Wpis do Wykazu KSC otwiera drzwi do S46 Cyber Hub. Zegar tyka do 3 października 2026 r.

  • Home
  • Wpis do Wykazu KSC otwiera drzwi do S46 Cyber Hub. Zegar tyka do 3 października 2026 r.
Infosec
5 min czytania

Wpis do Wykazu KSC otwiera drzwi do S46 Cyber Hub. Zegar tyka do 3 października 2026 r.

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, nałożyła na tysiące polskich organizacji nowe obowiązki. Pierwszym i najpilniejszym z nich jest wpis do Wykazu podmiotów kluczowych i ważnych KSC. To nie tylko formalność rejestrowa – bez wpisu nie ma dostępu do S46 Cyber Hub, platformy, przez którą podmioty będą zgłaszać incydenty i komunikować się z CSIRT-ami.

Nowe rozdanie w krajowym systemie cyberbezpieczeństwa

Znowelizowana ustawa o KSC obowiązuje od kwietnia 2026 r. i zasadniczo przebudowuje dotychczasowy system. W miejsce operatorów usług kluczowych i dostawców usług cyfrowych wprowadza – zgodnie z logiką dyrektywy NIS2 – dwie kategorie: podmioty kluczowe i podmioty ważne. Kwalifikacja odbywa się na podstawie sektora działalności (załączniki nr 1 i 2 do ustawy) oraz wielkości organizacji, co oznacza, że regulacją objęte są również średnie przedsiębiorstwa z sektorów takich jak energetyka, transport, ochrona zdrowia, infrastruktura cyfrowa, gospodarka odpadami, produkcja, usługi pocztowe czy administracja publiczna.

Co istotne, w nowym modelu to organizacja sama odpowiada za ustalenie, czy podlega ustawie. Nie będzie decyzji administracyjnej uznającej firmę za operatora usługi kluczowej, jak pod rządami poprzednich przepisów. Kto błędnie uzna, że regulacja go nie dotyczy, poniesie tego konsekwencje – docelowo również finansowe.

Wykaz KSC: kto i jak musi się wpisać

Wykaz podmiotów kluczowych i podmiotów ważnych został uruchomiony 13 kwietnia 2026 r. W pierwszej kolejności, do 6 maja, Minister Cyfryzacji wpisywał z urzędu dotychczasowych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych i podmioty publiczne. Od 7 maja 2026 r. ruszyła samorejestracja: pozostałe organizacje spełniające ustawowe kryteria składają wniosek samodzielnie, w formie elektronicznej, w aplikacji dostępnej pod adresem wykaz-ksc.gov.pl. Wniosek podpisuje się podpisem elektronicznym, a składa go kierownik podmiotu albo osoba przez niego upoważniona.

Termin jest jeden i nieprzekraczalny: 3 października 2026 r. Podmioty wpisane z urzędu nie są zwolnione z działania – po otrzymaniu wezwania muszą uzupełnić wymagane dane.

Ministerstwo Cyfryzacji zaleca przygotowanie kompletu informacji przed rozpoczęciem rejestracji. W praktyce warto zgromadzić:

  • dane identyfikacyjne organizacji (NIP, KRS/REGON, adresy),
  • informacje o klasyfikacji sektorowej – do którego załącznika i sektora ustawy kwalifikuje się działalność,
  • dane kontaktowe podmiotu oraz osób odpowiedzialnych za kontakt w zakresie cyberbezpieczeństwa,
  • dane techniczne wymagane w formularzu, m.in. adresy IP i domeny wykorzystywane przez organizację.

S46 Cyber Hub – po co ten wpis naprawdę jest

Wpis do Wykazu KSC ma znaczenie wykraczające poza formalną rejestrację. Jest pierwszym krokiem do uzyskania dostępu do S46 Cyber Hub – platformy operacyjnej krajowego systemu cyberbezpieczeństwa, z której według danych Ministerstwa Cyfryzacji korzysta już ponad 2000 podmiotów. Po dokonaniu wpisu administratorzy wskazani w systemie otrzymują zaproszenia do Systemu S46 automatycznie, bez odrębnego wniosku.

S46 Cyber Hub to narzędzie, przez które podmioty kluczowe i ważne będą realizować swoje ustawowe obowiązki. Platforma wspiera:

  • zgłaszanie i obsługę incydentów bezpieczeństwa,
  • odbieranie ostrzeżeń o zagrożeniach,
  • wymianę informacji o cyberzagrożeniach między uczestnikami systemu,
  • współpracę z zespołami CSIRT,
  • współpracę z organami właściwymi ds. cyberbezpieczeństwa.

