KSC / NIS2 · kalendarz wdrożenia

Najważniejsze terminy KSC/NIS2: 2026–2028

Nowelizacja KSC weszła w życie 3 kwietnia 2026 r. Dla podmiotów spełniających kryteria w tym dniu kolejne kluczowe daty dotyczą wpisu do wykazu, S46, wdrożenia obowiązków i pierwszego audytu.

Aktualizacja merytoryczna: 26 lipca 2026 r. · źródła: Ministerstwo Cyfryzacji i Dziennik Ustaw

// 3 października 2026

Wpis do Wykazu KSC

Według Ministerstwa Cyfryzacji podmioty kluczowe i ważne, które spełniały kryteria w dniu wejścia w życie nowelizacji, mają do 3 października 2026 r. złożyć wniosek o wpis do Wykazu KSC.

Przed złożeniem wniosku organizacja powinna zakończyć udokumentowaną kwalifikację, zebrać dane wymagane do wpisu i przypisać odpowiedzialność za utrzymanie aktualności informacji.

  • potwierdzenie sektora, usług i statusu organizacji
  • zebranie danych do wniosku oraz wskazanie osób kontaktowych
  • udokumentowanie podstawy samooceny
  • uruchomienie technicznej analizy luk, bez czekania na ostatni termin

// 3 kwietnia 2027

S46, SZBI i wdrożenie obowiązków

Do 3 kwietnia 2027 r. wskazane podmioty mają podłączyć się do systemu S46 i wdrożyć obowiązki wynikające z nowych przepisów. Oficjalne materiały wymieniają między innymi przygotowanie i wdrożenie SZBI, zarządzanie incydentami oraz zgłaszanie ich do właściwych zespołów CSIRT.

Techniczna gotowość wymaga czasu: inwentaryzacji, konfiguracji, testów, procedur, ćwiczeń i napraw. Roadmapa powinna uwzględniać zależności zakupowe i organizacyjne oraz czas na weryfikację wdrożonych zmian.

  • system zarządzania bezpieczeństwem informacji i odpowiedzialność
  • zarządzanie ryzykiem, aktywami, podatnościami i dostawcami
  • monitoring, wykrywanie, obsługa i raportowanie incydentów
  • ciągłość działania, kopie zapasowe i próby odtworzenia
  • testy penetracyjne i ponowna weryfikacja poprawek

// 3 kwietnia 2028

Pierwszy obowiązkowy audyt wskazanych podmiotów kluczowych

Ministerstwo Cyfryzacji wskazuje 3 kwietnia 2028 r. jako termin pierwszego obowiązkowego audytu dla podmiotów kluczowych, które nie były wcześniej operatorami usług kluczowych. Kolejne audyty mają odbywać się co najmniej raz na trzy lata.

Nie każda organizacja ma identyczny obowiązek ani termin. Status, historia podmiotu i moment spełnienia kryteriów mogą mieć znaczenie, dlatego harmonogram należy potwierdzić dla konkretnego przypadku.

  • techniczny audyt gotowości powinien poprzedzać audyt ustawowy
  • luki wysokiego ryzyka wymagają czasu na naprawę i retest
  • dowody powinny być kompletne, aktualne i przypisane do właścicieli
  • ćwiczenia incydentowe i odtworzeniowe trzeba przeprowadzić przed audytem

// praktyczny plan

Nie odkładaj techniki na ostatni kwartał

Dobra roadmapa zaczyna się od kwalifikacji i krótkiej analizy luk, następnie obejmuje naprawy krytyczne, wdrożenie monitoringu, testy penetracyjne, ćwiczenia i ponowną weryfikację. Dokumentacja powinna odzwierciedlać rzeczywiście działające procesy.

BSTA może wykonać techniczną analizę gotowości, pentesty oraz wdrożenia SOC/SIEM. Nie przedstawiamy tych prac jako ustawowego audytu, chyba że konkretna oferta obejmuje udział uprawnionego audytora lub partnera.

// źródła pierwotne

Podstawa merytoryczna

Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.

// pytania i odpowiedzi

FAQ

Kiedy nowelizacja KSC weszła w życie?

Nowelizacja weszła w życie 3 kwietnia 2026 r.

Jaki jest termin wpisu do Wykazu KSC?

Dla podmiotów kluczowych i ważnych spełniających kryteria w dniu wejścia w życie nowelizacji oficjalne materiały wskazują 3 października 2026 r.

Co trzeba wdrożyć do 3 kwietnia 2027 r.?

Oficjalne materiały wskazują między innymi podłączenie do S46 oraz wdrożenie nowych obowiązków, w tym SZBI i zarządzania incydentami. Dokładny zakres trzeba ustalić dla konkretnej organizacji.

Czy każda firma ma audyt do 3 kwietnia 2028 r.?

Nie. Termin pierwszego obowiązkowego audytu wskazano dla określonych podmiotów kluczowych. Status i historię organizacji należy zweryfikować indywidualnie.

// kolejny krok

Potrzebujesz technicznego audytu gotowości, pentestu albo SOC/SIEM?

Opisz branżę, liczbę systemów i oczekiwany termin. Wrócimy z pytaniami lub wstępnym zakresem zwykle w 24 godziny.