W skrócie
Podmioty kluczowe i ważne, które spełniały kryteria 3 kwietnia 2026 r., muszą realizować obowiązki z rozdziału 3 ustawy o KSC od 3 kwietnia 2027 r. To 26 tygodni od października 2026 r. Plan poniżej dzieli je na dziewięć etapów i do każdego podaje dowody: dokumenty, rejestry i logi systemowe.
Najważniejsze wnioski
- Obowiązki z rozdziału 3 ustawy o KSC (SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw, aktywa) trzeba realizować od 3 kwietnia 2027 r. (art. 33 ust. 1 ustawy nowelizującej).
- Wniosek o wpis do wykazu podmiotów kluczowych i ważnych składa się do 3 października 2026 r.; to pierwszy krok, a nie wdrożenie.
- Automatycznie generowane zapisy w dziennikach systemów są dokumentacją operacyjną (art. 10 ust. 4), więc logi są dowodem, o ile ktoś je przechowuje i przegląda.
- Kierownik podmiotu i osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym, a udział musi być udokumentowany (art. 8e).
- Podmiot kluczowy, który spełniał kryteria 3 kwietnia 2026 r., przeprowadza pierwszy audyt do 3 kwietnia 2028 r. (art. 33 ust. 2 ustawy nowelizującej).
Plan wdrożenia KSC ma jeden stały punkt: 3 kwietnia 2027 r. Od tego dnia podmioty kluczowe i ważne, które spełniały kryteria 3 kwietnia 2026 r., realizują obowiązki z rozdziału 3 ustawy o krajowym systemie cyberbezpieczeństwa, czyli polskiego wdrożenia NIS2 (dyrektywa (UE) 2022/2555).
Chodzi o system zarządzania bezpieczeństwem informacji (SZBI), szacowanie ryzyka, obsługę incydentów, ciągłość działania i bezpieczeństwo łańcucha dostaw. Od października zostaje około 26 tygodni. Rozpisujemy je na etapy i przy każdym podajemy dowody, które pokażecie audytorowi. Zakres usług wokół ustawy opisujemy na stronie KSC i NIS2.
Jakie terminy KSC obowiązują Waszą firmę?
Nowelizacja (Dz.U. 2026 poz. 252) weszła w życie 3 kwietnia 2026 r. Terminy przejściowe są w ustawie nowelizującej, nie w samej ustawie o KSC. Ministerstwo Cyfryzacji zebrało je na stronie najważniejszych terminów. Stan na 30 września 2026 r.:
| Termin | Co | Podstawa |
|---|---|---|
| 3 października 2026 | Wniosek o wpis do wykazu podmiotów kluczowych i ważnych (samorejestracja) | art. 33 ust. 3 i art. 34 ust. 3 ustawy nowelizującej |
| 3 kwietnia 2027 | Obowiązki z rozdziału 3: SZBI, incydenty, dokumentacja, szkolenie kierownika, osoby do kontaktu | art. 33 ust. 1 ustawy nowelizującej |
| 3 kwietnia 2028 | Pierwszy audyt podmiotu kluczowego, potem co najmniej raz na 3 lata | art. 33 ust. 2 ustawy nowelizującej, art. 15 ust. 1 |
| po 3 kwietnia 2028 | Większość administracyjnych kar pieniężnych | art. 35 ustawy nowelizującej |
Odroczenie kar nie przesuwa obowiązków. Od 3 kwietnia 2027 r. organ właściwy może pytać o SZBI, a podmiotowi kluczowemu w każdej chwili nakazać zewnętrzny audyt (art. 15 ust. 1b). Kierownik podmiotu odpowiada osobiście, a kara dla niego może sięgnąć 300 % miesięcznego wynagrodzenia (art. 73a ust. 4).
Co musi działać 3 kwietnia 2027 r.?
Rdzeniem jest art. 8: SZBI w systemie informacyjnym, od którego zależy Wasza usługa. Ustawa wymienia środki wprost, więc łatwo z nich zrobić listę kontrolną. Do tego dochodzą obowiązki organizacyjne z art. 8c-8f, 9, 10, 11 i 14.
- Ryzyko: systematyczne szacowanie ryzyka incydentu i zarządzanie nim (art. 8 ust. 1 pkt 1).
- Środki techniczne i organizacyjne (art. 8 ust. 1 pkt 2 lit. a-n): polityki, bezpieczeństwo nabywania i rozwoju systemów, bezpieczeństwo fizyczne, kadry, łańcuch dostaw ICT, plany ciągłości działania, monitorowanie w trybie ciągłym, ocena skuteczności, edukacja, cyberhigiena, kryptografia, uwierzytelnianie wieloskładnikowe tam, gdzie to zasadne, zarządzanie aktywami, kontrola dostępu.
- Incydenty: zarządzanie incydentami (art. 8 ust. 1 pkt 4) i zgłaszanie incydentów poważnych do właściwego CSIRT sektorowego: wczesne ostrzeżenie do 24 godzin od wykrycia, zgłoszenie do 72 godzin, sprawozdanie końcowe do miesiąca od zgłoszenia (art. 11 ust. 1).
