Wniosek o wpis do Wykazu KSC — termin: 3 października 2026. Sprawdź swój status →

Baza wiedzy · NIS2 · Ustawa o KSC

Wyjaśniamy NIS2/KSC — executive summary

Ta strona wyjaśnia, co dyrektywa NIS2 i polska ustawa o Krajowym Systemie Cyberbezpieczeństwa mogą oznaczać dla Twojej organizacji.

ok. 10 minut lektury · stan wiedzy: sierpień 2026

01 · Co się zmieniło

Najważniejsze zmiany

KSC/NIS2 rozszerza obowiązki cyberbezpieczeństwa na znacznie większy krąg organizacji niż dotychczas. Obowiązki nie dotyczą już wyłącznie największych operatorów usług kluczowych.

38 tys.

podmiotów

Nowe przepisy obejmują podmioty, które wcześniej nie kojarzyły się z obowiązkami cyberbezpieczeństwa.

Nie wystarczy dokumentacja

Organizacja musi umieć wykazać, że realnie zarządza ryzykiem — podejmuje decyzje, przypisuje odpowiedzialności i posiada dowody wykonanych działań.

Odpowiada kierownik podmiotu

Odpowiedzialność pozostaje po stronie kierownika podmiotu, nawet jeśli zadania są realizowane przez wyznaczone osoby, dział wewnętrzny albo zewnętrznych dostawców.

Liczy się łańcuch dostaw

Ryzykiem stają się nie tylko własne systemy, ale również dostawcy, usługi ICT i partnerzy, od których zależy ciągłość działania.

Ministerstwo Cyfryzacji o dowodach działania

„Wymagane jest udowodnienie stosowania przepisów ustawy, a nie przedstawienie formalnie poprawnych dokumentów."

Źródło: FAQ KSC, cyber.gov.pl, pytanie 11.6 „Czym są dowody realizacji wymogów SZBI?"

02 · Terminy i odpowiedzialność

KSC/NIS2 — co obowiązuje i od kiedy

Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026 r. i wdraża w Polsce dyrektywę NIS2. Dla organizacji kluczowe są przede wszystkim terminy wpisu, wdrożenia obowiązków, korzystania z S46 i audytu.

Kalendarz

  1. 3 kwietnia 2026

    Nowelizacja ustawy wchodzi w życie. Jeśli spełniasz kryteria — jesteś podmiotem kluczowym lub ważnym.

  2. 3 października 2026 najbliższy termin

    Ostatni dzień na rejestrację. Jeśli w dniu wejścia w życie ustawy spełniłeś kryteria, do tej daty musisz złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych w KSC. Nie czekaj na ostatnią chwilę — system może być przeciążony.

  3. 3 kwietnia 2027

    Koniec okresu dostosowawczego: wdrożone wymogi z ustawy i obowiązkowe raportowanie incydentów w systemie S46.

  4. 3 kwietnia 2028

    Audyt i koniec okresu przejściowego. Pierwszy audyt dla podmiotów kluczowych. Czas na wykazanie dowodów działania. Od tej daty mogą być nakładane kary pieniężne.

Odpowiedzialność finansowa

  • Podmiot kluczowy: do 10 mln EUR lub 2% przychodu.
  • Podmiot ważny: do 7 mln EUR lub 1,4% przychodu.
  • Przypadki szczególne: kara do 100 mln zł.

Odpowiedzialność kierownika podmiotu

  • Kierownik podmiotu odpowiada za nadzór nad wykonaniem obowiązków.
  • Powierzenie zadań innym osobom nie oznacza przeniesienia odpowiedzialności.
  • Kara wynosi do 300% miesięcznego wynagrodzenia.

03 · Kwalifikacja

Czy Twoja organizacja może podlegać KSC/NIS2?

Pierwszą bramką jest sektor. Następnie trzeba sprawdzić wielkość organizacji, wyjątki ustawowe oraz rolę organizacji w łańcuchu dostaw.

1

Sektor

Czy organizacja działa w sektorze objętym ustawą?

To pierwsze pytanie. Liczy się rzeczywista działalność, a nie tylko kod PKD.

2

Wielkość

Czy organizacja spełnia kryteria wielkościowe?

W wielu przypadkach znaczenie mają progi zatrudnienia albo obrotu, ale nie działają one w oderwaniu od sektora.

3

Wyjątki i szczególna rola

Czy organizacja wpada w wyjątek albo pełni szczególną rolę?

Niektóre podmioty mogą podlegać niezależnie od typowego kryterium wielkościowego.

Sektor jest pierwszą bramką.

Jeśli jesteś w sektorze, konieczna jest kwalifikacja. Jeśli jesteś w sektorze i spełniasz kryteria wielkości — ryzyko objęcia ustawą jest wysokie. Jeśli jesteś małym podmiotem, nadal trzeba sprawdzić wyjątki oraz rolę w łańcuchu dostaw.

