Baza wiedzy · NIS2 / uKSC

Terminy uKSC 2026–2028: wykaz, SZBI, audyt i kary

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Ogłoszony tekst rozpisuje kalendarz KSC 2.0 na dwa lata od wejścia w życie. Nowelizacja weszła w życie 3.04.2026. art. 49 KSC 2.0 Obowiązki rozdziału 3 uKSC, w tym działający SZBI, trzeba wykonać do 3.04.2027. art. 33 ust. 1 KSC 2.0 Podmioty kluczowe przeprowadzają pierwszy audyt do 3.04.2028. art. 33 ust. 2 KSC 2.0

Czwarty obowiązek nie ma jednej daty kalendarzowej dla wszystkich: 3.10.2026. komunikat MC z 8.04.2026 Termin ustawowy jednak istnieje i biegnie od dnia, w którym podmiot spełnił przesłanki uznania. art. 7c ust. 1 uKSC (Dz.U. 2026 poz. 252) — wniosek o wpis w terminie 6 miesięcy od dnia spełnienia przesłanek uznania

Do tego dochodzą dwa obowiązki ciągłe: audyt bezpieczeństwa z art. 15 uKSC w stałym cyklu i gotowość do zgłaszania incydentów poważnych. Każdemu terminowi poświęcamy osobną sekcję.

Od kiedy obowiązuje KSC 2.0?

Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2 (UE) 2022/2555, obowiązuje od 3.04.2026. art. 49 ustawy z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) — ustawa weszła w życie po upływie miesiąca od ogłoszenia, które nastąpiło 2 marca 2026 r. Wszystkie wartości w tym wpisie pochodzą z tekstu ogłoszonego w Dzienniku Ustaw, nie z projektu nowelizacji. Od dnia wejścia w życie biegną terminy przejściowe dla podmiotów kluczowych i ważnych.

Jeśli nie wiesz, czy Twoja organizacja podlega przepisom, zacznij od wpisu o samoidentyfikacji krok po kroku.

Kiedy trzeba złożyć wniosek o wpis do wykazu podmiotów?

Podmioty, które spełniały przesłanki uznania w dniu wejścia w życie nowelizacji, składają wniosek w terminie z harmonogramu: 3.10.2026 art. 33 ust. 3 w zw. z art. 34 ust. 3 pkt 1 ustawy z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) oraz komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r. w sprawie harmonogramu tworzenia wykazu podmiotów kluczowych i podmiotów ważnych (Dz. Urz. MC 2026 poz. 7) — samorejestracja od 7 maja do 3 października 2026 r.

Kto spełni przesłanki później, harmonogramu już nie dotyczy: termin na wniosek biegnie mu od dnia ich spełnienia. art. 7c ust. 1 uKSC (Dz.U. 2026 poz. 252) — wniosek o wpis w terminie 6 miesięcy od dnia spełnienia przesłanek uznania Tą ścieżką idą organizacje, które przekroczyły próg wielkości, zmieniły działalność albo weszły w rolę wskazaną w załączniku nr 1 lub nr 2.

Obowiązek dotyczy podmiotów kluczowych i ważnych, a zgłoszenie opiera się na samoidentyfikacji — ale nie dla wszystkich: minister właściwy do spraw informatyzacji wpisuje z urzędu do wykazu dotychczasowych operatorów usług kluczowych, a o wpisie z urzędu zawiadamia podmiot. art. 34 ust. 2 KSC 2.0 + art. 7b uKSC Podmiot wpisany z urzędu nie składa wniosku, tylko uzupełnia dane w wykazie po doręczeniu wezwania, pod rygorem kary pieniężnej. Wpis to formalny początek podlegania nadzorowi, ale nie koniec pracy: równolegle trzeba budować SZBI.

Do kiedy trzeba wdrożyć SZBI?

System zarządzania bezpieczeństwem informacji (SZBI) musi działać do 3.04.2027. art. 33 ust. 1 KSC 2.0 Ten sam termin obejmuje pozostałe obowiązki rozdziału 3 uKSC. SZBI to nie segregator polityk, lecz działający system: analiza ryzyka, zabezpieczenia techniczne i organizacyjne, ciągłość działania, bezpieczeństwo łańcucha dostaw. W praktyce wdrożenie zajmuje od kilku do kilkunastu miesięcy — im późniejszy start, tym mniejszy margines na poprawki.

Organizacje z certyfikatem ISO/IEC 27001:2022 startują z lepszej pozycji, choć certyfikat nie zamyka tematu. Co dokładnie pokrywa, a czego nie — wyjaśniamy we wpisie NIS2 a ISO 27001.

Jak często trzeba przechodzić audyt bezpieczeństwa?

