Wdrażanie przepisów znowelizowanej ustawy KSC - przygotowanie do realizacji obowiązków przez podmioty kluczowe i podmioty ważne

Wdrażanie przepisów znowelizowanej ustawy KSC - przygotowanie do realizacji obowiązków przez podmioty kluczowe i podmioty ważne

Przepisy ustawy o krajowym systemie cyberbezpieczeństwa mają na celu wzmocnienie odporności cyfrowej polskiego państwa i gospodarki. Jednocześnie przepisy zapewniają odpowiedni czas na przygotowanie się do zmian związanych z możliwością nakładania administracyjnych kar pieniężnych, które dla większości obowiązków nastąpią po upływie 2 lat od wejścia przepisów w życie, czyli po 3 kwietnia 2028 r.



Szczegółowy wykaz przedsięwzięć związanych  implementacją ustawy o krajowym systemie cyberbezpieczeństwa:

  1. wpis do Wykazu podmiotów kluczowych i podmiotów ważnych - do 3 października 2026 r., lub uzupełnienie Wykazu podmiotów kluczowych i podmiotów ważnych przez przedsiębiorców telekomunikacyjnych – do 6 miesięcy od otrzymania zawiadomienia o wpisie do wykazu, 
  2. wyznaczanie co najmniej 2 osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami KSC (co najmniej jednej w przypadku podmiotów będących małym lub mikro przedsiębiorstwem, wg rozporządzenia 651/2014/UE) – dane należy uzupełnić podczas rejestracji w wykazie
  3. podłączenia do systemu S46 – dostęp do systemu rozpoczyna się z dniem uzyskania wpisu do wykazu – nowe podmioty mogą korzystać z systemu od 12 czerwca 2026 r.
  4. weryfikacja niekaralności personelu realizującego zadania określone w art. 8 i art. 11 ustawy – przed rozpoczęciem realizacji zadań przez te osoby
  5. wdrożenia obowiązków określonych w Rozdziale 3 ustawy o krajowym systemie cyberbezpieczeństwa - do 3 kwietnia 2027 r., m.in.:
  • prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu oraz zarządzania tym ryzykiem,
  • wdrożenie odpowiednich i proporcjonalnych do szacowania ryzyka środków technicznych i organizacyjnych,
  • zbieranie informacji o cyberzagrożeniach i podatnościach,
  • zarządzanie incydentami, w tym opracowanie i wdrożenie procedur zgłaszania incydentów, wg art. 11 ustawy, 
  • weryfikacja bezpieczeństwa i ciągłości działania łańcuchów dostaw,
  • dokonania pierwszego obowiązkowego audytu cyberbezpieczeństwa przez podmioty kluczowe, które nie były OUK - do 3 kwietnia 2028 r

 

W przypadku dodatkowych pytań z Państwa strony prosimy o kontakt na adres e-mailowy .

Przesłane pytania zostaną wykorzystane w agendzie planowanych na wrzesień 2026 r. warsztatów poświęconych problematyce cyberbezpieczeństwa (termin wraz z agendą zamieszone zostaną na stronach UKE do 17 sierpnia br.).

Na stronie cyber.gov.pl/FAQ znajdą Państwo inne przydatne informacje.