Przejdź do treści
  • +48 42 278 30 00
  • biuro@mitgroup.pl
  • Help Desk
  • TeamViewer
mIT group
mIT group mIT group
CyberbezpieczeństwoPoradnik dla firm

Wykaz KSC: jak wpisać firmę do 3 października 2026

Najczęstszy błąd przy NIS2 nie dotyczy firewalla, tylko skrzynki pocztowej: firmy czekają na pismo z urzędu, które nigdy nie przyjdzie. Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC) działa odwrotnie niż większość przepisów, do których przywykliśmy — to przedsiębiorca sam ocenia, czy jest podmiotem kluczowym lub ważnym, i sam składa wniosek o wpis do wykazu. Termin mija 3 października 2026 r. Kto go przegapi, zaczyna przygodę z NIS2 od zaległości A to już teraz widać w danych: pod koniec września wyszukiwania „KSC”, „NIS2” i „wykaz KSC” w Google wyraźnie rosną.

Mapa artykułu
Światłowodowe okablowanie w szafie serwerowej – infrastruktura sieciowa firmy objętej wykazem KSC

W skrócie

Wykaz KSC to prowadzony przez Ministra Cyfryzacji rejestr podmiotów kluczowych i ważnych w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa, do którego firmy objęte NIS2 wpisują się same przez platformę wykaz-ksc.gov.pl.

  • Termin: 3 października 2026 r. — 6 miesięcy od wejścia w życie nowelizacji (3 kwietnia 2026 r.).
  • Nikt nie przyśle wezwania — firma prywatna sama ocenia, czy podlega ustawie.
  • Liczy się sektor i wielkość — co do zasady od średniej firmy wzwyż (50+ pracowników lub ponad 10 mln euro obrotu i bilansu), z podmiotami powiązanymi.
  • Wniosek podpisuje kierownik firmy lub osoba upoważniona — nie informatyk.
  • Po wpisie liczą się godziny — incydent poważny zgłasza się w ciągu 24 h (wczesne ostrzeżenie) i 72 h (zgłoszenie).

Wykaz KSC — co to jest i skąd termin 3 października 2026

Wykaz podmiotów kluczowych i podmiotów ważnych to rejestr, od którego zaczyna się cały system obowiązków z NIS2 w Polsce. Organy nadzoru, zespoły CSIRT i sam podmiot widzą w nim, kto odpowiada za bezpieczeństwo usług istotnych dla gospodarki i społeczeństwa.

Skąd wziął się ten termin

Nowelizacja ustawy o KSC została uchwalona 23 stycznia 2026 r. i ogłoszona 2 marca 2026 r. (Dz.U. 2026 poz. 252), a w życie weszła 3 kwietnia 2026 r. Ustawa daje podmiotowi 6 miesięcy od dnia spełnienia przesłanek na złożenie wniosku o wpis (art. 7c ust. 1). Dla firm, które spełniały kryteria już w dniu wejścia ustawy w życie, daje to prosty rachunek: 3 kwietnia + 6 miesięcy = 3 października 2026 r. Samorejestracja na platformie wykaz-ksc.gov.pl ruszyła 7 maja 2026 r., więc realne okno na złożenie wniosku to niecałe pięć miesięcy.

Uwaga praktyczna: 3 października 2026 r. wypada w sobotę. Wniosek trzeba podpisać elektronicznie, a w wielu firmach samo ustalenie, kto ma do tego umocowanie, zajmuje kilka dni. Nie zostawiaj tego na piątek wieczorem.

Co daje wpis — S46 Cyber Hub

Według Ministerstwa Cyfryzacji wpis to pierwszy krok do dostępu do platformy S46 Cyber Hub. Administrator wskazany we wniosku dostaje do niej dostęp bez osobnego wniosku. Przez S46 firma zgłasza i obsługuje incydenty, otrzymuje ostrzeżenia o zagrożeniach, wymienia informacje i kontaktuje się z CSIRT oraz organami właściwymi. Ministerstwo podaje, że z platformy korzysta już ponad 2000 podmiotów krajowego systemu cyberbezpieczeństwa.

