KSC i NIS2 - co musi wiedzieć Twoja firma
Ustawa o KSC (krajowym systemie cyberbezpieczeństwa) to polska regulacja, która od 3 kwietnia 2026 r. wdraża unijną dyrektywę NIS2 i rozszerza obowiązki cyberbezpieczeństwa na tysiące podmiotów w Polsce. Poniżej wyjaśniamy, kogo dotyczy, co trzeba zrobić i jak możemy pomóc Ci się przygotować.
Kogo dotyczą przepisy?
Przepisy obejmują podmioty kluczowe i ważne z wielu sektorów gospodarki - szacunkowo od kilkunastu do kilkudziesięciu tysięcy organizacji w Polsce. O objęciu ustawą decyduje sektor działalności (poniższe załączniki) w połączeniu z wielkością firmy. Jeśli nie masz pewności, czy Twoja firma jest objęta, pomożemy to ustalić.
Załącznik nr 1 - podmioty kluczowe i ważne
- ▸Energetyka (w tym energetyka jądrowa)
- ▸Transport
- ▸Bankowość i infrastruktura rynków finansowych
- ▸Ochrona zdrowia
- ▸Woda pitna i ścieki
- ▸Infrastruktura cyfrowa (m.in. centra danych, chmura, usługi DNS)
- ▸Komunikacja elektroniczna (przedsiębiorcy komunikacji elektronicznej)
- ▸Zarządzanie usługami ICT (dostawcy usług zarządzanych i zarządzanych usług cyberbezpieczeństwa)
- ▸Przestrzeń kosmiczna
Załącznik nr 2 - co do zasady podmioty ważne
- ▸Usługi pocztowe (operatorzy pocztowi)
- ▸Inwestycje w zakresie energetyki jądrowej
- ▸Gospodarowanie odpadami
- ▸Produkcja i dystrybucja chemikaliów
- ▸Produkcja i dystrybucja żywności
- ▸Produkcja (m.in. wyroby medyczne, elektronika, maszyny, pojazdy)
- ▸Usługi cyfrowe (internetowe platformy handlowe, wyszukiwarki, sieci społecznościowe)
- ▸Badania naukowe
Przydział do kategorii kluczowy/ważny zależy też od wielkości podmiotu i szczególnych przesłanek ustawowych. Podmioty publiczne są objęte ustawą niezależnie od powyższego podziału - zależnie od rodzaju mogą być podmiotem kluczowym albo ważnym. Tabela ma charakter poglądowy - dokładną kwalifikację warto potwierdzić indywidualnie.
Jakie obowiązki nakłada ustawa?
- ▸Samoidentyfikacja i wpis do wykazu podmiotów kluczowych i ważnych
- ▸Zarządzanie ryzykiem i polityki bezpieczeństwa informacji
- ▸Wykrywanie, obsługa i ewidencja incydentów
- ▸Raportowanie incydentów do właściwego CSIRT
- ▸Szkolenia i budowanie świadomości pracowników
- ▸Kontrola dostępu i zarządzanie tożsamością
- ▸Ciągłość działania oraz audytowalność i dokumentacja
Jakie są terminy samoidentyfikacji i wdrożenia?
- ▸3 kwietnia 2026 - wejście w życie znowelizowanej ustawy o KSC, wdrażającej dyrektywę NIS2.
- ▸13 kwietnia 2026 - uruchomienie Wykazu KSC i początek wpisów dokonywanych z urzędu przez Ministra Cyfryzacji (m.in. dotychczasowych operatorów usług kluczowych).
- ▸7 maja 2026 - start samorejestracji w Wykazie KSC dla podmiotów, które nie podlegają wpisowi z urzędu - wykaz działa online w ramach systemu S46.
- ▸3 października 2026 - termin złożenia wniosku o wpis dla podmiotów, które spełniały kryteria w dniu wejścia w życie ustawy i nie zostały wpisane z urzędu. Podmioty, które spełnią kryteria później, mają na wniosek 6 miesięcy od spełnienia przesłanek.
- ▸3 kwietnia 2027 - koniec okresu przejściowego na wdrożenie obowiązków z rozdziału 3 ustawy (zarządzanie ryzykiem i obsługa incydentów), w tym systemu zarządzania bezpieczeństwem informacji (SZBI).
- ▸audyt bezpieczeństwa - podmioty kluczowe przeprowadzają audyt bezpieczeństwa potwierdzający spełnianie wymogów - pierwszy w ciągu 24 miesięcy od spełnienia przesłanek, a następnie cyklicznie, co najmniej raz na 3 lata.
Stan prawny: lipiec 2026, wg informacji Ministerstwa Cyfryzacji. Informacje mają charakter ogólny i nie stanowią porady prawnej.
Jakie kary grożą i kto odpowiada?
Za niewykonanie obowiązków ustawa przewiduje administracyjne kary pieniężne: dla podmiotów kluczowych do 10 mln euro lub 2% przychodów (zastosowanie ma kwota wyższa), nie mniej niż 20 000 zł, a dla podmiotów ważnych do 7 mln euro lub 1,4% przychodów, nie mniej niż 15 000 zł. Odrębną, nadzwyczajną sankcją jest kara do 100 mln zł za naruszenia powodujące poważne skutki wskazane w ustawie. Pierwsze nałożenie większości kar zostało przy tym odroczone o dwa lata od wejścia przepisów w życie (nie dotyczy to kary do 100 mln zł).
Odpowiedzialność za realizację obowiązków spoczywa na kierowniku podmiotu (np. zarządzie spółki) - ustawa przewiduje również odrębną, osobistą karę pieniężną dla kierownika za brak nadzoru nad cyberbezpieczeństwem. Kierownik ma także obowiązek odbycia udokumentowanego szkolenia z zakresu cyberbezpieczeństwa.
Jak pomaga Feelsecure?
Dostarczamy narzędzi technicznych i organizacyjnych, które wspierają spełnienie kluczowych obszarów wymogów. Pełna zgodność zależy także od procesów po stronie Twojej organizacji - pomagamy je wdrożyć.
- • Doradztwo i audyty oraz tworzenie polityk i dokumentacji SZBI
- • Szkolenia budujące świadomość pracowników
- • Feelsecure Box - zarządzany SOC-as-a-service dla firm bez własnego zespołu bezpieczeństwa
KSC/NIS2 w praktyce - pytania i odpowiedzi
Dowiedz się więcej
Podstawa prawna i źródła
Odnośniki prowadzą do oficjalnych źródeł (Dziennik Ustaw/ISAP, gov.pl) i otwierają się w nowej karcie.
Sprawdź, czy Twoja firma jest gotowa na KSC/NIS2.