Obowiązek cykliczny obciąża wyłącznie podmiot kluczowy, który przeprowadza audyt na własny koszt co najmniej raz na 3 lata. art. 15 ust. 1 uKSC Cykl biegnie od dnia sporządzenia i podpisania raportu z poprzedniego audytu, nie od roku kalendarzowego. Pierwszy audyt trzeba przeprowadzić do 3.04.2028. art. 33 ust. 2 KSC 2.0

Podmiot ważny nie audytuje się w stałym cyklu, ale audyt może mu nakazać organ: organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu art. 15 ust. 1b i 1c ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) — organ określa termin przekazania kopii raportu i rodzaj podmiotów uprawnionych, może też określić zakres audytu

Raport nie zostaje w organizacji: kopia raportu z audytu do organu właściwego w 3 dni robocze. art. 15 ust. 1a uKSC Termin biegnie od dnia otrzymania raportu przez podmiot, więc obieg dokumentu trzeba zaplanować razem z samym audytem.

Ustawa wskazuje też, kto może taki audyt przeprowadzić, i jest to katalog zamknięty: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 i 3 ustawy o krajowym systemie cyberbezpieczeństwa (katalog zamknięty; kwalifikacje audytora: certyfikat z wykazu rozporządzenia wydanego na podstawie art. 15 ust. 8, albo co najmniej trzyletnia praktyka w audycie bezpieczeństwa systemów informacyjnych, albo dwuletnia praktyka i dyplom studiów podyplomowych w tym zakresie) — pkt 3 w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252)

Osobno ustawa wyklucza audyt we własnej sprawie: audytu nie może przeprowadzić osoba, która w podmiocie audytowanym realizuje zadania z art. 8 oraz art. 9–13 albo realizowała je w ciągu roku przed dniem rozpoczęcia audytu. art. 15 ust. 2a uKSC Zakres, przebieg i ustawowe wymagania wobec audytorów opisujemy na stronie audytu NIS2 / KSC 2.0.

Kiedy zgłasza się incydenty poważne?

Sekwencja jest trzyetapowa: wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4, 4a i 4c ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), z uwzględnieniem art. 44 tej ustawy: do ogłoszenia zdolności operacyjnej właściwego CSIRT sektorowego zadania wykonuje właściwy CSIRT poziomu krajowego; pkt 4b przewiduje sprawozdanie okresowe na wniosek właściwego CSIRT

Samo wczesne ostrzeżenie to za mało: ono sekwencję dopiero otwiera, a zamyka ją sprawozdanie końcowe z własnym, odrębnym terminem. Gotowość do tej sekwencji warto zbudować w pierwszej kolejności, bo wymaga przećwiczonych procedur, a nie improwizacji w trakcie incydentu.

Współdziałanie przy obsłudze incydentu rozkłada się na dwa poziomy: po ogłoszeniu zdolności operacyjnej właściwego CSIRT sektorowego zgłoszenia idą do tego zespołu; do tego czasu jego zadania wykonuje właściwy CSIRT poziomu krajowego — CSIRT MON, CSIRT NASK albo CSIRT GOV; aktualny adresat wymaga sprawdzenia dla sektora art. 11 ust. 1 pkt 4, 4a i 5 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) oraz art. 44 tej ustawy — mechanizm przejściowy do czasu ogłoszenia zdolności operacyjnej właściwego CSIRT sektorowego

Wszystkie terminy w jednym miejscu

Oś czasu obowiązków z nowelizacji ustawy o KSC
ObowiązekTermin / cykl
ObowiązekWejście w życie KSC 2.0Termin / cykl 3.04.2026 art. 49 KSC 2.0
ObowiązekWniosek o wpis do wykazu podmiotówTermin / cykl 3.10.2026 komunikat MC z 8.04.2026
ObowiązekObowiązki rozdziału 3 uKSC, w tym SZBITermin / cykl 3.04.2027 art. 33 ust. 1 KSC 2.0
ObowiązekPierwszy audyt podmiotów kluczowychTermin / cykl 3.04.2028 art. 33 ust. 2 KSC 2.0
ObowiązekKolejne audyty podmiotów kluczowych (art. 15 uKSC)Termin / cykl co najmniej raz na 3 lata art. 15 ust. 1 uKSC
ObowiązekZgłaszanie incydentów poważnychTermin / cykl wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0
ObowiązekKary objęte moratorium — od kiedyTermin / cykl kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028 art. 35 KSC 2.0

Od czego zacząć, żeby zdążyć?

Planuj od końca: audyt ocenia działanie SZBI, SZBI wymaga miesięcy pracy, a wniosek o wpis — pewności co do statusu. Kolejność jest więc naturalna: samoidentyfikacja (przewodnik krok po kroku), wniosek o wpis do wykazu, analiza luk i wdrożenie SZBI, wreszcie audyt z art. 15 uKSC.

Kary objęte moratorium mogą zostać nałożone dopiero w terminie wskazanym w ustawie: kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028. art. 35 KSC 2.0 Moratorium nie obejmuje kary z art. 73 ust. 5 za naruszenie powodujące bezpośrednie i poważne zagrożenie. art. 73 ust. 5 uKSC Termin pierwszego audytu podmiotów kluczowych mija 3.04.2028 — odroczenie sankcji nie jest więc odroczeniem obowiązku. Wysokość sankcji i osobistą odpowiedzialność kierownictwa zebraliśmy we wpisie o karach w NIS2/uKSC.

Jeżeli chcesz wstępnie ocenić status i ułożyć realny plan zgodności, zacznij od analizy wstępnej w ramach audytu — pierwsza konsultacja jest bezpłatna.

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.