Ustawa o krajowym systemie cyberbezpieczeństwa, w skrócie KSC, jest w Polsce od 2018 roku i do niedawna dotyczyła wąskiej grupy operatorów usług kluczowych. Jej nowelizacja wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 i rozszerzyła krąg objętych firm kilkukrotnie. Najważniejsza zmiana w praktyce nie dotyczy technologii, tylko sposobu, w jaki firma się o tym dowiaduje: nie ma listy, na którą ktoś Cię wpisze, i nie ma pisma z urzędu. Firma sama musi sprawdzić, czy podlega, i sama zgłosić się do wykazu. Termin jest bliżej, niż się większości wydaje.
W skrócie
- Kogo dotyczy: średnie i duże firmy (od 50 osób albo powyżej 10 mln euro obrotu) z osiemnastu sektorów wymienionych w załącznikach do ustawy, plus kilka rodzajów działalności objętych bez względu na wielkość.
- Trzy daty: 3 października 2026 wpis do wykazu KSC, 3 kwietnia 2027 wdrożenie obowiązków i podłączenie do systemu S46, 3 kwietnia 2028 pierwszy audyt dla podmiotów kluczowych.
- Sedno obowiązku: system zarządzania bezpieczeństwem informacji oparty na szacowaniu ryzyka, zgłaszanie incydentów do CSIRT w 24 godziny i uporządkowany łańcuch dostaw.
- Kto to robi: kwalifikacja prawna to zadanie dla prawnika, ustawowy audyt dla akredytowanej jednostki lub dwóch certyfikowanych audytorów, a wdrożenie i dokumentacja są otwarte dla wykonawców takich jak my.
Jeśli prowadzisz małą firmę z jedną stroną, najprawdopodobniej nie podlegasz. Warto jednak przeczytać sekcję o ankietach od kontrahentów, bo pytania z tej ustawy trafią do Ciebie inną drogą.
Co to właściwie jest, w trzech zdaniach
NIS2 to unijna dyrektywa o cyberbezpieczeństwie, która zastąpiła wcześniejszą dyrektywę NIS z 2016 roku. Dyrektywa sama w sobie nie obowiązuje firm bezpośrednio, więc każde państwo musi ją przenieść do własnego prawa, a Polska zrobiła to nowelizując ustawę o KSC. To znaczy, że gdy ktoś mówi „musimy wdrożyć NIS2", formalnie chodzi o obowiązki z polskiej ustawy o krajowym systemie cyberbezpieczeństwa i to jej trzeba szukać, a nie tekstu dyrektywy.
Cel przepisów jest prosty. Unia uznała, że awaria albo atak na firmę energetyczną, szpital, wodociągi, przewoźnika czy dostawcę usług cyfrowych jest problemem publicznym, a nie prywatnym kłopotem tej firmy. Skoro tak, to takie podmioty muszą utrzymywać minimalny poziom bezpieczeństwa, zgłaszać poważne incydenty państwu i pilnować własnych dostawców. Cała reszta przepisu to rozwinięcie tych trzech zdań.
Kogo to dotyczy
Ustawa dzieli objęte firmy na dwie kategorie: podmioty kluczowe i podmioty ważne. Obowiązki są w większości takie same, różnice dotyczą przede wszystkim nadzoru, wysokości kar i obowiązkowego audytu. O tym, do której grupy trafiasz, decyduje kombinacja sektora, wielkości firmy i tego, czy dana działalność jest w ustawie wskazana wprost.
Sektory wymienione w załącznikach obejmują między innymi energię, transport, bankowość i infrastrukturę rynków finansowych, ochronę zdrowia, wodę pitną i ścieki, infrastrukturę cyfrową, zarządzanie usługami ICT, przestrzeń kosmiczną, usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcję i dystrybucję chemikaliów, produkcję i dystrybucję żywności, produkcję przemysłową, dostawców usług cyfrowych oraz badania naukowe. To znacznie szerzej niż intuicyjne „infrastruktura krytyczna": w tej samej ustawie mieści się producent maszyn, zakład przetwórstwa spożywczego, firma kurierska i software house.
Do tego dochodzi próg wielkości. Zasadniczo przepisy obejmują firmy średnie i duże, czyli takie, które zatrudniają co najmniej 50 osób albo mają roczny obrót powyżej 10 milionów euro. Mikro i małe firmy zostają poza systemem, z wyjątkami: dostawcy usług DNS, rejestry nazw domen i dostawcy usług zaufania, czyli podpisu elektronicznego, pieczęci czy znacznika czasu, są objęci niezależnie od wielkości.
