Compliance i cyberbezpieczeństwo
NIS2 w Polsce: uKSC od 3 kwietnia 2026. Kalendarz terminów
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża do polskiego prawa dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. Ustawa z 23 stycznia 2026 r. została opublikowana w Dz.U. z 2 marca 2026 r. pod poz. 252. Kluczowe terminy to 3 października 2026 r. na złożenie wniosku o wpis do wykazu, 3 kwietnia 2027 r. na wdrożenie systemu zarządzania bezpieczeństwem informacji i 3 kwietnia 2028 r. na pierwszy obowiązkowy audyt podmiotów kluczowych.
Droga legislacyjna: 17 miesięcy po terminie UE
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (dalej: uKSC) przeszła przez Sejm jako druk nr 1955. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw została podpisana przez Prezydenta 19 lutego 2026 r., ogłoszona 2 marca 2026 r. w Dzienniku Ustaw pod pozycją 252 i weszła w życie 3 kwietnia 2026 r.
Termin transpozycji dyrektywy NIS2 upłynął w październiku 2024 r. Polska spóźniła się z nim o około 17 miesięcy. To opóźnienie ma praktyczny skutek: przedsiębiorcy, którzy odkładali przygotowania do czasu ogłoszenia polskiej ustawy, dostali gotowy zestaw obowiązków z terminami liczonymi od kwietnia 2026 r., a nie rozłożony na kilka lat proces konsultacyjny.
Trzy liczby, które definiują skalę zmiany
Z około 400 do ponad 10 000 podmiotów objętych regulacją. 18 sektorów gospodarki zamiast wąskiej listy operatorów usług kluczowych. Do 100 mln zł górnej granicy kary przy naruszeniu kwalifikowanym.
Wniosek Prezydenta do Trybunału Konstytucyjnego nie wstrzymuje obowiązywania
Prezydent podpisał ustawę i jednocześnie skierował ją do Trybunału Konstytucyjnego w trybie kontroli następczej. Zarzuty dotyczą czterech obszarów: rozszerzenia zakresu regulacji na 18 sektorów, mechanizmu dostawcy wysokiego ryzyka, instytucji polecenia zabezpieczającego oraz surowości kar administracyjnych.
Tu pojawia się najczęstszy błąd w interpretacji. Kontrola następcza oznacza, że ustawa już obowiązuje i wywołuje skutki prawne. Wniosek do Trybunału nie zawiesza jej stosowania, nie przesuwa terminów i nie zwalnia nikogo z obowiązków. Brak informacji o wyroku w tej sprawie.
Czekanie na wyrok TK to zła strategia
Terminy z kalendarza wdrożenia biegną niezależnie od postępowania przed Trybunałem. Podmiot, który nie złoży wniosku o wpis do 3 października 2026 r. i nie wdroży SZBI do 3 kwietnia 2027 r., będzie w stanie naruszenia. Ewentualne przyszłe orzeczenie o niezgodności pojedynczych przepisów z Konstytucją nie usunie wstecznie faktu niewykonania obowiązków, które obowiązywały w międzyczasie.
Pełny kalendarz terminów do 2028 roku
Nowelizacja rozkłada obowiązki na dwa lata. Poniższa tabela zbiera wszystkie daty graniczne w jednym miejscu.
