" /> Ustawa o KSC (NIS2): rejestracja do 3.10.2026, obowiązki, kary
Guide

Ustawa o KSC (NIS2) dla firm: rejestracja do 3 października 2026, obowiązki i kary

Updated · Sep 2026 By ITSECOPS Free · No signup

Aktualizacja: wrzesień 2026. Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026, a termin wniosku o wpis do wykazu podmiotów kluczowych i ważnych mija 3 października 2026.

Polska wdrożyła dyrektywę NIS2 przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Dla firm zatrudniających od 50 do 500 osób oznacza to konkretne terminy, konkretne obowiązki i osobistą odpowiedzialność kierownictwa. Presja jest realna: CERT Polska ostrzega przed rekordową aktywnością wrogich grup, a ataki na polskie szpitale i przychodnie wzrosły w ostatnim roku o blisko 600 procent, z czterema incydentami ransomware w ochronie zdrowia w ciągu zaledwie 25 dni.

Najważniejsza data: 3 października 2026

Do 3 października 2026 podmioty kluczowe i ważne muszą dokonać samoidentyfikacji i złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych. Rejestracja wymaga podpisu elektronicznego (ePUAP lub kwalifikowanego). Brak wpisu w terminie to pierwsze naruszenie, za które grożą kary, a odpowiedzialność kierownika obowiązuje od pierwszego dnia.

Termin Obowiązek
3 kwietnia 2026 Wejście w życie nowelizacji ustawy o KSC
3 października 2026 Samoidentyfikacja i wniosek o wpis do wykazu podmiotów kluczowych i ważnych
3 kwietnia 2027 Pełne wdrożenie obowiązków: system zarządzania bezpieczeństwem informacji, obsługa incydentów, bezpieczeństwo łańcucha dostaw, ciągłość działania
3 kwietnia 2028 Pierwszy obowiązkowy audyt, start większości kar administracyjnych

Czy moja firma podlega ustawie o KSC?

Najprawdopodobniej tak, jeśli spełniasz choć jeden z warunków:

  • zatrudniasz co najmniej 50 pracowników lub masz ponad 10 mln EUR obrotu i działasz w jednym z 18 sektorów: energetyka, transport, zdrowie, woda, ścieki, gospodarka odpadami, produkcja, żywność, chemia, infrastruktura cyfrowa, zarządzanie usługami ICT, poczta i kurierzy, badania naukowe i inne,
  • jesteś dostawcą usług zarządzanych ICT (MSP, MSSP): ta kategoria jest objęta wprost,
  • jesteś dostawcą podmiotu kluczowego: obowiązki spływają na Ciebie przez umowy i wymagania klienta, nawet jeśli formalnie nie podlegasz wpisowi.

Jakie kary przewiduje ustawa?

Do 10 mln EUR lub 2 procent światowego obrotu dla podmiotów kluczowych, do 7 mln EUR lub 1,4 procent dla podmiotów ważnych. Dodatkowo ustawa przewiduje osobistą odpowiedzialność finansową kierownika podmiotu, niezależną od kary dla firmy. Kierownik odpowiada od dnia wejścia ustawy w życie, nie od 2028 roku.

Plan działania przed 3 października

  • Sprawdź samoidentyfikację: sektor, wielkość, rola w łańcuchu dostaw.
  • Złóż wniosek o wpis do wykazu (podpis elektroniczny, dane podmiotu, sektor, osoby kontaktowe).
  • Wykonaj audyt luk względem wymagań ustawy: analiza ryzyka, obsługa incydentów, kopie zapasowe, MFA, łańcuch dostaw.
  • Zaplanuj budżet na 2027: SZBI, monitorowanie 24/7, szkolenia kierownictwa.
  • Uporządkuj umowy z dostawcami IT: klient objęty KSC będzie wymagał od Ciebie dowodów bezpieczeństwa.

Dlaczego ITSECOPS: współpracujemy partnersko ze wszystkimi standardowymi dostawcami rozwiązań bezpieczeństwa, dzięki czemu EDR, MDR, backup i licencje Microsoft 365 kosztują u nas zwykle mniej niż przy zakupie bezpośrednim. Rynkowe cenniki outsourcingu IT w Polsce wskazują 150 do 300+ PLN za użytkownika miesięcznie: my pokazujemy ceny otwarcie i dobieramy stack do firmy, bez przechodzenia przez dział sprzedaży. Sprawdź nasze narzędzia (w języku angielskim): porównywarkę cen rozwiązań cyberbezpieczeństwa, dobór stacku bezpieczeństwa oraz dobór licencji Microsoft 365 i Google Workspace. Prowadzimy też SOC 24/7, wdrażamy SIEM, w tym własny SIEM open source (Wazuh, Elastic), który przy ponad 50 GB logów dziennie wyraźnie obniża roczne koszty względem komercyjnych SIEM.

Umów bezpłatną konsultację KSC / NIS2

Najczęstsze pytania

Czy moja firma podlega ustawie o KSC, jeśli mamy 60 pracowników?

Jeśli działacie w jednym z 18 sektorów objętych ustawą, to tak: próg to 50 pracowników lub 10 mln EUR obrotu. Nawet poniżej progu obowiązki mogą wynikać z umów z klientami objętymi ustawą.

Jak zarejestrować firmę w wykazie podmiotów kluczowych i ważnych?

Wniosek składa się elektronicznie z podpisem kwalifikowanym lub przez ePUAP: podajesz dane podmiotu, sektor i podsektor, dane kontaktowe oraz osobę odpowiedzialną. Termin mija 3 października 2026.

Ile kosztuje SOC 24/7 dla średniej firmy w Polsce?

Zależnie od liczby urządzeń i zakresu monitorowania: realne rynkowe widełki dla firmy 50 do 300 osób to kilka tysięcy złotych miesięcznie, znacznie mniej niż zbudowanie własnego zespołu całodobowego, którego roczny koszt przekracza 1 mln PLN. Wycenę dla swojej firmy otrzymasz od nas w 24 godziny.

Co grozi kierownikowi za brak wdrożenia?

Ustawa przewiduje osobistą karę finansową dla kierownika podmiotu, niezależną od kary nałożonej na firmę, oraz obowiązek szkoleń z cyberbezpieczeństwa dla kierownictwa.

Need help applying this to your environment?

We turn compliance guides into shipped controls. Talk to an engineer.

Book a consultation
Popular guides and pricingCybersecurity price comparison 2026  ·  EDR pricing per endpoint  ·  MDR pricing per device  ·  Veeam vs Acronis vs Datto  ·  Remote IT support pricing  ·  White-label help desk pricing  ·  24/7 SOC monitoring cost  ·  Top MDR providers  ·  White-label NOC and SOC for MSPs  ·  Top ISO 27001 consulting firms  ·  ISO 27001 implementation plan  ·  CMMC readiness services  ·  Top CMMC consulting firms  ·  ISO 42001 AI certification  ·  Global laptop provisioning and MDM  ·  Security stack recommender  ·  Managed IT services Norway