Trzy daty, które trzeba znać
Nowelizacja weszła w życie 3 kwietnia 2026, ale obowiązki rozłożono w czasie. Dla większości firm liczą się trzy terminy.
- 3 października 2026Wpis do wykazu KSC. To formalne zgłoszenie się jako podmiot kluczowy albo ważny. Nie poprzedza go żadna decyzja urzędu, firma robi to z własnej inicjatywy po samodzielnej ocenie, czy podlega.
- 3 kwietnia 2027Wdrożenie obowiązków z ustawy i podłączenie do systemu S46, czyli teleinformatycznego systemu wymiany informacji o incydentach. To jest ten termin, za którym stoi realna praca: system zarządzania bezpieczeństwem informacji, procedury, dokumentacja, przegląd dostawców.
- 3 kwietnia 2028Pierwszy obowiązkowy audyt cyberbezpieczeństwa, tylko dla podmiotów kluczowych, potem co najmniej raz na trzy lata. Podmioty ważne nie mają obowiązku cyklicznego audytu, choć organ nadzoru może go zarządzić w ramach kontroli.
Najbliższy termin, 3 października 2026, jest jednocześnie najczęściej przegapiany, bo brzmi jak formalność. To jednak od niego zaczyna biec cała reszta i to on jako pierwszy zostawia po sobie ślad w rejestrze, w którym łatwo sprawdzić, kto się nie zgłosił.
Co konkretnie trzeba zrobić
Ustawa nie podaje listy produktów do kupienia ani konkretnych technologii. Wymaga procesu, który da się pokazać na piśmie i obronić przed kontrolą. W praktyce składa się na to sześć rzeczy.
System zarządzania bezpieczeństwem informacji
To sedno całego obowiązku i jednocześnie największe nieporozumienie. SZBI nie jest programem komputerowym, tylko sposobem pracy: firma regularnie szacuje ryzyko dla systemów, które wpływają na świadczoną usługę, dobiera do tego proporcjonalne środki techniczne i organizacyjne, wdraża je i weryfikuje ich skuteczność. Kluczowe słowo to proporcjonalne: nikt nie oczekuje od średniej firmy produkcyjnej rozwiązań z banku, ale oczekuje, że będzie umiała pokazać, dlaczego wybrała akurat takie zabezpieczenia.
Zgłaszanie incydentów w ustawowych terminach
Poważny incydent zgłasza się do właściwego zespołu CSIRT kaskadowo: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, pełne zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu miesiąca. Doba to bardzo mało, jeśli w firmie nikt nie wie, kto ma prawo taki komunikat wysłać i pod jaki adres. Napisanie tej procedury na jednej kartce, zanim będzie potrzebna, to najtańsza rzecz w całym wdrożeniu.
Wyznaczenie osób odpowiedzialnych
Trzeba wskazać osobę do kontaktu z organami krajowego systemu cyberbezpieczeństwa i utrzymywać te dane aktualne. Brzmi banalnie, a jest pierwszą rzeczą, którą sprawdza kontrola, bo jest sprawdzalna w dwie minuty.
Zarządzanie ryzykiem dostawców
To ta część, która przenosi obowiązek dalej w gospodarkę. Firma objęta ustawą odpowiada nie tylko za własne systemy, ale i za bezpieczeństwo łańcucha dostaw. Musi więc wiedzieć, kto dostarcza jej usługi informatyczne, jakie ma zabezpieczenia, jak zgłasza incydenty i co się stanie, gdy zniknie. Dlatego pytania z tej ustawy spływają w dół do firm, które same nie podlegają niczemu.
Weryfikacja niekaralności personelu
Nowelizacja wprowadziła obowiązek weryfikacji niekaralności osób na określonych stanowiskach. To detal proceduralny, ale wymaga zaplanowania w procesie rekrutacji, a nie odkrycia go dzień przed kontrolą.
Audyt cyberbezpieczeństwa
Podmioty kluczowe przeprowadzają audyt co najmniej raz na trzy lata, pierwszy do 3 kwietnia 2028. Kto może go wykonać, opisujemy niżej, bo to jest ta część, przy której najłatwiej wydać pieniądze na coś, co nie ma mocy ustawowej.