Rząd serwerów w serwerowni – monitoring i zgłaszanie incydentów po wpisie do wykazu KSC
Po wpisie do wykazu liczy się to, czy firma wykryje incydent na czas. Fot. panumas nikhomkhai / Pexels

Harmonogram KSC — najważniejsze daty

DataCo się dziejeSkąd ta data
23.01.2026Sejm uchwala nowelizację ustawy o KSCTekst ustawy, Dz.U. 2026 poz. 252
2.03.2026Ogłoszenie ustawy w Dzienniku UstawDz.U. 2026 poz. 252
3.04.2026Wejście nowelizacji w życieUstawa; potwierdzają to komunikaty rynkowe i termin ministerstwa
7.05.2026Start samorejestracji na wykaz-ksc.gov.plKomunikat Ministerstwa Cyfryzacji
3.10.2026Ostateczny termin wniosku o wpis do wykazu3.04.2026 + 6 miesięcy (art. 7c ust. 1); komunikat MC
3.04.2027Wdrożenie obowiązków (m.in. system zarządzania bezpieczeństwem)3.04.2026 + 12 miesięcy — okres przejściowy wg analizy NASK
3.04.2028Pierwszy audyt podmiotów kluczowych3.04.2026 + 24 miesiące — okres przejściowy wg analizy NASK
Daty z lat 2027–2028 wyliczyliśmy, dodając okresy przejściowe opisane przez NASK do daty wejścia ustawy w życie. Dotyczą firm, które spełniały kryteria 3 kwietnia 2026 r.

Czy Twoja firma podlega KSC? Samoocena w trzech krokach

Ustawa nie patrzy na nazwę branży ani na sam kod PKD. Liczy się faktycznie prowadzona działalność, wielkość firmy i powiązania kapitałowe. Przejdź przez trzy pytania po kolei.

Krok 1: sektor działalności

Nowelizacja obejmuje 18 sektorów gospodarki (tak liczy je NASK). Wśród sektorów kluczowych są m.in. energia, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa oraz zarządzanie usługami ICT. Wśród ważnych — m.in. usługi pocztowe i kurierskie, gospodarka odpadami, chemia, produkcja i dystrybucja żywności, wybrane gałęzie produkcji (np. urządzenia elektryczne, maszyny, pojazdy) oraz dostawcy usług cyfrowych.

Pułapka: firma handlowa, która ma własną flotę i magazyn, albo producent, który „tylko” składa podzespoły, często nie zauważa, że jej realna działalność mieści się w którymś z sektorów.

Krok 2: wielkość firmy

Co do zasady ustawa obejmuje średnie i duże przedsiębiorstwa według definicji z zalecenia Komisji 2003/361/WE. Część podmiotów (np. niektórzy dostawcy usług DNS, rejestry domen czy kwalifikowani dostawcy usług zaufania) podlega jej niezależnie od wielkości.

Kategoria (zalecenie 2003/361/WE)PracownicyObrót rocznySuma bilansowaKSC co do zasady
Mikromniej niż 10do 2 mln eurodo 2 mln euronie (poza wyjątkami)
Małamniej niż 50do 10 mln eurodo 10 mln euronie (poza wyjątkami)
Średniamniej niż 250do 50 mln eurodo 43 mln eurotak, jeśli sektor pasuje
Duża250 i więcejpowyżej 50 mln europowyżej 43 mln eurotak, jeśli sektor pasuje
Progi z art. 2 załącznika do zalecenia Komisji 2003/361/WE. W przypadku finansów wystarczy spełnienie progu obrotu lub bilansu.

Krok 3: podmioty powiązane i grupa kapitałowa

To najczęściej pomijany krok. Przy liczeniu progów uwzględnia się dane przedsiębiorstw partnerskich i powiązanych (art. 3 zalecenia 2003/361/WE). Spółka zatrudniająca 30 osób, ale należąca do grupy z 400 pracownikami, zwykle nie jest „małą firmą” w rozumieniu tych przepisów.

Jak wpisać firmę do wykazu KSC — krok po kroku

Sam wniosek jest krótki. Czas zajmuje przygotowanie danych i ustalenie, kto podpisuje. Oto procedura, którą przechodzimy z klientami:

  1. Zrób samoocenę i zapisz jej wynik — sektor, podsektor, wielkość z podmiotami powiązanymi. Nawet jeśli wyjdzie „nie podlegamy”, notatka z uzasadnieniem przyda się przy kontroli lub pytaniu od kontrahenta.
  2. Ustal, czy jesteś podmiotem kluczowym czy ważnym — od tego zależy zakres nadzoru i wysokość możliwych kar.
  3. Zbierz dane podmiotu — dane rejestrowe i kontaktowe oraz klasyfikację sektorową (sektor i podsektor).
  4. Wskaż osoby kontaktowe i administratora — ta osoba dostanie później dostęp do S46 Cyber Hub. Nie wskazuj kogoś, kto za miesiąc odchodzi z firmy.
  5. Zaloguj się na wykaz-ksc.gov.pl przez Węzeł Krajowy: Profil Zaufany, mObywatel, e-Dowód, bankowość elektroniczna albo certyfikat kwalifikowany.
  6. Wypełnij i podpisz wniosek elektronicznie — podpisuje kierownik podmiotu albo osoba upoważniona.
  7. Zachowaj potwierdzenie i zaplanuj kolejne kroki — procedurę zgłaszania incydentów, szkolenie kierownictwa i plan wdrożenia obowiązków do kwietnia 2027 r.
Podpisywanie dokumentów przy laptopie – wniosek o wpis do wykazu KSC podpisuje kierownik podmiotu
Wniosek o wpis podpisuje kierownik podmiotu lub osoba upoważniona — nie dział IT. Fot. Gustavo Fring / Pexels

Część podmiotów publicznych, telekomunikacyjnych i dostawców usług zaufania jest wpisywana z urzędu — one dostają wezwanie i mają 6 miesięcy na uzupełnienie danych. Zwykła firma prywatna takiego wezwania nie dostanie.

Mit czy fakt — 6 przekonań o wykazie KSC

PrzekonanieMit czy faktJak jest naprawdę
„Urząd sam nas powiadomi, jeśli podlegamy.”MitPoza podmiotami wpisywanymi z urzędu firma sama ocenia i sama składa wniosek.
„Wystarczy sprawdzić kod PKD.”MitLiczy się faktycznie prowadzona działalność, nie tylko wpis w rejestrze.
„Jesteśmy małą spółką, więc nas to nie dotyczy.”Mit — częstoProgi liczy się razem z podmiotami powiązanymi; niektóre usługi cyfrowe podlegają niezależnie od wielkości.
„Wniosek może podpisać nasz informatyk.”MitPodpisuje kierownik podmiotu lub osoba upoważniona.
„Po wpisie mamy spokój do 2027 roku.”MitZgłaszanie incydentów przez S46 i współpraca z CSIRT zaczynają się od razu po uzyskaniu dostępu.
„Zarząd odpowiada osobiście za cyberbezpieczeństwo.”FaktKierownik podmiotu raz w roku kalendarzowym przechodzi szkolenie (art. 8e), a NIS2 wprost obciąża organy zarządzające odpowiedzialnością (art. 20 dyrektywy).

Co po wpisie: obowiązki, które zaczynają się naprawdę

Wpis to formalność. Prawdziwa praca to procesy, które muszą działać w dniu, w którym wydarzy się incydent.

Zgłaszanie incydentów poważnych: 24 h, 72 h, miesiąc

EtapTerminCo zawiera
Wczesne ostrzeżeniedo 24 godzin od wykryciaCzy incydent może wynikać z działania bezprawnego i czy może mieć skutki transgraniczne
Zgłoszenie incydentudo 72 godzin od wykryciaAktualizacja informacji, wstępna ocena wagi i skutków, wskaźniki naruszenia (jeśli są)
Sprawozdanie końcowedo 1 miesiąca od zgłoszeniaSzczegółowy opis, rodzaj zagrożenia lub przyczyna, podjęte środki zaradcze, skutki transgraniczne
Terminy z art. 23 ust. 4 dyrektywy NIS2 (2022/2555); NASK potwierdza te same terminy dla polskiej ustawy.

24 godziny to mniej, niż trwa typowy weekend. Jeśli firma nie ma monitoringu i jasnej ścieżki eskalacji, sam fakt wykrycia incydentu może przyjść za późno. Dlatego przy KSC tak ważne są monitoring IT i gotowy plan na atak ransomware.

Dziesięć obszarów zarządzania ryzykiem

Dyrektywa NIS2 (art. 21 ust. 2) wymienia minimalny zestaw środków, który polska ustawa przenosi na grunt krajowy:

  • polityki analizy ryzyka i bezpieczeństwa systemów informacyjnych;
  • obsługa incydentów;
  • ciągłość działania — zarządzanie kopiami zapasowymi, odtwarzanie po awarii, zarządzanie kryzysowe (tu kluczowy jest backup danych dla firm);
  • bezpieczeństwo łańcucha dostaw, w tym relacji z dostawcami usług IT;
  • bezpieczeństwo pozyskiwania, rozwoju i utrzymania systemów, w tym obsługa podatności;
  • ocena skuteczności środków zarządzania ryzykiem;
  • podstawowa cyberhigiena i szkolenia;
  • kryptografia i szyfrowanie;
  • bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami;
  • uwierzytelnianie wieloskładnikowe (MFA) i zabezpieczona komunikacja.

Szkolenie kierownictwa raz w roku

Art. 8e znowelizowanej ustawy mówi wprost: kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie. To obowiązek osobisty — nie da się go „zaliczyć” szkoleniem samych pracowników. Programy dla zarządu i zespołów prowadzimy w ramach szkoleń z cyberbezpieczeństwa.

