Stan prawny i weryfikacja źródeł: 21 września 2026 r.

3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2. Dla organizacji objętych przepisami oznacza to uporządkowanie zarządzania ryzykiem, bezpieczeństwa systemów i reagowania na incydenty. Ważną częścią zmian jest edukacja personelu oraz odpowiedzialność kierownictwa. Od czego zacząć przygotowania?

NIS2 a KSC — czym różnią się te pojęcia?

NIS2 to unijna dyrektywa 2022/2555. Określa ramy zwiększania cyberbezpieczeństwa w państwach członkowskich. KSC to polski krajowy system cyberbezpieczeństwa oraz regulująca go ustawa. W praktyce organizacja w Polsce powinna analizować obowiązki wynikające z ustawy o KSC po zmianach, a także właściwych przepisów wykonawczych i sektorowych.

Podstawą zmiany jest ustawa z 23 stycznia 2026 r., ogłoszona w Dz.U. z 2026 r. pod poz. 252. Wejście ustawy w życie nie oznacza jednak jednej daty wykonania wszystkich obowiązków. Ustawodawca przewidział okresy dostosowawcze i odrębne zasady dla części dotychczasowych uczestników systemu. Źródło: nowelizacja KSC w Dzienniku Ustaw, w szczególności przepisy przejściowe.

Kogo obejmują nowe przepisy?

Nowelizacja posługuje się kategoriami podmiotów kluczowych i podmiotów ważnych. O kwalifikacji decydują m.in. rodzaj działalności, sektor, wielkość organizacji oraz szczególne przesłanki ustawowe. Sama liczba pracowników lub ogólny kod działalności nie wystarczą do rozstrzygnięcia.

Zakres obejmuje m.in. określone podmioty energetyki, transportu, ochrony zdrowia, infrastruktury cyfrowej, usług ICT, gospodarki wodnej i administracji publicznej, a także wybrane rodzaje produkcji i innych usług. Nie oznacza to objęcia każdej firmy w szeroko rozumianej branży. Szczegóły wymagają sprawdzenia art. 5 oraz załączników nr 1 i 2 do KSC.

Jakie obowiązki trzeba uporządkować?

  • Zarządzanie bezpieczeństwem informacji: określenie zakresu systemów i usług, szacowanie ryzyka oraz dobór zabezpieczeń.
  • Odporność operacyjna: plany ciągłości działania, kopie zapasowe, odtwarzanie i testowanie procedur.
  • Obsługa incydentów: wykrywanie, ocena zdarzeń, zgłaszanie i współpraca z właściwym CSIRT.
  • Bezpieczeństwo dostawców i dostępu: ocena zależności od usług ICT oraz kontrola uprawnień.
  • Ludzie i nadzór: edukacja personelu, znajomość zasad wewnętrznych i szkolenia kierownictwa.

To przegląd głównych obszarów art. 8–15 KSC, a nie zamknięta lista wymagań. Dla podmiotów wskazanych w art. 8 ust. 3, w tym podmiotów ważnych będących podmiotami publicznymi, podstawą SZBI są wymagania załącznika nr 4. Nie należy mechanicznie kopiować programu wdrożenia z innej organizacji.

Dlaczego szkolenia są częścią zgodności z KSC?

Nawet dobrze zabezpieczona poczta nie zastąpi umiejętności rozpoznania nietypowego żądania przelewu. Personel musi wiedzieć, jak chronić dane, korzystać z firmowych narzędzi i zgłaszać podejrzane zdarzenia. Art. 8 ust. 1 pkt 2 lit. i–j wskazuje edukację z cyberbezpieczeństwa i podstawowe zasady cyberhigieny. Odpowiednie obowiązki szkoleniowe przewiduje również załącznik nr 4.

Osobną regułę zawiera art. 8e: kierownik podmiotu oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym, a udział jest dokumentowany. Nie należy z tego wywodzić identycznego ustawowego harmonogramu dla każdego pracownika. Program edukacji personelu powinien wynikać z jego roli, ryzyka i właściwych wymagań.

Najważniejsze daty: 2026, 2027 i 2028

  • 3 kwietnia 2026 r. — wejście w życie nowelizacji.
  • 3 października 2026 r. — termin złożenia wniosku dla podmiotów objętych przejściowym harmonogramem samorejestracji. Podmioty wpisywane z urzędu uzupełniają dane według odrębnej ścieżki.
  • 3 kwietnia 2027 r. — zasadniczy termin wdrożenia obowiązków rozdziału 3 dla podmiotów spełniających przesłanki w dniu wejścia nowelizacji w życie.
  • 3 kwietnia 2028 r. — termin pierwszego audytu dla nowo objętych podmiotów kluczowych w tej grupie; dotychczasowi operatorzy usług kluczowych wymagają osobnej analizy harmonogramu.

Nie należy liczyć tych terminów automatycznie od dnia dokonania wpisu. Dla organizacji obejmowanych ustawą później istotna jest data spełnienia przesłanek lub właściwej decyzji. Zobacz oficjalne informacje o Wykazie KSC i S46.

Od czego zacząć wdrożenie NIS2/KSC?

Najpierw udokumentuj kwalifikację organizacji. Następnie wyznacz właściciela wdrożenia, ustal zakres systemów i wykonaj analizę luk. Każdej luce przypisz osobę odpowiedzialną, termin i dowód wykonania. Równolegle uruchom edukację: pracownik powinien znać sposób zgłoszenia incydentu, zanim spotka się z nim w praktyce.

Warto rozpocząć od trzech pytań: jakie usługi muszą działać, od czego zależą i kto podejmuje decyzję przy zakłóceniu? Odpowiedzi pomagają połączyć technologię, procedury i szkolenia w jeden system.

Czy jedno szkolenie zapewnia zgodność z NIS2?

Nie. Szkolenie realizuje część programu bezpieczeństwa. Potrzebne są również właściwe zabezpieczenia, procesy, nadzór i dowody działania. Certyfikat udziału nie potwierdza sam w sobie zgodności całej organizacji z KSC.

Zaplanuj edukację razem z wdrożeniem. Sprawdź szkolenia CyberTrustEdu i skontaktuj się z nami, aby omówić potrzeby swojego zespołu.

Przeczytaj pozostałe części poradnika NIS2/KSC

Materiał informacyjny. Zakres obowiązków konkretnej organizacji wymaga uwzględnienia jej statusu, działalności oraz przepisów szczególnych.