Kary i osobista odpowiedzialność kierownictwa
Widełki są wysokie. Podmiot kluczowy może dostać karę do 10 milionów euro albo 2 procent przychodu, a podmiot ważny do 7 milionów euro albo 1,4 procent przychodu, przy czym bierze się kwotę wyższą. Przewidziano też karę nadzwyczajną do 100 milionów złotych za naruszenia zagrażające bezpieczeństwu państwa, życiu lub zdrowiu.
Prawdziwą nowością nie są jednak kwoty dla firm, tylko osobista kara dla kierownika podmiotu, liczona jako wielokrotność jego wynagrodzenia, w podmiotach prywatnych do 300 procent. Nakłada się ją niezależnie od kary dla firmy. To dlatego temat NIS2 w wielu spółkach ruszył dopiero wtedy, gdy dotarł do zarządu, a nie do działu IT.
Jest jednak przepis przejściowy, o którym warto wiedzieć, żeby nie kupować rozwiązań pod presją: standardowe kary pieniężne mogą być nakładane dopiero po 3 kwietnia 2028. Karencja nie obejmuje kary nadzwyczajnej, która działa od razu. Obowiązki obowiązują od pierwszego dnia, odroczona jest wyłącznie sankcja finansowa. W praktyce to nie jest powód, żeby zwlekać, tylko powód, żeby wdrażać spokojnie i po kolei, zamiast kupować w panice pakiet od pierwszego sprzedawcy, który zadzwoni.
Nie podlegam, ale kontrahent przysłał mi ankietę bezpieczeństwa
To dziś najczęstsza droga, którą te przepisy docierają do małych firm, i warto ją rozumieć, zanim taki mail przyjdzie. Skoro firma objęta ustawą musi zarządzać ryzykiem swoich dostawców, to zaczyna o to pytać. Ankieta bezpieczeństwa dla dostawcy albo załącznik do umowy z wymaganiami bezpieczeństwa to nie jest urzędnicza fanaberia kontrahenta, tylko sposób, w jaki on realizuje swój własny obowiązek.
Typowe pytania z takiej ankiety są przewidywalne: gdzie fizycznie są dane, kto ma do nich dostęp, czy jest uwierzytelnianie dwuskładnikowe, jak wyglądają kopie zapasowe i kiedy ostatnio je odtwarzano, jak zgłaszacie incydenty i w jakim czasie, czy jest podpisana umowa powierzenia przetwarzania danych, kto jest podwykonawcą.
Firma, która nie umie na to odpowiedzieć, nie dostaje mandatu. Dostaje coś gorszego: wypada z przetargu albo z listy dostawców. Odpowiedzi na te pytania da się przygotować raz i aktualizować, a nie improwizować przy każdym zapytaniu.
Kto może to zrobić: prawnik, audytor czy firma informatyczna
Tu jest najwięcej zamieszania na rynku, bo każdy sprzedaje „zgodność z NIS2", a ustawa zastrzega tylko jeden z tych obszarów. Uczciwy podział wygląda tak.
- Kwalifikacja prawna to zadanie dla prawnikaCzy podlegam, jako podmiot kluczowy czy ważny, jak liczyć wielkość przy spółkach powiązanych, jak wypełnić zgłoszenie do wykazu i jakie zapisy wpisać do umów z dostawcami. Formalnie nie jest to czynność zastrzeżona, ale konsekwencje błędu są prawne i tam powinna spocząć odpowiedzialność za tę ocenę.
- Ustawowy audyt tylko przez uprawnionychAudyt z ustawy przeprowadza akredytowana jednostka oceniająca zgodność albo co najmniej dwóch audytorów z certyfikatami z zamkniętej listy, między innymi CISA, CISM, CISSP, CRISC, CGEIT, SSCP, ISO 27001 Lead Auditor czy ISO 22301. Obowiązuje przy tym zasada niezależności: audytorem nie może być osoba, która w roku poprzedzającym audyt wykonywała w tym podmiocie zadania z zakresu systemu zarządzania bezpieczeństwem informacji. Prosto mówiąc, kto wdraża, ten nie audytuje, a jednoosobowa firma nie przeprowadzi takiego audytu, bo ustawa wymaga dwóch osób.
- Wdrożenie i dokumentacja są otwarteAnaliza ryzyka, procedury, techniczne środki bezpieczeństwa, przegląd dostawców i opis warstwy informatycznej nie są zastrzeżone dla nikogo. Robią to konsultanci, audytorzy i firmy informatyczne. Tu mieści się praca, którą wykonujemy my, i tu też warto pytać wykonawcę wprost, którą część bierze na siebie, a której nie może wziąć.
