Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Zarząd MŚP skoordynuje NIS2, KSeF i jawność wynagrodzeń, jeśli obejmie je jednym nadzorem zarządczym, a nie jednym projektem wdrożeniowym. Każda regulacja trafiła do innego działu: IT, księgowości albo HR. Największe ryzyko powstaje jednak na styku tych działów, a odpowiedzialność zostaje po stronie zarządu. Pokazujemy, za co odpowiada zarząd, jakie pytania postawić na posiedzeniu i co zrobić w ciągu 90 dni.
W 2026 roku zarządy MŚP muszą równolegle skoordynować obowiązki związane z NIS2, KSeF i jawnością wynagrodzeń.
Każda z tych regulacji dotyczy innego obszaru firmy. Odpowiedzialność za prawidłowe zorganizowanie działań pozostaje jednak po stronie zarządu.
KSeF został przekazany księgowości. Jawnością wynagrodzeń zajmuje się HR. NIS2 trafiło do działu IT albo zewnętrznej firmy informatycznej.
Na pierwszy rzut oka wszystko jest pod kontrolą.
Każdy obszar ma swojego specjalistę, harmonogram i listę zadań.
W pracy z firmami obserwujemy, że największe ryzyko rzadko powstaje wewnątrz jednego działu. Zwykle pojawia się na styku odpowiedzialności.
Problem widać, gdy zarząd próbuje odpowiedzieć na kilka podstawowych pytań:
Księgowość obsługuje KSeF, ale nie zawsze ma wpływ na proces sprzedaży i moment przekazania danych do faktury.
HR tworzy widełki płacowe, ale nie zawsze dysponuje uporządkowaną architekturą stanowisk.
Firma IT zabezpiecza systemy, ale nie podejmuje za zarząd decyzji o akceptowalnym poziomie ryzyka, ciągłości działania czy odpowiedzialności dostawców.
Dlatego NIS2, jawność wynagrodzeń i KSeF nie powinny być traktowane jako jeden wspólny projekt merytoryczny. Każdy z tych obszarów wymaga innych kompetencji.
Powinny jednak zostać objęte jednym, skoordynowanym nadzorem zarządczym.
Za ustalenie, co firmę obowiązuje, za przypisanie właścicieli i za nadzór nad terminami. Wykonanie zostaje u specjalistów.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 roku [1]. Stan prawny na 24.09.2026.
Najbliższe terminy dla podmiotów kluczowych i ważnych [2]:
Najczęstszy błąd polega na rozpoczęciu od zakupu audytu NIS2, gotowych procedur albo pakietu wdrożeniowego.
Pierwszym krokiem powinna być samoidentyfikacja NIS2: czy firma rzeczywiście podlega ustawie, a jeżeli tak, to w jakiej kategorii. Jak ją przeprowadzić, opisujemy w publikacji NIS2 dla MŚP: czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient.
Stwierdzenie „jesteśmy za mali na NIS2” nie jest wynikiem analizy. Jest założeniem, które zarząd powinien potwierdzić albo wykluczyć.
Skąd bierze się to założenie, wyjaśniamy w artykule NIS2 w 2026: dlaczego wiele firm nadal błędnie zakłada, że nowe przepisy ich nie dotyczą.
Sama rejestracja nie kończy projektu. Co trzeba wdrożyć po wpisie, opisujemy w artykule NIS2 w praktyce dla MŚP w Polsce.
Pytanie dla zarządu brzmi: czy potrafimy wykazać, że świadomie zarządzamy ryzykiem cyberbezpieczeństwa i wiemy, jak zareagować na incydent?
Od 24 grudnia 2025 roku pracodawca przekazuje kandydatowi informację o początkowej wysokości wynagrodzenia albo jego przedziale [3]. Stan prawny na 24.09.2026.
To nie oznacza, że wystarczy wpisać widełki w ogłoszeniu.
Załóżmy, że pracodawca wskazuje przedział od 8 000 do 14 000 zł. Zarząd powinien umieć odpowiedzieć:
Jeżeli firma nie potrafi odpowiedzieć na te pytania, nie ma spójnego systemu wynagradzania. Ma zbiór historycznych decyzji płacowych.
Jawność wynagrodzeń nie tworzy takiego problemu. Ona go ujawnia.
Termin transpozycji unijnej dyrektywy 2023/970 upłynął 7 czerwca 2026 roku [4].
SD Worx szacuje, że pełna polska ustawa wejdzie w życie nie wcześniej niż na początku 2027 roku [5]. Stan prawny na 24.09.2026.
Ryzyko powstaje wtedy, gdy firma nie potrafi wykazać, że stosuje obiektywne, neutralne i konsekwentne kryteria.
Co uporządkować w strukturze stanowisk i płac, opisujemy w artykule Jawność wynagrodzeń w MŚP: co wdrożyć, zanim pracownicy zapytają o widełki.
Przy budowie struktury stanowisk i płac wspiera zarząd usługa HR i rozwój organizacji.
KSeF nie jest już projektem, który dopiero ma wejść w życie [6]:
Stan prawny na 24.09.2026.
Wdrożenie programu księgowego albo integracji z KSeF nie oznacza jednak, że proces jest prawidłowo zorganizowany.
System nie odpowie za firmę na pytania:
Z perspektywy CFO istotny jest cały cykl: wykonanie usługi → potwierdzenie wykonania → wystawienie faktury → termin płatności → monitoring należności → wpływ środków.
