Od 3 kwietnia 2026 roku obowiązuje w Polsce znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa. Dla wielu przedsiębiorców oznacza to konieczność ustalenia, czy ich organizacja spełnia przesłanki uznania za podmiot kluczowy albo podmiot ważny. Od tej kwalifikacji zależy bowiem zakres nowych obowiązków, terminy ich wdrożenia oraz sposób przygotowania organizacji do wymogów w obszarze cyberbezpieczeństwa.
Z dniem 3 października 2026 roku upływa termin na złożenie wniosku o wpis do wykazu podmiotów kluczowych i podmiotów ważnych w ramach samorejestracji. Termin ten dotyczy przedsiębiorców, którzy spełniali te przesłanki już 3 kwietnia 2026 roku i nie są wpisywani do wykazu z urzędu.
Należy przy tym pamiętać, iż nowe przepisy nie ograniczają się do rozwiązań technicznych. Obejmują również procesy wewnętrzne, zasady zgłaszania incydentów oraz odpowiedzialność osób zarządzających.
Wejście w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa
Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 roku w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (tzw. dyrektywa NIS2) zastąpiła dotychczasową dyrektywę NIS1. Polskim instrumentem jej wdrożenia jest ustawa z dnia 5 lipca 2018 roku o krajowym systemie cyberbezpieczeństwa (dalej: „ustawa o KSC”), zmieniona ustawą z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. z 2026 r. poz. 252). Ustawa nowelizująca została ogłoszona 2 marca 2026 roku i weszła w życie z dniem 3 kwietnia 2026 roku.
Nowelizacja obejmuje m.in. zasady zarządzania ryzykiem w cyberbezpieczeństwie, obsługi incydentów poważnych, nadzoru sektorowego oraz administracyjnych kar pieniężnych. W konsekwencji od 3 kwietnia 2026 roku status przedsiębiorcy należy oceniać na podstawie obowiązującego prawa krajowego, a nie wyłącznie przez pryzmat założeń implementacyjnych dyrektywy NIS2.
Kogo obejmują nowe obowiązki?
Ustawa o KSC obejmuje podmioty kluczowe oraz podmioty ważne. O objęciu przedsiębiorcy nowym reżimem decydują przede wszystkim:
- sektor, w którym prowadzi on działalność, oraz rodzaj świadczonych usług;
- spełnienie kryteriów wielkościowych – co do zasady co najmniej średniego przedsiębiorcy,
- z uwzględnieniem przedsiębiorstw partnerskich i powiązanych;
- szczególne przesłanki, na podstawie których ustawa obejmuje niektóre podmioty niezależnie od ich wielkości.
Mikro- i mali przedsiębiorcy co do zasady nie są objęci ustawą o KSC na podstawie samych kryteriów wielkościowych. Tym niemniej w określonych przypadkach mogą podlegać ustawie wprost, a niezależnie od tego mogą odczuwać skutki regulacji jako dostawcy podmiotów objętych obowiązkami w zakresie bezpieczeństwa łańcucha dostaw.
Należy pamiętać, iż operatorzy usług kluczowych wpisani do wykazu przed wejściem w życie nowelizacji stali się z mocy prawa podmiotami kluczowymi z dniem 3 kwietnia 2026 roku. Jednocześnie obowiązki wynikające z ustawy o KSC powstają ze spełnieniem ustawowych przesłanek, a nie z chwilą dokonania wpisu do wykazu. Oczekiwanie na wpis nie przesuwa zatem terminów realizacji obowiązków.
Wpis do wykazu podmiotów kluczowych i podmiotów ważnych
Ustawa o KSC nie posługuje się pojęciem „rejestracji do CSIRT”. Przewiduje natomiast wykaz podmiotów kluczowych i podmiotów ważnych (dalej: „Wykaz KSC”), prowadzony w ramach Systemu S46. Wniosek o wpis składa się w formie elektronicznej za pośrednictwem tego systemu.
W zależności od kategorii podmiotu wpis do Wykazu KSC następuje:
- z urzędu – dotyczy to w szczególności podmiotów publicznych, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz dotychczasowych operatorów usług kluczowych. Podmioty te nie składają wniosku w ramach samorejestracji, lecz uzupełniają dane w wykazie po otrzymaniu wezwania;
- na wniosek (samorejestracja) – dotyczy pozostałych podmiotów, które spełniały przesłanki uznania za podmiot kluczowy albo podmiot ważny w dniu 3 kwietnia 2026 roku. Wnioski przyjmowane są w okresie od 7 maja do 3 października 2026 roku.
Należy zwrócić uwagę, że 3 października 2026 roku przypada w sobotę. Z uwagi na czas potrzebny na uzyskanie dostępu do Systemu S46 oraz ustalenie osoby umocowanej do złożenia wniosku rekomendujemy złożenie wniosku najpóźniej w ostatnim dniu roboczym poprzedzającym upływ terminu, tj. 2 października 2026 roku.
