Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
NIS2 może objąć także MŚP: podlega firma z sektora wymienionego w ustawie o KSC, która osiąga próg średniego przedsiębiorstwa, a niektóre rodzaje działalności podlegają bez względu na wielkość. Regulacja działa w modelu samoidentyfikacji, więc to firma sama ocenia swój status i składa wniosek o wpis do wykazu. Pokazujemy, jak sprawdzić to krok po kroku i dlaczego o zgodność często pierwszy pyta klient. Stan prawny na 24.09.2026.
Polska ustawa o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, obowiązuje w znowelizowanym brzmieniu od 3 kwietnia 2026 r. [1].
Obowiązki dotyczą firm już teraz, nie „w przyszłości”.
NIS2 obejmuje nie tylko banki i korporacje.
Regulacja działa w modelu samoidentyfikacji, więc to firma musi sama ocenić, czy jest podmiotem kluczowym lub ważnym.
Poniżej pokazujemy, jak sprawdzić, czy NIS2 dotyczy Twojego MŚP, i co uporządkować, zanim zapyta o to klient lub audyt.
Stan prawny na 24.09.2026. Podstawa: ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. 2026 poz. 20) wraz z nowelizacją z dnia 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), wdrażającą dyrektywę (UE) 2022/2555, czyli NIS2 [2]. Artykuł nie stanowi porady prawnej, a szczegółowe obowiązki trzeba weryfikować w aktualnym brzmieniu ustawy i aktów wykonawczych.
Tak, NIS2 może obejmować małe i średnie firmy, jeśli działają w sektorze wskazanym w załącznikach do ustawy o KSC i osiągają próg wielkości średniego przedsiębiorstwa.
Próg opiera się na definicji przedsiębiorstwa z rozporządzenia 651/2014/UE.
Liczą się w nim dwa kryteria: zatrudnienie (50 osób) oraz roczny obrót lub suma bilansowa (10 mln EUR).
Sposób łączenia tych kryteriów u firm blisko progu, na przykład przy dużym zatrudnieniu i niskim obrocie, bywa odczytywany różnie. Takie przypadki omawiamy w artykule o wpisie do wykazu KSC, a klasyfikację warto potwierdzić z doradcą.
Zasada ogólna wygląda tak:
Progi to zasada ogólna. Sektor, rodzaj działalności i wyjątki krajowe mogą ją modyfikować, dlatego klasyfikację warto potwierdzić w tekście ustawy lub z doradcą.
Nowelizacja wyraźnie poszerzyła katalog objętych firm.
Kategorię operatorów usług kluczowych zastąpił podział na podmioty kluczowe i ważne [1].
Ministerstwo Cyfryzacji szacuje, że nowe przepisy mogą objąć około 38 tysięcy podmiotów, w tym około 27 tysięcy publicznych [3].
To oznacza, że spora część polskich MŚP wpada w zakres, choć ich właściciele nadal uważają NIS2 za „temat dla dużych”.
Zakres sektorowy określają dwa załączniki do ustawy.
Do sektorów kluczowych z załącznika nr 1 należą między innymi:
Sektory ważne z załącznika nr 2 obejmują między innymi:
To tylko przykłady. Pełny katalog jest w załącznikach nr 1 i nr 2 do ustawy o KSC, a prawidłowe przypisanie do sektora to pierwszy krok oceny.
Dla MŚP ważne nie jest więc pytanie „czy NIS2 dotyczy małych firm w ogóle”, tylko „czy dotyczy konkretnie mojej firmy, w moim sektorze, przy mojej skali”.
Na to pytanie odpowiada samoidentyfikacja, opisana niżej.
Wtedy, gdy decyduje rodzaj świadczonej usługi i jej krytyczność dla rynku, a nie liczba pracowników i obroty. Taka firma podlega NIS2 także jako mikro- lub mała firma.
To najczęstsze źródło błędnej oceny „jesteśmy za mali, więc nas to nie dotyczy”.
Niezależnie od wielkości ustawa o KSC obejmuje między innymi:
Organ właściwy może też w drodze decyzji uznać organizację za podmiot kluczowy lub ważny, nawet jeśli formalnie nie spełnia ona kryteriów wielkości.
Osobny, obniżony próg dotyczy dostawców usług zarządzanych w zakresie cyberbezpieczeństwa.
Podlegają oni ustawie już od poziomu małego przedsiębiorcy (art. 5 ust. 1 pkt 3), czyli znacznie niżej niż ogólna zasada średniego przedsiębiorcy.
Mniejsza firma IT lub bezpieczeństwa, która dotąd zakładała, że regulacja jej nie dotyczy, powinna to sprawdzić w pierwszej kolejności.
Typowy skrót myślowy brzmi: „Mamy 40 osób, więc NIS2 nas nie dotyczy”.
Liczba pracowników to jednak tylko jedno kryterium.
