07 października 2026

[kt_reading_time]

KSC 2026–2028 – kogo dotyczy ustawa, co trzeba wdrożyć i do kiedy?

Łukasz Ratajczyk

CTO

Linkedin

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. Dla wielu firm i instytucji oznacza nowe obowiązki związane z cyberbezpieczeństwem, zgłaszaniem incydentów, audytami i odpowiedzialnością kierownictwa.

Zanim organizacja zacznie planować wdrożenie KSC, powinna ustalić dwie rzeczy: czy podlega ustawie i jaki ma status. Od tego zależą zakres obowiązków, sposób nadzoru i terminy.

KSC 2026–2028 – najważniejsze terminy

Dla organizacji objętych nowymi przepisami najważniejsze są trzy daty.

TerminCo oznacza?
3 października 2026 r.termin złożenia wniosku o wpis do Wykazu KSC dla podmiotów objętych samorejestracją
3 kwietnia 2027 r.termin wdrożenia obowiązków wynikających z ustawy i rozpoczęcia korzystania z systemu S46 dla podmiotów, które spełniały kryteria w dniu wejścia w życie nowelizacji
3 kwietnia 2028 r.termin pierwszego obowiązkowego audytu dla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych

Sam wpis do Wykazu KSC nie zamyka tematu. Do 3 kwietnia 2027 r. organizacja powinna mieć wdrożone wymagane procesy, dokumentację oraz środki techniczne i organizacyjne. Trzeba też jasno przypisać odpowiedzialność za poszczególne obszary.

Audyt ma osobny termin i własny cykl. Data 3 kwietnia 2028 r. nie oznacza więc dodatkowego roku na wdrożenie KSC.

Kogo dotyczy KSC?

W typowym przypadku firma sama ustala, czy spełnia kryteria określone w ustawie. Nie czeka na wcześniejszą decyzję administracyjną, która nada jej status.

Przy kwalifikacji trzeba sprawdzić:

  • faktyczny rodzaj prowadzonej działalności,
  • odpowiedni załącznik do ustawy,
  • wielkość przedsiębiorstwa,
  • szczególne zasady określone w art. 5.

Kody PKD mogą pomóc, ale nie powinny być jedyną podstawą oceny. Znaczenie ma przede wszystkim to, czym organizacja rzeczywiście się zajmuje.

W przypadku przedsiębiorców istotna jest też wielkość firmy. Stosuje się tu kryteria MŚP dotyczące zatrudnienia i danych finansowych. W niektórych przypadkach do wyliczeń trzeba doliczyć również dane przedsiębiorstw partnerskich i powiązanych.

Dlatego prosty test „50 pracowników lub 10 mln EUR obrotu” może być punktem wyjścia, ale nie wystarcza do ostatecznej kwalifikacji.

Podmiot kluczowy a podmiot ważny

W podstawowym wariancie podział wygląda tak:

DziałalnośćWielkość przedsiębiorstwaStatus
Załącznik nr 1duże przedsiębiorstwopodmiot kluczowy
Załącznik nr 1średnie przedsiębiorstwopodmiot ważny
Załącznik nr 2średnie lub duże przedsiębiorstwopodmiot ważny

Załącznik nr 1 obejmuje m.in. energetykę, transport, bankowość i infrastrukturę rynków finansowych, ochronę zdrowia, gospodarkę wodno-ściekową oraz infrastrukturę cyfrową. W tej ostatniej grupie znajdują się m.in. usługi DNS, chmura i centra danych.

W załączniku nr 2 znajdują się m.in. usługi pocztowe i kurierskie, gospodarka odpadami, produkcja i dystrybucja żywności, wybrane branże produkcyjne, w tym wyroby medyczne i elektronika, a także określeni dostawcy usług cyfrowych.

To jednak tylko podstawowy schemat. Art. 5 przewiduje również sytuacje, w których status podmiotu ustala się według innych zasad.

Kiedy wielkość firmy nie przesądza o objęciu KSC?

Niektóre organizacje podlegają ustawie niezależnie od standardowych progów wielkości. Dotyczy to m.in. dostawców usług DNS, kwalifikowanych dostawców usług zaufania oraz określonych podmiotów publicznych.

Szczególne zasady obejmują również m.in. przedsiębiorców komunikacji elektronicznej i część podmiotów świadczących usługi związane z cyberbezpieczeństwem.

Ustawa przewiduje też możliwość uznania określonego podmiotu za kluczowy lub ważny w drodze decyzji właściwego organu.

Dlatego kwalifikacji nie powinno się traktować jako formalności. Dobrze udokumentować, na jakiej podstawie organizacja uznała, że podlega KSC i do której kategorii należy. Błąd na tym etapie może wpłynąć na rejestrację, audyty i sposób nadzoru.

nasza usługa

Odpowiedzialności za KSC nie da się przekazać działowi IT

Ustawa wymaga, by członkowie kierownictwa przechodzili szkolenia z cyberbezpieczeństwa i sprawowali realny nadzór nad wdrożeniem. Prowadzimy szkolenia dla zarządów i zespołów ryzyka: z obowiązków wynikających z NIS2 i KSC, zarządzania incydentami oraz osobistej odpowiedzialności kierownika. Po szkoleniu otrzymujesz dokumentację, którą wykorzystasz podczas audytu lub kontroli.

Jakie obowiązki nakłada KSC?

Wpis do Wykazu KSC to dopiero początek. Organizacja musi uporządkować zarządzanie cyberbezpieczeństwem, przygotować obsługę incydentów i ustalić, kto odpowiada za realizację poszczególnych wymagań.

W praktyce obowiązki można zebrać w czterech obszarach.

1. System Zarządzania Bezpieczeństwem Informacji

SZBI powinien działać jako stały, udokumentowany proces. Obejmuje m.in. regularne szacowanie ryzyka oraz dobór odpowiednich środków organizacyjnych i technicznych.

Nie wystarczy przygotować polityk i procedur. Organizacja musi faktycznie zarządzać bezpieczeństwem i na bieżąco dostosowywać zabezpieczenia do rozpoznanego ryzyka.

2. Obsługa i zgłaszanie incydentów

Firma musi przygotować proces wykrywania, klasyfikowania, obsługi i zgłaszania incydentów.

Poważny incydent raportuje się etapami. Wczesne ostrzeżenie trafia do właściwego CSIRT w ciągu 24 godzin, właściwe zgłoszenie w ciągu 72 godzin, a raport końcowy co do zasady w ciągu miesiąca.

Żeby dotrzymać tych terminów, trzeba wcześniej ustalić role, sposób eskalacji i zasady podejmowania decyzji. Procedura przygotowana dopiero po incydencie będzie za późno.

3. Audyt bezpieczeństwa

Podmioty kluczowe mają obowiązek przeprowadzania audytu bezpieczeństwa systemu informacyjnego. Kolejne audyty wykonuje się co najmniej raz na trzy lata.

Dla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych, termin pierwszego audytu przypada na 3 kwietnia 2028 r.

Podmioty ważne nie mają takiego samego cyklicznego obowiązku audytowego, ale mogą zostać objęte działaniami kontrolnymi i nadzorczymi przewidzianymi w ustawie.

4. Nadzór kierownictwa

Kierownik podmiotu odpowiada za nadzór nad realizacją obowiązków związanych z cyberbezpieczeństwem. Dotyczy to organizacji bezpieczeństwa, podziału zadań, zapewnienia zasobów i kontroli wykonania przyjętych działań.

Ustawa przewiduje też obowiązki związane ze szkoleniami członków kierownictwa i kompetencjami osób odpowiedzialnych za cyberbezpieczeństwo.

Kto odpowiada za wdrożenie KSC w firmie?

KSC nie jest projektem wyłącznie dla działu IT. Wdrożenie obejmuje kilka funkcji, dlatego odpowiedzialność trzeba rozdzielić jeszcze przed rozpoczęciem prac.

RolaGłówna odpowiedzialność
Zarządnadzór, budżet, zatwierdzanie polityk, podział odpowiedzialności, szkolenia
CISO / securityanaliza luk, ocena ryzyka, inwentaryzacja aktywów, dokumentacja, koordynacja SZBI
ITwdrożenie środków technicznych i operacyjnych
Compliance / legalkwalifikacja podmiotu, rejestracja, Wykaz KSC, terminy, dokumentowanie zgodności
HRszkolenia, onboarding, offboarding i wymagania wobec personelu
Zakupywymagania bezpieczeństwa wobec dostawców i odpowiednie zapisy w umowach

Bez takiego podziału łatwo o sytuację, w której IT czeka na compliance, compliance na CISO, a odpowiedzialność za całość pozostaje niejasna.

