Ustawa o KSC (NIS2) od 3 kwietnia 2026 - czy dotyczy Twojej firmy i co zrobić do 3 października

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obejmuje około 42 tysiące firm zamiast 400. Jak sprawdzić, czy jesteś podmiotem ważnym lub kluczowym, i co trzeba zgłosić do 3 października 2026.

3 kwietnia 2026 weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża w Polsce unijną dyrektywę NIS2. Do tej pory ustawa obejmowała około 400 podmiotów, głównie operatorów infrastruktury krytycznej. Po zmianie zakres rośnie stukrotnie: według szacunków ministerstwa obowiązkami objętych zostanie około 42 tysięcy firm, w tym wiele takich, które nigdy nie uważały się za "krytyczne" - producenci żywności, firmy kurierskie, oczyszczalnie, hurtownie chemiczne, dostawcy usług IT. Najważniejsze jest to, że nikt nie wyśle Ci pisma z informacją, że podlegasz ustawie. Firma musi to ocenić sama i zgłosić się do wykazu w ciągu sześciu miesięcy, czyli do 3 października 2026. Ten artykuł pomoże Ci zrobić tę ocenę.

Kogo obejmuje ustawa - dwa warunki naraz

Żeby podlegać nowym obowiązkom, firma musi spełnić jednocześnie dwa warunki: działać w jednym z wymienionych sektorów i przekraczać próg wielkości. Wielkość liczy się według unijnej definicji z rozporządzenia 651/2014: średnie przedsiębiorstwo to co najmniej 50 pracowników albo roczny obrót lub suma bilansowa powyżej 10 mln euro; duże to co najmniej 250 pracowników albo obrót powyżej 50 mln euro (lub bilans powyżej 43 mln euro). Firmy poniżej progu średniego, czyli mikro i małe, co do zasady nie podlegają ustawie - z kilkoma ważnymi wyjątkami, o których niżej.

Sektory dzielą się na dwie grupy:

  • Sektory kluczowe: energetyka, transport, bankowość i rynki finansowe, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT (B2B), administracja publiczna, przestrzeń kosmiczna.
  • Sektory ważne: usługi pocztowe i kurierskie, gospodarka odpadami, chemia, produkcja i dystrybucja żywności, produkcja (m.in. urządzeń medycznych, elektroniki, maszyn, pojazdów), dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, sieci społecznościowe), badania naukowe.

Z tego wynika status:

  • podmiot kluczowy - duża firma z sektora kluczowego,
  • podmiot ważny - średnia firma z sektora kluczowego albo średnia lub duża firma z sektora ważnego.

Wyjątki od progu wielkości dotyczą infrastruktury, od której zależą inni: dostawcy usług DNS, rejestry domen najwyższego poziomu, dostawcy usług chmurowych, centra danych, dostawcy sieci dostarczania treści oraz dostawcy usług zaufania podlegają ustawie niezależnie od wielkości. To dlatego firmy hostingowe, także te niewielkie, muszą wdrożyć wymagania - u nas ten proces zaczęliśmy już w lipcu 2026, zanim minął termin samoidentyfikacji.

Samoidentyfikacja: co trzeba zrobić do 3 października 2026

Ustawa opiera się na modelu samoidentyfikacji. Firma, która po analizie stwierdza, że spełnia oba warunki, ma sześć miesięcy od wejścia przepisów w życie na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych, prowadzonego przez ministra właściwego do spraw informatyzacji. Dla firm spełniających kryteria w dniu 3 kwietnia 2026 termin mija 3 października 2026. Firmy, które kryteria spełnią później (np. przekroczą próg zatrudnienia), mają sześć miesięcy od tego momentu.

Wniosek składa się elektronicznie i zawiera podstawowe dane: nazwę, adres, sektor i podsektor, dane osoby kontaktowej do spraw cyberbezpieczeństwa, adresy IP i domeny używane publicznie. Brak zgłoszenia nie zwalnia z obowiązków - urząd może wpisać firmę do wykazu z urzędu i wszcząć postępowanie o karę. Dlatego nawet firma z pogranicza progów powinna udokumentować swoją analizę: jeśli uznasz, że ustawa Cię nie dotyczy, miej pod ręką wyliczenie zatrudnienia i obrotu oraz uzasadnienie sektorowe.

Lista obowiązków po wpisie do wykazu

Po samoidentyfikacji firma ma 12 miesięcy na wdrożenie środków, czyli do 3 kwietnia 2027. Zakres jest podobny dla podmiotów ważnych i kluczowych; różni się rygor nadzoru i wysokość kar.

