Nowelizacja uKSC: kto musi się wpisać do wykazu

Ankieta od klienta przyszła wcześniej niż decyzja, czy ustawa Was dotyczy

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 i wdraża NIS2. Większość firm nie zaczyna od czytania załączników. Zaczyna od arkusza, w którym odbiorca pyta, kto ma dostęp do ich danych, jak chroniony jest brzeg sieci i kiedy odtworzycie pliki po awarii.

Samoidentyfikacja zastąpiła decyzję urzędu. Sprawdzenie, czy mieścicie się w sektorze, w progu wielkości i w art. 5, zostaje po stronie firmy. My tego statusu nie nadajemy. Rozpisujemy za to trzy daty, które po wejściu nowelizacji da się odhaczyć albo przegapić, oraz listę rzeczy technicznych, o które wniosek i późniejszy audyt i tak zapytają.

  1. Wniosek o wpis do wykazu dla podmiotów kluczowych i ważnych, które nie są wpisywane z urzędu.

  2. Obowiązki z nowych przepisów, w tym SZBI i zgłaszanie incydentów, oraz podłączenie do systemu S46.

  3. Pierwszy audyt cyberbezpieczeństwa podmiotów kluczowych, które nie były wcześniej operatorem usług kluczowych. Kolejne co najmniej co trzy lata.

Kary dla podmiotów kluczowych sięgają 10 mln euro albo 2 procent przychodu, a odpowiedzialność obejmuje też kierownictwo. To kontekst stawki, nie powód, żeby kupować narzędzia przed ustaleniem, czy ustawa w ogóle Was obejmuje. Źródła: Ministerstwo Cyfryzacji i Dziennik Ustaw.

Zamykamy techniczną listę obowiązków, nie piszemy opinii prawnej

Wniosek o wpis pyta o publiczne adresy IP, domeny, osoby kontaktowe i dostawców. Audytor pyta o to samo rok później, tylko szerzej. Ta lista jest do zrobienia niezależnie od tego, czy na końcu wyjdzie podmiot kluczowy, ważny, czy żaden z nich.

Podmiot kluczowy a ważny

Różnica zmienia częstotliwość audytu i wysokość kar, nie listę pytań o dostęp. Status zostawiamy prawnikowi. My przynosimy fakty, na których da się odpowiedzieć: sektor, systemy, dostawcy ICT.

Brzeg sieci i dostęp z zewnątrz

Firewall, VPN i drugi składnik logowania. To jest terytorium strony o bezpiecznej sieci firmowej, a tu tylko sprawdzamy, czy da się to pokazać w ankiecie bez luk.

Łańcuch dostaw ICT

Ustawa schodzi do podwykonawców. Jeśli Wasz klient jest objęty przepisami, ankieta przyjdzie niezależnie od Waszego wpisu. Odpowiadamy na pytania o kopie, konta i czas odtworzenia.

Incydenty, nie skrzynka ogólna

Zgłoszenie musi mieć właściciela i ślad. Kolejka w Jira i Confluence albo w helpdesku jest do tego lepsza niż wątek mailowy, którego nikt nie znajdzie po pół roku.

Kopie i czas odtworzenia

Pytanie z ankiety brzmi „po jakim czasie pracujecie dalej”, a nie „czy macie program do backupu”. Liczbę ustalamy z właścicielem procesu i sprawdzamy ją testem, nie deklaracją.

Rozporządzenie DORA

DORA obowiązuje od 17 stycznia 2025 i dotyczy finansów oraz ich dostawców ICT. Nie zastępuje wykazu KSC i nie obsługujemy jej tym samym wnioskiem. Mówimy wprost, gdy ankieta jest z tego reżimu.

Cztery kroki, zanim minie termin wpisu

Nie zaczynamy od polityki bezpieczeństwa na czterdzieści stron. Zaczynamy od tego, co wniosek i ankieta klienta sprawdzą w pierwszej kolejności.

30 minut, bez NDA

Bezpłatny przegląd: sektor, liczba osób, czy jest już ankieta od klienta. Na końcu mówimy, czy w ogóle jest o czym rozmawiać z prawnikiem. Statusu nie nadajemy.

Jeden dzień roboczy

Spis faktów pod wniosek: publiczne IP, domeny, osoby kontaktowe, dostawcy, którzy widzą Wasze systemy. To są pola formularza na wykaz-ksc.gov.pl, nie nasza lista życzeń.

Od dwóch do pięciu dni

Domknięcie tego, co w spisie wyszło na nie: konto bez drugiego składnika, VPN na hasło, kopia, której nikt nie odtwarzał. Zakres bierzemy z audytu IT, jeśli raport ma iść dalej niż do nas.

Do 3 kwietnia 2027

Ścieżka incydentu i opieka nad tym, co wdrożyliśmy. System S46 i SZBI zostają obowiązkiem podmiotu. My utrzymujemy sieć, konta i kopie, z których ten obowiązek korzysta.

