Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obejmuje około 42 tysiące firm zamiast 400. Jak sprawdzić, czy jesteś podmiotem ważnym lub kluczowym, i co trzeba zgłosić do 3 października 2026.
3 kwietnia 2026 weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża w Polsce unijną dyrektywę NIS2. Do tej pory ustawa obejmowała około 400 podmiotów, głównie operatorów infrastruktury krytycznej. Po zmianie zakres rośnie stukrotnie: według szacunków ministerstwa obowiązkami objętych zostanie około 42 tysięcy firm, w tym wiele takich, które nigdy nie uważały się za "krytyczne" - producenci żywności, firmy kurierskie, oczyszczalnie, hurtownie chemiczne, dostawcy usług IT. Najważniejsze jest to, że nikt nie wyśle Ci pisma z informacją, że podlegasz ustawie. Firma musi to ocenić sama i zgłosić się do wykazu w ciągu sześciu miesięcy, czyli do 3 października 2026. Ten artykuł pomoże Ci zrobić tę ocenę.
Żeby podlegać nowym obowiązkom, firma musi spełnić jednocześnie dwa warunki: działać w jednym z wymienionych sektorów i przekraczać próg wielkości. Wielkość liczy się według unijnej definicji z rozporządzenia 651/2014: średnie przedsiębiorstwo to co najmniej 50 pracowników albo roczny obrót lub suma bilansowa powyżej 10 mln euro; duże to co najmniej 250 pracowników albo obrót powyżej 50 mln euro (lub bilans powyżej 43 mln euro). Firmy poniżej progu średniego, czyli mikro i małe, co do zasady nie podlegają ustawie - z kilkoma ważnymi wyjątkami, o których niżej.
Sektory dzielą się na dwie grupy:
Z tego wynika status:
Wyjątki od progu wielkości dotyczą infrastruktury, od której zależą inni: dostawcy usług DNS, rejestry domen najwyższego poziomu, dostawcy usług chmurowych, centra danych, dostawcy sieci dostarczania treści oraz dostawcy usług zaufania podlegają ustawie niezależnie od wielkości. To dlatego firmy hostingowe, także te niewielkie, muszą wdrożyć wymagania - u nas ten proces zaczęliśmy już w lipcu 2026, zanim minął termin samoidentyfikacji.
Ustawa opiera się na modelu samoidentyfikacji. Firma, która po analizie stwierdza, że spełnia oba warunki, ma sześć miesięcy od wejścia przepisów w życie na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych, prowadzonego przez ministra właściwego do spraw informatyzacji. Dla firm spełniających kryteria w dniu 3 kwietnia 2026 termin mija 3 października 2026. Firmy, które kryteria spełnią później (np. przekroczą próg zatrudnienia), mają sześć miesięcy od tego momentu.
Wniosek składa się elektronicznie i zawiera podstawowe dane: nazwę, adres, sektor i podsektor, dane osoby kontaktowej do spraw cyberbezpieczeństwa, adresy IP i domeny używane publicznie. Brak zgłoszenia nie zwalnia z obowiązków - urząd może wpisać firmę do wykazu z urzędu i wszcząć postępowanie o karę. Dlatego nawet firma z pogranicza progów powinna udokumentować swoją analizę: jeśli uznasz, że ustawa Cię nie dotyczy, miej pod ręką wyliczenie zatrudnienia i obrotu oraz uzasadnienie sektorowe.
Po samoidentyfikacji firma ma 12 miesięcy na wdrożenie środków, czyli do 3 kwietnia 2027. Zakres jest podobny dla podmiotów ważnych i kluczowych; różni się rygor nadzoru i wysokość kar.
Podmioty kluczowe mogą dostać karę do 10 mln euro albo 2% rocznego światowego obrotu (wyższa z kwot), podmioty ważne do 7 mln euro albo 1,4% obrotu. Ustawa przewiduje też kary minimalne (20 tys. zł dla kluczowych, 15 tys. zł dla ważnych) oraz osobistą odpowiedzialność kierownika podmiotu - do 600% jego miesięcznego wynagrodzenia za zaniedbanie obowiązków nadzoru. Wysokość kary zależy od wagi naruszenia, ale sam brak samoidentyfikacji w terminie jest już naruszeniem.
Większość małych firm nie podlega ustawie wprost, ale poczuje ją pośrednio. Duzi klienci objęci NIS2 muszą zarządzać ryzykiem w łańcuchu dostaw, więc zaczną wymagać od podwykonawców tego samego, czego wymaga od nich ustawa: uwierzytelniania wieloskładnikowego, kopii zapasowych, szyfrowanej poczty, procedury zgłaszania incydentów. Ankiety bezpieczeństwa od kontrahentów to już codzienność w produkcji i logistyce. Firma, która ma gotowe odpowiedzi, wygrywa przetargi; firma bez nich wypada z listy dostawców.
Warto więc wykorzystać tę falę do uporządkowania podstaw, niezależnie od formalnego statusu: skrzynki pocztowe z 2FA i poprawnymi rekordami SPF/DKIM/DMARC, automatyczne kopie strony i danych w drugiej lokalizacji, aktualny WordPress z usuniętymi nieużywanymi wtyczkami, hosting z zaporą aplikacyjną i monitoringiem. Opisaliśmy to w przewodniku jak zabezpieczyć WordPressa, a nasze standardy bezpieczeństwa hostingu zebraliśmy na stronie bezpieczeństwo.
Mam 60 pracowników i firmę produkcyjną. Czy podlegam? Produkcja jest sektorem ważnym, a 60 pracowników to firma średnia - najprawdopodobniej tak, jako podmiot ważny. Sprawdź jeszcze, czy Twój podsektor produkcji jest wymieniony w załączniku do ustawy.
Czy hosting u zewnętrznego dostawcy zwalnia mnie z obowiązków? Nie. Możesz powierzyć wykonanie, ale odpowiedzialność zostaje przy Tobie; ustawa wymaga, żeby umowa z dostawcą zawierała wymagania bezpieczeństwa i możliwość ich weryfikacji.
Co jeśli przekroczę próg dopiero w 2027 roku? Sześć miesięcy na samoidentyfikację liczy się od dnia spełnienia kryteriów, a 12 miesięcy na wdrożenie od wpisu do wykazu.
Czy ISO 27001 jest obowiązkowe? Nie, ale system zarządzania oparty na tej normie jest najprostszą drogą do udowodnienia zgodności podczas audytu.
Gdzie zgłasza się incydent? Do CSIRT właściwego dla sektora (CSIRT NASK, CSIRT GOV lub CSIRT MON) przez system S46; wczesne ostrzeżenie musi wyjść w ciągu 24 godzin od wykrycia.
Nowelizacja ustawy o KSC to największa zmiana w polskim prawie cyberbezpieczeństwa od 2018 roku i pierwsza, która realnie sięga po firmy średniej wielkości. Do 3 października 2026 każda firma z sektorów kluczowych i ważnych powinna sprawdzić dwa warunki - sektor i wielkość - i w razie ich spełnienia zgłosić się do wykazu, a potem ma rok na wdrożenie środków. Firmy poniżej progów nie unikną tematu, bo wymagania spłyną na nie od klientów. W obu przypadkach najlepszy moment na porządek w kopiach zapasowych, dostępach i poczcie jest teraz, zanim zapyta o to audytor albo kontrahent.
Wszystkie poradniki z kategorii: Firma w internecie