REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Nowe prawo wprowadza obowiązek rejestracji się w Krajowym Systemie Cyberbezpieczeństwa. Przedsiębiorcy mają czas do o 3 października. Sprawdź, czy dotyczy to twojej firmy

Do 3 października wybrane podmioty muszą wpisać się do Krajowego Rejestru Cyberbezpieczeństwa. To pierwszy z wielu nowych obowiązków jakie nakłada dyrektywa NIS2. Sprawdź czy twoja organizacja jest nimi objęta.
Do 3 października wybrane podmioty muszą wpisać się do Krajowego Rejestru Cyberbezpieczeństwa. To pierwszy z wielu nowych obowiązków jakie nakłada dyrektywa NIS2. Sprawdź czy twoja organizacja jest nimi objęta.
Infor.pl

REKLAMA

REKLAMA

Najnowsza nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa z 2018, wdraża rozwiązania europejskiej dyrektywy NIS2. Wybrane podmioty mają obowiązek rejestracji do 3 października 2026 r. w wykazie podmiotów kluczowych i ważnych (wylicza je ustawa), prowadzonego w ramach Krajowego Systemu Cyberbezpieczeństwa. Przewidziane kary są wysokie, nawet do 100 mln złotych.

Zmiana ustawy, dostosowująca krajowe prawo do zasad dyrektywy NIS2, weszła w życie 3 kwietnia 2026 r., a od 7 maja przedsiębiorcy mogą składać wnioski rejestracyjne do KSC (Krajowego Systemu Cyberbezpieczeństwa) prowadzonego przez Ministra Cyfryzacji. Trzeba zaznaczyć, że zgodnie z nowym prawem o KSC, każda firma, która zacznie spełniać warunki uznania jej za podmiot kluczowy lub ważny już po wejściu w życie ustawy, będzie miała od tego momentu sześć miesięcy na wystąpienie o wpis.

REKLAMA

REKLAMA

Według danych Ministerstwa Cyfryzacji nowe regulacje mogą objąć około 38 tys. podmiotów, w tym około 11 tys. niepublicznych. Nie oznacza to jednak, że wszystkie firmy z tej grupy są zobowiązane do samodzielnej rejestracji – część może zostać wpisana do wykazu z urzędu (m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania, podmioty krytyczne). Pozostałe podmioty spełniające ustawowe wymogi muszą wystąpić o wpis do wykazu.

Jakie kluczowe sektory obejmuje teraz rejestr cyberbezpieczeństwa

Dyrektywa NIS2 tworzy wspólne ramy cyberbezpieczeństwa dla 18 sektorów istotnych dla funkcjonowania państwa i gospodarki w Unii Europejskiej. Polska ustawa określa szczegółowo sektory, podsektory i rodzaje podmiotów objętych regulacjami, a ponadto uwzględnia inwestycje energetyki jądrowej. Ustawa obejmuje następujące sektory kluczowe takie jak: energia, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę pitną i jej dystrybucja, zbiorowe odprowadzanie ścieków, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna i podmioty publiczne. – Co do zasady regulacje dotyczą średnich i dużych podmiotów. W niektórych przypadkach ustawa obejmuje jednak organizacje niezależnie od ich wielkości lub ze względu na szczególne znaczenie świadczonej usługi. Sama obecność branży na liście nie przesądza więc jeszcze o obowiązku wpisu, ale powinna być sygnałem do szybkiej weryfikacji statusu firmy – podkreśla Maciej Ostaszewski z firmy eFaktor, specjalizującej się we wsparciu firm sektora MŚP.

Część firm handlowych również musi wpisać się do rejestru cyberbezpieczeństwa

Nowe obowiązki mogą objąć również część firm handlowych, w tym przedsiębiorstwa zajmujące się hurtową dystrybucją żywności, firmy produkujące lub dystrybuujące chemikalia, a także operatorów internetowych platform handlowych. Regulacja nie dotyczy jednak automatycznie wszystkich sklepów. O obowiązku wpisu do wykazu KSC decydują m.in. rodzaj prowadzonej działalności, wielkość przedsiębiorstwa, jego powiązania kapitałowe oraz wyjątki wskazane w ustawie.

REKLAMA

Ustawa mówi jasno, wpis do wykazu to dopiero początek obowiązków

Po wpisie do wykazu podmioty będą musiały rozpocząć korzystanie z systemu S46, służącego m.in. do zgłaszania incydentów i komunikacji w ramach KSC. Podmioty kluczowe i ważne, które spełniały ustawowe kryteria 3 kwietnia 2026 r., muszą do 3 kwietnia 2027 r. rozpocząć korzystanie z systemu oraz wdrożyć pozostałe obowiązki wynikające z nowych przepisów. W tym miejscu warto zaznaczyć, że od czasu wejścia w życie prawa o KSC, każda nowa firma, która zacznie spełniać warunki uznania jej za podmiot kluczowy lub ważny już po wejściu w życie ustawy, będzie miała od tego momentu sześć miesięcy na wystąpienie o wpis.

Dalszy ciąg materiału pod wideo

Dyrektywa NIS2 wymaga zastosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych. Obejmują one m.in. analizę ryzyka, przygotowanie zasad reagowania na incydenty, zapewnienie ciągłości działania i wykonywanie kopii zapasowych, weryfikację bezpieczeństwa dostawców, bezpieczne nabywanie i utrzymywanie systemów, stosowanie kryptografii i szyfrowania, a w uzasadnionych przypadkach także uwierzytelniania wieloskładnikowego. – Wzmocnienie cyberbezpieczeństwa jest potrzebne, ale dla przedsiębiorców wiąże się z dodatkowymi obowiązkami i kosztami. Firma musi przeanalizować regulacje, ustalić zakres odpowiedzialności, przeszkolić pracowników, zweryfikować dostawców oraz sfinansować niezbędne zmiany. Koszty obejmują nie tylko usługi i narzędzia, lecz także czas pracy zespołu. Im później rozpoczną się przygotowania, tym większe będzie ryzyko spiętrzenia wydatków w krótkim okresie – mówi Maciej Ostaszewski z eFaktor.

Dla niektórych przypadków nie zachowania zasad cyberbezpieczeństwa ustawa nakłada karę nawet w wysokości 100 mln zł

Za niezłożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych w ustawowym terminie właściwy organ może nałożyć karę pieniężną. Sankcje grożą również m.in. za niewdrożenie wymaganych zasad zarządzania ryzykiem, brak zgłoszenia incydentu, nieprzeprowadzenie obowiązkowego audytu oraz niewykonanie zaleceń organu. Standardowo kary mieszczą się w przedziale od 15 tys. zł do 10 mln euro.

W przypadku podmiotu kluczowego kara nie może być niższa niż 20 tys. zł. Jej maksymalna wysokość to równowartość 10 mln euro albo 2 proc. przychodów z działalności gospodarczej osiągniętych w roku obrotowym poprzedzającym wymierzenie kary, przy czym zastosowanie ma kwota wyższa. Dla podmiotu zakwalifikowanego jako ważny minimalna kara wynosi 15 tys. zł, natomiast jej maksymalna wysokość to równowartość 7 mln euro albo 1,4 proc. przychodów z działalności gospodarczej.

Kara do 100 mln zł może zostać nałożona, gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie oraz grozi poważną szkodą majątkową lub poważnymi utrudnieniami w świadczeniu usług. – Ustawa przewiduje również odpowiedzialność kierowników podmiotów kluczowych i ważnych. Kara dla osoby zarządzającej może wynieść do 300 proc. otrzymywanego przez nią wynagrodzenia. W przypadku kierownika podmiotu publicznego limit wynosi co do zasady 100 proc. wynagrodzenia, z wyjątkiem podmiotów objętych ustawą również ze względu na działalność prowadzoną w innym sektorze – podkreśla Maciej Ostaszewski z eFaktor.

Jednocześnie przepisy przejściowe stanowią, że większość kar będzie mogła zostać po raz pierwszy nałożona po upływie dwóch lat od wejścia nowelizacji w życie. Ograniczenie to nie obejmuje szczególnej kary do 100 mln zł.

Co firma powinna zrobić teraz? Przedsiębiorca powinien rozpocząć od czterech działań:

  1. Zweryfikować status firmy – sprawdzić profil działalności, kod PKD, wielkość przedsiębiorstwa oraz dane podmiotów partnerskich i powiązanych.
  2. Sprawdzić tryb wpisu – ustalić, czy organizacja została wpisana z urzędu, czy musi złożyć wniosek samodzielnie.
  3. Dopełnić formalności – jeżeli firma spełniała kryteria 3 kwietnia 2026 r. i nie została wpisana z urzędu, złożyć wniosek najpóźniej 3 października.
  4. Przygotować wdrożenie – wyznaczyć osoby odpowiedzialne, przeprowadzić analizę ryzyka, zaplanować działania techniczne i organizacyjne oraz uwzględnić ich koszty w budżecie i planie płynności finansowej.

Rejestracja w KSC to pierwszy nowy obowiązek przedsiębiorcy dotyczący cyberbezpieczeństwa z całej listy

Samo złożenie wniosku nie oznacza wykonania wszystkich obowiązków. Dlatego przygotowania organizacyjne, techniczne i finansowe nie powinny czekać do października.

Polecamy zapoznanie się z aktem prawnym Dz. U. 2018 poz. 1560 U S T AWA z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (wraz z póź. Zm.) LINK

Zapraszamy również do śledzenia tematu w serwisach Grupy Infor PL. Wkrótce pojawią się kolejne teksty, w tym z opiniami ekspertów na temat praktycznej realizacji dyrektywy NIS 2 przez polskie firmy.

Źródło: infor.pl

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Moja firma
Nowe prawo wprowadza obowiązek rejestracji się w Krajowym Systemie Cyberbezpieczeństwa. Przedsiębiorcy mają czas do o 3 października. Sprawdź, czy dotyczy to twojej firmy

Najnowsza nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa z 2018, wdraża rozwiązania europejskiej dyrektywy NIS2. Wybrane podmioty mają obowiązek rejestracji do 3 października 2026 r. w wykazie podmiotów kluczowych i ważnych (wylicza je ustawa), prowadzonego w ramach Krajowego Systemu Cyberbezpieczeństwa. Przewidziane kary są wysokie, nawet do 100 mln złotych.

Od rejestracji do pierwszej wypłaty. Jak przygotować firmę do zatrudniania w Polsce?

Dynamiczny rozwój rynku usług kadrowo-płacowych w Polsce sprawia, że coraz więcej firm – zarówno krajowych, jak i zagranicznych – decyduje się powierzyć obsługę procesów pracowniczych doświadczonym partnerom. W szczególności dla organizacji rozpoczynających działalność na polskim rynku kluczowym wyzwaniem często okazuje się nie sama rekrutacja, lecz osiągnięcie pełnej gotowości formalnej do zatrudniania pracowników. W praktyce oznacza to konieczność sprawnego zsynchronizowania szeregu procesów – od rejestracji spółki, przez uzyskanie numerów identyfikacyjnych, po otwarcie rachunku bankowego. Nawet kilkutygodniowe opóźnienia na tym etapie mogą skutkować brakiem możliwości rozpoczęcia operacji czy wypłaty wynagrodzeń.

