Zostały tylko trzy dni. Sprawdź, czy musisz zgłosić się do KSC
Do 3 października część przedsiębiorców musi złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych w Krajowym Systemie Cyberbezpieczeństwa. To jednak nie koniec obowiązków. Po rejestracji firmy dostaną jeszcze pół roku na dostosowanie zabezpieczeń, procedur i sposobu reagowania na cyberataki. Za naruszenie przepisów grożą kary finansowe, a w niektórych przypadkach odpowiedzialność może objąć również osoby zarządzające firmą.

Nowe obowiązki wynikają z nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, która wdrożyła do polskiego prawa unijną dyrektywę NIS2. Przepisy weszły w życie 3 kwietnia 2026 r. i właśnie od tej daty liczony jest półroczny okres na dokonanie samorejestracji. W praktyce oznacza to, że firmy objęte tym obowiązkiem mają czas tylko do 3 października.
Przez długi czas firmy mogły odkładać część decyzji, czekając na ostateczny kształt polskich przepisów. Ten etap się jednak skończył. Ustawa obowiązuje, pierwszy termin upływa – wskazuje Joanna Chmielak, Enterprise Sales Manager w Fortinet.
Czy muszą się rejestrować wszystkie firmy?
Nie każda firma w Polsce musi się rejestrować. Przepisy dzielą organizacje na podmioty kluczowe i ważne, a o zakwalifikowaniu przedsiębiorstwa decydują m.in. branża, rodzaj prowadzonej działalności, wielkość firmy oraz szczegółowe kryteria zapisane w ustawie.
Czytaj naszych wpisów o cyberbezpieczeństwie
Wśród podmiotów kluczowych znajdują się przede wszystkim przedsiębiorstwa działające w takich sektorach jak energetyka, transport, bankowość, ochrona zdrowia, zaopatrzenie w wodę, infrastruktura cyfrowa czy zarządzanie usługami ICT.
Do sektorów ważnych należą m.in. gospodarka odpadami, produkcja i dystrybucja żywności oraz chemikaliów, część przemysłu, usługi cyfrowe oraz działalność badawcza. Ministerstwo Cyfryzacji szacowało, że nowe przepisy mogą objąć około 38 tys. podmiotów, z czego około 27 tys. stanowią instytucje publiczne.
Dla przedsiębiorcy pierwszym krokiem powinno być więc sprawdzenie nie tylko branży, ale wszystkich kryteriów decydujących o objęciu ustawą. Sam fakt prowadzenia firmy w jednym z wymienionych sektorów nie przesądza jeszcze automatycznie o obowiązku rejestracji.
Czy wystarczy dokonać rejestracji i to wystarczy?
Największa pułapka polega na tym, że przedsiębiorca może potraktować rejestrację jako koniec sprawy. Tymczasem 3 października zamyka dopiero pierwszy etap. Do 3 kwietnia 2027 r. przedsiębiorstwa objęte ustawą muszą wdrożyć pozostałe wymagania. Chodzi m.in. o zarządzanie ryzykiem, zabezpieczenie systemów informatycznych, reagowanie na incydenty oraz zapewnienie ciągłości działania.
Sam wpis do wykazu nie oznacza jeszcze gotowości do realizacji wszystkich obowiązków wynikających z ustawy – podkreśla Joanna Chmielak.
Firma powinna więc w najbliższych miesiącach sprawdzić przede wszystkim, jakie systemy i dane są dla niej kluczowe, kto odpowiada za bezpieczeństwo, jak będzie wyglądała reakcja na cyberatak oraz czy po awarii będzie w stanie szybko wrócić do normalnej działalności.
To nie może być wyłącznie dokument przygotowany do szuflady.
Dlaczego KSC jest ważne?
Dobrym ostrzeżeniem są wyniki Najwyższej Izby Kontroli. Z ośmiu skontrolowanych operatorów usług kluczowych z sektorów energetyki, transportu i zaopatrzenia w wodę u sześciu stwierdzono nieprawidłowości w zarządzaniu ryzykiem. U jednego operatora w latach 2023–2025 w ogóle nie przeprowadzano jego analizy. Pięciu nie miało prawidłowo wdrożonych planów ciągłości działania.
Kontrola pokazała też jeszcze jeden problem: można mieć poprawnie napisaną dokumentację i jednocześnie źle realizować zapisane w niej procedury. W trzech przypadkach dokumentacja była zgodna z wymaganiami, ale procedury nie były prawidłowo wykonywane.
Polityka bezpieczeństwa, której firma nie stosuje, albo procedura reagowania, której nikt wcześniej nie przetestował, nie zadziałają tylko dlatego, że zostały zapisane w dokumentacji – zauważa Joanna Chmielak.
Dlatego przedsiębiorcy powinni potraktować najbliższe pół roku przede wszystkim jako czas na sprawdzenie firmy w praktyce. Trzeba zidentyfikować luki, ustalić odpowiedzialność za cyberbezpieczeństwo, testować kopie zapasowe i procedury odtworzeniowe oraz sprawdzić, co stanie się w przypadku niedostępności kluczowych systemów albo pracowników.
Szczególnie ważne jest określenie dwóch parametrów: RTO, czyli maksymalnego czasu, w jakim po awarii powinien zostać przywrócony system lub proces, oraz RPO, czyli maksymalnej ilości danych, którą firma jest gotowa utracić.
Najbliższe sześć miesięcy firmy powinny wykorzystać na identyfikację najważniejszych luk i ich stopniowe usuwanie. Odkładanie działań na koniec okresu dostosowawczego może znacząco zwiększyć presję czasową – podkreśla ekspertka Fortinet.
3 października nie jest zatem terminem, do którego firma ma „wdrożyć NIS2”. To termin pierwszego formalnego obowiązku dla podmiotów zobowiązanych do samorejestracji. Prawdziwa praca zaczyna się później. Przedsiębiorcy mają czas do 3 kwietnia 2027 r.
Szef redakcji Bizblog.pl. W mediach od 30 lat. Pisze o małym biznesie, podatkach i finansach osobistych. Do Spidersweb.pl przeszedł z Wirtualnej Polski, gdzie najpierw był szefem wydawców Money.pl, a potem zastępcą redaktora naczelnego. Pierwszą posadę w mediach dostał w „Gazecie Wyborczej”, pracował w „Pulsie Biznesu”, „Życiu”, miesięczniku „Pieniądz”, „Businessman Magazine”, Miesięczniku Finansowym „BANK”. W tym ostatnim był redaktorem prowadzącym kilku edycji prestiżowych raportów „Największe banki w Polsce“ oraz „IT@BANK”.