Compliance i cyberbezpieczeństwo
Wpis do wykazu podmiotów kluczowych: termin 3 października 2026
Do 3 października 2026 r. podmioty objęte znowelizowaną ustawą o krajowym systemie cyberbezpieczeństwa muszą złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych. Dziś jest 19 sierpnia 2026 r., czyli zostało 45 dni. Kwalifikacja opiera się na samoidentyfikacji: firma sama ustala, czy działa w jednym z 18 sektorów i czy przekracza próg wielkości, a brak wpisu w wykazie nie zwalnia jej z żadnego obowiązku.
Skąd wzięła się data 3 października 2026 r.
Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw została ogłoszona w Dz.U. z 2 marca 2026 r. pod poz. 252 i weszła w życie 3 kwietnia 2026 r. Nowelizacja wdraża dyrektywę NIS2. Termin na złożenie wniosku o wpis do wykazu wynosi 6 miesięcy od wejścia w życie, co daje 3 października 2026 r.
Kalendarz rejestracyjny wyglądał tak. 13 kwietnia 2026 r. uruchomiono wykaz podmiotów w systemie S46. Od 13 kwietnia do 6 maja 2026 r. Minister Cyfryzacji dokonywał wpisów z urzędu. Od 7 maja do 3 października 2026 r. trwa okno na samorejestrację. To okno właśnie się domyka.
45 dni i jedna pułapka
Wpisy z urzędu z okresu od 13 kwietnia do 6 maja 2026 r. objęły tylko część podmiotów, głównie tych znanych administracji z wcześniejszego reżimu operatorów usług kluczowych. Jeżeli twoja firma nie dostała żadnej informacji o wpisie, nie oznacza to, że nie podlega ustawie. Oznacza tylko tyle, że nikt nie zrobił tego za ciebie i termin 3 października 2026 r. biegnie po twojej stronie.
Krok 1: sprawdź, czy twój sektor jest w załączniku nr 1 albo nr 2
Cała analiza zaczyna się od sektora, nie od wielkości firmy. Jeżeli działalność nie mieści się w żadnym z sektorów wymienionych w załącznikach do ustawy, dalsza analiza jest bezprzedmiotowa. Jeżeli się mieści, przechodzisz do progu wielkości.
Liczba podmiotów objętych regulacją rośnie z około 400 dotychczasowych operatorów usług kluczowych do ponad 10 000. Zakres obejmuje 18 sektorów rozdzielonych na dwa załączniki.
| Załącznik nr 1 (sektory kluczowe) | Załącznik nr 2 (sektory ważne) |
|---|---|
| Energia | Usługi pocztowe i kurierskie |
| Transport | Gospodarowanie odpadami |
| Bankowość | Produkcja i dystrybucja chemikaliów |
| Infrastruktura rynków finansowych | Produkcja i dystrybucja żywności |
| Ochrona zdrowia | Produkcja wyrobów: wyroby medyczne, elektronika, maszyny, pojazdy |
| Woda pitna | Dostawcy usług cyfrowych: platformy handlowe, wyszukiwarki, sieci społecznościowe |
| Ścieki | Badania naukowe |
| Infrastruktura cyfrowa | |
| Zarządzanie usługami ICT (B2B) | |
| Administracja publiczna | |
| Przestrzeń kosmiczna |
Dwie pozycje z załącznika nr 1 wymagają szczególnej uwagi, bo wykraczają poza intuicyjne skojarzenia z infrastrukturą krytyczną. Pierwsza to zarządzanie usługami ICT w modelu B2B, czyli obszar, w którym mieszczą się dostawcy usług zarządzanych dla innych firm. Druga to infrastruktura cyfrowa. Wiele spółek technologicznych, które nigdy nie myślały o sobie jako o podmiotach regulowanych, trafia do systemu właśnie tą drogą.