Do rozporządzenia PPWR brakuje aktów wykonawczych. Teraz jest niepewność i ryzyko wprowadzania kosztownych zmian. Przedsiębiorcy nie powinni ponosić konsekwencji

Rozporządzenie PPWR obowiązuje od 12 sierpnia 2026 r. Brakuje jednak aktów wykonawczych oraz szczegółowych wytycznych niezbędnych do prawidłowego stosowania nowego prawa. Teraz jest niepewność i ryzyko wprowadzania kosztownych zmian. Przedsiębiorcy nie powinni ponosić negatywnych konsekwencji.

Leasing dla firmy z zaległościami w ZUS lub urzędzie skarbowym

Zaległości wobec ZUS lub urzędu skarbowego potrafią zablokować firmie dostęp do finansowania szybciej niż niejeden negatywny wpis w bazach. Nie oznacza to jednak, że droga do leasingu zostaje zamknięta.

REKLAMA

Niemiecki gigant budowlany ogłasza upadłość. Koniec firmy z 136-letnią historią

Pogłębia się kryzys w niemieckim sektorze budowlanym. Fliesen-Zentrum Deutschland, firma działająca od ponad 130 lat, ponownie znalazła się w postępowaniu upadłościowym. Zagrożona jest przyszłość około 400 pracowników, a dalsze losy przedsiębiorstwa zależą od znalezienia inwestora.

Pracownik korzysta ze sztucznej inteligencji w pracy. Kto odpowiada za błędy wygenerowane przez AI?

Sztuczna inteligencja przestała być w firmach ciekawostką. Pracownicy wykorzystują ChatGPT i podobne narzędzia do przygotowywania ofert, analizowania dokumentów, tworzenia treści marketingowych, podsumowywania spotkań, odpowiadania na wiadomości klientów czy pracy z arkuszami i danymi. Problem pojawia się wtedy, gdy AI popełnia błąd.

Branża HoReCa w Polsce pod presją. Restauracje toną w długach, hotele radzą sobie lepiej [GOŚĆ INFOR.PL]

Wakacje to dla branży HoReCa czas największego ruchu. Hotele, restauracje i firmy cateringowe obsługują miliony klientów, jednak za wysokimi cenamikryje się rzeczywistość finansowa firm. Jak pokazują dane BIG InfoMonitor, kondycja poszczególnych segmentów rynku wyraźnie się różni. Hotele stopniowo poprawiają swoją sytuację, gastronomia wciąż zmaga się z narastającymi problemami finansowymi.

Laboratorium przywództwa

Rozmowa z prof. ALK dr hab. Anną K. Baczyńską o tym, dlaczego doświadczeni liderzy coraz częściej wracają do badań naukowych jako sposobu porządkowania doświadczenia i podejmowania lepszych decyzji

REKLAMA

Fatalne dane z CEIDG: może zamykać się nawet 18 tys. jednoosobowych firm miesięcznie

Fatalne dane z CEIDG: w 2026 roku może zamykać się nawet 18 tys. jednoosobowych firm miesięcznie. Ile JDG zostało zawieszonych w pierwszej połowie roku? Jakie są przyczyny rosnącej liczby wniosków o zamknięcie działalności?

Umowa o sprzedaż płodów rolnych. Co rolnik wiedzieć powinien

Sprzedajesz zboże, mleko czy owoce od lat na podstawie ustnych ustaleń i uścisku dłoni? To praktyka coraz bardziej ryzykowna i coraz częściej niezgodna z prawem. Ustawodawca, chroniąc słabszą stronę łańcucha dostaw żywności, jaką jest rolnik, wprowadził konkretne wymogi formalne oraz mechanizmy chroniące przed nieuczciwymi praktykami odbiorców. Warto wiedzieć, na czym one polegają, zanim podpiszesz kolejny kontrakt albo pojedziesz z płodami "pod bramę skupu".

Zapisz się na newsletter
Zakładasz firmę? A może ją rozwijasz? Chcesz jak najbardziej efektywnie prowadzić swój biznes? Z naszym newsletterem będziesz zawsze na bieżąco.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA