Harmonogram wdrożenia nowelizacji KSC
| Termin | Obowiązek / wydarzenie |
|---|---|
| 13.04.2026 | Uruchomienie Wykazu podmiotów kluczowych i ważnych KSC |
| 13.04–6.05.2026 | Wpisy z urzędu realizowane przez Ministra Cyfryzacji |
| 7.05–3.10.2026 | Samorejestracja — składanie wniosków o wpis do Wykazu KSC |
| 12.06.2026 | Uruchomienie Systemu S46 dla nowych podmiotów |
| 3.10.2026 | Koniec terminu na złożenie wniosku o wpis do Wykazu KSC |
| 3.04.2027 | Koniec okresu dostosowawczego — wdrożone SZBI i pozostałe obowiązki ustawowe |
| 3.04.2028 | Termin pierwszego audytu SZBI oraz początek stosowania kar pieniężnych |
Najczęściej zadawane pytania
Co zmienia nowelizacja KSC w 2026 roku?
Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa wdraża dyrektywę NIS2 do polskiego prawa. Rozszerza katalog podmiotów objętych obowiązkami, zaostrza sankcje (do 10 mln euro lub 2% obrotu) i wprowadza obowiązek powołania osoby odpowiedzialnej za cyberbezpieczeństwo.
Jakie kary grożą za niespełnienie wymagań KSC?
Podmioty kluczowe mogą zapłacić do 10 mln euro lub 2% rocznego obrotu (wyższa kwota). Podmioty ważne — do 7 mln euro lub 1,4% obrotu. Dodatkowo organ nadzorczy może wydać ostrzeżenie publiczne, wyznaczyć kuratora lub zakazać pełnienia funkcji zarządczych.
Czy KSC dotyczy firm prywatnych?
Tak. KSC po nowelizacji obejmuje zarówno sektor publiczny, jak i firmy prywatne z 18 sektorów kluczowych i ważnych (energetyka, transport, zdrowie, infrastruktura cyfrowa, produkcja, finanse, gospodarka odpadami i inne) — przekraczające progi wielkości.
Jak przygotować organizację do KSC?
Przygotowanie obejmuje: analizę luk względem wymagań, mapowanie aktywów i ryzyk, opracowanie polityk i procedur SZBI, wdrożenie kontroli technicznych i organizacyjnych, szkolenia zespołu oraz audyt zgodności przed kontrolą organu nadzoru.


