Baza wiedzy · NIS2 · Ustawa o KSC
Wyjaśniamy NIS2/KSC — executive summary
Ta strona wyjaśnia, co dyrektywa NIS2 i polska ustawa o Krajowym Systemie Cyberbezpieczeństwa mogą oznaczać dla Twojej organizacji.
ok. 10 minut lektury · stan wiedzy: sierpień 2026
01 · Co się zmieniło
Najważniejsze zmiany
KSC/NIS2 rozszerza obowiązki cyberbezpieczeństwa na znacznie większy krąg organizacji niż dotychczas. Obowiązki nie dotyczą już wyłącznie największych operatorów usług kluczowych.
38 tys.
podmiotów
Nowe przepisy obejmują podmioty, które wcześniej nie kojarzyły się z obowiązkami cyberbezpieczeństwa.
Nie wystarczy dokumentacja
Organizacja musi umieć wykazać, że realnie zarządza ryzykiem — podejmuje decyzje, przypisuje odpowiedzialności i posiada dowody wykonanych działań.
Odpowiada kierownik podmiotu
Odpowiedzialność pozostaje po stronie kierownika podmiotu, nawet jeśli zadania są realizowane przez wyznaczone osoby, dział wewnętrzny albo zewnętrznych dostawców.
Liczy się łańcuch dostaw
Ryzykiem stają się nie tylko własne systemy, ale również dostawcy, usługi ICT i partnerzy, od których zależy ciągłość działania.
Ministerstwo Cyfryzacji o dowodach działania
„Wymagane jest udowodnienie stosowania przepisów ustawy, a nie przedstawienie formalnie poprawnych dokumentów."
Źródło: FAQ KSC, cyber.gov.pl, pytanie 11.6 „Czym są dowody realizacji wymogów SZBI?"
02 · Terminy i odpowiedzialność
KSC/NIS2 — co obowiązuje i od kiedy
Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026 r. i wdraża w Polsce dyrektywę NIS2. Dla organizacji kluczowe są przede wszystkim terminy wpisu, wdrożenia obowiązków, korzystania z S46 i audytu.
Kalendarz
-
3 kwietnia 2026
Nowelizacja ustawy wchodzi w życie. Jeśli spełniasz kryteria — jesteś podmiotem kluczowym lub ważnym.
-
3 października 2026 najbliższy termin
Ostatni dzień na rejestrację. Jeśli w dniu wejścia w życie ustawy spełniłeś kryteria, do tej daty musisz złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych w KSC. Nie czekaj na ostatnią chwilę — system może być przeciążony.
-
3 kwietnia 2027
Koniec okresu dostosowawczego: wdrożone wymogi z ustawy i obowiązkowe raportowanie incydentów w systemie S46.
-
3 kwietnia 2028
Audyt i koniec okresu przejściowego. Pierwszy audyt dla podmiotów kluczowych. Czas na wykazanie dowodów działania. Od tej daty mogą być nakładane kary pieniężne.
Odpowiedzialność finansowa
- Podmiot kluczowy: do 10 mln EUR lub 2% przychodu.
- Podmiot ważny: do 7 mln EUR lub 1,4% przychodu.
- Przypadki szczególne: kara do 100 mln zł.
Odpowiedzialność kierownika podmiotu
- Kierownik podmiotu odpowiada za nadzór nad wykonaniem obowiązków.
- Powierzenie zadań innym osobom nie oznacza przeniesienia odpowiedzialności.
- Kara wynosi do 300% miesięcznego wynagrodzenia.
03 · Kwalifikacja
Czy Twoja organizacja może podlegać KSC/NIS2?
Pierwszą bramką jest sektor. Następnie trzeba sprawdzić wielkość organizacji, wyjątki ustawowe oraz rolę organizacji w łańcuchu dostaw.
Sektor
Czy organizacja działa w sektorze objętym ustawą?
To pierwsze pytanie. Liczy się rzeczywista działalność, a nie tylko kod PKD.
Wielkość
Czy organizacja spełnia kryteria wielkościowe?
W wielu przypadkach znaczenie mają progi zatrudnienia albo obrotu, ale nie działają one w oderwaniu od sektora.
Wyjątki i szczególna rola
Czy organizacja wpada w wyjątek albo pełni szczególną rolę?
Niektóre podmioty mogą podlegać niezależnie od typowego kryterium wielkościowego.
Sektor jest pierwszą bramką.
Jeśli jesteś w sektorze, konieczna jest kwalifikacja. Jeśli jesteś w sektorze i spełniasz kryteria wielkości — ryzyko objęcia ustawą jest wysokie. Jeśli jesteś małym podmiotem, nadal trzeba sprawdzić wyjątki oraz rolę w łańcuchu dostaw.
