Data publikacji
Ostatnia aktualizacja
Czas czytania 11 minut
Kalendarz z czerwonymi pinezkami – termin wpisu do wykazu KSC mija 3 października 2026

Za kilka dni mija pierwszy twardy termin nowej ustawy o krajowym systemie cyberbezpieczeństwa. Do 3 października 2026 r. firmy, które są podmiotami kluczowymi lub ważnymi, muszą złożyć wniosek o wpis do wykazu KSC. I tu pierwsze zaskoczenie: to nie jest formularz na pięć minut. Najwięcej czasu nie zajmuje logowanie, tylko zebranie danych, których w wielu firmach nikt nie trzyma w jednym miejscu – na przykład pełnej listy adresów IP i domen, z których firma stale korzysta.

Drugie zaskoczenie: to, że najwyższe kary z ustawy są odroczone do 2028 roku, nie oznacza, że wpis można odłożyć. Poniżej wyjaśniamy krok po kroku, jak złożyć wniosek, co przygotować wcześniej i co zrobić, jeśli termin już Ci ucieka.

Najważniejsze w skrócie:

  • Wniosek składasz elektronicznie w systemie S46 pod adresem wykaz-ksc.gov.pl – nabór trwa od 7 maja do 3 października 2026 r.
  • Logujesz się przez Węzeł Krajowy: Profil Zaufany, mObywatel, e-Dowód, bankowość elektroniczną lub kwalifikowany certyfikat.
  • Wniosek składa kierownik podmiotu albo osoba przez niego upoważniona – z pełnomocnictwem dołączonym do wniosku.
  • Część organizacji (m.in. podmioty publiczne, telekomunikacja, dostawcy usług zaufania, dotychczasowi operatorzy usług kluczowych) jest wpisywana z urzędu.
  • Każdą zmianę danych zgłaszasz w 14 dni, a kolejne terminy ustawowe to 3 kwietnia 2027 r. i 3 kwietnia 2028 r.
Mapa artykułu

Kto musi złożyć wniosek o wpis do wykazu KSC?

Obowiązek dotyczy organizacji, które zakwalifikowały się jako podmiot kluczowy albo podmiot ważny. Nowe przepisy działają w modelu samoidentyfikacji: nikt nie przyśle Ci pisma z informacją, że podlegasz ustawie. Firma musi to ocenić sama – na podstawie sektora (ustawa obejmuje 18 sektorów gospodarki), faktycznie prowadzonej działalności i wielkości.

W uproszczeniu próg zaczyna się od średniego przedsiębiorstwa, czyli firmy zatrudniającej co najmniej 50 osób albo mającej roczny obrót lub sumę bilansową powyżej 10 mln euro. Są jednak wyjątki, w których wielkość nie ma znaczenia – dotyczą m.in. dostawców usług DNS, rejestrów domen czy dostawców usług zaufania.

Termin 3 października dotyczy firm, które spełniały kryteria w dniu wejścia ustawy w życie, czyli 3 kwietnia 2026 r. Organizacja, która spełni je później – bo przekroczy próg zatrudnienia albo wejdzie w nowy sektor – ma na złożenie wniosku 6 miesięcy od tego momentu.

Jeśli nie masz pewności, czy Twoja firma w ogóle podlega ustawie, zacznij od naszego poradnika jak sprawdzić status firmy w nowelizacji KSC – rozpisaliśmy tam kryteria i różnice między podmiotem kluczowym a ważnym. W tym artykule zajmujemy się tym, co zrobić, gdy odpowiedź brzmi „tak”.

Kogo ministerstwo wpisze z urzędu?

Nie każdy musi wypełniać wniosek od zera. Ministerstwo Cyfryzacji wpisuje do wykazu z urzędu, na podstawie publicznych rejestrów, m.in.:

  • podmioty publiczne,
  • przedsiębiorców telekomunikacyjnych,
  • dostawców usług zaufania,
  • podmioty, które przed 3 kwietnia 2026 r. miały status operatora usługi kluczowej.

Uwaga: wpis z urzędu nie zamyka sprawy. Taki podmiot dostaje powiadomienie i ma 6 miesięcy na uzupełnienie brakujących informacji w swoim profilu. Jeśli Twoja firma jest w tej grupie, sprawdź skrzynkę, na którą mogło trafić powiadomienie – i nie zostawiaj uzupełnienia danych na ostatnią chwilę.

Jakie dane przygotować przed wejściem do wykaz-ksc.gov.pl?

Wniosek o wpis do wykazu obejmuje m.in.:

  • nazwę podmiotu, NIP i REGON,
  • sektor i podsektor, do którego należy działalność,
  • adres siedziby, adres do korespondencji i adres e-mail,
  • zakresy publicznych adresów IP i nazwy domen, z których firma stale korzysta,
  • osoby do kontaktu w sprawach cyberbezpieczeństwa,
  • wielkość zatrudnienia,
  • państwa Unii Europejskiej, w których firma świadczy usługi,
  • informacje o umowach z dostawcami zarządzanych usług bezpieczeństwa (np. SOC),
  • informacje o porozumieniach dotyczących wymiany informacji o cyberzagrożeniach.
Szafa serwerowa w ciemnym pomieszczeniu – inwentaryzacja adresów IP i domen do wniosku o wpis do wykazu KSC
Inwentaryzacja adresów IP i domen to zwykle najbardziej czasochłonna część wniosku.