Przekazanie zadania innej osobie nie oznacza automatycznie przeniesienia odpowiedzialności kierownika podmiotu.

W organie wieloosobowym odpowiedzialność ponoszą członkowie organu zgodnie z zasadami określonymi w ustawie, z uwzględnieniem możliwości wyznaczenia osoby odpowiedzialnej za realizację obowiązków. Samo delegowanie prac nie zastępuje nadzoru nad ich wykonaniem.

Jakie kary przewiduje KSC?

Ustawa rozdziela odpowiedzialność organizacji i jej kierownika.

Kogo dotyczy karaWysokość
Podmiot kluczowydo 10 mln EUR lub 2% przychodów z działalności gospodarczej osiągniętych w poprzednim roku obrotowym – zastosowanie ma kwota wyższa; minimum 20 000 zł
Podmiot ważnydo 7 mln EUR lub 1,4% przychodów z działalności gospodarczej osiągniętych w poprzednim roku obrotowym; minimum 15 000 zł
Kierownik podmiotu prywatnegodo 300% wynagrodzenia otrzymywanego przez ukaranego
Kierownik podmiotu publicznegodo 100% wynagrodzenia otrzymywanego przez ukaranego

W przypadku kary dla kierownika wynagrodzenie ustala się według zasad stosowanych przy obliczaniu ekwiwalentu pieniężnego za urlop.

Przy naruszeniach powodujących m.in. bezpośrednie i poważne cyberzagrożenie dla bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego, życia i zdrowia ludzi albo ryzyko poważnych szkód lub zakłóceń w świadczeniu usług ustawa przewiduje również możliwość nałożenia na podmiot kary do 100 mln zł.

W określonych sytuacjach możliwe jest też czasowe zawieszenie w pełnieniu funkcji zarządczych. Z odpowiedzialnością kierownictwa może wiązać się również ryzyko roszczeń regresowych.

Od czego zacząć wdrożenie KSC?

Najpierw trzeba ustalić, czy organizacja podlega ustawie i jaki ma status. Dopiero na tej podstawie można określić zakres obowiązków, przypisać odpowiedzialność i ułożyć plan prac.

W praktyce wygląda to tak:

  1. ustalenie faktycznego rodzaju działalności i wielkości organizacji,
  2. sprawdzenie właściwych załączników i zasad z art. 5,
  3. określenie statusu podmiotu,
  4. ustalenie sposobu wpisu do Wykazu KSC,
  5. przypisanie właścicieli poszczególnych obowiązków,
  6. wykonanie analizy luk,
  7. przygotowanie roadmapy wdrożenia.

Dla podmiotów objętych samorejestracją termin na złożenie wniosku o wpis do Wykazu KSC upływa 3 października 2026 r.

Do 3 kwietnia 2027 r. podmioty, które spełniały kryteria w dniu wejścia w życie nowelizacji, powinny mieć wdrożone obowiązki wynikające z nowych przepisów.

Dobra analiza luk pokazuje, czego konkretnie brakuje, kto powinien się tym zająć i w jakiej kolejności. Na tej podstawie można przygotować roadmapę wdrożenia zamiast prowadzić kilka oderwanych od siebie projektów pod wspólnym hasłem „NIS2”.

Co dalej po kwalifikacji do KSC?

Po ustaleniu statusu organizacji można przejść do kolejnych etapów prac:

  • roadmapy wdrożenia KSC – jak przełożyć wymagania ustawy na zadania, właścicieli i terminy,
  • SZBI w KSC – jak zorganizować system zarządzania bezpieczeństwem informacji,
  • obsługi incydentów – jak przygotować firmę do raportowania w terminach 24 godzin, 72 godzin i miesiąca,
  • bezpieczeństwa łańcucha dostaw – jak zarządzać ryzykiem dostawców i wymaganiami w umowach,
  • obowiązków zarządu – jak zorganizować nadzór i dokumentować realizację obowiązków.

Jeśli organizacja podlega KSC, następnym krokiem powinna być analiza luk i roadmapa prac przed 3 kwietnia 2027 r.

Łukasz Ratajczyk

Łukasz Ratajczyk

CTO

CTO z 12-letnim doświadczeniem w różnych branżach. Specjalizuje się w optymalizacji środowisk chmurowych i modernizacji infrastruktury. Certyfikowany architekt chmury, w Tenesys kieruje zespołem doświadczonych inżynierów DevOps. Prywatnie podróżnik i rowerzysta górski.

Linkedin