Obowiązek ustawowy

KSC i NIS2: sprawdź, czy Twoja firma musi zgłosić się do 3 października

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża dyrektywę NIS2 i nakłada na firmy z wybranych sektorów obowiązek samodzielnego zgłoszenia się do Wykazu KSC. Nikt o tym nie przypomni, a za spóźnienie odpowiada kierownictwo. Na tej stronie zebraliśmy wszystko, co trzeba zrobić, w kolejności, w jakiej trzeba to zrobić.

3 października 2026 to ostatni dzień na wniosek.
Termin rejestracji
PAŹDZIERNIK 2026
Pn
Wt
Śr
Cz
Pt
So
Nd
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
Zgodność NIS2
38 000
tyle podmiotów obejmie ustawa w Polsce

Szacunek Ministerstwa Cyfryzacji. Każdy z nich sam musi ustalić swój status i zgłosić się do Wykazu, nikt tego nie zrobi za niego.

Kalendarz obowiązków

Ustawa rozkłada wymagania na kilka lat. Zgłoszenie do Wykazu jest pierwsze i najbliższe, ale nie ostatnie.

  1. 3 kwietnia 2026Za nami

    Nowelizacja weszła w życie

    Ustawa o krajowym systemie cyberbezpieczeństwa w nowym brzmieniu zaczęła obowiązywać. Od tego dnia liczy się status podmiotu.

  2. 13 kwietnia - 6 maja 2026Za nami

    Wykaz ruszył, wpisy z urzędu

    Wykaz KSC został uruchomiony 13 kwietnia. Do 6 maja Minister Cyfryzacji wpisał z urzędu dotychczasowych operatorów usług kluczowych, dostawców usług zaufania i przedsiębiorców telekomunikacyjnych.

  3. 12 czerwca 2026Za nami

    System S46 otwarty dla nowych podmiotów

    Od tego dnia nowe podmioty mogą korzystać z systemu do raportowania incydentów.

  4. 3 października 2026Teraz

    Koniec okna na samorejestrację

    Ostatni dzień na złożenie wniosku o wpis do Wykazu KSC. Okno otworzyło się 7 maja 2026. To jest termin, który dotyczy większości firm.

  5. 3 kwietnia 2027

    Koniec okresu dostosowawczego

    System zarządzania bezpieczeństwem informacji, procedury obsługi incydentów i mechanizmy ciągłości działania mają być wdrożone i działające, a podmiot ma korzystać z systemu S46.

  6. 3 kwietnia 2028

    Pierwszy audyt i początek kar

    Podmioty kluczowe muszą mieć za sobą audyt bezpieczeństwa systemu informacyjnego. Od tego dnia organy nadzoru mogą też nakładać kary pieniężne, wcześniej nie.

Czy to dotyczy Twojej firmy?

Obowiązek pojawia się, gdy spełnione są dwa warunki naraz: działalność mieści się w jednym z sektorów z załączników do ustawy, a firma osiąga próg wielkości. Sektory z załącznika nr 1 dają status podmiotu kluczowego, z załącznika nr 2 status podmiotu ważnego.

Jak powstaje status podmiotu
01
Sektor

Czy Twoja działalność jest w załączniku nr 1 albo nr 2 do ustawy

02
Wielkość

Czy firma osiąga próg, licząc też przedsiębiorstwa powiązane

03
Status

Art. 5 rozstrzyga, czy jesteś podmiotem kluczowym, ważnym, czy poza zakresem

Możliwe wyniki:Podmiot kluczowyPodmiot ważnyPoza zakresem
1
Załącznik nr 1

Podmioty kluczowe

11 sektorów
  1. 01Energia
  2. 02Transport
  3. 03Bankowość
  4. 04Infrastruktura rynków finansowych
  5. 05Ochrona zdrowia
  6. 06Zaopatrzenie w wodę pitną
  7. 07Ścieki
  8. 08Infrastruktura cyfrowa
  9. 09Zarządzanie usługami ICT
  10. 10Przestrzeń kosmiczna
  11. 11Podmioty administracji publicznej
2
Załącznik nr 2

Podmioty ważne

10 sektorów
  1. 01Usługi pocztowe i kurierskie
  2. 02Gospodarowanie odpadami
  3. 03Produkcja i dystrybucja chemikaliów
  4. 04Produkcja i dystrybucja żywności
  5. 05Produkcja wyrobów medycznych
  6. 06Produkcja komputerów i elektroniki
  7. 07Produkcja maszyn i urządzeń
  8. 08Produkcja pojazdów i przyczep
  9. 09Dostawcy usług cyfrowych
  10. 10Badania naukowe

Próg wielkości

Ustawa odsyła do unijnej definicji MŚP, a próg zaczyna się od średniego przedsiębiorstwa, czyli orientacyjnie od 50 pracowników albo od 10 mln euro obrotu. Do wyliczenia wchodzą też przedsiębiorstwa powiązane i partnerskie, więc spółka z niewielką własną załogą, ale w większej grupie, potrafi próg przekroczyć. Dokładne przeliczenie zrobi za Ciebie rządowa ankieta.

