Od 3 kwietnia 2026 r. obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2. Zmieniła ona nie tylko zakres obowiązków, ale przede wszystkim sposób ustalania, czy dana organizacja jest nimi objęta. Co do zasady status podmiotu kluczowego albo ważnego nie wynika już z uprzedniej decyzji organu. Organizacja musi samodzielnie ocenić, czy spełnia ustawowe przesłanki, a następnie złożyć wniosek o wpis do wykazu.
Organizacje, które spełniały te przesłanki 3 kwietnia 2026 r. i nie zostały wpisane do wykazu z urzędu, powinny złożyć wniosek najpóźniej 3 października 2026 r. Poniżej wyjaśniam, jak przeprowadzić ten test przed wypełnieniem formularza i czego należy się spodziewać po wpisie.
Samoidentyfikacja jako zasada
W poprzednim stanie prawnym status operatora usługi kluczowej wynikał z decyzji organu właściwego. Po nowelizacji mechanizm jest inny: jeżeli organizacja spełnia przesłanki ustawowe, ma status podmiotu kluczowego albo ważnego niezależnie od tego, czy została już o tym poinformowana i czy figuruje w wykazie. Wpis ma charakter deklaratoryjny (art. 7d ust. 5). Nie tworzy statusu, lecz go potwierdza.
Z urzędu Minister Cyfryzacji wpisał do wykazu cztery grupy podmiotów: dotychczasowych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych oraz podmioty publiczne. Wpisów dokonano między 13 kwietnia a 6 maja 2026 r. Wpisane podmioty otrzymują zawiadomienie wraz z wezwaniem do uzupełnienia danych w terminie sześciu miesięcy od jego doręczenia. Jeżeli organizacja nie należy do żadnej z tych grup, nie powinna czekać na zawiadomienie. Brak pisma nie oznacza, że ustawa jej nie dotyczy.
Decyzje administracyjne nie zniknęły całkowicie. Organ może wpisać z urzędu podmiot, który spełnia przesłanki, lecz nie złożył wniosku w terminie (art. 7j). Może też, w przypadkach określonych w art. 7l, uznać w drodze decyzji za kluczowy albo ważny podmiot, który nie spełnia zwykłych kryteriów, ale świadczy usługę o szczególnym znaczeniu. Samoidentyfikacja jest zatem zasadą, lecz nie jedynym sposobem objęcia ustawą.
Krok pierwszy: faktycznie prowadzona działalność
Analizę należy rozpocząć od ustalenia, czym organizacja rzeczywiście się zajmuje. Kod PKD może być wskazówką, ale nie rozstrzyga o kwalifikacji. Decydujące jest porównanie usług i procesów z rodzajami podmiotów wymienionymi w załącznikach nr 1 i 2 do ustawy.
Załącznik nr 1 obejmuje m.in. energetykę, transport, bankowość i infrastrukturę rynków finansowych, ochronę zdrowia, wodę pitną, ścieki, infrastrukturę cyfrową, zarządzanie usługami ICT, wybrane podmioty publiczne i przestrzeń kosmiczną. W załączniku nr 2 znajdują się m.in. usługi pocztowe, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, określone rodzaje produkcji, dostawcy usług cyfrowych oraz organizacje badawcze.
Sam sektor nie przesądza wyniku analizy. W sektorze żywnościowym ustawa nie obejmuje każdego przedsiębiorstwa spożywczego, lecz przedsiębiorstwa zajmujące się dystrybucją hurtową oraz przemysłową produkcją i przetwarzaniem żywności. Podobnie pojęcie podmiotu publicznego nie obejmuje automatycznie całej administracji. Trzeba sprawdzić kategorię wskazaną w ustawie i we właściwym załączniku.