Zespół na spotkaniu przy laptopach – szkolenie kierownictwa z cyberbezpieczeństwa wymagane przez KSC
Kierownik podmiotu przechodzi szkolenie z cyberbezpieczeństwa raz w roku kalendarzowym (art. 8e). Fot. Christina Morillo / Pexels

Kary: ile może kosztować zaniedbanie

Dyrektywa NIS2 (art. 34) wymaga, by państwa przewidziały kary za naruszenie obowiązków zarządzania ryzykiem i zgłaszania incydentów w wysokości maksymalnie co najmniej 10 mln euro lub 2% całkowitego rocznego światowego obrotu dla podmiotów kluczowych oraz maksymalnie co najmniej 7 mln euro lub 1,4% obrotu dla podmiotów ważnych — w zależności od tego, która kwota jest wyższa. Brak wpisu do wykazu to z kolei pierwszy sygnał dla organu, że firma nie wie o swoich obowiązkach.

Co wybrać: samodzielnie, własny informatyk czy outsourcing IT

Wpis można zrobić samemu. Utrzymanie obowiązków przez 12 miesięcy w roku — już niekoniecznie. Porównanie trzech modeli, które widzimy u klientów:

KryteriumSamodzielnie (zarząd + księgowość)Informatyk na etacieOutsourcing IT
Wpis do wykazuWykonalne, jeśli samoocena jest prostaWykonalnePrzygotowanie danych i samooceny po stronie dostawcy, podpis po stronie firmy
Zgłoszenie incydentu w 24 hRyzykowne — brak monitoringuZależy od dostępności jednej osoby (urlop, choroba)Monitoring i ścieżka eskalacji w umowie
10 obszarów zarządzania ryzykiemTrudne bez wiedzy technicznejCzęść obszarów, zwykle bez dokumentacjiPełny zakres + dokumentacja
Szkolenie kierownictwaTrzeba kupić osobnoRzadko w kompetencjachW ramach współpracy
Ciągłość przy odejściu osobyNiskaNiskaWysoka — zespół, nie jedna osoba

Kiedy wystarczy własny zespół

Gdy masz co najmniej dwie osoby w IT z kompetencjami bezpieczeństwa, działający monitoring i dokumentację, outsourcing nie jest konieczny. Warto wtedy zlecić tylko niezależną ocenę — np. audyt NIS2 — żeby zobaczyć luki z zewnątrz.

Kiedy outsourcing IT jest rozsądniejszy

Gdy IT to jedna osoba albo „znajomy informatyk”, zewnętrzny dział IT zdejmuje z firmy ryzyko pojedynczego punktu awarii. Przy KSC to nie wygoda, tylko warunek dotrzymania terminów. Więcej o podziale odpowiedzialności piszemy w artykule outsourcing IT a NIS2, a o bezpiecznym przejściu od obecnego dostawcy — w tekście o zmianie dostawcy IT.

Równolegle z KSC zmieniają się zasady korespondencji z urzędami — od 1 października 2026 r. e-Doręczenia są obowiązkowe także dla przedsiębiorców z CEIDG.

Firmy z Łodzi i regionu: kogo to dotyczy najczęściej

Region łódzki to przede wszystkim transport, spedycja i logistyka oraz produkcja — czyli dokładnie te branże, które w ustawie o KSC pojawiają się jako sektory kluczowe lub ważne. W praktyce najczęściej rozmawiamy z firmami transportowymi i spedycyjnymi oraz firmami produkcyjnymi, w których systemy IT i sieć na hali decydują o ciągłości działania.

Jeśli Twoja firma ma siedzibę w Łodzi lub okolicy, outsourcing IT w Łodzi w mIT group obejmuje także przygotowanie do KSC: od samooceny, przez zabezpieczenia sieci (wdrożenie UTM), po stały nadzór. Firmy spoza regionu obsługujemy w modelu outsourcingu IT w całej Polsce. Pełny zakres usług bezpieczeństwa opisujemy na stronie cyberbezpieczeństwo dla firm, a ścieżkę zgodności — na stronie wdrożenie NIS2 i KSC.

FAQ — najczęstsze pytania o wykaz KSC

Do kiedy trzeba złożyć wniosek o wpis do wykazu KSC?

Firmy, które spełniały kryteria w dniu wejścia nowelizacji w życie (3 kwietnia 2026 r.), mają czas do 3 października 2026 r. Pozostałe — 6 miesięcy od dnia spełnienia przesłanek.

Czy urząd poinformuje firmę, że musi się wpisać do wykazu?

Nie. Poza podmiotami wpisywanymi z urzędu firma sama ocenia, czy podlega ustawie o KSC, i sama składa wniosek na wykaz-ksc.gov.pl.

Jak zalogować się do wykazu KSC?

Przez Węzeł Krajowy: Profilem Zaufanym, mObywatelem, e-Dowodem, przez bankowość elektroniczną albo certyfikatem kwalifikowanym.

Kto podpisuje wniosek o wpis do wykazu KSC?

Kierownik podmiotu albo osoba przez niego upoważniona. Firma IT może przygotować samoocenę i dane, ale podpisu nie zastąpi.

Czy mała firma może podlegać ustawie o KSC?

Tak. Progi liczy się razem z podmiotami powiązanymi, a część dostawców usług cyfrowych i zaufania podlega ustawie niezależnie od wielkości.

Co daje wpis do wykazu KSC?

Dostęp do platformy S46 Cyber Hub — do zgłaszania incydentów, ostrzeżeń o zagrożeniach i kontaktu z CSIRT — oraz uporządkowany status firmy wobec obowiązków z ustawy.

Źródła i metodologia

Artykuł opiera się wyłącznie na dokumentach, które sprawdziliśmy u źródła. Daty z lat 2027–2028 wyliczyliśmy sami (data wejścia w życie + okresy przejściowe), a tam, gdzie ustawa odsyła do definicji unijnych, cytujemy akty UE.

  • Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252 — art. 7c ust. 1 (6 miesięcy na wniosek), art. 8e (szkolenie kierownika).
  • Dyrektywa (UE) 2022/2555 (NIS2) — art. 20 (odpowiedzialność organów zarządzających), art. 21 ust. 2 (środki zarządzania ryzykiem), art. 23 ust. 4 (terminy zgłoszeń), art. 34 ust. 4–5 (kary).
  • Zalecenie Komisji 2003/361/WE — art. 2 i 3 załącznika (progi MŚP, podmioty powiązane).
  • Ministerstwo Cyfryzacji, gov.pl — komunikat o samorejestracji w wykazie (7.05.2026) i komunikat o S46 Cyber Hub (7.07.2026).
  • NASK-PIB, „Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa – stan po pracach parlamentarnych” — liczba sektorów, okresy przejściowe, terminy zgłoszeń.
  • Google Trends (Polska, ostatnie 90 dni, stan na 30.09.2026) — wzrost zainteresowania hasłami „KSC”, „NIS2” i „wykaz KSC” pod koniec września.

Data aktualizacji: 30 września 2026 r. Artykuł nie jest poradą prawną; w sprawach granicznych (np. klasyfikacja podsektora) warto skonsultować się z prawnikiem.

Nie zgaduj, czy Twoja firma podlega KSC. Termin dla większości firm mija 3 października 2026 r.

W ramach bezpłatnej konsultacji przejdziemy z Tobą samoocenę, wskażemy, czy i jak złożyć wniosek, oraz pokażemy, co trzeba przygotować do kwietnia 2027 r. — monitoring, procedurę zgłaszania incydentów, backup i szkolenie zarządu.

Umów bezpłatną konsultację KSC →

Michał Szapiel

Autor artykułu

W zalewie informacji czuję się jak ryba w wodzie. Uwielbiam wyszukiwać technologiczne perełki i nietuzinkowe rozwiązania, które realnie usprawniają biznes. Praca w Agile i SCRUM to dla mnie standard, ale to pasja do pisania o technologii, grafice i programowaniu napędza mnie do działania. Codziennie czytam, testuję i wdrażam nowinki, którymi dzielę się tutaj z Tobą.

Opublikowano: 30 września 2026

Usługi powiązane

Polecane w tym temacie

  1. e-Doręczenia od 1 października 2026: co musi zrobić firma30.09.2026
  2. Budżet IT na 2027: 8 terminów, których firma nie może przegapić30.09.2026
  3. Windows Server 2016: koniec wsparcia 12 stycznia 2027. Co z serwerem w firmie?30.09.2026
  4. SMTP AUTH w Microsoft 365: skaner przestanie wysyłać maile?30.09.2026
  5. Obsługa IT firmy transportowej i spedycyjnej — co musi działać i jak się zabezpieczyć25.09.2026

Kategorie

Przeczytaj również

Bezpłatna konsultacja

Masz podobny problem w firmie?

Opisz sytuację — administrator mIT group odpowie, co warto zrobić i od czego zacząć.

Umów bezpłatną konsultację

lub napisz: biuro@mitgroup.pl