Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która wdraża w Polsce dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. Obejmie około 38 tys. podmiotów. Każda firma musi sama ocenić, czy jest podmiotem kluczowym lub ważnym, i złożyć wniosek o wpis do wykazu do 3 października 2026 r. Najważniejsze obowiązki, w tym system zarządzania bezpieczeństwem informacji, trzeba wdrożyć do 3 kwietnia 2027 r.
W tym artykule wyjaśniamy, jak w praktyce przeprowadzić samoidentyfikację, czym różni się podmiot kluczowy od ważnego i jak rozłożyć pracę w czasie, żeby zdążyć bez gaszenia pożarów.
Co się zmieniło i od kiedy obowiązuje nowa ustawa o KSC?
Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa została opublikowana w Dzienniku Ustaw (Dz.U. 2026 poz. 252) i weszła w życie 3 kwietnia 2026 r. To polska implementacja dyrektywy NIS2.
Najważniejsza zmiana dotyczy skali. Dotychczasowy system obejmował głównie wskazanych decyzją operatorów usług kluczowych. Teraz Ministerstwo Cyfryzacji szacuje, że przepisy obejmą około 38 tys. podmiotów, w tym około 27 tys. publicznych. Dochodzą nowe branże, m.in. produkcja (np. chemia, maszyny, elektronika), żywność, gospodarka odpadami, usługi pocztowe oraz zarządzanie usługami ICT.
Druga zmiana to logika: to nie urząd wskazuje firmę, tylko firma sama ocenia, czy podlega ustawie, i sama się rejestruje.
Jak sprawdzić, czy podlegam pod NIS2?
Ministerstwo Cyfryzacji proponuje samoidentyfikację w trzech krokach: sektor, wielkość, wyjątki. W praktyce warto dodać dwa kroki porządkujące.
- Sprawdź sektor. Czy Twoja faktyczna działalność mieści się w którymś z sektorów z załącznika 1 (sektory kluczowe) lub załącznika 2 (sektory ważne) do ustawy? Liczy się to, co firma rzeczywiście robi, a nie sam kod PKD w rejestrze.
- Policz wielkość firmy razem z grupą. Do progów wlicza się przedsiębiorstwa partnerskie i powiązane (zgodnie z unijną definicją MŚP). Spółka zależna dużej grupy często nie jest „średnia”, nawet jeśli sama zatrudnia 60 osób.
- Porównaj z progami. Średnie przedsiębiorstwo to mniej niż 250 pracowników i obrót do 50 mln euro lub suma bilansowa do 43 mln euro. Duże przedsiębiorstwo przekracza te progi. Mikro i małe firmy co do zasady są poza ustawą, z wyjątkami opisanymi niżej.
- Sprawdź wyjątki od kryterium wielkości. Niektóre podmioty podlegają ustawie niezależnie od rozmiaru, np. dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, rejestry domen najwyższego poziomu czy podmioty krytyczne.
- Udokumentuj wynik. Nawet jeśli wyjdzie Ci, że firma nie podlega, zapisz, jak do tego doszedłeś. To pierwszy dokument, o który zapyta klient, audytor lub organ.
Co to jest podmiot kluczowy, a co podmiot ważny?
Status decyduje o zakresie nadzoru i o wysokości kar, ale lista obowiązków jest w dużej mierze wspólna.
| Kryterium | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Typowy przypadek | duże przedsiębiorstwo z sektora z załącznika 1 | średnie przedsiębiorstwo z załącznika 1 albo średnie lub duże z załącznika 2 |
| Niezależnie od wielkości | m.in. dostawcy DNS, kwalifikowani dostawcy usług zaufania, rejestry TLD, podmioty krytyczne | m.in. niekwalifikowani dostawcy usług zaufania |
| Nadzór | uprzedni i następczy | następczy (po zdarzeniu lub sygnale) |
| Audyt bezpieczeństwa | obowiązkowy: pierwszy do 3.04.2028, potem co najmniej co 3 lata | na polecenie organu |
| Maksymalna kara | 10 mln euro lub 2% przychodów (wyższa z kwot) | 7 mln euro lub 1,4% przychodów |
Warto zwrócić uwagę na dostawców usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP). Według Ministerstwa Cyfryzacji są podmiotem kluczowym już jako małe przedsiębiorstwo. Dla wielu firm IT to zaskoczenie.