Mniejsi też bywają objęci

Próg wielkości nie chroni automatycznie. Firma poniżej progu może zostać objęta obowiązkami jako dostawca podmiotu kluczowego albo z uwagi na charakter świadczonych usług. Rozstrzyga art. 5 ustawy, dlatego warto przejść rządową ankietę zamiast zgadywać.

Krok 1 z 2

Przejdź rządową ankietę samooceny

Ministerstwo Rozwoju i Technologii udostępnia na Biznes.gov.pl bezpłatną ankietę „Pre-weryfikacja zgodności z zaleceniami NIS2". Nie wymaga logowania, a wynik można zapisać na Koncie Przedsiębiorcy. Odpowiada na pytanie, czy jesteś podmiotem kluczowym, ważnym, czy poza zakresem.

Wynik jest orientacyjny. Sam serwis zaznacza, że nie stanowi porady prawnej ani podstawy do niewykonania obowiązków. Traktuj go jako pierwsze rozpoznanie, nie jako rozstrzygnięcie.

Przygotuj to przed otwarciem ankiety

Ankieta nie zapisuje postępu bez logowania. Zbierz dane wcześniej, przejdziesz ją raz i bez zgadywania.

  • Gdzie prowadzicie działalność

    Siedziba, miejsce świadczenia usług, ewentualny status podmiotu krytycznego.

  • Sektor i podsektor

    Ankieta pyta o branżę w podziale z załączników do ustawy. Miej pod ręką kod PKD i opis tego, co faktycznie robicie, bo PKD bywa nieaktualne.

  • Wielkość firmy

    Liczba zatrudnionych, roczny obrót oraz suma bilansowa. Dane za ostatni zamknięty rok obrotowy.

  • Świadczone usługi

    Szczególnie usługi cyfrowe i komunikacyjne, bo one potrafią wciągnąć firmę do zakresu niezależnie od głównej branży.

Co musisz mieć, żeby złożyć wniosek

  • 1Kod PKD i opis profilu prowadzonej działalności
  • 2Liczba zatrudnionych pracowników
  • 3Roczny obrót albo suma bilansowa
  • 4Dane o przedsiębiorstwach powiązanych i partnerskich
  • 5Podpis elektroniczny osoby uprawnionej do reprezentacji

Wniosek składa się elektronicznie i opatruje podpisem elektronicznym. Zaplanuj to z wyprzedzeniem, jeśli osoba uprawniona do reprezentacji nie ma go na co dzień pod ręką.

Krok 2 z 2

Złóż wniosek o wpis do Wykazu KSC

Wykaz prowadzony jest w systemie S46, ale wniosek składa się w osobnej aplikacji webowej pod adresem wykaz-ksc.gov.pl. Okno samorejestracji otworzyło się 7 maja 2026 i zamyka 3 października 2026.

Jeśli Twój podmiot trafił do Wykazu z urzędu do 6 maja 2026, wniosku nie składasz. Dotyczy to podmiotów publicznych, przedsiębiorców telekomunikacyjnych, dostawców usług cyfrowych oraz dotychczasowych operatorów usług kluczowych.

Czym grozi zaniechanie

Ustawa przewiduje kary dla podmiotu i osobną odpowiedzialność dla kierownictwa. Ta druga jest nowością, o której najczęściej się zapomina. Organy nadzoru mogą nakładać kary dopiero od 3 kwietnia 2028, co nie znaczy, że do tego czasu obowiązków nie ma.

Podmiot kluczowy
do 10 mln EUR

albo 2% przychodu z roku poprzedzającego karę, zależnie od tego, która kwota jest wyższa. Dolna granica widełek to 20 000 zł.

Podmiot ważny
do 7 mln EUR

albo 1,4% przychodu z roku poprzedzającego karę, zależnie od tego, która kwota jest wyższa. Dolna granica widełek to 15 000 zł.

Kierownik podmiotu
do 600% wynagrodzenia

odpowiedzialność osobista, liczona według zasad ustalania ekwiwalentu pieniężnego za urlop.

Bez opłat

Nie wiesz, czy Cię dotyczy? Zapytaj.

Umów bezpłatną konsultację. Przejdziemy przez Wasz profil działalności, ustalimy, czy obowiązek Was obejmuje i który termin jest dla Was najbliższy. Jeśli okaże się, że jesteście poza zakresem, powiemy to wprost i na tym skończymy.

Marcin Motwicki, CEO PWNONE
Marcin Motwicki
CEO PWNONE, audytor wiodący ISO/IEC 27001
marcin.motwicki@pwnone.com+48 505 431 601

Umów konsultację

Wypełnij dwa pola obowiązkowe, resztę tylko jeśli chcesz. Bez zobowiązań.

Dane wykorzystamy wyłącznie do kontaktu w sprawie tego zgłoszenia. Szczegóły w polityce prywatności.