Miesiąc do ważnego terminu w KSC. Firmy muszą sprawdzić swój status

Firmy i instytucje objęte znowelizowaną ustawą o Krajowym Systemie Cyberbezpieczeństwa mają czas do 3 października 2026 roku na dopełnienie pierwszych obowiązków. Jednym z najważniejszych jest ustalenie, czy organizacja powinna znaleźć się w wykazie podmiotów kluczowych lub ważnych. W praktyce właśnie samoidentyfikacja powoduje dziś sporo problemów.
Część urzędów i instytucji została wpisana do Wykazu KSC z urzędu, ponieważ administracja dysponowała już ich danymi w rejestrach publicznych. Takie podmioty otrzymują zawiadomienia wraz z wezwaniem do uzupełnienia brakujących informacji. Inaczej wygląda sytuacja przedsiębiorstw, które muszą samodzielnie ocenić, czy spełniają ustawowe kryteria.
– Wiele organizacji błędnie zakłada, że brak otrzymanego pisma oznacza brak konieczności dokonania wpisu, a to niestety nie jest równoznaczne. Osobiście zalecam, aby dla własnego bezpieczeństwa sprawdzić, jak jest w przypadku naszej organizacji, bo przecież brak spełnienia obowiązków może prowadzić do nałożenia kar – mówi Piotr Zielaskiewicz, menadżer w DAGMA Bezpieczeństwo IT.
Sektor i wielkość firmy nie zawsze wystarczą
Podstawą samoidentyfikacji są przede wszystkim profil działalności, kod PKD, wielkość organizacji oraz szczególne przesłanki wskazane w ustawie. Do podmiotów kluczowych mogą należeć między innymi firmy z sektorów energetycznego, transportowego, bankowego, ochrony zdrowia, infrastruktury cyfrowej czy zarządzania usługami ICT. W grupie podmiotów ważnych znalazły się między innymi usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja chemikaliów, żywności i wyrobów przemysłowych, usługi cyfrowe oraz badania naukowe.
Znaczenie ma również skala działalności, ale sama liczba zatrudnionych nie przesądza jeszcze o objęciu regulacją. Dodatkowo część podmiotów podlega ustawie niezależnie od wielkości. Dotyczy to na przykład dostawców usług DNS, rejestrów TLD, kwalifikowanych dostawców usług zaufania i rejestratorów domen.
Życie wskazuje też, jak niejednoznaczne mogą być konkretne przypadki. Hotel zatrudniający ponad 250 osób, który prowadzi restaurację, nie staje się automatycznie podmiotem objętym KSC, ponieważ hotelarstwo i gastronomia przygotowująca żywność bezpośrednio dla konsumentów nie są traktowane jak przemysłowe przetwórstwo żywności. Z kolei firma posiadająca własną infrastrukturę wodociągową wyłącznie na potrzeby wewnętrzne nie jest z tego powodu dostawcą usług wodno-kanalizacyjnych.
S46 i łańcuch dostaw rozszerzają zakres przygotowań
Do 3 października podmioty objęte ustawą powinny również osiągnąć gotowość formalno-rejestrową do korzystania z systemu S46. Ma on służyć komunikacji z właściwymi organami oraz zespołami CSIRT. Konieczne jest między innymi wskazanie danych organizacji, wyznaczenie osób uprawnionych i zapewnienie im dostępu do środowiska S46 Cyber Hub.
Znaczenie nowych regulacji wykracza jednak poza organizacje wpisane do Wykazu KSC. Podmioty kluczowe i ważne mają obowiązek uwzględniać bezpieczeństwo swoich dostawców IT i usług cyberbezpieczeństwa. W praktyce wymagania dotyczące zarządzania ryzykiem, kontroli dostępu, aktualizacji, zgłaszania incydentów czy audytów mogą więc trafiać do umów także z firmami, które same formalnie ustawie nie podlegają.
Dla resellerów, integratorów i dostawców usług IT oznacza to, że wpływ KSC będzie odczuwalny znacznie szerzej niż wynikałoby wyłącznie z liczby przedsiębiorstw objętych ustawowym obowiązkiem samoidentyfikacji.






















