Ustawa o KSC (NIS2) — zgłoszenia do wykazu do 3 października 2026. Sprawdź w 2 minuty, czy dotyczy Twojej firmy. Bezpłatny kwalifikator NIS2 →
2026-10-07

Wpis do Wykazu KSC po terminie i dalsze kroki w S46

Wpis do Wykazu KSC po terminie trzeba potraktować jako pilne zadanie, jeśli firma powinna była złożyć wniosek do 3 października 2026 r. Upływ tej daty nie zwalnia z obowiązków, ale też nie oznacza automatycznej kary następnego dnia. Trzeba ustalić status organizacji, uporządkować zgłoszenie i rozpocząć wdrażanie zabezpieczeń z konkretnym harmonogramem.

Stan prawny i informacje zweryfikowane na 7 października 2026 r.

Co miniony termin oznacza dla firmy

Określenie „zgłoszenie do S46” jest wygodnym skrótem. Formalnie chodzi o wniosek o wpis do wykazu podmiotów kluczowych i podmiotów ważnych, czyli Wykazu KSC. Rejestr działa w ramach Systemu S46, natomiast S46 Cyber Hub służy m.in. komunikacji i obsłudze zgłoszeń incydentów. Wpis i gotowość do reagowania to osobne etapy.

Jak przypomniało Ministerstwo Cyfryzacji w komunikacie z 28 września, termin 3 października dotyczył podmiotów zobowiązanych do samorejestracji, które spełniały ustawowe przesłanki już 3 kwietnia 2026 r. Podmiot spełniający je dopiero później zasadniczo ma sześć miesięcy od tego momentu na wniosek. Zakończenie analizy przez zarząd nie jest dowolnie wybraną datą początku tego okresu.

Część organizacji jest wpisywana z urzędu. Dotyczy to m.in. podmiotów publicznych, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz dotychczasowych operatorów usług kluczowych. W ich przypadku trzeba sprawdzić zawiadomienie i wezwanie do uzupełnienia danych. Oficjalna instrukcja wskazuje sześć miesięcy od doręczenia wezwania. Nie należy tworzyć drugiego wpisu dla tego samego podmiotu.

Dla firm objętych nowelizacją od 3 kwietnia 2026 r. podstawowy termin wdrożenia nowych obowiązków upływa 3 kwietnia 2027 r. Spóźniona rejestracja nie przesuwa tego terminu. Harmonogram Ministerstwa Cyfryzacji przewiduje też pierwszy audyt do 3 kwietnia 2028 r. dla nowych podmiotów kluczowych, które nie były operatorami usług kluczowych. To termin audytu, a nie dodatkowy rok na uruchomienie zabezpieczeń.

Co wynika z przepisów i jak działa zgłoszenie

Wpis ma charakter deklaratoryjny: potwierdza status wynikający z przepisów. Firma, która spełnia kryteria, nie pozostaje poza ustawą tylko dlatego, że nie wysłała formularza. Organ właściwy do spraw cyberbezpieczeństwa może wpisać spóźniony podmiot z urzędu i wezwać go do uzupełnienia informacji.

Z karami sprawa wymaga precyzji. Art. 73 ust. 1a pkt 1 ustawy o KSC przewiduje możliwość nałożenia kary za niezłożenie wniosku w terminie. Jednocześnie art. 35 ustawy nowelizującej z 23 stycznia 2026 r. odracza możliwość pierwszego nałożenia wymienionych w nim kar o dwa lata od wejścia ustawy w życie. To odroczenie sankcji, nie zniesienie obowiązku rejestracji ani gwarancja, że wcześniejsze uchybienie pozostanie bez konsekwencji.

Nieprawdziwe byłoby również hasło „do 2028 r. nie ma żadnych kar”. FAQ Ministerstwa Cyfryzacji wskazuje wyjątek dotyczący kary ekstraordynaryjnej do 100 mln zł. Dotyczy ona naruszeń powodujących określone w ustawie poważne zagrożenia. Samo spóźnienie z formularzem nie oznacza automatycznie spełnienia tych przesłanek.

Wniosek składa się przez wykaz-ksc.gov.pl. Potrzebne są m.in. dane organizacji, prawidłowa klasyfikacja działalności, kontakty, administrator S46 oraz informacje o publicznych adresach IP i domenach. Kierownik lub upoważniona osoba podpisuje wniosek elektronicznie. Aktualna instrukcja samorejestracji opisuje także podpis przez Profil Zaufany.

Praktyczna pułapka pojawia się na końcu procesu. Założone konto albo formularz zapisany jako „Szkic” nie oznaczają złożenia wniosku. Trzeba zweryfikować podpis, wysłanie i status. „Zatwierdzony” potwierdza wpis, natomiast „Oczekuje na weryfikację” wymaga sprawdzenia przyczyny, np. konfliktu danych lub wcześniejszego zgłoszenia przez inną osobę.

Co zrobić teraz i jak przygotować zgodność

Jeżeli firma podlega ustawie i nie złożyła wniosku, rekomendujemy złożenie go niezwłocznie. Nie trzeba czekać na zakończenie audytu ani przygotowanie całej dokumentacji bezpieczeństwa. Najpierw należy sprawdzić, czy podmiot nie został już wpisany. Następnie zachować kopię zgłoszenia, potwierdzenie oraz rzeczywistą chronologię działań. Usunięcie zaległości nie zmienia daty pierwotnego obowiązku. Jeśli przeszkodą był błąd systemu, warto zabezpieczyć komunikaty i korespondencję z pomocą techniczną.

