Krótka odpowiedź (TL;DR)
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca NIS2, weszła w życie 3 kwietnia 2026 r. Zastąpiła dawny podział na operatorów usług kluczowych i dostawców usług cyfrowych kategoriami podmiotów kluczowych i ważnych. Od 7 maja 2026 r. działa samorejestracja dla podmiotów nieobjętych wpisem z urzędu.
1. Pierwszy filtr: sektor
Najpierw trzeba sprawdzić, czy działalność mieści się w sektorze kluczowym albo ważnym. KSC obejmuje m.in. energię, transport, bankowość, infrastrukturę rynków finansowych, ochronę zdrowia, wodę, ścieki, infrastrukturę cyfrową, zarządzanie usługami ICT, administrację publiczną, usługi pocztowe, odpady, produkcję chemikaliów, żywność, produkcję wyrobów medycznych, elektronikę, maszyny i pojazdy.
To nie jest ćwiczenie opisowe. Jeżeli firma działa w kilku obszarach, trzeba rozbić działalność na usługi, klientów, infrastrukturę i rolę w łańcuchu dostaw. Dostawca usług ICT dla szpitali może być bliżej KSC niż sugeruje jego kod PKD.
2. Drugi filtr: wpis z urzędu albo samorejestracja
Minister Cyfryzacji rozpoczął wpisywanie części podmiotów z urzędu 13 kwietnia 2026 r., a od 7 maja 2026 r. uruchomiono możliwość wpisu do Wykazu KSC dla pozostałych. To oznacza, że brak pisma z urzędu nie zawsze kończy analizę. Podmiot powinien sam ocenić, czy spełnia kryteria.
W administracji argument "mamy dużo spraw" zwykle nie usprawiedliwia bezczynności. NSA w „trudności kadrowe organu administracji publicznej czy znaczny wpływ spraw" → II OSK 6/22 nie uznał takich trudności za wystarczające. Dla przedsiębiorcy lekcja jest podobna: przeciążenie compliance nie zwalnia z oceny obowiązków.
3. Co zrobić w okresie dostosowawczym?
Gov.pl wskazuje 12-miesięczny okres dostosowawczy. W tym czasie warto przygotować inwentaryzację aktywów, klasyfikację usług, politykę zarządzania ryzykiem, procedurę incydentową, role odpowiedzialne za SZBI, plan ciągłości działania i dowody szkoleń. Najgorsza strategia to czekanie, aż ktoś potwierdzi status firmy.
NSA w „głównym celem przepisów ustawy o dostępie do informacji publicznej jest kontrola" → III OSK 2427/24 mówił o kontroli władzy publicznej. KSC/NIS2 wprowadza analogiczną kulturę rozliczalności po stronie organizacji: dokumentacja ma pokazać, że cyberbezpieczeństwo jest zarządzane, a nie deklarowane.
4. Najciekawszy take: NIS2 premiuje firmy, które znają własne usługi
Nowe przepisy są mniej o "cyber" w wąskim sensie, a bardziej o mapie zależności. Kto nie wie, które systemy wspierają usługę istotną dla klientów lub państwa, ten nie odpowie sensownie na pytanie, czy jest podmiotem ważnym albo kluczowym.
Praktyczna lista kontrolna
- porównaj faktyczne usługi firmy z załącznikami sektorów kluczowych i ważnych.
- sprawdź, czy wpis z urzędu obejmuje wszystkie podmioty i usługi w grupie.
- jeśli nie ma wpisu z urzędu, przeprowadź własną analizę samorejestracji w Wykazie KSC.
- przygotuj gap analysis SZBI, procedury incydentowej, ról zarządu i dostawców ICT.
- zachowaj notatkę decyzyjną, dlaczego firma uznała się za objętą albo nieobjętą KSC.
Najczęstszy błąd
Najczęstszy błąd to analiza wyłącznie po PKD. KSC/NIS2 patrzy na faktyczną usługę i jej znaczenie, więc firma pobocznie świadcząca usługę ICT lub produkcyjną może wymagać dokładniejszej kwalifikacji.
Źródła
Nowelizacja ustawy o KSC z 2026 r.; dyrektywa NIS2; komunikaty Gov.pl z 14 i 20 kwietnia 2026 r.; orzecznictwo administracyjne o obowiązku działania i rozliczalności.