
Wniosek o wpis do wykazu wysłany, potwierdzenie przyszło – i w wielu firmach temat KSC trafia do szuflady „załatwione”. Tymczasem wpis niczego nie załatwia. Potwierdza tylko, że firma jest w systemie. Właściwe obowiązki z ustawy o krajowym systemie cyberbezpieczeństwa trzeba wdrożyć do 3 kwietnia 2027 r. – i tu pierwsza rzecz, która zaskakuje: ten termin liczy się od wejścia ustawy w życie, a nie od dnia wpisu. Kto złożył wniosek na początku października, ma na wszystko sześć miesięcy.
Dotyczy to niemałej grupy. Według szacunków Ministerstwa Cyfryzacji nowe przepisy mogą objąć około 38 tys. podmiotów, z czego mniej więcej 11 tys. to firmy prywatne. Poniżej rozpisujemy, co dokładnie musi działać 3 kwietnia 2027 r., czego ustawa wbrew obiegowym opiniom nie wymaga i jak rozłożyć pracę na pół roku.
Najważniejsze w skrócie:
- Do 3 kwietnia 2027 r. trzeba wdrożyć obowiązki z rozdziału 3 ustawy: system zarządzania bezpieczeństwem informacji, dokumentację, osoby do kontaktu, obsługę i zgłaszanie incydentów, struktury odpowiedzialne za cyberbezpieczeństwo.
- Merytoryczne obowiązki podmiotu kluczowego i ważnego są takie same – różni je nadzór i audyt.
- ISO/IEC 27001 nie daje automatycznie zgodności z ustawą, choć bardzo ułatwia wdrożenie.
- Podmioty kluczowe przeprowadzają pierwszy audyt do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata. Podmioty ważne – tylko na żądanie organu.
- Dokumentację przechowuje się co najmniej 2 lata od wycofania jej z użytku.
Mapa artykułu
Spis treści
Skąd termin 3 kwietnia 2027 r. i kogo dotyczy?
Termin wynika z przepisu przejściowego. Podmioty, które w dniu wejścia ustawy w życie – czyli 3 kwietnia 2026 r. – spełniały przesłanki uznania za podmiot kluczowy albo ważny, realizują obowiązki z rozdziału 3 ustawy w terminie 12 miesięcy od tego dnia. Data wpisu do wykazu nie ma tu znaczenia.
Inaczej liczą termin firmy, które spełnią kryteria później – na przykład przekroczą próg zatrudnienia albo wejdą w nowy sektor. One mają 12 miesięcy od dnia spełnienia przesłanek na wdrożenie obowiązków i 24 miesiące na pierwszy audyt.
Jeśli nie masz jeszcze pewności co do statusu firmy, zacznij od poradnika o tym, jak sprawdzić, czy jesteś podmiotem kluczowym lub ważnym. A jeśli wniosek wciąż czeka na wysłanie – od tekstu o wpisie do wykazu KSC.
System zarządzania bezpieczeństwem informacji – co musi zawierać
Sercem obowiązków jest system zarządzania bezpieczeństwem informacji (SZBI) opisany w art. 8 ustawy. Obejmuje on systemy informacyjne wykorzystywane w procesach, które wpływają na świadczenie usługi. System ma zapewniać pięć rzeczy:
- Systematyczne szacowanie ryzyka wystąpienia incydentu i zarządzanie tym ryzykiem.
- Środki techniczne i organizacyjne odpowiednie i proporcjonalne do oszacowanego ryzyka.
- Zbieranie informacji o cyberzagrożeniach i podatnościach.
- Zarządzanie incydentami.
- Środki zapobiegające incydentom i ograniczające ich wpływ – m.in. regularne aktualizacje oprogramowania, ochronę przed nieuprawnioną modyfikacją i niezwłoczne działanie po wykryciu podatności.
Punkt drugi ustawa rozwija w listę obszarów. To one w praktyce wyznaczają zakres wdrożenia:
- polityki szacowania ryzyka i bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne,
- bezpieczeństwo nabywania, rozwoju i utrzymania systemów, w tym ich testowanie,
- bezpieczeństwo fizyczne i środowiskowe z kontrolą dostępu,
- bezpieczeństwo zasobów ludzkich,
- bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT,
- plany ciągłości działania, plany awaryjne i plany odtworzenia – wdrożone, udokumentowane i testowane,
- monitorowanie systemu w trybie ciągłym,
- ocena skuteczności wdrożonych środków,
- edukacja personelu i podstawowe zasady cyberhigieny,
- kryptografia, a w stosownych przypadkach szyfrowanie,
- bezpieczna komunikacja elektroniczna, w stosownych przypadkach z uwierzytelnianiem wieloskładnikowym (MFA),
- zarządzanie aktywami i polityki kontroli dostępu.

Dwie rzeczy warto tu zauważyć. Po pierwsze, ustawa nie wymienia kopii zapasowych jako osobnego punktu – wynikają one z planów ciągłości działania i odtworzenia. Nie wystarczy więc „mieć backup”. Trzeba umieć pokazać, że odtworzenie zostało przetestowane i ile trwało.
Po drugie, kluczowe słowa to „odpowiednie i proporcjonalne”. Firma produkcyjna zatrudniająca 80 osób nie musi budować zabezpieczeń na miarę banku. Musi natomiast umieć uzasadnić swoje wybory analizą ryzyka. Dlatego analiza ryzyka jest pierwszym krokiem, a nie załącznikiem dopisanym na końcu.
Wyjątek stanowi sektor cyfrowy: dostawcy usług DNS, chmury, centrów danych, usług zarządzanych IT i bezpieczeństwa oraz platform internetowych stosują środki opisane w rozporządzeniu wykonawczym Komisji (UE) 2024/2690. Z kolei podmioty ważne będące podmiotami publicznymi mają osobny, uproszczony zestaw wymagań w załączniku do ustawy.
Dokumentacja, osoby do kontaktu i struktura – obowiązki, o których łatwo zapomnieć
Zabezpieczenia to nie wszystko. Ustawa wymaga też kilku rzeczy organizacyjnych, które podczas kontroli sprawdza się najszybciej:
- Dokumentacja normatywna – dokumentacja SZBI, ochrony infrastruktury (w tym szacowanie ryzyka i plan postępowania z ryzykiem), systemu zarządzania ciągłością działania oraz dokumentacja techniczna systemu informacyjnego.
- Dokumentacja operacyjna – zapisy potwierdzające, że czynności są faktycznie wykonywane, w tym automatycznie generowane logi.
- Przechowywanie – co najmniej 2 lata od wycofania dokumentacji z użytkowania lub zakończenia świadczenia usługi.
- Osoby do kontaktu – co najmniej dwie osoby odpowiedzialne za kontakty z podmiotami krajowego systemu cyberbezpieczeństwa. Mikro- i małym przedsiębiorcom wystarczy jedna.
- Informacje dla użytkowników – dostęp do wiedzy o cyberzagrożeniach i możliwość zgłoszenia incydentu lub podatności.
- Struktura – wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
- System S46 – korzystanie z niego po uzyskaniu wpisu do wykazu.
Do tego dochodzą obowiązki kierownictwa: decyzje o systemie, budżet, nadzór i coroczne szkolenie. Opisujemy je w artykule kierownik podmiotu w KSC. Osobnym tematem jest obsługa i zgłaszanie incydentów – terminy i procedurę znajdziesz w tekście o incydencie poważnym i zgłoszeniu w 24 godziny.
Czy certyfikat ISO 27001 załatwia sprawę?
To jedno z najczęstszych pytań i odpowiedź zaskakuje: nie automatycznie. W tekście nowelizacji nie ma przepisu, który uznawałby certyfikat ISO/IEC 27001 albo ISO 22301 za dowód spełnienia wymagań.
Ustawa przewiduje inne rozwiązanie. Minister właściwy do spraw informatyzacji może opublikować zestawienie wymogów dokumentów normalizacyjnych, których wykonywanie realizuje obowiązki wynikające z ustawy. Projekt takiego zestawienia Ministerstwo Cyfryzacji skierowało do konsultacji, które trwały do 10 czerwca 2026 r.
Co z tego wynika w praktyce? Firma z wdrożonym ISO 27001 ma dużą część pracy za sobą: analizę ryzyka, polityki, zarządzanie aktywami, kontrolę dostępu. Zostaje jej jednak analiza luk względem ustawy – zwłaszcza w obszarach, których norma nie reguluje wprost: terminy zgłaszania incydentów, system S46, obowiązki i szkolenie kierownika, osoby do kontaktu, wymagania wobec dostawców.
Rada Ministrów może też wydać rozporządzenie ze szczegółowymi wymaganiami dla poszczególnych rodzajów działalności. To kolejny powód, żeby budować system na analizie ryzyka, a nie na jednej liście kontrolnej – wtedy ewentualne doprecyzowanie przepisów oznacza korektę, a nie pracę od nowa.
Podmiot kluczowy a ważny – co się naprawdę różni
Wiele firm zakłada, że status podmiotu ważnego oznacza lżejsze wymagania. Ministerstwo Cyfryzacji w oficjalnych odpowiedziach na pytania stawia sprawę jasno: merytoryczne obowiązki obu grup są takie same. Różnice dotyczą trzech rzeczy:
- Nadzór – nad podmiotami kluczowymi ma charakter uprzedni (ex ante), nad ważnymi następczy (ex post), czyli zwykle po incydencie lub sygnale o naruszeniu.
- Audyt – podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na 3 lata, a pierwszy do 3 kwietnia 2028 r. Podmiot ważny – tylko na żądanie organu, np. po incydencie poważnym.
- Kary – do 10 mln euro lub 2% przychodów dla podmiotów kluczowych i do 7 mln euro lub 1,4% przychodów dla ważnych.
Ważny szczegół dla podmiotów kluczowych: audytu nie może prowadzić osoba, która wdrażała zabezpieczenia w firmie albo robiła to w ciągu roku przed audytem. Kopię raportu przekazuje się organowi w ciągu 3 dni roboczych od otrzymania. Wdrożenie i audyt trzeba więc od początku planować jako dwa osobne zlecenia.

