Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

S46 działa z zagranicznym eID. Osoby bez PESEL mogą już obsługiwać obowiązki KSC

System S46 przyjmuje europejskie eID przez login.gov.pl. Wyjaśniamy, co zmienia to dla zagranicznych reprezentantów i jak zabezpieczyć dostęp.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
30 września 2026
CZAS CZYTANIA
8 min czytania
TEMAT
Tożsamość i dostęp
S46 działa z zagranicznym eID. Osoby bez PESEL mogą już obsługiwać obowiązki KSC

Osoba, która nie ma numeru PESEL, może już zalogować się do aplikacji S46 za pomocą środka identyfikacji elektronicznej wydanego w innym państwie europejskim. Ministerstwo Cyfryzacji uruchomiło tę możliwość 2 września dla Wykazu KSC oraz S46 Cyber Hub. To praktyczna zmiana dla polskich spółek z zagranicznym członkiem zarządu, pełnomocnikiem lub pracownikiem odpowiedzialnym za obowiązki cyberbezpieczeństwa.

Użytkownik przechodzi przez login.gov.pl, wybiera opcję „Use eID”, wskazuje państwo i uwierzytelnia się zgodnie z jego mechanizmem. Nowa funkcja usuwa ważną barierę formalną, ale nie rozwiązuje automatycznie problemu zarządzania dostępem. Firma nadal musi zdecydować, kto powinien działać w jej imieniu, jak zastąpić tę osobę i jak kontrolować uprawnienia.

Jakie państwa obsługuje logowanie

Ministerstwo wymienia środki eID z Austrii, Belgii, Chorwacji, Cypru, Czech, Danii, Estonii, Finlandii, Francji, Hiszpanii, Liechtensteinu, Litwy, Luksemburga, Łotwy, Malty, Niderlandów, Portugalii, Rumunii, Słowacji, Słowenii, Szwecji i Włoch.

Lista nie oznacza, że każdy dokument tożsamości z tych państw zadziała w dowolny sposób. Użytkownik korzysta z krajowego środka identyfikacji udostępnionego w europejskim systemie. Warto przeprowadzić próbę wcześniej, zamiast odkryć brak aktywacji, kodu albo zgodności urządzenia w dniu ustawowego terminu.

Funkcja dotyczy dwóch aplikacji. Wykaz KSC służy do obsługi wpisów podmiotów kluczowych i ważnych. S46 Cyber Hub wspiera realizację obowiązków, w tym komunikację oraz raportowanie incydentów. Dostęp do obu systemów powinien być traktowany jako dostęp do procesu regulacyjnego, a nie zwykłe konto informacyjne.

Zagraniczny zarząd nie zwalnia z lokalnej odpowiedzialności

Międzynarodowa grupa może prowadzić bezpieczeństwo centralnie, lecz polska spółka nadal potrzebuje lokalnie działającego procesu. Jeśli jedyną osobą z dostępem jest członek zarządu w innym kraju, problemy pojawią się podczas urlopu, zmiany funkcji, awarii jego telefonu albo incydentu wymagającego natychmiastowej reakcji.

Organizacja powinna mieć co najmniej właściciela biznesowego, zastępstwo oraz osobę operacyjną rozumiejącą komunikaty. Trzeba też ustalić, która czynność wymaga reprezentacji prawnej, a którą może wykonać wyznaczony pracownik. Techniczna możliwość zalogowania nie jest dowodem upoważnienia do złożenia każdego oświadczenia.

Dobrym rozwiązaniem jest prosta macierz: osoba, rola, aplikacja, zakres czynności, podstawa upoważnienia, data przeglądu i procedura odebrania dostępu. Taki rejestr ogranicza zarówno brak ciągłości, jak i pozostawienie dostępu po zmianie stanowiska.

Pierwsze logowanie powinno być testem procesu

Próba powinna objąć więcej niż wyświetlenie strony startowej. Sprawdź, czy dane osoby są prezentowane poprawnie, czy widzi właściwą organizację i funkcje, czy potrafi przejść ścieżkę bez wsparcia prywatnego urządzenia innej osoby oraz czy firma potrafi odzyskać ciągłość przy jej nieobecności.

Nie przesyłaj kodów uwierzytelniających przez komunikator i nie twórz współdzielonego konta „dla zarządu”. Tożsamość elektroniczna ma znaczenie właśnie dlatego, że pozwala przypisać czynność do konkretnej osoby. Współdzielenie poświadczeń niszczy rozliczalność i zwiększa ryzyko oszustwa.

Po zmianie członka zarządu, pełnomocnika lub dostawcy bezpieczeństwa przegląd S46 powinien znaleźć się na tej samej liście co bankowość, e-Doręczenia, system księgowy i domeny. Offboarding kończący się na skrzynce e-mail pozostawia ważne ścieżki działania poza kontrolą.

Co zrobić przed 3 października

Jeżeli organizacja podlega samorejestracji w Wykazie KSC, termin złożenia wniosku upływa 3 października 2026 roku. Firma korzystająca z zagranicznego eID powinna teraz przetestować logowanie, potwierdzić reprezentację, przygotować podpis i dane wniosku oraz wyznaczyć zastępstwo. Błąd integracji lub brak potrzebnego środka identyfikacji należy wyjaśniać przed ostatnim wieczorem.

Zasady przeglądu kont rozwijamy w poradniku o MFA w firmie i architekturze Zero Trust. Wymagania organizacyjne można połączyć w ramach przeglądu gotowości NIS2.

Fakty źródłowe i wnioski Breachroad

Komunikat Ministerstwa Cyfryzacji o logowaniu przez eID potwierdza datę uruchomienia, zakres aplikacji, ścieżkę przez login.gov.pl oraz listę obsługiwanych państw. Harmonogram KSC potwierdza rolę S46 i termin samorejestracji.

Macierz uprawnień, test ciągłości, zakaz współdzielenia kont i włączenie S46 do offboardingu są rekomendacjami Breachroad. Zakres reprezentacji konkretnej osoby powinien zostać potwierdzony prawnie.

UDOSTĘPNIJ / KOPIUJ