W czerwcu 2026 roku w artykule „Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa – jak wdrożyć nowe obowiązki?” omówiliśmy obowiązki wynikające z ustawy z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (dalej jako: „Ustawa”). Termin na wpis do wykazu podmiotów kluczowych i ważnych już upłynął, ale to tylko jeden z etapów dostosowania się do nowych przepisów. Przypominamy, jakie działania należy podjąć i jak przygotować się do kolejnego ważnego terminu – 3 kwietnia 2027 roku.
Termin na dokonanie wpisu do wykazu upłynął 3 października 2026 roku
Podmioty, które w dniu wejścia w życie Ustawy spełniały kryteria uznania za podmiot kluczowy lub ważny, były zobowiązane do złożenia wniosku o wpis do wykazu do dnia 3 października 2026 roku. W przypadku, gdy dany podmiot jeszcze wpisu nie dokonał, należy dokonać go niezwłocznie.
Jeżeli Państwa organizacja spełnia kryteria podmiotu kluczowego lub ważnego, a wpis nie został jeszcze dokonany, rekomendujemy niezwłoczne złożenie wniosku za pośrednictwem systemu dostępnego pod adresem: https://wykaz-ksc.gov.pl/login. Obowiązek ten nie dotyczy jedynie sytuacji, w której wpisu dokonał z urzędu właściwy minister. W takiej sytuacji podmiot otrzymuje zawiadomienie o wpisie, ewentualnie wraz z wezwaniem do uzupełnienia brakujących informacji.
Przypominamy, że:
- wniosek o wpis może złożyć kierownik podmiotu albo ustanowiony przez niego pełnomocnik;
- podmioty, które zaczną spełniać kryteria uznania za podmiot kluczowy lub ważny po wejściu Ustawy w życie, mają na złożenie wniosku 6 miesięcy od dnia spełnienia tych przesłanek;
- odpowiedzialność za terminowe złożenie wniosku o wpis spoczywa na kierowniku podmiotu – Ustawa przewiduje możliwość nałożenia kar pieniężnych nie tylko na sam podmiot, ale również na jego kierownika.
Jak ustalić, czy organizacja podlega obowiązkowi wpisu?
O tym czy dany podmiot w ogóle podlega wpisowi do wykazu decyduje kilka czynników. W pierwszej kolejności należy sprawdzić, czy podmiot prowadzi działalność wprost wskazaną w Załączniku 1 lub 2 do Ustawy. Jeśli podmiot w ogóle takiej działalności nie prowadzi, nie podlega obowiązkowi rejestracji.
Kolejnym krokiem jest ocena wielkości przedsiębiorstwa. Co do zasady podmioty niebędące nawet średnim przedsiębiorstwem, nie podlegają wpisowi do wykazu ani regulacjom Ustawy. Przy badaniu wielkości przedsiębiorstwa nie należy pomijać badania podmiotów powiązanych i partnerskich, choć zaznaczyć należy, że Ustawa przewiduje w tym zakresie pewne wyjątki.
3 kwietnia 2027 roku – termin pełnego wdrożenia wymogów
Dokonanie wpisu to dopiero pierwszy krok. Do dnia 3 kwietnia 2027 roku podmioty kluczowe i ważne powinny w pełni wdrożyć wymogi wynikające z Ustawy. Pozostało więc niespełna 6 miesięcy na:
- wdrożenie środków zarządzania ryzykiem – w tym systemu zarządzania bezpieczeństwem informacji, regularnej analizy ryzyka oraz opracowania, stosowania i aktualizowania dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego;
- przygotowanie procedur zgłaszania incydentów – tak, aby organizacja wiedziała, kto, w jaki sposób i w jakim terminie zgłasza incydent oraz jak dokumentuje podjęte działania;
- wdrożenie zabezpieczeń technicznych – dobór i uruchomienie adekwatnych do zidentyfikowanych ryzyk zabezpieczeń oraz zapewnienie nadzoru nad ich stosowaniem.
Jak podkreślaliśmy w poprzednim artykule, realizacja obowiązków wynikających z Ustawy wymaga konkretnych działań. Samo przygotowanie dokumentacji, bez jej faktycznego wdrożenia i bez wyboru adekwatnych zabezpieczeń, nie będzie wystarczające. Wdrożenie środków organizacyjnych i technicznych wymaga czasu, dlatego rekomendujemy rozpoczęcie prac już teraz.
Najważniejsze wskazania z naszej poprzedniej publikacji
- W przypadku wieloosobowego organu zarządzającego warto wyznaczyć jedną osobę pełniącą obowiązki kierownika w zakresie cyberbezpieczeństwa i potwierdzić to stosownymi dokumentami. W braku takiego wyboru obowiązki i odpowiedzialność obciążają wszystkich członków organu zarządczego (lub wspólników spółki osobowej).
- Wykonywanie obowiązków można powierzyć specjaliście – zewnętrznemu lub pracownikowi – nie zwalnia to jednak kierownika z odpowiedzialności.
- Umowa ze specjalistą powinna precyzyjnie określać jego obowiązki, procedury informowania o incydentach oraz zakres odpowiedzialności. Warto także zweryfikować jego polisę ubezpieczeniową, w tym sprawdzić, czy obejmuje ona szkody związane z naruszeniem Ustawy i koszty kar administracyjnych.
- Kierownik podmiotu ma obowiązek uczestniczyć w szkoleniach z zakresu cyberbezpieczeństwa co najmniej raz w roku.
- Wszystkie podejmowane działania należy rzetelnie dokumentować – w razie kontroli lub audytu dokumentacja będzie jedną z podstaw oceny realizacji obowiązków.
Podsumowanie
Organizacje, które nie dokonały jeszcze wpisu do wykazu, a spełniają kryteria ustawowe, powinny zrobić to niezwłocznie. Wszystkie podmioty kluczowe i ważne powinny już teraz zaplanować prace tak, aby do 3 kwietnia 2027 roku w pełni wdrożyć środki zarządzania ryzykiem, procedury zgłaszania incydentów oraz zabezpieczenia techniczne.
Kancelaria zapewnia kompleksowe wsparcie – od ustalenia, czy organizacja spełnia kryteria podmiotu kluczowego lub ważnego, przez pomoc przy dokonaniu wpisu do wykazu, po opracowanie dokumentacji z zakresu cyberbezpieczeństwa (polityk, procedur, rejestrów) oraz przygotowanie i weryfikację umów ze specjalistami ds. cyberbezpieczeństwa.
Źródła:
1) Ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026.252);
2) Komunikat Ministra Cyfryzacji z dnia 8 kwietnia 2026 roku w sprawie harmonogramu złożenia wniosków o wpis do wykazu podmiotów kluczowych i podmiotów ważnych oraz rozpoczęcia korzystania z systemu teleinformatycznego przez podmioty kluczowe lub podmioty ważne.
Autorzy:
Łukasz Jankowski, adwokat
Iga Ciesielska, radca prawny
0 Komentarzy