Krajowy System Cyberbezpieczeństwa (KSC) to system instytucji, przepisów i procedur, które mają chronić Polskę przed zagrożeniami w cyberprzestrzeni. Jego zasady określa ustawa o krajowym systemie cyberbezpieczeństwa, a od 3 kwietnia 2026 roku obowiązuje jej obszerna nowelizacja – KSC 2.0.
Nowe przepisy wdrażają unijną dyrektywę NIS2 i zastępują dotychczasowe regulacje obowiązujące od sierpnia 2018 roku. Prace nad projektem nowelizacji ustawy prowadziło Ministerstwo Cyfryzacji, a efektem jest rozszerzenie systemu o nowe sektory gospodarki i szereg obowiązków dla tysięcy firm oraz instytucji. Objęte podmioty muszą między innymi zarejestrować się w Wykazie KSC, czyli urzędowym wykazie podmiotów kluczowych i ważnych, oraz wdrożyć system zarządzania bezpieczeństwem informacji (SZBI). Za zaniedbania grożą dotkliwe kary pieniężne.
Czym jest Krajowy System Cyberbezpieczeństwa?
Krajowy System Cyberbezpieczeństwa (KSC) to ogół podmiotów odpowiedzialnych za bezpieczeństwo sieci i systemów informatycznych w Polsce: od instytucji państwowych, przez wyspecjalizowane zespoły reagowania na incydenty, po firmy i urzędy świadczące usługi istotne dla gospodarki. Jego celem jest zapewnienie ciągłości działania kluczowych usług oraz szybka reakcja na cyberzagrożenia.
Podstawą prawną systemu jest ustawa o Krajowym Systemie Cyberbezpieczeństwa, uchwalona w 2018 roku i gruntownie znowelizowana w 2026 roku. Prace nad projektem nowelizacji ustawy wynikały z dwóch powodów:
- Konieczność wdrożenia unijnej dyrektywy NIS2, która podniosła wymagania dla państw członkowskich.
- Rosnąca skala zagrożeń w cyberprzestrzeni, na którą dotychczasowe regulacje przestały wystarczać.
Nowe przepisy zmieniają system w trzech zasadniczych obszarach: rozszerzają katalog firm i instytucji objętych ustawą, precyzują ich obowiązki w zakresie zarządzania ryzykiem oraz wprowadzają realne sankcje za ich niewykonanie.
Czy da się wdrożyć KSC w tydzień?
Kogo obowiązują nowe przepisy? Podmioty kluczowe i podmioty ważne
Nowelizacja KSC porządkuje zakres podmiotów objętych ustawą według dwóch kategorii: podmiotów kluczowych i podmiotów ważnych. O przynależności decyduje połączenie dwóch kryteriów: sektora działalności (wskazanego w załącznikach do ustawy) oraz wielkości organizacji, liczonej z uwzględnieniem firm powiązanych i partnerskich.
Podmiot kluczowy a podmiot ważny
Podmioty kluczowe to organizacje, których zakłócenie działania miałoby najpoważniejsze skutki dla państwa i gospodarki, na przykład w energetyce, bankowości, ochronie zdrowia, transporcie czy infrastrukturze cyfrowej. Zaliczają się tu również dotychczasowi operatorzy usług kluczowych, którzy działali już pod starą ustawą. Podmioty ważne obejmują pozostałe branże dodane przez nowelizację, w których incydent jest poważny, lecz mniej dotkliwy w skali kraju. Podział ten przekłada się na intensywność nadzoru: podmioty kluczowe podlegają ściślejszej kontroli niż podmioty ważne.
Jakie branże i podmioty obejmuje ustawa?
Nowelizacja KSC znacząco poszerzyła katalog branż objętych krajowym systemem cyberbezpieczeństwa.
Obok energetyki, finansów i ochrony zdrowia ustawa obejmuje teraz między innymi gospodarowanie odpadami, produkcję i dystrybucję żywności oraz chemikaliów, usługi pocztowe, sektor kosmiczny i zarządzanie usługami ICT.
Ustawa nie rozróżnia przy tym sektora prywatnego i publicznego, obowiązki obejmują oba.
Po stronie państwa są podmioty administracji publicznej oraz podmioty samorządowe objęte ustawą, w tym urzędy gmin pełniące rolę podmiotu publicznego sektorowego. Po stronie rynku ustawie podlegają firmy produkcyjne i usługowe oraz dostawcy usług cyfrowych.
Wszystkie te organizacje łączy jedna zasada: samoidentyfikacja. To podmiot sam ocenia, czy spełnia kryteria sektora i wielkości, a następnie zgłasza się bez czekania na decyzję urzędu. Jeśli profil działalności wskazuje na status podmiotu kluczowego lub ważnego, obowiązek rejestracji powstaje automatycznie.
