Poradnik
Znowelizowana ustawa o KSC w praktyce
Od 3 kwietnia 2026 r. obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2. Poniżej opisujemy obowiązki firm po kolei, zawsze z odesłaniem do artykułu ustawy.
Lista kontrolnaBezpłatna lista kontrolna NIS2 do wydruku: 34 punktów o kierowniku podmiotu, wpisie do wykazu, zgłaszaniu incydentów i SZBI z art. 8 ustawy o KSC.Kto podlegaKto jest podmiotem kluczowym lub ważnym według art. 5 ustawy o KSC: sektory z załączników nr 1 i 2, progi wielkości, wyjątki i samoidentyfikacja krok po kroku.Wpis do wykazuWniosek o wpis do wykazu podmiotów kluczowych i ważnych według art. 7c ustawy o KSC: terminy, aplikacja Wykaz KSC, wymagane dane, wpis z urzędu i spóźniony wniosek.SZBI i środkiSystem zarządzania bezpieczeństwem informacji według art. 8 ustawy o KSC: szacowanie ryzyka, środki z lit. a–n, dokumentacja, audyt i termin do 3 kwietnia 2027 r.Zgłaszanie incydentówZgłaszanie incydentów poważnych według art. 11–12b ustawy o KSC: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe, CSIRT i system S46.Kierownik podmiotuOdpowiedzialność kierownika podmiotu według art. 8c–8e i 73a ustawy o KSC: decyzje o SZBI, coroczne szkolenie, kara do 300 % wynagrodzenia i zakaz pełnienia funkcji.Kary i nadzórKary pieniężne według art. 73–76e ustawy o KSC: do 10 mln euro lub 2 % przychodów, kary okresowe, nadzór organów właściwych i dlaczego kary obowiązują od 2028 r.Łańcuch dostawŁańcuch dostaw według art. 8 ust. 1 pkt 2 lit. e i ust. 2 ustawy o KSC: obowiązki podmiotów kluczowych i ważnych oraz czego mogą oczekiwać ich dostawcy.