3 października 2026 r. mija termin samorejestracji w Wykazie KSC dla części przedsiębiorców i innych organizacji. Nowe przepisy obejmują kolejne sektory gospodarki, a firmy muszą samodzielnie sprawdzić, czy zostały objęte regulacjami. Sam wpis to jednak dopiero początek – później przedsiębiorców czekają kolejne obowiązki związane z bezpieczeństwem cyfrowym.
Termin jest bardzo blisko
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. Przepisy wdrażają do polskiego prawa rozwiązania wynikające z unijnej dyrektywy NIS2 i rozszerzają zakres podmiotów objętych regulacjami dotyczącymi cyberbezpieczeństwa.
Dla podmiotów, które już 3 kwietnia spełniały ustawowe kryteria uznania za podmiot kluczowy lub ważny i nie są wpisywane do wykazu z urzędu, termin na złożenie wniosku o wpis mija 3 października 2026 r.
Oznacza to, że przedsiębiorcy, którzy jeszcze nie sprawdzili swojego statusu, mają na to dosłownie ostatnie dni.
Kogo dotyczą nowe przepisy?
Nie ma jednej prostej listy firm, które automatycznie podlegają nowym regulacjom. Konieczne jest przeanalizowanie kilku elementów.
Ministerstwo Cyfryzacji wskazuje, że przedsiębiorca powinien sprawdzić przede wszystkim sektor, w którym działa, faktyczny rodzaj prowadzonej działalności, świadczone usługi, wielkość przedsiębiorstwa oraz dodatkowe kryteria wynikające z ustawy.
Regulacje obejmują m.in. wybrane podmioty działające w sektorach takich jak energia, transport, infrastruktura cyfrowa, gospodarka wodna, zdrowie, bankowość, infrastruktura rynków finansowych, produkcja czy gospodarka odpadami. Zakres zależy jednak od szczegółowych przesłanek określonych w ustawie.
Samo posiadanie określonego kodu PKD nie przesądza jeszcze o obowiązku. Ministerstwo podkreśla, że znaczenie ma przede wszystkim rzeczywisty charakter działalności. Kod PKD może być wykorzystany pomocniczo przy analizie.
Mała firma też może zostać objęta ustawą
Jednym z elementów, które mogą zaskoczyć przedsiębiorców, jest fakt, że wielkość firmy nie zawsze wyłącza ją z regulacji.
Ministerstwo wskazuje, że w określonych sektorach także małe i mikroprzedsiębiorstwa mogą zostać uznane za podmioty ważne. Przykładem są przedsiębiorcy telekomunikacyjni – w ich przypadku regulacje mogą obejmować podmioty niezależnie od wielkości.
Dlatego sprawdzenie obowiązku wyłącznie na podstawie liczby pracowników nie wystarczy.
Nie każdy musi składać wniosek samodzielnie
To ważne rozróżnienie.
Część organizacji została objęta wpisem z urzędu. Dotyczy to m.in. określonych podmiotów publicznych, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz wcześniejszych operatorów usług kluczowych.
Pozostałe podmioty, które spełniają ustawowe kryteria i nie zostały wpisane z urzędu, muszą dokonać samorejestracji.
Dlatego pierwszym krokiem nie powinno być automatyczne składanie wniosku, ale sprawdzenie, czy firma rzeczywiście podlega ustawie i w jakim trybie powinna znaleźć się w wykazie.
Jak wygląda rejestracja?
Samorejestracja odbywa się elektronicznie za pośrednictwem aplikacji Wykaz KSC. Wniosek może złożyć kierownik podmiotu albo osoba przez niego upoważniona.
Ministerstwo Cyfryzacji udostępnia również materiały dotyczące samoidentyfikacji, które pomagają ustalić, czy dana organizacja jest podmiotem kluczowym lub ważnym.
W przypadku przedsiębiorcy, który nie jest pewien, czy nowe przepisy go dotyczą, szczególnie istotne jest przeanalizowanie załączników nr 1 i 2 do ustawy oraz art. 5.
Sam wpis nie kończy obowiązków
Rejestracja nie oznacza, że przedsiębiorca może odłożyć temat cyberbezpieczeństwa na półkę.
Dla podmiotów objętych nowymi regulacjami przewidziano szereg kolejnych obowiązków. Należą do nich m.in. systematyczne szacowanie ryzyka, wdrożenie odpowiednich środków technicznych i organizacyjnych, zarządzanie incydentami, zgłaszanie określonych incydentów oraz działania dotyczące bezpieczeństwa łańcucha dostaw.