Sektor finansowy: KSC obok DORA
Banki i podmioty infrastruktury rynków finansowych wymagają odrębnego ujęcia, ponieważ od stycznia 2025 r. stosują rozporządzenie DORA. Nowelizacja uwzględnia ten reżim. Zgodnie z art. 8i do podmiotów z tego sektora nie stosuje się przepisów KSC o systemie zarządzania bezpieczeństwem informacji ani o zgłaszaniu incydentów poważnych. Obszary te regulują przepisy DORA.
Nie oznacza to, że sektor finansowy pozostaje poza ustawą. Nadal stosuje się m.in. przepisy o kwalifikacji i wpisie (art. 7–7m), osobach do kontaktu (art. 9) oraz terminach dostosowania (art. 16), a przepisy o odpowiedzialności kierownika podmiotu (art. 8c–8f) stosuje się odpowiednio (art. 8i ust. 2). W praktyce oznacza to, że bank nie tworzy drugiego systemu zarządzania bezpieczeństwem na potrzeby KSC, ale ustala swój status, składa wniosek, wyznacza osoby do kontaktu, a jego kierownictwo ponosi odpowiedzialność na zasadach określonych w ustawie.
Krok drugi: wielkość i struktura grupy
Jeżeli działalność mieści się w załączniku, kolejnym etapem jest ustalenie wielkości podmiotu według załącznika I do rozporządzenia 651/2014/UE. Znaczenie mają liczba zatrudnionych oraz roczny obrót lub suma bilansowa. Jeżeli status zależy od wielkości, przesłanki bada się według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5).
Dane jednej spółki często nie wystarczą. Co do zasady uwzględnia się również dane przedsiębiorstw partnerskich i powiązanych. Spółka usługowa, która sama zatrudnia czterdzieści osób, może więc przekroczyć próg wielkości z uwagi na dane grupy, do której należy.
Ustawa przewiduje od tej reguły wyjątek. Jeżeli kwalifikacja wynika wyłącznie z uwzględnienia danych przedsiębiorstw partnerskich lub powiązanych, podmiot nie jest kluczowy ani ważny, gdy jego system informacyjny jest niezależny od systemów tych przedsiębiorstw lub gdy nie świadczy z nimi usług wspólnie (art. 5 ust. 6 i 7). Literalne brzmienie przepisu wskazuje zatem, że wystarczy jedna z tych okoliczności. Z uwagi na wyjątkowy charakter regulacji należy jednak zachować ostrożność. Motyw 16 dyrektywy NIS2, z którego wywodzi się ten przepis, opisuje niezależność systemów i usług łącznie. Jeżeli w organizacji występują obie okoliczności, warto udokumentować każdą z nich równie starannie jak samo obliczenie progów.
Krok trzeci: kryteria szczególne
Część podmiotów podlega ustawie na zasadach szczególnych, także niezależnie od standardowych progów. Dotyczy to m.in. dostawców usług DNS, kwalifikowanych dostawców usług zaufania, podmiotów krytycznych oraz określonych podmiotów publicznych. Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym już od progu małego przedsiębiorcy (art. 5 ust. 1 pkt 3). Przedsiębiorcy komunikacji elektronicznej mają własne reguły kwalifikacji.
Negatywny wynik analizy sektorowej i wielkościowej nie kończy więc badania. Trzeba jeszcze sprawdzić kryteria szczególne oraz możliwość uznania podmiotu w drodze decyzji na podstawie art. 7l.
Podmiot kluczowy albo podmiot ważny
W podstawowym modelu duży podmiot z załącznika nr 1 jest podmiotem kluczowym. Średni podmiot z załącznika nr 1 oraz średni lub duży podmiot z załącznika nr 2 są podmiotami ważnymi, o ile przepis szczególny nie stanowi inaczej.
