Wpis do wykazu podmiotów kluczowych i ważnych KSC do 3 października 2026 r. – sprawdź, czy dotyczy Twojej firmy
- Wysłane przez Autor: Dajana Strzała
- Kategorie Aktualności prawne
- Data 25 sierpień 2026
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca do polskiego prawa dyrektywę NIS2, znacząco rozszerzyła krąg podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa. Przedsiębiorcy, którzy spełniali ustawowe kryteria w dniu wejścia nowych przepisów w życie, powinni zweryfikować, czy są zobowiązani do dokonania wpisu do wykazu podmiotów kluczowych i ważnych. Termin na dokonanie zgłoszenia upływa 3 października 2026 r.
Co istotne, przedsiębiorcy nie powinni oczekiwać na decyzję lub zawiadomienie organu. Status podmiotu kluczowego albo ważnego wynika z samego spełnienia przesłanek określonych w ustawie. Konieczne jest zatem samodzielne przeprowadzenie analizy prowadzonej działalności oraz ustalenie, czy dany przedsiębiorca należy do jednego z sektorów wskazanych w załączniku nr 1 oraz nr 2 do ustawy.
Zakres nowych regulacji jest szeroki.
Sektory kluczowe obejmują m.in. energetykę, transport, bankowość i infrastrukturę rynków finansowych, ochronę zdrowia, zaopatrzenie w wodę, infrastrukturę cyfrową oraz zarządzanie usługami ICT.
Z kolei do sektorów ważnych zaliczono m.in. usługi pocztowe, gospodarowanie odpadami, produkcję i dystrybucję chemikaliów, produkcję i przetwarzanie żywności oraz określone rodzaje działalności produkcyjnej i usług cyfrowych.
Przy ocenie obowiązków nie wystarczy jednak sprawdzenie kodów PKD. Znaczenie ma faktycznie wykonywana działalność, a także wielkość przedsiębiorstwa. Szczególnej uwagi wymagają podmioty działające w grupach kapitałowych, ponieważ przy ustalaniu odpowiednich progów konieczne może być uwzględnienie również podmiotów powiązanych.
Sam wpis do wykazu nie wyczerpuje obowiązków wynikających z ustawy. Podmioty objęte regulacją powinny przygotować się m.in. do wdrożenia odpowiednich środków zarządzania ryzykiem w cyberbezpieczeństwie, procedur reagowania na incydenty oraz właściwej organizacji odpowiedzialności za cyberbezpieczeństwo. Oznacza to, że analiza zakresu zastosowania nowych przepisów nie powinna być odkładana do ostatnich dni przed upływem terminu rejestracji.
Warto również pamiętać, że przewidziane w przepisach przejściowych odroczenie stosowania części kar pieniężnych nie oznacza odroczenia samych obowiązków. Z perspektywy przedsiębiorców najważniejsze jest więc obecnie ustalenie, czy podlegają nowym regulacjom, a w przypadku odpowiedzi twierdzącej – terminowe dokonanie wpisu i rozpoczęcie procesu dostosowania organizacji do wymogów KSC.
