Stan prawny i weryfikacja źródeł: 21 września 2026 r.

Terminy NIS2 i KSC zależą od rodzaju obowiązku oraz momentu objęcia organizacji ustawą. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. podstawowe daty przypadają na lata 2026–2028. Wpis do Wykazu KSC, wdrożenie zabezpieczeń i audyt to różne etapy, które trzeba zaplanować osobno.

3 października 2026 r. — samorejestracja w Wykazie KSC

Podmioty objęte przejściowym harmonogramem samorejestracji powinny złożyć wniosek o wpis do 3 października 2026 r. Nie dotyczy to identycznie organizacji wpisywanych z urzędu: dla nich istotne jest zawiadomienie i wezwanie do uzupełnienia danych. Oficjalne informacje i dostęp do procesu opisuje portal Systemu S46.

Przed wysłaniem wniosku ustal podstawę kwalifikacji, właściwy sektor, dane organizacji i osoby uprawnione do działania. Sprawdź również, czy organizacja nie została objęta wpisem z urzędu. Rejestracja nie zastępuje wdrożenia wymagań bezpieczeństwa.

3 kwietnia 2027 r. — zasadniczy termin dostosowania

Art. 33 ust. 1 nowelizacji wyznacza 12 miesięcy od wejścia jej w życie na realizację obowiązków rozdziału 3 przez podmioty spełniające przesłanki w tym dniu. Obejmuje to przygotowanie właściwego SZBI i pozostałych procesów wymaganych ustawą. Oficjalne materiały wskazują także 3 kwietnia 2027 r. jako termin rozpoczęcia korzystania z S46 dla tej grupy.

Nie warto odkładać całego projektu na ostatni kwartał. Inwentaryzacja, ocena ryzyka, poprawa umów, testy odtwarzania i edukacja personelu wymagają współpracy wielu zespołów. Samo zatwierdzenie dokumentacji bez uruchomienia procesów nie dowodzi skutecznego wdrożenia.

3 kwietnia 2028 r. — pierwszy audyt nowo objętych podmiotów kluczowych

Dla nowo objętych podmiotów kluczowych spełniających przesłanki w dniu wejścia nowelizacji w życie przewidziano 24 miesiące na pierwszy audyt. Obowiązek regularnego audytu z art. 15 ust. 1 dotyczy podmiotów kluczowych, a kolejne audyty wykonuje się co najmniej raz na trzy lata, licząc od podpisania raportu z ostatniego audytu.

Dotychczasowi operatorzy usług kluczowych powinni zweryfikować kontynuację swoich obowiązków i daty wcześniejszych audytów. Nie należy automatycznie zakładać, że każdy podmiot otrzymał nowy termin pierwszego audytu w 2028 r. Podmiot ważny może natomiast zostać zobowiązany do audytu decyzją organu w przypadkach przewidzianych ustawą.

Czy wszystkie organizacje mają ten sam kalendarz?

Nie. Dla podmiotów, które spełnią przesłanki później, istotne są terminy liczone od ich spełnienia, a w określonych przypadkach od doręczenia decyzji. Art. 7c przewiduje co do zasady sześć miesięcy na wniosek o wpis, a art. 16 — 12 miesięcy na realizację obowiązków rozdziału 3 i 24 miesiące na pierwszy audyt podmiotu kluczowego.

Szczególne zasady przejściowe dotyczą m.in. dotychczasowych operatorów usług kluczowych oraz przedsiębiorców telekomunikacyjnych. Przykładowo art. 33 ust. 4 przewiduje dla byłych operatorów usług kluczowych sześciomiesięczny termin wdrożenia nowych zasad zgłaszania incydentów poważnych. Źródło: nowelizacja KSC — art. 33–35 i nowe brzmienie art. 16.

Plan wdrożenia: co zrobić w pierwszej kolejności?

Poniższa kolejność jest rekomendacją organizacyjną. Nie zastępuje indywidualnego ustalenia terminów ustawowych.

  • Kwalifikacja i odpowiedzialność: zapisz podstawę objęcia KSC, wyznacz koordynatora i zatwierdź harmonogram.
  • Zakres i ryzyko: zidentyfikuj usługi, systemy, dane, dostawców i skutki przerw w działaniu.
  • Analiza luk: porównaj stan obecny z właściwymi wymaganiami oraz ustal priorytety i budżet.
  • Wdrożenie: uruchom zabezpieczenia, kontrolę dostępu, kopie, monitoring, procedury i edukację.
  • Testy: przećwicz zgłoszenie incydentu, odtworzenie usługi i decyzje kierownictwa.
  • Przegląd: sprawdź dowody wykonania, usuń luki i zaplanuj dalszą ocenę skuteczności.

Jak powiązać harmonogram ze szkoleniami?

Program szkoleń powinien towarzyszyć wdrożeniu procedur. Personel potrzebuje instrukcji dopasowanej do działającego kanału zgłoszeń i faktycznie używanych narzędzi. Kierownik oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, podlegają zasadzie corocznego, udokumentowanego szkolenia z art. 8e, z uwzględnieniem właściwego terminu dostosowania.

Przy każdym zadaniu zapisz dowód ukończenia. Dla szkolenia kierownictwa będzie to potwierdzenie udziału i zakres. Dla kopii zapasowej — wynik próby odtworzenia. Dla procedury incydentowej — rezultat ćwiczenia i lista poprawek. Te przykłady ułatwiają zarządzanie projektem; nie są ustawowym wzorem dokumentacji.

Czy późniejszy termin kar pozwala odłożyć wdrożenie?

Nie. Art. 35 nowelizacji przewiduje, że wskazane w nim kary pieniężne mogą zostać po raz pierwszy nałożone po upływie dwóch lat od wejścia ustawy w życie. Nie przesuwa to terminów samych obowiązków i nie oznacza ogólnego zwolnienia z odpowiedzialności. Kalendarz wdrożenia trzeba budować na przepisach dotyczących danego zadania.

Co sprawdzić przed uznaniem projektu za zakończony?

Organizacja powinna umieć wykazać, kto odpowiada za bezpieczeństwo, jakie ryzyka rozpoznano, jakie środki działają i jak sprawdzono ich skuteczność. Warto przeprowadzić krótki test: czy zgłoszenie od pracownika dociera do właściwej osoby również poza typowymi godzinami pracy, a kierownictwo zna swoją rolę?

Skorzystaj z materiałów o procedurach reagowania na incydenty i kopii zapasowej 3-2-1. Aby zaplanować edukację zespołu, sprawdź szkolenia CyberTrustEdu.

Przeczytaj pozostałe części poradnika NIS2/KSC

Materiał informacyjny. Zakres obowiązków konkretnej organizacji wymaga uwzględnienia jej statusu, działalności oraz przepisów szczególnych.