Jakie obowiązki nakłada KSC?
Podmioty kluczowe mają obowiązek wdrożenia spójnego systemu ochrony swoich sieci i systemów informatycznych, a podmioty ważne realizują te same wymogi ustawowe w nieco lżejszym zakresie.
Sednem obowiązków podmiotów kluczowych jest wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI), czyli zestawu polityk, procedur i zabezpieczeń, które organizacja stosuje, dokumentuje i regularnie aktualizuje.
Na ten system składa się kilka filarów:
- Zarządzanie ryzykiem – oparte na polityce analizy ryzyka, która identyfikuje zagrożenia i dobiera do nich adekwatne zabezpieczenia.
- Procedury bezpieczeństwa – regulujące dostęp do systemów, w tym uwierzytelnianie wieloskładnikowe (MFA) jako standard ochrony kont.
- Plan ciągłości działania – pozwalający utrzymać usługi mimo awarii czy ataku.
- Bezpieczeństwo łańcucha dostaw – czyli kontrola ryzyka wnoszonego przez dostawców sprzętu i oprogramowania, traktowana jako osobne wymaganie systemu bezpieczeństwa.
- Szkolenia z cyberbezpieczeństwa i cyberhigiena – regularne podnoszenie świadomości pracowników, bo to człowiek pozostaje najczęstszym celem ataku. Jak wynika z raportu CERT Polska 2025, phishing odpowiadał za 30% wszystkich zarejestrowanych incydentów. Dlatego nasz Praktyczny Trening Antyphishingowy, dzięki spersonalizowanym symulacjom phishingu, dopasowanym do realnych ataków z polskiej cyberprzestrzeni, uczy zespół rozpoznawać i raportować incydenty.
To wybrane filary szerszego katalogu środków, których wymaga ustawa o KSC. Pełny zakres obejmuje dodatkowo m.in. kryptografię i zabezpieczenie komunikacji, monitorowanie i testowanie zabezpieczeń, obsługę podatności oraz bezpieczeństwo fizyczne i bezpieczeństwo personelu.
Zgłaszanie incydentów i rola zespołów CSIRT
Obok ochrony prewencyjnej obowiązki ustawowe obejmują zgłaszanie incydentów. Każdy podmiot musi prowadzić procedury obsługi incydentów, a poważne zdarzenia raportować w określonych terminach do właściwego zespołu CSIRT.
CSIRT to zespoły reagowania na incydenty bezpieczeństwa komputerowego. W Polsce działają trzy zespoły poziomu krajowego, z których największą rolę wobec firm i samorządów pełni CSIRT NASK. Nowelizacja rozszerzyła ich kompetencje i dodała możliwość tworzenia CSIRT sektorowych, wspierających podmioty w konkretnych branżach. Zgłoszenie incydentu do CSIRT uruchamia wsparcie w analizie zdarzenia i ograniczaniu jego skutków, a zespół CSIRT może też ostrzegać inne podmioty przed powiązanym zagrożeniem.
Jak wpisać się do Wykazu KSC?
Każdy podmiot kluczowy i ważny po przeprowadzeniu samoidentyfikacji musi zgłosić się do urzędowego rejestru. Wykaz KSC to prowadzony przez Ministerstwo Cyfryzacji wykaz podmiotów kluczowych i ważnych, na podstawie którego państwo wie, kto odpowiada za świadczenie usług kluczowych i komu podlega obowiązek nadzoru.
Ustawa przewiduje dwa tryby wpisu podmiotu:
- Część organizacji trafia do rejestru z urzędu, czyli z inicjatywy ministra. Dotyczy to przede wszystkim podmiotów publicznych, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz dawnych operatorów usług kluczowych wpisanych wcześniej do wykazu usług kluczowych.
- Pozostałe podmioty, głównie prywatne, składają wniosek samodzielnie.
Samorejestracja odbywa się jako rejestracja online w aplikacji Wykaz KSC. Logowanie następuje przez Węzeł Krajowy, czyli profil zaufany, e-dowód, bankowość elektroniczną lub kwalifikowany podpis elektroniczny. Wniosek składa i podpisuje kierownik podmiotu albo osoba przez niego upoważniona. Po wpisie podmiot podłącza się do systemu S46, centralnego kanału wymiany informacji i ostrzeżeń o zagrożeniach, pełniącego rolę cyfrowego cyber hubu krajowego systemu.
Najważniejszy termin to 3 października 2026 roku. Do tego dnia nowo objęte podmioty muszą przeprowadzić samoidentyfikację i złożyć wniosek o wpis.