| Data | Co się dzieje | Kogo dotyczy |
|---|---|---|
| 3 kwietnia 2026 | Wejście w życie nowelizacji uKSC. Start biegu wszystkich pozostałych terminów. | Wszystkie podmioty z 18 sektorów |
| 13 kwietnia 2026 | Uruchomienie wykazu podmiotów kluczowych i ważnych w systemie S46. | Minister Cyfryzacji, podmioty rejestrujące się |
| 13 kwietnia - 6 maja 2026 | Wpisy z urzędu dokonywane przez Ministra Cyfryzacji. | Podmioty zidentyfikowane przez organ |
| 7 maja - 3 października 2026 | Okno na samorejestrację w wykazie. | Podmioty, które nie zostały wpisane z urzędu |
| 3 października 2026 | Ostateczny termin złożenia wniosku o wpis do wykazu (6 miesięcy od wejścia w życie). | Podmioty kluczowe i ważne |
| 3 kwietnia 2027 | Termin wdrożenia SZBI i pełnych środków technicznych oraz organizacyjnych (12 miesięcy). | Podmioty kluczowe i ważne |
| 3 kwietnia 2028 | Pierwszy obowiązkowy audyt podmiotów kluczowych, dalej co najmniej raz na 3 lata. | Podmioty kluczowe |
| 3 kwietnia 2028 | Od tej daty mogą być nakładane kary administracyjne za większość obowiązków. | Podmioty kluczowe i ważne |
Rejestracja w wykazie wymaga podpisu elektronicznego. Dopuszczalne są: kwalifikowany podpis elektroniczny, podpis zaufany, podpis osobisty albo kwalifikowana pieczęć elektroniczna.
Obowiązek szkolenia organu zarządzającego jest jednym z terminów w tym kalendarzu. Program i formaty opisuje Szkolenie zarządu z cyberbezpieczeństwa NIS2 i uKSC.
Kto podlega: samoidentyfikacja zamiast decyzji urzędu
Dotychczas status operatora usługi kluczowej nadawano decyzją administracyjną. Firma wiedziała, że podlega przepisom, bo dostawała pismo. Po nowelizacji obowiązuje zasada samoidentyfikacji: to podmiot sam ocenia, czy działa w jednym z sektorów wymienionych w załącznikach i czy przekracza progi wielkości.
Konsekwencja jest twarda. Brak wpisu do wykazu nie zwalnia z obowiązków. Podmiot, który spełnia kryteria i nie zarejestrował się, podlega tym samym wymogom co wpisany, a dodatkowo naruszył obowiązek rejestracyjny.
Progi wielkości pochodzą z zalecenia 2003/361/WE. Średni przedsiębiorca to podmiot poniżej 250 zatrudnionych, z obrotem do 50 mln EUR i sumą bilansową do 43 mln EUR. Mały przedsiębiorca to poniżej 50 zatrudnionych i do 10 mln EUR. Do systemu wchodzi podmiot z sektora ujętego w załączniku, który osiąga co najmniej próg średniego przedsiębiorcy, czyli ma co najmniej 50 zatrudnionych albo obrót lub sumę bilansową powyżej 10 mln EUR.
| Kategoria | Kto się kwalifikuje | Sektory |
|---|---|---|
| Podmiot kluczowy | Duży podmiot z załącznika nr 1. Przedsiębiorca komunikacji elektronicznej od progu średniego. Niezależnie od wielkości: dostawcy usług DNS, rejestry nazw TLD, kwalifikowani dostawcy usług zaufania, operatorzy energetyki jądrowej. | Energia, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT (B2B), administracja publiczna, przestrzeń kosmiczna |
| Podmiot ważny | Średni podmiot z załącznika nr 1 (50-249 zatrudnionych). Średni lub większy podmiot z załącznika nr 2. Niekwalifikowani dostawcy usług zaufania będący mikro, małym lub średnim przedsiębiorcą. | Usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja i dystrybucja żywności, produkcja wyrobów (wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, sieci społecznościowe), badania naukowe |
Różnica między kategoriami nie jest kosmetyczna. Podmioty kluczowe podlegają nadzorowi uprzedniemu i obowiązkowemu audytowi co najmniej raz na 3 lata. Podmioty ważne podlegają nadzorowi następczemu, czyli organ wkracza po sygnale o nieprawidłowościach. Różne są też górne granice kar.
Obowiązki: SZBI, incydenty, łańcuch dostaw, audyt
Rdzeniem regulacji jest system zarządzania bezpieczeństwem informacji oparty na analizie ryzyka. SZBI ma obejmować cały cykl życia systemów informacyjnych, warstwę IT oraz procesy organizacyjne. To nie jest projekt działu informatyki, tylko zmiana sposobu zarządzania firmą.
