30.09 2026

NIS2 - czy Twoja firma musi zarejestrować się do 3 października 2026 r.?

W kwietniu 2026 r. weszła w życie Ustawa o krajowym systemie cyberbezpieczeństwa (Ustawa o KSC) wdrażająca w Polsce wymagania Dyrektywy NIS2 i wprowadzająca nowe obowiązki IT dla firm z wielu sektorów gospodarki.

Do 3 października 2026 r. firmy muszą ocenić, czy podlegają wymogom cyberbezpieczeństwa ujętym w Ustawie o KSC i określić zasadność dokonania rejestracji w Wykazie Podmiotów Kluczowych i Ważnych działającym na podstawie tej ustawy. 

O objęciu obowiązkami KSC i konieczności wpisania się do Wykazu decydują dwa kryteria łącznie: branża i wielkość.

1. Branża, czyli faktyczna działalność

Sektory objęte Ustawą o KSC są określne w załącznikach 1 i 2 do Ustawy o KSC. Jest to bardzo szeroki zakres branż: 18 obszarów gospodarki. Sektory „kluczowe” (zał. 1) to energia, transport, finanse, zdrowie, woda, infrastruktura cyfrowa. Sektory „ważne” (zał. 2) to m.in. produkcja przemysłowa, gospodarka odpadami, żywność, chemikalia, dostawcy usług cyfrowych, badania naukowe i usługi pocztowe.

Uwaga! Jako „kluczowe” zostały uznane przedsiębiorstwa zajmujące się paliwami ciekłymi i mające jedną z koncesji URE: WPC, MPC, OPZ, OPC.

2. Wielkość według unijnej definicji MŚP na podstawie Rozporządzenia 651/2014.

Obowiązkami ustawy są objęte już średnie firmy – wystarczy mieć więcej niż 50 pracowników lub obrót większy niż 10 mln EUR / roczną sumę bilansową większą niż 10 mln EUR.

Najbliższe obowiązki:

Jeśli firma spełnia powyższe kryteria to do 3 października 2026 r. powinna złożyć wniosek o wpis do Wykazu (ksc.gov.pl)

Co dalej?

Do 3 kwietnia 2027 r. trzeba wdrożyć system zarządzania bezpieczeństwem informacji, zasady zgłaszania incydentów (24 h / 72 h) i coroczne szkolenia zarządu, który odpowiada za te obowiązki osobiście.

Kary za brak rejestracji oraz niewdrożenie właściwych procesów i zabezpieczeń mogą by nakładane począwszy od kwietnia 2028 r.