Person Joanna Andrychiewicz | Content & Brand Partner | ITPunkt
cyberbezpieczeństwo
KSC
nis2
Wykaz KSC
11 sierpnia 2026
Time 8 minut czytania

Wpis do Wykazu KSC: jak sprawnie przejść rejestrację i co czeka organizacje po 3 października?

Person Joanna Andrychiewicz | Content & Brand Partner | ITPunkt

Zbliża się kluczowy termin dla przedsiębiorstw objętych nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Do 3 października 2026 roku podmioty, które spełniały kryteria ustawowe w dniu wejścia nowelizacji w życie i nie podlegają wpisowi z urzędu, muszą dokonać wpisu do Wykazu KSC.

Wiele organizacji traktuje ten obowiązek jako jednorazowe zadanie administracyjne. Jednak wpis do Wykazu KSC stanowi tylko formalny początek długofalowego procesu. Następnie firmy muszą dostosować się do nowych standardów odporności cyfrowej.

Harmonogram KSC

Aby skutecznie zaplanować działania i uniknąć kar, trzeba dobrze zrozumieć harmonogram nowelizacji KSC. 3 października 2026 roku to nie koniec. To dopiero punkt startowy. Ścieżka obowiązków i kamieni milowych wygląda następująco:

  • 3 kwietnia 2026 r. – wchodzą w życie przepisy nowelizacji ustawy o KSC.
  • 13 kwietnia 2026 r. – rusza Wykaz KSC. Jednocześnie rozpoczynają się wpisy z urzędu realizowane przez Ministra Cyfryzacji.
  • 13 kwietnia – 6 maja 2026 r. – Minister Cyfryzacji wpisuje z urzędu wybrane podmioty do wykazu. Dotyczy to między innymi operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych oraz podmiotów publicznych.
  • 7 maja – 3 października 2026 r. – trwa samorejestracja podmiotów, które nie podlegają wpisowi z urzędu.
    Uwaga: 3 października to termin dla podmiotów, które spełniały kryteria KSC 3 kwietnia 2026 r. Ministerstwo jednocześnie wskazuje ogólną zasadę – wniosek składa się w ciągu 6 miesięcy od spełnienia przesłanek.
  • 12 czerwca 2026 r. – nowe podmioty mogą rozpocząć korzystanie z Systemu S46.
  • 3 kwietnia 2027 r. (koniec okresu dostosowawczego) – upływa termin na rozpoczęcie korzystania z Systemu S46. Dotyczy to podmiotów, które spełniały kryteria KSC 3 kwietnia 2026 r. Do tego czasu muszą również wdrożyć obowiązki wynikające z ustawy.
  • 3 kwietnia 2028 r. – nowe podmioty kluczowe muszą przeprowadzić pierwszy audyt bezpieczeństwa systemu informacyjnego. Dotyczy to podmiotów, które wcześniej nie były operatorami usług kluczowych.
  • 3 kwietnia 2028 r. – zaczynają obowiązywać przepisy o karach finansowych za niedopełnienie obowiązków KSC.
Dwie ścieżki wpisu do Wykazu: samorejestracja vs. wpis z urzędu

Każda organizacja musi samodzielnie ocenić swój sektor, kody PKD, wielkość oraz powiązania kapitałowe. Dzięki temu może określić swój status prawny i sprawdzić, czy podlega nowym regulacjom. Ustawa przewiduje dwie drogi wpisu do rejestru:

  • Wpis z urzędu – uzupełnienie danych po wezwaniu

    Ta ścieżka dotyczy przedsiębiorców telekomunikacyjnych, dostawców usług zaufania, podmiotów publicznych oraz podmiotów krytycznych. Minister Cyfryzacji dokonuje wpisu automatycznie na podstawie danych z rejestrów publicznych. Następnie podmiot otrzymuje oficjalne zawiadomienie oraz wezwanie z kodem dostępu do systemu. Od doręczenia wezwania organizacja ma 6 miesięcy na zalogowanie się i uzupełnienie brakujących danych. W tym czasie wskazuje również administratora konta S46.

  • Samorejestracja – samodzielny wpis do wykazu

    Ta ścieżka dotyczy prywatnych podmiotów z sektorów kluczowych i ważnych, które spełniają ustawowe kryteria kwalifikacji, w tym jeśli mają zastosowanie kryteria wielkościowe. Jednocześnie podmioty te nie mogą podlegać wpisowi z urzędu. Muszą samodzielnie złożyć elektroniczny wniosek w aplikacji Wykaz KSC do 3 października 2026 r.

