Spis treści
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. Od tego dnia obowiązuje nowy podział na podmioty kluczowe i ważne oraz nowy harmonogram dostosowania.
Dla jednostki sektora finansów publicznych najczęstszym błędem jest przyjęcie, że jeden kalendarz dotyczy wszystkich. W praktyce trzeba rozdzielić:
- status wynikający z ustawy;
- tryb wpisu do Wykazu KSC;
- termin uzupełnienia danych po wezwaniu;
- termin wdrożenia obowiązków rozdziału 3;
- dostęp do Systemu S46;
- pierwszy audyt i początek stosowania kar.
Wpis do Wykazu nie tworzy statusu podmiotu. Status powstaje z ustawy. Wpis ma charakter deklaratoryjny.
Dwa zegary: Wykaz i wdrożenie
Jednostka, która 3 kwietnia 2026 r. spełniała przesłanki uznania za podmiot kluczowy albo ważny, ma dwa niezależne terminy.
Pierwszy zegar dotyczy Wykazu KSC. Podmiot publiczny jest co do zasady wpisywany z urzędu. Po doręczeniu wezwania ma sześć miesięcy na uzupełnienie danych.
Drugi zegar dotyczy obowiązków rozdziału 3, w tym SZBI, obsługi incydentów, osób kontaktowych i dokumentacji. Ten termin wynosi 12 miesięcy od wejścia nowelizacji w życie, czyli zasadniczo do 3 kwietnia 2027 r. Nie jest liczony od dnia wpisu do Wykazu.
Podmiot, który zacznie spełniać przesłanki później, realizuje obowiązki rozdziału 3 zasadniczo w terminie 12 miesięcy od dnia spełnienia przesłanek.
Kogo dotyczy 3 października 2026 r.?
Termin 3 października 2026 r. dotyczy samorejestracji: złożenia wniosku o wpis przez podmioty, które 3 kwietnia 2026 r. spełniały przesłanki i nie podlegają wpisowi z urzędu.
Ministerstwo Cyfryzacji w komunikacie z 3 września 2026 r. „Miesiąc na samorejestrację w Wykazie KSC. Termin mija 3 października” przypomniało, że wniosek w tym terminie składają podmioty niewpisywane z urzędu. Podmioty publiczne uzupełniają dane po wezwaniu, a nie w trybie równoległej samorejestracji.
Typowa JSFP będąca podmiotem publicznym nie powinna więc traktować 3 października 2026 r. jako „swojego” głównego terminu. Jeżeli wezwanie nie nadeszło, jednostka najpierw potwierdza, czy podlega wpisowi z urzędu, a w razie potrzeby zgłasza sprawę operatorowi Wykazu.
Odrębny przypadek to dotychczasowi operatorzy usług kluczowych: nowelizacja dała im 6 miesięcy na rozpoczęcie raportowania według nowych art. 11–12b, zasadniczo do 3 października 2026 r. To nie jest termin samorejestracji dla jednostek publicznych wpisywanych z urzędu.
Wpis z urzędu i wezwanie
Minister właściwy do spraw informatyzacji wpisuje podmioty publiczne na podstawie danych z rejestrów publicznych, bazy adresów elektronicznych lub informacji przekazanych przez organy. Wpis z urzędu obejmuje początkowo dane dostępne w tych źródłach.
Po doręczeniu zawiadomienia i wezwania jednostka:
- rejestruje datę doręczenia;
- liczy sześć miesięcy na uzupełnienie danych;
- wiąże konto z wpisem za pomocą kodu z wezwania;
- weryfikuje status, sektor i dane identyfikacyjne;
- uzupełnia dane techniczne, kontaktowe i S46;
- składa wniosek o zmianę wpisu.
Jednostka objęta wpisem z urzędu nie powinna składać równoległego wniosku w trybie samorejestracji. Szczegółową ścieżkę opisuje artykuł o wpisie do Wykazu KSC.
3 kwietnia 2027 r. – wdrożenie, nie sam wpis
Najpóźniej 3 kwietnia 2027 r. jednostka, która spełniała przesłanki 3 kwietnia 2026 r., powinna nie tylko posiadać dokumenty, lecz także rzeczywiście wykonywać obowiązki rozdziału 3.
Nie wystarczy:
- złożenie wniosku do Wykazu;
- uzyskanie dostępu do S46;
- rozpoczęcie projektu albo zamówienie dokumentacji.
Potrzebne jest działające SZBI we właściwym modelu: art. 8 ust. 1 albo art. 8 ust. 3 i załącznik nr 4, obsługa incydentów, osoby kontaktowe, szkolenia i dowody operacyjne. Praktyczny plan prac zawiera artykuł o wdrożeniu KSC do 3 kwietnia 2027 r.
Wykaz KSC a S46
Wykaz KSC i System S46 nie są tym samym narzędziem.
Wykaz KSC (wykaz-ksc.gov.pl ) to aplikacja służąca do wpisu, zmiany i aktualizacji danych podmiotu. Wpis ma charakter deklaratoryjny.
S46 Cyber Hub to system wymiany informacji o incydentach i zagrożeniach. Dostęp do S46 następuje po uzyskaniu wpisu. Wykaz jest aplikacją w ekosystemie S46, ale uzupełnienie Wykazu nie zastępuje zgłaszania incydentów w S46.
Po uzupełnieniu wpisu jednostka powinna uzyskać dostęp do S46, wskazać administratora konta i utrzymać aktualne dane kontaktowe. Zmiany danych z art. 7 ust. 2 pkt 1–18 zgłasza się w terminie 14 dni.
