Pomoc zdalnaZadzwoń: 533 731 908
Ważny termin

NIS2/KSC: zostało 21 dni.

3 października 2026 r. mija termin samorejestracji dla podmiotów kluczowych i ważnych objętych nowymi przepisami o krajowym systemie cyberbezpieczeństwa.

NIS2 i Wykaz KSC: 21 dni do terminu samorejestracji

Najważniejsze w 60 sekund

  • Termin samorejestracji w Wykazie KSC upływa 3 października 2026 r.
  • Dotyczy podmiotów kluczowych i ważnych objętych obowiązkiem samodzielnego wpisu.
  • Nie każda firma podlega KSC, a część organizacji jest wpisywana z urzędu.
  • Brak pisma z urzędu nie przesądza, że obowiązek nie dotyczy firmy.
  • Po wpisie pozostają obowiązki techniczne i organizacyjne, których termin co do zasady upływa 3 kwietnia 2027 r.

Największym ryzykiem nie jest dziś sam formularz. Jest nim brak rzetelnego sprawdzenia, czy organizacja powinna złożyć wniosek o wpis do Wykazu KSC. Nowelizacja ustawy wdrażająca w Polsce wymagania dyrektywy NIS2 obowiązuje od 3 kwietnia 2026 r., ale nie obejmuje automatycznie każdej firmy.

Dlatego pierwszym krokiem nie powinno być kupowanie przypadkowego „pakietu NIS2”. Najpierw trzeba ustalić, czy organizacja spełnia kryteria podmiotu kluczowego albo ważnego i w jaki sposób ma zostać wpisana do Wykazu KSC.

Co dzieje się 3 października 2026 r.?

Podmioty objęte samorejestracją mają sześć miesięcy od wejścia w życie nowelizacji na złożenie elektronicznego wniosku o wpis do Wykazu KSC. Termin ten upływa 3 października 2026 r.

Wniosek składa się elektronicznie za pośrednictwem aplikacji Wykaz KSC. Może go złożyć kierownik podmiotu albo osoba przez niego upoważniona. Nie warto czekać do ostatniego dnia: wcześniej trzeba zebrać dane organizacji, wskazać osoby odpowiedzialne i potwierdzić kwalifikację firmy na podstawie faktycznej działalności.

Czy każda firma musi zarejestrować się sama?

Nie. Obowiązek nie dotyczy automatycznie każdej firmy, a część podmiotów jest wpisywana z urzędu. Dotyczy to m.in. wskazanych podmiotów publicznych, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania i dotychczasowych operatorów usług kluczowych.

W pozostałych przypadkach trzeba sprawdzić łącznie:

  • sektor i rodzaj rzeczywiście prowadzonej działalności,
  • wielkość przedsiębiorstwa,
  • szczególne kryteria oraz wyjątki wskazane w ustawie,
  • sposób wpisu właściwy dla danego rodzaju podmiotu.
Ważne: brak pisma z urzędu nie zawsze oznacza brak obowiązku. Samo stwierdzenie „chyba nas to nie dotyczy” nie jest analizą, na której warto opierać odpowiedzialność kierownictwa i bezpieczeństwo organizacji.

Wpis to dopiero początek

Jeśli organizacja podlega przepisom, formalny wpis do Wykazu KSC nie kończy pracy. Podmioty kluczowe i ważne muszą przygotować oraz utrzymywać rozwiązania obejmujące m.in.:

  • system zarządzania bezpieczeństwem informacji,
  • zarządzanie ryzykiem cyberbezpieczeństwa,
  • wykrywanie, obsługę i zgłaszanie incydentów,
  • bezpieczeństwo łańcucha dostaw i relacji z dostawcami,
  • ciągłość działania, kopie zapasowe i odtwarzanie po awarii,
  • przypisanie odpowiedzialności konkretnym osobom,
  • korzystanie z systemu S46 do realizacji wskazanych obowiązków.

Dla organizacji, które spełniały kryteria w dniu wejścia nowelizacji, termin realizacji pozostałych obowiązków co do zasady upływa 3 kwietnia 2027 r. Po ustaleniu statusu firmy trzeba więc od razu zaplanować analizę luk, priorytety techniczne, dokumentację i odpowiedzialność po stronie kierownictwa.

Czy za brak wpisu grozi kara?

Ustawa przewiduje możliwość nałożenia kary pieniężnej za niezłożenie w terminie wymaganego wniosku o wpis, jeżeli uzasadniają to waga i znaczenie naruszenia. Kara nie jest automatyczna w każdym przypadku, ale ignorowanie terminu jest niepotrzebnym ryzykiem formalnym i organizacyjnym.

Co firma powinna zrobić teraz?

  1. Zweryfikować sektor i działalność. Sprawdź faktycznie świadczone usługi, wielkość organizacji i pozostałe kryteria ustawy.
  2. Ustalić sposób wpisu. Potwierdź, czy wpis następuje na wniosek, czy z urzędu.
  3. Przygotować samorejestrację. Jeśli wniosek jest wymagany, zbierz dane i złóż go przed 3 października.
  4. Zaplanować wdrożenie. Równolegle wykonaj analizę luk oraz przygotuj działania techniczne i organizacyjne do 3 kwietnia 2027 r.

Smart Systems pomoże przełożyć wymagania na działanie

Możemy pomóc w technicznej i organizacyjnej ocenie gotowości firmy: od inwentaryzacji infrastruktury i analizy ryzyka, przez procedury incydentowe oraz kopie zapasowe, po ciągłość działania i bezpieczeństwo dostawców.

Nie tworzymy dokumentów do szuflady. Celem jest konkretny plan, który da się wdrożyć i utrzymać.

Nie wiesz, czy NIS2/KSC dotyczy Twojej organizacji?

Zadzwoń. Sprawdzimy sytuację i pomożemy ustalić kolejne kroki.

Zadzwoń: +48 533 731 908

Źródła

Materiał ma charakter informacyjny i nie zastępuje indywidualnej analizy prawnej. Został przygotowany na podstawie komunikatów dostępnych 12.09.2026 r.