Poradniki Opublikowano: · Aktualizacja: 8 min czytania · Autor: Dominik Rulkiewicz

Wpis do wykazu KSC krok po kroku: kto, do kiedy (3 października 2026) i co dalej

Do 3 października 2026 r. podmioty kluczowe i ważne muszą złożyć wniosek o wpis do wykazu KSC w Systemie S46. Instrukcja: kto podlega, jakie dane przygotować, jak podpisać wniosek i jakie obowiązki zaczynają się po wpisie.

Do 3 października 2026 r. podmioty kluczowe i ważne, które spełniały kryteria ustawy o KSC w dniu jej wejścia w życie, muszą złożyć wniosek o wpis do wykazu. Ministerstwo Cyfryzacji przypomniało o tym w komunikacie na miesiąc przed terminem. Poniżej znajdziesz instrukcję: kto podlega obowiązkowi, jakie dane przygotować, jak wygląda formularz w Systemie S46 i co zmienia się po wpisie. Na końcu wyjaśniamy, dlaczego sam wpis to dopiero początek pracy.

Kogo dotyczy wpis do wykazu podmiotów kluczowych i ważnych

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (ustawa o KSC) wdraża w Polsce dyrektywę NIS2. Obowiązek wpisu do wykazu ma każdy podmiot, który spełnia kryteria z art. 5 ustawy, czyli działa w jednym z sektorów wymienionych w załącznikach do ustawy i osiąga odpowiednią wielkość: co najmniej średniego przedsiębiorcy (od 50 pracowników albo powyżej 10 mln euro rocznego obrotu i sumy bilansowej), a w przypadkach szczególnych z art. 5 także niezależnie od wielkości.

Dwie zasady, które w praktyce sprawiają najwięcej problemów:

  • Załącznik I (transport, energia, woda, zdrowie, infrastruktura cyfrowa, zarządzanie usługami ICT): średni przedsiębiorca jest podmiotem ważnym, duży jest podmiotem kluczowym.
  • Załącznik II (produkcja, żywność, chemikalia, odpady, usługi pocztowe i kurierskie, badania naukowe): podmioty z tego załącznika (od średniego przedsiębiorcy wzwyż) są podmiotami ważnymi bez względu na wielkość; zakład zatrudniający kilka tysięcy osób nadal jest podmiotem ważnym, nie kluczowym. Dlatego wiele dużych firm produkcyjnych błędnie zakłada, że ustawa ich nie obejmuje albo że są podmiotem kluczowym.

Podmioty publiczne, przedsiębiorcy telekomunikacyjni i część innych kategorii są wpisywane do wykazu z urzędu i czekają na wezwanie organu. Reszta musi zarejestrować się sama. Jeśli nie masz pewności, do której grupy należysz, sprawdź to w naszym bezpłatnym kwalifikatorze NIS2 / KSC, a w razie wątpliwości poproś o ocenę kwalifikacji przed wysłaniem wniosku, bo wniosek zawiera oświadczenie składane pod rygorem odpowiedzialności karnej.

Terminy: 3 października 2026 i sześć miesięcy

Ustawa weszła w życie 3 kwietnia 2026 r. Wniosek o wpis składa się w terminie sześciu miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny. Dla organizacji, które spełniały kryteria już w dniu wejścia w życie ustawy, termin upływa więc 3 października 2026 r. Samorejestracja w Systemie S46 jest możliwa od 7 maja 2026 r.

Firma, która przekroczy próg wielkości albo rozpocznie działalność w objętym sektorze później, liczy sześć miesięcy od tego momentu. Warto to udokumentować, bo od daty spełnienia przesłanek zależą też kolejne terminy.

DataCo się dzieje
3 kwietnia 2026wejście w życie nowelizacji ustawy o KSC
7 maja 2026start samorejestracji w wykazie (System S46)
3 października 2026termin wpisu do wykazu dla podmiotów spełniających kryteria od początku
3 kwietnia 2027pełne obowiązki: system zarządzania bezpieczeństwem informacji, zarządzanie ryzykiem, obsługa i zgłaszanie incydentów
3 kwietnia 2028pierwszy obowiązkowy audyt bezpieczeństwa dla podmiotów kluczowych; od tej daty organy mogą nakładać kary administracyjne za większość naruszeń

Co przygotować przed złożeniem wniosku

Wniosek składa i podpisuje kierownik podmiotu (np. zarząd) albo osoba przez niego upoważniona. Zanim otworzysz formularz, przygotuj:

  • aktywne konto w Systemie S46 (zakłada się je osobno, przed wnioskiem),
  • dane identyfikacyjne: nazwę, NIP, REGON, numer KRS, adres siedziby i adres do korespondencji, adres do doręczeń elektronicznych,
  • klasyfikację według załączników do ustawy: sektor, podsektor i rodzaj działalności,
  • dane osoby kontaktowej do spraw cyberbezpieczeństwa oraz administratora konta w S46 (imię, nazwisko, e-mail, telefon),
  • zakresy publicznych adresów IP i nazw domen, z których korzysta organizacja,
  • informacje o dostawcach usług zarządzanych w zakresie cyberbezpieczeństwa (np. zewnętrzny SOC, firma utrzymująca infrastrukturę),
  • pełnomocnictwo w postaci elektronicznej, jeśli wniosek składa ktoś inny niż kierownik podmiotu (nie dotyczy prokurentów z KRS i pełnomocników z CEIDG),
  • Profil Zaufany albo kwalifikowany podpis elektroniczny osoby podpisującej.

Wpis do wykazu KSC krok po kroku

Krok 1. Załóż konto i uruchom formularz

Po zalogowaniu do Systemu S46 na stronie powitalnej wybierz opcję wpisania nowego podmiotu. System wyświetli formularz wniosku o wpis do wykazu. Jeśli podmiot ma już przestrzeń w S46, przygotuj jej kod.

Krok 2. Wypełnij sekcje

Formularz składa się z kilkunastu sekcji zapisywanych osobno: informacje podstawowe, rejestry działalności regulowanej, klasyfikacja, dane adresowe, osoby kontaktowe, specyfikacja sieci (adresy IP i domeny), przedstawiciel, dostawcy usług zarządzanych, wymiana informacji, załączniki i oświadczenia. Po wpisaniu NIP lub REGON system podpowiada część danych z rejestrów publicznych, ale każdą sekcję trzeba sprawdzić. Po zapisaniu pierwszej sekcji wniosek ma status szkicu i można do niego wrócić później.

Krok 3. Sprawdź podsumowanie

Po zapisaniu ostatniej sekcji przejdź do podsumowania i zweryfikuj wszystkie dane. Szczególną uwagę zwróć na klasyfikację (sektor i rodzaj działalności) oraz status podmiotu, bo z nich wynika zakres obowiązków i nadzoru.

Krok 4. Podpisz i złóż

Wniosek podpisuje się Profilem Zaufanym bezpośrednio w aplikacji albo pobiera plik XML, podpisuje kwalifikowanym podpisem elektronicznym w zewnętrznej aplikacji i wgrywa z powrotem. Oświadczenie we wniosku składa się pod rygorem odpowiedzialności karnej za złożenie fałszywego oświadczenia, z wyłączeniem podanych zakresów IP i domen.

Krok 5. Sprawdź status

Wniosek ze statusem „Zatwierdzony” oznacza dokonany wpis; podmiot pojawia się na liście, a na e-mail przychodzi potwierdzenie. Status „Oczekuje na weryfikację” pojawia się przy konflikcie danych, np. gdy podmiot został już wpisany z urzędu albo ktoś inny złożył wniosek w jego imieniu. Wpis następuje z chwilą złożenia wniosku i ma charakter deklaratoryjny: nie tworzy obowiązków, tylko potwierdza, że już istnieją.

Najczęstsze błędy przy samorejestracji

  • Zła klasyfikacja podmiotu. Firma produkcyjna wpisuje się jako podmiot kluczowy, choć załącznik II tworzy wyłącznie podmioty ważne. Albo odwrotnie: dostawca usług ICT zarządzający systemami klientów uznaje, że jest zwykłym software housem.
  • Brak pełnomocnictwa. Wniosek składa dyrektor IT bez elektronicznego upoważnienia od zarządu.
  • Niekompletna specyfikacja sieci. Pominięte domeny i adresy IP utrudnią później komunikację z CSIRT przy incydencie.
  • Traktowanie wpisu jako końca pracy. Wpis potwierdza status, a zegar obowiązków tyka niezależnie od niego.

