Synergia AnalyticKreator Skargi UODO

KSC i NIS2

Po 3 października 2026 r.: wykaz KSC, kary i co dalej dla podmiotów, które nie złożyły wniosku

Według mediów branżowych 3 października 2026 r. minął termin wniosku o wpis do wykazu KSC dla podmiotów spełniających przesłanki w dniu wejścia nowelizacji w życie. Wyjaśniamy, co wiadomo, czego nie potwierdzono i co zrobić, jeśli wniosku jeszcze nie ma.

Synergia Analytic4 min czytania

KSC i NIS2: Po 3 października 2026 r.: wykaz KSC, kary i co dalej dla podmiotów, które nie złożyły wniosku

Według mediów branżowych 3 października 2026 r. minął termin na złożenie wniosku o wpis do wykazu KSC przez podmioty, które spełniały przesłanki w dniu wejścia nowelizacji w życie. Jeśli Twoja organizacja jest podmiotem kluczowym lub ważnym i wniosku nie złożyła, warto działać bez zwłoki – a przy okazji zweryfikować, jak ten termin wynika z ustawy.

Stan na 10 października 2026 r.

Zastrzeżenie redakcji. Termin 3 października 2026 r. opieramy na źródłach wtórnych (media i blogi branżowe). Nie został on tu potwierdzony w tekście ustawy. Nie sprawdzaliśmy też, czy w ostatnich dniach ministerstwo opublikowało nowy komunikat (np. o przedłużeniu terminu lub zasadach dla spóźnionych).

Co się zmienia

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża do polskiego prawa dyrektywę NIS2. Jednym z jej elementów jest wykaz KSC. Zastąpił on wcześniejszy sposób zbierania danych kontaktowych: CSIRT NASK zaprzestał ich zbierania po wejściu nowelizacji w życie, a jego miejsce zajął system Wykaz KSC.

Według źródeł wtórnych wniosek należy złożyć w ciągu 6 miesięcy od spełnienia przesłanek. Dla podmiotów, które spełniały je w dniu wejścia ustawy w życie, daje to 3 października 2026 r.

Na jakim etapie jest akt prawny

Nowelizacja jest uchwalona, opublikowana i obowiązuje:

  • podpis Prezydenta: 19 lutego 2026 r.; jednocześnie Prezydent skierował ustawę do Trybunału Konstytucyjnego w trybie kontroli następczej,
  • publikacja w Dzienniku Ustaw: 2 marca 2026 r.,
  • wejście w życie: 3 kwietnia 2026 r.

Kontrola następcza oznacza, że ustawa obowiązuje, a Trybunał ocenia ją już po jej wejściu w życie. Nie znamy aktualnego statusu sprawy w TK (sygnatura, termin rozprawy) – tej informacji nie weryfikowaliśmy.

Kogo dotyczy

Ustawa dotyczy podmiotów kluczowych i ważnych. Ministerstwo Cyfryzacji opublikowało 20 kwietnia 2026 r. podsumowanie dotyczące tego, kto jej podlega (według relacji mediów). Zwracamy uwagę na trzy grupy:

  • podmioty, które nie złożyły wniosku, a spełniają przesłanki,
  • kierownictwo takich podmiotów, które odpowiada za organizację obowiązków,
  • firmy doradcze i dostawcy usług, pomagający klientom we wdrożeniu KSC.

Czy Twoja organizacja jest podmiotem kluczowym lub ważnym, rozstrzyga analiza sektora, rodzaju działalności i wielkości – najlepiej na podstawie tekstu ustawy i materiałów ministerstwa. W konkretnej sprawie warto skonsultować to z prawnikiem.

Terminy

DataCo oznaczaStatus informacji
3 kwietnia 2026 r.wejście nowelizacji w życiepotwierdzone w źródłach prasowych
3 października 2026 r.termin wniosku o wpis do wykazu KSC (przy spełnieniu przesłanek w dniu wejścia ustawy w życie)źródła wtórne; do weryfikacji w ustawie
3 kwietnia 2027 r.koniec terminu na rozpoczęcie korzystania z elementu związanego z raportowaniem incydentów i komunikacją z organamiharmonogram ministerstwa; opis niepełny
3 kwietnia 2028 r.według ministerstwa kary mogły być nakładane dopiero po upływie dwóch lat od wejścia ustawy w życiewniosek z niepełnego fragmentu strony

Harmonogram ministerstwa zawiera także inne terminy (media wspominają o obowiązkach rozłożonych do 2028 r.). Nie mamy ich pełnej listy, więc nie podajemy ich tutaj.

Kary – co wiadomo, a co nie

Media branżowe piszą, że za brak wpisu grozi kara. Z kolei ministerstwo informuje, że kary mogły być nakładane dopiero po upływie dwóch lat od wejścia ustawy w życie, czyli po 3 kwietnia 2028 r. Obie informacje nie muszą być sprzeczne, ale nie rozstrzygnęliśmy, czy za sam brak wpisu można nałożyć karę przed tą datą. Wymaga to lektury przepisów o karach w tekście ustawy.

Traktuj termin wpisu jako obowiązek do wykonania, a nie jako ryzyko do wyceny. Nawet jeśli kary nie są natychmiast możliwe, zaległość w wykazie utrudnia dalsze wdrażanie obowiązków.

Co organizacja powinna przygotować teraz

  1. Ustal, czy podlegasz ustawie. Sprawdź sektor, rodzaj usług i wielkość organizacji na podstawie materiałów ministerstwa.
  2. Sprawdź, czy jesteś w wykazie. Zweryfikuj, czy wniosek został złożony i czy dane są aktualne. Niektóre źródła wspominają też o wpisach z urzędu – ten wątek wymaga weryfikacji.
  3. Jeśli wniosku nie ma, złóż go jak najszybciej i zachowaj dokumentację wewnętrzną: kiedy i dlaczego ustalono, że podmiot podlega ustawie.
  4. Sprawdź komunikaty ministerstwa. Zajrzyj na stronę wiadomości Ministerstwa Cyfryzacji pod kątem zasad dla spóźnionych i ewentualnych zmian terminów.
  5. Wyznacz osoby kontaktowe i ustal wewnętrzny proces komunikacji z organami oraz zgłaszania incydentów – element ten ma termin w harmonogramie na 3 kwietnia 2027 r.
  6. Poinformuj zarząd. Kierownictwo powinno znać status wpisu, ryzyka i plan wdrożenia.
  7. Zaplanuj analizę luk. Zestaw obowiązków (m.in. system zarządzania bezpieczeństwem, audyt, szkolenia) zweryfikuj z harmonogramem ministerstwa i rozporządzeniami wykonawczymi.

Ogólny kontekst obowiązków opisujemy w artykule NIS 2 i nowy Krajowy System Cyberbezpieczeństwa. Zasady zgłaszania naruszeń danych osobowych przedstawia tekst Kiedy incydent jest naruszeniem danych osobowych?

Co zrobić

  • W ciągu kilku dni ustal, czy organizacja jest w wykazie KSC i czy podlega ustawie.
  • Jeśli brakuje wniosku, złóż go i udokumentuj przebieg decyzji.
  • Pobierz z ISAP tekst ustawy i potwierdź termin oraz przepisy o karach.
  • Przejrzyj aktualne komunikaty Ministerstwa Cyfryzacji.
  • Przygotuj plan na 3 kwietnia 2027 r. (raportowanie incydentów i komunikacja z organami).
  • Zaplanuj kolejne obowiązki zgodnie z pełnym harmonogramem i rozporządzeniami.

Synergia Analytic pomaga we wdrożeniu KSC – od audytu, przez pełnomocnika SZBI, po IOD – umów konsultację.

Źródła

  • #KSC
  • #NIS2
  • #wykaz KSC
  • #podmioty kluczowe
  • #podmioty ważne

Popularne

  1. AI Act a ochrona danych osobowych – nowe obowiązki, relacja z RODO i stanowisko ekspertów UODOPrawo · 3 min czytania
  2. Jak napisać skargę do UODO? Wzór, instrukcja i najczęstsze błędyPoradniki · 3 min czytania
  3. NIS 2 i nowy Krajowy System Cyberbezpieczeństwa – rewolucja w obowiązkach podmiotów kluczowych i ważnychPrawo · 3 min czytania
  4. Kiedy incydent jest naruszeniem danych osobowych? Przykłady i co zrobić krok po krokuPoradniki · 3 min czytania
  5. Boty i wycieki danych – jak wykryć naruszenie, zanim będzie za późnoPoradniki · 3 min czytania