Przejdź do treści
feelsecure logofeelsecure

KSC i NIS2 - co musi wiedzieć Twoja firma

Ustawa o KSC (krajowym systemie cyberbezpieczeństwa) to polska regulacja, która od 3 kwietnia 2026 r. wdraża unijną dyrektywę NIS2 i rozszerza obowiązki cyberbezpieczeństwa na tysiące podmiotów w Polsce. Poniżej wyjaśniamy, kogo dotyczy, co trzeba zrobić i jak możemy pomóc Ci się przygotować.

Kogo dotyczą przepisy?

Przepisy obejmują podmioty kluczowe i ważne z wielu sektorów gospodarki - szacunkowo od kilkunastu do kilkudziesięciu tysięcy organizacji w Polsce. O objęciu ustawą decyduje sektor działalności (poniższe załączniki) w połączeniu z wielkością firmy. Jeśli nie masz pewności, czy Twoja firma jest objęta, pomożemy to ustalić.

Załącznik nr 1 - podmioty kluczowe i ważne

  • ▸Energetyka (w tym energetyka jądrowa)
  • ▸Transport
  • ▸Bankowość i infrastruktura rynków finansowych
  • ▸Ochrona zdrowia
  • ▸Woda pitna i ścieki
  • ▸Infrastruktura cyfrowa (m.in. centra danych, chmura, usługi DNS)
  • ▸Komunikacja elektroniczna (przedsiębiorcy komunikacji elektronicznej)
  • ▸Zarządzanie usługami ICT (dostawcy usług zarządzanych i zarządzanych usług cyberbezpieczeństwa)
  • ▸Przestrzeń kosmiczna

Załącznik nr 2 - co do zasady podmioty ważne

  • ▸Usługi pocztowe (operatorzy pocztowi)
  • ▸Inwestycje w zakresie energetyki jądrowej
  • ▸Gospodarowanie odpadami
  • ▸Produkcja i dystrybucja chemikaliów
  • ▸Produkcja i dystrybucja żywności
  • ▸Produkcja (m.in. wyroby medyczne, elektronika, maszyny, pojazdy)
  • ▸Usługi cyfrowe (internetowe platformy handlowe, wyszukiwarki, sieci społecznościowe)
  • ▸Badania naukowe

Przydział do kategorii kluczowy/ważny zależy też od wielkości podmiotu i szczególnych przesłanek ustawowych. Podmioty publiczne są objęte ustawą niezależnie od powyższego podziału - zależnie od rodzaju mogą być podmiotem kluczowym albo ważnym. Tabela ma charakter poglądowy - dokładną kwalifikację warto potwierdzić indywidualnie.

Jakie obowiązki nakłada ustawa?

  • ▸Samoidentyfikacja i wpis do wykazu podmiotów kluczowych i ważnych
  • ▸Zarządzanie ryzykiem i polityki bezpieczeństwa informacji
  • ▸Wykrywanie, obsługa i ewidencja incydentów
  • ▸Raportowanie incydentów do właściwego CSIRT
  • ▸Szkolenia i budowanie świadomości pracowników
  • ▸Kontrola dostępu i zarządzanie tożsamością
  • ▸Ciągłość działania oraz audytowalność i dokumentacja

Jakie są terminy samoidentyfikacji i wdrożenia?

  • ▸3 kwietnia 2026 - wejście w życie znowelizowanej ustawy o KSC, wdrażającej dyrektywę NIS2.
  • ▸13 kwietnia 2026 - uruchomienie Wykazu KSC i początek wpisów dokonywanych z urzędu przez Ministra Cyfryzacji (m.in. dotychczasowych operatorów usług kluczowych).
  • ▸7 maja 2026 - start samorejestracji w Wykazie KSC dla podmiotów, które nie podlegają wpisowi z urzędu - wykaz działa online w ramach systemu S46.
  • ▸3 października 2026 - termin złożenia wniosku o wpis dla podmiotów, które spełniały kryteria w dniu wejścia w życie ustawy i nie zostały wpisane z urzędu. Podmioty, które spełnią kryteria później, mają na wniosek 6 miesięcy od spełnienia przesłanek.
  • ▸3 kwietnia 2027 - koniec okresu przejściowego na wdrożenie obowiązków z rozdziału 3 ustawy (zarządzanie ryzykiem i obsługa incydentów), w tym systemu zarządzania bezpieczeństwem informacji (SZBI).
  • ▸audyt bezpieczeństwa - podmioty kluczowe przeprowadzają audyt bezpieczeństwa potwierdzający spełnianie wymogów - pierwszy w ciągu 24 miesięcy od spełnienia przesłanek, a następnie cyklicznie, co najmniej raz na 3 lata.

Stan prawny: lipiec 2026, wg informacji Ministerstwa Cyfryzacji. Informacje mają charakter ogólny i nie stanowią porady prawnej.

Jakie kary grożą i kto odpowiada?

Za niewykonanie obowiązków ustawa przewiduje administracyjne kary pieniężne: dla podmiotów kluczowych do 10 mln euro lub 2% przychodów (zastosowanie ma kwota wyższa), nie mniej niż 20 000 zł, a dla podmiotów ważnych do 7 mln euro lub 1,4% przychodów, nie mniej niż 15 000 zł. Odrębną, nadzwyczajną sankcją jest kara do 100 mln zł za naruszenia powodujące poważne skutki wskazane w ustawie. Pierwsze nałożenie większości kar zostało przy tym odroczone o dwa lata od wejścia przepisów w życie (nie dotyczy to kary do 100 mln zł).

Odpowiedzialność za realizację obowiązków spoczywa na kierowniku podmiotu (np. zarządzie spółki) - ustawa przewiduje również odrębną, osobistą karę pieniężną dla kierownika za brak nadzoru nad cyberbezpieczeństwem. Kierownik ma także obowiązek odbycia udokumentowanego szkolenia z zakresu cyberbezpieczeństwa.

Jak pomaga Feelsecure?

Dostarczamy narzędzi technicznych i organizacyjnych, które wspierają spełnienie kluczowych obszarów wymogów. Pełna zgodność zależy także od procesów po stronie Twojej organizacji - pomagamy je wdrożyć.

KSC/NIS2 w praktyce - pytania i odpowiedzi

Dowiedz się więcej

Podstawa prawna i źródła

Odnośniki prowadzą do oficjalnych źródeł (Dziennik Ustaw/ISAP, gov.pl) i otwierają się w nowej karcie.

Sprawdź, czy Twoja firma jest gotowa na KSC/NIS2.