REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Już wszystko wiadomo z KSC i dyrektywą NIS2? Ministerstwo Cyfryzacji oficjalnie podało, które podmioty podlegają nowej ustawie o krajowym systemie cyberbezpieczeństwa

Tomasz Piwowarski
Od 2025 roku w redakcji Infor.pl, a od 2017 roku posiada tytuł zawodowy radcy prawnego. Pisze teksty związane głównie z nowościami prawnymi, a także z obszaru prawa cywilnego, gospodarczego, nowych technologii, pracy, ubezpieczeń społecznych, nieruchomości.
nowelizacja ustawy KSC, krajowy system cyberbezpieczeństwa, dyrektywa NIS2, podmioty kluczowe, podmioty ważne, wykaz KSC, cyfryzacja, obowiązki
Kto podlega pod KSC po dużej nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, implementującej dyrektywę NIS2?
Shutterstock

REKLAMA

REKLAMA

To może dotyczyć także twojej organizacji i nie ma od tego ucieczki. Ministerstwo Cyfryzacji wskazało właśnie, kto podlega nowym obowiązkom wynikającym z NIS2. Według resortu nawet 38 tys. podmiotów, głównie publicznych, ale też tysiące firm prywatnych, będzie musiało spełnić rygorystyczne wymogi cyberbezpieczeństwa. Sprawdzenie, czy jesteś na liście to już twój problem.

rozwiń >

Ministerstwo Cyfryzacji publikuje podsumowanie: kto podlega nowelizacji KSC?

20 kwietnia 2026 roku – czyli zaledwie wczoraj – Ministerstwo Cyfryzacji opublikowało na swojej stronie krótkie, ale niezwykle istotne podsumowanie dotyczące nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Komunikat wyjaśnia, jakie sektory gospodarcze mogą być objęte nowymi obowiązkami w zakresie ochrony przed cyberatakami.

REKLAMA

REKLAMA

Kluczowe jest jednak zastrzeżenie: samo ustalenie, czy dany podmiot podlega przepisom ustawy o KSC, a jeśli tak – to czy jako podmiot kluczowy, czy ważny – spoczywa na samym podmiocie. Ministerstwo podaje tylko ogólne kryteria sektorowe. Reszta to już odpowiedzialność każdej firmy i instytucji.

Dyrektywa NIS2 zmienia zasady – koniec z operatorami usług kluczowych

Nowelizacja wdraża unijną dyrektywę NIS2, która radykalnie poszerza zakres podmiotów objętych obowiązkami cyberbezpieczeństwa. Dotychczasowy podział na operatorów usług kluczowych i dostawców usług cyfrowych został zastąpiony nowym systemem: podmioty kluczowe i podmioty ważne.

Dlaczego to istotne? Bo nowe przepisy obejmują znacznie szerszą grupę podmiotów działających w sektorach istotnych dla funkcjonowania państwa, gospodarki oraz obywateli. Ministerstwo szacuje, że łącznie KSC może objąć około 38 tysięcy podmiotów, z czego aż około 27 tysięcy to podmioty publiczne – urzędy, szpitale, uczelnie, samorządy.

REKLAMA

12 miesięcy na dostosowanie – czas już ucieka

Nowelizacja przewiduje 12-miesięczny okres dostosowawczy. To czas, który podmioty powinny wykorzystać na pełne wdrożenie obowiązków wynikających z ustawy: od przeprowadzenia audytu cyberbezpieczeństwa, przez wdrożenie systemów zarządzania bezpieczeństwem informacji (SZBI), po przeszkolenie kadry i wyznaczenie osób odpowiedzialnych.

Dalszy ciąg materiału pod wideo

Równocześnie trwa proces wpisywania podmiotów do oficjalnego Wykazu KSC. Minister Cyfryzacji rozpoczął już 13 kwietnia 2026 roku wpis z urzędu dotychczasowych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych oraz podmiotów publicznych. Natomiast od 7 maja 2026 roku uruchomiona zostanie możliwość samorejestracji dla podmiotów, które nie są objęte wpisem realizowanym z urzędu.