Nie jesteś pewien, czy KSC/NIS2 dotyczy Twojej organizacji?

Sprawdź bezpłatnie w 3 minuty

04 · Klasyfikacja

Podmiot kluczowy czy podmiot ważny?

Ustawa dzieli organizacje na dwie główne kategorie. Obie mają obowiązki cyberbezpieczeństwa, ale różnią się poziomem nadzoru, obowiązkiem audytu i wysokością sankcji.

Podmiot kluczowy

załącznik nr 1 do ustawy

Kary do 10 mln EUR lub 2% przychodu

  • energia
  • transport
  • bankowość i infrastruktura rynków finansowych
  • ochrona zdrowia
  • zaopatrzenie w wodę pitną i jej dystrybucja
  • zbiorowe odprowadzanie ścieków
  • infrastruktura cyfrowa
  • zarządzanie usługami ICT
  • przestrzeń kosmiczna
  • podmioty publiczne

Podmiot ważny

załącznik nr 2 do ustawy

Kary do 7 mln EUR lub 1,4% przychodu

  • usługi pocztowe
  • inwestycje energetyki jądrowej
  • gospodarowanie odpadami
  • produkcja, wytwarzanie i dystrybucja chemikaliów
  • produkcja, wytwarzanie i dystrybucja żywności
  • produkcja wyrobów medycznych, komputerów, elektroniki, urządzeń elektrycznych, maszyn, pojazdów i sprzętu transportowego
  • dostawcy usług cyfrowych
  • badania naukowe
  • podmioty publiczne inne niż wymienione w załączniku nr 1

Ważne: w tym samym szerokim sektorze mogą występować zarówno podmioty kluczowe, jak i ważne. O kwalifikacji decyduje nie tylko branża, ale także skala, charakter działalności i przesłanki ustawowe.

05 · Obowiązki

Lista obowiązków

Ustawa nie mówi Ci jak to zrobić — mówi Ci co musisz osiągnąć. Poniżej tłumaczenie każdego obowiązku na język executive.

01

Wpis do Wykazu KSC

Organizacja musi dopełnić obowiązku wpisu do Wykazu KSC.

02

Wdrożenie SZBI

Trzeba wdrożyć System Zarządzania Bezpieczeństwem Informacji zgodny z wymaganiami ustawy.

03

Korzystanie z S46

S46 służy m.in. do komunikacji z KSC i zgłaszania incydentów.

04

Osoby odpowiedzialne

Organizacja musi wskazać osoby odpowiedzialne za kontakt z KSC i innymi podmiotami oraz realizację obowiązków.

05

Zarządzanie ryzykiem

Konieczne jest prowadzenie analizy ryzyka i podejmowanie decyzji na jej podstawie.

06

Procedury incydentowe

Organizacja musi wiedzieć, kto reaguje, kto zgłasza incydent i jakie informacje trzeba zebrać. Musi również na bieżąco monitorować podatności raportowane w ogólnodostępnych bazach i od razu je mitygować.

07

Łańcuch dostaw

Trzeba uwzględniać bezpieczeństwo dostawców, usług ICT i procesów ICT.

08

Szkolenia i dowody

Kierownictwo i osoby odpowiedzialne muszą rozumieć swoje obowiązki, a organizacja musi posiadać dowody wykonanych działań.

W przypadku podmiotów kluczowych dochodzi także obowiązkowy audyt bezpieczeństwa co najmniej raz na 3 lata.

06 · Incydenty

Atak lub awaria — liczą się godziny

W przypadku poważnego incydentu organizacja musi działać szybko. Wcześniej powinna wiedzieć, kto podejmuje decyzję, kto zgłasza zdarzenie i jakie informacje trzeba zebrać.

Do 24 godzin

Wczesne ostrzeżenie

Wstępna informacja do właściwego CSIRT.

Do 72 godzin

Zgłoszenie incydentu

Szersza informacja o charakterze i skali zdarzenia.

W trakcie

Sprawozdanie bieżące

Dalsze aktualizacje, jeśli są wymagane.

Do 1 miesiąca

Sprawozdanie końcowe

Podsumowanie incydentu, skutków i działań naprawczych.

Zgłaszać trzeba poważne incydenty. Organizacja musi jednak umieć szybko ocenić, czy dane zdarzenie spełnia ustawowe kryteria.

W Polsce zgłoszenia realizuje się przez system S46.

07 · Łańcuch dostaw

Nawet jeśli nie jesteś podmiotem KSC, możesz być częścią ryzyka swojego kontrahenta

Nie każdy dostawca klienta objętego KSC/NIS2 sam staje się podmiotem KSC. Może jednak otrzymać wymagania umowne i operacyjne od organizacji, która musi kontrolować swój łańcuch dostaw.

