NIS2 · uKSC 2026 · termin wpisu 3 października

Czy Twoja firma podlega uKSC? Sprawdź to przed 3 października 2026

Jeżeli nie masz pewności, czy organizacja jest podmiotem kluczowym lub ważnym, zacznij od kwalifikacji. Ustalimy sektor, kryteria wielkościowe, przesłanki z art. 5 oraz właściwy tryb wpisu do Wykazu KSC — zanim zaczniesz inwestować w dokumentację i wdrożenie.

Przed 3 października

Najpierw ustal, czy obowiązek wpisu dotyczy właśnie Twojej organizacji

Nie każda firma działająca w „cyfrowej” branży automatycznie podlega uKSC i nie każdy podmiot objęty ustawą rejestruje się sam. Dlatego pierwszym krokiem powinna być kwalifikacja, a nie zakup gotowego pakietu dokumentów.

1. Kwalifikacja

Sprawdzenie faktycznej działalności, sektora, wielkości przedsiębiorstwa, podmiotów partnerskich i powiązanych oraz szczególnych przesłanek z art. 5.

2. Tryb wpisu

Ustalenie, czy organizacja składa wniosek w trybie samorejestracji, czy należy do grupy wpisywanej do Wykazu KSC z urzędu.

3. Wykaz KSC

Jeżeli obowiązuje samorejestracja — przygotowanie zakresu danych i uporządkowanie procesu złożenia wniosku przed terminem 3 października 2026 r.

4. Co dalej

Dopiero po potwierdzeniu zakresu: analiza luk, priorytety i plan dojścia do obowiązków wymaganych do 3 kwietnia 2027 r.

Zakres

Co obejmuje przygotowanie do NIS2 / uKSC

Zakres i kwalifikacja

Potwierdzenie, czy organizacja jest podmiotem kluczowym, ważnym czy poza zakresem oraz jakie usługi podlegają wymaganiom.

Gap analysis

Porównanie obecnych polityk, procesów, kontroli i dowodów działania z wymaganiami uKSC oraz NIS2.

Roadmapa i SZBI

Priorytety, ryzyka, role, procedury i dokumentacja wdrażane w kolejności wynikającej z ryzyka i terminów.

Gotowość operacyjna

Incydenty, dostawcy, ciągłość, szkolenia kierownictwa, komunikacja i dowody działania kontroli.

Obowiązki

Najważniejsze obszary, które trzeba uporządkować

uKSC wymaga od podmiotów kluczowych i ważnych wdrożenia odpowiednich i proporcjonalnych środków zarządzania ryzykiem cyberbezpieczeństwa. W praktyce oznacza to połączenie zarządzania, procesów, technologii i dowodów.

  • zarządzanie ryzykiem i polityki bezpieczeństwa,
  • bezpieczeństwo nabywania, rozwoju, utrzymania i eksploatacji systemów,
  • bezpieczeństwo zasobów ludzkich i kontroli dostępu,
  • ciągłość działania, kopie zapasowe i odtwarzanie,
  • bezpieczeństwo łańcucha dostaw ICT,
  • zarządzanie incydentami i raportowanie do właściwych CSIRT,
  • nadzór nad dokumentacją i regularna aktualizacja.
  • Ważne: samo posiadanie polityk nie wystarcza. Audyt i nadzór opierają się na tym, czy kontrola rzeczywiście działa i czy istnieje dowód jej stosowania.
Terminy

uKSC 2026–2028: terminy, których nie warto przegapić

Wykaz KSC

Dla podmiotów objętych samorejestracją i spełniających kryteria w dniu wejścia nowelizacji.

Obowiązki i SZBI

Termin 12 miesięcy na realizację obowiązków przez podmioty objęte przepisami przejściowymi.

S46

Ministerstwo wskazuje również podłączenie do systemu S46 w ramach harmonogramu wdrożenia.

Pierwszy audyt

Dla podmiotów kluczowych spełniających kryteria na dzień wejścia w życie — termin 24 miesięcy.

FAQ

NIS2 / uKSC — krótkie odpowiedzi

Czy NIS2 zostało wdrożone do polskiego prawa?

Tak. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa z 23 stycznia 2026 r. weszła w życie 3 kwietnia 2026 r. i wdraża dyrektywę NIS2.

Czy każda organizacja objęta uKSC składa wniosek o wpis sama?

Nie. Ustawa przewiduje samorejestrację oraz wpis z urzędu. Samorejestracja dotyczy przede wszystkim podmiotów prywatnych spełniających kryteria ustawowe, które nie należą do grup wpisywanych z urzędu.

Co oznacza SZBI w uKSC?

To system zarządzania bezpieczeństwem informacji obejmujący m.in. ryzyko, polityki, bezpieczeństwo systemów, ciągłość działania, dostawców, incydenty i nadzór nad dokumentacją.

Czy zarząd ma obowiązki w NIS2 / uKSC?

Nowelizacja uKSC wzmacnia odpowiedzialność kierownictwa za realizację zadań cyberbezpieczeństwa i przewiduje obowiązek odpowiedniego szkolenia kierownika podmiotu.

Czy ISO 27001 wystarczy do zgodności z uKSC?

ISO 27001 jest bardzo pomocną bazą, ale zgodność z normą nie zastępuje analizy wymagań ustawowych, specyfiki sektora i obowiązków raportowych.

Nie wiesz, czy masz obowiązek wpisu do 3 października?

Wyślij branżę, wielkość firmy i krótki opis działalności. Najpierw ustalimy, czy uKSC Cię obejmuje i jaki tryb wpisu ma zastosowanie — dopiero później, jeśli trzeba, przejdziemy do analizy luk i wdrożenia.

Zapytaj o kwalifikację uKSC →