Już tylko 4 dni aby zarejestrować się w Wykazie KSC – 3 października 2026 r., mija czas na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych na podstawie Ustawy o Krajowym Systemie Cyberbezpieczeństwa

Tylko do 3 października 2026 r. podmioty objęte obowiązkiem samorejestracji na podstawie Ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) mają czas na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych. To jednak dopiero pierwszy z kroków wynikających z nowych przepisów. Do 3 kwietnia 2027 r. zarejestrowane przedsiębiorstwa muszą wdrożyć pozostałe obowiązki związane m.in. z zarządzaniem ryzykiem, ochroną systemów oraz obsługą incydentów. Za naruszenia przepisów ustawa przewiduje sankcje finansowe, a w określonych przypadkach odpowiedzialność może objąć również osoby zarządzające.
Nowelizacja ustawy o KSC wdrożyła do polskiego prawa unijną dyrektywę NIS2. Państwa członkowskie miały czas na jej implementację do 17 października 2024 r., natomiast w Polsce przepisy weszły w życie dopiero 3 kwietnia 2026 r. Przedłużający się proces legislacyjny oznaczał, że firmy długo nie znały ostatecznego kształtu krajowych regulacji. Skalę tej niepewności pokazywało badanie przeprowadzone na zlecenie Fortinet w 2024 r.: niemal trzy czwarte ankietowanych firm słyszało wtedy o NIS2, ale 51 proc. nie potrafiło określić, czy nowe wymagania będą ich dotyczyły.
– Przez długi czas firmy mogły odkładać część decyzji, czekając na ostateczny kształt polskich przepisów. Ten etap się jednak skończył. Ustawa obowiązuje, pierwszy termin upływa 3 października, a kolejne miesiące trzeba wykorzystać na przełożenie jej wymagań na konkretne procesy, zabezpieczenia i przydzielenie odpowiedzialności w przedsiębiorstwie. Sam wpis do wykazu nie oznacza jeszcze gotowości do realizacji wszystkich obowiązków wynikających z ustawy – wskazuje Joanna Chmielak, Enterprise Sales Manager w firmie Fortinet.
Według szacunków Ministerstwa Cyfryzacji znowelizowana ustawa o KSC ma objąć około 38 tys. podmiotów, w tym około 27 tys. instytucji publicznych. Przepisy dzielą organizacje na podmioty kluczowe i ważne. Do pierwszej grupy należą przede wszystkim duże przedsiębiorstwa działające w sektorach szczególnie istotnych dla funkcjonowania państwa i gospodarki, takich jak energetyka, transport, bankowość, ochrona zdrowia, zaopatrzenie w wodę, infrastruktura cyfrowa, zarządzanie usługami ICT czy przestrzeń kosmiczna.
Wśród sektorów ważnych znajdują się m.in. gospodarka odpadami, produkcja i dystrybucja żywności oraz chemikaliów, część przemysłu, usługi cyfrowe i działalność badawcza. O zakwalifikowaniu podmiotu decyduje jednak nie tylko sektor, ale również rodzaj prowadzonej działalności, wielkość firmy i szczegółowe kryteria wskazane w ustawie.
Trzeci października to start, nie meta
Wpis do wykazu nie oznacza jeszcze, że firma jest przygotowana do realizacji wymagań ustawy o KSC. W kolejnych miesiącach podmioty objęte przepisami muszą przełożyć wymagania regulacyjne na codzienne funkcjonowanie przedsiębiorstwa – m.in. systematycznie zarządzać ryzykiem, odpowiednio zabezpieczać systemy, przygotować procesy obsługi incydentów i zapewnić ciągłość działania. W praktyce wymaga to nie tylko opracowania odpowiedniej dokumentacji, ale także przypisania odpowiedzialności, wdrożenia konkretnych zabezpieczeń oraz sprawdzenia, czy przyjęte procedury rzeczywiście działają.
Jak duża może być różnica między formalnym spełnieniem wymagań a ich praktyczną realizacją, pokazują wyniki tegorocznej kontroli Najwyższej Izby Kontroli. Objęła ona ośmiu operatorów usług kluczowych z sektorów energetyki, transportu oraz zaopatrzenia w wodę. U sześciu stwierdzono nieprawidłowości w zarządzaniu ryzykiem, a w jednym przypadku przez lata 2023–2025 w ogóle nie przeprowadzano jego analizy.
