REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

KSC 2.0 już obowiązuje. Firmy muszą sprawdzić, czy mają nowy obowiązek

Sławomir Biliński
prawnik, dziennikarz, prowadzący szkolenia
NIS 2 i ustawa o KSC
NIS 2 i ustawa o KSC
genAI
Forsal.pl

REKLAMA

REKLAMA

Od 7 maja 2026 r. działa samorejestracja w nowym Wykazie podmiotów kluczowych i podmiotów ważnych. Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (tzw. ustawa o KSC 2.0.), wdrażająca unijną dyrektywę NIS2, objęła tysiące firm, które wcześniej nie podlegały tak szerokim obowiązkom – od producentów żywności i firm kurierskich, po zakłady chemiczne i producentów maszyn. Dla wielu z nich termin na zgłoszenie upływa 3 października 2026 r.

rozwiń >

Cyberbezpieczeństwo trafia na poziom zarządu

Nowelizacja KSC kończy z traktowaniem cyberbezpieczeństwa jako sprawy wyłącznie technicznej. Za wykonanie obowiązków odpowiadają zarządy spółek i inne osoby kierujące podmiotami objętymi ustawą. Powód jest prosty. Skuteczny atak ransomware często oznacza przestój, utratę danych, odbudowę systemów, zakłócenia w łańcuchu dostaw i roszczenia kontrahentów. W firmach opartych na systemach ERP, platformach sprzedażowych i elektronicznym obiegu dokumentów cyberatak może zatrzymać całą działalność.

REKLAMA

REKLAMA

Wiele firm nadal zakłada, że KSC dotyczy głównie banków, telekomów i energetyki. Tymczasem nowe przepisy obejmują także część producentów żywności, operatorów odpadów, firm logistycznych, zakładów chemicznych oraz producentów sprzętu elektronicznego, pojazdów i maszyn.

Ważne

Wpis do wykazu podmiotów kluczowych i podmiotów ważnych nie jest dobrowolny. Firma, która ustali, że spełnia kryteria podmiotu kluczowego lub ważnego, powinna sama złożyć wniosek. Brak wezwania z urzędu nie oznacza, że obowiązek jej nie dotyczy.

REKLAMA

Podmiot kluczowy czy podmiot ważny

Nowelizacja odchodzi od dawnego podziału na operatorów usług kluczowych i dostawców usług cyfrowych. W ich miejsce pojawiają się dwie kategorie: podmioty kluczowe i podmioty ważne. Różnica dotyczy przede wszystkim nadzoru państwa i wysokości kar.

Dalszy ciąg materiału pod wideo

Firma powinna odpowiedzieć na dwa pytania: czy działa w sektorze wskazanym w ustawie oraz czy przekracza progi wielkościowe. Przy liczeniu wielkości przedsiębiorstwa nie wystarczy spojrzeć na samą polską spółkę. Trzeba uwzględnić także podmioty partnerskie i powiązane, również z grupy międzynarodowej. Dlatego mała lokalnie spółka może zostać objęta ustawą, jeśli należy do większej grupy kapitałowej.

W uproszczeniu:

  • Załącznik nr 1 obejmuje sektory wysokiej krytyczności, m.in. energetykę, transport, ochronę zdrowia, bankowość, wodociągi, infrastrukturę cyfrową, administrację publiczną i sektor kosmiczny.
  • Załącznik nr 2 obejmuje m.in. usługi pocztowe i kurierskie, gospodarkę odpadami, produkcję i dystrybucję chemikaliów, produkcję żywności, sprzętu elektronicznego, pojazdów i maszyn oraz badania naukowe.

Co do zasady duże przedsiębiorstwa z Załącznika nr 1 są podmiotami kluczowymi. Średnie firmy z Załącznika nr 1 oraz średnie i duże firmy z Załącznika nr 2 są podmiotami ważnymi. Ustawa przewiduje też wyjątki, w których o statusie decyduje rodzaj działalności, a nie tylko wielkość firmy.