Podział ten może sugerować, że obowiązki podmiotów ważnych są ogólnie „lżejsze”. Takie ujęcie byłoby uproszczeniem. Zarówno podmioty kluczowe, jak i ważne realizują obowiązki z rozdziału 3 ustawy: zarządzają ryzykiem, wdrażają proporcjonalne środki techniczne i organizacyjne, prowadzą dokumentację oraz obsługują i zgłaszają incydenty. Różnice dotyczą przede wszystkim obowiązkowego audytu podmiotów kluczowych, modelu nadzoru i pułapów kar. Dodatkowe odmienności mogą wynikać z przepisów sektorowych.
Wpis i terminy dostosowania
Podmiot kluczowy albo ważny składa wniosek o wpis w terminie sześciu miesięcy od dnia spełnienia przesłanek (art. 7c ust. 1). Dla podmiotów, które spełniały je w dniu wejścia w życie nowelizacji, komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r. przewidział składanie wniosków od 7 maja do 3 października 2026 r.
Dwie praktyczne uwagi. Po pierwsze, 3 października 2026 r. wypada w sobotę. Nie rekomenduję jednak zakładania, że termin przesunie się na poniedziałek, ponieważ wpis jest czynnością materialno-techniczną, a nie rozstrzygnięciem w postępowaniu administracyjnym. Wniosek składa się elektronicznie w aplikacji Wykaz KSC, a podpisuje go kierownik podmiotu albo osoba przez niego upoważniona. Dlatego nie warto odkładać jego złożenia do ostatniego dnia. Po drugie, wpis umożliwia dostęp do systemu S46, za którego pośrednictwem zgłasza się incydenty i komunikuje z organami. Nowe podmioty mogą korzystać z niego od 12 czerwca 2026 r., a powinny rozpocząć korzystanie najpóźniej 3 kwietnia 2027 r.
Data wpisu nie wyznacza początku wszystkich obowiązków. Zasadą jest termin dwunastu miesięcy od spełnienia przesłanek na realizację obowiązków z rozdziału 3 oraz dwudziestu czterech miesięcy na pierwszy audyt podmiotu kluczowego (art. 16). Dla organizacji spełniających kryteria 3 kwietnia 2026 r. terminy te upływają odpowiednio 3 kwietnia 2027 r. i 3 kwietnia 2028 r. Termin pierwszego audytu dotyczy podmiotów kluczowych, które dotychczas nie były operatorami usług kluczowych; dotychczasowi operatorzy mają w tym zakresie własny harmonogram. Kolejne audyty przeprowadza się co najmniej raz na trzy lata.
Dotychczasowi operatorzy usług kluczowych mają jeszcze jeden, wcześniejszy termin: incydenty poważne zgłaszają według nowych zasad od 3 października 2026 r. (art. 33 ust. 4 ustawy nowelizującej).
Zgłaszanie incydentów
Sam wpis nie uruchamia terminów zgłoszeniowych. Decydujący jest dzień, od którego obowiązki z rozdziału 3 mają zastosowanie do organizacji. Od tego momentu podmiot zgłasza wczesne ostrzeżenie o incydencie poważnym niezwłocznie, nie później niż w ciągu 24 godzin od jego wykrycia. Zgłoszenie incydentu przekazuje niezwłocznie, nie później niż w ciągu 72 godzin, a sprawozdanie końcowe – nie później niż w ciągu miesiąca od zgłoszenia (art. 11 ust. 1 pkt 4–4c). Zgłoszeń dokonuje się za pośrednictwem systemu S46.
Co obejmuje wniosek
Wniosek obejmuje znacznie więcej danych niż nazwa i NIP. Należy podać m.in. sektor, podsektor i rodzaj podmiotu, adresy, zakresy publicznych adresów IP wykorzystywanych w sposób ciągły, domeny internetowe, deklarację dotyczącą wielkości oraz dane osób do kontaktu. Co do zasady wyznacza się co najmniej dwie takie osoby. Mikro- i mali przedsiębiorcy, a także podmiot ważny będący podmiotem publicznym, wyznaczają co najmniej jedną (art. 9 ust. 2 i 3).
Jeżeli organizacja zawarła z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa umowę na realizację zadań z art. 8 lub art. 11, we wniosku podaje także informację o tej umowie i dane dostawcy. Chodzi o umowę na realizację ustawowych zadań, nie o każdą usługę zarządzaną, z której organizacja korzysta.
Wniosek zawiera oświadczenie kierownika podmiotu o prawdziwości danych, składane pod rygorem odpowiedzialności karnej. Nie oznacza to jednak, że odpowiedzialność kierownictwa powstaje dopiero przy składaniu wniosku. Ponieważ wpis ma charakter deklaratoryjny, odpowiedzialność kierownika za decyzje dotyczące systemu zarządzania bezpieczeństwem informacji, środki finansowe, przydział zadań, świadomość personelu i zgodność działania (art. 8c i 8d) istnieje od dnia, w którym organizacja spełniła przesłanki. Powierzenie zadań innej osobie nie zwalnia kierownika z tej odpowiedzialności. Kierownik ma również obowiązek odbycia corocznego szkolenia (art. 8e).
Kary po 3 kwietnia 2028 r. – zakres karencji
Art. 35 ustawy nowelizującej przewiduje, że kary pieniężne z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą zostać po raz pierwszy nałożone po upływie dwóch lat od wejścia w życie ustawy, czyli po 3 kwietnia 2028 r. Karencja obejmuje zatem zarówno kary nakładane na podmiot, jak i karę pieniężną dla kierownika (art. 73a).
Nie obejmuje jednak kary z art. 73 ust. 5, czyli kary do 100 000 000 zł za spowodowanie bezpośredniego i poważnego cyberzagrożenia dla obronności, bezpieczeństwa państwa, porządku publicznego lub życia i zdrowia ludzi. Nie wyłącza też środków nadzorczych ani nie przesuwa terminów dostosowania. Obowiązki kierownika obowiązują od 3 kwietnia 2026 r. niezależnie od tego, kiedy organ będzie mógł nałożyć pierwszą karę.
Kwalifikacji nie warto odkładać również z przyczyn biznesowych. Pytania o status w KSC pojawiają się już w procesach zakupowych, kwestionariuszach due diligence i wymaganiach wobec dostawców. Kontrahent oczekuje zwykle nie tylko odpowiedzi „tak” albo „nie”, lecz także podstawy przyjętego przez organizację stanowiska.
Od czego zacząć
- Porównać faktycznie prowadzoną działalność z rodzajami podmiotów z załączników nr 1 i 2, z uwzględnieniem przepisów sektorowych.
- Ustalić wielkość na podstawie właściwych danych finansowych i zatrudnienia, wraz z przedsiębiorstwami partnerskimi i powiązanymi, a następnie sprawdzić wyłączenie z art. 5 ust. 6 i 7.
- Sprawdzić kryteria szczególne, w tym przepisy dotyczące usług zarządzanych w zakresie cyberbezpieczeństwa, komunikacji elektronicznej, usług zaufania i podmiotów publicznych.
- Udokumentować wynik analizy, również wtedy, gdy jest negatywny, oraz zebrać dane potrzebne do wpisu.
- Jeżeli organizacja podlega KSC, rozplanować wdrożenie obowiązków z rozdziału 3 i – w przypadku podmiotu kluczowego – przygotowanie do audytu.
Jeżeli termin 3 października upłynie, a analiza wykaże, że ustawa dotyczy organizacji, wniosek nadal trzeba złożyć. Status istnieje niezależnie od wpisu, a organ może wpisać podmiot z urzędu (art. 7j). Upływ terminu nie zwalnia z obowiązku złożenia wniosku.
Jeżeli wynik testu nie jest jednoznaczny, w ALVELIS wykonujemy analizę kwalifikacji podmiotowej wraz z pisemnym uzasadnieniem. Pozwala ono przedstawić organowi, audytorowi lub kontrahentowi podstawy przyjętego stanowiska.


