Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2, nakłada na podmioty kluczowe i ważne szereg obowiązków – przypomniało Ministerstwo Cyfryzacji. Przepisy weszły w życie 3 kwietnia br. Od tej pory biegną istotne terminy dla podmiotów objętych ustawą.

Resort radzi, by organizacje przeanalizowały, czy spełniają kryteria uznania za podmiot kluczowy lub ważny. Szacunkowo nowe regulacje obejmą ok. 38 tys. podmiotów, jednak w tym ok. 27 tys. to podmioty publiczne.

Jakie przedsiębiorstwa są podmiotem ważnym, a jakie kluczowym, określa artykuł 5 ustawy o Krajowym Systemie Cyberbezpieczeństwa, jak również załączniki numer 1 i numer 2.

Listę kluczowych i ważnych sektorów gospodarki według KSC opublikowaliśmy tutaj.

Jakie obowiązki mają podmioty kluczowe i ważne

Podmioty, które w dniu wejścia w życie nowelizacji spełniały ustawowe kryteria, muszą:

– dokonać wpisu do wykazu KSC (art. 7 ustawy) do 3 października 2026 r.,

– podłączyć się do systemu S46 do 3 kwietnia 2027 r. Możliwość korzystania dla nowych podmiotów będzie uruchamiana od 12 czerwca 2026 r. S46 to platforma teleinformatyczna, łącząca podmioty KSC i ułatwiająca współpracę miedzy nimi.

– wdrożyć obowiązki wynikające z nowych przepisów do 3 kwietnia 2027 r. Są to m.in.:

przygotowanie i wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI). System mający na celu wzmocnienie cyberbezpieczeństwa obejmuje zarówno technologie i kompetencje zespołów, jak i środki organizacyjne – procedury, mechanizmy nadzoru.

zgłaszanie incydentów do zespołów CSIRT i zarządzanie incydentami,

wyznaczanie osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami KSC,

weryfikacja niekaralności personelu,

dokonanie pierwszego obowiązkowego audytu cyberbezpieczeństwa do 3 kwietnia 2028 r. (tylko dla podmiotów kluczowych, które nie były UOK). Kolejne audyty trzeba będzie jednak przeprowadzać co najmniej raz na 3 lata.

Za naruszenie przepisów podmiotom ważnym grozi do 7 mln euro kary (do 1,4 proc. przychodów), a kluczowym do 10 mln euro (do 2 proc. przychodów). Odpowiedzialność ponoszą także członkowie zarządów.

Do 10 czerwca br. trwają konsultacje zestawienia wymagań dokumentów normalizacyjnych. Uwagi i opinie można przesyłać na adres e-mail: konsultacje_cyber@cyfra.gov.pl.

Ministerstwo Cyfryzacji udostępniło również aktualizację pytań i odpowiedzi, dotyczących tego, jak stosować przepisy o KSC.