Tabela: Podmioty kluczowe i ważne w ustawie o KSC

Parametr

Podmiot kluczowy

Podmiot ważny

Model nadzoru

Kontrola możliwa także bez wcześniejszego incydentu

Co do zasady kontrola po incydencie lub naruszeniu

Cykliczny audyt

Obowiązkowy niezależny audyt co 3 lata

Brak cyklicznego audytu; może być nakazany po incydencie lub naruszeniu

Maksymalna kara dla podmiotu

Do 10 mln euro lub 2 proc. globalnego obrotu

Do 7 mln euro lub 1,4 proc. globalnego obrotu

Najbardziej dotkliwe środki

Możliwe dalej idące środki, w tym czasowe ograniczenia działalności

Mniej inwazyjny model nadzoru - kontrola głównie po incydencie lub naruszeniu

Samorejestracja w wykazie KSC

Wykaz KSC działa w ramach Systemu S46, prowadzonego przez NASK. Wpisy odbywają się dwiema ścieżkami: z urzędu albo na wniosek. Wpis z urzędu dotyczy m.in. części podmiotów publicznych, telekomów, dotychczasowych operatorów usług kluczowych i dostawców usług zaufania. Dla dużej części rynku właściwa będzie samodzielna rejestracja.

Wniosek składa się elektronicznie przez wykaz-ksc.gov.pl. Można użyć podpisu kwalifikowanego, profilu zaufanego, podpisu osobistego z e-dowodu albo kwalifikowanej pieczęci elektronicznej. Termin wynosi 6 miesięcy od dnia, w którym podmiot spełnił przesłanki klasyfikacyjne. Dla firm, które spełniały je już w dniu wejścia w życie nowych przepisów, kończy się on 3 października 2026 r.

We wniosku trzeba podać m.in.:

  • dane identyfikacyjne i sektorowe, w tym właściwy sektor i podsektor z ustawy;
  • domeny internetowe oraz pule i zakresy adresów IP;
  • informację o zewnętrznych dostawcach usług cyberbezpieczeństwa;
  • co najmniej dwie osoby kontaktowe ds. cyberbezpieczeństwa.

Dane trzeba aktualizować w ciągu 14 dni od każdej zmiany. Dotyczy to m.in. osoby kontaktowej, domeny wykorzystywanej w działalności czy zakresu adresów IP.

Na końcu wniosku kierownik jednostki składa oświadczenie pod rygorem odpowiedzialności karnej za fałszywe oświadczenie. Zgłoszenie nie powinno więc być traktowane jak zwykła formalność administracyjna.

Test: czy firma musi się zarejestrować

Weryfikację warto przeprowadzić w trzech krokach.

Krok 1. Sprawdź szczególne usługi technologiczne

Najpierw trzeba ustalić, czy firma prowadzi działalność, która może powodować objęcie ustawą na szczególnych zasadach. Chodzi m.in. o niektóre usługi cyfrowe, usługi zaufania, DNS, rejestry TLD, usługi zarządzane w zakresie cyberbezpieczeństwa, centra danych, usługi chmurowe i działalność telekomunikacyjną.

Jeżeli firma świadczy usługi technologiczne dla innych podmiotów albo odpowiada za infrastrukturę cyfrową, powinna dokładnie sprawdzić art. 5 ustawy i definicje ustawowe.

Krok 2. Sprawdź skalę działalności

Jeżeli firma nie mieści się w szczególnych kategoriach technologicznych, trzeba sprawdzić jej wielkość. Ustawa obejmuje co do zasady średnie i duże przedsiębiorstwa, czyli podmioty zatrudniające co najmniej 50 pracowników albo przekraczające odpowiednie progi finansowe. Przy tej ocenie trzeba uwzględnić przedsiębiorstwa partnerskie i powiązane.

Szczególną ostrożność powinny zachować polskie spółki należące do międzynarodowych grup. Sama lokalna skala działalności może nie wystarczyć do wyłączenia z nowych obowiązków.

Krok 3. Sprawdź sektor

Jeżeli firma przekracza próg wielkościowy, trzeba ustalić, czy działa w sektorze wymienionym w Załączniku nr 1 albo Załączniku nr 2 do ustawy.

  • Załącznik nr 1: duża firma może być podmiotem kluczowym, a średnia firma – podmiotem ważnym.
  • Załącznik nr 2: średnia lub duża firma może być podmiotem ważnym.

Jeżeli firma nie działa w żadnym z tych sektorów i nie mieści się w szczególnych kategoriach technologicznych, nowe obowiązki KSC mogą jej nie dotyczyć. Gdy odpowiedź jest niepewna, bezpieczniej przeprowadzić formalną samoidentyfikację niż czekać na reakcję organu.

Zarząd odpowiada osobiście

Najgłośniejszą zmianą jest odpowiedzialność kierownictwa. Cyberbezpieczeństwa nie da się już po prostu „oddać do IT”. Za wykonanie obowiązków odpowiadają osoby kierujące podmiotem – w zależności od formy prawnej m.in. członkowie zarządu, komplementariusze, właściciele jednoosobowych działalności objętych ustawą, likwidatorzy, syndycy albo zarządcy sukcesyjni.

Zlecenie obsługi cyberbezpieczeństwa firmie zewnętrznej nie zwalnia kierownictwa z odpowiedzialności wobec państwa. Outsourcing może pomóc w wykonaniu obowiązków, ale nie przenosi odpowiedzialności za nadzór.

Do obowiązków kierownictwa należą m.in.:

  • * zarządzanie ryzykiem w cyberbezpieczeństwie;
  • * nadzór nad politykami, procedurami i planami ciągłości działania;
  • * zapewnienie kompetencji osób odpowiedzialnych za cyberbezpieczeństwo;
  • * udział w wymaganych szkoleniach i dokumentowanie ich odbycia;
  • * prawidłowe raportowanie incydentów.

Kary mogą dotyczyć nie tylko firmy. Ustawa przewiduje także sankcje personalne wobec osób kierujących jednostką. W sektorze prywatnym mogą one sięgać do 300 proc. miesięcznego wynagrodzenia, a w sektorze publicznym do 100 proc. W skrajnych sytuacjach możliwe są również czasowe ograniczenia w pełnieniu funkcji kierowniczych.

Co zarząd powinien zrobić teraz

Pierwszym krokiem nie powinien być zakup kolejnego narzędzia IT, lecz analiza statusu firmy. Zarząd powinien:

  • ustalić, czy firma działa w sektorze z Załącznika nr 1 albo Załącznika nr 2;
  • * sprawdzić wielkość przedsiębiorstwa z uwzględnieniem podmiotów partnerskich i powiązanych;
  • ocenić, czy firma świadczy usługi technologiczne objęte szczególnymi zasadami;
  • wskazać osobę odpowiedzialną za projekt KSC/NIS2;
  • zebrać dane do wniosku: sektory, domeny, adresy IP, dostawców usług cyberbezpieczeństwa i osoby kontaktowe;
  • zaplanować szkolenia kierownictwa i osób odpowiedzialnych za cyberbezpieczeństwo;
  • rozpocząć prace nad Systemem Zarządzania Bezpieczeństwem Informacji.

Cyberbezpieczeństwo przestało być sprawą działu IT. Stało się obowiązkiem zarządu – z osobistą odpowiedzialnością prawną i finansową w tle. Ignorowanie tej zmiany może być jednym z najkosztowniejszych zaniedbań, jakie kierownictwo firmy popełni w najbliższych miesiącach.

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Moja firma
Nieautoryzowane transakcje. Cyfryzacja finansów a nowe ryzyka

W dobie postępującej cyfryzacji, gdy dostęp do rachunku bankowego stał się w praktyce nieograniczony, a realizacja transakcji finansowych sprowadza się do jednego kliknięcia, rośnie skala zagrożeń w obrocie finansowym. Coraz częściej dochodzi bowiem do sytuacji, w których środki pieniężne zostają przetransferowane wbrew woli właściciela rachunku.

Dlaczego Bitcoin, jako „dobro” o skończonej podaży, może być wart nie 100.000 a 1.000.000 USD?

Bitcoin ma ograniczoną podaż, a jego najmniejsza jednostka to 1 satoshi. Czy właśnie dlatego jego cena może w przyszłości sięgnąć 1 mln USD? Autor przekonuje, że kluczowe znaczenie może mieć rosnąca presja popytowa na aktywa o ograniczonej podaży oraz słabnąca wartość walut fiat.

Nowe cło zmieniło rynek zakupów spoza UE. Dane MF pokazują skalę zmiany

Po wprowadzeniu cła w wysokości 3 euro na przesyłki spoza UE o niewielkiej wartości, ich liczba spadła o połowę. W czerwcu było prawie 4,24 mln zgłoszeń celnych, dotyczących takich przesyłek, w lipcu zaś już tylko 2,1 mln – wynika z danych Ministerstwa Finansów. Był to pierwszy miesiąc obowiązywania nowych regulacji, dlatego na razie trudno przesądzić, czy spadek będzie trwałą zmianą na rynku e-commerce.

Zmiany dla rolników. Łatwiej będzie sprzedać jaja, mięso, ryby czy mleko [projekt rozporządzenia]

Ministerstwo Rolnictwa i Rozwoju Wsi proponuje zmiany w zasadach sprzedaży bezpośredniej produktów pochodzenia zwierzęcego, m.in. jaj, mięsa, ryb, miodu i mleka. Przygotowany projekt przepisów trafił do konsultacji publicznych, a uwagi można zgłaszać przez 30 dni.

REKLAMA

Prawo holdingowe do zmiany - projekt. Trwają prace nad całkiem nowymi przepisami dot. grup spółek

Prawo holdingowe do zmiany - jest projekt. Trwają prace nad całkiem nowymi przepisami dotyczącymi grup spółek. Dlaczego przepisy wprowadzone w 2022 r, nie zdały egzaminu? Co trzeba zmienić?

Podwyżka CIT to utrata konkurencyjności Polski w regionie? Komentarz eksperta

Wyższy CIT dla największych firm może sprawić, że Polska straci część przewagi konkurencyjnej nad innymi krajami regionu. Zdaniem Bartosza Doroszuka z MDDP podwyżka dla przedsiębiorstw z przychodami powyżej 50 mln euro wyraźnie obniżyłaby atrakcyjność Polski dla dużych podatników.

Wsparcie dla polskich rolników z UE 2026: ponad 66 mln euro do rozdysponowania na nawozy. Razem ze wsparciem krajowym to 850 mln zł

Dla polskich rolników wsparcie z UE na nawozy będzie najwyższe - ponad 66 mln euro do rozdysponowania. Razem ze wsparciem krajowym będzie to 850 mln zł. Ceny nawozów wciąż rosną, a ich kupno to jeden z najwyższych wydatków rolników prowadzących uprawy polowe.

Dobry produkt nie wystarczy. Dlaczego firmy B2B nie potrafią jasno powiedzieć, co właściwie sprzedają?

Mam ćwiczenie, które psuje humor prawie każdemu zarządowi. Proszę, żeby ktoś przeczytał na głos pierwsze trzy zdania ze strony firmowej. Następnie czytam pierwsze trzy zdania ze stron dwóch konkurentów i pytam, kto potrafi wskazać, które były czyje. Zwykle nie jest to takie proste. Częściej zapada cisza, a po chwili pada zdanie, które słyszałem już kilkanaście razy: „No tak, ale u nas naprawdę stoi za tym coś więcej”.

REKLAMA

Regulaminy, procedury i dokumentacja prawna w e-commerce usługowym - sprzedaż konsultacji, warsztatów, voucherów i produktów cyfrowych

E-commerce usługowy nie kończy się na ładnym landing page’u, koszyku zakupowym i przycisku „kup teraz”. Sprzedaż konsultacji, warsztatów, voucherów, kursów online, e-booków, nagrań, webinarów i innych produktów cyfrowych wymaga prawidłowego ułożenia całego procesu sprzedaży: od opisu oferty, przez regulamin i politykę prywatności, po ścieżkę zakupową, checkboxy, zgodę na rozpoczęcie świadczenia, zasady odstąpienia od umowy, reklamacje oraz dokumentację potwierdzającą, że klient otrzymał wszystkie wymagane informacje przed zakupem.

Tylko do 3 października: nowy ważny obowiązek wpisu do specjalnego rejestru - kogo dotyczy

Najnowsza nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa z 2018, wdraża rozwiązania europejskiej dyrektywy NIS2. Wybrane podmioty mają obowiązek rejestracji do 3 października 2026 r. w wykazie podmiotów kluczowych i ważnych (wylicza je ustawa), prowadzonego w ramach Krajowego Systemu Cyberbezpieczeństwa. Przewidziane kary są wysokie, nawet do 100 mln złotych.

Zapisz się na newsletter
Zakładasz firmę? A może ją rozwijasz? Chcesz jak najbardziej efektywnie prowadzić swój biznes? Z naszym newsletterem będziesz zawsze na bieżąco.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA