Krajowy system cyberbezpieczeństwa

Kogo dotyczy ustawa o KSC i jakie nakłada obowiązki

Krajowy system cyberbezpieczeństwa to ustawowa struktura, która ma zapewnić niezakłócone świadczenie usług kluczowych i cyfrowych w Polsce. Tworzą ją podmioty objęte obowiązkami, zespoły CSIRT poziomu krajowego i sektorowego oraz organy właściwe sprawujące nadzór. Podstawą jest ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, znowelizowana ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), która wdraża do polskiego prawa dyrektywę NIS2.

Nowelizacja zmieniła sposób ustalania zakresu podmiotowego z listy imiennej na obowiązek ustawowy. Wcześniej ustawa obejmowała około 400 operatorów usług kluczowych, wskazywanych indywidualną decyzją organu. Dziś podmiot sam sprawdza, czy spełnia przesłanki: przynależność do sektora z Załącznika nr 1, który wymienia podmioty kluczowe, albo z Załącznika nr 2, który wymienia podmioty ważne, oraz próg wielkości przedsiębiorstwa. Załącznik nr 1 obejmuje energetykę, zdrowie, transport, gospodarkę wodną, bankowość i infrastrukturę rynków finansowych. Załącznik nr 2 ma szerszy katalog sektorów, od poczty po produkcję i chemię. Ministerstwo Cyfryzacji szacuje nowy krąg na około 38 tysięcy podmiotów, w tym około 27 tysięcy publicznych i około 11 tysięcy niepublicznych. Sama ustawa żadnej liczby nie podaje, bo zakres wynika z załączników sektorowych i progów wielkości, a nie z listy imiennej.

Rodzaj obowiązków jest dla obu grup wspólny, różni je reżim nadzoru. Podmiot wdraża system zarządzania bezpieczeństwem informacji, prowadzi szacowanie ryzyka, zgłasza incydenty poważne do właściwego CSIRT sektorowego przez system S46 i figuruje w wykazie podmiotów kluczowych i ważnych. Terminy zgłoszenia to wczesne ostrzeżenie w ciągu 24 godzin od wykrycia incydentu poważnego, zgłoszenie w ciągu 72 godzin od wykrycia i sprawozdanie końcowe w ciągu miesiąca od zgłoszenia. Wyjątkiem jest podmiot ważny będący podmiotem publicznym. Art. 12c zwalnia go z wczesnego ostrzeżenia, sprawozdania okresowego, sprawozdania z postępu obsługi incydentu i sprawozdania końcowego. Z tych przekazań zostaje mu samo zgłoszenie incydentu poważnego w ciągu 72 godzin od wykrycia. Audyt bezpieczeństwa jest cykliczny i obowiązkowy dla podmiotów kluczowych.

Wpis do wykazu ma dwa tryby i dwa różne zegary. Podmiot, który spełniał przesłanki w dniu wejścia nowelizacji w życie, składa wniosek w oknie wyznaczonym komunikatem Ministra Cyfryzacji z 8 kwietnia 2026 r., czyli od 7 maja do 3 października 2026 r. Podmiot, który wszedł w zakres później, ma sześć miesięcy od dnia spełnienia przesłanek. Dotychczasowi operatorzy usług kluczowych, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania i podmioty publiczne trafiają do wykazu z urzędu i uzupełniają wyłącznie dane. Który tryb obowiązuje daną organizację i jakie prace obejmuje samo wdrożenie, rozkładamy w artykule Kto w Polsce wdroży NIS2 i ustawę o KSC.

Obowiązek zgłoszeniowy z ustawy o KSC nie jest jedynym, jaki może obowiązywać tę samą organizację. Producent oprogramowania albo sprzętu ma od 11 września 2026 r. osobny obowiązek z artykułu 14 rozporządzenia o cyberodporności: zgłasza aktywnie wykorzystywaną podatność oraz poważny incydent jednocześnie CSIRT-owi wyznaczonemu na koordynatora i agencji ENISA, przez platformę unijną, w reżimie 24 i 72 godzin. Kto mu podlega, co dokładnie zgłasza i czym ten reżim różni się od zgłoszenia do CSIRT-u sektorowego, rozkładamy w artykule Artykuł 14 CRA: kto zgłasza podatność i w jakim terminie.

Ustawa o KSC to jeden zegar z kilku, które mogą biec dla tej samej organizacji naraz. Producent oprogramowania odpowiada dodatkowo za obowiązek zgłoszeniowy z rozporządzenia o cyberodporności, podmiot finansowy podlega rozporządzeniu DORA od 17 stycznia 2025 r., a jednostka samorządu terytorialnego ma własny termin naboru na Lokalne Centra Cyberbezpieczeństwa. Które z tych terminów są jeszcze przed daną organizacją, a które już minęły, zestawiamy w jednym miejscu w artykule Kalendarz obowiązków cyberbezpieczeństwa: NIS2, KSC, CRA i DORA.

Co robić po wykryciu incydentu i kiedy mijają terminy zgłoszeń z ustawy o KSC, RODO i DORA, opisujemy krok po kroku w poradniku Pierwsze 72 godziny (plik PDF, otwiera się w nowej karcie).

Firmy, które na własnych stronach opisują usługę wdrożenia ustawy o KSC i dyrektywy NIS2, od analizy luki po przygotowanie do audytu, zestawiamy na stronie Wdrożenie NIS2 i KSC.

Ustawa i dokumenty

Ustawa o krajowym systemie cyberbezpieczeństwa (KSC) - wdrożenie NIS2 po nowelizacji z 2026 r.: kogo obejmuje, jakie nakłada obowiązki i w jakich terminach.

Kluczowe elementy systemu po nowelizacji z 2026 r.:

  • Nowa klasyfikacja podmiotów: kluczowe i ważne (implementacja dyrektywy NIS2)
  • Zespoły CSIRT poziomu krajowego (NASK, GOV, MON) oraz CSIRT sektorowe
  • Obowiązek wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)
  • Obowiązki zgłaszania i obsługi incydentów poważnych przez system S46
  • Organy właściwe ds. cyberbezpieczeństwa sprawujące nadzór nad podmiotami
  • Kary pieniężne do 10 mln euro dla podmiotów kluczowych i 7 mln euro dla ważnych

Kluczowe elementy systemu według ustawy z 2018 r.:

  • Operatorzy usług kluczowych i dostawcy usług cyfrowych
  • Zespoły CSIRT poziomu krajowego (NASK, GOV, MON)
  • Obowiązki zgłaszania i obsługi incydentów cyberbezpieczeństwa
  • Organy właściwe ds. cyberbezpieczeństwa
  • System zarządzania ryzykiem i bezpieczeństwem teleinformatycznym

Sprawozdania roczne

Sprawozdania Pełnomocnika Rządu ds. Cyberbezpieczeństwa z wykonywania obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa.

Akty prawne

Kompletny zbiór ustaw i rozporządzeń regulujących krajowy system cyberbezpieczeństwa w Polsce.

Tytuł
Oznaczenie dziennika
Typ dokumentu
Data ogłoszenia
Nazwa dziennika
Rok
Pozycja
Akcje
Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustawDziennik Ustaw 2026 r. poz. 252Ustawa02-03-2026Dziennik Ustaw2026252
Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwaDziennik Ustaw 2018 r. poz. 1560Ustawa13-08-2018Dziennik Ustaw20181560
Rozporządzenie Ministra Cyfryzacji z dnia 4 grudnia 2019 r. w sprawie warunków organizacyjnych i technicznych dla podmiotów świadczących usługi z zakresu cyberbezpieczeństwa oraz wewnętrznych struktur organizacyjnych operatorów usług kluczowych odpowiedzialnych za cyberbezpieczeństwoDziennik Ustaw 2019 r. poz. 2479Rozporządzenie20-12-2019Dziennik Ustaw20192479
Rozporządzenie Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważnyDziennik Ustaw 2018 r. poz. 2180Rozporządzenie30-11-2018Dziennik Ustaw20182180
Rozporządzenie Rady Ministrów z dnia 16 października 2018 r. w sprawie rodzajów dokumentacji dotyczącej cyberbezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi kluczowejDziennik Ustaw 2018 r. poz. 2080Rozporządzenie02-11-2018Dziennik Ustaw20182080
Rozporządzenie Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytuDziennik Ustaw 2018 r. poz. 1999Rozporządzenie19-10-2018Dziennik Ustaw20181999
Rozporządzenie Rady Ministrów z dnia 2 października 2018 r. w sprawie zakresu działania oraz trybu pracy Kolegium do Spraw CyberbezpieczeństwaDziennik Ustaw 2018 r. poz. 1952Rozporządzenie12-10-2018Dziennik Ustaw20181952
Rozporządzenie Ministra Cyfryzacji z dnia 20 września 2018 r. w sprawie wzoru formularza do przekazywania informacji o naruszeniu bezpieczeństwa lub integralności sieci lub usług telekomunikacyjnych, które miało istotny wpływ na funkcjonowanie sieci lub usługDziennik Ustaw 2018 r. poz. 1831Rozporządzenie01-10-2018Dziennik Ustaw20181831
Rozporządzenie Ministra Cyfryzacji z dnia 20 września 2018 r. w sprawie kryteriów uznania naruszenia bezpieczeństwa lub integralności sieci lub usług telekomunikacyjnych za naruszenie o istotnym wpływie na funkcjonowanie sieci lub usługDziennik Ustaw 2018 r. poz. 1830Rozporządzenie01-10-2018Dziennik Ustaw20181830
Rozporządzenie Rady Ministrów z dnia 11 września 2018 r. w sprawie wykazu usług kluczowych oraz progów istotności skutku zakłócającego incydentu dla świadczenia usług kluczowychDziennik Ustaw 2018 r. poz. 1806Rozporządzenie21-09-2018Dziennik Ustaw20181806
1 - 10 z 10
z 1

Najczęściej zadawane pytania (FAQ)

Pytania i odpowiedzi dotyczące ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa po nowelizacji.

Pobierz materiały FAQ

Zestaw najczęściej zadawanych pytań i odpowiedzi dotyczących ustawy o krajowym systemie cyberbezpieczeństwa (KSC) po nowelizacji. Materiał pomocny dla organizacji objętych regulacjami NIS2.

Potrzebujesz wsparcia specjalisty?

Narzędzie pokazuje, jak wygląda problem. Jeśli chcesz, żeby ktoś się nim zajął, w katalogu znajdziesz polskie firmy z kategorii GRC i Zgodność.

Ostatnia aktualizacja: 03-04-2026

Cyber Katalog prezentuje oficjalne dokumenty dotyczące krajowego systemu cyberbezpieczeństwa. Nie odpowiadamy za treść ani aktualność tych dokumentów, które pochodzą z oficjalnych źródeł rządowych.