Nie jesteś pewien, czy KSC/NIS2 dotyczy Twojej organizacji?
Sprawdź bezpłatnie w 3 minuty04 · Klasyfikacja
Podmiot kluczowy czy podmiot ważny?
Ustawa dzieli organizacje na dwie główne kategorie. Obie mają obowiązki cyberbezpieczeństwa, ale różnią się poziomem nadzoru, obowiązkiem audytu i wysokością sankcji.
Podmiot kluczowy
załącznik nr 1 do ustawy
Kary do 10 mln EUR lub 2% przychodu
- energia
- transport
- bankowość i infrastruktura rynków finansowych
- ochrona zdrowia
- zaopatrzenie w wodę pitną i jej dystrybucja
- zbiorowe odprowadzanie ścieków
- infrastruktura cyfrowa
- zarządzanie usługami ICT
- przestrzeń kosmiczna
- podmioty publiczne
Podmiot ważny
załącznik nr 2 do ustawy
Kary do 7 mln EUR lub 1,4% przychodu
- usługi pocztowe
- inwestycje energetyki jądrowej
- gospodarowanie odpadami
- produkcja, wytwarzanie i dystrybucja chemikaliów
- produkcja, wytwarzanie i dystrybucja żywności
- produkcja wyrobów medycznych, komputerów, elektroniki, urządzeń elektrycznych, maszyn, pojazdów i sprzętu transportowego
- dostawcy usług cyfrowych
- badania naukowe
- podmioty publiczne inne niż wymienione w załączniku nr 1
Ważne: w tym samym szerokim sektorze mogą występować zarówno podmioty kluczowe, jak i ważne. O kwalifikacji decyduje nie tylko branża, ale także skala, charakter działalności i przesłanki ustawowe.
05 · Obowiązki
Lista obowiązków
Ustawa nie mówi Ci jak to zrobić — mówi Ci co musisz osiągnąć. Poniżej tłumaczenie każdego obowiązku na język executive.
Wpis do Wykazu KSC
Organizacja musi dopełnić obowiązku wpisu do Wykazu KSC.
Wdrożenie SZBI
Trzeba wdrożyć System Zarządzania Bezpieczeństwem Informacji zgodny z wymaganiami ustawy.
Korzystanie z S46
S46 służy m.in. do komunikacji z KSC i zgłaszania incydentów.
Osoby odpowiedzialne
Organizacja musi wskazać osoby odpowiedzialne za kontakt z KSC i innymi podmiotami oraz realizację obowiązków.
Zarządzanie ryzykiem
Konieczne jest prowadzenie analizy ryzyka i podejmowanie decyzji na jej podstawie.
Procedury incydentowe
Organizacja musi wiedzieć, kto reaguje, kto zgłasza incydent i jakie informacje trzeba zebrać. Musi również na bieżąco monitorować podatności raportowane w ogólnodostępnych bazach i od razu je mitygować.
Łańcuch dostaw
Trzeba uwzględniać bezpieczeństwo dostawców, usług ICT i procesów ICT.
Szkolenia i dowody
Kierownictwo i osoby odpowiedzialne muszą rozumieć swoje obowiązki, a organizacja musi posiadać dowody wykonanych działań.
W przypadku podmiotów kluczowych dochodzi także obowiązkowy audyt bezpieczeństwa co najmniej raz na 3 lata.
06 · Incydenty
Atak lub awaria — liczą się godziny
W przypadku poważnego incydentu organizacja musi działać szybko. Wcześniej powinna wiedzieć, kto podejmuje decyzję, kto zgłasza zdarzenie i jakie informacje trzeba zebrać.
Do 24 godzin
Wczesne ostrzeżenie
Wstępna informacja do właściwego CSIRT.
Do 72 godzin
Zgłoszenie incydentu
Szersza informacja o charakterze i skali zdarzenia.
W trakcie
Sprawozdanie bieżące
Dalsze aktualizacje, jeśli są wymagane.
Do 1 miesiąca
Sprawozdanie końcowe
Podsumowanie incydentu, skutków i działań naprawczych.
Zgłaszać trzeba poważne incydenty. Organizacja musi jednak umieć szybko ocenić, czy dane zdarzenie spełnia ustawowe kryteria.
W Polsce zgłoszenia realizuje się przez system S46.
07 · Łańcuch dostaw
Nawet jeśli nie jesteś podmiotem KSC, możesz być częścią ryzyka swojego kontrahenta
Nie każdy dostawca klienta objętego KSC/NIS2 sam staje się podmiotem KSC. Może jednak otrzymać wymagania umowne i operacyjne od organizacji, która musi kontrolować swój łańcuch dostaw.
