REKLAMA

Zostały tylko trzy dni. Sprawdź, czy musisz zgłosić się do KSC

Do 3 października część przedsiębiorców musi złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych w Krajowym Systemie Cyberbezpieczeństwa. To jednak nie koniec obowiązków. Po rejestracji firmy dostaną jeszcze pół roku na dostosowanie zabezpieczeń, procedur i sposobu reagowania na cyberataki. Za naruszenie przepisów grożą kary finansowe, a w niektórych przypadkach odpowiedzialność może objąć również osoby zarządzające firmą.

Zostały tylko trzy dni. Sprawdź, czy musisz zgłosić się do KSC
REKLAMA

Nowe obowiązki wynikają z nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, która wdrożyła do polskiego prawa unijną dyrektywę NIS2. Przepisy weszły w życie 3 kwietnia 2026 r. i właśnie od tej daty liczony jest półroczny okres na dokonanie samorejestracji. W praktyce oznacza to, że firmy objęte tym obowiązkiem mają czas tylko do 3 października.

Przez długi czas firmy mogły odkładać część decyzji, czekając na ostateczny kształt polskich przepisów. Ten etap się jednak skończył. Ustawa obowiązuje, pierwszy termin upływa – wskazuje Joanna Chmielak, Enterprise Sales Manager w Fortinet.

REKLAMA

Czy muszą się rejestrować wszystkie firmy?

Nie każda firma w Polsce musi się rejestrować. Przepisy dzielą organizacje na podmioty kluczowe i ważne, a o zakwalifikowaniu przedsiębiorstwa decydują m.in. branża, rodzaj prowadzonej działalności, wielkość firmy oraz szczegółowe kryteria zapisane w ustawie.

Czytaj naszych wpisów o cyberbezpieczeństwie

REKLAMA

Wśród podmiotów kluczowych znajdują się przede wszystkim przedsiębiorstwa działające w takich sektorach jak energetyka, transport, bankowość, ochrona zdrowia, zaopatrzenie w wodę, infrastruktura cyfrowa czy zarządzanie usługami ICT.

Do sektorów ważnych należą m.in. gospodarka odpadami, produkcja i dystrybucja żywności oraz chemikaliów, część przemysłu, usługi cyfrowe oraz działalność badawcza. Ministerstwo Cyfryzacji szacowało, że nowe przepisy mogą objąć około 38 tys. podmiotów, z czego około 27 tys. stanowią instytucje publiczne.

Dla przedsiębiorcy pierwszym krokiem powinno być więc sprawdzenie nie tylko branży, ale wszystkich kryteriów decydujących o objęciu ustawą. Sam fakt prowadzenia firmy w jednym z wymienionych sektorów nie przesądza jeszcze automatycznie o obowiązku rejestracji.

REKLAMA

Czy wystarczy dokonać rejestracji i to wystarczy?

Największa pułapka polega na tym, że przedsiębiorca może potraktować rejestrację jako koniec sprawy. Tymczasem 3 października zamyka dopiero pierwszy etap. Do 3 kwietnia 2027 r. przedsiębiorstwa objęte ustawą muszą wdrożyć pozostałe wymagania. Chodzi m.in. o zarządzanie ryzykiem, zabezpieczenie systemów informatycznych, reagowanie na incydenty oraz zapewnienie ciągłości działania.

REKLAMA

Sam wpis do wykazu nie oznacza jeszcze gotowości do realizacji wszystkich obowiązków wynikających z ustawy – podkreśla Joanna Chmielak.

Firma powinna więc w najbliższych miesiącach sprawdzić przede wszystkim, jakie systemy i dane są dla niej kluczowe, kto odpowiada za bezpieczeństwo, jak będzie wyglądała reakcja na cyberatak oraz czy po awarii będzie w stanie szybko wrócić do normalnej działalności.

REKLAMA

To nie może być wyłącznie dokument przygotowany do szuflady.

Dlaczego KSC jest ważne?

Dobrym ostrzeżeniem są wyniki Najwyższej Izby Kontroli. Z ośmiu skontrolowanych operatorów usług kluczowych z sektorów energetyki, transportu i zaopatrzenia w wodę u sześciu stwierdzono nieprawidłowości w zarządzaniu ryzykiem. U jednego operatora w latach 2023–2025 w ogóle nie przeprowadzano jego analizy. Pięciu nie miało prawidłowo wdrożonych planów ciągłości działania.

Kontrola pokazała też jeszcze jeden problem: można mieć poprawnie napisaną dokumentację i jednocześnie źle realizować zapisane w niej procedury. W trzech przypadkach dokumentacja była zgodna z wymaganiami, ale procedury nie były prawidłowo wykonywane.

REKLAMA

Polityka bezpieczeństwa, której firma nie stosuje, albo procedura reagowania, której nikt wcześniej nie przetestował, nie zadziałają tylko dlatego, że zostały zapisane w dokumentacji – zauważa Joanna Chmielak.

Dlatego przedsiębiorcy powinni potraktować najbliższe pół roku przede wszystkim jako czas na sprawdzenie firmy w praktyce. Trzeba zidentyfikować luki, ustalić odpowiedzialność za cyberbezpieczeństwo, testować kopie zapasowe i procedury odtworzeniowe oraz sprawdzić, co stanie się w przypadku niedostępności kluczowych systemów albo pracowników.

Szczególnie ważne jest określenie dwóch parametrów: RTO, czyli maksymalnego czasu, w jakim po awarii powinien zostać przywrócony system lub proces, oraz RPO, czyli maksymalnej ilości danych, którą firma jest gotowa utracić.

REKLAMA

Najbliższe sześć miesięcy firmy powinny wykorzystać na identyfikację najważniejszych luk i ich stopniowe usuwanie. Odkładanie działań na koniec okresu dostosowawczego może znacząco zwiększyć presję czasową – podkreśla ekspertka Fortinet.

3 października nie jest zatem terminem, do którego firma ma „wdrożyć NIS2”. To termin pierwszego formalnego obowiązku dla podmiotów zobowiązanych do samorejestracji. Prawdziwa praca zaczyna się później. Przedsiębiorcy mają czas do 3 kwietnia 2027 r.

REKLAMA
Arek Braumberger
Redaktor

Szef redakcji Bizblog.pl. W mediach od 30 lat. Pisze o małym biznesie, podatkach i finansach osobistych. Do Spidersweb.pl przeszedł z Wirtualnej Polski, gdzie najpierw był szefem wydawców Money.pl, a potem zastępcą redaktora naczelnego. Pierwszą posadę w mediach dostał w „Gazecie Wyborczej”, pracował w „Pulsie Biznesu”, „Życiu”, miesięczniku „Pieniądz”, „Businessman Magazine”, Miesięczniku Finansowym „BANK”. W tym ostatnim był redaktorem prowadzącym kilku edycji prestiżowych raportów „Największe banki w Polsce“ oraz „IT@BANK”.

REKLAMA
REKLAMA