Praktyczny wniosek dla firmy, która dopiero zaczyna: nie szukaj jednego dostawcy, który obieca wszystko. Szukaj prawnika do kwalifikacji, wykonawcy do wdrożenia i, jeśli jesteś podmiotem kluczowym, uprawnionego audytora do audytu w 2028 roku. To trzy różne role i mieszanie ich kończy się dokumentem, który wygląda dobrze, a nie ma mocy, jakiej się od niego oczekuje.
W czym możemy pomóc
Nie jesteśmy kancelarią ani jednostką audytującą i nie sprzedajemy zgodności z ustawą, bo nikt uczciwie nie może jej sprzedać w całości. Robimy warstwę, którą znamy od podszewki i którą i tak obsługujemy u klientów: strona, poczta, hosting, formularze, integracje i dostawcy tej części. W dokumentacji SZBI to jest osobny rozdział, który zwykle nikt nie chce pisać, bo wymaga wejścia w konta, umowy i faktury.
- Odpowiedź na ankietę bezpieczeństwa od kontrahenta. Zbieramy fakty o Twojej stronie, poczcie i hostingu i przygotowujemy komplet odpowiedzi, którego można potem używać wielokrotnie. Dla małej firmy, która nie podlega ustawie, ale została o to zapytana, to zwykle wystarczy.
- Przegląd i opis warstwy technicznej. Kto jest właścicielem domeny i kont, gdzie stoją dane, kto ma dostępy, czy jest dwuskładnikowe logowanie, jak wyglądają kopie i czy ktoś je kiedykolwiek odtworzył, jakie usługi zewnętrzne dotykają danych. Efektem jest dokument dla Twojego prawnika albo konsultanta, a nie kolejny plik do szuflady.
- Uporządkowanie tego, co wyjdzie z przeglądu. Przeniesienie kont na firmę zamiast na prywatną skrzynkę pracownika, włączenie dwuskładnikowego logowania, ustawienie kopii i sprawdzenie odtwarzania, uzupełnienie umów powierzenia, wymiana dostawcy, który nie umie odpowiedzieć na proste pytania o bezpieczeństwo.
- Procedura incydentu dla tej warstwy. Jedna kartka: co uznajemy za incydent na stronie i w poczcie, kto dzwoni do kogo, w jakim czasie i pod jaki adres idzie zgłoszenie. Bez tego doba na wczesne ostrzeżenie mija na ustalaniu, kto ma hasło.
- Utrzymanie, żeby to nie zestarzało się w pół roku. Aktualizacja karty dostawców, okresowy test odtworzenia kopii z datą, przegląd dostępów i krótki raport, który da się dołączyć do dokumentacji.
Jeśli budujemy Ci stronę od zera, ta warstwa powstaje od razu w takim kształcie i nie trzeba jej potem opisywać wstecz. Połowa pytań z ankiet bezpieczeństwa to w istocie pytania o to, gdzie i u kogo stoi Twoja strona, kto jest właścicielem kont i co się stanie, gdy dostawca zniknie. Więcej o tym, jak podchodzimy do budowy stron, znajdziesz na stronie strony internetowe.
Zakres i wycenę ustalamy po krótkiej rozmowie, bo różnica między jedną stroną wizytówkową a firmą z pięcioma serwisami, sklepem i integracjami jest kilkukrotna. Napisz, co masz, i powiemy wprost, co da się zrobić, a co trzeba oddać prawnikowi albo audytorowi.
Zastrzeżenie: jesteśmy firmą wdrożeniową, nie kancelarią prawną ani jednostką audytującą. Ten wpis to praktyczny przewodnik, a nie porada prawna. Kwalifikację firmy jako podmiotu kluczowego lub ważnego oraz treść zgłoszenia do wykazu KSC warto potwierdzić z prawnikiem. Terminy i kwoty podajemy za Ministerstwem Cyfryzacji i tekstem nowelizacji, stan na sierpień 2026.
Krótko na koniec
Ustawa o KSC po wdrożeniu NIS2 nie jest projektem informatycznym, tylko obowiązkiem zarządu, który ma techniczne konsekwencje. Sprawdź w teście wyżej, czy Cię dotyczy. Jeśli tak, pilnuj przede wszystkim 3 października 2026, bo wpis do wykazu jest najprostszą i najłatwiej sprawdzalną rzeczą z całej listy. Jeśli nie, przygotuj odpowiedzi na pytania, które i tak przyjdą od większego kontrahenta. W obu przypadkach warstwę techniczną możemy przejrzeć i opisać za Ciebie.