

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa znacząco rozszerza krąg podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa. Nowe regulacje dotyczą już nie tylko największych operatorów infrastruktury krytycznej, ale także wielu przedsiębiorstw produkcyjnych, technologicznych i usługowych.
W 2025 r. zespoły CSIRT otrzymały ponad 272 tys. zgłoszeń incydentów, co pokazuje skalę zagrożeń i stanowi jedno z uzasadnień zmian w przepisach.
Ustawa wyróżnia podmioty kluczowe oraz podmioty ważne. O kwalifikacji decyduje przede wszystkim rodzaj prowadzonej działalności, wielkość przedsiębiorstwa, liczba zatrudnionych oraz dane finansowe. Regulacją objęto m.in. sektory: energetyczny, transportowy, ochronę zdrowia, infrastrukturę cyfrową, usługi ICT, gospodarkę odpadami, produkcję i dystrybucję żywności oraz szeroko rozumianą produkcję przemysłową. Dlatego każde przedsiębiorstwo działające w jednym z sektorów wskazanych w ustawie powinno w pierwszej kolejności zweryfikować, czy spełnia przesłanki uznania za podmiot kluczowy lub ważny.
Podmiot kluczowy to co do zasady podmiot o większej skali albo szczególnym znaczeniu dla państwa/gospodarki. Podmiot ważny to podmiot objęty ustawą, ale niespełniający kryteriów podmiotu kluczowego.
Podmiotem kluczowym jest m.in.:
Podmiotem ważnym jest m.in.:
Przedsiębiorca powinien w pierwszej kolejności ustalić wielkość przedsiębiorstwa oraz rodzaj prowadzonej działalności. Znaczenie mają w szczególności liczba zatrudnionych, dane finansowe ze sprawozdania finansowego, prawidłowo zadeklarowane kody PKD, a także posiadane koncesje, zezwolenia i wpisy do rejestrów działalności regulowanej.
Następnie należy sprawdzić, czy przedsiębiorca działa w jednym z sektorów objętych ustawą, takich jak m.in. energia, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę i odprowadzanie ścieków, infrastruktura cyfrowa, zarządzanie usługami ICT, usługi pocztowe, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów oraz żywności, określone rodzaje działalności produkcyjnej, dostawcy usług cyfrowych, badania naukowe oraz podmioty publiczne. Dopiero zestawienie rodzaju działalności z wielkością przedsiębiorstwa pozwala ustalić, czy dany przedsiębiorca jest podmiotem kluczowym, podmiotem ważnym, czy też nie podlega ustawie.
Podmioty, które spełniały warunki objęcia ustawą już 03.04.2026 r., powinny były dokonać wpisu do wykazu KSC do 03.10.2026 r.
Kolejne istotne terminy to:
Co ważne, terminy zasadniczo liczy się od momentu spełnienia przesłanek objęcia ustawą, a nie od dnia faktycznego wpisu do wykazu.
Podstawowym obowiązkiem jest wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI). Powinien on obejmować przede wszystkim regularną analizę ryzyka oraz odpowiednie środki techniczne i organizacyjne dostosowane do wielkości i charakteru działalności przedsiębiorstwa.
W praktyce konieczne może być m.in. uporządkowanie polityk bezpieczeństwa, procedur reagowania na incydenty, zasad nadawania dostępów, planów ciągłości działania, systemu kopii zapasowych oraz relacji z dostawcami IT i oprogramowania.
Odpowiedzialność zarządu
Cyberbezpieczeństwo nie jest już wyłącznie sprawą działu IT. Odpowiedzialność za wykonanie obowiązków spoczywa również na kierowniku podmiotu, w tym m.in. za prawidłowy wpis do wykazu, wdrożenie SZBI, zgłaszanie incydentów oraz przeprowadzanie audytów. Osoby kierujące podmiotami kluczowymi i ważnymi mają także obowiązek corocznego szkolenia z zakresu cyberbezpieczeństwa.
Incydenty trzeba zgłaszać szybko
W przypadku poważnego incydentu czas reakcji jest bardzo krótki. Co do zasady pierwsze ostrzeżenie należy przekazać w ciągu 24 godzin od wykrycia incydentu, a właściwe zgłoszenie w ciągu 72 godzin. Dlatego przedsiębiorstwo powinno mieć wcześniej przygotowaną procedurę określającą, kto identyfikuje incydent, kto podejmuje decyzję o zgłoszeniu oraz kto kontaktuje się z właściwym CSIRT.
Wysokie kary za brak zgodności
Sankcje mogą być bardzo dotkliwe. W przypadku podmiotu kluczowego kara może sięgnąć 10 mln euro albo 2% rocznych przychodów, a w przypadku podmiotu ważnego – 7 mln euro albo 1,4% przychodów. Kara może zostać nałożona również na kierownika podmiotu. W sektorze prywatnym może ona wynieść nawet 300% jego wynagrodzenia.
Przedsiębiorca powinien przede wszystkim ustalić, czy podlega przepisom KSC. Jeżeli tak, kolejnym krokiem powinien być audyt zgodności, przygotowanie SZBI, procedur reagowania na incydenty oraz przegląd umów z dostawcami technologii.
Nowe przepisy wyraźnie pokazują, że cyberbezpieczeństwo staje się elementem zarządzania ryzykiem całego przedsiębiorstwa, a nie wyłącznie zagadnieniem technicznym.