Możliwość korzystania z Systemu S46 przez nowe podmioty została uruchomiona 12 czerwca 2026 r. Warto podkreślić, że korzystanie z S46 nie jest opcją, lecz obowiązkiem – to w tym systemie będzie odbywać się raportowanie incydentów, a terminy na wstępne zgłoszenie incydentu poważnego liczone są w godzinach, nie dniach. Organizacja, która odłoży rejestrację na ostatnią chwilę, może w momencie realnego incydentu nie mieć jeszcze działającego kanału zgłoszeniowego.

Kalendarz, który warto powiesić nad biurkiem

Data Obowiązek / wydarzenie
13.04.2026 Uruchomienie Wykazu podmiotów kluczowych i ważnych KSC
13.04–6.05.2026 Wpisy z urzędu realizowane przez Ministra Cyfryzacji
7.05–3.10.2026 Samorejestracja – składanie wniosków o wpis do Wykazu KSC
12.06.2026 Uruchomienie Systemu S46 dla nowych podmiotów
3.10.2026 Koniec terminu na złożenie wniosku o wpis do Wykazu KSC
3.04.2027 Koniec okresu dostosowawczego – rozpoczęcie korzystania z S46 i wdrożenie obowiązków ustawowych
3.04.2028 Termin pierwszego audytu SZBI (podmioty kluczowe niebędące wcześniej OUK) oraz początek stosowania kar pieniężnych

Harmonogram pokazuje przemyślaną sekwencję: najpierw rejestracja, potem rok na wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) i pozostałych obowiązków, a dopiero po dwóch latach od wejścia ustawy w życie – sankcje. Kary pieniężne będą mogły być nakładane od 3 kwietnia 2028 r., przy czym decyzję poprzedzi ostrzeżenie i poinformowanie podmiotu o wstępnych ustaleniach. Ten okres karencji to nie zaproszenie do zwłoki, lecz czas, który regulator dał organizacjom na rzetelne przygotowanie.

Co zrobić teraz – rekomendacje

Po pierwsze, przeprowadzić analizę kwalifikacji. Zestawienie profilu działalności i wielkości organizacji z załącznikami nr 1 i 2 do ustawy pozwoli jednoznacznie ustalić status podmiotu kluczowego lub ważnego. W przypadkach granicznych – np. grup kapitałowych, działalności wielosektorowej – warto sięgnąć po wsparcie prawne.

Po drugie, nie czekać z wpisem do września. Zgromadzenie danych, upoważnienie właściwej osoby i podpis elektroniczny to czynności proste, ale wymagające koordynacji. Wczesny wpis oznacza też wcześniejszy dostęp do S46 Cyber Hub, a więc realny zysk operacyjny: dostęp do ostrzeżeń i informacji o zagrożeniach na długo przed upływem formalnych terminów.

Po trzecie, potraktować rejestrację jako początek, nie koniec. Prawdziwy ciężar nowelizacji leży w obowiązkach materialnych: wdrożeniu SZBI, analizie ryzyka, zarządzaniu incydentami, bezpieczeństwie łańcucha dostaw i odpowiedzialności kierownictwa. Do 3 kwietnia 2027 r. te elementy muszą działać, a rok na zbudowanie dojrzałego systemu zarządzania bezpieczeństwem informacji to – jak wie każdy, kto taki projekt prowadził – czas raczej skromny niż komfortowy.

Jeżeli Twoja organizacja potrzebuje wsparcia w analizie kwalifikacji, przygotowaniu do wpisu lub wdrożeniu SZBI zgodnego z wymaganiami znowelizowanej ustawy o KSCskontaktuj się z nami, oferujemy bezpłatną konsultację wstępną.

Przydatne źródła

  • Komunikat Ministerstwa Cyfryzacji o wpisie do Wykazu KSC i dostępie do S46 Cyber Hub (gov.pl)
  • Najważniejsze terminy nowelizacji ustawy o KSC (gov.pl)
  • Aplikacja S46 Wykaz KSC
  • Informacje o S46 Cyber Hub (gov.pl)
  • Pytania i odpowiedzi dotyczące KSC (gov.pl)
  • Bezpłatne szkolenie online z S46 Wykaz KSC (gov.pl)

Categories:

Marcin Gabrych

Specjalista ds. cyberbezpieczeństwa i systemów zarządzania bezpieczeństwem informacji. Współpracuje z firmami, instytucjami i samorządami przy wdrożeniach SZBI zgodnych z ISO/IEC 27001, audytach KRI oraz przygotowaniu do wymagań dyrektywy NIS2 i ustawy o Krajowym Systemie Cyberbezpieczeństwa.