Załącznik nr 2 z kolei wciąga do systemu klasyczną produkcję. Zakład produkujący elektronikę, maszyny, pojazdy albo wyroby medyczne jest w zakresie ustawy tak samo jak firma spożywcza czy chemiczna. Te branże historycznie nie miały kontaktu z regulacją cyberbezpieczeństwa i najczęściej zakładają, że przepis ich nie dotyczy.
Krok 2: sprawdź próg wielkości według zalecenia 2003/361/WE
Ustawa nie tworzy własnej definicji wielkości przedsiębiorcy. Odsyła do zalecenia Komisji 2003/361/WE, tego samego, które od lat służy do kwalifikacji MŚP przy dotacjach.
| Kategoria | Zatrudnienie | Obrót roczny | Suma bilansowa |
|---|---|---|---|
| Mały przedsiębiorca | poniżej 50 | do 10 mln EUR | do 10 mln EUR |
| Średni przedsiębiorca | poniżej 250 | do 50 mln EUR | do 43 mln EUR |
| Duży przedsiębiorca | 250 i więcej | powyżej 50 mln EUR | powyżej 43 mln EUR |
Próg wejścia do systemu jest jeden: podmiot z sektora wymienionego w załączniku osiąga co najmniej poziom średniego przedsiębiorcy. W praktyce oznacza to co najmniej 50 zatrudnionych albo obrót lub sumę bilansową powyżej 10 mln EUR. Spójnik jest tu istotny. Firma zatrudniająca 30 osób, ale z obrotem 15 mln EUR, przekracza próg. Firma zatrudniająca 60 osób z obrotem 8 mln EUR również.
Kiedy wielkość nie ma znaczenia
Cztery kategorie podmiotów są kluczowe niezależnie od wielkości: dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), kwalifikowani dostawcy usług zaufania oraz operatorzy energetyki jądrowej. Osobna zasada dotyczy przedsiębiorców komunikacji elektronicznej: dla nich status podmiotu kluczowego zaczyna się już od progu średniego przedsiębiorcy. Niekwalifikowani dostawcy usług zaufania będący mikro, małym lub średnim przedsiębiorcą są podmiotami ważnymi.
Po rejestracji podmiotu obowiązki zarządu zaczynają obowiązywać wprost. Program szkolenia wymaganego art. 20 NIS2 opisuje Szkolenie zarządu z cyberbezpieczeństwa NIS2 i uKSC.
Krok 3: ustal, czy jesteś podmiotem kluczowym czy ważnym
Ta kwalifikacja przesądza o dwóch rzeczach: o modelu nadzoru i o wysokości kar. Logika jest prosta, choć układa się w macierz z dwóch zmiennych, sektora i wielkości.
| Sytuacja | Status |
|---|---|
| Duży podmiot z załącznika nr 1 | podmiot kluczowy |
| Średni podmiot z załącznika nr 1 (50-249 zatrudnionych) | podmiot ważny |
| Średni lub większy podmiot z załącznika nr 2 | podmiot ważny |
| Przedsiębiorca komunikacji elektronicznej od progu średniego | podmiot kluczowy |
| Dostawca DNS, rejestr TLD, kwalifikowany dostawca usług zaufania, operator energetyki jądrowej | podmiot kluczowy niezależnie od wielkości |
| Niekwalifikowany dostawca usług zaufania będący mikro, małym lub średnim przedsiębiorcą | podmiot ważny |
Warto zapamiętać jedną asymetrię. Duży podmiot z załącznika nr 2, na przykład producent elektroniki zatrudniający 800 osób, pozostaje podmiotem ważnym. Wielkość sama w sobie nie awansuje go do kategorii kluczowej, bo decyduje załącznik.
Różnica w konsekwencjach: nadzór prewencyjny kontra następczy
Podmiot kluczowy podlega nadzorowi prewencyjnemu. Organ może sprawdzać go zanim cokolwiek się wydarzy, bez potrzeby wskazywania incydentu czy skargi. Do tego dochodzi obowiązkowy audyt: pierwszy do 3 kwietnia 2028 r., a następnie co najmniej raz na trzy lata. Wobec podmiotów kluczowych przewidziano też zakaz pełnienia funkcji zarządczych do czasu usunięcia uchybień.
Podmiot ważny podlega nadzorowi następczemu. Organ wkracza po zdarzeniu: po incydencie, po sygnale o naruszeniu, po skardze. Nie ma cyklicznego audytu obowiązkowego. Zestaw obowiązków merytorycznych jest jednak zbliżony, różni się tryb weryfikacji i skala sankcji.
| Kryterium | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Model nadzoru | prewencyjny | następczy |
| Audyt | obowiązkowy, pierwszy do 3 kwietnia 2028 r., dalej co najmniej raz na 3 lata | brak cyklicznego obowiązku |
| Górna granica kary | 10 mln EUR albo 2 proc. przychodów z poprzedniego roku obrotowego, kwota wyższa | 7 mln EUR albo 1,4 proc. przychodów, kwota wyższa |
| Kara minimalna | 20 000 zł | 15 000 zł |
| Zakaz funkcji zarządczych | tak, do czasu usunięcia uchybień | nie przewidziano |
Niezależnie od kategorii obowiązuje sankcja kwalifikowana do 100 mln zł, gdy czyn powoduje bezpośrednie i poważne cyberzagrożenie dla obronności lub bezpieczeństwa państwa albo poważną szkodę majątkową. Osobno karany jest kierownik podmiotu: w podmiocie prywatnym do 300 proc. wynagrodzenia liczonego jak ekwiwalent za urlop, w publicznym do 100 proc. Kara na kierownika jest nakładana niezależnie od kary na podmiot.
Od kiedy kary są realne
Kary administracyjne za większość obowiązków mogą być nakładane od 3 kwietnia 2028 r. Wyjątek dotyczy podmiotów, które przed 3 kwietnia 2026 r. były operatorami usług kluczowych: wobec nich obowiązki zgłaszania incydentów stosuje się od razu. Odroczenie sankcji nie odracza samych obowiązków. Nadzór, w tym prewencyjny wobec podmiotów kluczowych, działa wcześniej.
Krok 4: przygotuj podpis elektroniczny
Wniosek składa się elektronicznie i wymaga jednego z czterech narzędzi: kwalifikowanego podpisu elektronicznego, podpisu zaufanego, podpisu osobistego albo kwalifikowanej pieczęci elektronicznej.
To jest ten element, który najczęściej zjada tydzień lub dwa z pozostałych 45 dni. Kwalifikowany podpis wymaga weryfikacji tożsamości i wydania certyfikatu przez dostawcę. Kwalifikowana pieczęć elektroniczna jest przypisana do podmiotu, nie do osoby fizycznej, i bywa wygodniejsza w organizacjach, w których wniosek przygotowuje dział compliance, a nie zarząd. Podpis zaufany jest bezpłatny, ale wymaga aktywnego profilu i uprawnienia do reprezentacji.
Zanim ktokolwiek usiądzie do formularza, sprawdź trzy rzeczy: kto ma prawo reprezentować spółkę zgodnie z KRS, czy jego certyfikat lub profil jest ważny na dzień składania wniosku oraz czy reprezentacja jest jednoosobowa, czy łączna. Przy reprezentacji łącznej potrzebne będą dwa podpisy albo pełnomocnictwo.
Krok 5: złóż wniosek do wykazu
Wykaz podmiotów kluczowych i ważnych działa w systemie S46, uruchomionym 13 kwietnia 2026 r. Ten sam system służy potem do zgłaszania incydentów poważnych, więc dostęp do niego jest infrastrukturą, a nie jednorazową formalnością.
Przed złożeniem wniosku zbierz komplet danych, których i tak będziesz potrzebować w dalszych krokach wdrożenia:
- Dane identyfikacyjne podmiotu i numery rejestrowe.
- Wskazanie sektora i podsektora z właściwego załącznika oraz rodzaju świadczonej usługi.
- Uzasadnienie kwalifikacji progowej: zatrudnienie, obrót, suma bilansowa za właściwy okres.
- Dane osoby do kontaktu w sprawach cyberbezpieczeństwa.
- Informację, czy podmiot był wcześniej operatorem usługi kluczowej.
Osobno odnotuj sytuację podmiotów finansowych. Rozporządzenie DORA (UE 2022/2554) działa jako lex specialis, więc dla bankowości i infrastruktury rynków finansowych nie stosuje się przepisów uKSC o systemie zarządzania bezpieczeństwem informacji ani o trybie zgłaszania incydentów. Obowiązek rejestracji w wykazie pozostaje. Bank nie jest zwolniony z wpisu, jest zwolniony z części obowiązków merytorycznych.
Samoidentyfikacja: brak wpisu nie zwalnia z niczego
To najważniejszy mechanizm całej konstrukcji i jednocześnie najczęściej mylnie rozumiany. Kwalifikacja następuje przez samoidentyfikację. Nie ma decyzji administracyjnej, która nadawałaby status podmiotu kluczowego lub ważnego, i nie ma listy, na którą trzeba czekać. Status wynika z faktów: z sektora i z przekroczenia progu.
Konsekwencja jest niewygodna. Firma, która spełnia kryteria i nie złożyła wniosku, podlega obowiązkom dotyczącym systemu zarządzania bezpieczeństwem informacji, zgłaszania incydentów i bezpieczeństwa łańcucha dostaw dokładnie tak samo jak firma wpisana. Niezłożenie wniosku nie wyłącza tych obowiązków, tylko dokłada do nich naruszenie obowiązku rejestracyjnego.
Odwrotna sytuacja też się zdarza. Wpis z urzędu dokonany między 13 kwietnia a 6 maja 2026 r. nie jest dowodem prawidłowej kwalifikacji na zawsze. Jeżeli podmiot uważa, że został zakwalifikowany błędnie, powinien to udokumentować analizą, a nie milczeniem.
Wpis to dopiero start. Następny termin: 3 kwietnia 2027 r.
Rejestracja jest najprostszym z obowiązków. Do 3 kwietnia 2027 r. trzeba mieć wdrożony system zarządzania bezpieczeństwem informacji oparty na analizie ryzyka, obejmujący cały cykl życia systemów, infrastrukturę IT oraz procesy organizacyjne.
Katalog środków obejmuje między innymi: analizę ryzyka i polityki bezpieczeństwa, obsługę incydentów, ciągłość działania i zarządzanie kryzysowe, bezpieczeństwo łańcucha dostaw, bezpieczeństwo nabywania, rozwoju i utrzymania systemów, zarządzanie podatnościami, ocenę skuteczności środków, cyberhigienę i szkolenia, kryptografię i szyfrowanie, bezpieczeństwo zasobów ludzkich, kontrolę dostępu, uwierzytelnianie wieloskładnikowe i zabezpieczoną komunikację.
Do tego dochodzą terminy zgłoszeniowe, które obowiązują w trybie ciągłym: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia incydentu poważnego, pełne zgłoszenie w ciągu 72 godzin od wykrycia, sprawozdanie końcowe w ciągu miesiąca liczonego od zgłoszenia 72-godzinnego. Zgłoszenie trafia do właściwego CSIRT sektorowego przez system S46.
Osobno obciążony jest kierownik podmiotu. Odpowiada za wdrożenie systemu i za świadomość personelu, ma obowiązek odbycia szkolenia z cyberbezpieczeństwa raz w roku kalendarzowym, a dla wskazanych funkcji przewidziano wymóg zaświadczenia o niekaralności z KRK. Ten obowiązek szkoleniowy jest osobisty i nie da się go scedować na dział IT. Materiały i formaty e-learningowe do przeszkolenia zespołu można oprzeć na platformie szkoleniowej psychozdrowie.online, która obsługuje imienne certyfikaty dla uczestników.
Kolejność, która działa
Analiza kwalifikacji i wniosek do 3 października 2026 r. Równolegle inwentaryzacja systemów i pierwsza analiza ryzyka. Potem polityki i procedury obsługi incydentów. Na końcu przegląd umów z dostawcami ICT i klauzule cyberbezpieczeństwa. Termin 3 kwietnia 2027 r. wygląda odlegle tylko z perspektywy sierpnia 2026 r.
Najczęstsze pytania
Ile dokładnie zostało czasu na złożenie wniosku o wpis do wykazu?
Termin upływa 3 października 2026 r. Licząc od 19 sierpnia 2026 r., zostało 45 dni. Termin wynika z sześciomiesięcznego okresu liczonego od wejścia w życie nowelizacji uKSC, czyli od 3 kwietnia 2026 r. Okno na samorejestrację otwarto 7 maja 2026 r., po zakończeniu wpisów dokonywanych z urzędu.
Moja firma nie dostała żadnego pisma o wpisie do wykazu. Czy to znaczy, że nie podlegam?
Nie. Wpisy z urzędu dokonywane przez Ministra Cyfryzacji między 13 kwietnia a 6 maja 2026 r. objęły tylko część podmiotów. Kwalifikacja opiera się na samoidentyfikacji: o statusie decyduje przynależność do sektora z załącznika nr 1 lub nr 2 oraz osiągnięcie co najmniej progu średniego przedsiębiorcy, a nie działanie organu. Brak wpisu nie zwalnia z obowiązków merytorycznych.
Zatrudniam 40 osób, ale mam obrót 14 mln EUR. Czy przekraczam próg?
Tak, jeżeli działalność mieści się w sektorze z załącznika nr 1 lub nr 2. Wejście do systemu następuje przy osiągnięciu co najmniej progu średniego przedsiębiorcy, czyli przy co najmniej 50 zatrudnionych albo przy obrocie lub sumie bilansowej powyżej 10 mln EUR. Wystarczy spełnienie jednego z tych kryteriów finansowych, zatrudnienie nie musi być przekroczone równolegle.
Czym różni się podmiot kluczowy od ważnego w praktyce?
Podmiot kluczowy podlega nadzorowi prewencyjnemu i obowiązkowemu audytowi co najmniej raz na trzy lata, przy czym pierwszy audyt ma być przeprowadzony do 3 kwietnia 2028 r. Podmiot ważny podlega nadzorowi następczemu, uruchamianemu po incydencie lub sygnale o naruszeniu. Różnią się też kary: do 10 mln EUR albo 2 proc. przychodów przy podmiocie kluczowym i do 7 mln EUR albo 1,4 proc. przychodów przy ważnym, w obu przypadkach kwota wyższa.
Czy złożenie wniosku o wpis kończy proces dostosowania?
Nie, wpis jest pierwszym z kilku terminów. Do 3 kwietnia 2027 r. trzeba wdrożyć system zarządzania bezpieczeństwem informacji oparty na analizie ryzyka wraz z pełnym katalogiem środków technicznych i organizacyjnych. Do 3 kwietnia 2028 r. podmioty kluczowe muszą przejść pierwszy obowiązkowy audyt, a od tej samej daty mogą być nakładane kary administracyjne za większość obowiązków.
Nie wiesz, czy podlegasz? Zostało 45 dni
Zobacz program szkolenia zarządu
Analiza kwalifikacji to kilka godzin pracy, nie kilka tygodni: mapowanie działalności na załączniki, weryfikacja progów wielkości, ustalenie statusu kluczowy albo ważny i przygotowanie danych do wniosku. Zespół Archaios.ai przeprowadza analizę kwalifikacji do wykazu podmiotów kluczowych i ważnych oraz przygotowuje dokumentację pod wniosek składany do 3 października 2026 r. Napisz na info@brokerbusiness.eu albo skorzystaj z formularza kontaktowego. Więcej o kompetencjach zespołu znajdziesz na stronie o spółce Broker Business.
Materiał ma charakter informacyjny i nie stanowi porady prawnej.
Tagi: cyberbezpieczeństwo, NIS2, podmiot kluczowy, podmiot ważny, uKSC, wykaz podmiotów
