
Mapa artykułu
Spis treści
Nowelizacja KSC 2026 obowiązuje od 3 kwietnia 2026 roku i wprowadza podział organizacji na podmiot kluczowy lub ważny. Zakwalifikowanie firmy nie zależy wyłącznie od liczby pracowników. Liczą się również rodzaj świadczonej usługi, sektor działalności, dane finansowe, powiązania kapitałowe oraz szczególne wyjątki zapisane w ustawie.
W naszych analizach zaczynamy od ustalenia faktycznego modelu działalności, a dopiero później porównujemy go z załącznikami do ustawy. Sam kod PKD, opis na stronie internetowej albo przekonanie zarządu, że firma „nie jest infrastrukturą krytyczną”, nie rozstrzygają sprawy.
Brak wezwania z urzędu nie oznacza, że organizacja nie podlega KSC. Podmioty spełniające kryteria powinny samodzielnie przeprowadzić klasyfikację i zrealizować obowiązki w ustawowych terminach.
Kogo dotyczy KSC 2026?
KSC 2026 dotyczy organizacji prowadzących wskazane rodzaje działalności w sektorach kluczowych lub ważnych oraz podmiotów objętych szczególnymi regułami. Nowelizacja wdraża dyrektywę NIS2 do polskiego prawa i znacznie rozszerza wcześniejszy katalog operatorów usług kluczowych.
Sektory kluczowe obejmują między innymi energię, transport, bankowość, infrastrukturę rynków finansowych, ochronę zdrowia, wodę pitną, ścieki, infrastrukturę cyfrową, komunikację elektroniczną, zarządzanie usługami ICT, przestrzeń kosmiczną i określone podmioty publiczne.
Sektory ważne obejmują między innymi usługi pocztowe, gospodarowanie odpadami, produkcję i dystrybucję chemikaliów, przemysłową produkcję żywności, produkcję komputerów, elektroniki, maszyn, urządzeń elektrycznych oraz pojazdów, internetowe platformy handlowe i organizacje badawcze.
| Grupa działalności | Przykładowe organizacje | Najczęstszy problem klasyfikacyjny |
|---|---|---|
| Infrastruktura cyfrowa | centra danych, chmura, DNS, CDN, rejestratorzy domen | błędne utożsamianie hostingu wyłącznie z utrzymaniem serwera |
| Zarządzanie usługami ICT | zewnętrzni administratorzy, dostawcy usług zarządzanych, MSSP | nieuwzględnienie zdalnej administracji systemami klientów |
| Ochrona zdrowia | szpitale, przychodnie, laboratoria, wybrane podmioty farmaceutyczne | analizowanie kontraktu z NFZ zamiast rodzaju podmiotu i skali |
| Produkcja | elektronika, maszyny, urządzenia elektryczne, pojazdy | stosowanie ogólnego określenia „firma produkcyjna” bez sprawdzenia NACE |
| Żywność i chemikalia | producenci przemysłowi, hurtowi dystrybutorzy, zakłady chemiczne | nieuwzględnienie działalności podstawowej i faktycznego łańcucha dystrybucji |
| Podmioty publiczne | urzędy, jednostki finansów publicznych, wybrane spółki komunalne | przyjmowanie progów właściwych dla przedsiębiorców prywatnych |
Szczegółowy katalog znajduje się w załącznikach nr 1 i 2 do obowiązującej ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa. Zakres konkretnego sektora trzeba sprawdzać na poziomie rodzaju podmiotu, podsektora i definicji ustawowej.
Jak sprawdzić, czy firma podlega KSC?
Klasyfikacja firmy wymaga jednoczesnego sprawdzenia rodzaju działalności, wielkości przedsiębiorstwa, powiązań oraz wyjątków ustawowych. W praktyce stosujemy analizę w pięciu etapach, ponieważ pominięcie któregokolwiek z nich może zmienić wynik.
| Etap | Co sprawdzamy | Dokumenty i informacje |
|---|---|---|
| 1. Usługa | jakie usługi firma rzeczywiście świadczy i które systemy umożliwiają ich realizację | umowy, regulaminy, katalog usług, schemat procesów |
| 2. Sektor | czy działalność znajduje się w załączniku nr 1 lub 2 | PKD, NACE, koncesje, zezwolenia, umowy z odbiorcami |
| 3. Wielkość | zatrudnienie, obrót i suma bilansowa | sprawozdanie finansowe, dane kadrowe |
| 4. Powiązania | przedsiębiorstwa partnerskie i powiązane | struktura właścicielska, grupa kapitałowa |
| 5. Wyjątki | status niezależny od wielkości albo indywidualna decyzja organu | decyzje administracyjne, status podmiotu krytycznego |
Średnie przedsiębiorstwo zatrudnia mniej niż 250 osób, a jego roczny obrót nie przekracza 50 mln euro lub całkowity bilans roczny nie przekracza 43 mln euro. Małe przedsiębiorstwo zatrudnia mniej niż 50 osób, a jego obrót lub suma bilansowa nie przekracza 10 mln euro. Granice trzeba interpretować razem z regułami dotyczącymi przedsiębiorstw powiązanych.