- Ludzie: co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9 ust. 1), informacja z Krajowego Rejestru Karnego od osób realizujących zadania z art. 8 lub 11 (art. 8f), coroczne szkolenie kierownika (art. 8e).
- Dokumentacja: normatywna i operacyjna, pod nadzorem i z wersjonowaniem, przechowywana co najmniej 2 lata od wycofania (art. 10).
- Struktura: wewnętrzny zespół ds. cyberbezpieczeństwa albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14).
Jeśli macie SZBI zgodny z ISO/IEC 27001, sporą część listy już pokrywacie. Różnice są w szczegółach: terminy zgłoszeń, KRK, szkolenie kierownika, nadzór nad dokumentacją. Porównanie z normą opisujemy w tekście o ISO/IEC 27001 i jej znaczeniu dla firmy.
Jak wygląda plan wdrożenia KSC na 26 tygodni?
Plan zakłada start w pierwszym tygodniu października 2026 r. Analizę luk (gap analysis) robicie w tygodniach 3-5, chyba że macie ją już gotową. Etapy częściowo się zazębiają. Kolejność ma znaczenie: bez rejestru aktywów nie oszacujecie ryzyka, a bez ryzyka nie uzasadnicie doboru środków.
| Tygodnie | Prace | Dowód na koniec etapu |
|---|---|---|
| 1-2 | Decyzja kierownika, zakres (usługi i systemy), budżet, właściciel projektu, dwie osoby do kontaktu, wpis do wykazu | Decyzja lub uchwała zarządu, macierz odpowiedzialności, potwierdzenie wniosku o wpis, lista osób kontaktowych |
| 3-5 | Rejestr aktywów, analiza luk względem art. 8, pierwsze szkolenie zarządu | Rejestr aktywów z właścicielami, raport z luk z priorytetami, lista obecności ze szkolenia |
| 6-8 | Metodyka i szacowanie ryzyka, plan postępowania z ryzykiem | Rejestr ryzyk, plan postępowania z ryzykiem zatwierdzony przez kierownika |
| 9-12 | Polityki SZBI, kontrola dostępu, kryptografia, nadzór nad dokumentacją | Polityki z numerem wersji i datą zatwierdzenia, rejestr dokumentów |
| 13-16 | Procedura obsługi incydentów, klasyfikacja, ścieżka do CSIRT sektorowego i systemu S46, monitorowanie | Procedura, rejestr incydentów, protokół ćwiczenia zgłoszenia, konfiguracja retencji logów |
| 17-19 | Łańcuch dostaw: lista dostawców ICT, ocena, wymagania w umowach | Rejestr dostawców z oceną ryzyka, klauzule lub aneksy |
| 20-22 | Ciągłość działania: analiza wpływu, plany, test odtworzenia | Plan ciągłości działania, plan odtworzenia, protokół testu z wnioskami |
| 23-24 | Szkolenie kierownika w 2027 r., edukacja personelu, informacje z KRK | Udokumentowany udział w szkoleniu, program edukacji, rejestr informacji z KRK |
| 25-26 | Ocena skuteczności środków, przegląd kierownictwa, lista działań otwartych | Raport z oceny skuteczności, protokół przeglądu, plan działań z terminami |
Dlaczego szkolenie zarządu pojawia się dwa razy? Art. 8e mówi o szkoleniu raz w roku kalendarzowym. Szkolenie w październiku 2026 r. daje kierownictwu wiedzę do decyzji w projekcie, ale nie zastąpi szkolenia w 2027 r., gdy obowiązek już obowiązuje.
Jakie dowody zobaczy audytor w każdym obszarze?
Art. 10 dzieli dokumentację na normatywną i operacyjną. Normatywna to polityki, plany i opisy. Operacyjna to „zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów informacyjnych” (art. 10 ust. 4). Polityka bez zapisów, które pokazują jej działanie, to tylko dokument o kontroli.
| Obszar | Przepis | Dowód operacyjny |
|---|---|---|
| Kontrola dostępu | art. 8 ust. 1 pkt 2 lit. n | Eksport uprawnień, protokoły przeglądów kont, zapisy logowań z MFA |
| Aktualizacje i podatności | art. 8 ust. 1 pkt 5 lit. b i d | Raporty ze skanów, historia wdrożonych poprawek, zgłoszenia z terminem usunięcia |
| Monitorowanie | art. 8 ust. 1 pkt 2 lit. g | Alerty z systemu SIEM lub EDR, dzienne raporty dyżuru, retencja logów |
| Incydenty | art. 11 ust. 1 | Rejestr incydentów, zgłoszenia w S46 ze znacznikami czasu, sprawozdania końcowe |
| Ciągłość działania | art. 8 ust. 1 pkt 2 lit. f | Logi zadań kopii zapasowych, protokoły testów odtworzenia |
| Łańcuch dostaw | art. 8 ust. 1 pkt 2 lit. e, art. 8 ust. 2 | Oceny dostawców, wyniki kwestionariuszy, historia zmian umów |
| Ludzie | art. 8e, art. 8f | Potwierdzenia szkoleń, rejestr informacji z KRK z datą otrzymania |
Całą listę 26 wymagań z przypisanymi dowodami, systemami źródłowymi i właścicielami macie w naszej macierzy dowodów KSC (do pobrania w XLSX). Kto może przeprowadzić formalny audyt z art. 15 i jakie certyfikaty uznaje rozporządzenie, opisujemy w artykule o certyfikacie CISA w kontekście zgodności.