Które podmioty nie podlegają dyrektywie NIS2?
Poza ustawą są co do zasady mikro i małe przedsiębiorstwa spoza wyjątków, a także firmy, których działalność nie mieści się w żadnym sektorze z załączników.
Osobny przypadek to sektor finansowy. Banki i infrastruktura rynków finansowych podlegają unijnemu rozporządzeniu DORA, które jest wobec NIS2 przepisem szczególnym (lex specialis). Polska ustawa wyłącza je z większości obowiązków KSC, ale według komentatorów nadal muszą m.in. wpisać się do wykazu. Zakłady ubezpieczeń nie są wymienione w sektorach NIS2 i swoje obowiązki w zakresie odporności cyfrowej realizują w ramach DORA. Więcej w artykule NIS2 a DORA, RODO i ISO 27001.
Jak zarejestrować się w wykazie KSC i do kiedy?
Wykaz podmiotów kluczowych i ważnych działa od 13 kwietnia 2026 r. pod adresem wykaz-ksc.gov.pl. Część podmiotów (m.in. operatorzy usług kluczowych, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania i podmioty publiczne) została wpisana z urzędu. Pozostali składają wniosek sami, od 7 maja do 3 października 2026 r.
Do wniosku potrzebne są m.in.:
- nazwa, siedziba, NIP i REGON,
- sektor i rodzaj działalności,
- dane kontaktowe osób do kontaktu z organami,
- zakresy adresów IP i domeny wykorzystywane w działalności,
- podpis kwalifikowany lub profil zaufany.
Firma, która spełni przesłanki później (np. przez wzrost zatrudnienia albo przejęcie), ma 6 miesięcy na złożenie wniosku od dnia, w którym zaczęła je spełniać.
Terminy NIS2 w Polsce: oś czasu 2026–2028
| Data | Co się dzieje |
|---|---|
| 3.04.2026 | Nowelizacja ustawy o KSC wchodzi w życie |
| 13.04.2026 | Start wykazu KSC |
| 12.06.2026 | System S46 dostępny dla nowych podmiotów |
| 3.10.2026 | Koniec terminu na samorejestrację w wykazie |
| 3.04.2027 | Koniec okresu dostosowawczego: SZBI, S46 i pozostałe obowiązki |
| 3.04.2028 | Pierwszy audyt podmiotów kluczowych; od tej daty mogą być nakładane kary pieniężne |
NIS2: co trzeba zrobić do kwietnia 2027?
Po rejestracji zaczyna się właściwa praca. Obowiązki podmiotów kluczowych i ważnych obejmują przede wszystkim:
- System zarządzania bezpieczeństwem informacji (SZBI). Szacowanie ryzyka, polityki, procedury, środki techniczne i organizacyjne, zarządzanie podatnościami, ciągłość działania.
- Obsługę i zgłaszanie incydentów. Poważny incydent zgłasza się do właściwego CSIRT przez system S46: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca.
- Bezpieczeństwo łańcucha dostaw. Ocenę ryzyka dostawców ICT i zapisy o cyberbezpieczeństwie w umowach.
- Osoby do kontaktu z organami. Co do zasady dwie; mikro i małe podmioty wyznaczają jedną.
- Weryfikację niekaralności personelu na wybranych stanowiskach.
- Szkolenia, w tym obowiązkowe szkolenie kierownika podmiotu.
