Aktualizacja: wrzesień 2026. Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026, a termin wniosku o wpis do wykazu podmiotów kluczowych i ważnych mija 3 października 2026.
Polska wdrożyła dyrektywę NIS2 przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Dla firm zatrudniających od 50 do 500 osób oznacza to konkretne terminy, konkretne obowiązki i osobistą odpowiedzialność kierownictwa. Presja jest realna: CERT Polska ostrzega przed rekordową aktywnością wrogich grup, a ataki na polskie szpitale i przychodnie wzrosły w ostatnim roku o blisko 600 procent, z czterema incydentami ransomware w ochronie zdrowia w ciągu zaledwie 25 dni.
Najważniejsza data: 3 października 2026
Do 3 października 2026 podmioty kluczowe i ważne muszą dokonać samoidentyfikacji i złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych. Rejestracja wymaga podpisu elektronicznego (ePUAP lub kwalifikowanego). Brak wpisu w terminie to pierwsze naruszenie, za które grożą kary, a odpowiedzialność kierownika obowiązuje od pierwszego dnia.
| Termin | Obowiązek |
|---|---|
| 3 kwietnia 2026 | Wejście w życie nowelizacji ustawy o KSC |
| 3 października 2026 | Samoidentyfikacja i wniosek o wpis do wykazu podmiotów kluczowych i ważnych |
| 3 kwietnia 2027 | Pełne wdrożenie obowiązków: system zarządzania bezpieczeństwem informacji, obsługa incydentów, bezpieczeństwo łańcucha dostaw, ciągłość działania |
| 3 kwietnia 2028 | Pierwszy obowiązkowy audyt, start większości kar administracyjnych |
Czy moja firma podlega ustawie o KSC?
Najprawdopodobniej tak, jeśli spełniasz choć jeden z warunków:
- zatrudniasz co najmniej 50 pracowników lub masz ponad 10 mln EUR obrotu i działasz w jednym z 18 sektorów: energetyka, transport, zdrowie, woda, ścieki, gospodarka odpadami, produkcja, żywność, chemia, infrastruktura cyfrowa, zarządzanie usługami ICT, poczta i kurierzy, badania naukowe i inne,
- jesteś dostawcą usług zarządzanych ICT (MSP, MSSP): ta kategoria jest objęta wprost,
- jesteś dostawcą podmiotu kluczowego: obowiązki spływają na Ciebie przez umowy i wymagania klienta, nawet jeśli formalnie nie podlegasz wpisowi.
Jakie kary przewiduje ustawa?
Do 10 mln EUR lub 2 procent światowego obrotu dla podmiotów kluczowych, do 7 mln EUR lub 1,4 procent dla podmiotów ważnych. Dodatkowo ustawa przewiduje osobistą odpowiedzialność finansową kierownika podmiotu, niezależną od kary dla firmy. Kierownik odpowiada od dnia wejścia ustawy w życie, nie od 2028 roku.
Plan działania przed 3 października
- Sprawdź samoidentyfikację: sektor, wielkość, rola w łańcuchu dostaw.
- Złóż wniosek o wpis do wykazu (podpis elektroniczny, dane podmiotu, sektor, osoby kontaktowe).
- Wykonaj audyt luk względem wymagań ustawy: analiza ryzyka, obsługa incydentów, kopie zapasowe, MFA, łańcuch dostaw.
- Zaplanuj budżet na 2027: SZBI, monitorowanie 24/7, szkolenia kierownictwa.
- Uporządkuj umowy z dostawcami IT: klient objęty KSC będzie wymagał od Ciebie dowodów bezpieczeństwa.
Dlaczego ITSECOPS: współpracujemy partnersko ze wszystkimi standardowymi dostawcami rozwiązań bezpieczeństwa, dzięki czemu EDR, MDR, backup i licencje Microsoft 365 kosztują u nas zwykle mniej niż przy zakupie bezpośrednim. Rynkowe cenniki outsourcingu IT w Polsce wskazują 150 do 300+ PLN za użytkownika miesięcznie: my pokazujemy ceny otwarcie i dobieramy stack do firmy, bez przechodzenia przez dział sprzedaży. Sprawdź nasze narzędzia (w języku angielskim): porównywarkę cen rozwiązań cyberbezpieczeństwa, dobór stacku bezpieczeństwa oraz dobór licencji Microsoft 365 i Google Workspace. Prowadzimy też SOC 24/7, wdrażamy SIEM, w tym własny SIEM open source (Wazuh, Elastic), który przy ponad 50 GB logów dziennie wyraźnie obniża roczne koszty względem komercyjnych SIEM.
Umów bezpłatną konsultację KSC / NIS2
Najczęstsze pytania
Czy moja firma podlega ustawie o KSC, jeśli mamy 60 pracowników?
Jeśli działacie w jednym z 18 sektorów objętych ustawą, to tak: próg to 50 pracowników lub 10 mln EUR obrotu. Nawet poniżej progu obowiązki mogą wynikać z umów z klientami objętymi ustawą.
Jak zarejestrować firmę w wykazie podmiotów kluczowych i ważnych?
Wniosek składa się elektronicznie z podpisem kwalifikowanym lub przez ePUAP: podajesz dane podmiotu, sektor i podsektor, dane kontaktowe oraz osobę odpowiedzialną. Termin mija 3 października 2026.
Ile kosztuje SOC 24/7 dla średniej firmy w Polsce?
Zależnie od liczby urządzeń i zakresu monitorowania: realne rynkowe widełki dla firmy 50 do 300 osób to kilka tysięcy złotych miesięcznie, znacznie mniej niż zbudowanie własnego zespołu całodobowego, którego roczny koszt przekracza 1 mln PLN. Wycenę dla swojej firmy otrzymasz od nas w 24 godziny.
Co grozi kierownikowi za brak wdrożenia?
Ustawa przewiduje osobistą karę finansową dla kierownika podmiotu, niezależną od kary nałożonej na firmę, oraz obowiązek szkoleń z cyberbezpieczeństwa dla kierownictwa.