Czego ustawa wymaga od kierownika podmiotu?
Kierownik odpowiada za wykonywanie obowiązków z zakresu cyberbezpieczeństwa także wtedy, gdy powierzył je innej osobie (art. 8c ust. 3). Jeśli kierownikiem jest zarząd wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy członkowie (art. 8c ust. 2).
- Podejmuje decyzje o przygotowaniu, wdrożeniu, przeglądzie i nadzorze SZBI (art. 8d pkt 1).
- Planuje środki finansowe na obowiązki z zakresu cyberbezpieczeństwa (art. 8d pkt 2).
- Przydziela zadania i nadzoruje ich wykonanie (art. 8d pkt 3).
- Raz w roku kalendarzowym przechodzi szkolenie, razem z osobą, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa; udział jest udokumentowany (art. 8e).
Dowodem są tu protokoły decyzji, pozycja w budżecie i zaświadczenia ze szkoleń, a nie deklaracja w polityce. Szkolenie zgodne z art. 8e prowadzimy w ramach usługi szkolenia KSC dla zarządu.
Gdzie projekty KSC najczęściej się zatrzymują?
- Zakres „cała firma”. SZBI dotyczy systemu informacyjnego, od którego zależy usługa. Zbyt szeroki zakres zjada tygodnie na systemy, które nie mają wpływu na usługę.
- Polityki przed ryzykiem. Szablony polityk bez rejestru ryzyk nie wyjaśniają, dlaczego wybraliście takie, a nie inne środki.
- Logi bez retencji. Jeśli system nadpisuje dziennik po 7 dniach, nie macie dokumentacji operacyjnej za ostatni kwartał.
- Dostawcy na końcu. Aneksy do umów wymagają negocjacji, więc zaczynajcie je w połowie projektu, nie w marcu.
- Test ciągłości „na papierze”. Bez protokołu z testu odtworzenia nie wykażecie, że plan działa.
Wdrożenie nie kończy się 3 kwietnia 2027 r. Przeglądy i ocena skuteczności wracają co roku, więc od razu zaplanujcie je jako cykl roczny, tak jak opisujemy to w tekście o audycie jako procesie ciągłym. Techniczny przegląd zabezpieczeń danych opisuje artykuł o audycie technologicznym.
Od czego zacząć w tym tygodniu?
- Sprawdźcie, czy wniosek o wpis do wykazu jest złożony. Termin mija 3 października 2026 r.
- Wyznaczcie właściciela projektu i dwie osoby do kontaktu.
- Zróbcie analizę luk względem art. 8 albo zaplanujcie ją na pierwsze 3 tygodnie.
- Sprawdźcie retencję logów w systemach, od których zależy usługa.
Nie przeprowadzamy formalnych audytów KSC z art. 15. Robimy przegląd przed audytem KSC, wdrożenie i stałą obsługę, a przy formalnym audycie mówimy, kto może Was audytować. Jeśli chcecie przejść ten plan na Waszych systemach, napiszcie do nas.
Najczęściej zadawane pytania
- Do kiedy trzeba zakończyć wdrożenie KSC?
Podmioty, które spełniały kryteria podmiotu kluczowego lub ważnego 3 kwietnia 2026 r., realizują obowiązki z rozdziału 3 od 3 kwietnia 2027 r. (art. 33 ust. 1 ustawy nowelizującej, Dz.U. 2026 poz. 252).
- Czy logi systemowe są dowodem zgodności z KSC?
Tak. Art. 10 ust. 4 zalicza automatycznie generowane zapisy w dziennikach systemów informacyjnych do dokumentacji operacyjnej. Dokumentację przechowuje się co najmniej 2 lata od jej wycofania (art. 10 ust. 7).
- Jak często kierownik musi przechodzić szkolenie z cyberbezpieczeństwa?
Raz w roku kalendarzowym, razem z osobą, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. Udział w szkoleniu musi być udokumentowany (art. 8e).
- Czy podmiot ważny musi przejść audyt KSC?
Okresowy audyt z art. 15 dotyczy podmiotów kluczowych. Podmiotowi ważnemu organ może nakazać zewnętrzny audyt w drodze decyzji po incydencie poważnym lub innym naruszeniu ustawy (art. 15 ust. 1b).
- Czy istnieje certyfikat zgodności z KSC?
Nie. Ustawa przewiduje audyt bezpieczeństwa systemu informacyjnego z raportem (art. 15), a nie certyfikat. Certyfikat ISO/IEC 27001 pomaga, ale nie zastępuje audytu KSC.

