Wyciek danych MyDr: 6 lekcji cyberbezpieczeństwa dla firm
12 sierpnia 2026 roku ujawniono, że z systemu MyDr mogły wyciec dane nawet 19 milionów Polaków — PESEL, histor...
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeństwa muszą złożyć wniosek o wpis do wykazu KSC. W wielu z nich nikt jeszcze nie sprawdził, czy obowiązek ich dotyczy, bo decyduje nie kod PKD, lecz faktyczna działalność i wielkość liczona razem ze spółkami powiązanymi. Wyjaśniamy, kto musi się wpisać, jak przygotować wniosek w ostatnich dniach przed terminem i co zarząd powinien zaplanować do kwietnia 2027 r.
Prezes średniej firmy produkcyjnej dostaje od głównego odbiorcy, szpitala wojewódzkiego, pytanie w przetargu: „Czy jesteście wpisani do wykazu KSC?”. Informatyk mówi, że to temat prawny. Prawnik pyta, która spółka z grupy prowadzi produkcję. Księgowa nie wie, czy liczyć pracowników jednej spółki, czy obu. Do terminu zostało dziesięć dni. Ten scenariusz jest ilustracyjny, ale każde z tych pytań słyszymy od klientów w ostatnich tygodniach.
Wniosek trzeba złożyć do 3 października 2026 r., jeśli firma spełniała kryteria podmiotu kluczowego lub ważnego już 3 kwietnia 2026 r., w dniu wejścia w życie nowelizacji. Termin wypada w sobotę, dlatego bezpieczniej wysłać wniosek najpóźniej w piątek 2 października.
Ustawa daje na wpis 6 miesięcy od dnia spełnienia przesłanek. Dla firm objętych przepisami od początku oznacza to 3 października. Firma, która przekroczy próg wielkości albo wejdzie w sektor objęty ustawą później, liczy 6 miesięcy od własnej daty. Samorejestracja w aplikacji Wykaz KSC, będącej częścią rządowego Systemu S46, działa od 7 maja 2026 r.
Istnieją dwa tryby wpisu:
samorejestracja — firma sama składa wniosek; dotyczy większości przedsiębiorców prywatnych,
wpis z urzędu — Minister Cyfryzacji wpisał m.in. podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania i dotychczasowych operatorów usług kluczowych; te podmioty nie składają wniosku, tylko uzupełniają dane w ciągu 6 miesięcy od wezwania.
Pełny harmonogram publikuje Ministerstwo Cyfryzacji. Dla prywatnej firmy produkcyjnej, która podlega ustawie od kwietnia, najbliższa data to 2 października, a następna to 3 kwietnia 2027 r.
Wpis dotyczy firm, które jednocześnie działają w sektorze z załącznika nr 1 lub nr 2 do ustawy i są co najmniej średnim przedsiębiorstwem. Ministerstwo Cyfryzacji szacuje, że znowelizowane przepisy obejmą ok. 38 tys. podmiotów, z czego ok. 27 tys. to podmioty publiczne wpisywane z urzędu. Pozostałe kilkanaście tysięcy to w dużej mierze firmy prywatne, które muszą same ocenić swój status.
Dla przemysłu kluczowy jest załącznik nr 2. Sektor „produkcja” obejmuje pięć podsektorów: wyroby medyczne i do diagnostyki in vitro; komputery, wyroby elektroniczne i optyczne; urządzenia elektryczne; maszyny i urządzenia; pojazdy samochodowe, przyczepy i inny sprzęt transportowy. Średni lub duży producent z tych grup jest podmiotem ważnym, bez względu na to, czy sprzedaje do szpitali, energetyki czy hurtowni.
Wielkość ocenia się według definicji z rozporządzenia Komisji (UE) nr 651/2014. Małe przedsiębiorstwo zatrudnia mniej niż 50 osób i ma obrót lub sumę bilansową do 10 mln euro. Firma wychodzi z kategorii małej, gdy zatrudnia co najmniej 50 osób albo gdy jednocześnie jej obrót i suma bilansowa przekraczają 10 mln euro. W publikacjach rynkowych spotyka się też odczytanie, że kryterium zatrudnienia i finansowe trzeba spełnić łącznie. Z budowy definicji wynika raczej odczytanie alternatywne, ale przy firmach blisko progu, np. 50–60 osób przy obrocie poniżej 10 mln euro, warto potwierdzić klasyfikację z prawnikiem.
