Cyberbezpieczeństwo

Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek

Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeństwa muszą złożyć wniosek o wpis do wykazu KSC. W wielu z nich nikt jeszcze nie sprawdził, czy obowiązek ich dotyczy, bo decyduje nie kod PKD, lecz faktyczna działalność i wielkość liczona razem ze spółkami powiązanymi. Wyjaśniamy, kto musi się wpisać, jak przygotować wniosek w ostatnich dniach przed terminem i co zarząd powinien zaplanować do kwietnia 2027 r.

MPMateusz Pękala·24 września 2026·zaktualizowano 24 września 2026·8 min czytania
Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek

Prezes średniej firmy produkcyjnej dostaje od głównego odbiorcy, szpitala wojewódzkiego, pytanie w przetargu: „Czy jesteście wpisani do wykazu KSC?”. Informatyk mówi, że to temat prawny. Prawnik pyta, która spółka z grupy prowadzi produkcję. Księgowa nie wie, czy liczyć pracowników jednej spółki, czy obu. Do terminu zostało dziesięć dni. Ten scenariusz jest ilustracyjny, ale każde z tych pytań słyszymy od klientów w ostatnich tygodniach.

Do kiedy trzeba złożyć wniosek o wpis do wykazu KSC?

Wniosek trzeba złożyć do 3 października 2026 r., jeśli firma spełniała kryteria podmiotu kluczowego lub ważnego już 3 kwietnia 2026 r., w dniu wejścia w życie nowelizacji. Termin wypada w sobotę, dlatego bezpieczniej wysłać wniosek najpóźniej w piątek 2 października.

Ustawa daje na wpis 6 miesięcy od dnia spełnienia przesłanek. Dla firm objętych przepisami od początku oznacza to 3 października. Firma, która przekroczy próg wielkości albo wejdzie w sektor objęty ustawą później, liczy 6 miesięcy od własnej daty. Samorejestracja w aplikacji Wykaz KSC, będącej częścią rządowego Systemu S46, działa od 7 maja 2026 r.

Istnieją dwa tryby wpisu:

  • samorejestracja — firma sama składa wniosek; dotyczy większości przedsiębiorców prywatnych,

  • wpis z urzędu — Minister Cyfryzacji wpisał m.in. podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania i dotychczasowych operatorów usług kluczowych; te podmioty nie składają wniosku, tylko uzupełniają dane w ciągu 6 miesięcy od wezwania.

Pełny harmonogram publikuje Ministerstwo Cyfryzacji. Dla prywatnej firmy produkcyjnej, która podlega ustawie od kwietnia, najbliższa data to 2 października, a następna to 3 kwietnia 2027 r.

Które firmy muszą wpisać się do wykazu KSC?

Wpis dotyczy firm, które jednocześnie działają w sektorze z załącznika nr 1 lub nr 2 do ustawy i są co najmniej średnim przedsiębiorstwem. Ministerstwo Cyfryzacji szacuje, że znowelizowane przepisy obejmą ok. 38 tys. podmiotów, z czego ok. 27 tys. to podmioty publiczne wpisywane z urzędu. Pozostałe kilkanaście tysięcy to w dużej mierze firmy prywatne, które muszą same ocenić swój status.

Dla przemysłu kluczowy jest załącznik nr 2. Sektor „produkcja” obejmuje pięć podsektorów: wyroby medyczne i do diagnostyki in vitro; komputery, wyroby elektroniczne i optyczne; urządzenia elektryczne; maszyny i urządzenia; pojazdy samochodowe, przyczepy i inny sprzęt transportowy. Średni lub duży producent z tych grup jest podmiotem ważnym, bez względu na to, czy sprzedaje do szpitali, energetyki czy hurtowni.

Wielkość ocenia się według definicji z rozporządzenia Komisji (UE) nr 651/2014. Małe przedsiębiorstwo zatrudnia mniej niż 50 osób i ma obrót lub sumę bilansową do 10 mln euro. Firma wychodzi z kategorii małej, gdy zatrudnia co najmniej 50 osób albo gdy jednocześnie jej obrót i suma bilansowa przekraczają 10 mln euro. W publikacjach rynkowych spotyka się też odczytanie, że kryterium zatrudnienia i finansowe trzeba spełnić łącznie. Z budowy definicji wynika raczej odczytanie alternatywne, ale przy firmach blisko progu, np. 50–60 osób przy obrocie poniżej 10 mln euro, warto potwierdzić klasyfikację z prawnikiem.

