3 października mija termin samorejestracji w KSC. Ostatnia lista kontrolna dla firm
Podmioty kluczowe i ważne mają czas do 3 października na wniosek do Wykazu KSC. Wyjaśniamy, kto powinien działać i czego nie odkładać.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 30 września 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Zarządzanie i zgodność
Do 3 października 2026 roku podmioty kluczowe i ważne, których nie wpisano do Wykazu KSC z urzędu, mają złożyć wniosek o wpis. To nie jest termin na wysłanie niezobowiązującego zgłoszenia zainteresowania. Wniosek jest pierwszym formalnym krokiem wynikającym z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża w Polsce dyrektywę NIS2.
Na trzy dni przed terminem najważniejsze jest rozdzielenie dwóch pytań. Pierwsze brzmi: czy organizacja spełnia ustawowe przesłanki podmiotu kluczowego albo ważnego? Drugie: czy osoba odpowiedzialna ma dane, uprawnienia i podpis potrzebne do złożenia elektronicznego wniosku? Praca wyłącznie nad politykami bezpieczeństwa nie zastąpi rejestracji, a sama rejestracja nie zastąpi późniejszego wdrożenia zabezpieczeń.
Kto powinien sprawdzić swój status
Nowelizacja obejmuje organizacje działające w sektorach wskazanych w załącznikach nr 1 i 2 do ustawy, jeżeli spełniają odpowiednie kryteria. Znaczenie mają m.in. rodzaj świadczonej usługi, wielkość podmiotu i wyjątki przewidziane dla wybranych kategorii. Dlatego firma nie powinna kończyć analizy na stwierdzeniu, że „nie jest operatorem infrastruktury krytycznej”. Zakres KSC jest szerszy.
Ministerstwo Cyfryzacji wskazuje, że dotychczasowi operatorzy usług kluczowych, dostawcy usług zaufania, przedsiębiorcy telekomunikacyjni oraz podmioty publiczne były wpisywane z urzędu między 13 kwietnia a 6 maja. Pozostałe podmioty spełniające kryteria przechodzą ścieżkę samorejestracji trwającą od 7 maja do 3 października.
Jeżeli wynik analizy nie jest oczywisty, zarząd powinien udokumentować użyte dane, przyjęte kryteria i źródła prawne. Brak pewności nie powinien prowadzić do bezczynności. Powinien uruchomić szybką ocenę z udziałem osoby znającej strukturę grupy, działalność operacyjną, liczbę pracowników i dane finansowe oraz prawnika rozumiejącego ustawę.
Jak wygląda ostatnia kontrola przed wysłaniem
Wykaz KSC działa jako osobna aplikacja webowa Systemu S46 pod adresem wykaz-ksc.gov.pl. Wnioski o wpis, zmianę danych i wykreślenie są składane elektronicznie i opatrywane podpisem elektronicznym. Przed rozpoczęciem warto potwierdzić pięć elementów:
- właściwe dane identyfikacyjne podmiotu i aktualny sposób reprezentacji;
- sektor, rodzaj usługi i przesłanki, na podstawie których organizacja uznaje się za podmiot kluczowy albo ważny;
- osobę uprawnioną do działania oraz dostęp do właściwego środka identyfikacji i podpisu;
- kontakty, które będą rzeczywiście monitorowane po rejestracji;
- kopię złożonego wniosku, potwierdzenie wysłania i właściciela dalszej korespondencji.
Nie należy wpisywać przypadkowego adresu członka zarządu tylko dlatego, że jest dostępny. System będzie służył także komunikacji związanej z obowiązkami bezpieczeństwa. Skrzynka powinna mieć właściciela, zastępstwo i procedurę eskalacji podczas urlopu lub incydentu.
3 października nie kończy pracy nad KSC
Kolejny duży termin przypada 3 kwietnia 2027 roku. Do tego dnia podmioty, które już w momencie wejścia ustawy spełniały przesłanki, mają rozpocząć korzystanie z S46 oraz wdrożyć wymagane obowiązki. Podmioty kluczowe, które wcześniej nie były operatorami usług kluczowych, mają czas do 3 kwietnia 2028 roku na pierwszy audyt bezpieczeństwa systemu informacyjnego. Tego samego dnia zaczynają obowiązywać przepisy o karach.
Te późniejsze daty nie oznaczają roku na bezczynność. Organizacja potrzebuje właściciela programu, inwentaryzacji usług i aktywów, oceny ryzyka, planu obsługi incydentów, bezpiecznego łańcucha dostaw oraz mierzalnego planu wdrożenia. Odpowiedzialność kierownictwa sprawia, że raport „IT się tym zajmuje” nie wystarczy do nadzoru.
Co zrobić dziś, jeśli firma jest spóźniona
Najpierw wyznacz osobę decyzyjną i krótki zespół roboczy: biznes, prawnik, finanse lub HR dla danych o wielkości oraz bezpieczeństwo. Następnie potwierdź status i ścieżkę wpisu, przygotuj dane reprezentacji, przeprowadź próbę logowania i podpisania oraz zostaw czas na błąd techniczny. Nie opieraj procesu na jednym urządzeniu, jednej osobie ani wiadomości wysłanej ostatniego wieczoru.
Po wysłaniu zapisz dowody i utwórz rejestr kolejnych terminów. Zarząd powinien dostać krótką informację: dlaczego firma podlega ustawie, co złożono, czego jeszcze brakuje i kto odpowiada za program do kwietnia 2027 roku.
Szersze obowiązki opisujemy w przewodniku NIS2 w Polsce. Organizacje mogą uporządkować plan podczas przeglądu gotowości NIS2 i DORA, a role kryzysowe sprawdzić w ćwiczeniu reagowania na incydenty.
Fakty źródłowe i wnioski Breachroad
Harmonogram Ministerstwa Cyfryzacji potwierdza okres samorejestracji, sposób składania wniosków, rolę S46 oraz terminy 3 kwietnia 2027 i 3 kwietnia 2028 roku. Komunikat o wejściu nowelizacji w życie potwierdza termin 3 października i odpowiedzialność kierownictwa.
Lista kontroli przed wysłaniem, model odpowiedzialności i proponowany sposób eskalacji są wnioskami Breachroad. Artykuł nie stanowi porady prawnej; status konkretnej organizacji trzeba ocenić na podstawie ustawy i jej faktycznej działalności.


