskie.
|
Rodzaj |
Liczba zatrudnionych |
Progi finansowe |
|
Mikroprzedsiębiorstwo |
mniej niż 10 |
roczny obrót lub roczna suma bilansowa nie przekracza 2 mln EUR |
|
Małe przedsiębiorstwo |
mniej niż 50 |
roczny obrót lub roczna suma bilansowa nie przekracza 10 mln EUR |
|
Średnie przedsiębiorstwo |
mniej niż 250 |
roczny obrót nie przekracza 50 mln EUR lub roczna suma bilansowa nie przekracza 43 mln EUR |
|
Duże przedsiębiorstwo |
Przedsiębiorstwo przekraczające ww. progi |
|
Wszyscy przedsiębiorcy telekomunikacyjni (bez względu na ich wielkość) podlegają przepisom ustawy:
|
|
Wielkość |
Kategoria |
|
Przedsiębiorca telekomunikacyjny |
Duży przedsiębiorca |
podmiot kluczowy |
|
Średni przedsiębiorca |
podmiot kluczowy |
|
|
Mały przedsiębiorca |
podmiot ważny |
|
|
Mikroprzedsiębiorca |
podmiot ważny |
KROK 3 – analiza art. 5 ustawy
Na koniec należy przeanalizować art. 5 ustawy o krajowym systemie cyberbezpieczeństwa, określający szczegółowe zasady uznawania podmiotów za podmiot kluczowy albo podmiot ważny.
Przepis ten wskazuje np. przypadki, w których podmiot może zostać objęty ustawą niezależnie od swojej wielkości, a także szczególne sytuacje uzasadniające zakwalifikowanie podmiotu do jednej kategorii.
Po analizie art. 5 możliwe jest ostateczne ustalenie, czy podmiot:
- jest podmiotem kluczowym,
- jest podmiotem ważnym albo
- nie podlega przepisom ustawy.
Spełnienie przesłanek z art. 5 oznacza objęcie podmiotu przepisami ustawy.
Podmiot, który ustalił, że podlega pod krajowy system cyberbezpieczeństwa, powinien podjąć dalsze działania wynikające z przepisów ustawy, m.in. związane z wpisem do Wykazu KSC i przygotowaniem się do realizacji obowiązków w zakresie zakresu cyberbezpieczeństwa.
Firmy, które spełniają kryteria objęcia KSC i podlegają samodzielnej rejestracji, do 3 października 2026 r. powinny złożyć wniosek o wpis do Wykazu KSC.
Jeśli więc z przeprowadzonej analizy wynika, iż organizacja jest podmiotem kluczowym albo podmiotem ważnym i nie podlega wpisowi do Wykazu KSC z urzędu, to powinna złożyć wniosek o wpis najpóźniej do 3 października 2026 r., o ile spełniała przesłanki uznania za taki podmiot już w dniu 3 kwietnia 2026 r.
Jak sprawdzić, czy firma podlega KSC?
Na portalu Biznes.gov.pl dostępna jest bezpłatna usługa „Pre-weryfikacja zgodności z zaleceniami NIS2”. Może ona pomóc przedsiębiorcom ustalić, czy nowe przepisy w ogóle ich dotyczą. Pozwala ona przejść przez zestaw pytań dotyczących np. działalności i charakterystyki firmy, aby uzyskać informacje pomocne przy ocenie, czy może ona podlegać wymaganiom wynikającym z przepisów. Pre-weryfikacja nie zastępuje analizy przepisów ani formalnego ustalenia statusu podmiotu. Może jednak pomóc srawdzić, czy KSC dotyczy konkretnej firmy oraz jakie obszary wymagają dalszej analizy.
Nie każdy podmiot musi rejestrować się samodzielnie?
Część podmiotów jest wpisana do Wykazu KSC z urzędu przez Ministra Cyfryzacji (do 6 maja 2026 r.). Są to podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania (cyfrowych) i dotychczasowi operatorzy usług kluczowych. Podmioty te nie składają wniosku o wpis, lecz po otrzymaniu wezwania uzupełniają wymagane dane.
