Dlaczego sama branża nie wystarcza
Dyrektywa NIS2 została wdrożona do polskiego porządku prawnego przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa. Ustawa posługuje się kategoriami podmiotów kluczowych i ważnych oraz przypisuje je do określonych sektorów i rodzajów działalności. Znaczenie może mieć rozmiar przedsiębiorstwa, ale występują też wyjątki i przypadki szczególne.
Bezpieczna kwalifikacja zaczyna się od opisania faktycznie świadczonych usług, klientów, sektora, powiązań oraz skali organizacji. Wynikiem powinna być karta kwalifikacji wskazująca przesłanki, źródła i kwestie wymagające interpretacji prawnej.
Ważne daty dla istniejących podmiotów
Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Ministerstwo Cyfryzacji wskazuje, że podmiot spełniający kryteria w tym dniu powinien co do zasady złożyć wniosek o wpis do wykazu w ciągu sześciu miesięcy, czyli do 3 października 2026 r. Dla takich podmiotów termin realizacji obowiązków określonych w art. 46 wskazano na 3 kwietnia 2027 r.
Według informacji ministerstwa niektóre podmioty kluczowe objęte obowiązkowym audytem powinny przeprowadzić pierwszy audyt do 3 kwietnia 2028 r., a następne nie rzadziej niż raz na trzy lata. Dat nie należy stosować mechanicznie do każdego podmiotu; liczy się rzeczywisty status i moment spełnienia kryteriów.
Co zrobić po kwalifikacji
Status uruchamia program organizacyjny i techniczny: zarządzanie ryzykiem, incydenty, ciągłość działania, bezpieczeństwo dostawców, dostęp, podatności, kryptografia, szkolenia i nadzór kierownictwa. Organizacja powinna przypisać właścicieli, określić priorytety i gromadzić dowody działania. Sam zestaw polityk nie potwierdza zgodności.
Kiedy potrzebny jest prawnik
MSecure pomaga zebrać fakty, zmapować wymagania i ocenić zabezpieczenia. Jeżeli kwalifikacja zależy od złożonej interpretacji usług, relacji między podmiotami lub wyjątków ustawowych, stanowisko powinno zostać potwierdzone przez doradcę prawnego. To rozdzielenie zwiększa wiarygodność całego projektu.
Stan prawny: 27 sierpnia 2026 r. Materiał nie stanowi porady prawnej.
Źródła i dalsza weryfikacja
- Ustawa o zmianie ustawy o KSC — ISAP
- Ministerstwo Cyfryzacji: obowiązki i terminy
- Biznes.gov.pl: NIS2 i KSC
Najczęstsze pytania
Czy mikroprzedsiębiorstwo nigdy nie podlega KSC?
Nie można tego założyć bez sprawdzenia wyjątków i szczególnych przesłanek.
Czy MSecure wydaje wiążącą opinię prawną?
Nie. Pomagamy w kwalifikacji techniczno-organizacyjnej, a sporne kwestie prawne kierujemy do prawnika.
Jaki dokument powinien powstać?
Karta kwalifikacji z opisem usług, przesłanek, źródeł, wniosków i pytań otwartych.
Treść ma charakter informacyjny. Zalecenia należy dopasować do architektury, ryzyka i obowiązków konkretnej organizacji.