Wdrażanie przepisów znowelizowanej ustawy KSC - przygotowanie do realizacji obowiązków przez podmioty kluczowe i podmioty ważne
05 sierpnia 2026
Przepisy ustawy o krajowym systemie cyberbezpieczeństwa mają na celu wzmocnienie odporności cyfrowej polskiego państwa i gospodarki. Jednocześnie przepisy zapewniają odpowiedni czas na przygotowanie się do zmian związanych z możliwością nakładania administracyjnych kar pieniężnych, które dla większości obowiązków nastąpią po upływie 2 lat od wejścia przepisów w życie, czyli po 3 kwietnia 2028 r.

Szczegółowy wykaz przedsięwzięć związanych implementacją ustawy o krajowym systemie cyberbezpieczeństwa:
- wpis do Wykazu podmiotów kluczowych i podmiotów ważnych - do 3 października 2026 r., lub uzupełnienie Wykazu podmiotów kluczowych i podmiotów ważnych przez przedsiębiorców telekomunikacyjnych – do 6 miesięcy od otrzymania zawiadomienia o wpisie do wykazu,
- wyznaczanie co najmniej 2 osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami KSC (co najmniej jednej w przypadku podmiotów będących małym lub mikro przedsiębiorstwem, wg rozporządzenia 651/2014/UE) – dane należy uzupełnić podczas rejestracji w wykazie,
- podłączenia do systemu S46 – dostęp do systemu rozpoczyna się z dniem uzyskania wpisu do wykazu – nowe podmioty mogą korzystać z systemu od 12 czerwca 2026 r.,
- weryfikacja niekaralności personelu realizującego zadania określone w art. 8 i art. 11 ustawy – przed rozpoczęciem realizacji zadań przez te osoby,
- wdrożenia obowiązków określonych w Rozdziale 3 ustawy o krajowym systemie cyberbezpieczeństwa - do 3 kwietnia 2027 r., m.in.:
- prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu oraz zarządzania tym ryzykiem,
- wdrożenie odpowiednich i proporcjonalnych do szacowania ryzyka środków technicznych i organizacyjnych,
- zbieranie informacji o cyberzagrożeniach i podatnościach,
- zarządzanie incydentami, w tym opracowanie i wdrożenie procedur zgłaszania incydentów, wg art. 11 ustawy,
- weryfikacja bezpieczeństwa i ciągłości działania łańcuchów dostaw,
- dokonania pierwszego obowiązkowego audytu cyberbezpieczeństwa przez podmioty kluczowe, które nie były OUK - do 3 kwietnia 2028 r.
W przypadku dodatkowych pytań z Państwa strony prosimy o kontakt na adres e-mailowy .
Przesłane pytania zostaną wykorzystane w agendzie planowanych na wrzesień 2026 r. warsztatów poświęconych problematyce cyberbezpieczeństwa (termin wraz z agendą zamieszone zostaną na stronach UKE do 17 sierpnia br.).
Na stronie cyber.gov.pl/FAQ znajdą Państwo inne przydatne informacje.