Audyt i kary to nie ten sam dzień co wdrożenie
Podmiot kluczowy przeprowadza audyt bezpieczeństwa systemu informacyjnego co najmniej raz na trzy lata.
Dla podmiotów, które 3 kwietnia 2026 r. spełniały przesłanki podmiotu kluczowego i nie kontynuują wcześniejszego cyklu operatora usług kluczowych, pierwszy audyt przypada zasadniczo do 3 kwietnia 2028 r.
Dotychczasowi operatorzy usług kluczowych, którzy wykonali audyt przed wejściem nowych przepisów, zachowują dotychczasowy cykl: trzy lata od daty poprzedniego raportu. Nowy termin pierwszego audytu ich nie resetuje.
Podmiot ważny nie ma automatycznego obowiązku cyklicznego audytu. Organ może jednak nakazać audyt zewnętrzny po incydencie poważnym albo innym naruszeniu ustawy.
Kary administracyjne z nowelizacji stosuje się od 3 kwietnia 2028 r. To nie przesuwa terminu wdrożenia obowiązków. 3 kwietnia 2027 r. pozostaje terminem wykonania, a nie początkiem egzekucji kar.
Tabela terminów dla JSFP
| Termin | Co oznacza? | Kogo dotyczy w praktyce JSFP? |
|---|---|---|
| 3 kwietnia 2026 r. | Wejście nowelizacji w życie; dzień odniesienia dla statusu i 12-miesięcznego terminu wdrożenia | Wszystkie podmioty oceniane według stanu na ten dzień |
| 6 miesięcy od doręczenia wezwania | Uzupełnienie danych po wpisie z urzędu | Podmioty publiczne wpisywane z urzędu |
| 3 października 2026 r. | Wniosek o wpis dla podmiotów niewpisywanych z urzędu; dla byłych OUK także start nowego modelu raportowania incydentów | Nie jest ogólnym terminem dla typowej JSFP wpisywanej z urzędu |
| 3 kwietnia 2027 r. | Rozpoczęcie realizacji obowiązków rozdziału 3 przez podmioty spełniające przesłanki 3 kwietnia 2026 r. | Główny termin wdrożenia dla JSFP objętej ustawą |
| 14 dni od zmiany danych | Wniosek o zmianę wpisu w zakresie danych z art. 7 ust. 2 pkt 1–18 | Każdy podmiot po uzyskaniu wpisu |
| 3 kwietnia 2028 r. | Pierwszy audyt nowego podmiotu kluczowego; początek stosowania kar | Audyt: podmioty kluczowe bez kontynuacji cyklu OUK. Kary: nie przesuwają obowiązku z 2027 r. |
Checklista przed przyjęciem „swojego” terminu
| Pytanie | Tak/Nie |
|---|---|
| Czy jednostka w ogóle podlega KSC? | |
| Czy jest podmiotem kluczowym, ważnym publicznym, czy ma inną podstawę sektorową? | |
| Czy podlega wpisowi z urzędu, a nie samorejestracji? | |
| Czy zarejestrowano datę doręczenia wezwania i termin 6 miesięcy? | |
| Czy 3 października 2026 r. nie został przyjęty jako ogólny deadline JSFP? | |
| Czy plan wdrożenia rozdziału 3 jest prowadzony równolegle do Wykazu i kończy się 3 kwietnia 2027 r.? | |
| Czy rozróżniono Wykaz KSC i S46 Cyber Hub? | |
| Jeżeli jednostka jest podmiotem kluczowym: czy sprawdzono, czy kontynuuje cykl audytu OUK? | |
| Czy kary od 3 kwietnia 2028 r. nie są mylone z terminem wdrożenia? |
Podsumowanie
Dla typowej jednostki publicznej najważniejsze są trzy fakty.
- Wpis następuje z urzędu; 3 października 2026 r. nie jest jej ogólnym terminem.
- Po wezwaniu ma sześć miesięcy na uzupełnienie danych w Wykazie i przygotowanie S46.
- Obowiązki rozdziału 3 wdraża najpóźniej do 3 kwietnia 2027 r., niezależnie od daty wpisu.
Audyt i kary z 3 kwietnia 2028 r. są kolejnym etapem. Nie zastępują obowiązku wcześniejszego wdrożenia.
Zobacz także
- Czy każda JSFP podlega znowelizowanej ustawie o KSC?
- Wpis do Wykazu KSC – co powinna zrobić jednostka publiczna?
- Plan wdrożenia KSC w JSFP do 3 kwietnia 2027 r.
- Podmiot kluczowy a podmiot ważny będący podmiotem publicznym
- Jak przygotować podmiot do audytu KSC?
Podstawy prawne i źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa – tekst jednolity ogłoszony w Dz.U. z 2026 r. poz. 20 , z późniejszymi zmianami;
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 252 ;
- Ustawa z dnia 29 maja 2026 r. o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 815 ;
- Ministerstwo Cyfryzacji – „Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) – najważniejsze terminy” ;
- Ministerstwo Cyfryzacji – „Miesiąc na samorejestrację w Wykazie KSC. Termin mija 3 października”, 3 września 2026 r. ;
- „Q&A Nowelizacja KSC”, Ministerstwo Cyfryzacji, aktualizacja z czerwca 2026 r. ;
- System S46 – wpis z urzędu i uzupełnienie danych po wezwaniu .
Materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy. W przypadku rozbieżności pierwszeństwo mają przepisy ustawy i jej załączników.
Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi opinii prawnej ani indywidualnej oceny konkretnej jednostki. Właściwy kalendarz zależy od kwalifikacji, trybu wpisu, daty doręczenia wezwania oraz ewentualnego wcześniejszego statusu operatora usług kluczowych.