Katalog środków wynika z art. 21 ust. 2 dyrektywy NIS2 i obejmuje: analizę ryzyka i polityki bezpieczeństwa, obsługę incydentów, ciągłość działania i zarządzanie kryzysowe, bezpieczeństwo łańcucha dostaw, bezpieczeństwo nabywania, rozwoju i utrzymania systemów, zarządzanie podatnościami, ocenę skuteczności zastosowanych środków, cyberhigienę i szkolenia, kryptografię i szyfrowanie, bezpieczeństwo zasobów ludzkich i kontrolę dostępu oraz uwierzytelnianie wieloskładnikowe i zabezpieczoną komunikację.
Zgłoszenia incydentów: 24 godziny, 72 godziny, miesiąc
Zgodnie z nowelizacją podmiot ma trzy terminy przy incydencie poważnym. Wczesne ostrzeżenie w ciągu 24 godzin od wykrycia. Pełne zgłoszenie w ciągu 72 godzin od wykrycia. Sprawozdanie końcowe w ciągu 1 miesiąca liczonego od zgłoszenia 72-godzinnego. Adresatem jest właściwy CSIRT sektorowy, a kanałem system S46. CSIRT sektorowy przekazuje informację do CSIRT krajowego (NASK, GOV albo MON) w ciągu 8 godzin.
Incydent poważny to zdarzenie powodujące lub mogące spowodować przerwanie usługi, straty finansowe albo poważną szkodę materialną lub niematerialną innym podmiotom. Zwrot „mogące spowodować” przesuwa próg zgłoszenia w dół: nie trzeba czekać na zmaterializowaną szkodę.
Łańcuch dostaw i dostawca wysokiego ryzyka
Obowiązki obejmują ocenę ryzyka dostawców ICT, klauzule cyberbezpieczeństwa w umowach oraz weryfikację i audyty dostawców. Osobnym mechanizmem jest uznanie podmiotu za dostawcę wysokiego ryzyka decyzją administracyjną Ministra Cyfryzacji. Skutkiem jest obowiązek wycofania produktów lub usług tego dostawcy w terminie od 4 do 7 lat, przy czym 7 lat dotyczy sprzętu w funkcjach krytycznych.
Odpowiedzialność kierownictwa
Nowelizacja przenosi odpowiedzialność na poziom zarządu. Kierownictwo odpowiada za wdrożenie SZBI i za świadomość personelu. Ma obowiązek osobistego odbycia szkolenia z cyberbezpieczeństwa raz w roku kalendarzowym. Dla wskazanych funkcji przewidziano wymóg zaświadczenia o niekaralności z Krajowego Rejestru Karnego. Osobnym narzędziem nadzorczym jest polecenie zabezpieczające.
Podstawą unijną tego rozwiązania jest art. 20 dyrektywy NIS2. Ustęp 1 stanowi, że organy zarządzające zatwierdzają środki zarządzania ryzykiem, nadzorują ich wdrożenie i mogą ponosić odpowiedzialność za naruszenia. Ustęp 2 zobowiązuje państwa członkowskie do zapewnienia, że członkowie organów zarządzających odbywają szkolenia, i zachęca podmioty do oferowania podobnych szkoleń pracownikom.
Kary: kwoty, które zmieniają kalkulację ryzyka
| Adresat kary | Górna granica | Minimum |
|---|---|---|
| Podmiot kluczowy | 10 mln EUR albo 2 proc. przychodów z poprzedniego roku obrotowego, kwota wyższa | 20 000 zł |
| Podmiot ważny | 7 mln EUR albo 1,4 proc. przychodów, kwota wyższa | 15 000 zł |
| Naruszenie kwalifikowane | 100 mln zł, gdy czyn powoduje bezpośrednie i poważne cyberzagrożenie dla obronności lub bezpieczeństwa państwa albo poważną szkodę majątkową | - |
| Kierownik podmiotu prywatnego | 300 proc. wynagrodzenia liczonego jak ekwiwalent za urlop | - |
| Kierownik podmiotu publicznego | 100 proc. wynagrodzenia | - |
Kara nakładana na kierownika jest niezależna od kary nałożonej na podmiot. Wobec podmiotów kluczowych przewidziano dodatkowo zakaz pełnienia funkcji zarządczych do czasu usunięcia uchybień. To odpowiednik art. 32 ust. 5 lit. b dyrektywy NIS2. Nadzór sprawują Minister Cyfryzacji, KNF, Prezes URE, Minister Zdrowia oraz inne organy sektorowe.
Karencja karna do 3 kwietnia 2028 r. ma wyjątek
Kary administracyjne za większość obowiązków mogą być nakładane dopiero od 3 kwietnia 2028 r. Ta karencja nie obejmuje zgłaszania incydentów przez podmioty, które już przed 3 kwietnia 2026 r. były operatorami usług kluczowych. Wobec nich obowiązki zgłoszeniowe stosuje się od razu, bez okresu przejściowego. Dla dotychczasowych OUK reguły 24 i 72 godzin działają od pierwszego dnia obowiązywania nowelizacji.
Tło: co pokazują dane CERT Polska za 2025 rok
Raport roczny CERT Polska i NASK za 2025 r. odnotował 658 320 zgłoszeń, o 10 proc. więcej niż rok wcześniej, oraz 260 783 unikalne zarejestrowane incydenty. Ta druga liczba oznacza wzrost o 152 proc., ale wymaga noty metodologicznej: skok wynika w dużej mierze ze zmiany sposobu klasyfikacji i agregacji zdarzeń, a nie wyłącznie z realnego przyrostu ataków. Porównywanie tej wartości rok do roku bez tego zastrzeżenia prowadzi do fałszywych wniosków.
Struktura zagrożeń jest jednoznaczna. Oszustwa komputerowe to 253 238 przypadków, czyli 97 proc. wszystkich incydentów (w 2024 r. 95 proc.). Phishing to około 78 000 zdarzeń, 30 proc. zarejestrowanych. Złośliwe oprogramowanie: 3 438 przypadków, wzrost o 81 proc. Ransomware: 179 przypadków wobec 163 w 2024 r., wzrost o 21 proc. Podatne usługi: 1 732.
Do Listy Ostrzeżeń dopisano blisko 250 000 niebezpiecznych domen, o 166 proc. więcej. Zablokowano około 140 mln prób wejścia na złośliwe strony. Przeanalizowano ponad 350 000 SMS-ów, z czego ponad 80 000 uznano za szkodliwe. Najczęściej podszywano się pod OLX (28,5 tys. przypadków) i Allegro (22,5 tys.). Wśród sektorów ofiar raport wymienia energetykę, sektor wodno-kanalizacyjny, szpitale, administrację samorządową i firmy prywatne. Średnio dzienna skala to ponad 1 800 zgłoszeń i ponad 700 incydentów. Zestawienie sektorów ofiar z załącznikami do uKSC pokrywa się niemal punkt w punkt.
Najczęstsze pytania
Czy skierowanie ustawy do Trybunału Konstytucyjnego wstrzymuje obowiązki z uKSC?
Nie. Prezydent skierował ustawę do Trybunału w trybie kontroli następczej, co oznacza, że ustawa już obowiązuje od 3 kwietnia 2026 r. i wywołuje pełne skutki prawne. Wniosek nie zawiesza jej stosowania ani nie przesuwa żadnego z terminów wdrożeniowych. Do czasu ewentualnego orzeczenia podmioty mają wykonywać obowiązki tak, jakby postępowania przed Trybunałem nie było.
Co się stanie, jeśli firma nie złoży wniosku o wpis do wykazu do 3 października 2026 r.?
Kwalifikacja do systemu opiera się na samoidentyfikacji, a brak wpisu do wykazu nie zwalnia z obowiązków. Podmiot spełniający kryteria sektorowe i progowe podlega wymogom dotyczącym SZBI, zgłaszania incydentów i łańcucha dostaw niezależnie od tego, czy się zarejestrował. Niezłożenie wniosku dokłada do tego naruszenie obowiązku rejestracyjnego.
Od kiedy realnie grożą kary administracyjne?