Szczegółowy test samoidentyfikacji opisaliśmy w artykule NIS2 dla MŚP — czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient. Tu skupiamy się na tym, co decyduje w ostatnich dniach przed terminem: strukturze grupy i samym wniosku.

Grupa spółek: która składa wniosek i dlaczego to pytanie także dla CFO?

Wniosek składa każda spółka, która sama spełnia kryteria podmiotu kluczowego lub ważnego. Wielkość ocenia się jednak łącznie ze spółkami powiązanymi (co do zasady przy powiązaniu kapitałowym powyżej 25% udziałów lub głosów), więc spółka, która osobno jest mała, może podlegać ustawie jako część grupy.

Przykład obliczeniowy (założenia ilustracyjne): spółka produkcyjna zatrudnia 35 osób, a spółka handlowa tego samego właściciela 30 osób. Osobno obie są małe. Jeśli są przedsiębiorstwami powiązanymi, zatrudnienie sumuje się do 65 osób i spółka produkcyjna z podsektora urządzeń elektrycznych staje się podmiotem ważnym. Sama spółka handlowa, jeśli nie prowadzi produkcji ani innej działalności z załączników, wniosku nie składa. Wynik zależy od faktycznego podziału działalności, więc przykład nie jest regułą dla każdej grupy.

Przykład z praktyki (dane zanonimizowane): firma produkcyjna działająca w dwóch spółkach poprosiła nas o przygotowanie wniosku do wykazu. Rejestry wskazywały co innego niż praktyka: w KRS jedna spółka miała jako główną działalność handel hurtowy, druga produkcję, ale procesy, systemy i ludzie byli podzieleni między spółki inaczej, niż sugerowały wpisy. Pierwszym zadaniem stało się więc ustalenie, która spółka faktycznie prowadzi produkcję i czy potrzebny jest jeden wniosek, czy dwa. Pracujemy na podstawie dokumentów i krótkich rozmów z pięcioma obszarami: zarządem, IT, produkcją, handlem i kadrami. Wysyłka wniosku jest zaplanowana na ostatni dzień roboczy przed terminem, a raport z lukami i planem działań do kwietnia 2027 r. klient otrzyma w ciągu trzech tygodni. Projekt trwa, więc efekt końcowy opiszemy po jego zakończeniu.

W takich firmach struktura spółek powstawała zwykle z powodów podatkowych lub organizacyjnych, nie z myślą o cyberbezpieczeństwie. Dlatego ocena statusu KSC w grupie to w połowie praca finansowa (liczenie wielkości, powiązań, obrotów), a w połowie ocena działalności i systemów. Jeśli w firmie nie ma CFO, te dane trzeba zebrać, zanim ktokolwiek otworzy formularz. Szerzej o tym, jak NIS2, KSeF i jawność wynagrodzeń spotykają się na biurku zarządu, pisze Ewa Smektała w artykule Obowiązki zarządu MŚP w 2026 roku.

Jak złożyć wniosek w S46 i co przygotować przed wysyłką?

Wniosek składa się wyłącznie elektronicznie w aplikacji Wykaz KSC, logując się przez login.gov.pl (profil zaufany, mObywatel, e-dowód, bankowość elektroniczna). Od września 2026 r. można też użyć zagranicznego eID z wybranych państw UE, co ułatwia sprawę spółkom z zagranicznym zarządem. Wniosek podpisuje kierownik podmiotu albo pełnomocnik z elektronicznym pełnomocnictwem; prokurent ujawniony w KRS pełnomocnictwa nie dołącza.

Sam formularz zajmuje zwykle godzinę lub dwie. Czas pochłania zebranie danych. Najczęściej brakuje listy publicznych adresów IP i domen używanych w sposób ciągły, bo w wielu firmach nikt jej nie prowadzi, a domeny są zarejestrowane u kilku dostawców.