Pięciu operatorów nie miało również prawidłowo wdrożonych planów ciągłości działania. W praktyce oznaczało to m.in. brak określenia, jak szybko po awarii powinny zostać przywrócone kluczowe systemy i jak duża utrata danych jest dla organizacji akceptowalna. Brakowało też szczegółowych procedur odtworzeniowych oraz ich regularnego testowania. Kontrola pokazała również, że sama dokumentacja nie świadczy o rzeczywistym poziomie bezpieczeństwa. U połowy operatorów nie spełniała ona obowiązujących wymagań, natomiast w trzech innych przypadkach była zgodna z normami, ale zapisane w niej procedury nie były prawidłowo realizowane.
– Przepisy wyznaczają organizacjom kierunek i minimalny poziom wymaganej ochrony, ale sama zgodność formalna z nimi nie tworzy cyberodporności. Polityka bezpieczeństwa, której firma nie stosuje, albo procedura reagowania, której nikt wcześniej nie przetestował, nie zadziałają tylko dlatego, że zostały zapisane w dokumentacji. Najbliższe miesiące powinny więc służyć przede wszystkim sprawdzeniu, czy wymagania KSC faktycznie działają w praktyce – zauważa Joanna Chmielak z Fortinet.
Pół roku na sprawdzenie odporności w praktyce
Pierwszym krokiem powinien być przegląd aktualnego poziomu przygotowania firmy na wystąpienie cyberincydentu. Powinna ona zweryfikować, które wymagania już realizuje, a gdzie istnieją luki dotyczące procesów, zabezpieczeń lub odpowiedzialności. Taka analiza powinna objąć zarówno środowisko technologiczne, jak i sposób działania przedsiębiorstwa: kluczowe zasoby i systemy, zależności między nimi oraz odpowiedzialność za ich ochronę i reagowanie na incydenty.
Zarządzanie ryzykiem musi być procesem ciągłym. Jednorazowa analiza wykonana na potrzeby dostosowania do przepisów szybko się dezaktualizuje. Zmieniają się systemy, podatności, dostawcy i zależności technologiczne, dlatego również ocena ryzyka oraz zastosowane zabezpieczenia wymagają regularnej aktualizacji. Dotyczy to także łańcucha dostaw – raport NIK zwracał uwagę m.in. na braki dotyczące zarządzania dostawcami, podatnościami i konfiguracją systemów.
Monitoring musi doprowadzić do odpowiedniej reakcji. Sama widoczność zdarzeń w sieci nie zwiększa bezpieczeństwa, jeśli firma nie wie, które alerty wymagają natychmiastowej reakcji, kto odpowiada za ich analizę i kiedy uruchamiana jest eskalacja. Proces powinien prowadzić od wykrycia potencjalnego zagrożenia do jego oceny i ograniczenia skutków.
Ciągłość działania trzeba sprawdzać w praktyce. Firmy powinny określić m.in. RTO, czyli maksymalny dopuszczalny czas przywrócenia systemu lub procesu, oraz RPO – maksymalny akceptowalny poziom utraty danych. Równie istotne jest regularne testowanie kopii zapasowych, procedur odtworzeniowych oraz scenariuszy zakładających niedostępność kluczowych systemów lub pracowników.
Dokumentacja musi odpowiadać rzeczywistemu sposobowi działania firmy. Procedury powinny być aktualizowane wraz ze zmianami technologicznymi i organizacyjnymi, ale równie ważne jest sprawdzanie, czy są faktycznie stosowane. Dotyczy to m.in. zarządzania uprawnieniami, obsługi incydentów, reagowania na podatności, współpracy z dostawcami czy odtwarzania działania po awarii.
– Najbliższe sześć miesięcy firmy powinny wykorzystać na identyfikację najważniejszych luk i ich stopniowe usuwanie. Zakres niezbędnych zmian będzie zależał od dojrzałości organizacji, dlatego odkładanie działań na koniec okresu dostosowawczego może znacząco zwiększyć presję czasową. Cyberbezpieczeństwa nie można traktować jak projektu z datą zakończenia – wraz z rozwojem organizacji należy stale weryfikować ryzyko, aktualizować zabezpieczenia i utrzymywać gotowość do reagowania na incydenty – podkreśla ekspertka Fortinet.
Termin 3 października zamyka więc jedynie pierwszy etap. Kolejne pół roku powinno służyć nie kompletowaniu dokumentów, lecz sprawdzeniu, czy za przyjętymi politykami i procedurami stoją rzeczywiście działające mechanizmy bezpieczeństwa.





