Kary administracyjne za większość obowiązków mogą być nakładane od 3 kwietnia 2028 r. Wyjątkiem są obowiązki zgłoszeniowe podmiotów, które przed 3 kwietnia 2026 r. były operatorami usług kluczowych: wobec nich przepisy o zgłaszaniu incydentów stosuje się od razu. Górne granice kar to 10 mln EUR albo 2 proc. przychodów dla podmiotów kluczowych i 7 mln EUR albo 1,4 proc. przychodów dla podmiotów ważnych, w każdym przypadku kwota wyższa.
Jakie terminy obowiązują przy zgłoszeniu incydentu poważnego?
Wczesne ostrzeżenie należy przekazać w ciągu 24 godzin od wykrycia incydentu, pełne zgłoszenie w ciągu 72 godzin od wykrycia, a sprawozdanie końcowe w ciągu miesiąca liczonego od zgłoszenia 72-godzinnego. Zgłoszenie trafia do właściwego CSIRT sektorowego przez system S46. CSIRT sektorowy przekazuje je do CSIRT krajowego w ciągu 8 godzin.
Czy bank objęty rozporządzeniem DORA musi też wdrażać SZBI z uKSC?
Nie w całości. Rozporządzenie DORA (UE 2022/2554) działa jako lex specialis na podstawie art. 4 dyrektywy NIS2. Dla bankowości i infrastruktury rynków finansowych nie stosuje się przepisów uKSC o SZBI ani o trybie zgłaszania incydentów. Pozostają natomiast: rejestracja w wykazie, szacowanie ryzyka, cyberhigiena, odpowiedzialność kierownika i coroczne szkolenia, wymóg zaświadczenia o niekaralności, wymiana informacji, dostęp do S46, reżim dostawców wysokiego ryzyka oraz polecenia zabezpieczające.
Od czego zacząć w praktyce
Pierwszy krok to test kwalifikacji: sprawdzenie, czy działalność mieści się w załączniku nr 1 lub nr 2 i czy podmiot przekracza próg średniego przedsiębiorcy. Drugi to decyzja o kategorii, kluczowy czy ważny, bo od niej zależą zakres nadzoru i obowiązek audytu. Trzeci to rejestracja w wykazie z odpowiednim podpisem elektronicznym. Dopiero czwarty to projekt wdrożenia SZBI z terminem 3 kwietnia 2027 r.
Równolegle warto uporządkować dwa obszary, które najczęściej wypadają poza harmonogram: mapowanie dostawców ICT wraz z aneksowaniem umów o klauzule cyberbezpieczeństwa oraz procedurę zgłoszeniową z realnym testem, czy organizacja jest w stanie wysłać wczesne ostrzeżenie w 24 godziny w weekend. Do tego dochodzi coroczne szkolenie kierownictwa, które w razie kontroli jest jednym z niewielu łatwo udokumentowanych dowodów należytej staranności.
Potrzebujesz przejść przez kwalifikację i wdrożenie NIS2?
Zobacz program szkolenia zarządu
Archaios.ai, platforma produktów AI Broker Business, prowadzi wdrożenia i automatyzacje w firmach: od inwentaryzacji systemów i dostawców, przez systemy wieloagentowe wspierające monitoring i raportowanie, po integracje API z wewnętrznymi narzędziami compliance. Uzupełnieniem są szkolenia i materiały e-learningowe na platformie psychozdrowie.online, przydatne przy corocznym obowiązku szkoleniowym kierownictwa i budowaniu cyberhigieny zespołu.
Chcesz omówić zakres dla swojej organizacji? Napisz do nas albo sprawdź, czym zajmuje się Broker Business sp. z o.o.
Materiał ma charakter informacyjny i nie stanowi porady prawnej. Numeracja jednostek redakcyjnych uKSC pochodzi ze źródeł wtórnych; przed podjęciem decyzji należy zweryfikować brzmienie przepisów w tekście ogłoszonym w Dzienniku Ustaw (Dz.U. 2026 poz. 252).
Tagi: compliance, cyberbezpieczeństwo, NIS2, SZBI, uKSC, zgłaszanie incydentów