Jednym z kluczowych elementów jest również system zarządzania bezpieczeństwem informacji (SZBI).
Podmioty, które spełniały przesłanki objęcia ustawą już w dniu jej wejścia w życie, mają czas na wdrożenie obowiązków wynikających z nowych regulacji do 3 kwietnia 2027 r.
Kolejny termin: 3 kwietnia 2027 roku
Po rejestracji przychodzi czas na dostosowanie organizacji do nowych wymogów.
Do 3 kwietnia 2027 r. podmioty objęte ustawą powinny m.in. rozpocząć korzystanie z systemu S46 oraz wdrożyć wymagane rozwiązania dotyczące cyberbezpieczeństwa. System S46 służy m.in. do realizacji obowiązków ustawowych i raportowania incydentów.
W przypadku podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych, pierwszy obowiązkowy audyt bezpieczeństwa powinien zostać przeprowadzony do 3 kwietnia 2028 r.
Kary będą później, ale obowiązki są już teraz
Wokół nowych przepisów pojawiają się informacje o wysokich karach finansowych. Trzeba jednak zwrócić uwagę na ważny szczegół: przepisy dotyczące kar pieniężnych zaczną mieć zastosowanie dopiero od 3 kwietnia 2028 r.
Nie oznacza to jednak, że przedsiębiorcy mogą obecnie ignorować ustawę.
Najpierw trzeba prawidłowo ustalić swój status i wykonać obowiązek rejestracyjny, a następnie wykorzystać okres dostosowawczy na przygotowanie organizacji do nowych wymagań.
Sama ustawa przewiduje możliwość nakładania wysokich kar na podmioty kluczowe i ważne za określone naruszenia. W przypadku podmiotów kluczowych maksymalna kara może sięgać 10 mln euro albo 2 proc. przychodu, zależnie od zasad określonych w ustawie; dla podmiotów ważnych limit wynosi 7 mln euro albo 1,4 proc. przychodu. Przepisy o karach zaczną jednak obowiązywać dopiero w 2028 r.
Co przedsiębiorca powinien zrobić teraz?
Jeżeli firma nie sprawdziła jeszcze, czy podlega KSC, warto przejść przez kilka podstawowych kroków:
1. Sprawdzić sektor działalności.
Czy działalność firmy znajduje się w jednym z sektorów objętych załącznikiem nr 1 lub 2 do ustawy?
2. Zweryfikować rzeczywistą działalność.
Nie należy ograniczać analizy wyłącznie do kodu PKD. Istotne jest to, jakie usługi firma faktycznie świadczy.
3. Sprawdzić wielkość przedsiębiorstwa.
W analizie uwzględnia się również przedsiębiorstwa powiązane i partnerskie.
4. Sprawdzić, czy firma została wpisana z urzędu.
5. Jeżeli obowiązek samorejestracji istnieje – złożyć wniosek do 3 października 2026 r.
6. Przygotować plan wdrożenia pozostałych wymagań.
Cyberbezpieczeństwo przestaje być wyłącznie sprawą działu IT
Nowe przepisy pokazują szerszą zmianę w podejściu do bezpieczeństwa cyfrowego przedsiębiorstw.
Cyberbezpieczeństwo coraz częściej staje się elementem zarządzania całym biznesem – od organizacji pracy i ochrony danych, przez bezpieczeństwo dostawców, aż po przygotowanie firmy na awarię lub cyberatak.
Dla zarządu oznacza to konieczność traktowania bezpieczeństwa cyfrowego nie tylko jako kosztu technologicznego, ale również jako elementu ciągłości działalności.
Dla części przedsiębiorców najważniejsza data to dziś 3 października 2026 r. Nie dlatego, że tego dnia wszystkie nowe obowiązki zaczynają obowiązywać, ale dlatego, że właśnie wtedy kończy się termin samorejestracji dla podmiotów objętych tym obowiązkiem. Kolejne miesiące mają być czasem na dostosowanie organizacji do nowych wymagań.
W praktyce najważniejsze pytanie dla przedsiębiorcy brzmi więc nie: „czy moja firma miała cyberatak?”, lecz: „czy wiem, jakie obowiązki dotyczą mojej firmy i czy jestem przygotowany na sytuację, w której cyberatak rzeczywiście nastąpi?”