Dostawcy technologiczni

Oprogramowanie, chmura, hosting, integracje, usługi zarządzane, cyberbezpieczeństwo.

Dostawcy operacyjni

Partnerzy logistyczni, serwisowi albo produkcyjni, jeśli ich działanie wpływa na ciągłość usługi.

Wymagania kontraktowe

Incydenty, dostęp do systemów, podwykonawcy, poufność, kopie zapasowe i dowody zabezpieczeń.

KSC/NIS2 działa nie tylko przez sektor i wielkość organizacji. Wymagania mogą przejść także przez relację z klientem.

08 · Organizacja wdrożenia

Dlaczego samodzielne wdrożenie często się rozsypuje

KSC/NIS2 nie jest zakresem jednego działu. Wymaga jednocześnie spojrzenia prawnego, organizacyjnego, technicznego i zakupowego.

Prawnik

kwalifikacja podmiotu, interpretacja przepisów, klauzule w umowach

IT / bezpieczeństwo

SZBI, monitoring, incydenty, zabezpieczenia techniczne

Zarząd

odpowiedzialność osobista, decyzje, nadzór, budżet

Zakupy / dostawcy

narzędzia i technologie, łańcuch dostaw, wymagania wobec partnerów, zależności operacyjne

Każdy zna swój fragment. Problem pojawia się wtedy, gdy nikt nie spina całości.

Szybki test · 2 minuty

Checklista: czy Twoja organizacja potrafi wykazać gotowość KSC/NIS2?

Zaznacz to, co masz dziś wdrożone i udokumentowane. Nie chodzi o deklaracje, tylko o dowody.

0 / 12

Zaznacz powyżej to, co już masz — zobaczysz, gdzie stoi Twoja organizacja.

Zakres kompetencji

Cała zgodność KSC/NIS2 — pod jednym dachem

Nie musisz spinać prawnika, audytora, specjalisty OT i zespołu od testów. Te kompetencje mamy u siebie — i bierzemy odpowiedzialność za całość.

SZBI, ryzyko i zgodność

Projektujemy, audytujemy i rozwijamy systemy zarządzania bezpieczeństwem; zarządzanie ryzykiem i ciągłość działania.

Audytor Wiodący ISO/IEC 27001 · 27002 · 27005 · ISO 22301 · ISO/IEC TS 27110 · NIST · ENISA

Bezpieczeństwo techniczne i testy

Testujemy to, co projektujemy — aplikacje, infrastrukturę, Active Directory, chmurę i środowiska hybrydowe.

CISSP · OSCP · OSWE · CEH · CRTE/CRTP · CARTP · eWPT · eWPTX

Backup, odtwarzanie i ciągłość

Sprawdzamy, że organizacja realnie wróci do działania po awarii lub incydencie — nie tylko na papierze.

Testy odtworzeniowe · disaster recovery · RTO i RPO

OT, SCADA i przemysł

Bezpieczeństwo środowisk przemysłowych i automatyki, segmentacja sieci IT/OT.

Środowiska OT · SCADA · automatyka przemysłowa · IEC 62443

Łańcuch dostaw

Oceniamy i monitorujemy dostawców, klasyfikujemy ryzyko i ustawiamy wymagania bezpieczeństwa w umowach.

ISO/IEC 27036 · NIST C-SCRM · ENISA · ocena ryzyka dostawców

Threat intelligence i monitoring ekspozycji

Obserwujemy zagrożenia, wycieki i zewnętrzną powierzchnię ataku dotyczącą Twojej organizacji.

Monitoring podziemia · wykrywanie wycieków · powierzchnia ataku · analiza zagrożeń

Zarządzanie sztuczną inteligencją (AI)

Wdrażamy ład i zarządzanie ryzykiem systemów AI — od polityk i nadzoru po zgodność z wymaganiami regulacyjnymi.

ISO/IEC 42001 — system zarządzania AI · governance i ryzyko AI · gotowość na AI Act

Jeden partner zamiast sześciu dostawców — całość, od kwalifikacji po gotowość na kontrolę.

Sprawdź, czy KSC/NIS2 dotyczy Twojej organizacji

Krótka weryfikacja pozwala ocenić, czy działalność organizacji mieści się w zakresie regulacji i jakie kroki warto podjąć dalej.

Źródła: ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252; materiały Ministerstwa Cyfryzacji dotyczące nowelizacji KSC, samoidentyfikacji, obowiązków podmiotów kluczowych i ważnych, systemu S46 oraz najważniejszych terminów.

Niniejsza strona ma charakter informacyjny i nie stanowi porady prawnej.

Sprawdź, czy NIS2 Cię dotyczy