Firma z sektora kluczowego, która przewyższa kryteria średniego przedsiębiorstwa, co do zasady staje się podmiotem kluczowym. Organizacja średnia z tego samego sektora może zostać podmiotem ważnym. Średnie i duże przedsiębiorstwa z sektorów wskazanych w załączniku nr 2 zasadniczo kwalifikują się jako podmioty ważne.
Reguły szczególne zmieniają ten schemat. Dostawca DNS, kwalifikowany dostawca usług zaufania, podmiot krytyczny oraz określone podmioty publiczne mogą być kluczowe niezależnie od wielkości. Dostawca zarządzanych usług cyberbezpieczeństwa spełniający co najmniej kryteria małego przedsiębiorcy również może zostać podmiotem kluczowym.
Podmiot kluczowy a podmiot ważny – najważniejsze różnice
Podmiot kluczowy i podmiot ważny mają zbliżone obowiązki operacyjne, lecz różnią się sposobem nadzoru, audytami oraz poziomem sankcji. Podział nie oznacza, że podmiot ważny może ograniczyć zabezpieczenia do programu antywirusowego i podstawowej polityki haseł.
| Obszar | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| SZBI | obowiązkowy | obowiązkowy |
| Zarządzanie ryzykiem | obowiązkowe i udokumentowane | obowiązkowe i udokumentowane |
| Zgłaszanie incydentów | 24 godziny, 72 godziny i raport końcowy | takie same główne terminy |
| Audyt cykliczny | co najmniej raz na 3 lata | brak identycznego ogólnego obowiązku cyklicznego |
| Charakter nadzoru | aktywny, również bez wcześniejszych przesłanek naruszenia | zasadniczo następczy, po uzyskaniu informacji o możliwym naruszeniu |
| Maksymalna kara | 10 mln euro lub 2% przychodów – stosowana jest kwota wyższa | 7 mln euro lub 1,4% przychodów |
| Minimalna kara ustawowa | 20 000 zł | 15 000 zł |
SZBI, czyli system zarządzania bezpieczeństwem informacji, łączy procedury, odpowiedzialności i zabezpieczenia techniczne w jeden kontrolowany system. Nie sprowadza się do segregatora z politykami.
Przy naruszeniu powodującym bezpośrednie i poważne cyberzagrożenie albo ryzyko poważnej szkody ustawa przewiduje karę do 100 mln zł. Odpowiedzialność może objąć także kierownika podmiotu – maksymalnie do 300% jego wynagrodzenia, a w określonych podmiotach publicznych do 100%.
Terminy wynikające z nowelizacji KSC 2026
Terminy KSC biegną od wejścia ustawy w życie, a nie od chwili otrzymania zawiadomienia przez firmę. Organizacje spełniające kryteria 3 kwietnia 2026 roku otrzymały okresy przejściowe na rejestrację i wdrożenie wymagań.
| Termin | Obowiązek |
|---|---|
| 3 października 2026 r. | wpis do wykazu podmiotów kluczowych i ważnych |
| 3 kwietnia 2027 r. | wdrożenie obowiązków, w tym SZBI, zarządzania ryzykiem i obsługi incydentów |
| 3 kwietnia 2027 r. | rozpoczęcie korzystania z systemu S46 zgodnie z harmonogramem |
| 3 kwietnia 2028 r. | pierwszy obowiązkowy audyt podmiotu kluczowego, który nie był wcześniej operatorem usługi kluczowej |
| co najmniej raz na 3 lata | kolejny audyt bezpieczeństwa podmiotu kluczowego |
Ministerstwo Cyfryzacji potwierdza te daty w oficjalnym zestawieniu dotyczącym obowiązków podmiotów kluczowych i ważnych.
Organizacja, która zacznie spełniać kryteria później, powinna ponownie przeprowadzić kwalifikację. Zmiana liczby pracowników, przejęcie spółki, uruchomienie nowej usługi albo wejście do grupy kapitałowej może wpłynąć na status.
Obowiązki podmiotów kluczowych i ważnych po klasyfikacji
Obowiązki podmiotów kluczowych i ważnych obejmują zarządzanie ryzykiem, ochronę systemów, ciągłość działania, kontrolę dostawców i raportowanie incydentów. Sam wpis do wykazu nie realizuje wymagań technicznych ani organizacyjnych.
Ustawa wymaga między innymi inwentaryzacji aktywów, oceny ryzyka, zabezpieczenia łańcucha dostaw, ochrony fizycznej, zarządzania dostępem, kryptografii, planów ciągłości działania, monitorowania systemów oraz szkolenia personelu. MFA oznacza uwierzytelnianie wieloskładnikowe, natomiast EDR służy do wykrywania i obsługi zagrożeń na komputerach i serwerach.
