Compliance · Ustawa krajowa · 2026

KSC w 2026 r.: obowiązki, audyt, incydenty i kary po transpozycji NIS2

Ustawa o krajowym systemie cyberbezpieczeństwa (KSC) jest podstawowym polskim aktem wykonującym obowiązki wynikające z dyrektywy NIS2. Nowelizacja z 23 stycznia 2026 r. została ogłoszona 2 marca i weszła w życie 3 kwietnia 2026 r.[1][2] Od tej daty polski podmiot ustala swoje konkretne obowiązki przede wszystkim na podstawie KSC, a NIS2 pozostaje ważnym źródłem wykładni i wspólnego modelu unijnego.[3]

KSC nie nakazuje każdej firmie budowy SOC ani certyfikacji ISO/IEC 27001. Wymaga natomiast od podmiotów objętych ustawą realnych zdolności: systematycznego zarządzania ryzykiem, adekwatnych środków technicznych i organizacyjnych, monitorowania, reagowania na incydenty, zarządzania podatnościami, ciągłości działania, bezpieczeństwa łańcucha dostaw oraz rozliczalności kierownictwa.[1][2]

Dla organizacji praktyczne wdrożenie może łączyć audyt KSC/NIS2, SZBI, SOC 24/7, zarządzanie podatnościami, hardening, testy penetracyjne, bezpieczeństwo poczty i szkolenia. W 4crypto.eu zakres takich prac dobieramy do ryzyka i systemów faktycznie wpływających na świadczenie usługi, a nie do gotowej listy produktów. Osiem terminów przejściowych noweli zebraliśmy w Kalendarzu KSC.

List przewodni wicepremiera i ministra cyfryzacji Krzysztofa Gawkowskiego na niebieskim tle z godłem Polski, otwierający dokument Ministerstwa Cyfryzacji z pytaniami i odpowiedziami do ustawy o krajowym systemie cyberbezpieczeństwa
Ministerstwo Cyfryzacji otwiera swój zestaw pytań i odpowiedzi do znowelizowanej ustawy o KSC listem wicepremiera i ministra cyfryzacji Krzysztofa Gawkowskiego. Resort podaje w nim, że w 2025 r. zespoły CSIRT przyjęły 272 941 zgłoszeń incydentów, i zastrzega, że sam dokument nie ma mocy prawnej - jest pomocą przy wykładni przepisów, a nie ich źródłem. Źródło: Ministerstwo Cyfryzacji, gov.pl.

Kto podlega KSC

Podstawowe kategorie to podmiot kluczowy i podmiot ważny. Ustawa posługuje się załącznikiem nr 1 dla sektorów kluczowych i załącznikiem nr 2 dla sektorów ważnych, ale sama obecność działalności w sektorze nie wystarcza do kwalifikacji. Trzeba zbadać rodzaj podmiotu, świadczoną usługę, wielkość przedsiębiorstwa, powiązania kapitałowe oraz wyjątki ustawowe.[1][2]

W wielu przypadkach wielkość ustala się według załącznika I do rozporządzenia Komisji (UE) nr 651/2014.[4] Popularne uproszczenie "50 pracowników albo 10 mln EUR" nie wystarcza, ponieważ przy kwalifikacji mogą mieć znaczenie przedsiębiorstwa partnerskie i powiązane oraz szczególne reguły KSC.

Podmiot kluczowy może wynikać z wielkości i pozycji w załączniku nr 1, ale ustawa wskazuje również kategorie objęte niezależnie od wielkości. Należą do nich między innymi dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, rejestry TLD, określone podmioty publiczne i podmioty krytyczne. Szczególne zasady dotyczą także przedsiębiorców komunikacji elektronicznej i dostawców usług zarządzanych w zakresie cyberbezpieczeństwa.[2]

Podmiot ważny obejmuje między innymi średnie podmioty z załącznika nr 1, które nie są kluczowe, oraz co najmniej średnie podmioty z załącznika nr 2. Ustawa zawiera również osobne reguły dla części podmiotów publicznych i innych kategorii wskazanych wprost.[2]

Nie należy więc kwalifikować organizacji wyłącznie na podstawie PKD, nazwy sektora ani liczby pracowników. Wynikiem kwalifikacji powinno być krótkie memorandum wskazujące podstawę prawną, pozycję załącznika, sposób ustalenia wielkości, wyjątki oraz datę, od której podmiot spełnia przesłanki.

