S46 działa z zagranicznym eID. Osoby bez PESEL mogą już obsługiwać obowiązki KSC
System S46 przyjmuje europejskie eID przez login.gov.pl. Wyjaśniamy, co zmienia to dla zagranicznych reprezentantów i jak zabezpieczyć dostęp.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 30 września 2026
- CZAS CZYTANIA
- 8 min czytania
- TEMAT
- Tożsamość i dostęp
Osoba, która nie ma numeru PESEL, może już zalogować się do aplikacji S46 za pomocą środka identyfikacji elektronicznej wydanego w innym państwie europejskim. Ministerstwo Cyfryzacji uruchomiło tę możliwość 2 września dla Wykazu KSC oraz S46 Cyber Hub. To praktyczna zmiana dla polskich spółek z zagranicznym członkiem zarządu, pełnomocnikiem lub pracownikiem odpowiedzialnym za obowiązki cyberbezpieczeństwa.
Użytkownik przechodzi przez login.gov.pl, wybiera opcję „Use eID”, wskazuje państwo i uwierzytelnia się zgodnie z jego mechanizmem. Nowa funkcja usuwa ważną barierę formalną, ale nie rozwiązuje automatycznie problemu zarządzania dostępem. Firma nadal musi zdecydować, kto powinien działać w jej imieniu, jak zastąpić tę osobę i jak kontrolować uprawnienia.
Jakie państwa obsługuje logowanie
Ministerstwo wymienia środki eID z Austrii, Belgii, Chorwacji, Cypru, Czech, Danii, Estonii, Finlandii, Francji, Hiszpanii, Liechtensteinu, Litwy, Luksemburga, Łotwy, Malty, Niderlandów, Portugalii, Rumunii, Słowacji, Słowenii, Szwecji i Włoch.
Lista nie oznacza, że każdy dokument tożsamości z tych państw zadziała w dowolny sposób. Użytkownik korzysta z krajowego środka identyfikacji udostępnionego w europejskim systemie. Warto przeprowadzić próbę wcześniej, zamiast odkryć brak aktywacji, kodu albo zgodności urządzenia w dniu ustawowego terminu.
Funkcja dotyczy dwóch aplikacji. Wykaz KSC służy do obsługi wpisów podmiotów kluczowych i ważnych. S46 Cyber Hub wspiera realizację obowiązków, w tym komunikację oraz raportowanie incydentów. Dostęp do obu systemów powinien być traktowany jako dostęp do procesu regulacyjnego, a nie zwykłe konto informacyjne.
Zagraniczny zarząd nie zwalnia z lokalnej odpowiedzialności
Międzynarodowa grupa może prowadzić bezpieczeństwo centralnie, lecz polska spółka nadal potrzebuje lokalnie działającego procesu. Jeśli jedyną osobą z dostępem jest członek zarządu w innym kraju, problemy pojawią się podczas urlopu, zmiany funkcji, awarii jego telefonu albo incydentu wymagającego natychmiastowej reakcji.
Organizacja powinna mieć co najmniej właściciela biznesowego, zastępstwo oraz osobę operacyjną rozumiejącą komunikaty. Trzeba też ustalić, która czynność wymaga reprezentacji prawnej, a którą może wykonać wyznaczony pracownik. Techniczna możliwość zalogowania nie jest dowodem upoważnienia do złożenia każdego oświadczenia.
Dobrym rozwiązaniem jest prosta macierz: osoba, rola, aplikacja, zakres czynności, podstawa upoważnienia, data przeglądu i procedura odebrania dostępu. Taki rejestr ogranicza zarówno brak ciągłości, jak i pozostawienie dostępu po zmianie stanowiska.
Pierwsze logowanie powinno być testem procesu
Próba powinna objąć więcej niż wyświetlenie strony startowej. Sprawdź, czy dane osoby są prezentowane poprawnie, czy widzi właściwą organizację i funkcje, czy potrafi przejść ścieżkę bez wsparcia prywatnego urządzenia innej osoby oraz czy firma potrafi odzyskać ciągłość przy jej nieobecności.
Nie przesyłaj kodów uwierzytelniających przez komunikator i nie twórz współdzielonego konta „dla zarządu”. Tożsamość elektroniczna ma znaczenie właśnie dlatego, że pozwala przypisać czynność do konkretnej osoby. Współdzielenie poświadczeń niszczy rozliczalność i zwiększa ryzyko oszustwa.
Po zmianie członka zarządu, pełnomocnika lub dostawcy bezpieczeństwa przegląd S46 powinien znaleźć się na tej samej liście co bankowość, e-Doręczenia, system księgowy i domeny. Offboarding kończący się na skrzynce e-mail pozostawia ważne ścieżki działania poza kontrolą.
Co zrobić przed 3 października
Jeżeli organizacja podlega samorejestracji w Wykazie KSC, termin złożenia wniosku upływa 3 października 2026 roku. Firma korzystająca z zagranicznego eID powinna teraz przetestować logowanie, potwierdzić reprezentację, przygotować podpis i dane wniosku oraz wyznaczyć zastępstwo. Błąd integracji lub brak potrzebnego środka identyfikacji należy wyjaśniać przed ostatnim wieczorem.
Zasady przeglądu kont rozwijamy w poradniku o MFA w firmie i architekturze Zero Trust. Wymagania organizacyjne można połączyć w ramach przeglądu gotowości NIS2.
Fakty źródłowe i wnioski Breachroad
Komunikat Ministerstwa Cyfryzacji o logowaniu przez eID potwierdza datę uruchomienia, zakres aplikacji, ścieżkę przez login.gov.pl oraz listę obsługiwanych państw. Harmonogram KSC potwierdza rolę S46 i termin samorejestracji.
Macierz uprawnień, test ciągłości, zakaz współdzielenia kont i włączenie S46 do offboardingu są rekomendacjami Breachroad. Zakres reprezentacji konkretnej osoby powinien zostać potwierdzony prawnie.