Szczegółowy test samoidentyfikacji opisaliśmy w artykule NIS2 dla MŚP — czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient. Tu skupiamy się na tym, co decyduje w ostatnich dniach przed terminem: strukturze grupy i samym wniosku.
Wniosek składa każda spółka, która sama spełnia kryteria podmiotu kluczowego lub ważnego. Wielkość ocenia się jednak łącznie ze spółkami powiązanymi (co do zasady przy powiązaniu kapitałowym powyżej 25% udziałów lub głosów), więc spółka, która osobno jest mała, może podlegać ustawie jako część grupy.
Przykład obliczeniowy (założenia ilustracyjne): spółka produkcyjna zatrudnia 35 osób, a spółka handlowa tego samego właściciela 30 osób. Osobno obie są małe. Jeśli są przedsiębiorstwami powiązanymi, zatrudnienie sumuje się do 65 osób i spółka produkcyjna z podsektora urządzeń elektrycznych staje się podmiotem ważnym. Sama spółka handlowa, jeśli nie prowadzi produkcji ani innej działalności z załączników, wniosku nie składa. Wynik zależy od faktycznego podziału działalności, więc przykład nie jest regułą dla każdej grupy.
Przykład z praktyki (dane zanonimizowane): firma produkcyjna działająca w dwóch spółkach poprosiła nas o przygotowanie wniosku do wykazu. Rejestry wskazywały co innego niż praktyka: w KRS jedna spółka miała jako główną działalność handel hurtowy, druga produkcję, ale procesy, systemy i ludzie byli podzieleni między spółki inaczej, niż sugerowały wpisy. Pierwszym zadaniem stało się więc ustalenie, która spółka faktycznie prowadzi produkcję i czy potrzebny jest jeden wniosek, czy dwa. Pracujemy na podstawie dokumentów i krótkich rozmów z pięcioma obszarami: zarządem, IT, produkcją, handlem i kadrami. Wysyłka wniosku jest zaplanowana na ostatni dzień roboczy przed terminem, a raport z lukami i planem działań do kwietnia 2027 r. klient otrzyma w ciągu trzech tygodni. Projekt trwa, więc efekt końcowy opiszemy po jego zakończeniu.
W takich firmach struktura spółek powstawała zwykle z powodów podatkowych lub organizacyjnych, nie z myślą o cyberbezpieczeństwie. Dlatego ocena statusu KSC w grupie to w połowie praca finansowa (liczenie wielkości, powiązań, obrotów), a w połowie ocena działalności i systemów. Jeśli w firmie nie ma CFO, te dane trzeba zebrać, zanim ktokolwiek otworzy formularz. Szerzej o tym, jak NIS2, KSeF i jawność wynagrodzeń spotykają się na biurku zarządu, pisze Ewa Smektała w artykule Obowiązki zarządu MŚP w 2026 roku.
Wniosek składa się wyłącznie elektronicznie w aplikacji Wykaz KSC, logując się przez login.gov.pl (profil zaufany, mObywatel, e-dowód, bankowość elektroniczna). Od września 2026 r. można też użyć zagranicznego eID z wybranych państw UE, co ułatwia sprawę spółkom z zagranicznym zarządem. Wniosek podpisuje kierownik podmiotu albo pełnomocnik z elektronicznym pełnomocnictwem; prokurent ujawniony w KRS pełnomocnictwa nie dołącza.
Sam formularz zajmuje zwykle godzinę lub dwie. Czas pochłania zebranie danych. Najczęściej brakuje listy publicznych adresów IP i domen używanych w sposób ciągły, bo w wielu firmach nikt jej nie prowadzi, a domeny są zarejestrowane u kilku dostawców.
Co przygotować | Kto w firmie to ma | Typowy problem |
|---|---|---|
Decyzja o statusie (kluczowy / ważny) i sektorze, z uzasadnieniem | zarząd + doradca | brak zapisu, dlaczego firma podlega lub nie |
Wielkość z uwzględnieniem spółek powiązanych | CFO / księgowość | liczenie tylko jednej spółki |
Lista publicznych adresów IP i domen | informatyk / dostawca IT | brak rejestru, domeny u różnych rejestratorów |
Osoby kontaktowe ds. cyberbezpieczeństwa (co do zasady dwie) i administrator konta S46 | zarząd | wskazanie osoby, która nie wie, że została wskazana |
Podpis elektroniczny lub pełnomocnictwo | zarząd / prawnik | członek zarządu bez podpisu tydzień przed terminem |
Działalność w innych państwach UE | zarząd / sprzedaż | pominięcie oddziałów lub spółek zależnych |
Warto też przygotować jeden dokument, którego formularz nie wymaga, ale który chroni zarząd: krótką notatkę z decyzją o statusie firmy, datą spełnienia przesłanek i podstawą prawną, podpisaną przez kierownika podmiotu. Kierownik składa we wniosku oświadczenia pod rygorem odpowiedzialności karnej za fałszywe oświadczenie. Notatka pokazuje, że decyzja była przemyślana, a nie podjęta w ostatniej godzinie przed wysyłką.
Firma, która przegapiła termin, powinna złożyć wniosek niezwłocznie. Status podmiotu kluczowego lub ważnego wynika ze spełnienia warunków ustawy, a nie z samego wpisu do wykazu, więc brak wniosku nie zwalnia z żadnego obowiązku.
W sprawie kar warto być precyzyjnym, bo w sieci krąży sporo straszenia. Według Ministerstwa Cyfryzacji kary pieniężne będą mogły być nakładane dopiero od 3 kwietnia 2028 r., a decyzję poprzedzi ostrzeżenie i poinformowanie podmiotu o wstępnych ustaleniach. Za brak wniosku organ może, ale nie musi, nałożyć karę. Maksymalne kary dla podmiotów ważnych sięgają 7 mln euro lub 1,4% przychodów.
Dla średniego producenta bardziej realnym ryzykiem w najbliższych miesiącach jest pytanie klienta niż decyzja organu. Spóźniony wniosek złożony w październiku daje znacznie lepszą pozycję niż brak wniosku w dniu, w którym ktoś zapyta o status firmy.
Do 3 kwietnia 2027 r. firmy objęte ustawą od kwietnia 2026 r. muszą wdrożyć obowiązki z ustawy i zacząć korzystać z Systemu S46. W praktyce oznacza to zbudowanie systemu zarządzania bezpieczeństwem informacji (SZBI), a nie zakup jednego narzędzia.
Najważniejsze elementy:
analiza ryzyka i dokumentacja — polityki, procedury, rejestry aktywów i dostawców,
obsługa incydentów poważnych — wczesne ostrzeżenie do CSIRT w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca; terminy biegną także w nocy i w weekend,
bezpieczeństwo łańcucha dostaw — ocena dostawców IT i zapisy w umowach,
odpowiedzialność i szkolenia kierownictwa — ustawa przypisuje obowiązki w zakresie cyberbezpieczeństwa osobom kierującym podmiotem,
stałe monitorowanie bezpieczeństwa — w średniej firmie zwykle usługa zewnętrzna lub narzędzie.
Podmioty kluczowe mają dodatkowo przeprowadzić pierwszy audyt do 3 kwietnia 2028 r. Podmioty ważne audytu okresowego nie mają, ale organ może go zażądać.
Skala problemu jest realna. CERT Polska otrzymał w 2025 r. ponad 650 tys. zgłoszeń i zarejestrował na ich podstawie ponad 260 tys. incydentów. Obowiązek zgłoszenia do CSIRT nie zastępuje przy tym zgłoszenia naruszenia danych osobowych do UODO z RODO: przy wycieku danych firma może mieć dwie równoległe ścieżki raportowania.
Pół roku wydaje się długim okresem, dopóki nie nałoży się na zamknięcie roku, budżetowanie i sezon sprzedaży. Rozsądna kolejność to: diagnoza i analiza ryzyka jesienią, dokumentacja i procedury zimą, szkolenia i test procedury incydentowej na przełomie lutego i marca. Termin kwietniowy lepiej traktować jako datę kontrolną niż datę startu.