Wykaz podmiotów i terminy przejściowe

KSC przewiduje wykaz podmiotów kluczowych i ważnych. Część podmiotów jest wpisywana z urzędu, inne muszą złożyć wniosek o wpis zgodnie z przepisami i harmonogramem przejściowym. Sam brak wpisu nie powinien być traktowany jako bezpieczne założenie, że obowiązki nie dotyczą organizacji - najpierw trzeba ustalić przesłanki materialne.[2]

Podmioty, które spełniały przesłanki w dniu 3 kwietnia 2026 r., mają co do zasady 12 miesięcy na realizację obowiązków z rozdziału 3, czyli do 3 kwietnia 2027 r. Podmiot kluczowy ma zapewnić pierwszy audyt w terminie 24 miesięcy, co dla podmiotów objętych od dnia wejścia nowelizacji prowadzi zasadniczo do 3 kwietnia 2028 r. Przepisy przejściowe zachowują szczególne rozwiązania dla wcześniejszych operatorów usług kluczowych.[2]

System zarządzania bezpieczeństwem informacji z art. 8

Art. 8 wymaga wdrożenia systemu zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi. System ma zapewniać systematyczne szacowanie ryzyka i zarządzanie nim oraz odpowiednie i proporcjonalne środki techniczne i organizacyjne.[2]

Proporcjonalność nie oznacza dowolności. Ustawa każe uwzględniać między innymi aktualny stan wiedzy, koszt wdrożenia, wielkość podmiotu, prawdopodobieństwo incydentów, ekspozycję na ryzyko oraz skutki społeczne i gospodarcze.[2]

Zakres środków obejmuje między innymi polityki bezpieczeństwa i analizę ryzyka, bezpieczeństwo nabywania, rozwoju i utrzymania systemów, testowanie, bezpieczeństwo fizyczne i kadrowe, kontrolę dostępu, łańcuch dostaw, ciągłość działania, kopie zapasowe i odtwarzanie, monitorowanie, ocenę skuteczności, edukację, kryptografię, uwierzytelnianie, zarządzanie aktywami, podatnościami i incydentami.[2]

Ustawa nie mówi, że każdy podmiot musi kupić konkretny SIEM, EDR, firewall czy usługę SOC. Wymagany jest rezultat adekwatny do ryzyka. Narzędzie jest dowodem realizacji obowiązku tylko wtedy, gdy jest prawidłowo skonfigurowane, objęte odpowiedzialnością i rzeczywiście używane.

Ciągłe monitorowanie nie jest synonimem "SOC 24/7". Organizacja musi zaprojektować monitoring systemów i procesów objętych KSC tak, aby możliwe było wykrywanie istotnych zdarzeń i terminowe reagowanie. Sposób organizacji może być własny, zewnętrzny lub współzarządzany, zależnie od ryzyka i wymaganych czasów reakcji.

Podmioty objęte rozporządzeniem 2024/2690

Dla określonych dostawców cyfrowych i usług zaufania szczegółowe wymagania techniczne i metodyczne wynikają również z rozporządzenia wykonawczego Komisji (UE) 2024/2690. Dotyczy ono między innymi dostawców DNS, rejestrów TLD, chmury, centrów danych, CDN, MSP, MSSP, platform handlowych, wyszukiwarek, platform społecznościowych i dostawców usług zaufania.[5]

Nie wolno przenosić wymagań tego rozporządzenia automatycznie na wszystkie podmioty NIS2. Jego zakres podmiotowy jest enumeratywny. Dla podmiotu objętego aktem stanowi ono jednak istotne kryterium audytu obok KSC.

Kierownictwo odpowiada osobiście za nadzór

Art. 8c stanowi, że kierownik podmiotu kluczowego lub ważnego odpowiada za wykonywanie obowiązków cyberbezpieczeństwa także wtedy, gdy część lub wszystkie zadania powierzono innej osobie. W organie wieloosobowym, jeśli nie wskazano osoby odpowiedzialnej, odpowiedzialność obejmuje wszystkich członków.[2]

Art. 8d wymaga od kierownika podejmowania decyzji dotyczących SZBI, planowania adekwatnych środków finansowych, przydzielania zadań, nadzorowania ich wykonania, budowania świadomości personelu i zapewniania zgodności.[2]

Art. 8e wprowadza konkretny obowiązek szkoleniowy: kierownik oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą szkolenie, a udział musi być udokumentowany.[2]

Outsourcing nie przenosi tej odpowiedzialności. Dostawca może prowadzić SOC, administrować narzędziami, wykonywać audyty lub przygotowywać materiały do zgłoszenia incydentu, ale decyzje zarządcze i ustawowa rozliczalność pozostają po stronie podmiotu.

Incydent poważny - zegar 24 h / 72 h / miesiąc

Podmiot kluczowy lub ważny zgłasza wczesne ostrzeżenie o incydencie poważnym niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia, do właściwego CSIRT sektorowego. Następnie przekazuje zgłoszenie niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia.[2]

EtapTerminLiczony od
Wczesne ostrzeżeniedo 24 godzinwykrycia incydentu
Zgłoszenie incydentudo 72 godzinwykrycia incydentu
Sprawozdanie końcowedo miesiącazgłoszenia 72-godzinnego
Sprawozdanie okresowena żądaniewniosku CSIRT sektorowego

Te terminy nie są "czasem na rozpoczęcie analizy". Organizacja musi wcześniej mieć procedurę klasyfikacji, role, kanały komunikacji, możliwość zebrania informacji i osobę zdolną do podjęcia decyzji także poza standardowymi godzinami pracy.

Nie każdy incydent bezpieczeństwa jest incydentem poważnym. Klasyfikacja wymaga odniesienia do ustawowych kryteriów, aktów wykonawczych oraz - dla podmiotów objętych rozporządzeniem 2024/2690 - progów określonych w tym akcie.[2][5]

Audyt KSC

Podmiot kluczowy przeprowadza na własny koszt audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi co najmniej raz na 3 lata, licząc od sporządzenia i podpisania raportu z ostatniego audytu.[2]

Kopia raportu jest przekazywana właściwemu organowi do spraw cyberbezpieczeństwa elektronicznie w terminie 3 dni roboczych od otrzymania raportu przez podmiot. Organ może nakazać podmiotowi kluczowemu audyt zewnętrzny w każdym czasie, a podmiotowi ważnemu po incydencie poważnym lub innym naruszeniu ustawy.[2]

Audyt ustawowy nie jest tym samym co certyfikacja ISO/IEC 27001, skan podatności ani pentest. Te badania mogą dostarczać ważnych dowodów, lecz odpowiadają na inne pytania. ISO/IEC 27001 może pomóc uporządkować SZBI, ale KSC nie ustanawia obowiązku certyfikacji.[8]

Niezależność audytora ma wymiar praktyczny i ustawowy. Osoba, która wykonuje w badanym podmiocie zadania wskazane w art. 8 oraz art. 9-13, albo wykonywała je w poprzednim roku, nie może przeprowadzić audytu z art. 15. Ustawa określa również wymagania kwalifikacyjne i doświadczenie audytorów.[2]

KSC a DORA

Szczególną uwagę trzeba zachować w bankowości i infrastrukturze rynków finansowych. Art. 8i KSC wyłącza wobec podmiotów kluczowych lub ważnych z tych sektorów znaczną część przepisów KSC dotyczących SZBI i zgłaszania incydentów, pozostawiając wskazany katalog wyjątków i stosując reżim DORA.[2][6]

To oznacza, że nie wolno automatycznie dodawać pełnego programu audytowego KSC do obowiązków DORA. Najpierw trzeba sprawdzić art. 8i i status konkretnego podmiotu. DORA nie jest przy tym "łagodniejszą wersją NIS2" - jest odrębnym, szczegółowym reżimem odporności cyfrowej sektora finansowego.[6]

KSC a KRI w sektorze publicznym

Podmiot publiczny może jednocześnie podlegać KSC i KRI. KRI z 2024 r. wymaga systemu zarządzania bezpieczeństwem informacji i corocznego audytu wewnętrznego w zakresie bezpieczeństwa informacji.[9] KSC ma inny zakres, inne kryteria podmiotowe i inne mechanizmy nadzoru.

Nie należy więc tworzyć jednego raportu zatytułowanego "audyt KRI/NIS2/RODO" bez wyjaśnienia kryteriów. Można wspólnie zebrać część dowodów, ale każde ustalenie powinno wskazywać konkretną podstawę i zakres.

Kary - ważny okres przejściowy

Nowelizacja ustanowiła wysokie maksymalne kary. Dla podmiotu kluczowego kara może sięgać 10 mln EUR albo 2% przychodów z działalności gospodarczej w poprzednim roku obrotowym - stosuje się kwotę wyższą, z zastrzeżeniami ustawy. Dla podmiotu ważnego odpowiednio 7 mln EUR albo 1,4% przychodów. W szczególnych przypadkach ustawa przewiduje karę do 100 mln zł.[2]

Ustawa przewiduje również możliwość kary dla kierownika podmiotu. Jej górna granica jest powiązana z wynagrodzeniem kierownika, a dla podmiotów publicznych obowiązuje szczególna reguła.[2]

Najważniejsze zastrzeżenie czasowe: art. 35 ustawy nowelizującej stanowi, że nowe kary wskazane w tym przepisie mogą być po raz pierwszy nałożone po upływie 2 lat od wejścia nowelizacji w życie. Przy wejściu w życie 3 kwietnia 2026 r. oznacza to 3 kwietnia 2028 r.[2]

Karencja sankcyjna nie jest jednak karencją na bezpieczeństwo. Obowiązki rozdziału 3 mają własne terminy przejściowe, a organizacja powinna wykorzystać ten okres na wdrożenie i zdobycie dowodów działania systemu.

Strategia państwa

Rada Ministrów przyjęła 10 marca 2026 r. Strategię Cyberbezpieczeństwa Rzeczypospolitej Polskiej, ogłoszoną w Monitorze Polskim pod poz. 309.[7] Nie jest ona źródłem obowiązków prywatnego podmiotu takim jak KSC, ale określa kierunek polityki państwa i kontekst rozwoju krajowego systemu cyberbezpieczeństwa.

Jak przygotować organizację

Pierwszym krokiem nie powinien być zakup narzędzia, lecz kwalifikacja prawna i mapa usług. Trzeba ustalić, czy podmiot jest kluczowy lub ważny, od kiedy spełnia przesłanki i które procesy oraz systemy wpływają na świadczenie usługi.

Drugim krokiem jest analiza luk względem art. 8 i przepisów szczególnych. Dobre badanie łączy dokumentację z dowodami technicznymi: konfiguracją, logami, stanem aktualizacji, wynikami skanów, testami odtworzenia, incydentami, umowami i rzeczywistymi uprawnieniami.

Trzecim krokiem jest plan naprawczy z właścicielami, terminami i akceptacją ryzyka. Lista niezgodności bez odpowiedzialności i budżetu nie jest systemem zarządzania.

Czwartym jest przygotowanie do incydentu. Trzeba przećwiczyć klasyfikację incydentu poważnego, zegar 24/72 godziny, dostępność osób decyzyjnych, komunikację z CSIRT oraz gromadzenie materiału do raportu końcowego.

Piątym jest ciągła weryfikacja. SZBI powinien pozostawiać ślady działania: wyniki przeglądów, testów, audytów, szkoleń, obsługi podatności, zmian konfiguracji i decyzji o ryzyku.