Kto podpisuje wniosek? Zgłoszenie podpisuje kierownik podmiotu lub osoba przez niego upoważniona.

Jeśli wniosek składa pełnomocnik, trzeba dołączyć elektroniczne pełnomocnictwo. Jednak wymóg nie dotyczy prokurentów ujawnionych w KRS oraz pełnomocników z CEIDG. Co ważne, kierownik składa oświadczenie w sekcjach formalnych pod rygorem odpowiedzialności karnej za fałszywe oświadczenie.

Co przygotować przed przystąpieniem do rejestracji?

Aby sprawnie przejść proces w portalu wykaz-ksc.gov.pl, warto wcześniej zebrać najważniejsze wymagane informacje:

  • Dane identyfikacyjne: nazwa podmiotu, NIP oraz REGON.
  • Klasyfikacja: sektor, podsektor i rodzaj działalności zgodnie z załącznikami do ustawy.
  • Dane kontaktowe: adres e-mail, telefon, strona www oraz adres do doręczeń elektronicznych.
  • Dane osób kontaktowych: osoby odpowiedzialne za kontakt w zakresie cyberbezpieczeństwa oraz administrator konta w Systemie S46.
  • Specyfikacja sieci: zakresy publicznych adresów IP oraz nazwy domen internetowych.

Najpierw użytkownik loguje się przez Węzeł Krajowy, na przykład Profilem Zaufanym lub mObywatelem. Następnie uzupełnia formularz i wybiera jedną z dwóch metod podpisania wniosku. Może podpisać dokument bezpośrednio w systemie przy użyciu Profilu Zaufanego. Może też wgrać plik XML podpisany podpisem kwalifikowanym w zewnętrznej aplikacji.

Po złożeniu wniosek otrzymuje status „Zatwierdzony” albo „Oczekuje na weryfikację”. Status „Zatwierdzony” oznacza automatyczne dokonanie wpisu. Z kolei drugi status pojawia się przy konflikcie danych, na przykład gdy NIP znajduje się już w bazie.

S46 Cyber Hub: Twoje nowe centrum operacyjne

Samo zgłoszenie do Wykazu KSC otwiera drogę do S46 Cyber Hub. To specjalna platforma operacyjna rozwijana przez NASK-PIB na zlecenie Ministerstwa Cyfryzacji. Po zatwierdzeniu wpisu wskazany administrator otrzyma zaproszenie do platformy. Co ważne, nie musi składać odrębnego wniosku.

Dzięki dostępowi do S46 Cyber Hub Twoja firma będzie mogła:

  • Zgłaszać i obsługiwać incydenty cyberbezpieczeństwa. W przypadku incydentu poważnego wczesne ostrzeżenie należy przekazać w ciągu 24 godzin, a zgłoszenie w ciągu 72 godzin.
  • Odbierać ostrzeżenia o bezpośrednich zagrożeniach.
  • Wymieniać kluczowe informacje z zespołami CSIRT oraz właściwymi organami państwowymi.
Odpowiedzialność zarządu i realne ryzyko prawne

Nowe regulacje zmieniają podejście do odpowiedzialności za cyberbezpieczeństwo w organizacji. Nie spoczywa ona już wyłącznie na administratorach czy działach IT. Kierownik podmiotu kluczowego lub ważnego odpowiada za realizację obowiązków określonych w ustawie. Jeżeli kierownikiem podmiotu jest organ wieloosobowy i nie została wskazana osoba odpowiedzialna za te obowiązki, odpowiedzialność ponoszą wszyscy członkowie tego organu.

Zgodnie z ustawą konsekwencje mogą dotyczyć zarówno samej organizacji, jak i osób nią zarządzających:

  • Kary finansowe dla podmiotów kluczowych: mogą wynieść do 10 mln euro lub 2% przychodów z działalności gospodarczej. Zastosowanie ma wyższa z tych kwot. Minimalna kara wynosi 20 tys. zł.

  • Kary finansowe dla podmiotów ważnych: mogą wynieść do 7 mln euro lub 1,4% przychodów z działalności gospodarczej. Minimalna kara wynosi 15 tys. zł.

  • Kary w szczególnych przypadkach: przy najpoważniejszych naruszeniach kara dla podmiotu może sięgnąć nawet 100 mln zł.

  • Kary osobowe dla kierowników podmiotów: mogą wynieść maksymalnie 300% otrzymywanego wynagrodzenia. Dla kierowników podmiotów publicznych limit wynosi co do zasady 100% wynagrodzenia. Ponadto wobec kierownika podmiotu kluczowego może zostać zastosowany czasowy zakaz pełnienia funkcji zarządczych. Obowiązuje on do czasu usunięcia uchybień lub zaprzestania naruszeń. Środek ten nie dotyczy podmiotów publicznych.

Przepisy o nowych karach finansowych będą mogły zostać zastosowane po raz pierwszy po 3 kwietnia 2028 r. Jednak biznesowe i wizerunkowe skutki cyberincydentu mogą pojawić się znacznie wcześniej. Dotyczy to między innymi przestoju działalności, utraty danych czy problemów w łańcuchu dostaw.

Cyberbezpieczeństwo to proces, a nie jednorazowy zakup narzędzi

Eksperci ITPunkt podkreślają, że kluczowym błędem jest natychmiastowy zakup technologii bez wcześniejszego przygotowania procesowego. Jednak cyberbezpieczeństwo nie jest gotowym produktem. To nieustanny proces, który wymaga głębokiej zmiany kultury organizacyjnej. Ponadto wymaga budowania higieny IT oraz pełnego zaangażowania kadry zarządzającej.

Z doświadczeń ekspertów ITPunkt wynika, że prace nad pełnym wdrożeniem wymagań KSC trwają średnio od 9 do 10 miesięcy, dlatego czasu pozostaje naprawdę niewiele.

Od czego zatem zacząć?

  1. Analiza ryzyka i inwentaryzacja zasobów: zanim wydasz budżet na oprogramowanie, zmapuj środowisko IT, sprzęt, aplikacje i uprawnienia. Następnie odpowiedz sobie na pytanie: Co możemy stracić i ile kosztuje nas dzień przestoju?

  2. Wdrożenie SZBI: na bazie analizy ryzyka zbuduj polityki bezpieczeństwa, procedury odtworzeniowe i plany ciągłości działania.

  3. Edukacja ludzi (czynnik białkowy): człowiek jest bardzo częstym celem ataków socjotechnicznych. Warto regularnie prowadzić kampanie symulujące phishing oraz korzystać z platform szkoleniowych dla pracowników. Te działania stanowią najlepszą tarczę ochronną przed zagrożeniami.

  4. Monitoring 24/7: ustawa wymaga objęcia systemów informacyjnych wykorzystywanych do świadczenia usług monitorowaniem w trybie ciągłym. Jednym ze sposobów realizacji tego obowiązku mogą być usługi klasy SOC (Security Operation Center), zapewniające całodobowe wykrywanie i obsługę anomalii.

  5. Kopie zapasowe i Disaster Recovery: solidny backup (BaaS) oraz usługa odtwarzania awaryjnego (DRaaS) mają kluczowe znaczenie. Istotnie ograniczają ryzyko utraty danych oraz pozwalają skrócić czas odtworzenia działalności po incydencie.

  6. Prewencyjne monitorowanie wycieków danych: Warto na bieżąco kontrolować, czy firmowe dane nie trafiły na czarny rynek. Dzięki usługom takim jak Aurora DarkWatch możesz wykryć wycieki bezpośrednio w darknecie i otwartym internecie, zanim zostaną one wykorzystane do ataku.
Zaplanuj odporność cyfrową organizacji w sposób strategiczny

Pomożemy Ci zidentyfikować status firmy, przeprowadzić audyt, zaprojektować System Zarządzania Bezpieczeństwem Informacji, wdrożyć całodobowy monitoring SOC, programy backupu oraz programy edukacyjne dla pracowników.

Chcesz posłuchać naszych ekspertów?

🎥 Obejrzyj wywiad: NIS2, KSC i audyty cyberbezpieczeństwa. Jak przygotować firmę?

Potrzebujesz wsparcia w przygotowaniu organizacji i wdrożeniu wymaganych zabezpieczeń?

Wypełnij poniższy formularz kontaktowy lub napisz na eksperci@itpunkt.pl

Newsletter:


* Pola wymagane