Każdy dzień opóźnienia przed wystawieniem prawidłowej faktury może przesunąć wpływ gotówki.
Przy dużej liczbie dokumentów, niskiej marży lub napiętym kapitale obrotowym staje się to realnym ryzykiem płynności finansowej.
Jak zorganizować proces fakturowania i kontrolę w KSeF, opisujemy na stronie Wdrożenie KSeF w firmie. Wpływ na płynność i należności obejmuje usługa finanse i controlling.
Bo spotykają się na poziomie danych i na poziomie uwagi zarządu. Nie rekomendujemy jednak łączenia ich w jeden wspólny projekt wdrożeniowy.
Każdy z tych obszarów wymaga innego zespołu, innych narzędzi i innej wiedzy specjalistycznej.
Wspólna powinna być natomiast warstwa zarządcza:
Dane płacowe są jednocześnie informacją HR, kosztem finansowym i zasobem wymagającym ochrony.
KSeF wymaga zarządzania dostępem do danych finansowych i uprawnieniami. NIS2 obejmuje bezpieczeństwo systemów, dostępów oraz dostawców.
Bez koordynacji może powstać sytuacja, w której każdy specjalista prawidłowo realizuje swój zakres, ale całość nadal pozostaje niespójna.
Najbardziej ograniczonym zasobem w MŚP nie zawsze jest budżet.
Często jest nim uwaga zarządu.
Trzy odrębne procesy zakupowe, trzy zespoły doradcze i trzy sposoby raportowania oznaczają dodatkowe spotkania i decyzje. Informacje musi potem samodzielnie łączyć prezes albo właściciel.
Ustalić stan faktyczny, zabezpieczyć najważniejsze ryzyka i przyjąć plan docelowy. Każdy z tych etapów trwa około 30 dni.
Należy potwierdzić:
Efektem powinien być jeden dokument przedstawiający obowiązki, luki, terminy i właścicieli poszczególnych tematów.
Na tym etapie firma powinna wykonać najpilniejsze obowiązki formalne, usunąć nieaktualne uprawnienia, poprawić najbardziej ryzykowne procesy i przypisać odpowiedzialność.
Nie chodzi jeszcze o rozbudowane wdrożenie. Chodzi o ograniczenie ryzyka, że krytyczne zadanie nie ma właściciela albo nie zostanie wykonane w terminie.
Zarząd powinien zatwierdzić:
Po 90 dniach wszystkie projekty nie muszą być zakończone.
Zarząd powinien jednak wiedzieć, co pozostaje do wykonania, kto za to odpowiada, ile to będzie kosztować i jakie ryzyko pozostaje w organizacji.
Jeżeli odpowiedź na kilka pytań brzmi „nie wiemy”, problemem nie jest jeszcze brak zakończonego wdrożenia.
Problemem jest brak kontroli nad punktem wyjścia.
Dokumenty nie zastąpią decyzji. System informatyczny nie zastąpi właściciela procesu.
Zewnętrzny specjalista nie przejmie odpowiedzialności zarządu za sposób zorganizowania firmy.
Dlatego właściwa kolejność wygląda następująco:
diagnoza → decyzja → odpowiedzialność → harmonogram → wdrożenie.
W Cedepe Consulting łączymy kompetencje zewnętrznego CFO, ekspertów HR i vCISO, a punkt wyjścia porządkujemy z zarządem podczas bezpłatnej konsultacji.
Nie jako jeden projekt merytoryczny. Każdy obszar wymaga innego zespołu, innych narzędzi i innej wiedzy: bezpieczeństwa IT, obiegu faktur i należności, wynagrodzeń i struktury stanowisk. Wspólna powinna być warstwa zarządcza, czyli jedna mapa ryzyk, jedna lista właścicieli i terminów oraz jeden sposób raportowania. Wtedy prezes nie musi sam łączyć trzech niepowiązanych raportów.
W NIS2 wpis do Wykazu KSC do 3 października 2026 roku oraz system zarządzania bezpieczeństwem informacji i podłączenie do S46 do 3 kwietnia 2027 roku [2]. W KSeF pełny obowiązek dla firm fakturujących do 10 000 zł brutto miesięcznie od 1 stycznia 2027 roku [6]. W jawności wynagrodzeń informacja dla kandydatów obowiązuje od 24 grudnia 2025 roku [3]. Stan prawny na 24.09.2026.
Osoba, która podejmuje decyzje biznesowe, a nie tylko wykonawca techniczny. Księgowość, HR i firma IT realizują swoje zadania, ale nie zdecydują za zarząd o akceptowalnym ryzyku, zasadach płacowych czy procesie sprzedaży. Prace mogą prowadzić zewnętrzni eksperci, na przykład CFO lub vCISO. Odpowiedzialność za sposób zorganizowania firmy zostaje jednak w zarządzie.
Od diagnozy, a nie od zakupu trzech pakietów wdrożeniowych. W pierwszych 30 dniach trzeba potwierdzić status firmy wobec NIS2, zgodność rekrutacji z aktualnymi wymogami, strukturę wynagrodzeń i uprawnienia w KSeF. Efektem powinien być jeden dokument z obowiązkami, lukami, terminami i właścicielami. Dopiero na tej podstawie zarząd zatwierdza harmonogram i budżet.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Rosnące koszty nie zawsze od razu widać w wyniku. Często firma nadal zwiększa sprzedaż, ale zarabia na niej co...
Strategia cenowa w MŚP to znacznie więcej niż cennik czy decyzja o podwyżce. To sposób, w jaki firma ustala ce...