Nowelizacja polskiej ustawy o krajowym systemie cyberbezpieczeństwa (KSC), transponująca unijną dyrektywę NIS2 (UE) 2022/2555, została uchwalona przez Sejm 23 stycznia 2026 r., podpisana przez Prezydenta 19 lutego 2026 r., opublikowana w Dzienniku Ustaw 2 marca 2026 r. i weszła w życie 3 kwietnia 2026 r. Rozszerza ona kategorie podmiotów „kluczowych” i „ważnych” objętych obowiązkami zarządzania ryzykiem cyberbezpieczeństwa i zgłaszania incydentów.
Kogo dotyczy
Średnie i duże podmioty w sektorach objętych NIS2 (energetyka, transport, finanse, ochrona zdrowia, infrastruktura cyfrowa/oprogramowanie, produkcja, żywność/rolnictwo i inne wskazane w ustawie), a także mniejsze podmioty uznane przez organy za krytyczne lub jedynych dostawców danej usługi.
Wielkości: średnia, duża · Sektory: Energetyka, Transport / logistyka, Finanse / ubezpieczenia, Ochrona zdrowia, Oprogramowanie / SaaS, Produkcja, Rolnictwo / żywność, Usługi profesjonalne · Dotyczy, jeśli: Działamy w sektorze krytycznym (NIS2); Korzystamy z usług chmurowych
Co zrobić
Oceń, czy Twoja organizacja spełnia nowe kryteria „podmiotu kluczowego” lub „podmiotu ważnego” zgodnie ze znowelizowaną ustawą o KSC. Jeśli tak, przygotuj się do rejestracji w ciągu 6 miesięcy od wejścia w życie ustawy oraz do wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa i procedur zgłaszania incydentów w ciągu 12 miesięcy.
Sankcje
Kary administracyjne przewidziane w ustawie mogą zostać nałożone po raz pierwszy dopiero po 2 latach od wejścia w życie (od 3 kwietnia 2028 r.); w przypadku podmiotów kluczowych uporczywie naruszających przepisy możliwe jest również zawieszenie kierowników do czasu usunięcia naruszeń.
6 miesięcy od wejścia w życie znowelizowanej ustawy o KSC w dniu 2026-04-03; termin ten został wydłużony z pierwotnie proponowanych 3 miesięcy podczas drugiego czytania w Sejmie. Podmioty, które zaczną spełniać kryteria później, nadal muszą zarejestrować się w ciągu 6 miesięcy od pierwszego spełnienia kryteriów - to zasada ciągła, a nie tylko jednorazowy termin dla tej pierwszej grupy.
Średnie i duże firmy w sektorach objętych NIS2, które są lub staną się objęte znowelizowaną ustawą o KSC, a także mniejsze podmioty uznane za krytyczne lub jedynych dostawców danej usługi.