Wyciek z MyDr pokazuje, że firma odpowiada za dane klientów także wtedy, gdy atak następuje u dostawcy oprogramowania. Wpis do wykazu to dobry moment, żeby zarząd sprawdził, gdzie są dane firmy i klientów, kto ma do nich dostęp i co się stanie, gdy zawiedzie dostawca.
Potwierdzone oficjalnie: Ministerstwo Cyfryzacji podało, że atak na MyDr, dostawcę systemu dokumentacji medycznej, mógł dotyczyć danych nawet 18,8 mln osób i ok. 12 tys. placówek medycznych. Spółka potwierdziła celowy atak. UODO prowadzi kontrolę w MyDr i zapowiedział dodatkowe kontrole podmiotów ochrony zdrowia jeszcze w 2026 r. Sprawą zajmuje się prokuratura. Niepotwierdzone: dokładna liczba rekordów i zakres danych pochodzą od sprawców, a MyDr nie potwierdził skali ani rodzaju ujawnionych informacji.
Placówki korzystające z MyDr pozostały administratorami danych pacjentów, więc obowiązki wobec UODO i pacjentów spoczywają na nich, choć atak nastąpił u dostawcy. Ten sam mechanizm dotyczy producenta, który trzyma dane klientów, dokumentację techniczną i kadry w zewnętrznym ERP, CRM lub chmurze. Lekcje z tego incydentu omówiliśmy szerzej w artykule Wyciek danych MyDr: 6 lekcji cyberbezpieczeństwa dla firm.
Jest też powód handlowy. Szpitale, samorządy i spółki komunalne same podlegają ustawie o KSC i odpowiadają za bezpieczeństwo swojego łańcucha dostaw. Będą pytać dostawców o zabezpieczenia w umowach i przetargach. Dla producenta sprzedającego do sektora publicznego uporządkowany system bezpieczeństwa staje się argumentem w kolejnym postępowaniu.
Pięć pytań na najbliższe posiedzenie zarządu:
Czy mamy na piśmie decyzję, czy i która nasza spółka podlega KSC?
Kto zgłosi incydent do CSIRT w ciągu 24 godzin, także w sobotę w nocy?
Którzy trzej dostawcy IT mają dostęp do najważniejszych danych i co mamy w umowach na wypadek incydentu po ich stronie?
Kiedy ostatnio ktoś odtworzył system z kopii zapasowej, a nie tylko sprawdził, że kopia się wykonała?
Co odpowiemy największemu klientowi publicznemu, gdy zapyta o nasz system bezpieczeństwa?
Jeśli na trzy z tych pytań odpowiedź brzmi „nie wiem”, porządkowanie warto zacząć od diagnozy, a nie od zakupu narzędzi. Tak pracujemy w obszarze cyberbezpieczeństwa dla firm w modelu vCISO: najpierw status i luki, potem wdrożenie, na końcu stała opieka.
Do 2 października ustal na piśmie, czy i które spółki z grupy podlegają KSC, licząc wielkość łącznie ze spółkami powiązanymi. Jeśli podlegają, wyślij wniosek w tym terminie.
Nie odkładaj wniosku z obawy przed błędem. Status wynika z ustawy, nie z wpisu, a spóźniony lub skorygowany wpis jest lepszy niż jego brak.
Zaplanuj budżet na 2027 r. na system bezpieczeństwa, monitoring i szkolenia kierownictwa; kwiecień 2027 r. to termin wdrożenia, nie rozpoczęcia prac.
Przejrzyj umowy z trzema najważniejszymi dostawcami IT pod kątem incydentów i dostępu do danych.
Przygotuj odpowiedź dla klientów publicznych, zanim padnie pytanie w przetargu.
Czy termin 3 października przesuwa się na poniedziałek, skoro wypada w sobotę? Nie warto na to liczyć. Oficjalne komunikaty podają 3 października 2026 r. jako termin złożenia wniosku, a system działa elektronicznie także w weekend. Bezpieczniej wysłać wniosek najpóźniej w piątek 2 października.
Czy mała spółka z grupy musi się wpisać do wykazu KSC? Może musieć. Wielkość ocenia się łącznie ze spółkami powiązanymi i partnerskimi, więc spółka zatrudniająca mniej niż 50 osób może przekroczyć próg razem z innymi spółkami grupy. Obowiązek zależy dodatkowo od tego, czy jej faktyczna działalność mieści się w sektorach z załączników do ustawy.
