Sprawdź czy Twoja firma podlega KSC. Zyskaj czas na przygotowanie do nadchodzących zmian
19.08.2026
3 października 2026 r. mija termin na złożenie wniosku o wpis do Wykazu podmiotów kluczowych i podmiotów ważnych w ramach krajowego systemu cyberbezpieczeństwa (KSC). Firmy działające w sektorach objętych przepisami powinny już teraz sprawdzić, czy dotyczą ich nowe obowiązki.
Nowelizacja ustawy o KSC, wdrażająca unijną dyrektywę NIS2, rozszerzyła zakres podmiotów objętych wymaganiami dotyczącymi cyberbezpieczeństwa. Nowe przepisy mogą więc dotyczyć także przedsiębiorstw, które wcześniej nie miały tego rodzaju obowiązków. Pierwszym krokiem jest ustalenie, czy i w jakim zakresie dana firma podlega wpisowi do wykazu KSC.
Kogo dotyczą nowe przepisy?
KSC obejmuje podmioty działające w określonych sektorach ważnych dla gospodarki i funkcjonowania państwa. Należą do nich m.in. kosmos, produkcja, chemia, energetyka, transport i bankowość. Prowadzenie działalności w jednym z tych sektorów nie oznacza jednak, że firma jest objęta ustawą. Znaczenie mają również m.in. wielkość przedsiębiorstwa, rodzaj faktycznie prowadzonej działalności oraz dodatkowe kryteria.
Firmy, które spełniają kryteria objęcia KSC i podlegają samodzielnej rejestracji, do 3 października 2026 r. powinny złożyć wniosek o wpis do Wykazu KSC. Wpis do wykazu nie kończy jednak procesu dostosowania do nowych przepisów.
Jak sprawdzić, czy firma podlega KSC?
Dla wielu przedsiębiorców pierwszym wyzwaniem będzie ustalenie, czy nowe przepisy w ogóle ich dotyczą. Z pomocą przychodzi tu, dostępna na portalu Biznes.gov.pl bezpłatna usługa „Pre-weryfikacja zgodności z zaleceniami NIS2”. Pozwala ona przejść przez zestaw pytań dotyczących m.in. działalności i charakterystyki firmy, a następnie uzyskać informacje pomocne przy ocenie, czy może ona podlegać wymaganiom wynikającym z przepisów.
Pre-weryfikacja nie zastępuje analizy przepisów ani formalnego ustalenia statusu podmiotu. Może jednak ułatwić sprawdzenie czy KSC dotyczy konkretnej firmy i jakie obszary wymagają dalszej analizy.
Pre-weryfikacja zgodności z zaleceniami NIS2 – Biznes.gov.pl
Co dalej?
Kolejną ważną datą jest 3 kwietnia 2027 r. Do tego czasu podmioty objęte nowymi przepisami powinny przygotować się do realizacji obowiązków wynikających z KSC oraz rozpocząć korzystanie z systemu S46.
W praktyce oznacza to m.in.:
- wdrożenie odpowiednich zasad i procedur bezpieczeństwa;
- zarządzanie ryzykiem związanym z cyberbezpieczeństwem;
- przygotowanie procedur wykrywania, obsługi i zgłaszania incydentów;
- uwzględnienie bezpieczeństwa dostawców i łańcucha dostaw;
- przygotowanie rozwiązań zapewniających ciągłość działania;
- wyznaczenie osób odpowiedzialnych za kwestie związane z cyberbezpieczeństwem.
Podmioty kluczowe będą również zobowiązane do przeprowadzania okresowych audytów bezpieczeństwa. Dla określonych podmiotów pierwszy audyt powinien zostać przeprowadzony do 3 kwietnia 2028 r.
Najważniejsze daty
- 3 października 2026 r. – termin na złożenie wniosku o wpis do Wykazu KSC dla podmiotów objętych samodzielną rejestracją;
- 3 kwietnia 2027 r. – zakończenie okresu dostosowawczego i rozpoczęcie realizacji obowiązków wynikających z KSC oraz korzystania z S46;
- 3 kwietnia 2028 r. – termin pierwszego obowiązkowego audytu dla określonych podmiotów kluczowych.
Projekt jest współfinansowany z Funduszy Europejskich w ramach Programu Fundusze Europejskie na Rozwój Cyfrowy (FERC).