09.10.2026

Po wpisie do Wykazu KSC – co organizacja powinna teraz uporządkować?

Termin na złożenie wniosku o wpis do wykazu minął 3 października 2026 r. Wiele organizacji traktuje rejestrację w systemie S46 jako zamknięcie tematu. To błąd. Wpis nie spełnia żadnego obowiązku merytorycznego ustawy. Potwierdza jedynie, że organizacja im podlega, i od tego momentu organ właściwy wie, kogo może skontrolować.

W naszej praktyce najwięcej ryzyk prawnych widzimy w czterech obszarach:

  1. Odpowiedzialność kierownika podmiotu

Znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa nakłada obowiązki bezpośrednio na kierownika podmiotu. Kierownik odpowiada za wykonanie obowiązków w zakresie cyberbezpieczeństwa. Musi też co najmniej raz w roku kalendarzowym odbyć szkolenie. Za naruszenia organ może nałożyć karę pieniężną również na niego osobiście, niezależnie od kary dla podmiotu.

  1. System zarządzania bezpieczeństwem informacji

Podmioty, które spełniały kryteria w dniu wejścia ustawy w życie, mają czas na wdrożenie SZBI (System Zarządzania Bezpieczeństwem Informacji) do 3 kwietnia 2027 r. Podstawą systemu jest udokumentowane szacowanie ryzyka. Dobór środków technicznych i organizacyjnych musi z niego wynikać, bo tylko wtedy da się go obronić w trakcie kontroli.

  1. Obsługa incydentów

Poważny incydent zgłasza się do właściwego CSIRT (ang. Computer Security Incident Response Team) w trzech etapach: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Terminy biegną od wykrycia incydentu, więc organizacja potrzebuje kryteriów kwalifikacji i ścieżki decyzyjnej, zanim incydent wystąpi.

  1. Łańcuch dostaw

Bezpieczeństwo łańcucha dostaw jest jednym z obowiązkowych elementów zarządzania ryzykiem. Dotyczy to także ryzyka związanego z dostawcami, których ustawa pozwala uznać za dostawców wysokiego ryzyka.


Po wpisie do wykazu: co organizacja powinna teraz uporządkować.

Zarządzanie:

– osoba, której kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa

– coroczne szkolenie kierownika, udokumentowane

– procedura aktualizacji danych w wykazie (termin wynosi 14 dni od zmiany)

Ryzyko i SZBI:

– inwentaryzacja systemów informacyjnych i zależności

– udokumentowane szacowanie ryzyka

– harmonogram wdrożenia SZBI do 3 kwietnia 2027 r.

Incydenty:

– procedura obsługi zgodna z terminami 24h, 72h i miesiąca

– kryteria incydentu poważnego

– test procedury w formie ćwiczenia

Ciągłość działania:

– plany ciągłości działania i odtwarzania po awarii

– testy odtwarzania kopii zapasowych

Dostawcy:

– rejestr dostawców ICT (skrót od ang. Information and Communication Technology) z oceną krytyczności

– klauzule umowne dotyczące bezpieczeństwa i zgłaszania incydentów

– przegląd dostępów zewnętrznych

Nadzór:

– dla podmiotów kluczowych pierwszy audyt do 3 kwietnia 2028 r., a kolejne co najmniej raz na trzy lata

– cykliczny przegląd SZBI

Kary administracyjne sięgają 10 mln euro lub 2% światowego rocznego obrotu dla podmiotów kluczowych oraz 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Pod uwagę bierze się kwotę wyższą. Te liczby nie są jednak najważniejszym argumentem. W razie incydentu organ oceni przede wszystkim, czy organizacja zarządzała ryzykiem świadomie, zanim do niego doszło.

#NIS2 #KSC #cyberbezpieczeństwo #compliance #prawonowychtechnologii

Mogą Cię zainteresować