Mapa artykułu
Spis treści

W skrócie
Wykaz KSC to prowadzony przez Ministra Cyfryzacji rejestr podmiotów kluczowych i ważnych w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa, do którego firmy objęte NIS2 wpisują się same przez platformę wykaz-ksc.gov.pl.
- Termin: 3 października 2026 r. — 6 miesięcy od wejścia w życie nowelizacji (3 kwietnia 2026 r.).
- Nikt nie przyśle wezwania — firma prywatna sama ocenia, czy podlega ustawie.
- Liczy się sektor i wielkość — co do zasady od średniej firmy wzwyż (50+ pracowników lub ponad 10 mln euro obrotu i bilansu), z podmiotami powiązanymi.
- Wniosek podpisuje kierownik firmy lub osoba upoważniona — nie informatyk.
- Po wpisie liczą się godziny — incydent poważny zgłasza się w ciągu 24 h (wczesne ostrzeżenie) i 72 h (zgłoszenie).
Wykaz KSC — co to jest i skąd termin 3 października 2026
Wykaz podmiotów kluczowych i podmiotów ważnych to rejestr, od którego zaczyna się cały system obowiązków z NIS2 w Polsce. Organy nadzoru, zespoły CSIRT i sam podmiot widzą w nim, kto odpowiada za bezpieczeństwo usług istotnych dla gospodarki i społeczeństwa.
Skąd wziął się ten termin
Nowelizacja ustawy o KSC została uchwalona 23 stycznia 2026 r. i ogłoszona 2 marca 2026 r. (Dz.U. 2026 poz. 252), a w życie weszła 3 kwietnia 2026 r. Ustawa daje podmiotowi 6 miesięcy od dnia spełnienia przesłanek na złożenie wniosku o wpis (art. 7c ust. 1). Dla firm, które spełniały kryteria już w dniu wejścia ustawy w życie, daje to prosty rachunek: 3 kwietnia + 6 miesięcy = 3 października 2026 r. Samorejestracja na platformie wykaz-ksc.gov.pl ruszyła 7 maja 2026 r., więc realne okno na złożenie wniosku to niecałe pięć miesięcy.
Uwaga praktyczna: 3 października 2026 r. wypada w sobotę. Wniosek trzeba podpisać elektronicznie, a w wielu firmach samo ustalenie, kto ma do tego umocowanie, zajmuje kilka dni. Nie zostawiaj tego na piątek wieczorem.
Co daje wpis — S46 Cyber Hub
Według Ministerstwa Cyfryzacji wpis to pierwszy krok do dostępu do platformy S46 Cyber Hub. Administrator wskazany we wniosku dostaje do niej dostęp bez osobnego wniosku. Przez S46 firma zgłasza i obsługuje incydenty, otrzymuje ostrzeżenia o zagrożeniach, wymienia informacje i kontaktuje się z CSIRT oraz organami właściwymi. Ministerstwo podaje, że z platformy korzysta już ponad 2000 podmiotów krajowego systemu cyberbezpieczeństwa.

Harmonogram KSC — najważniejsze daty
| Data | Co się dzieje | Skąd ta data |
|---|---|---|
| 23.01.2026 | Sejm uchwala nowelizację ustawy o KSC | Tekst ustawy, Dz.U. 2026 poz. 252 |
| 2.03.2026 | Ogłoszenie ustawy w Dzienniku Ustaw | Dz.U. 2026 poz. 252 |
| 3.04.2026 | Wejście nowelizacji w życie | Ustawa; potwierdzają to komunikaty rynkowe i termin ministerstwa |
| 7.05.2026 | Start samorejestracji na wykaz-ksc.gov.pl | Komunikat Ministerstwa Cyfryzacji |
| 3.10.2026 | Ostateczny termin wniosku o wpis do wykazu | 3.04.2026 + 6 miesięcy (art. 7c ust. 1); komunikat MC |
| 3.04.2027 | Wdrożenie obowiązków (m.in. system zarządzania bezpieczeństwem) | 3.04.2026 + 12 miesięcy — okres przejściowy wg analizy NASK |
| 3.04.2028 | Pierwszy audyt podmiotów kluczowych | 3.04.2026 + 24 miesiące — okres przejściowy wg analizy NASK |
Czy Twoja firma podlega KSC? Samoocena w trzech krokach
Ustawa nie patrzy na nazwę branży ani na sam kod PKD. Liczy się faktycznie prowadzona działalność, wielkość firmy i powiązania kapitałowe. Przejdź przez trzy pytania po kolei.