Z naszej praktyki przy porządkowaniu infrastruktury firm wynika, że najdłużej schodzi punkt o adresach IP i domenach. Główna domena firmy to oczywistość, ale na liście powinny się znaleźć też stałe adresy IP łączy, bramy VPN, domeny sklepów internetowych, strony kampanii marketingowych i subdomeny systemów wystawionych do internetu. Jeśli część usług utrzymuje zewnętrzny dostawca, te dane trzeba od niego zebrać wcześniej – w piątek po południu może nie być kogo zapytać.

Drugi punkt, który często wymaga decyzji, to dane kontaktowe. Służą do tego, żeby w razie zagrożenia dało się szybko dotrzeć do właściwej osoby. Zamiast prywatnej skrzynki jednego pracownika lepiej podać adres funkcyjny, który czyta więcej niż jedna osoba, i wskazać zastępstwo.

Jak złożyć wniosek o wpis do wykazu KSC – krok po kroku

  1. Potwierdź status – sektor, wielkość i kwalifikację jako podmiot kluczowy lub ważny. Zapisz uzasadnienie: przyda się, jeśli organ zapyta, skąd taka klasyfikacja.
  2. Ustal, kto składa wniosek – kierownik podmiotu albo osoba przez niego upoważniona. W razie potrzeby przygotuj pełnomocnictwo i dołącz je do wniosku.
  3. Zbierz dane z listy powyżej, w tym zakresy adresów IP i domeny.
  4. Wejdź na wykaz-ksc.gov.pl i zaloguj się przez Węzeł Krajowy (Profil Zaufany, mObywatel, e-Dowód, bankowość elektroniczna lub kwalifikowany certyfikat).
  5. Wypełnij i wyślij wniosek – dane podmiotu, klasyfikacja sektorowa, dane kontaktowe i techniczne.
  6. Odbierz zaproszenie do S46 Cyber Hub – po wpisie administrator dostaje dostęp do platformy służącej m.in. do zgłaszania incydentów i odbierania ostrzeżeń.
  7. Ustaw przypomnienie o aktualizacji – każdą zmianę danych trzeba zgłosić w 14 dni.
Mężczyzna podpisuje dokument – wniosek o wpis do wykazu KSC składa kierownik podmiotu lub pełnomocnik
Wniosek składa kierownik podmiotu albo osoba upoważniona – pełnomocnictwo dołącza się do wniosku.

Ministerstwo Cyfryzacji przygotowało też bezpłatny kurs online o wykazie KSC. Warto go przejrzeć, zanim zaczniesz wypełniać formularz.

Co, jeśli nie zdążysz do 3 października 2026?

Najpierw dobra wiadomość: najdotkliwsze kary pieniężne z ustawy są odroczone i mogą być nakładane dopiero od kwietnia 2028 r. Chodzi o kary do 10 mln euro lub 2% przychodów dla podmiotów kluczowych i do 7 mln euro lub 1,4% przychodów dla podmiotów ważnych.

Teraz ta mniej wygodna część. Moratorium nie obejmuje wszystkiego. Nie dotyczy kary nadzwyczajnej do 100 mln zł za naruszenie powodujące poważne cyberzagrożenie, odpowiedzialności karnej za podanie nieprawdziwych danych ani środków nadzorczych – ostrzeżeń, poleceń i kontroli. Organ może też wpisać firmę do wykazu samodzielnie i od razu zainteresować się jej przygotowaniem. Spóźnienie nie znika więc po cichu: sprawia, że pierwszy kontakt z nadzorem odbywa się na jego warunkach, a nie Twoich.

Co zrobić? W naszej ocenie najrozsądniej jest złożyć wniosek jak najszybciej, z rzetelnymi danymi, które już masz, a resztę uzupełnić w trybie aktualizacji. Rzetelność jest ważniejsza niż szybkość – za świadome podanie nieprawdy grozi odpowiedzialność karna.

Co dalej po wpisie? Terminy na 2027 i 2028 rok

Wpis do wykazu to dopiero pierwszy krok. Kolejne terminy wyglądają tak:

  • 3 października 2026 r. – termin wniosków dla podmiotów, które spełniały kryteria w dniu wejścia ustawy w życie.
  • 3 kwietnia 2027 r. – termin wdrożenia obowiązków z rozdziału 3 ustawy, w tym systemu zarządzania bezpieczeństwem informacji opartego na analizie ryzyka, obsługi incydentów i zabezpieczeń adekwatnych do ryzyka.
  • 3 kwietnia 2028 r. – termin pierwszego obowiązkowego audytu bezpieczeństwa dla podmiotów kluczowych. Wtedy kończy się też moratorium na kary.

W praktyce najtrudniejszy jest zegar incydentów: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia incydentu poważnego, pełne zgłoszenie w 72 godziny i raport końcowy najpóźniej po miesiącu. Żeby zmieścić się w 24 godzinach, incydent trzeba najpierw zauważyć – a to wymaga monitoringu, który działa także w nocy i w weekendy. O tym, po czym poznać, że atak już trwa, piszemy w artykule 10 sygnałów ostrzegawczych cyberataku.

Ustawa przenosi też część odpowiedzialności na kierownictwo. Kierownik podmiotu kluczowego ma co roku przechodzić szkolenie z cyberbezpieczeństwa, a za zaniedbania obowiązków grozi mu kara do 300% miesięcznego wynagrodzenia (w sektorze publicznym do 100%).

Najczęstsze błędy przy wpisie do wykazu

  • „Nie jesteśmy firmą IT, więc nas to nie dotyczy” – ustawa obejmuje m.in. energetykę, transport, ochronę zdrowia, gospodarkę wodną, gospodarkę odpadami, usługi pocztowe i kurierskie, produkcję żywności i wiele gałęzi przemysłu.
  • Pominięcie powiązań kapitałowych – przy liczeniu wielkości firmy znaczenie mają też spółki powiązane. Samodzielna spółka zależna z 30 pracownikami może w praktyce nie być „małą firmą”.
  • Niepełna lista adresów IP i domen – brakuje w niej zwykle domen marketingowych, usług w chmurze uruchomionych przez działy firmy i systemów utrzymywanych przez dostawców.
  • Kontakt przypisany do jednej osoby – bez zastępstwa i bez adresu funkcyjnego.
  • Brak dokumentacji decyzji – firma podejmuje decyzję o klasyfikacji, ale nie zapisuje, na jakiej podstawie.
  • Traktowanie wpisu jak mety – po wysłaniu wniosku do 3 kwietnia 2027 r. zostaje około sześciu miesięcy na wdrożenie obowiązków, a to niewiele przy wyborze narzędzi, procedurach i szkoleniach.

Jak przygotujemy Twoją firmę – od wniosku do kwietnia 2027

W mIT security pomagamy firmom przejść przez KSC w kolejności, która ma sens biznesowo – od tego, co pilne, do tego, co najważniejsze:

Termin mija w sobotę, 3 października. Jeśli chcesz, żebyśmy sprawdzili Twoje dane przed wysłaniem wniosku albo przygotowali plan na kolejne miesiące, umów bezpłatną konsultację. Powiemy konkretnie, czego brakuje i ile pracy zostało.

FAQ – wpis do wykazu KSC

Czy po 3 października można jeszcze złożyć wniosek o wpis do wykazu?

Wykaz nie jest jednorazowym naborem – ustawa przewiduje wpis także dla firm, które spełnią kryteria w przyszłości (mają na to 6 miesięcy). Złożenie wniosku po terminie nie zmienia jednak faktu, że termin został przekroczony. Im szybciej to naprawisz, tym lepiej – najlepiej zanim zrobi to za Ciebie organ nadzoru.

Kto może złożyć wniosek w imieniu firmy?

Kierownik podmiotu albo osoba przez niego upoważniona. Jeśli wniosek składa pełnomocnik, do wniosku dołącza się udzielone pełnomocnictwo.

Ile czasu mam na zmianę danych w wykazie KSC?

Zmianę danych trzeba zgłosić w ciągu 14 dni. Jeśli organ wskaże błąd we wpisie, na korektę jest 7 dni od powiadomienia.

Czy kary za naruszenie KSC już obowiązują?

Najwyższe kary pieniężne są objęte moratorium do kwietnia 2028 r. Nie dotyczy ono jednak kary nadzwyczajnej do 100 mln zł, odpowiedzialności karnej za nieprawdziwe dane ani środków nadzorczych, takich jak kontrole i polecenia.

Czy wpis do wykazu oznacza, że firma spełnia wymagania KSC?

Nie. Wpis potwierdza tylko, że organizacja jest w systemie. Właściwe obowiązki – zarządzanie ryzykiem, zabezpieczenia, obsługa i zgłaszanie incydentów – trzeba wdrożyć do 3 kwietnia 2027 r., a podmioty kluczowe czeka pierwszy audyt do 3 kwietnia 2028 r.

Co daje dostęp do S46 Cyber Hub?

To platforma krajowego systemu cyberbezpieczeństwa, która umożliwia m.in. zgłaszanie incydentów, odbieranie ostrzeżeń i wymianę informacji o zagrożeniach. Według Ministerstwa Cyfryzacji korzysta z niej już ponad 2000 podmiotów, a dostęp otwiera właśnie wpis do wykazu.

Źródła

Stan prawny na 29 września 2026 r. Artykuł ma charakter informacyjny i nie stanowi porady prawnej.

Autor wpisu

Posiadam doświadczenie w zarządzaniu Software House, pełniąc funkcję COO, Project Managera, programisty. Moja wiedza specjalistyczna obejmuje pozyskiwanie klientów, wspieranie rozwoju biznesu klientów i opracowywanie różnorodnych rozwiązań programistycznych. Specjalizuję się w metodologiach SCRUM, skutecznie zarządzając projektami w ramach ograniczeń czasowych i budżetowych, jednocześnie integrując wiele technologii. Agile i presja czasu nie są mi obce.