Wpis do wykazu KSC do 3 października 2026 r. – obowiązki firm objętych przepisami NIS2

Wpis do wykazu KSC do 3 października 2026 r. – obowiązki firm objętych przepisami NIS2

Publikacja: 19.08.2026, 00:31
Aktualizacja: 20.08.2026, 00:30
Zdjecie ilustracyjne do artykulu: Firmy z objętych sektorów mają czas do 3 października 2026 r. na wpis do wykazu KSC
Źródło zdjęcia: Pexels / zdjęcie ilustracyjne

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, poszerzyła krąg firm objętych wymaganiami dotyczącymi ochrony cyfrowej. Przedsiębiorcy powinni ustalić, czy ich działalność wymaga wpisu do Wykazu podmiotów kluczowych i podmiotów ważnych.

Dla firm, które spełniają ustawowe kryteria i muszą zarejestrować się samodzielnie, wniosek o wpis należy złożyć do 3 października 2026 r. Samo działanie w sektorze objętym regulacjami nie przesądza jeszcze o obowiązku. Pod uwagę brane są także między innymi rozmiar przedsiębiorstwa, rzeczywisty profil działalności oraz dodatkowe warunki określone w przepisach.

Zdjecie ilustracyjne do artykulu: Firmy z objętych sektorów mają czas do 3 października 2026 r. na wpis do wykazu KSC
Źródło zdjęcia: Pexels / zdjęcie ilustracyjne

System obejmuje między innymi podmioty związane z sektorem kosmicznym, produkcją, przemysłem chemicznym, energetyką, transportem i bankowością. Zmiany mogą dotyczyć również firm, które dotychczas nie realizowały obowiązków wynikających z przepisów o cyberbezpieczeństwie.

Wstępna ocena na Biznes.gov.pl

Pomocna w pierwszej ocenie może być bezpłatna usługa „Pre-weryfikacja zgodności z zaleceniami NIS2”, dostępna na portalu Biznes.gov.pl. Przedsiębiorca odpowiada w niej na pytania o działalność i charakterystykę firmy, a następnie otrzymuje informacje ułatwiające ocenę możliwego objęcia regulacjami.

Pre-weryfikacja nie zastępuje analizy przepisów ani formalnego określenia statusu danego podmiotu. Pozwala jednak wskazać, czy krajowy system cyberbezpieczeństwa może mieć zastosowanie do konkretnej firmy oraz jakie kwestie wymagają dalszego sprawdzenia.

Kolejne obowiązki i terminy

Wpis do wykazu jest początkiem procesu dostosowania. Do 3 kwietnia 2027 r. podmioty objęte nowymi regulacjami powinny rozpocząć realizację obowiązków wynikających z KSC oraz korzystanie z systemu S46.

Przygotowania obejmują między innymi wdrożenie zasad i procedur bezpieczeństwa, zarządzanie ryzykiem cyberbezpieczeństwa, ustalenie sposobu wykrywania, obsługi i zgłaszania incydentów, a także uwzględnienie bezpieczeństwa dostawców oraz łańcucha dostaw. Firmy powinny również przygotować rozwiązania wspierające ciągłość działania i wyznaczyć osoby odpowiedzialne za sprawy cyberbezpieczeństwa.

Podmioty kluczowe będą dodatkowo przeprowadzać okresowe audyty bezpieczeństwa. Dla określonych podmiotów pierwszy taki audyt ma zostać wykonany do 3 kwietnia 2028 r.

Najważniejsze daty: 3 października 2026 r. – termin złożenia wniosku o wpis do Wykazu KSC przez podmioty objęte samodzielną rejestracją; 3 kwietnia 2027 r. – koniec okresu dostosowawczego i rozpoczęcie realizacji obowiązków oraz korzystania z S46; 3 kwietnia 2028 r. – termin pierwszego obowiązkowego audytu dla określonych podmiotów kluczowych.

Źródło: gov.pl/