Krok 1: sektor działalności
Nowelizacja obejmuje 18 sektorów gospodarki (tak liczy je NASK). Wśród sektorów kluczowych są m.in. energia, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa oraz zarządzanie usługami ICT. Wśród ważnych — m.in. usługi pocztowe i kurierskie, gospodarka odpadami, chemia, produkcja i dystrybucja żywności, wybrane gałęzie produkcji (np. urządzenia elektryczne, maszyny, pojazdy) oraz dostawcy usług cyfrowych.
Pułapka: firma handlowa, która ma własną flotę i magazyn, albo producent, który „tylko” składa podzespoły, często nie zauważa, że jej realna działalność mieści się w którymś z sektorów.
Krok 2: wielkość firmy
Co do zasady ustawa obejmuje średnie i duże przedsiębiorstwa według definicji z zalecenia Komisji 2003/361/WE. Część podmiotów (np. niektórzy dostawcy usług DNS, rejestry domen czy kwalifikowani dostawcy usług zaufania) podlega jej niezależnie od wielkości.
| Kategoria (zalecenie 2003/361/WE) | Pracownicy | Obrót roczny | Suma bilansowa | KSC co do zasady |
|---|---|---|---|---|
| Mikro | mniej niż 10 | do 2 mln euro | do 2 mln euro | nie (poza wyjątkami) |
| Mała | mniej niż 50 | do 10 mln euro | do 10 mln euro | nie (poza wyjątkami) |
| Średnia | mniej niż 250 | do 50 mln euro | do 43 mln euro | tak, jeśli sektor pasuje |
| Duża | 250 i więcej | powyżej 50 mln euro | powyżej 43 mln euro | tak, jeśli sektor pasuje |
Krok 3: podmioty powiązane i grupa kapitałowa
To najczęściej pomijany krok. Przy liczeniu progów uwzględnia się dane przedsiębiorstw partnerskich i powiązanych (art. 3 zalecenia 2003/361/WE). Spółka zatrudniająca 30 osób, ale należąca do grupy z 400 pracownikami, zwykle nie jest „małą firmą” w rozumieniu tych przepisów.
Jak wpisać firmę do wykazu KSC — krok po kroku
Sam wniosek jest krótki. Czas zajmuje przygotowanie danych i ustalenie, kto podpisuje. Oto procedura, którą przechodzimy z klientami:
- Zrób samoocenę i zapisz jej wynik — sektor, podsektor, wielkość z podmiotami powiązanymi. Nawet jeśli wyjdzie „nie podlegamy”, notatka z uzasadnieniem przyda się przy kontroli lub pytaniu od kontrahenta.
- Ustal, czy jesteś podmiotem kluczowym czy ważnym — od tego zależy zakres nadzoru i wysokość możliwych kar.
- Zbierz dane podmiotu — dane rejestrowe i kontaktowe oraz klasyfikację sektorową (sektor i podsektor).
- Wskaż osoby kontaktowe i administratora — ta osoba dostanie później dostęp do S46 Cyber Hub. Nie wskazuj kogoś, kto za miesiąc odchodzi z firmy.
- Zaloguj się na wykaz-ksc.gov.pl przez Węzeł Krajowy: Profil Zaufany, mObywatel, e-Dowód, bankowość elektroniczna albo certyfikat kwalifikowany.