Co przygotować

Kto w firmie to ma

Typowy problem

Decyzja o statusie (kluczowy / ważny) i sektorze, z uzasadnieniem

zarząd + doradca

brak zapisu, dlaczego firma podlega lub nie

Wielkość z uwzględnieniem spółek powiązanych

CFO / księgowość

liczenie tylko jednej spółki

Lista publicznych adresów IP i domen

informatyk / dostawca IT

brak rejestru, domeny u różnych rejestratorów

Osoby kontaktowe ds. cyberbezpieczeństwa (co do zasady dwie) i administrator konta S46

zarząd

wskazanie osoby, która nie wie, że została wskazana

Podpis elektroniczny lub pełnomocnictwo

zarząd / prawnik

członek zarządu bez podpisu tydzień przed terminem

Działalność w innych państwach UE

zarząd / sprzedaż

pominięcie oddziałów lub spółek zależnych

Warto też przygotować jeden dokument, którego formularz nie wymaga, ale który chroni zarząd: krótką notatkę z decyzją o statusie firmy, datą spełnienia przesłanek i podstawą prawną, podpisaną przez kierownika podmiotu. Kierownik składa we wniosku oświadczenia pod rygorem odpowiedzialności karnej za fałszywe oświadczenie. Notatka pokazuje, że decyzja była przemyślana, a nie podjęta w ostatniej godzinie przed wysyłką.

Co jeśli firma nie zdąży z wpisem do 3 października?

Firma, która przegapiła termin, powinna złożyć wniosek niezwłocznie. Status podmiotu kluczowego lub ważnego wynika ze spełnienia warunków ustawy, a nie z samego wpisu do wykazu, więc brak wniosku nie zwalnia z żadnego obowiązku.

W sprawie kar warto być precyzyjnym, bo w sieci krąży sporo straszenia. Według Ministerstwa Cyfryzacji kary pieniężne będą mogły być nakładane dopiero od 3 kwietnia 2028 r., a decyzję poprzedzi ostrzeżenie i poinformowanie podmiotu o wstępnych ustaleniach. Za brak wniosku organ może, ale nie musi, nałożyć karę. Maksymalne kary dla podmiotów ważnych sięgają 7 mln euro lub 1,4% przychodów.

Dla średniego producenta bardziej realnym ryzykiem w najbliższych miesiącach jest pytanie klienta niż decyzja organu. Spóźniony wniosek złożony w październiku daje znacznie lepszą pozycję niż brak wniosku w dniu, w którym ktoś zapyta o status firmy.

Co zarząd musi wdrożyć do 3 kwietnia 2027 r.?

Do 3 kwietnia 2027 r. firmy objęte ustawą od kwietnia 2026 r. muszą wdrożyć obowiązki z ustawy i zacząć korzystać z Systemu S46. W praktyce oznacza to zbudowanie systemu zarządzania bezpieczeństwem informacji (SZBI), a nie zakup jednego narzędzia.

Najważniejsze elementy:

  • analiza ryzyka i dokumentacja — polityki, procedury, rejestry aktywów i dostawców,

  • obsługa incydentów poważnych — wczesne ostrzeżenie do CSIRT w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca; terminy biegną także w nocy i w weekend,

  • bezpieczeństwo łańcucha dostaw — ocena dostawców IT i zapisy w umowach,

  • odpowiedzialność i szkolenia kierownictwa — ustawa przypisuje obowiązki w zakresie cyberbezpieczeństwa osobom kierującym podmiotem,

  • stałe monitorowanie bezpieczeństwa — w średniej firmie zwykle usługa zewnętrzna lub narzędzie.

Podmioty kluczowe mają dodatkowo przeprowadzić pierwszy audyt do 3 kwietnia 2028 r. Podmioty ważne audytu okresowego nie mają, ale organ może go zażądać.

Skala problemu jest realna. CERT Polska otrzymał w 2025 r. ponad 650 tys. zgłoszeń i zarejestrował na ich podstawie ponad 260 tys. incydentów. Obowiązek zgłoszenia do CSIRT nie zastępuje przy tym zgłoszenia naruszenia danych osobowych do UODO z RODO: przy wycieku danych firma może mieć dwie równoległe ścieżki raportowania.

Pół roku wydaje się długim okresem, dopóki nie nałoży się na zamknięcie roku, budżetowanie i sezon sprzedaży. Rozsądna kolejność to: diagnoza i analiza ryzyka jesienią, dokumentacja i procedury zimą, szkolenia i test procedury incydentowej na przełomie lutego i marca. Termin kwietniowy lepiej traktować jako datę kontrolną niż datę startu.

Czego wyciek danych z MyDr uczy firmy, które wpisują się do KSC?

Wyciek z MyDr pokazuje, że firma odpowiada za dane klientów także wtedy, gdy atak następuje u dostawcy oprogramowania. Wpis do wykazu to dobry moment, żeby zarząd sprawdził, gdzie są dane firmy i klientów, kto ma do nich dostęp i co się stanie, gdy zawiedzie dostawca.

Potwierdzone oficjalnie: Ministerstwo Cyfryzacji podało, że atak na MyDr, dostawcę systemu dokumentacji medycznej, mógł dotyczyć danych nawet 18,8 mln osób i ok. 12 tys. placówek medycznych. Spółka potwierdziła celowy atak. UODO prowadzi kontrolę w MyDr i zapowiedział dodatkowe kontrole podmiotów ochrony zdrowia jeszcze w 2026 r. Sprawą zajmuje się prokuratura. Niepotwierdzone: dokładna liczba rekordów i zakres danych pochodzą od sprawców, a MyDr nie potwierdził skali ani rodzaju ujawnionych informacji.

Placówki korzystające z MyDr pozostały administratorami danych pacjentów, więc obowiązki wobec UODO i pacjentów spoczywają na nich, choć atak nastąpił u dostawcy. Ten sam mechanizm dotyczy producenta, który trzyma dane klientów, dokumentację techniczną i kadry w zewnętrznym ERP, CRM lub chmurze. Lekcje z tego incydentu omówiliśmy szerzej w artykule Wyciek danych MyDr: 6 lekcji cyberbezpieczeństwa dla firm.

Jest też powód handlowy. Szpitale, samorządy i spółki komunalne same podlegają ustawie o KSC i odpowiadają za bezpieczeństwo swojego łańcucha dostaw. Będą pytać dostawców o zabezpieczenia w umowach i przetargach. Dla producenta sprzedającego do sektora publicznego uporządkowany system bezpieczeństwa staje się argumentem w kolejnym postępowaniu.

Pięć pytań na najbliższe posiedzenie zarządu:

  1. Czy mamy na piśmie decyzję, czy i która nasza spółka podlega KSC?

  2. Kto zgłosi incydent do CSIRT w ciągu 24 godzin, także w sobotę w nocy?

  3. Którzy trzej dostawcy IT mają dostęp do najważniejszych danych i co mamy w umowach na wypadek incydentu po ich stronie?

  4. Kiedy ostatnio ktoś odtworzył system z kopii zapasowej, a nie tylko sprawdził, że kopia się wykonała?

  5. Co odpowiemy największemu klientowi publicznemu, gdy zapyta o nasz system bezpieczeństwa?

Jeśli na trzy z tych pytań odpowiedź brzmi „nie wiem”, porządkowanie warto zacząć od diagnozy, a nie od zakupu narzędzi. Tak pracujemy w obszarze cyberbezpieczeństwa dla firm w modelu vCISO: najpierw status i luki, potem wdrożenie, na końcu stała opieka.

Podsumowanie zarządcze

  • Do 2 października ustal na piśmie, czy i które spółki z grupy podlegają KSC, licząc wielkość łącznie ze spółkami powiązanymi. Jeśli podlegają, wyślij wniosek w tym terminie.

  • Nie odkładaj wniosku z obawy przed błędem. Status wynika z ustawy, nie z wpisu, a spóźniony lub skorygowany wpis jest lepszy niż jego brak.

  • Zaplanuj budżet na 2027 r. na system bezpieczeństwa, monitoring i szkolenia kierownictwa; kwiecień 2027 r. to termin wdrożenia, nie rozpoczęcia prac.

  • Przejrzyj umowy z trzema najważniejszymi dostawcami IT pod kątem incydentów i dostępu do danych.

  • Przygotuj odpowiedź dla klientów publicznych, zanim padnie pytanie w przetargu.

