4 września 2026

Krajowy System Cyberbezpieczeństwa: został miesiąc na wpis do rejestru.

3 października 2026 r. upływa termin samorejestracji firm w Wykazie podmiotów kluczowych i podmiotów ważnych KSC. Jeżeli Twoja firma nie wie jeszcze, czy podlega nowym przepisom, to właśnie teraz jest moment, żeby to sprawdzić. Zwróć jednak uwagę, że nie chodzi tu wyłącznie o samo wypełnienie formularza – trzeba ustalić, czy przedsiębiorstwo spełnia ustawowe kryteria, następnie przygotować dane formalne i techniczne, a na końcu prawidłowo złożyć wniosek w systemie.

Poniżej odpowiadamy na najważniejsze pytania, które przedsiębiorcy powinni zadać sobie przed upływem terminu.

1. Czy 3 października 2026 r. naprawdę jest terminem, którego firma musi pilnować?

    Tak, ale nie każda firma podlegająca KSC składa samodzielny wniosek.

    Do 3 października 2026 r. wniosek o wpis muszą złożyć podmioty, które spełniają ustawowe kryteria i nie są objęte wpisem do Wykazu KSC z urzędu.

    Zwróć uwagę: Część podmiotów (w szczególności podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania oraz dotychczasowi operatorzy usług kluczowych) została wpisana z urzędu. Jednak podmioty wpisane z urzędu również mają obowiązki. Po otrzymaniu wezwania od Ministra muszą uzupełnić dane techniczne (np. adresy IP i domeny) w ciągu 2 miesięcy.

    2. Skąd mam wiedzieć, czy moja firma podlega KSC?

      To bardzo ważne pytanie, od którego należy zacząć. Nie wystarczy sprawdzić, czy firma działa w branży kojarzonej z cyberbezpieczeństwem albo znajduje się w jednym z sektorów wymienionych w ustawie. Trzeba przeanalizować konkretne przesłanki wskazane w Ustawie o Krajowym Systemie Cyberbezpieczeństwa, w tym:

      • sektor i podsektor działalności,
      • rodzaj prowadzonej działalności lub świadczonych usług,
      • kryteria dotyczące wielkości przedsiębiorstwa,
      • pozostałe warunki określone w art. 5 KSC,
      • a w określonych sytuacjach również powiązania z innymi podmiotami.

      Dopiero wynik takiej analizy pozwala odpowiedzieć, czy firma jest podmiotem kluczowym lub ważnym. Jeśli Twoja firma ma wątpliwości w tym temacie, skontaktuj się z Działem Handlowym Servers24.pl, a pomożemy Ci w weryfikacji: Handlowy@Servers24.pl.  

      3. Czy brak pisma z urzędu oznacza, że firma nie podlega KSC?

      Nie.

      W przypadku podmiotów objętych samorejestracją obowiązek nie jest uzależniony od tego, czy przedsiębiorca otrzymał indywidualne wezwanie. To właśnie podmiot powinien zweryfikować, czy spełnia ustawowe kryteria, a jeżeli tak – dokonać samorejestracji. Brak korespondencji od organu nie powinien więc być traktowany jako potwierdzenie, że KSC firmy nie dotyczy.

      4. Gdzie właściwie składa się zgłoszenie?

      Wniosek składa się elektronicznie za pośrednictwem Wykazu KSC, działającego w ramach Systemu S46. To właśnie w tym systemie przedsiębiorca przeprowadza proces samorejestracji i przekazuje wymagane informacje.

      5. Czy można zacząć wypełniać wniosek i dokończyć go później?

      Tak. Formularz można uzupełniać etapami i zapisać jako szkic. To ważne z praktycznego punktu widzenia, ponieważ zebranie wszystkich danych może wymagać zaangażowania kilku osób.

      6. Jakie informacje trzeba przygotować przed rozpoczęciem rejestracji?

      Warto potraktować przygotowanie danych jak osobny etap projektu.

      W zależności od sytuacji podmiotu potrzebne będą m.in.:

      • Informacje podstawowe – nazwa podmiotu, NIP, REGON.
      • Rejestry działalności regulowanej,
      • Sektor, podsektor i rodzaj działalności podmiotu,
      • Dane adresowe,
      • Osoby kontaktowe,
      • Zakresy publicznych adresów IP i domen internetowych.
      • Dostawcy usług zarządzanych – jeśli podmiot współpracuje z dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa.
      • Informacje o współpracy z innymi podmiotami w zakresie wymiany informacji o cyberbezpieczeństwie.

      Część danych może zostać pobrana z rejestrów publicznych, ale przedsiębiorca powinien je zweryfikować przed złożeniem wniosku.

      7. Dlaczego dział IT powinien być zaangażowany w rejestrację?

      Bo wniosek nie ogranicza się do danych z KRS czy CEIDG.

      Jednym z elementów zgłoszenia są informacje dotyczące publicznych adresów IP oraz nazw domenowych wykorzystywanych przez podmiot w sposób ciągły. To oznacza, że osoba odpowiedzialna za rejestrację może potrzebować informacji od administratora sieci, zespołu IT albo zewnętrznego dostawcy infrastruktury.

      8. Kto może podpisać wniosek?

      Wniosek składa kierownik podmiotu kluczowego lub ważnego albo osoba przez niego upoważniona.

      Dokument należy opatrzyć właściwym podpisem elektronicznym. W praktyce System S46 przewiduje m.in. możliwość podpisania wniosku Profilem Zaufanym, a także pobrania dokumentu w formacie XML, podpisania go poza systemem i ponownego wgrania.

      9. Czy osoba z działu IT może po prostu zgłosić firmę?

      Nie zawsze.

      Samo techniczne wypełnienie formularza to nie to samo co prawidłowe złożenie wniosku. Trzeba zweryfikować, kto jest uprawniony do działania w imieniu podmiotu oraz kto może złożyć wymagane oświadczenie i podpisać dokument. Jeżeli działa pełnomocnik, należy również zadbać o prawidłowe pełnomocnictwo, z uwzględnieniem wyjątków przewidzianych w przepisach. Dlatego przed rozpoczęciem rejestracji warto ustalić, kto formalnie odpowiada za złożenie wniosku.

      10. Co oznacza oświadczenie o odpowiedzialności karnej?

      To nie jest zwykła formalność.

      Wniosek zawiera oświadczenie kierownika podmiotu o zgodności danych ze stanem faktycznym, składane pod rygorem odpowiedzialności karnej za złożenie fałszywego oświadczenia. Dlatego przed podpisaniem dokumentu należy zweryfikować nie tylko dane firmy, ale również informacje dotyczące działalności i pozostałe dane podawane we wniosku. Ustawa przewiduje szczególne zastrzeżenie dotyczące zakresów adresów IP i zakresów nazw domenowych – odpowiedzialność za fałszywe oświadczenie nie obejmuje tych danych.

      11. Czy po wysłaniu formularza firma od razu jest wpisana do Wykazu KSC?

      Zgodnie z ustawą wpis do wykazu następuje z chwilą złożenia wniosku w systemie teleinformatycznym.

      W Systemie S46 można sprawdzić status wniosku. W określonych przypadkach, np. przy rozbieżnościach danych, może pojawić się konieczność dodatkowej weryfikacji. Dlatego po złożeniu wniosku warto sprawdzić jego status i upewnić się, że proces przebiegł prawidłowo.

      12. Czy wpis do Wykazu KSC oznacza koniec obowiązków?

      Wręcz przeciwnie.

      Rejestracja jest dopiero początkiem dostosowania organizacji do wymagań KSC. Podmioty objęte ustawą będą musiały realizować kolejne obowiązki dotyczące m.in.:

      • zarządzania ryzykiem w cyberbezpieczeństwie,
      • organizacji systemu zarządzania bezpieczeństwem informacji,
      • obsługi i zgłaszania incydentów,
      • bezpieczeństwa łańcucha dostaw,
      • bezpieczeństwa personelu,
      • stosowania odpowiednich środków technicznych i organizacyjnych,
      • oraz – w przypadkach określonych ustawą – audytów.

      Dlatego samo „odhaczenie” rejestracji nie powinno być traktowane jako zakończenie wdrażania KSC.

      13. Co jeśli firma dopiero teraz odkryje, że podlega KSC?

      Przede wszystkim nie warto czekać.

      Pierwszym krokiem powinno być potwierdzenie kwalifikacji firmy czyli sprawdzenie, czy rzeczywiście spełnia wszystkie ustawowe kryteria. Jeżeli odpowiedź jest twierdząca i firma podlega samorejestracji, należy możliwie szybko rozpocząć przygotowanie wniosku. Warto równolegle przygotować dane techniczne i formalne, zamiast czekać z nimi do momentu zakończenia analizy prawnej. 3 października 2026 r. nie jest terminem, który warto testować.

      14. Co powinna zrobić firma w ciągu najbliższych dni, jeśli jeszcze nie rozpoczęliśmy procesu zgłaszania do KSC?

      Zachęcamy by podejść do tego, jak do krótkiej checklisty:

      DZIEŃ 1–2: Sprawdź, czy działalność firmy mieści się w zakresie KSC i czy spełnione są wszystkie ustawowe kryteria, a jeśli masz wątpliwości, napisz do nas na Handlowy@Servers24.pl.

      DZIEŃ 2–3: Ustal, czy firma podlega samorejestracji, czy może zostać wpisana z urzędu.

      DZIEŃ 3–5: Zbierz dane formalne, informacje o działalności, osoby kontaktowe oraz dane administratora konta.

      DZIEŃ 3–5: Poproś osoby odpowiedzialne za infrastrukturę o przygotowanie zakresów publicznych adresów IP i domen.

      DZIEŃ 5+: Załóż lub przygotuj konto w Systemie S46 i rozpocznij wypełnianie formularza Wykazu KSC.

      Przed wysłaniem: pamiętaj o weryfikacji! Sprawdź dane, reprezentację, wymagane oświadczenia i sposób podpisania dokumentu.

      Po wysłaniu: kontrola. Sprawdź status wniosku w systemie.

      15. Czy warto zgłosić firmę „na wszelki wypadek”?

      To nie jest najlepsze podejście.

      KSC wymaga przede wszystkim prawidłowej samoidentyfikacji. Przedsiębiorca powinien ustalić, czy rzeczywiście spełnia ustawowe kryteria, zamiast automatycznie zakładać, że każda firma działająca w określonej branży musi się zarejestrować. Kluczowa jest analiza przepisów i rzeczywistego zakresu działalności przedsiębiorstwa. Jeśli masz wątpliwości, napisz do nas na Handlowy@Servers24.pl.

      16. Czy 3 października jest jedynym terminem, o którym trzeba pamiętać?

      Nie.

      3 października 2026 r. jest obecnie najpilniejszym terminem dla podmiotów objętych samorejestracją, ale obowiązki wynikające z KSC będą realizowane również później.

      Kolejne ważne terminy to:

      • 03.04.2027 r. – koniec czasu na wdrożenie obowiązków wynikających z UKSC przez podmioty kluczowe i podmioty ważne
      • 03.04.2028 r. – termin na przeprowadzenie pierwszego obowiązkowego audytu przez podmioty kluczowe

      Let’s talk about IT!

      Masz pytania? Chcesz sprawdzić czy Twoja firma podlega pod UKSC? A może potrzebujesz ruszyć z działaniami jak najszybciej?

      W Servers24.pl wspieramy firmy kompleksowo!

      • Weryfikujemy status firm pod KSC.
      • Przeprowadzamy audyty zgodności i bezpieczeństwa IT/OT, jak również testy penetracyjne. 
      • Dobieramy, dostarczamy i wdrażamy niezbędny sprzęt i rozwiązania (w tym: MFA, SIEM, SOC, etc.).
      • Bazujemy na rozwiązaniach największych światowych producentów m.in. Dell Technologies, Cisco, Veeam.
      • Zapewniamy pełne wsparcie inżynierskie, testy oraz Proof of Concept.
      • Wspieramy w uzyskaniu finansowania na działania poprzez leasing sprzętu, np. w Dell Bank.
      • Przeprowadzamy szkolenia dla pracowników i kadry menedżerskiej, w tym testy phishingowe.

      Zapraszamy do kontaktu!
      Handlowy@Servers24.pl