Wpis do wykazu KSC do 3 października, a potem ankieta dla dostawcy IT

Dwie osoby przy stole przeglądają dokumenty umowy obok otwartego laptopa

Firmy objęte nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która wdraża w Polsce dyrektywę NIS2, muszą do 3 października 2026 r. złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych. To sobota, więc realnie zostaje piątek 2 października. Zaraz potem przychodzi drugi etap: te same firmy zaczną sprawdzać swoich dostawców, także tego, kto utrzymuje im stronę, sklep albo aplikację.

Kogo dotyczy nowelizacja KSC

Ustawa obowiązuje od 3 kwietnia 2026 r. i obejmuje firmy co najmniej średniej wielkości (w uproszczeniu od 50 pracowników albo od 10 mln euro obrotu rocznie) z sektorów wymienionych w jej załącznikach. Katalog jest dużo szerszy niż wcześniej: obok energetyki, transportu, bankowości i ochrony zdrowia są w nim m.in. wybrane gałęzie produkcji (maszyny, elektronika, pojazdy, wyroby medyczne), produkcja i dystrybucja żywności, chemia, gospodarka odpadami, usługi kurierskie, firmy zarządzające usługami ICT i internetowe platformy handlowe. Dokładna kwalifikacja zależy od kilku kryteriów naraz, a część podmiotów jest objęta przepisami niezależnie od wielkości.

Ustawa dzieli firmy na podmioty kluczowe i ważne. Obowiązki mają te same, różnią się nadzór, audyty i wysokość kar.

Data Co się dzieje Kogo dotyczy
3.04.2026 Nowelizacja KSC wchodzi w życie Wszystkich objętych ustawą
7.05.2026 Rusza samorejestracja w aplikacji Wykaz KSC Podmioty, które nie są wpisywane z urzędu
3.10.2026 Ostateczny termin złożenia wniosku o wpis do wykazu Podmioty kluczowe i ważne
3.04.2027 Wdrożony system zarządzania bezpieczeństwem informacji (SZBI) Podmioty kluczowe i ważne
3.04.2028 Pierwszy audyt bezpieczeństwa, potem co najmniej raz na 3 lata Podmioty kluczowe

Źródło terminów: baza wiedzy gov.pl o nowelizacji KSC. Kary sięgają 10 mln euro albo 2% przychodu dla podmiotu kluczowego i 7 mln euro albo 1,4% przychodu dla ważnego. Według analizy kancelarii Traple Konarski Podrecki i omówienia na ITwiz kary administracyjne będą nakładane dopiero po dwuletnim okresie przejściowym. Wniosku nie warto jednak odkładać: bez wpisu firma nie ma dostępu do systemu, przez który zgłasza się incydenty.

Jak złożyć wniosek do piątku

  • Sprawdź, czy nie jesteś wpisywany z urzędu. Minister Cyfryzacji wpisuje sam m.in. operatorów telekomunikacyjnych, podmioty publiczne i dotychczasowych operatorów usług kluczowych. Większość firm prywatnych rejestruje się samodzielnie.
  • Wejdź do aplikacji Wykaz KSC w systemie S46. Logujesz się przez login.gov.pl: profilem zaufanym, mObywatelem, e-dowodem albo przez bank.
  • Przygotuj dane: NIP, REGON, sektor, wielkość firmy, osoby do kontaktu oraz publiczne adresy IP i domeny, z których korzysta firma. Adresy serwerów strony, sklepu i poczty zna zwykle dostawca hostingu albo firma, która utrzymuje Twoje systemy, więc zapytaj ją od razu.
  • Podpisz wniosek podpisem zaufanym, osobistym lub kwalifikowanym. Składa go kierownik firmy albo osoba upoważniona.

Krok po kroku opisuje to komunikat gov.pl o samorejestracji.

Co dalej: ankieta dla dostawcy IT

SZBI, który trzeba wdrożyć do kwietnia 2027 r., obejmuje m.in. bezpieczeństwo łańcucha dostaw. Firma objęta ustawą musi ocenić ryzyko każdego dostawcy, który ma dostęp do jej systemów lub danych. Dla mniejszej firmy, która sama nie podlega ustawie, obowiązki przychodzą więc inną drogą: jako ankieta bezpieczeństwa, aneks do umowy albo warunek przetargu. Omówienie wszystkich obszarów SZBI znajdziesz w artykule Legal Geek o art. 8 KSC.

Ustawa nie podaje gotowej listy wymagań dla dostawców, ale pytania są dość przewidywalne. Na te warto mieć gotowe odpowiedzi, zanim ktoś o nie zapyta:

Obszar O co zapyta klient
Kopie zapasowe Jak często, gdzie są trzymane poza serwerem, kiedy ostatnio testowano odtworzenie i ile ono trwa
Dostępy Kto ma dostęp do panelu, serwera i bazy, czy konta są imienne i z logowaniem dwuskładnikowym, jak odbieracie dostęp odchodzącym osobom
Aktualizacje W jakim czasie instalujecie krytyczne poprawki, na jakiej wersji PHP działa system i do kiedy jest wspierana
Incydenty W jakim czasie i jakim kanałem nas powiadomicie, także poza godzinami pracy
Hosting i podwykonawcy U kogo i w jakim kraju są dane, kto jeszcze ma do nich dostęp, gdzie trzymacie klucze do płatności, KSeF i ERP
Wyjście z umowy Czy dostaniemy kod, repozytorium, dokumentację i kopie danych, jeśli zmienimy wykonawcę

Najważniejszy jest czas powiadomienia o incydencie. Podmiot objęty ustawą ma 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie poważnego incydentu. Jeśli dostawca dowie się o włamaniu na serwer sklepu, a klient usłyszy o nim od niego po dwóch dniach, klient nie zdąży. Dlatego w umowach pojawia się obowiązek powiadomienia w ciągu kilku albo kilkunastu godzin.

Punkty, które warto od razu dopisać do umowy o opiekę, zebraliśmy we wpisie o opiece nad stroną WordPress. Jeśli ankieta od klienta już leży na Twoim biurku, a nie wiesz, jak odpowiedzieć na część techniczną, napisz do nas.

Ten wpis nie jest poradą prawną. To, czy Twoja firma jest podmiotem kluczowym lub ważnym, warto potwierdzić z prawnikiem.