Pozostałe podmioty, które spełniają kryteria określone w ustawie o krajowym systemie cyberbezpieczeństwa, dokonują samorejestracji.
Kto i jak może dokonać wpisu (samorejestracji)?
Wniosek o wpis, zmianę wpisu bądź wykreślenie z wykazu składa oraz podpisuje kierownik podmiotu kluczowego lub podmiotu ważnego albo osoba przez niego upoważniona.
Wniosek składa się elektronicznie za pośrednictwem aplikacji „Wykaz KSC”.
Wnioski o wpis, zmianę wpisu, wykreślenie podmiotu z wykazu są wypełniane oraz składane w aplikacji „Wykaz KSC” w postaci elektronicznej i opatrywane podpisem elektronicznym.
Dla podmiotów zagranicznych dostępne jest też logowanie do Wykazu za pomocą eID.
Przed wypełnieniem wniosku potrzeba:
- aktywnego konta w systemie S46,
- danych identyfikacyjnych podmiotu: m.in. NIP, REGON, nazwa,
- danych osoby pełniącej rolę administratora konta w Systemie S46,
- jeśli wnioskodawca nie jest kierownikiem podmiotu: pełnomocnictwa w postaci elektronicznej (niepotrzebne dla prokurentów ujawnionych w KRS oraz pełnomocników ujawnionych w CEIDG),
- kodu przestrzeni w S46 (jeżeli podmiot, który chce się wpisać, posiada już przestrzeń w S46).
Aby złożyć wniosek w ramach samo rejestracji, należy:
- wejść na https://wykaz-ksc.gov.pl i zalogować się przez Węzeł Krajowy (Profil Zaufany, mObywatel, e-Dowód, bankowość elektroniczna bądź kwalifikowany certyfikat). Za pierwszym razem wnioskodawca będzie musiał zarejestrować konto użytkownika.
- kliknąć „Wpisz nowy podmiot” i wypełnić formularz – dane podmiotu, klasyfikację sektorową, dane kontaktowe.
- podpisać wniosek elektroniczne.
Co po wpisie do Wykazu KSC?
Wpis do Wykazu KSC nie kończy procesu dostosowania do nowych przepisów. Wpis do wykazu to raczej jeden z pierwszych kroków związanych z nowymi przepisami. Podmioty kluczowe oraz podmioty ważne muszą też przygotować się do realizacji pozostałych obowiązków wynikających z ustawy, m.in. w zakresie zarządzania ryzykiem, bezpieczeństwa systemów informacyjnych oraz obsługi i zgłaszania incydentów.
Dla podmiotów, które spełniały kryteria w dniu wejścia w życie nowelizacji, termin na wdrożenie obowiązków wynikających z nowych przepisów upływa 3 kwietnia 2027 r. Podmioty, które 3 kwietnia 2026 r. spełniały kryteria bycia podmiotem kluczowym lub ważnym, mają więc czas do 3 kwietnia 2027 r. na wdrożenie obowiązków z zakresu systemu zarządzania bezpieczeństwa informacji - SZBI. Do tego czasu podmioty objęte nowymi przepisami powinny przygotować się do realizacji obowiązków wynikających z KSC i rozpocząć korzystanie z systemu S46.
Wymaga to np.:
- wdrożenia odpowiednich zasad i procedur bezpieczeństwa;
- zarządzania ryzykiem związanym z cyberbezpieczeństwem;
- przygotowania procedur wykrywania, obsługi oraz zgłaszania incydentów;
- uwzględnienia bezpieczeństwa dostawców oraz łańcucha dostaw;
- przygotowania rozwiązań zapewniających ciągłość działania;
- wyznaczenia osób odpowiedzialnych za kwestie związane z cyberbezpieczeństwem.
Ponadto podmioty kluczowe będą zobowiązane do przeprowadzania okresowych audytów bezpieczeństwa. Dla określonych podmiotów pierwszy audyt powinien zostać przeprowadzony do 3 kwietnia 2028 r.
Podstawa prawna:
- ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20);
- ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. z 2026 r., poz. 252).