Pełny wykaz podmiotów obowiązanych do rejestracji wynika z załączników do ustawy oraz kryteriów wielkościowych.
Jak dokonać samoidentyfikacji?
Samoidentyfikacja polega na samodzielnym sprawdzeniu, czy organizacja podlega ustawie, i przypisaniu się do właściwej kategorii. Ministerstwo Cyfryzacji opisuje ją w trzech krokach, opartych na art. 5 oraz załącznikach nr 1 i nr 2 do ustawy.
- Sprawdź sektor. Zweryfikuj, czy Twoja działalność mieści się w sektorach lub podsektorach z załącznika nr 1 (podmioty kluczowe) albo nr 2 (podmioty ważne). Decyduje rzeczywisty charakter działalności; kod PKD ma znaczenie wyłącznie pomocnicze.
- Określ wielkość podmiotu. Zastosuj progi mikro, małego, średniego i dużego przedsiębiorstwa, wliczając przedsiębiorstwa powiązane i partnerskie. Wielkość przesądza o przypisaniu do kategorii kluczowej lub ważnej. Wyjątkiem są przedsiębiorcy telekomunikacyjni, którzy podlegają ustawie niezależnie od wielkości.
- Przeanalizuj art. 5 ustawy. Przepis określa szczegółowe zasady kwalifikacji, w tym przypadki objęcia ustawą bez względu na wielkość. Spełnienie jego przesłanek jednoznacznie oznacza objęcie organizacji regulacją.
Po tej analizie podmiot ustala jeden z trzech wyników: jest podmiotem kluczowym, jest podmiotem ważnym albo nie podlega ustawie. Dwie pierwsze odpowiedzi rodzą obowiązek wpisu do Wykazu KSC.
Odpowiedzialność kierownika i kary za naruszenia – KSC
KSC 2.0 przenosi odpowiedzialność za cyberbezpieczeństwo na sam szczyt organizacji. To kierownik podmiotu, czyli zarząd, dyrektor czy wójt, osobiście odpowiada za realizację obowiązków ustawowych. Musi zatwierdzić analizę ryzyka i dobór zabezpieczeń, zapewnić na nie budżet oraz sam przejść szkolenie z cyberbezpieczeństwa. Przekazanie zadań działowi IT nie zdejmuje z niego tej odpowiedzialności.
Realizację obowiązków weryfikuje audyt. Pierwszy audyt SZBI podmiot kluczowy musi przeprowadzić w ciągu 24 miesięcy od objęcia ustawą, czyli najpóźniej do 3 kwietnia 2028 roku, a kolejne co najmniej raz na trzy lata. Audyt sprawdza, czy system zarządzania bezpieczeństwem informacji działa w praktyce, a nie tylko na papierze.
Przygotuj swoją organizację na KSC
Za niewykonanie obowiązków grożą sankcje za naruszenia w dwóch wymiarach.
- Organizacji można nałożyć administracyjne kary pieniężne, między innymi za brak wdrożenia SZBI lub brak rejestracji w wykazie.
- Odrębne kary pieniężne dotykają kierownika i mogą sięgnąć równowartości 100% jego wynagrodzenia. Istotny jest jednak harmonogram: kary za większość obowiązków administracyjnych mogą być nakładane dopiero po 3 kwietnia 2028 roku, co daje podmiotom czas na dostosowanie.
Podsumowanie
Krajowy System Cyberbezpieczeństwa po nowelizacji z 3 kwietnia 2026 roku obejmuje znacznie szerszy krąg organizacji niż wcześniej i dzieli je na podmioty kluczowe oraz podmioty ważne. Każda firma i instytucja z objętych sektorów musi sama sprawdzić swój status (samoidentyfikacja), wpisać się do Wykazu KSC do 3 października 2026 roku, wdrożyć system zarządzania bezpieczeństwem informacji (SZBI) oraz zgłaszać incydenty do zespołów CSIRT. Odpowiedzialność za te obowiązki spoczywa osobiście na kierowniku podmiotu, a od 3 kwietnia 2028 roku za ich zaniedbanie grożą realne kary pieniężne.
Im wcześniej organizacja rozpocznie przygotowania, tym łatwiej spełni wymogi ustawy bez pośpiechu i ryzyka sankcji. Dobrym punktem wyjścia jest audyt SZBI SECAWA. Wraz z naszym radcą prawnym Jerzym Muszyńskim łączymy audyt prawny SZBI i kwalifikację podmiotu pod ustawę z technicznym audytem cyberbezpieczeństwa, dzięki czemu otrzymujesz pełny obraz luk prawnych i technicznych oraz czytelny raport z rekomendacjami i priorytetami działań, który posłuży także jako dowód należytej staranności podczas kontroli organu nadzorczego.