Czy wniosek może złożyć ktoś inny niż członek zarządu? Tak. Wniosek może złożyć pełnomocnik z elektronicznym pełnomocnictwem, a prokurent ujawniony w KRS nie musi go dołączać. Za prawdziwość oświadczeń nadal odpowiada kierownictwo podmiotu.
Czy wpis do wykazu KSC oznacza spełnienie wymagań NIS2? Nie. Wpis to pierwszy formalny obowiązek. Do 3 kwietnia 2027 r. firma musi wdrożyć system zarządzania bezpieczeństwem informacji, procedury incydentowe, zasady bezpieczeństwa dostawców i szkolenia kierownictwa.
Czy firma zatrudniająca 55 osób, ale z obrotem poniżej 10 mln euro, podlega KSC? Jeśli działa w sektorze z załączników, najpewniej tak, bo przekroczenie progu zatrudnienia wyprowadza ją z kategorii małego przedsiębiorstwa. W praktyce rynkowej pojawiają się jednak odmienne odczytania, dlatego w takim przypadku warto potwierdzić klasyfikację z doradcą i zapisać uzasadnienie decyzji.
Czy zgłoszenie incydentu do CSIRT zastępuje zgłoszenie naruszenia danych do UODO? Nie. To dwie odrębne ścieżki. Incydent poważny zgłasza się do CSIRT w trybie ustawy o KSC, a naruszenie ochrony danych osobowych do UODO na podstawie RODO, jeśli spełnione są przesłanki zgłoszenia.
Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252 — ISAP; informacja o wejściu w życie: UKE
Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC — najważniejsze terminy
Ministerstwo Cyfryzacji / System S46, Wykaz KSC
CERT Polska, Zgłoszenie incydentu — baza wiedzy
Rozporządzenie Komisji (UE) nr 651/2014, załącznik I (definicja MŚP); odpowiedź na interpelację: orka2.sejm.gov.pl
Szacunek liczby podmiotów (38 tys.) za komunikatem MC: CRN
Dane CERT Polska za 2025 r.: GazetaPrawna.pl
Kontrole UODO po wycieku z MyDr: Prawo.pl
Jeśli działasz w produkcji lub innym sektorze objętym ustawą, a Twoja firma składa się z kilku spółek, status warto rozstrzygnąć jeszcze w tym tygodniu. Później zostaje już tylko wysyłka wniosku i planowanie wdrożenia do kwietnia 2027 r.
W Cedepe Consulting możemy wspólnie przeanalizować m.in.:
czy i które spółki z grupy podlegają KSC, z uwzględnieniem wielkości liczonej łącznie z podmiotami powiązanymi,
jakie dane trzeba zebrać do wniosku i jak złożyć go w S46 przed terminem,
gdzie są największe luki względem wymagań na 3 kwietnia 2027 r. i ile pracy oraz budżetu będą wymagały,
jak wygląda bezpieczeństwo danych u Twoich kluczowych dostawców IT,
co odpowiedzieć klientom publicznym, którzy pytają o zgodność z ustawą.
Nie musisz od razu zlecać nam projektu. Zacznijmy od krótkiej, bezpłatnej konsultacji i sprawdźmy, czy obowiązek Cię dotyczy i od czego zacząć.
Stan prawny: 23 września 2026 r. Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym nowelizacją z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), obowiązującą od 3 kwietnia 2026 r. Terminy według komunikatów Ministerstwa Cyfryzacji. Stan danych o incydencie MyDr: 20 września 2026 r. Artykuł nie stanowi porady prawnej; klasyfikacja konkretnej firmy wymaga analizy jej działalności i struktury.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
12 sierpnia 2026 roku ujawniono, że z systemu MyDr mogły wyciec dane nawet 19 milionów Polaków — PESEL, histor...
NIS2 obowiązuje w Polsce od 3 kwietnia 2026 — i nie dotyczy już tylko banków i korporacji. Regulacja działa w ...
Cyberatak może sparaliżować firmę szybciej niż kryzys finansowy, a większość organizacji nadal nie jest na to ...