Nowe przepisy o KSC mogą objąć 38 tys. podmiotów
Podmioty "kluczowe" i "ważne" mają rok na dostosowanie się do nowych regulacji.
Do 3 października 2026 r. podmioty „kluczowe” i „ważne” mają czas na złożenie wniosku o wpis do wykazu.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) sprawi, iż nowe regulacje mogą objąć ok. 38 tys. podmiotów. W tym jednak większość, bo ok. 27 tys., to podmioty publiczne – szacuje resort cyfryzacji.
Ministerstwo radzi, by podmioty z sektorów określonych w ustawie jako „kluczowe” i „ważne” sprawdziły, czy są objęte nowymi przepisami. Mają one rok na dostosowanie się do nich, gdyż znowelizowana ustawa weszła w życie 3 kwietnia 2026 r. Firmy objęte nową regulacją muszą wdrożyć odpowiednie środki techniczne, jak też organizacyjne, zwiększające bezpieczeństwo systemów IT. Za naruszenie przepisów podmiotom „ważnym” grozi do 7 mln euro kary (do 1,4 proc. przychodów), a „kluczowym” do 10 mln euro (do 2 proc. przychodów). Odpowiedzialność ponoszą także menedżerowie z zarządów.
Minister Cyfryzacji już rozpoczął wpisywanie z urzędu do Wykazu KSC dotychczasowych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych, jak również podmioty publiczne.
Od 7 maja 2026 r. uruchomiona zostanie możliwość wpisu do Wykazu KSC (samorejestracji) dla podmiotów, które nie są objęte wpisem realizowanym z urzędu. Natomiast do 3 października 2026 r. podmioty „kluczowe” i „ważne” mają czas na złożenie wniosku o wpis do wykazu.
Podział na sektory kluczowe i ważne według KSC
Sektory kluczowe (Załącznik nr 1 do ustawy)
1 Energia:
wydobywanie kopalin
energia elektryczna
ciepło
ropa i paliwa
gaz
energetyka jądrowa
wodór
2 Transport:
lotniczy
kolejowy
wodny
drogowy
3 Bankowość i infrastruktura rynków finansowych
4 Ochrona zdrowia:
udzielanie świadczeń zdrowotnych i zdrowie publiczne
produkcja i dystrybucja substancji czynnych, produktów leczniczych i wyrobów medycznych
5 Zaopatrzenie w wodę pitną i jej dystrybucja
6 Zbiorowe odprowadzanie ścieków
7 Infrastruktura cyfrowa:
infrastruktura cyfrowa z wyłączeniem komunikacji elektronicznej
komunikacja elektroniczna
Zarządzanie usługami ICT
Przestrzeń kosmiczna
Podmioty publiczne
Sektory ważne (Załącznik nr 2 do ustawy)
1 Usługi pocztowe
2 Inwestycje energetyki jądrowej
3 Gospodarowanie odpadami:
zbieranie odpadów
transport odpadów
przetwarzanie odpadów, w tym sortowanie, wraz z nadzorem nad wymienionymi działaniami, a także późniejsze postępowanie z miejscami unieszkodliwiania odpadów
działania wykonywane w charakterze sprzedawcy odpadów lub pośrednika w obrocie odpadami
4 Produkcja, wytwarzanie i dystrybucja chemikaliów
5 Produkcja, wytwarzanie i dystrybucja żywności
6 Produkcja:
wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro
komputerów, wyrobów elektronicznych i optycznych
urządzeń elektrycznych
maszyn i urządzeń, gdzie indziej niesklasyfikowana
pojazdów samochodowych, przyczep i naczep
pozostałego sprzętu transportowego
7 Dostawcy usług cyfrowych
8 Badania naukowe
9 Podmioty publiczne, inne niż wymienione w Załączniku nr 1
Minister określi szczegółowe wymagania
Dodatkowo minister cyfryzacji zapowiada, iż przekaże do konsultacji publicznych projekt zestawienia wymogów dokumentów normalizacyjnych. Obejmie on np. normy dla ustalenia wymagań dla SZBI (System Zarządzania Bezpieczeństwem Informacji) dla sektorów „kluczowych” i „ważnych” według KSC.
Podobne aktualności
Zarządzanie tożsamością i dostępem wdroży 26 proc. firm na świecie
„Zamiast polegać na okresowych przeglądach dostępu, zespoły IAM muszą korzystać z automatycznego monitorowania i kontroli cyklu życia" - radzi wiceprezes.
Nowa firma Cloud Protection by WithSecure
Skoncentruje się na bezpieczeństwie rozwiązań Salesforce'a. „Ekosystem Salesforce i krajobraz zagrożeń zmieniają się szybciej niż kiedykolwiek" - twierdzi dyrektor.
Zarządy znają NIS2, ale nie znają obowiązków
Zaledwie 11,5 proc. badanych poprawnie odpowiedziało na trzy podstawowe pytania dotyczące NIS2. Co trzecia firma nie wie, czy podlega ustawie.