Jeżeli nadal ustalamy, czy podlegamy, potrzebujemy krótkiej, udokumentowanej analizy. Wytyczne samoidentyfikacji odsyłają do rzeczywistej działalności, art. 5 oraz załączników nr 1 i 2. Sam kod PKD nie rozstrzyga sprawy. Trzeba zbadać zatrudnienie, obrót i sumę bilansową, uwzględnić zasady dotyczące przedsiębiorstw partnerskich i powiązanych oraz wyjątki od progów wielkości.

Wniosek z analizy powinien wskazywać dane, podstawę prawną, datę i osobę zatwierdzającą. Przy rzeczywistej wątpliwości interpretacyjnej warto skorzystać z prawnika zajmującego się KSC lub skierować konkretne pytanie do właściwego organu. Samo wysłanie pytania nie zawiesza terminu. Rejestracja „na wszelki wypadek” z przypadkową klasyfikacją też jest złym rozwiązaniem, bo wniosek zawiera oświadczenie o prawdziwości danych. Jeśli analiza wykaże brak obowiązku, zachowajmy uzasadnienie i wróćmy do niego po zmianie działalności lub wielkości firmy.

Jeżeli wniosek został prawidłowo złożony, trzeba uruchomić dalsze prace. Sprawdźmy dostęp administratora do S46 Cyber Hub, zastępstwa i odbiór korespondencji. Ustalmy też właściciela danych rejestrowych: zmiany wpisu należy zgłaszać w ustawowym terminie 14 dni od zmiany danych.

Poniższy plan jest rekomendacją organizacji prac, a nie nowym terminem ustawowym:

  • W najbliższych dniach: zamknąć kwalifikację i zaległe zgłoszenie, wyznaczyć osobę prowadzącą wdrożenie oraz osobę nadzorującą po stronie kierownictwa. Ustalić budżet i terminy przeglądów postępu.
  • W ciągu pierwszego miesiąca: zinwentaryzować usługi, systemy, konta i dostawców. Ocenić ryzyko oraz luki. Zabezpieczyć dostęp zdalny i konta uprzywilejowane, zweryfikować MFA, aktualizacje oraz możliwość odtworzenia kopii zapasowych.
  • W kolejnych miesiącach: wdrożyć system zarządzania bezpieczeństwem informacji, procedury incydentowe i ciągłości działania. Uporządkować uprawnienia, segmentację IT/OT, monitoring, ochronę urządzeń i zasady współpracy z dostawcami. Przeszkolić kierownictwo i personel.
  • Przed właściwym terminem wdrożenia: przeprowadzić test odtwarzania, ćwiczenie obsługi incydentu i przegląd dowodów wykonanych prac. Zamknąć braki, zamiast zostawiać je w raporcie bez właściciela i daty realizacji.

Dobór zabezpieczeń powinien wynikać z ryzyka. W zakładzie produkcyjnym szczególnej uwagi może wymagać zdalny dostęp serwisu do sterowników, w firmie usługowej przejęcie kont Microsoft 365. W obu przypadkach trzeba wiedzieć, kto wykryje zdarzenie, kto podejmie decyzję i jak przywrócić działanie usługi.

Procedura musi obejmować również zgłaszanie incydentów poważnych. Standardowy model przewiduje wczesne ostrzeżenie niezwłocznie, najpóźniej w 24 godziny od wykrycia, zgłoszenie do 72 godzin i sprawozdanie końcowe do miesiąca od zgłoszenia. Są wyjątki, m.in. krótszy termin dla dostawców usług zaufania i odmienny tryb, gdy obsługa incydentu trwa nadal. Trzeba ustalić właściwy CSIRT i zasady przejściowe dla swojego sektora.

Dotychczasowi operatorzy usług kluczowych wymagają osobnej uwagi: art. 33 ust. 4 nowelizacji daje im sześć miesięcy na przejście na nowe zasady zgłaszania incydentów poważnych. Nie mogą odkładać tej zmiany do kwietnia 2027 r. Nadal obowiązują ich też odpowiednie wymogi przejściowe dotyczące bezpieczeństwa.

Druga praktyczna pułapka to utożsamienie polityki backupu z gotowością do odtworzenia. Dokument może wyglądać poprawnie, a przywrócenie systemu wymagać konta, którego hasło zna jedna nieobecna osoba. Dlatego dowodem działania zabezpieczenia powinien być także wynik testu, zapis przeglądu lub raport z ćwiczenia.

Jak BOIT może pomóc po terminie zgłoszenia

W BOIT możemy rozpocząć od uporządkowania danych potrzebnych do samoidentyfikacji i sprawdzenia stanu infrastruktury. Kwalifikator NIS2/KSC ułatwia wstępne rozpoznanie sytuacji. Przy niejednoznacznej kwalifikacji potrzebna jest dalsza analiza rzeczywistej działalności i przepisów.

Na tej podstawie przygotowujemy plan prac z priorytetami, odpowiedzialnością i budżetem. Zakres może obejmować audyt IT, dokumentację, segmentację sieci, konfigurację FortiGate, MFA, ochronę EDR, monitoring oraz backup z testami odtwarzania. Pomagamy powiązać procedury z codzienną pracą administratorów i kierownictwa.

Po październikowym terminie najwięcej daje szybkie rozstrzygnięcie statusu firmy i konsekwentne wykonywanie planu. Warto zacząć od rozmowy z BOIT, podczas której ustalimy, co wymaga pilnej korekty i jak rozłożyć pozostałe działania do właściwego terminu.

Źródła i dalsza lektura

Bartłomiej Ożóg
Bartłomiej Ożóg