// 3 października 2026
Wpis do Wykazu KSC
Według Ministerstwa Cyfryzacji podmioty kluczowe i ważne, które spełniały kryteria w dniu wejścia w życie nowelizacji, mają do 3 października 2026 r. złożyć wniosek o wpis do Wykazu KSC.
Przed złożeniem wniosku organizacja powinna zakończyć udokumentowaną kwalifikację, zebrać dane wymagane do wpisu i przypisać odpowiedzialność za utrzymanie aktualności informacji.
- potwierdzenie sektora, usług i statusu organizacji
- zebranie danych do wniosku oraz wskazanie osób kontaktowych
- udokumentowanie podstawy samooceny
- uruchomienie technicznej analizy luk, bez czekania na ostatni termin
// 3 kwietnia 2027
S46, SZBI i wdrożenie obowiązków
Do 3 kwietnia 2027 r. wskazane podmioty mają podłączyć się do systemu S46 i wdrożyć obowiązki wynikające z nowych przepisów. Oficjalne materiały wymieniają między innymi przygotowanie i wdrożenie SZBI, zarządzanie incydentami oraz zgłaszanie ich do właściwych zespołów CSIRT.
Techniczna gotowość wymaga czasu: inwentaryzacji, konfiguracji, testów, procedur, ćwiczeń i napraw. Roadmapa powinna uwzględniać zależności zakupowe i organizacyjne oraz czas na weryfikację wdrożonych zmian.
- system zarządzania bezpieczeństwem informacji i odpowiedzialność
- zarządzanie ryzykiem, aktywami, podatnościami i dostawcami
- monitoring, wykrywanie, obsługa i raportowanie incydentów
- ciągłość działania, kopie zapasowe i próby odtworzenia
- testy penetracyjne i ponowna weryfikacja poprawek
// 3 kwietnia 2028
Pierwszy obowiązkowy audyt wskazanych podmiotów kluczowych
Ministerstwo Cyfryzacji wskazuje 3 kwietnia 2028 r. jako termin pierwszego obowiązkowego audytu dla podmiotów kluczowych, które nie były wcześniej operatorami usług kluczowych. Kolejne audyty mają odbywać się co najmniej raz na trzy lata.
Nie każda organizacja ma identyczny obowiązek ani termin. Status, historia podmiotu i moment spełnienia kryteriów mogą mieć znaczenie, dlatego harmonogram należy potwierdzić dla konkretnego przypadku.
- techniczny audyt gotowości powinien poprzedzać audyt ustawowy
- luki wysokiego ryzyka wymagają czasu na naprawę i retest
- dowody powinny być kompletne, aktualne i przypisane do właścicieli
- ćwiczenia incydentowe i odtworzeniowe trzeba przeprowadzić przed audytem
// praktyczny plan
Nie odkładaj techniki na ostatni kwartał
Dobra roadmapa zaczyna się od kwalifikacji i krótkiej analizy luk, następnie obejmuje naprawy krytyczne, wdrożenie monitoringu, testy penetracyjne, ćwiczenia i ponowną weryfikację. Dokumentacja powinna odzwierciedlać rzeczywiście działające procesy.
BSTA może wykonać techniczną analizę gotowości, pentesty oraz wdrożenia SOC/SIEM. Nie przedstawiamy tych prac jako ustawowego audytu, chyba że konkretna oferta obejmuje udział uprawnionego audytora lub partnera.
// źródła pierwotne
Podstawa merytoryczna
Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.
// pytania i odpowiedzi
FAQ
Kiedy nowelizacja KSC weszła w życie?
Nowelizacja weszła w życie 3 kwietnia 2026 r.
Jaki jest termin wpisu do Wykazu KSC?
Dla podmiotów kluczowych i ważnych spełniających kryteria w dniu wejścia w życie nowelizacji oficjalne materiały wskazują 3 października 2026 r.
Co trzeba wdrożyć do 3 kwietnia 2027 r.?
Oficjalne materiały wskazują między innymi podłączenie do S46 oraz wdrożenie nowych obowiązków, w tym SZBI i zarządzania incydentami. Dokładny zakres trzeba ustalić dla konkretnej organizacji.
Czy każda firma ma audyt do 3 kwietnia 2028 r.?
Nie. Termin pierwszego obowiązkowego audytu wskazano dla określonych podmiotów kluczowych. Status i historię organizacji należy zweryfikować indywidualnie.