Konsekwencje niezłożenia wniosku w terminie
Upływ terminu na samorejestrację nie zwalnia przedsiębiorcy z obowiązku złożenia wniosku. W takim przypadku wniosek należy złożyć niezwłocznie. Organ właściwy do spraw cyberbezpieczeństwa może również dokonać wpisu podmiotu do wykazu z urzędu. Jednocześnie niezłożenie w terminie wniosku o wpis stanowi odrębną podstawę nałożenia administracyjnej kary pieniężnej (art. 73 ust. 1a pkt 1 ustawy o KSC). Kara ta jest jednak objęta odroczeniem wynikającym z art. 35 ustawy nowelizującej, o którym mowa w dalszej części niniejszej informacji.
Podmioty, które spełnią przesłanki ustawowe po 3 kwietnia 2026 roku, składają wniosek o wpis w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo podmiot ważny (art. 7c ust. 1 ustawy o KSC).
Terminy wdrożenia obowiązków
Podmioty, które spełniały przesłanki uznania za podmiot kluczowy albo podmiot ważny w dniu wejścia w życie nowelizacji, powinny wykonać obowiązki określone w rozdziale 3 ustawy o KSC w terminie 12 miesięcy, tj. do 3 kwietnia 2027 roku. Jeżeli przesłanki zostały spełnione później, termin 12 miesięcy liczy się od dnia ich spełnienia.
Podmioty kluczowe, które przed wejściem w życie nowelizacji nie były operatorami usług kluczowych, przeprowadzają pierwszy audyt w terminie 24 miesięcy od dnia wejścia w życie ustawy, tj. do 3 kwietnia 2028 roku. Dotychczasowi operatorzy usług kluczowych nie korzystają z tego odroczenia i zachowują dotychczasowy cykl audytowy.
System zarządzania bezpieczeństwem informacji
Jednym z podstawowych obowiązków podmiotów kluczowych i podmiotów ważnych jest opracowanie, wdrożenie, nadzorowanie i utrzymywanie systemu zarządzania bezpieczeństwem informacji. System ten nie ogranicza się do dokumentacji. Powinien obejmować rzeczywiście stosowane środki organizacyjne i techniczne, dostosowane do sposobu funkcjonowania organizacji oraz do systemów informacyjnych wykorzystywanych przy świadczeniu usług.
Ocena gotowości organizacji powinna obejmować w szczególności:
- istnienie i faktyczne stosowanie polityk oraz procedur bezpieczeństwa;
- przypisanie odpowiedzialności za poszczególne obszary;
- mechanizmy identyfikacji i szacowania ryzyka;
- procedury reagowania na incydenty.
Praktycznym punktem odniesienia może być norma ISO/IEC 27001 wraz z powiązanymi standardami. Stosowanie norm nie jest obowiązkowe z mocy ustawy o KSC, ułatwia jednak uporządkowanie procesów, ról oraz zabezpieczeń organizacyjnych i technicznych. Warto przy tym podkreślić, że w odniesieniu do wybranych podmiotów sektora infrastruktury cyfrowej i usług ICT szczegółowe wymogi techniczne i metodologiczne określa rozporządzenie wykonawcze Komisji (UE) 2024/2690.
Zgłaszanie incydentów poważnych
Ustawa o KSC nakłada na podmioty kluczowe i podmioty ważne obowiązek zgłaszania incydentów poważnych. Zasady raportowania określają art. 11–12b ustawy o KSC. Raportowanie przebiega etapowo:
- wczesne ostrzeżenie – niezwłocznie, nie później niż w terminie 24 godzin od wykrycia incydentu poważnego;
- zgłoszenie incydentu poważnego – niezwłocznie, nie później niż w terminie 72 godzin od jego wykrycia;
- sprawozdanie końcowe – w terminie miesiąca od dnia zgłoszenia. Jeżeli obsługa incydentu nie zakończyła się w tym terminie, podmiot przekazuje sprawozdanie z postępu, a sprawozdanie końcowe – w terminie miesiąca od zakończenia obsługi incydentu.
Szczególne rozwiązania przewidziano dla dostawców usług zaufania. W ich przypadku 24-godzinny termin dotyczy zgłoszenia incydentu poważnego.
Zgłoszenie kierowane jest do właściwego CSIRT sektorowego. Organy właściwe mają jednak czas na ustanowienie CSIRT sektorowych do 3 października 2027 roku. Do czasu uzyskania przez nie zdolności operacyjnej zgłoszenia obsługuje właściwy CSIRT poziomu krajowego, tj. CSIRT NASK, CSIRT GOV albo CSIRT MON.