Sektory kluczowe – najwyższy poziom wymogów cyberbezpieczeństwa

Ministerstwo Cyfryzacji opublikowało pełną listę sektorów kluczowych, które podlegają najostrzejszym wymogom w zakresie cyberbezpieczeństwa. Znalazły się na niej sektory z załącznika nr 1 do ustawy:

  • Energia:
    • wydobywanie kopalin
    • energia elektryczna
    • ciepło
    • ropa i paliwa
    • gaz
    • energetyka jądrowa
    • wodór
  • Transport:
    • lotniczy
    • kolejowy
    • wodny
    • drogowy
  • Bankowość i infrastruktura rynków finansowych
  • Ochrona zdrowia:
    • udzielanie świadczeń zdrowotnych i zdrowie publiczne
    • produkcja i dystrybucja substancji czynnych, produktów leczniczych i wyrobów medycznych
  • Zaopatrzenie w wodę pitną i jej dystrybucja
  • Zbiorowe odprowadzanie ścieków
  • Infrastruktura cyfrowa:
    • infrastruktura cyfrowa z wyłączeniem komunikacji elektronicznej
    • komunikacja elektroniczna
  • Zarządzanie usługami ICT
  • Przestrzeń kosmiczna
  • Podmioty publiczne

Sektory ważne – również objęte obowiązkami, ale z nieco mniejszym rygorem

Równolegle Ministerstwo wskazało sektory ważne, które również muszą wdrożyć systemy cyberbezpieczeństwa, choć wymogi wobec nich są nieco łagodniejsze. Lista obejmuje sektory z załącznika nr 2 do ustawy, m.in.:

  • Usługi pocztowe
  • Inwestycje energetyki jądrowej
  • Gospodarowanie odpadami:
    • zbieranie odpadów
    • transport odpadów
    • przetwarzanie odpadów, w tym sortowanie, wraz z nadzorem nad wymienionymi działaniami, a także późniejsze postępowanie z miejscami unieszkodliwiania odpadów
    • działania wykonywane w charakterze sprzedawcy odpadów lub pośrednika w obrocie odpadami
  • Produkcja, wytwarzanie i dystrybucja chemikaliów
  • Produkcja, wytwarzanie i dystrybucja żywności
  • Produkcja:
    • wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro
    • komputerów, wyrobów elektronicznych i optycznych
    • urządzeń elektrycznych
    • maszyn i urządzeń, gdzie indziej niesklasyfikowana
    • pojazdów samochodowych, przyczep i naczep
    • pozostałego sprzętu transportowego
  • Dostawcy usług cyfrowych
  • Badania naukowe
  • Podmioty publiczne, inne niż wymienione w Załączniku nr 1

Samodzielna ocena obowiązkowa – to ty musisz ustalić, czy podlegasz KSC

Trzeba pamiętać, że sama identyfikacja, czy dany podmiot podlega ustawie o KSC, spoczywa na danym podmiocie. To każda firma, instytucja, szpital, uczelnia czy urząd musi przeanalizować, czy działa w jednym z wymienionych sektorów, czy spełnia kryteria ustawowe – i na tej podstawie zdecydować, czy musi wdrożyć wymagania ustawy.

Brak takiej oceny nie zwalnia z odpowiedzialności. Jeśli podmiot podlega KSC, a nie wdroży odpowiednich zabezpieczeń, może zostać ukarany – a w przypadku incydentu cybernetycznego – także pociągnięty do odpowiedzialności prawnej.

Ministerstwo szykuje dalsze wytyczne – konsultacje już niebawem

Ministerstwo Cyfryzacji zapowiedziało, że w najbliższych dniach przekaże do konsultacji publicznych projekt zestawienia wymogów dokumentów normalizacyjnych, w tym norm, przydatnych dla ustalenia szczegółowych wymagań dla systemów zarządzania bezpieczeństwem informacji (SZBI) dla poszczególnych sektorów kluczowych i ważnych.

To będzie kolejny praktyczny dokument, który pomoże podmiotom objętym KSC w rzeczywistym wdrożeniu wymagań ustawy. Warto jednak działać już teraz – 12 miesięcy minie szybko, a wymogi są rozległe.

PODSUMOWANIE W PYTANIACH I ODPOWIEDZIACH (FAQ)

Ilu podmiotów dotyczy nowelizacja ustawy o KSC i ile z nich to podmioty publiczne?

Ministerstwo szacuje, że łącznie KSC może objąć około 38 tysięcy podmiotów, z czego aż około 27 tysięcy to podmioty publiczne – urzędy, szpitale, uczelnie, samorządy.

Kto ustala, czy dany podmiot podlega ustawie o krajowym systemie cyberbezpieczeństwa (KSC)?

Sama identyfikacja, czy dany podmiot podlega ustawie o KSC, spoczywa na danym podmiocie. Ministerstwo Cyfryzacji podaje tylko ogólne kryteria sektorowe.

Jakie są sektory kluczowe z załącznika nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa (KSC)?

Załącznik nr 1 obejmuje: Energię, Transport (lotniczy, kolejowy, wodny, drogowy), Bankowość i infrastrukturę rynków finansowych, Ochronę zdrowia, Zaopatrzenie w wodę pitną i jej dystrybucję, Zbiorowe odprowadzanie ścieków, Infrastrukturę cyfrową, Komunikację elektroniczną, Zarządzanie usługami ICT, Przestrzeń kosmiczną, Podmioty publiczne.

Jaki jest okres dostosowawczy i jakie działania trzeba podjąć według nowelizacji ustawy o KSC?

Nowelizacja przewiduje 12-miesięczny okres dostosowawczy. W tym czasie należy przeprowadzić audyt cyberbezpieczeństwa, wdrożyć SZBI, przeszkolić kadrę i wyznaczyć osoby odpowiedzialne.

Jakie są terminy wpisu do Wykazu KSC i samorejestracji w 2026 roku?

Minister Cyfryzacji rozpoczął 13 kwietnia 2026 roku wpis z urzędu operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych oraz podmiotów publicznych. Od 7 maja 2026 roku rusza samorejestracja dla pozostałych podmiotów.

Źródło: Ministerstwo Cyfryzacji

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Sektor publiczny
W PFRON nowa forma wsparcia osób niepełnosprawnych. Mobilni doradcy włączenia społecznego [pilotaż]

PFRON testuje nową formę wsparcia osób niepełnosprawnych. Mobilny doradca włączenia społecznego to potencjalny zawód pomocowy (etap testowy). Ma dotrzeć do osoby niepełnosprawnej i pomóc jej np. w zorientowaniu się jakie świadczenia jej przysługują. Doradca może pomóc odnaleźć się osobie niepełnosprawnej w społeczności lokalnej.

Instytucja samokontroli w sprawie administracyjnej i przed sądem

Instytucja samokontroli nazywana jest również autokontrolą lub autorewizją. Jest to uprawnienie organu administracji publicznej do weryfikacji i skorygowania własnego, wadliwego rozstrzygnięcia bez konieczności absorbowania organu wyższego stopnia.

Wielka inwestycja tramwajowa na Śląsku. Odblokowano 287 mln zł z Unii Europejskiej

Odblokowano 287 mln zł dofinansowania z Unii Europejskiej, co umożliwi budowę tzw. tramwaju na południe w Katowicach i linii tramwajowej na ul. 11 Listopada w Sosnowcu – poinformowały w czwartek Tramwaje Śląskie.

Szybciej będzie można się zapisać do specjalistów przez IKP [LISTA]

Ministerstwo Zdrowia przyspiesza wdrażanie centralnej e-rejestracji. Do końca 2027 roku przez Internetowe Konto Pacjenta będzie można umawiać wizyty u kilkudziesięciu specjalistów. To część zapowiadanych przez szefową resortu zmian w ochronie zdrowia.

REKLAMA

Chcesz dostać warunki zabudowy? Zostało niewiele czasu. Ważna zmiana od 1 września

Od 1 września wchodzą w życie ważne zmiany dotyczące decyzji o warunkach zabudowy (WZ). Gminy, które nie mają obowiązującego planu ogólnego, nie będą mogły wydawać nowych decyzji na podstawie wniosków złożonych od tego dnia. Jak wskazuje RynekPierwotny.pl, osoby, które złożyły wniosek wcześniej, nie muszą jednak obawiać się utraty możliwości uzyskania WZ – takie sprawy będą mogły być nadal rozpatrywane.

Budowlany paraliż nadchodzi? Ponad 600 gmin nawet nie pokazało projektów planów

Plany ogólne przyjęło dotychczas ok. 30 proc. gmin. Ponad 600 nie ogłosiło nawet ich projektów. Jeśli brakuje też planów miejscowych, to od wtorku nie będzie w nich można prawie niczego pobudować - pisze w poniedziałkowym wydaniu „Rzeczpospolita”.

80 mln zł na tenis. Dzieci są dobre do uzasadnienia dotacji, ale nie do ulgi w cenniku?

Zaczęło się od prostej prośby o preferencyjny cennik kortów dla dzieci we Wrocławiu. Skończyło się analizą programu Ministerstwa Sportu wartego 80 mln zł i pytaniem, czy państwo powinno finansować infrastrukturę tenisową bez obowiązku zapewnienia dzieciom i młodzieży realnej, mierzalnej korzyści.

MSWiA komunikuje: w ten weekend w 1400 miejscach w Polsce sygnały i komunikaty ostrzegawcze. Jak właściwie reagować?

W najbliższy weekend, w dniach 29-30 sierpnia, w całej Polsce odbędzie się krajowy trening reagowania na sygnały alarmowe i komunikaty ostrzegawcze Akademii Ochrony Ludności i Obrony Cywilnej (OLiOC).

REKLAMA

Rażąco niska cena w zamówieniach publicznych: kiedy zamawiający odrzuca ofertę?

Rażąco niska cena to jeden z najważniejszych powodów, dla których może nastąpić odrzucenie oferty w postępowaniu o udzielenie zamówienia publicznego. W praktyce oznacza to sytuację, w której cena oferty lub jej istotne części składowe budzą wątpliwości zamawiającego co do tego, czy wykonawca rzeczywiście będzie w stanie zrealizować zamówienie zgodnie z wymaganiami. W tym artykule wyjaśniamy, czym jest rażąco niska cena w świetle Prawa zamówień publicznych, kiedy zamawiający powinien wezwać wykonawcę do wyjaśnień, jakie dowody warto przedstawić oraz kiedy oferta podlega odrzuceniu.Temat jest szczególnie istotny zarówno dla wykonawców, którzy chcą bezpiecznie konkurować ceną, jak i dla zamawiających, którzy muszą prowadzić postępowania zgodnie z zasadami uczciwej konkurencji, równego traktowania wykonawców i racjonalnego wydatkowania środków publicznych. Zbyt niska cena może być przewagą, ale może też stać się ryzykiem, jeżeli nie zostanie właściwie uzasadniona.

Hałas i duchota - to typowa polska szkoła. Rozprasza uczniów i pobudza ich agresję, czy da się to zmienić

Za kilka dni polskie szkoły ponownie wypełnią się uczniami i nauczycielami. Dla wielu będzie to powrót nie tylko do zajęć, ale też przestrzeni, które zamiast ułatwiać naukę i pracę, często negatywnie wpływają na zdrowie oraz samopoczucie.

Zapisz się na newsletter
Śledź na bieżąco nowe inicjatywy, projekty i ważne decyzje, które wpływają na Twoje życie codzienne. Zapisz się na nasz newsletter samorządowy.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA