Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa – co powinien wiedzieć przedsiębiorca?

Marcin Chowaniec
06.10.2026

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa znacząco rozszerza krąg podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa. Nowe regulacje dotyczą już nie tylko największych operatorów infrastruktury krytycznej, ale także wielu przedsiębiorstw produkcyjnych, technologicznych i usługowych.

W 2025 r. zespoły CSIRT otrzymały ponad 272 tys. zgłoszeń incydentów, co pokazuje skalę zagrożeń i stanowi jedno z uzasadnień zmian w przepisach.

Kogo obejmują nowe przepisy?

Ustawa wyróżnia podmioty kluczowe oraz podmioty ważne. O kwalifikacji decyduje przede wszystkim rodzaj prowadzonej działalności, wielkość przedsiębiorstwa, liczba zatrudnionych oraz dane finansowe. Regulacją objęto m.in. sektory: energetyczny, transportowy, ochronę zdrowia, infrastrukturę cyfrową, usługi ICT, gospodarkę odpadami, produkcję i dystrybucję żywności oraz szeroko rozumianą produkcję przemysłową. Dlatego każde przedsiębiorstwo działające w jednym z sektorów wskazanych w ustawie powinno w pierwszej kolejności zweryfikować, czy spełnia przesłanki uznania za podmiot kluczowy lub ważny.

Kto jest podmiotem kluczowym, a kto ważnym?

Podmiot kluczowy to co do zasady podmiot o większej skali albo szczególnym znaczeniu dla państwa/gospodarki. Podmiot ważny to podmiot objęty ustawą, ale niespełniający kryteriów podmiotu kluczowego.

Podmiotem kluczowym jest m.in.:

  • duże przedsiębiorstwo działające w sektorze wskazanym w załączniku nr 1 do ustawy, tj. energii, transportu, bankowości i infrastruktury rynków finansowych, ochrony zdrowia, zaopatrzenia w wodę pitną i odprowadzania ścieków, infrastruktury cyfrowej, zarządzania usługami ICT, przestrzeni kosmicznej albo w sektorze podmiotów publicznych,
  • średni lub duży przedsiębiorca komunikacji elektronicznej,
  • dostawca usług zarządzanych w zakresie cyberbezpieczeństwa będący małym, średnim lub dużym przedsiębiorstwem,
  • niezależnie od wielkości m.in.:
    • dostawca usług DNS,
    • kwalifikowany dostawca usług zaufania,
    • określone podmioty publiczne,
    • rejestr domen najwyższego poziomu (TLD),
    • podmiot świadczący usługi rejestracji domen.

Podmiotem ważnym jest m.in.:

  • średnie przedsiębiorstwo prowadzące działalność z załącznika nr 1 ustawy,
  • średnie lub duże przedsiębiorstwo prowadzące działalność z załącznika nr 2 ustawy, tj. w sektorze usług pocztowych, inwestycji energetyki jądrowej, gospodarowania odpadami, produkcji i dystrybucji chemikaliów, produkcji, przetwarzania i dystrybucji żywności, określonych rodzajów produkcji przemysłowej, usług cyfrowych albo badań naukowych,
  • mikro- lub mały przedsiębiorca komunikacji elektronicznej,
  • niekwalifikowany dostawca usług zaufania będący mikro-, małym lub średnim przedsiębiorstwem,
  • określone samorządowe podmioty publiczne.

Jak sprawdzić, czy firma podlega pod KSC?

Przedsiębiorca powinien w pierwszej kolejności ustalić wielkość przedsiębiorstwa oraz rodzaj prowadzonej działalności. Znaczenie mają w szczególności liczba zatrudnionych, dane finansowe ze sprawozdania finansowego, prawidłowo zadeklarowane kody PKD, a także posiadane koncesje, zezwolenia i wpisy do rejestrów działalności regulowanej.

Następnie należy sprawdzić, czy przedsiębiorca działa w jednym z sektorów objętych ustawą, takich jak m.in. energia, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę i odprowadzanie ścieków, infrastruktura cyfrowa, zarządzanie usługami ICT, usługi pocztowe, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów oraz żywności, określone rodzaje działalności produkcyjnej, dostawcy usług cyfrowych, badania naukowe oraz podmioty publiczne. Dopiero zestawienie rodzaju działalności z wielkością przedsiębiorstwa pozwala ustalić, czy dany przedsiębiorca jest podmiotem kluczowym, podmiotem ważnym, czy też nie podlega ustawie.

Najważniejsze terminy

Podmioty, które spełniały warunki objęcia ustawą już 03.04.2026 r., powinny były dokonać wpisu do wykazu KSC do 03.10.2026 r.

Kolejne istotne terminy to:

  • 03.04.2027 r. – podłączenie do systemu S46 oraz wdrożenie systemu zarządzania bezpieczeństwem informacji,
  • 03.04.2028 r. – pierwszy audyt dla podmiotów kluczowych.

Co ważne, terminy zasadniczo liczy się od momentu spełnienia przesłanek objęcia ustawą, a nie od dnia faktycznego wpisu do wykazu.

Co przedsiębiorca musi wdrożyć?

Podstawowym obowiązkiem jest wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI). Powinien on obejmować przede wszystkim regularną analizę ryzyka oraz odpowiednie środki techniczne i organizacyjne dostosowane do wielkości i charakteru działalności przedsiębiorstwa.

W praktyce konieczne może być m.in. uporządkowanie polityk bezpieczeństwa, procedur reagowania na incydenty, zasad nadawania dostępów, planów ciągłości działania, systemu kopii zapasowych oraz relacji z dostawcami IT i oprogramowania.

Odpowiedzialność zarządu

Cyberbezpieczeństwo nie jest już wyłącznie sprawą działu IT. Odpowiedzialność za wykonanie obowiązków spoczywa również na kierowniku podmiotu, w tym m.in. za prawidłowy wpis do wykazu, wdrożenie SZBI, zgłaszanie incydentów oraz przeprowadzanie audytów. Osoby kierujące podmiotami kluczowymi i ważnymi mają także obowiązek corocznego szkolenia z zakresu cyberbezpieczeństwa.

Incydenty trzeba zgłaszać szybko

W przypadku poważnego incydentu czas reakcji jest bardzo krótki. Co do zasady pierwsze ostrzeżenie należy przekazać w ciągu 24 godzin od wykrycia incydentu, a właściwe zgłoszenie w ciągu 72 godzin. Dlatego przedsiębiorstwo powinno mieć wcześniej przygotowaną procedurę określającą, kto identyfikuje incydent, kto podejmuje decyzję o zgłoszeniu oraz kto kontaktuje się z właściwym CSIRT.

Wysokie kary za brak zgodności

Sankcje mogą być bardzo dotkliwe. W przypadku podmiotu kluczowego kara może sięgnąć 10 mln euro albo 2% rocznych przychodów, a w przypadku podmiotu ważnego – 7 mln euro albo 1,4% przychodów. Kara może zostać nałożona również na kierownika podmiotu. W sektorze prywatnym może ona wynieść nawet 300% jego wynagrodzenia.

Co warto zrobić już teraz?

Przedsiębiorca powinien przede wszystkim ustalić, czy podlega przepisom KSC. Jeżeli tak, kolejnym krokiem powinien być audyt zgodności, przygotowanie SZBI, procedur reagowania na incydenty oraz przegląd umów z dostawcami technologii.

Nowe przepisy wyraźnie pokazują, że cyberbezpieczeństwo staje się elementem zarządzania ryzykiem całego przedsiębiorstwa, a nie wyłącznie zagadnieniem technicznym.

Spis Treści
Primary Item (H2)
Wszystkie 
wpisy
Wiedza
Inne artykuły
Zapraszamy do kontaktu!
Porozmawiaj ze specjalistą
Umów konsultację
Potrzebujesz więcej informacji? 
Napisz do nas
prawnik@marcinchowaniec.pl
phone-handsetchevron-down