Jeśli firma świadczy usługi zarządzane w cyberbezpieczeństwie, jest dostawcą DNS albo świadczy inną usługę objętą niezależnie od wielkości, podlega mimo małej skali.
A nawet jeśli formalnie nie podlega, wymóg zgodności może przyjść od klienta.
Zanim zaczniesz liczyć pracowników i obroty, sprawdź, czy nie wpadasz do jednej z kategorii objętych niezależnie od wielkości. Dla firm cyfrowych i IT to często rozstrzyga sprawę.
Przez samoidentyfikację: firma sama ocenia, czy jest podmiotem kluczowym albo ważnym, a jeśli tak, składa wniosek o wpis do wykazu w ciągu 6 miesięcy od spełnienia przesłanek [1].
Nikt nie przyśle zawiadomienia „podlegacie regulacji”.
Brak takiego pisma nie oznacza, że obowiązek nie istnieje.
Oznacza, że obowiązek oceny leży po stronie zarządu.
Samoidentyfikację warto przeprowadzić w pięciu krokach:
Dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie, termin na wniosek mija 3 października 2026 roku [4]. Kto dokładnie składa wniosek, jak zrobić to w systemie S46 i co zrobić po terminie, wyjaśniamy w artykule Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek.
Praktyczny problem polega na tym, że wiele firm nie ma danych, by przeprowadzić tę ocenę rzetelnie.
Często nie wiadomo dokładnie:
Samoidentyfikacja wymaga uporządkowania tych informacji.
To już pierwszy krok wdrożenia, a nie tylko formalność rejestrowa.
Jeśli nie masz pewności co do statusu, rozstrzygnij to przed październikiem 2026 r.
Z doświadczenia przy wcześniejszych zmianach regulacyjnych (RODO, DORA) firmy, które ruszały „na ostatnią chwilę”, płaciły za pośpiech wyższymi kosztami i chaosem operacyjnym.
Błędna ocena „nie podlegamy” nie chroni przed odpowiedzialnością, jeśli okaże się nietrafna.
Organ właściwy może wpisać do wykazu z urzędu podmiot, który spełniał przesłanki, a nie złożył wniosku w terminie [1].
Po ustaleniu statusu zaczyna się wdrożenie obowiązków, na które podmioty istniejące mają 12 miesięcy, czyli czas do 3 kwietnia 2027 roku [4]. Chodzi o zarządzanie ryzykiem, bezpieczeństwo dostawców, szkolenia kierownictwa i zgłaszanie incydentów w 24 i 72 godziny [1]. Nowe podmioty kluczowe czeka też pierwszy audyt do kwietnia 2028 roku [4]. Stan prawny na 24.09.2026. Co dokładnie trzeba zrobić i jakie kary grożą za zaniechanie, opisujemy w artykule NIS2 w praktyce dla MŚP: obowiązki i konsekwencje.
Bo duże organizacje, same objęte NIS2, odpowiadają za bezpieczeństwo swojego łańcucha dostaw i przenoszą wymagania na dostawców. Dla małej firmy cyberbezpieczeństwo staje się więc warunkiem utrzymania kontraktu, niezależnie od tego, czy sama podlega NIS2.
W praktyce pierwszą instytucją, która rozliczy firmę z bezpieczeństwa, często nie jest urząd, lecz klient.
Mechanizm jest zwykle cichy.
Najpierw pojawia się krótka ankieta bezpieczeństwa.
Potem nowy zapis w umowie.
Następnie pytania w przetargu:
Dopiero wtedy wielu właścicieli widzi lukę, której wcześniej nie było widać, bo firma rosła szybciej niż jej sposób zarządzania bezpieczeństwem.
ENISA w raporcie Threat Landscape 2025, opartym na analizie 4 875 incydentów, zalicza ryzyka łańcucha dostaw do 10,6% kategorii zagrożeń [5].
Ten sam raport pokazuje, że 53,7% incydentów dotyczyło podmiotów kluczowych w rozumieniu NIS2 [5].
Właśnie dlatego nawet mała, formalnie niepodlegająca firma może zostać poproszona o dowód dojrzałości bezpieczeństwa jako warunek dalszej współpracy.
Łatwo przy tym pomylić dwa rodzaje wymagań:
Przykład z praktyki: firma usługowa z branży IT, zatrudniająca około 40 osób, nie podlegała NIS2 bezpośrednio, ale obsługiwała dużego klienta z sektora energetycznego.
Klient przysłał formularz bezpieczeństwa z 60 pytaniami i terminem 3 tygodni.
Firma nie miała udokumentowanych procedur dostępu ani planu reakcji na incydent, więc kontrakt został wstrzymany do czasu uzupełnienia braków.
Uporządkowanie zajęło 2 miesiące pracy pod presją. Gdyby zaczęto wcześniej, byłby to spokojny projekt na kwartał.
Presja klienta ma własne konsekwencje, często dotkliwsze niż kary i zwykle wcześniejsze:
W skali MŚP najdotkliwszą karą bywa więc nie decyzja administracyjna, lecz utrata klienta, który po cichu wybrał lepiej przygotowanego dostawcę.
Presja klienta i obowiązek prawny to dwa równoległe wektory, a nie alternatywy. Firma może nie podlegać NIS2, a i tak musi wykazać się zgodnością wobec rynku.
Zacznij od szybkiej oceny ryzyka organizacyjnego, a nie od technologii ani od tworzenia dziesiątek dokumentów. Najlepszy moment jest teraz, zanim wymusi to klient, audyt lub incydent, gdy firma działa już pod presją czasu.
Punktem wyjścia jest odzyskanie kontroli nad czterema obszarami:
Dwa elementy warto traktować jako minimum niezależnie od klasyfikacji: plan reagowania na incydenty oraz przegląd i kontrolę uprawnień dostępu.
Tego minimum i tak oczekuje rynek i właśnie je najczęściej sprawdza klient.
Poniższy test nie sprawdza, czy masz dobry dział IT. Sprawdza, czy firma jest przygotowana organizacyjnie.
Odpowiedz TAK lub NIE:
Jak czytać wynik:
Nie zakładaj też, że temat załatwi zewnętrzny dostawca IT. Dlaczego odpowiedzialność zostaje przy firmie i jej kierownictwie, wyjaśniamy w artykule o błędnych założeniach wobec NIS2.
NIST Cybersecurity Framework 2.0 dzieli zarządzanie cyberryzykiem na sześć funkcji: zarządzanie, identyfikację, ochronę, wykrywanie, reagowanie i odtwarzanie [6]. Zakłada przy tym, że bezpieczeństwo jest częścią codziennych decyzji biznesowych, a nie dodatkiem technologicznym. Na jakich standardach oprzeć zgodność z NIS2, opisujemy w artykule NIS2: standardy cyberbezpieczeństwa.
Pierwszym krokiem nie musi być duży projekt.
Wystarczy rzetelna samoidentyfikacja i mapa luk.
To pozwala działać spokojnie, zanim temat zrobi się pilny.
Ocenę statusu i porządkowanie bezpieczeństwa z Cedepe Consulting opisuje strona usługi Cyberbezpieczeństwo dla firm, a bezpłatną konsultację umówisz przez formularz kontaktowy. Pełną listę kroków zbiera nasza checklista NIS2 dla przedsiębiorstw.
Co do zasady mikro- i małe firmy są wyłączone z ogólnego zakresu NIS2, bo próg to średnie przedsiębiorstwo. Są jednak wyjątki. Niektóre rodzaje działalności podlegają niezależnie od wielkości, na przykład dostawcy DNS i TLD, kwalifikowani dostawcy usług zaufania i przedsiębiorcy komunikacji elektronicznej. Dostawcy usług zarządzanych w cyberbezpieczeństwie podlegają już od progu małego przedsiębiorcy [1]. Nawet niepodlegająca mikrofirma może musieć wykazać zgodność wobec klienta.
Trzeba ocenić razem dwa kryteria: sektor działalności (załącznik nr 1 to sektory kluczowe, nr 2 ważne) oraz wielkość firmy, czyli zatrudnienie oraz obrót lub sumę bilansową. Od tej klasyfikacji zależy poziom nadzoru i wysokość kar. Jeśli firma spełnia kryteria obu kategorii, stosuje się zasady dla podmiotu kluczowego. Przy wątpliwościach ocenę warto skonsultować z ekspertem ds. cyberbezpieczeństwa lub radcą prawnym specjalizującym się w NIS2.
Nie. NIS2 działa w modelu samoidentyfikacji, więc nikt nie przyśle zawiadomienia. Firma, która spełnia przesłanki, ma 6 miesięcy na złożenie wniosku o wpis do wykazu [1]. Jeśli go nie złoży, organ właściwy może wpisać ją z urzędu, a błędna ocena „nie podlegamy” nie chroni przed odpowiedzialnością. Status warto ustalić i udokumentować przed terminem. Stan prawny na 24.09.2026.
Nie z mocy ustawy, ale często z mocy umowy. Duże organizacje objęte NIS2 odpowiadają za bezpieczeństwo łańcucha dostaw, więc przenoszą wymagania na dostawców przez ankiety bezpieczeństwa, klauzule umowne i pytania w przetargach. Firma może nie podlegać NIS2, a i tak musieć wykazać, kto ma dostęp do danych, jak reaguje na incydent i czy ma procedury ciągłości działania.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, któr...
Cyberatak może zatrzymać firmę szybciej niż kryzys finansowy, bo w ciągu godzin blokuje sprzedaż, produkcję, l...