3 października mija pierwszy ważny termin wynikający z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Podmioty kluczowe i ważne, które spełniały ustawowe kryteria już 3 kwietnia 2026 r. i nie są wpisywane do systemu z urzędu, muszą do tego dnia złożyć wniosek o wpis do Wykazu KSC.
Nowe przepisy wdrażają unijną dyrektywę NIS2 i obejmują znacznie więcej organizacji niż dotychczasowy system.
Ministerstwo Cyfryzacji szacuje, że ustawa może dotyczyć około 38 tys. podmiotów, z czego około 27 tys. to podmioty publiczne.
Na liście sektorów kluczowych znalazły się m.in. energia, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę, odprowadzanie ścieków, infrastruktura cyfrowa, zarządzanie usługami ICT i sektor kosmiczny.
Do sektorów ważnych zaliczono natomiast m.in. usługi pocztowe, gospodarowanie odpadami, produkcję i dystrybucję chemikaliów i żywności, produkcję wybranych urządzeń i pojazdów, usługi cyfrowe oraz badania naukowe. Gov.pl
Samo działanie w jednej z tych branż nie oznacza jednak automatycznie obowiązku rejestracji.
Organizacja powinna najpierw przeprowadzić samoidentyfikację. Ministerstwo Cyfryzacji wskazuje, że trzeba przeanalizować rzeczywisty profil działalności, właściwy kod PKD, wielkość przedsiębiorstwa oraz szczegółowe kryteria zapisane w art. 5 ustawy. Gov.pl
Nie wszystkie podmioty muszą też składać wniosek samodzielnie. Z urzędu do Wykazu KSC wpisywane są m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania i dotychczasowi operatorzy usług kluczowych. Gov.pl
Pozostałe podmioty spełniające kryteria ustawy muszą dokonać samorejestracji przez elektroniczną aplikację Wykaz KSC. Wniosek może złożyć kierownik podmiotu albo osoba przez niego upoważniona. Gov.pl
Szczególne przypomnienie wydało również Ministerstwo Energii. Resort wskazał na obowiązek sprawdzenia swojej sytuacji przez podmioty działające w sektorze energii oraz inwestycji w energetykę jądrową. Gov.pl
Rejestracja to dopiero początek nowych obowiązków.
Podmioty objęte ustawą będą musiały wdrożyć odpowiednie środki techniczne i organizacyjne dotyczące m.in. zarządzania ryzykiem, bezpieczeństwa systemów i zgłaszania incydentów. Dla organizacji, które podlegały ustawie już 3 kwietnia, termin na dostosowanie mija 3 kwietnia 2027 r. Gov.pl
Z kolei podmioty kluczowe będą musiały przeprowadzić pierwszy obowiązkowy audyt cyberbezpieczeństwa do 3 kwietnia 2028 r. Kolejne takie audyty mają odbywać się co najmniej raz na trzy lata.