10 pytań przed audytem KSC

  1. Na jakiej podstawie organizacja została zakwalifikowana jako podmiot kluczowy lub ważny?
  2. Które usługi i systemy informacyjne są objęte obowiązkami?
  3. Czy ryzyka mają właścicieli, decyzje i terminy przeglądu?
  4. Czy monitoring rzeczywiście obejmuje systemy wpływające na usługę i czy wykrywany jest brak telemetrii?
  5. Czy podatności i poprawki są priorytetyzowane według ryzyka, ekspozycji i dostępnych informacji o wykorzystaniu?
  6. Czy kopie zapasowe są testowane przez odtworzenie, a ciągłość działania uwzględnia zależności od dostawców?
  7. Czy incydent poważny można sklasyfikować i zgłosić w ustawowych terminach także poza godzinami pracy?
  8. Czy kierownictwo wykonuje własne obowiązki, w tym coroczne szkolenie, i ma dowody nadzoru?
  9. Czy umowy z dostawcami pozwalają zarządzać ryzykiem łańcucha dostaw i dostępem do dowodów?
  10. Czy organizacja jest gotowa wykazać skuteczność zabezpieczeń, a nie tylko istnienie procedur?

Najczęściej zadawane pytania

Czy KSC wymaga SOC 24/7?
Nie używa takiego ogólnego nakazu. Wymaga monitorowania i zdolności reagowania odpowiedniej do ryzyka oraz terminów ustawowych. Dla części usług całodobowy SOC będzie naturalnym sposobem realizacji tego wymagania, ale sama nazwa usługi nie przesądza zgodności.
Czy KSC wymaga ISO/IEC 27001?
Nie. Norma może być bardzo użytecznym modelem SZBI i materiałem dowodowym, ale KSC nie nakazuje certyfikacji ISO/IEC 27001.
Czy podmiot ważny ma obowiązkowy audyt co trzy lata?
Okresowy audyt z art. 15 ust. 1 jest obowiązkiem podmiotu kluczowego. Organ może jednak nakazać zewnętrzny audyt podmiotowi ważnemu po incydencie poważnym lub innym naruszeniu ustawy.
Czy outsourcing przenosi odpowiedzialność kierownika?
Nie. Art. 8c wprost utrzymuje odpowiedzialność kierownika także po powierzeniu obowiązków innej osobie.
Kiedy nowe kary mogą być stosowane?
Zgodnie z art. 35 ustawy nowelizującej - po upływie dwóch lat od 3 kwietnia 2026 r., czyli od 3 kwietnia 2028 r.

Potrzebujesz konsultacji w zakresie KSC?

Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto sprawdzamy status prawny (podmiot kluczowy, ważny albo poza ustawą), mapujemy obowiązki i identyfikujemy luki przed audytem. Bez zobowiązań.

Bibliografia i źródła

Stan prawny i źródła zweryfikowano 29 sierpnia 2026 r. Akty krajowe prowadzą do ELI, unijne do EUR-Lex.

  1. [1] regulationSejm RP (2018). Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Dz.U. 2018 poz. 1560 z późn. zm.. Tekst ujednolicony Kancelarii Sejmu · tekst
  2. [2] regulationSejm RP (2026). Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Dz.U. 2026 poz. 252. Ogłoszona 2 marca 2026 r., w życie 3 kwietnia 2026 r. · ELI
  3. [3] regulationParlament Europejski i Rada UE (2022). Dyrektywa (UE) 2022/2555 z 14 grudnia 2022 r. (NIS2). · EUR-Lex
  4. [4] regulationKomisja Europejska (2014). Rozporządzenie Komisji (UE) nr 651/2014, załącznik I - definicja MŚP. · EUR-Lex
  5. [5] regulationKomisja Europejska (2024). Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z 17 października 2024 r.. Zakres podmiotowy jest enumeratywny · EUR-Lex
  6. [6] regulationParlament Europejski i Rada UE (2022). Rozporządzenie (UE) 2022/2554 z 14 grudnia 2022 r. (DORA). · EUR-Lex
  7. [7] regulationRada Ministrów (2026). Uchwała nr 92 Rady Ministrów z 10 marca 2026 r. w sprawie Strategii Cyberbezpieczeństwa Rzeczypospolitej Polskiej. M.P. 2026 poz. 309. · M.P.
  8. [8] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Wraz z Amd 1:2024 · ISO
  9. [9] regulationRada Ministrów (2024). Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności. Dz.U. 2024 poz. 773. · ELI
4crypto.eu