Co po wpisie: obowiązki, które zaczynają się naprawdę liczyć

Od 3 kwietnia 2027 r. podmioty kluczowe i ważne muszą mieć wdrożony system zarządzania bezpieczeństwem informacji (SZBI), prowadzić analizę ryzyka, stosować środki z art. 21 dyrektywy NIS2, obsługiwać incydenty i zgłaszać poważne incydenty do CSIRT (wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy w miesiąc). Kierownik podmiotu odpowiada osobiście za nadzór nad tymi obowiązkami i musi przejść szkolenie. Kary sięgają 7 mln euro lub 1,4% obrotu dla podmiotów ważnych i 10 mln euro lub 2% obrotu dla podmiotów kluczowych, a w przypadku bezpośredniego i poważnego zagrożenia nawet 100 mln zł bez okresu przejściowego.

Rozsądna kolejność dla organizacji, która dopiero się wpisuje, wygląda tak:

  1. Audyt zerowy NIS2 / KSC: sprawdzenie, których wymagań jeszcze nie spełniasz, i lista luk z priorytetami (od 4 000 zł netto).
  2. Wdrożenie NIS2 i SZBI: analiza ryzyka, polityki, procedury, obsługa incydentów, szkolenie kierownictwa (od 9 000 zł netto).
  3. Dokumentacja NIS2: komplet rejestrów i dowodów, które podczas kontroli i audytu pokazują, że system działa.

Jeśli chcesz najpierw upewnić się co do statusu firmy, zacznij od kwalifikatora NIS2 / KSC albo napisz do nas przez formularz kontaktowy. Pomożemy przygotować dane do wniosku i ułożyć plan dojścia do zgodności przed kwietniem 2027.

Najczęstsze pytania o wpis do wykazu KSC

Czy wpis do wykazu jest płatny?

Nie. Wniosek składa się bezpłatnie w Systemie S46. Koszty pojawiają się dopiero przy wdrażaniu obowiązków.

Co grozi za brak wpisu?

Niezłożenie wniosku w terminie jest naruszeniem obowiązku ustawowego i może skutkować karą administracyjną. W praktyce większym ryzykiem jest to, że organ nadzoru wpisze podmiot z urzędu, a organizacja dowie się o obowiązkach dopiero przy kontroli.

Czy wpis trzeba później aktualizować?

Tak. Zmiany danych, na przykład osoby kontaktowej, adresów czy zakresów IP i domen, zgłasza się przez wniosek o zmianę wpisu w tym samym systemie. Wykreślenie z wykazu również wymaga wniosku.

Czy do wniosku trzeba dołączyć dokumentację bezpieczeństwa?

Nie, wniosek zawiera dane identyfikacyjne i organizacyjne, nie dokumentację SZBI. Dokumentacja będzie potrzebna później, przy kontroli, audycie i obsłudze incydentów.

Stan prawny na 3 września 2026 r. Artykuł ma charakter informacyjny i nie zastępuje porady prawnej. Źródła: ustawa o krajowym systemie cyberbezpieczeństwa po nowelizacji z 2026 r., instrukcja samorejestracji w Systemie S46 (gov.pl), komunikat Ministerstwa Cyfryzacji z września 2026 r.

Tagi: NIS2 KSC wykaz KSC S46 podmiot ważny podmiot kluczowy
DR

Autor

Dominik Rulkiewicz

IT Security Manager · Octopus Lab

Ekspert cyberbezpieczeństwa z ponad 10-letnim doświadczeniem w sektorach regulowanych (ubezpieczenia, farmacja, logistyka). Process Owner ds. zarządzania podatnościami i hardeningu w Grupie ERGO, Audit Lead ISO 27001. Specjalizuje się w testach penetracyjnych, audytach bezpieczeństwa oraz zgodności z NIS2, DORA, ISO 27001 i RODO.

Certyfikaty: ISC2 CC · Cybersecurity Blue Team (Uniwersytet Jagielloński) · ITIL v4 · Microsoft Azure (AZ-900)

Udostępnij:

Potrzebujesz profesjonalnego wsparcia?

Nasi eksperci pomogą Ci zabezpieczyć Twoją firmę przed cyberzagrożeniami.