- Wypełnij i podpisz wniosek elektronicznie — podpisuje kierownik podmiotu albo osoba upoważniona.
- Zachowaj potwierdzenie i zaplanuj kolejne kroki — procedurę zgłaszania incydentów, szkolenie kierownictwa i plan wdrożenia obowiązków do kwietnia 2027 r.

Część podmiotów publicznych, telekomunikacyjnych i dostawców usług zaufania jest wpisywana z urzędu — one dostają wezwanie i mają 6 miesięcy na uzupełnienie danych. Zwykła firma prywatna takiego wezwania nie dostanie.
Mit czy fakt — 6 przekonań o wykazie KSC
| Przekonanie | Mit czy fakt | Jak jest naprawdę |
|---|---|---|
| „Urząd sam nas powiadomi, jeśli podlegamy.” | Mit | Poza podmiotami wpisywanymi z urzędu firma sama ocenia i sama składa wniosek. |
| „Wystarczy sprawdzić kod PKD.” | Mit | Liczy się faktycznie prowadzona działalność, nie tylko wpis w rejestrze. |
| „Jesteśmy małą spółką, więc nas to nie dotyczy.” | Mit — często | Progi liczy się razem z podmiotami powiązanymi; niektóre usługi cyfrowe podlegają niezależnie od wielkości. |
| „Wniosek może podpisać nasz informatyk.” | Mit | Podpisuje kierownik podmiotu lub osoba upoważniona. |
| „Po wpisie mamy spokój do 2027 roku.” | Mit | Zgłaszanie incydentów przez S46 i współpraca z CSIRT zaczynają się od razu po uzyskaniu dostępu. |
| „Zarząd odpowiada osobiście za cyberbezpieczeństwo.” | Fakt | Kierownik podmiotu raz w roku kalendarzowym przechodzi szkolenie (art. 8e), a NIS2 wprost obciąża organy zarządzające odpowiedzialnością (art. 20 dyrektywy). |
Co po wpisie: obowiązki, które zaczynają się naprawdę
Wpis to formalność. Prawdziwa praca to procesy, które muszą działać w dniu, w którym wydarzy się incydent.
Zgłaszanie incydentów poważnych: 24 h, 72 h, miesiąc
| Etap | Termin | Co zawiera |
|---|---|---|
| Wczesne ostrzeżenie | do 24 godzin od wykrycia | Czy incydent może wynikać z działania bezprawnego i czy może mieć skutki transgraniczne |
| Zgłoszenie incydentu | do 72 godzin od wykrycia | Aktualizacja informacji, wstępna ocena wagi i skutków, wskaźniki naruszenia (jeśli są) |
| Sprawozdanie końcowe | do 1 miesiąca od zgłoszenia | Szczegółowy opis, rodzaj zagrożenia lub przyczyna, podjęte środki zaradcze, skutki transgraniczne |
24 godziny to mniej, niż trwa typowy weekend. Jeśli firma nie ma monitoringu i jasnej ścieżki eskalacji, sam fakt wykrycia incydentu może przyjść za późno. Dlatego przy KSC tak ważne są monitoring IT i gotowy plan na atak ransomware.
Dziesięć obszarów zarządzania ryzykiem
Dyrektywa NIS2 (art. 21 ust. 2) wymienia minimalny zestaw środków, który polska ustawa przenosi na grunt krajowy:
- polityki analizy ryzyka i bezpieczeństwa systemów informacyjnych;
- obsługa incydentów;
- ciągłość działania — zarządzanie kopiami zapasowymi, odtwarzanie po awarii, zarządzanie kryzysowe (tu kluczowy jest backup danych dla firm);
- bezpieczeństwo łańcucha dostaw, w tym relacji z dostawcami usług IT;
- bezpieczeństwo pozyskiwania, rozwoju i utrzymania systemów, w tym obsługa podatności;
- ocena skuteczności środków zarządzania ryzykiem;
- podstawowa cyberhigiena i szkolenia;
- kryptografia i szyfrowanie;
- bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami;
- uwierzytelnianie wieloskładnikowe (MFA) i zabezpieczona komunikacja.
Szkolenie kierownictwa raz w roku
Art. 8e znowelizowanej ustawy mówi wprost: kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie. To obowiązek osobisty — nie da się go „zaliczyć” szkoleniem samych pracowników. Programy dla zarządu i zespołów prowadzimy w ramach szkoleń z cyberbezpieczeństwa.

Kary: ile może kosztować zaniedbanie
Dyrektywa NIS2 (art. 34) wymaga, by państwa przewidziały kary za naruszenie obowiązków zarządzania ryzykiem i zgłaszania incydentów w wysokości maksymalnie co najmniej 10 mln euro lub 2% całkowitego rocznego światowego obrotu dla podmiotów kluczowych oraz maksymalnie co najmniej 7 mln euro lub 1,4% obrotu dla podmiotów ważnych — w zależności od tego, która kwota jest wyższa. Brak wpisu do wykazu to z kolei pierwszy sygnał dla organu, że firma nie wie o swoich obowiązkach.
Co wybrać: samodzielnie, własny informatyk czy outsourcing IT
Wpis można zrobić samemu. Utrzymanie obowiązków przez 12 miesięcy w roku — już niekoniecznie. Porównanie trzech modeli, które widzimy u klientów:
| Kryterium | Samodzielnie (zarząd + księgowość) | Informatyk na etacie | Outsourcing IT |
|---|---|---|---|
| Wpis do wykazu | Wykonalne, jeśli samoocena jest prosta | Wykonalne | Przygotowanie danych i samooceny po stronie dostawcy, podpis po stronie firmy |
| Zgłoszenie incydentu w 24 h | Ryzykowne — brak monitoringu | Zależy od dostępności jednej osoby (urlop, choroba) | Monitoring i ścieżka eskalacji w umowie |
| 10 obszarów zarządzania ryzykiem | Trudne bez wiedzy technicznej | Część obszarów, zwykle bez dokumentacji | Pełny zakres + dokumentacja |
| Szkolenie kierownictwa | Trzeba kupić osobno | Rzadko w kompetencjach | W ramach współpracy |
| Ciągłość przy odejściu osoby | Niska | Niska | Wysoka — zespół, nie jedna osoba |
Kiedy wystarczy własny zespół
Gdy masz co najmniej dwie osoby w IT z kompetencjami bezpieczeństwa, działający monitoring i dokumentację, outsourcing nie jest konieczny. Warto wtedy zlecić tylko niezależną ocenę — np. audyt NIS2 — żeby zobaczyć luki z zewnątrz.
Kiedy outsourcing IT jest rozsądniejszy
Gdy IT to jedna osoba albo „znajomy informatyk”, zewnętrzny dział IT zdejmuje z firmy ryzyko pojedynczego punktu awarii. Przy KSC to nie wygoda, tylko warunek dotrzymania terminów. Więcej o podziale odpowiedzialności piszemy w artykule outsourcing IT a NIS2, a o bezpiecznym przejściu od obecnego dostawcy — w tekście o zmianie dostawcy IT.
Równolegle z KSC zmieniają się zasady korespondencji z urzędami — od 1 października 2026 r. e-Doręczenia są obowiązkowe także dla przedsiębiorców z CEIDG.
Firmy z Łodzi i regionu: kogo to dotyczy najczęściej
Region łódzki to przede wszystkim transport, spedycja i logistyka oraz produkcja — czyli dokładnie te branże, które w ustawie o KSC pojawiają się jako sektory kluczowe lub ważne. W praktyce najczęściej rozmawiamy z firmami transportowymi i spedycyjnymi oraz firmami produkcyjnymi, w których systemy IT i sieć na hali decydują o ciągłości działania.
Jeśli Twoja firma ma siedzibę w Łodzi lub okolicy, outsourcing IT w Łodzi w mIT group obejmuje także przygotowanie do KSC: od samooceny, przez zabezpieczenia sieci (wdrożenie UTM), po stały nadzór. Firmy spoza regionu obsługujemy w modelu outsourcingu IT w całej Polsce. Pełny zakres usług bezpieczeństwa opisujemy na stronie cyberbezpieczeństwo dla firm, a ścieżkę zgodności — na stronie wdrożenie NIS2 i KSC.
FAQ — najczęstsze pytania o wykaz KSC
Do kiedy trzeba złożyć wniosek o wpis do wykazu KSC?
Firmy, które spełniały kryteria w dniu wejścia nowelizacji w życie (3 kwietnia 2026 r.), mają czas do 3 października 2026 r. Pozostałe — 6 miesięcy od dnia spełnienia przesłanek.
Czy urząd poinformuje firmę, że musi się wpisać do wykazu?
Nie. Poza podmiotami wpisywanymi z urzędu firma sama ocenia, czy podlega ustawie o KSC, i sama składa wniosek na wykaz-ksc.gov.pl.
Jak zalogować się do wykazu KSC?
Przez Węzeł Krajowy: Profilem Zaufanym, mObywatelem, e-Dowodem, przez bankowość elektroniczną albo certyfikatem kwalifikowanym.
Kto podpisuje wniosek o wpis do wykazu KSC?
Kierownik podmiotu albo osoba przez niego upoważniona. Firma IT może przygotować samoocenę i dane, ale podpisu nie zastąpi.
Czy mała firma może podlegać ustawie o KSC?
Tak. Progi liczy się razem z podmiotami powiązanymi, a część dostawców usług cyfrowych i zaufania podlega ustawie niezależnie od wielkości.
Co daje wpis do wykazu KSC?
Dostęp do platformy S46 Cyber Hub — do zgłaszania incydentów, ostrzeżeń o zagrożeniach i kontaktu z CSIRT — oraz uporządkowany status firmy wobec obowiązków z ustawy.
Źródła i metodologia
Artykuł opiera się wyłącznie na dokumentach, które sprawdziliśmy u źródła. Daty z lat 2027–2028 wyliczyliśmy sami (data wejścia w życie + okresy przejściowe), a tam, gdzie ustawa odsyła do definicji unijnych, cytujemy akty UE.
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252 — art. 7c ust. 1 (6 miesięcy na wniosek), art. 8e (szkolenie kierownika).
- Dyrektywa (UE) 2022/2555 (NIS2) — art. 20 (odpowiedzialność organów zarządzających), art. 21 ust. 2 (środki zarządzania ryzykiem), art. 23 ust. 4 (terminy zgłoszeń), art. 34 ust. 4–5 (kary).
- Zalecenie Komisji 2003/361/WE — art. 2 i 3 załącznika (progi MŚP, podmioty powiązane).
- Ministerstwo Cyfryzacji, gov.pl — komunikat o samorejestracji w wykazie (7.05.2026) i komunikat o S46 Cyber Hub (7.07.2026).
- NASK-PIB, „Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa – stan po pracach parlamentarnych” — liczba sektorów, okresy przejściowe, terminy zgłoszeń.
- Google Trends (Polska, ostatnie 90 dni, stan na 30.09.2026) — wzrost zainteresowania hasłami „KSC”, „NIS2” i „wykaz KSC” pod koniec września.
Data aktualizacji: 30 września 2026 r. Artykuł nie jest poradą prawną; w sprawach granicznych (np. klasyfikacja podsektora) warto skonsultować się z prawnikiem.
Nie zgaduj, czy Twoja firma podlega KSC. Termin dla większości firm mija 3 października 2026 r.
W ramach bezpłatnej konsultacji przejdziemy z Tobą samoocenę, wskażemy, czy i jak złożyć wniosek, oraz pokażemy, co trzeba przygotować do kwietnia 2027 r. — monitoring, procedurę zgłaszania incydentów, backup i szkolenie zarządu.