  • System zarządzania bezpieczeństwem informacji - udokumentowana analiza ryzyka, polityki, procedury; w praktyce najczęściej w oparciu o normę ISO/IEC 27001, choć certyfikat nie jest wymagany.
  • Środki techniczne i organizacyjne - kopie zapasowe i plany ciągłości działania, kontrola dostępu i uwierzytelnianie wieloskładnikowe, szyfrowanie, aktualizacje i zarządzanie podatnościami, bezpieczeństwo łańcucha dostaw (umowy z dostawcami IT, w tym hostingu).
  • Zgłaszanie poważnych incydentów do właściwego CSIRT: wczesne ostrzeżenie w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca.
  • Audyt bezpieczeństwa - podmioty kluczowe co najmniej raz na 3 lata, pierwszy w ciągu 24 miesięcy od wpisu; wyniki trafiają do organu nadzoru.
  • Szkolenia kierownictwa - zarząd odpowiada osobiście za nadzór nad cyberbezpieczeństwem i musi przejść szkolenie; to nowość, która zmienia rozmowę o budżecie na IT.
  • Osoba kontaktowa dostępna dla CSIRT i organu nadzoru.

Kary

Podmioty kluczowe mogą dostać karę do 10 mln euro albo 2% rocznego światowego obrotu (wyższa z kwot), podmioty ważne do 7 mln euro albo 1,4% obrotu. Ustawa przewiduje też kary minimalne (20 tys. zł dla kluczowych, 15 tys. zł dla ważnych) oraz osobistą odpowiedzialność kierownika podmiotu - do 600% jego miesięcznego wynagrodzenia za zaniedbanie obowiązków nadzoru. Wysokość kary zależy od wagi naruszenia, ale sam brak samoidentyfikacji w terminie jest już naruszeniem.

Co, jeśli ustawa Cię nie dotyczy

Większość małych firm nie podlega ustawie wprost, ale poczuje ją pośrednio. Duzi klienci objęci NIS2 muszą zarządzać ryzykiem w łańcuchu dostaw, więc zaczną wymagać od podwykonawców tego samego, czego wymaga od nich ustawa: uwierzytelniania wieloskładnikowego, kopii zapasowych, szyfrowanej poczty, procedury zgłaszania incydentów. Ankiety bezpieczeństwa od kontrahentów to już codzienność w produkcji i logistyce. Firma, która ma gotowe odpowiedzi, wygrywa przetargi; firma bez nich wypada z listy dostawców.

Warto więc wykorzystać tę falę do uporządkowania podstaw, niezależnie od formalnego statusu: skrzynki pocztowe z 2FA i poprawnymi rekordami SPF/DKIM/DMARC, automatyczne kopie strony i danych w drugiej lokalizacji, aktualny WordPress z usuniętymi nieużywanymi wtyczkami, hosting z zaporą aplikacyjną i monitoringiem. Opisaliśmy to w przewodniku jak zabezpieczyć WordPressa, a nasze standardy bezpieczeństwa hostingu zebraliśmy na stronie bezpieczeństwo.

Szybkie pytania

Mam 60 pracowników i firmę produkcyjną. Czy podlegam? Produkcja jest sektorem ważnym, a 60 pracowników to firma średnia - najprawdopodobniej tak, jako podmiot ważny. Sprawdź jeszcze, czy Twój podsektor produkcji jest wymieniony w załączniku do ustawy.

Czy hosting u zewnętrznego dostawcy zwalnia mnie z obowiązków? Nie. Możesz powierzyć wykonanie, ale odpowiedzialność zostaje przy Tobie; ustawa wymaga, żeby umowa z dostawcą zawierała wymagania bezpieczeństwa i możliwość ich weryfikacji.

Co jeśli przekroczę próg dopiero w 2027 roku? Sześć miesięcy na samoidentyfikację liczy się od dnia spełnienia kryteriów, a 12 miesięcy na wdrożenie od wpisu do wykazu.

Czy ISO 27001 jest obowiązkowe? Nie, ale system zarządzania oparty na tej normie jest najprostszą drogą do udowodnienia zgodności podczas audytu.

Gdzie zgłasza się incydent? Do CSIRT właściwego dla sektora (CSIRT NASK, CSIRT GOV lub CSIRT MON) przez system S46; wczesne ostrzeżenie musi wyjść w ciągu 24 godzin od wykrycia.

Podsumowanie

Nowelizacja ustawy o KSC to największa zmiana w polskim prawie cyberbezpieczeństwa od 2018 roku i pierwsza, która realnie sięga po firmy średniej wielkości. Do 3 października 2026 każda firma z sektorów kluczowych i ważnych powinna sprawdzić dwa warunki - sektor i wielkość - i w razie ich spełnienia zgłosić się do wykazu, a potem ma rok na wdrożenie środków. Firmy poniżej progów nie unikną tematu, bo wymagania spłyną na nie od klientów. W obu przypadkach najlepszy moment na porządek w kopiach zapasowych, dostępach i poczcie jest teraz, zanim zapyta o to audytor albo kontrahent.

Powiązane poradniki

Wszystkie poradniki z kategorii: Firma w internecie

Powiązane usługi McProdukt

Zobacz również