Najczęściej zadawane pytania

Czy termin 3 października przesuwa się na poniedziałek, skoro wypada w sobotę? Nie warto na to liczyć. Oficjalne komunikaty podają 3 października 2026 r. jako termin złożenia wniosku, a system działa elektronicznie także w weekend. Bezpieczniej wysłać wniosek najpóźniej w piątek 2 października.

Czy mała spółka z grupy musi się wpisać do wykazu KSC? Może musieć. Wielkość ocenia się łącznie ze spółkami powiązanymi i partnerskimi, więc spółka zatrudniająca mniej niż 50 osób może przekroczyć próg razem z innymi spółkami grupy. Obowiązek zależy dodatkowo od tego, czy jej faktyczna działalność mieści się w sektorach z załączników do ustawy.

Czy wniosek może złożyć ktoś inny niż członek zarządu? Tak. Wniosek może złożyć pełnomocnik z elektronicznym pełnomocnictwem, a prokurent ujawniony w KRS nie musi go dołączać. Za prawdziwość oświadczeń nadal odpowiada kierownictwo podmiotu.

Czy wpis do wykazu KSC oznacza spełnienie wymagań NIS2? Nie. Wpis to pierwszy formalny obowiązek. Do 3 kwietnia 2027 r. firma musi wdrożyć system zarządzania bezpieczeństwem informacji, procedury incydentowe, zasady bezpieczeństwa dostawców i szkolenia kierownictwa.

Czy firma zatrudniająca 55 osób, ale z obrotem poniżej 10 mln euro, podlega KSC? Jeśli działa w sektorze z załączników, najpewniej tak, bo przekroczenie progu zatrudnienia wyprowadza ją z kategorii małego przedsiębiorstwa. W praktyce rynkowej pojawiają się jednak odmienne odczytania, dlatego w takim przypadku warto potwierdzić klasyfikację z doradcą i zapisać uzasadnienie decyzji.

Czy zgłoszenie incydentu do CSIRT zastępuje zgłoszenie naruszenia danych do UODO? Nie. To dwie odrębne ścieżki. Incydent poważny zgłasza się do CSIRT w trybie ustawy o KSC, a naruszenie ochrony danych osobowych do UODO na podstawie RODO, jeśli spełnione są przesłanki zgłoszenia.

Źródła


Nie wiesz, czy Twoja firma musi złożyć wniosek przed 3 października?

Jeśli działasz w produkcji lub innym sektorze objętym ustawą, a Twoja firma składa się z kilku spółek, status warto rozstrzygnąć jeszcze w tym tygodniu. Później zostaje już tylko wysyłka wniosku i planowanie wdrożenia do kwietnia 2027 r.

W Cedepe Consulting możemy wspólnie przeanalizować m.in.:

  • czy i które spółki z grupy podlegają KSC, z uwzględnieniem wielkości liczonej łącznie z podmiotami powiązanymi,

  • jakie dane trzeba zebrać do wniosku i jak złożyć go w S46 przed terminem,

  • gdzie są największe luki względem wymagań na 3 kwietnia 2027 r. i ile pracy oraz budżetu będą wymagały,

  • jak wygląda bezpieczeństwo danych u Twoich kluczowych dostawców IT,

  • co odpowiedzieć klientom publicznym, którzy pytają o zgodność z ustawą.

Nie musisz od razu zlecać nam projektu. Zacznijmy od krótkiej, bezpłatnej konsultacji i sprawdźmy, czy obowiązek Cię dotyczy i od czego zacząć.

Umów bezpłatną konsultację →

Stan prawny: 23 września 2026 r. Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym nowelizacją z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), obowiązującą od 3 kwietnia 2026 r. Terminy według komunikatów Ministerstwa Cyfryzacji. Stan danych o incydencie MyDr: 20 września 2026 r. Artykuł nie stanowi porady prawnej; klasyfikacja konkretnej firmy wymaga analizy jej działalności i struktury.

MP

Mateusz Pękala

Ekspert ds. Cyberbezpieczeństwa (vCISO)

Ekspert w obszarze cyberbezpieczeństwa, zarządzania ryzykiem IT i ochrony danych. Specjalizuje się w audytach bezpieczeństwa, wdrażaniu standardów compliance (NIS2, ISO 27001) oraz zarządzaniu incydentami cybernetycznymi.

Pomóc Twojej firmie z tym tematem?

Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.