Plan na 6 miesięcy: od października do kwietnia
Z naszej praktyki wynika, że wdrożenie najczęściej opóźnia się nie przez technologię, tylko przez kolejność. Firmy kupują narzędzia, zanim wiedzą, jakie ryzyko mają ograniczać, a dokumentację piszą na końcu, pod presją. Proponujemy odwrotny porządek:
- Październik: zakres i analiza luk. Które usługi i systemy obejmuje ustawa, co już działa, czego brakuje. Wskazanie osób odpowiedzialnych i osób do kontaktu.
- Listopad: analiza ryzyka i budżet. Szacowanie ryzyka, plan postępowania z ryzykiem, decyzja zarządu o środkach na 2027 r.
- Grudzień: szybkie zabezpieczenia. MFA na dostępie zdalnym i kontach administracyjnych, aktualizacje, przegląd uprawnień, test odtworzenia kopii zapasowej.
- Styczeń: wykrywanie. Ochrona stacji i serwerów klasy EDR lub XDR, centralne logi, monitoring w trybie ciągłym – własny albo SOC as a Service.
- Luty: procedury i dostawcy. Obsługa i zgłaszanie incydentów, plany ciągłości działania, przegląd umów z dostawcami – o tym, czego wymagać, piszemy w artykule NIS2 a dostawcy.
- Marzec: sprawdzenie. Szkolenie kierownictwa i pracowników, testy penetracyjne, ćwiczenie scenariusza incydentu, uporządkowanie dokumentacji.
Taki plan ma jeszcze jedną zaletę: po każdym miesiącu zostaje ślad w dokumentach. Kary pieniężne z ustawy mogą być nakładane dopiero po 3 kwietnia 2028 r., ale organ będzie wtedy pytał o to, co firma zrobiła wcześniej.
Jak przeprowadzimy Twoją firmę przez wdrożenie
W mIT security prowadzimy wdrożenia KSC od analizy luk do gotowości na kontrolę:
- analiza luk względem art. 8 ustawy i plan wdrożenia z priorytetami – zobacz, jak wygląda wdrożenie NIS2 i KSC w firmie,
- analiza ryzyka i dokumentacja – polityki, procedury, plany ciągłości działania,
- ochrona EDR i XDR oraz monitoring SOC 24/7,
- testy penetracyjne i testy socjotechniczne jako ocena skuteczności zabezpieczeń,
- szkolenia dla kierownictwa i pracowników z potwierdzeniem udziału.
Do 3 kwietnia 2027 r. zostało pół roku. Umów bezpłatną konsultację – przejrzymy z Tobą listę obowiązków i powiemy, co już masz, czego brakuje i ile pracy zostało.
FAQ – wdrożenie obowiązków KSC
Czy termin 3 kwietnia 2027 r. liczy się od wpisu do wykazu?
Nie. Dla firm, które spełniały kryteria 3 kwietnia 2026 r., termin liczy się od wejścia ustawy w życie. Data wpisu go nie przesuwa.
Czy podmiot ważny też musi wdrożyć system zarządzania bezpieczeństwem informacji?
Tak. Merytoryczne obowiązki podmiotów kluczowych i ważnych są takie same. Różni je nadzór i obowiązek audytu.
Czy ustawa wymaga certyfikatu ISO 27001?
Nie wymaga i nie uznaje go automatycznie za dowód zgodności. Certyfikat ułatwia wdrożenie, ale analizę luk względem ustawy i tak trzeba przeprowadzić.
Czy uwierzytelnianie wieloskładnikowe jest obowiązkowe?
Ustawa wymaga go „w stosownych przypadkach”, czyli tam, gdzie wynika to z analizy ryzyka. W praktyce trudno uzasadnić brak MFA na dostępie zdalnym i kontach administracyjnych.
Jak długo trzeba przechowywać dokumentację?
Co najmniej 2 lata od dnia wycofania jej z użytkowania lub zakończenia świadczenia usługi.
Kto musi przeprowadzić audyt bezpieczeństwa?
Podmioty kluczowe – co najmniej raz na 3 lata, pierwszy do 3 kwietnia 2028 r. Podmioty ważne – wyłącznie na żądanie organu.
Źródła
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
- Ministerstwo Cyfryzacji – obowiązki podmiotów kluczowych i podmiotów ważnych (5.06.2026)
- Ministerstwo Cyfryzacji – pytania i odpowiedzi dotyczące znowelizowanej ustawy o KSC
- Ministerstwo Cyfryzacji – konsultacje zestawienia wymagań dokumentów normalizacyjnych
- ENISA – NIS2 Technical Implementation Guidance (26.06.2025)
- CRN – nowe przepisy o KSC mogą objąć 38 tys. podmiotów
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690 – EUR-Lex
Stan prawny na 2 października 2026 r. Artykuł ma charakter informacyjny i nie stanowi porady prawnej.