Z przeglądu zostają trzy daty i lista luk, nie prezentacja

Po bezpłatnym przeglądzie zostaje jedna strona: czy jest sens iść do prawnika ze statusem, które trzy terminy Was dotyczą i które odpowiedzi na ankietę dziś brzmią „nie”. Tę stronę zostawiamy u Was także wtedy, gdy nic dalej nie zamawiacie. Jeśli luki są na brzegu sieci, prowadzimy je na stronie o firewallu i VPN. Jeśli brakuje śladu zgłoszeń, prowadzimy je do Atlassiana, a nie dokładamy kolejnego arkusza.

Nie obiecywaliśmy klientom „zgodności z NIS2” i tu też jej nie obiecujemy. Obiecujemy, że techniczne pytania z wniosku da się odpowiedzieć liczbą albo nazwiskiem, a nie ogólnikiem. Pierwszy audyt podmiotów kluczowych, które nie były operatorem usług kluczowych, wypada do 3 kwietnia 2028. Do tego dnia deklaracja bez testu odtworzenia i bez właściciela incydentu jest słaba.

Warunki współpracy i gdzie kończy się nasza rola

Pracujemy na kontach imiennych. Hasła nadrzędne i dokumentacja zostają u Was, a po zakończeniu umowy nie trzeba odzyskiwać własnych serwerów. Ubezpieczenie OC mamy na 2 mln zł, wypowiedzenie współpracy jest miesięczne. Stała opieka, jeśli po przeglądzie jej potrzebujecie, zaczyna się od 2 500 zł miesięcznie. Pakiety i czasy reakcji są na stronie obsługi IT.

Nie składamy wniosku o wpis, nie piszemy SZBI jako dokumentu prawnego i nie zgłaszamy incydentów do CSIRT w Waszym imieniu. Nie rozstrzygamy też, czy jesteście podmiotem kluczowym. Jeśli ankieta jest z rozporządzenia DORA, mówimy to na początku, zamiast wciskać ją w kalendarz uKSC.

Pytania o nowelizację uKSC

Czy rozstrzygacie, czy firma jest podmiotem kluczowym?

Nie. Status podmiotu kluczowego albo ważnego wynika z sektora, wielkości i art. 5 ustawy, a to jest pytanie prawne. My bierzemy część techniczną, o którą i tak pyta wniosek oraz późniejszy audyt: kto wchodzi z zewnątrz, czym jest chroniony, co jest zapisywane i po jakim czasie odtwarzacie dane. Decyzję o wpisie zostawiamy kierownictwu i doradcy prawnemu.

Do kiedy trzeba złożyć wniosek o wpis do wykazu?

Podmioty kluczowe i ważne, które spełniały kryteria w dniu wejścia nowelizacji w życie i nie są wpisywane z urzędu, składają wniosek do 3 października 2026. Wniosek idzie przez wykaz-ksc.gov.pl i podpisuje go kierownik albo pełnomocnik. Podmioty publiczne, telekomy, dostawcy usług zaufania i dawni operatorzy usług kluczowych są wpisywani z urzędu i wniosku nie składają.

Czym uKSC różni się od rozporządzenia DORA?

To dwa różne reżimy. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża NIS2 i dotyczy sektorów z załączników do ustawy. Rozporządzenie DORA (UE) 2022/2554 obowiązuje od 17 stycznia 2025 i dotyczy podmiotów finansowych oraz dostawców ICT, od których te podmioty zależą. Firma spoza finansów nie „załatwia DORA” wpisem do wykazu KSC. Jeśli obsługujecie bank albo ubezpieczyciela, ankieta od nich bywa właśnie śladem DORA.

Czy musicie zgłaszać incydenty za nas?

Nie składamy wniosku o wpis w Waszym imieniu i nie jesteśmy zespołem CSIRT. Układamy techniczną ścieżkę: kto w firmie widzi incydent, w jakim kanale ląduje zgłoszenie i jakie fakty da się wyciągnąć z logów oraz kopii. Zgłoszenie do właściwego CSIRT zostaje po stronie podmiotu. Bez osoby kontaktowej i bez śladu, co się stało, sam obowiązek na papierze nic nie załatwia.

Co z firmą, która ustawy nie spełnia, a klient przysyła ankietę?

To najczęstszy przypadek u średnich firm. Ustawa schodzi w dół łańcucha dostaw ICT: odbiorca pyta o dostęp zdalny, kopie i drugi składnik logowania, nawet gdy sami nie jesteście podmiotem kluczowym ani ważnym. Ankietę wypełniamy zgodnie ze stanem, zaznaczamy luki i podajemy termin domknięcia. Nie dopisujemy odpowiedzi, której audyt by nie utrzymał.

Ile kosztuje takie przygotowanie?

Sam przegląd wstępny jest bezpłatny i zostaje u Was niezależnie od decyzji. Dalsza praca, czyli domknięcie brzegu sieci, kont i kopii, wyceniamy po zakresie. Stała opieka nad tym, co wdrożyliśmy, zaczyna się od 2 500 zł miesięcznie. Cenę audytu infrastruktury podajemy osobno, po ustaleniu, komu ma służyć raport.

Erzählen Sie uns von Ihrer Infrastruktur

Das erste Treffen dauert 30 Minuten und verpflichtet zu nichts. Wir sagen Ihnen klar, ob wir helfen können und was wir vorschlagen würden.

Großpolen · Posen · Kalisz · Konin · ganz Polen