Stan prawny i weryfikacja źródeł: 21 września 2026 r.
Terminy NIS2 i KSC zależą od rodzaju obowiązku oraz momentu objęcia organizacji ustawą. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. podstawowe daty przypadają na lata 2026–2028. Wpis do Wykazu KSC, wdrożenie zabezpieczeń i audyt to różne etapy, które trzeba zaplanować osobno.
3 października 2026 r. — samorejestracja w Wykazie KSC
Podmioty objęte przejściowym harmonogramem samorejestracji powinny złożyć wniosek o wpis do 3 października 2026 r. Nie dotyczy to identycznie organizacji wpisywanych z urzędu: dla nich istotne jest zawiadomienie i wezwanie do uzupełnienia danych. Oficjalne informacje i dostęp do procesu opisuje portal Systemu S46.
Przed wysłaniem wniosku ustal podstawę kwalifikacji, właściwy sektor, dane organizacji i osoby uprawnione do działania. Sprawdź również, czy organizacja nie została objęta wpisem z urzędu. Rejestracja nie zastępuje wdrożenia wymagań bezpieczeństwa.
3 kwietnia 2027 r. — zasadniczy termin dostosowania
Art. 33 ust. 1 nowelizacji wyznacza 12 miesięcy od wejścia jej w życie na realizację obowiązków rozdziału 3 przez podmioty spełniające przesłanki w tym dniu. Obejmuje to przygotowanie właściwego SZBI i pozostałych procesów wymaganych ustawą. Oficjalne materiały wskazują także 3 kwietnia 2027 r. jako termin rozpoczęcia korzystania z S46 dla tej grupy.
Nie warto odkładać całego projektu na ostatni kwartał. Inwentaryzacja, ocena ryzyka, poprawa umów, testy odtwarzania i edukacja personelu wymagają współpracy wielu zespołów. Samo zatwierdzenie dokumentacji bez uruchomienia procesów nie dowodzi skutecznego wdrożenia.
3 kwietnia 2028 r. — pierwszy audyt nowo objętych podmiotów kluczowych
Dla nowo objętych podmiotów kluczowych spełniających przesłanki w dniu wejścia nowelizacji w życie przewidziano 24 miesiące na pierwszy audyt. Obowiązek regularnego audytu z art. 15 ust. 1 dotyczy podmiotów kluczowych, a kolejne audyty wykonuje się co najmniej raz na trzy lata, licząc od podpisania raportu z ostatniego audytu.
Dotychczasowi operatorzy usług kluczowych powinni zweryfikować kontynuację swoich obowiązków i daty wcześniejszych audytów. Nie należy automatycznie zakładać, że każdy podmiot otrzymał nowy termin pierwszego audytu w 2028 r. Podmiot ważny może natomiast zostać zobowiązany do audytu decyzją organu w przypadkach przewidzianych ustawą.
Czy wszystkie organizacje mają ten sam kalendarz?
Nie. Dla podmiotów, które spełnią przesłanki później, istotne są terminy liczone od ich spełnienia, a w określonych przypadkach od doręczenia decyzji. Art. 7c przewiduje co do zasady sześć miesięcy na wniosek o wpis, a art. 16 — 12 miesięcy na realizację obowiązków rozdziału 3 i 24 miesiące na pierwszy audyt podmiotu kluczowego.
Szczególne zasady przejściowe dotyczą m.in. dotychczasowych operatorów usług kluczowych oraz przedsiębiorców telekomunikacyjnych. Przykładowo art. 33 ust. 4 przewiduje dla byłych operatorów usług kluczowych sześciomiesięczny termin wdrożenia nowych zasad zgłaszania incydentów poważnych. Źródło: nowelizacja KSC — art. 33–35 i nowe brzmienie art. 16.
Plan wdrożenia: co zrobić w pierwszej kolejności?
Poniższa kolejność jest rekomendacją organizacyjną. Nie zastępuje indywidualnego ustalenia terminów ustawowych.
- Kwalifikacja i odpowiedzialność: zapisz podstawę objęcia KSC, wyznacz koordynatora i zatwierdź harmonogram.
- Zakres i ryzyko: zidentyfikuj usługi, systemy, dane, dostawców i skutki przerw w działaniu.
- Analiza luk: porównaj stan obecny z właściwymi wymaganiami oraz ustal priorytety i budżet.
- Wdrożenie: uruchom zabezpieczenia, kontrolę dostępu, kopie, monitoring, procedury i edukację.
- Testy: przećwicz zgłoszenie incydentu, odtworzenie usługi i decyzje kierownictwa.
- Przegląd: sprawdź dowody wykonania, usuń luki i zaplanuj dalszą ocenę skuteczności.
Jak powiązać harmonogram ze szkoleniami?
Program szkoleń powinien towarzyszyć wdrożeniu procedur. Personel potrzebuje instrukcji dopasowanej do działającego kanału zgłoszeń i faktycznie używanych narzędzi. Kierownik oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, podlegają zasadzie corocznego, udokumentowanego szkolenia z art. 8e, z uwzględnieniem właściwego terminu dostosowania.
Przy każdym zadaniu zapisz dowód ukończenia. Dla szkolenia kierownictwa będzie to potwierdzenie udziału i zakres. Dla kopii zapasowej — wynik próby odtworzenia. Dla procedury incydentowej — rezultat ćwiczenia i lista poprawek. Te przykłady ułatwiają zarządzanie projektem; nie są ustawowym wzorem dokumentacji.
Czy późniejszy termin kar pozwala odłożyć wdrożenie?
Nie. Art. 35 nowelizacji przewiduje, że wskazane w nim kary pieniężne mogą zostać po raz pierwszy nałożone po upływie dwóch lat od wejścia ustawy w życie. Nie przesuwa to terminów samych obowiązków i nie oznacza ogólnego zwolnienia z odpowiedzialności. Kalendarz wdrożenia trzeba budować na przepisach dotyczących danego zadania.
Co sprawdzić przed uznaniem projektu za zakończony?
Organizacja powinna umieć wykazać, kto odpowiada za bezpieczeństwo, jakie ryzyka rozpoznano, jakie środki działają i jak sprawdzono ich skuteczność. Warto przeprowadzić krótki test: czy zgłoszenie od pracownika dociera do właściwej osoby również poza typowymi godzinami pracy, a kierownictwo zna swoją rolę?
Skorzystaj z materiałów o procedurach reagowania na incydenty i kopii zapasowej 3-2-1. Aby zaplanować edukację zespołu, sprawdź szkolenia CyberTrustEdu.
Przeczytaj pozostałe części poradnika NIS2/KSC
- NIS2 i KSC od 3 kwietnia 2026 r. — co zmienia się dla organizacji?
- Podmioty kluczowe i ważne w KSC — jak sprawdzić, czy organizacja podlega NIS2?
- Szkolenia NIS2 i KSC — obowiązki pracowników, kierownictwa i dokumentowanie edukacji
Materiał informacyjny. Zakres obowiązków konkretnej organizacji wymaga uwzględnienia jej statusu, działalności oraz przepisów szczególnych.