Dobrą praktyką jest rozpoczęcie od analizy luk: zestawienia wymagań ustawy z tym, co firma już ma (np. z wdrożenia ISO 27001 lub RODO). Pozwala to zaplanować pracę na kolejne miesiące zamiast pisać dokumentację od zera.
Co NIS2 zmienia z perspektywy zarządów?
Ustawa wprost przypisuje odpowiedzialność kierownikowi podmiotu. To on odpowiada za wdrożenie i funkcjonowanie systemu zarządzania bezpieczeństwem, musi przechodzić szkolenia i może zostać ukarany osobiście. W podmiocie prywatnym kara dla kierownika może sięgnąć 300% jego wynagrodzenia i jest niezależna od kary dla firmy.
Dla zarządu oznacza to zmianę sposobu pracy. Cyberbezpieczeństwo przestaje być tematem wyłącznie działu IT. Zarząd potrzebuje regularnego, zrozumiałego raportu: jaki jest stan zgodności, gdzie są luki, jakie zadania są w toku i kto za nie odpowiada.
Jakie kary grożą za brak zgodności z NIS2?
| Podmiot | Maksymalna kara | Minimalna kara |
|---|---|---|
| Kluczowy | 10 mln euro lub 2% przychodów z poprzedniego roku (wyższa kwota) | 20 tys. zł |
| Ważny | 7 mln euro lub 1,4% przychodów | 15 tys. zł |
| Szczególnie poważne naruszenia | do 100 mln zł | — |
| Kierownik podmiotu prywatnego | do 300% wynagrodzenia | — |
Kary pieniężne co do zasady mogą być nakładane dopiero od 3 kwietnia 2028 r. Nie oznacza to jednak dwóch lat spokoju. Według komentatorów odroczenie nie obejmuje m.in. kary do 100 mln zł ani ostrzeżeń i nakazów organu. Do tego dochodzi presja klientów: duże firmy już teraz pytają dostawców o zgodność z NIS2.
Jak podejść do NIS2 w praktyce: plan na 3 etapy
- Zweryfikuj (do końca 2026). Samoidentyfikacja, wpis do wykazu, analiza luk i raport dla zarządu. Na tym etapie wiesz, ile pracy przed Tobą.
- Wdroż (do 3.04.2027). Uzupełnij polityki i procedury, przypisz zadania naprawcze do właścicieli, podłącz się do S46, przeszkol kierownictwo i zespół.
- Monitoruj (od 2027). Aktualizuj ocenę ryzyka, śledź zmiany przepisów i rozporządzeń wykonawczych, zbieraj dowody pod pierwszy audyt w 2028 r.
W Audomate zautomatyzowaliśmy ten cykl. AI porównuje dokumentację firmy z wymaganiami wymóg po wymogu, zwraca listę luk i raport dla zarządu, generuje brakujące polityki i procedury, a potem pilnuje terminów i zadań cyklicznych. W zakończonych wdrożeniach skróciło to czas pracy audytowej o 85–90%.
Sprawdź, gdzie jesteś. Wgraj swoją dokumentację, a Audomate w kilka godzin przygotuje bezpłatną analizę luk NIS2/KSC z listą zaleceń i raportem dla zarządu. Bez umowy i zobowiązań.
Najczęstsze pytania
Źródła
- Ministerstwo Cyfryzacji: nowelizacja ustawy o KSC zaczyna obowiązywać
- Ministerstwo Cyfryzacji: najważniejsze terminy
- Ministerstwo Cyfryzacji: jak dokonać samoidentyfikacji
- Ministerstwo Cyfryzacji: kogo obejmuje nowelizacja
- Ministerstwo Cyfryzacji: obowiązki podmiotów kluczowych i ważnych
- Ministerstwo Cyfryzacji: pytania i odpowiedzi (PDF)
- Legalgeek: kary i nadzór w nowej ustawie o KSC
- Infor.pl: wpis do wykazu KSC do 3 października
Aktualizacja 21 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.