Dotychczasowi operatorzy usług kluczowych stosują nowe zasady zgłaszania incydentów najpóźniej od 3 października 2026 roku, tj. po upływie 6 miesięcy od dnia wejścia w życie nowelizacji.
Procedura wewnętrzna powinna jasno określać, kto ocenia, czy dane zdarzenie spełnia kryteria incydentu poważnego, oraz kto odpowiada za przygotowanie zgłoszenia i sprawozdania końcowego. Sama procedura opisana w dokumentacji nie będzie wystarczająca, jeżeli organizacja nie dysponuje sprawnym modelem identyfikacji incydentu oraz ścieżką eskalacji umożliwiającą dotrzymanie ustawowych terminów.
Odpowiedzialność kierownika podmiotu
Obowiązki w zakresie cyberbezpieczeństwa nie stanowią wyłącznie zagadnienia technicznego. Dyrektywa NIS2 zakłada zaangażowanie organów zarządzających, w tym zapewnienie odpowiedniego poziomu wiedzy oraz nadzoru nad realizacją wymogów. Ustawa o KSC wzmacnia ten kierunek poprzez:
- wprowadzenie osobistej odpowiedzialności kierownika podmiotu kluczowego lub podmiotu ważnego za niewykonanie określonych obowiązków, zagrożonej karą pieniężną do wysokości 300% otrzymywanego wynagrodzenia, a w przypadku kierownika podmiotu publicznego – co do zasady do wysokości 100% wynagrodzenia (art. 73a ustawy o KSC);
- obowiązek corocznego szkolenia kierownika w zakresie cyberbezpieczeństwa.
Ustawa przewiduje ponadto m.in. obowiązek weryfikacji niekaralności osób realizujących określone zadania oraz wyznaczenia osób do kontaktu z właściwymi organami.
Administracyjne kary pieniężne
Ustawa o KSC przewiduje administracyjne kary pieniężne nakładane przez organ właściwy do spraw cyberbezpieczeństwa (art. 73 i nast. ustawy o KSC). Maksymalna wysokość kary wynosi:
- w przypadku podmiotu kluczowego – 10 000 000 euro albo 2% przychodów osiągniętych przez podmiot z działalności gospodarczej w roku obrotowym poprzedzającym nałożenie kary;
- w przypadku podmiotu ważnego – 7 000 000 euro albo 1,4% tych przychodów.
W obu przypadkach stosuje się kwotę wyższą. Jeżeli naruszenie powoduje m.in. bezpośrednie i poważne cyberzagrożenie dla obronności lub bezpieczeństwa państwa albo poważną szkodę majątkową, kara może wynieść do 100 000 000 zł.
Zgodnie z art. 35 ustawy nowelizującej kary pieniężne, o których mowa w art. 73 ust. 1–4, art. 73a–73c oraz art. 76b ustawy o KSC, mogą zostać nałożone po raz pierwszy po upływie 2 lat od dnia wejścia w życie nowelizacji, tj. po 3 kwietnia 2028 roku. Należy przy tym zwrócić uwagę, że odroczenie to nie obejmuje szczególnej kary do wysokości 100 000 000 zł, przewidzianej w art. 73 ust. 5 ustawy o KSC. Okres przejściowy nie oznacza również zawieszenia pozostałych obowiązków ani wyłączenia innych środków nadzorczych. Czas ten należy zatem wykorzystać na uporządkowanie procesów, ocenę ryzyk i wdrożenie rozwiązań ograniczających ryzyko naruszeń.
Podsumowanie
Z perspektywy przedsiębiorcy kluczowe terminy przedstawiają się następująco:
- 3 października 2026 r. – upływ terminu na złożenie wniosku o wpis do Wykazu KSC w ramach samorejestracji oraz termin stosowania nowych zasad zgłaszania incydentów przez dotychczasowych operatorów usług kluczowych;
- 3 kwietnia 2027 r. – termin wykonania obowiązków określonych w rozdziale 3 ustawy o KSC oraz rozpoczęcia korzystania z Systemu S46 przez podmioty spełniające przesłanki w dniu wejścia w życie nowelizacji;
- 3 października 2027 r. – termin ustanowienia CSIRT sektorowych;
- 3 kwietnia 2028 r. – termin pierwszego audytu dla nowych podmiotów kluczowych oraz początek możliwości nakładania kar na podstawie nowych przepisów, z wyjątkiem kary z art. 73 ust. 5 ustawy o KSC, która nie została objęta odroczeniem.
Punktem wyjścia pozostaje prawidłowe ustalenie statusu organizacji. Od tej oceny zależy zarówno obowiązek złożenia wniosku o wpis, jak i zakres oraz terminy wdrożenia pozostałych obowiązków.
Ważne zastrzeżenie dotyczące informacji
Uprzejmie informujemy, że niniejsza informacja nie stanowi usługi doradztwa prawnego i jest zgodna ze stanem prawnym na dzień jej przygotowania.