Dostawcy technologiczni
Oprogramowanie, chmura, hosting, integracje, usługi zarządzane, cyberbezpieczeństwo.
Dostawcy operacyjni
Partnerzy logistyczni, serwisowi albo produkcyjni, jeśli ich działanie wpływa na ciągłość usługi.
Wymagania kontraktowe
Incydenty, dostęp do systemów, podwykonawcy, poufność, kopie zapasowe i dowody zabezpieczeń.
KSC/NIS2 działa nie tylko przez sektor i wielkość organizacji. Wymagania mogą przejść także przez relację z klientem.
08 · Organizacja wdrożenia
Dlaczego samodzielne wdrożenie często się rozsypuje
KSC/NIS2 nie jest zakresem jednego działu. Wymaga jednocześnie spojrzenia prawnego, organizacyjnego, technicznego i zakupowego.
Prawnik
kwalifikacja podmiotu, interpretacja przepisów, klauzule w umowach
IT / bezpieczeństwo
SZBI, monitoring, incydenty, zabezpieczenia techniczne
Zarząd
odpowiedzialność osobista, decyzje, nadzór, budżet
Zakupy / dostawcy
narzędzia i technologie, łańcuch dostaw, wymagania wobec partnerów, zależności operacyjne
Każdy zna swój fragment. Problem pojawia się wtedy, gdy nikt nie spina całości.
Szybki test · 2 minuty
Checklista: czy Twoja organizacja potrafi wykazać gotowość KSC/NIS2?
Zaznacz to, co masz dziś wdrożone i udokumentowane. Nie chodzi o deklaracje, tylko o dowody.
0 / 12
Zaznacz powyżej to, co już masz — zobaczysz, gdzie stoi Twoja organizacja.
Zakres kompetencji
Cała zgodność KSC/NIS2 — pod jednym dachem
Nie musisz spinać prawnika, audytora, specjalisty OT i zespołu od testów. Te kompetencje mamy u siebie — i bierzemy odpowiedzialność za całość.
SZBI, ryzyko i zgodność
Projektujemy, audytujemy i rozwijamy systemy zarządzania bezpieczeństwem; zarządzanie ryzykiem i ciągłość działania.
Audytor Wiodący ISO/IEC 27001 · 27002 · 27005 · ISO 22301 · ISO/IEC TS 27110 · NIST · ENISA
Bezpieczeństwo techniczne i testy
Testujemy to, co projektujemy — aplikacje, infrastrukturę, Active Directory, chmurę i środowiska hybrydowe.
CISSP · OSCP · OSWE · CEH · CRTE/CRTP · CARTP · eWPT · eWPTX
Backup, odtwarzanie i ciągłość
Sprawdzamy, że organizacja realnie wróci do działania po awarii lub incydencie — nie tylko na papierze.
Testy odtworzeniowe · disaster recovery · RTO i RPO
OT, SCADA i przemysł
Bezpieczeństwo środowisk przemysłowych i automatyki, segmentacja sieci IT/OT.
Środowiska OT · SCADA · automatyka przemysłowa · IEC 62443
Łańcuch dostaw
Oceniamy i monitorujemy dostawców, klasyfikujemy ryzyko i ustawiamy wymagania bezpieczeństwa w umowach.
ISO/IEC 27036 · NIST C-SCRM · ENISA · ocena ryzyka dostawców
Threat intelligence i monitoring ekspozycji
Obserwujemy zagrożenia, wycieki i zewnętrzną powierzchnię ataku dotyczącą Twojej organizacji.
Monitoring podziemia · wykrywanie wycieków · powierzchnia ataku · analiza zagrożeń
Zarządzanie sztuczną inteligencją (AI)
Wdrażamy ład i zarządzanie ryzykiem systemów AI — od polityk i nadzoru po zgodność z wymaganiami regulacyjnymi.
ISO/IEC 42001 — system zarządzania AI · governance i ryzyko AI · gotowość na AI Act
Jeden partner zamiast sześciu dostawców — całość, od kwalifikacji po gotowość na kontrolę.
Sprawdź, czy KSC/NIS2 dotyczy Twojej organizacji
Krótka weryfikacja pozwala ocenić, czy działalność organizacji mieści się w zakresie regulacji i jakie kroki warto podjąć dalej.
Źródła: ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252; materiały Ministerstwa Cyfryzacji dotyczące nowelizacji KSC, samoidentyfikacji, obowiązków podmiotów kluczowych i ważnych, systemu S46 oraz najważniejszych terminów.
Niniejsza strona ma charakter informacyjny i nie stanowi porady prawnej.