Poważny incydent wymaga wczesnego ostrzeżenia w ciągu 24 godzin, właściwego zgłoszenia w ciągu 72 godzin oraz sprawozdania końcowego nie później niż miesiąc po zgłoszeniu. Incident response, czyli proces reagowania na incydenty, musi więc działać również nocą, w weekendy i podczas nieobecności głównego administratora.
Podczas audytu i wdrożenia NIS2 łączymy wymagania prawne z faktyczną architekturą IT. Weryfikujemy między innymi Microsoft 365, urządzenia końcowe, firewalle, VPN, backup, konta uprzywilejowane, usługi dostawców oraz procedury awaryjne. Luki techniczne potwierdzamy również przez testy penetracyjne, czyli kontrolowane próby wykorzystania podatności.
Błędy, których nie pokazują instrukcje producentów
Najpoważniejsze błędy wdrożeniowe powstają na styku prawa, procesów biznesowych i infrastruktury, a nie w samych ustawieniach urządzeń. Producent firewalla opisze konfigurację reguły, ale nie ustali, kto zatwierdza dostęp dostawcy, jak długo jest on aktywny i gdzie znajduje się dowód okresowego przeglądu.
W naszych realizacjach regularnie wykrywamy nieuwzględnione systemy SaaS, prywatne konta administratorów, kopie zapasowe dostępne z tej samej domeny oraz urządzenia OT zarządzane przez serwis zewnętrzny. Dokumentacja deklaruje wtedy segmentację, MFA i testy odtworzeniowe, lecz konfiguracja techniczna nie potwierdza tych zapisów.
Częsty błąd polega również na traktowaniu certyfikatu ISO 27001 jako automatycznego potwierdzenia zgodności z KSC. Norma pomaga zbudować system zarządzania, ale zakres certyfikacji może nie obejmować wszystkich usług, lokalizacji i systemów wymaganych przez ustawę.
Najbardziej ryzykowna jest klasyfikacja wykonana wyłącznie na podstawie liczby pracowników jednej spółki.Nieuwzględnienie przedsiębiorstw partnerskich, powiązanych albo wspólnie świadczonych usług może prowadzić do błędnego przypisania statusu.
FAQ
Czy firma zatrudniająca mniej niż 50 osób może podlegać KSC?
Firma zatrudniająca mniej niż 50 osób może podlegać KSC na podstawie kryteriów finansowych, powiązań, rodzaju świadczonej usługi albo szczególnego wyjątku. Dostawcy DNS, wybrane podmioty publiczne i podmioty krytyczne mogą zostać objęte ustawą niezależnie od wielkości. Osobne zasady dotyczą również komunikacji elektronicznej i usług cyberbezpieczeństwa.
Czy urząd poinformuje firmę, że została podmiotem kluczowym?
Obowiązek klasyfikacji nie zależy od wcześniejszego pisma urzędowego. Podmiot spełniający kryteria powinien samodzielnie złożyć wniosek o wpis do wykazu zgodnie z harmonogramem. Organ może również wpisać określone podmioty z urzędu albo wydać decyzję indywidualną, lecz oczekiwanie na kontrolę zwiększa ryzyko przekroczenia terminu.
Czy podmiot ważny musi wdrożyć pełny SZBI?
Podmiot ważny musi wdrożyć system zarządzania bezpieczeństwem informacji proporcjonalny do zidentyfikowanego ryzyka. Zakres obejmuje zabezpieczenia techniczne, procesy, role, dokumentację, dostawców, ciągłość działania i obsługę incydentów. Różnica wobec podmiotu kluczowego dotyczy głównie modelu nadzoru oraz cyklicznego audytu, a nie rezygnacji z SZBI.
Czy outsourcing IT przenosi odpowiedzialność za KSC na dostawcę?
Outsourcing IT nie przenosi ustawowej odpowiedzialności z kierownika podmiotu na dostawcę. Zewnętrzna firma może utrzymywać firewall, EDR, backup, SOC lub obsługiwać incydenty, lecz organizacja nadal odpowiada za zarządzanie ryzykiem i nadzór. Umowa powinna regulować czasy reakcji, raportowanie, dostęp administracyjny, audyty oraz zakończenie współpracy.
Od czego rozpocząć przygotowanie firmy do KSC?
Przygotowanie należy rozpocząć od klasyfikacji prawno-organizacyjnej, mapy usług i inwentaryzacji systemów wspierających te usługi. Kolejny etap obejmuje analizę luk względem art. 8 KSC, plan wdrożenia oraz przypisanie odpowiedzialności. Wstępna analiza organizacji zajmuje zwykle 2–5 dni roboczych [do weryfikacji przez klienta], zależnie od złożoności infrastruktury.
Zespół inżynierów i audytorów mIT security pomaga ustalić status organizacji, przygotować analizę luk i zaplanować zgodność z KSC bez blokowania bieżącej działalności. Obsługujemy firmy z Łodzi i województwa łódzkiego oraz klientów z całej Polski zdalnie i on-site. Umów bezpłatną konsultację.
