Spis treści
- Kogo dotyczył obowiązek wpisu do Wykazu KSC?
- Czy za brak wpisu do Wykazu KSC grozi kara?
- Działania organu nadzoru w zakresie zapewnienia przestrzegania przepisów ustawy
- Wpisanie podmiotu do Wykazu KSC z urzędu po upływie terminu
- Co zrobić, jeśli przedsiębiorca nie zdążył z wpisem do Wykazu KSC?
- Najważniejsze wnioski
Kogo dotyczył obowiązek wpisu do Wykazu KSC?
3 października 2026 r. upłynął termin na złożenie wniosku o wpis do Wykazu KSC dla podmiotów, które:
- spełniały przesłanki uznania za podmiot kluczowy lub podmiot ważny już 3 kwietnia 2026 r., czyli w dniu wejścia w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa;
- nie należą do kategorii podmiotów wpisywanych do wykazu z urzędu.
Wykaz KSC jest oficjalnym rejestrem podmiotów objętych obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa (dalej: „Ustawa o KSC”), implementującej do polskiego porządku prawnego dyrektywę NIS2.
Zgodnie z wprowadzonym przez Ustawę o KSC mechanizmem tzw. samoidentyfikacji każdy podmiot jest zobowiązany samodzielnie ocenić, czy spełnia przesłanki uznania go za podmiot kluczowy albo podmiot ważny. Jeżeli wynik takiej analizy jest pozytywny, podmiot powinien złożyć wniosek o wpis do Wykazu KSC w terminie 6 miesięcy od dnia spełnienia tych przesłanek.
W praktyce oznaczało to, że podmioty, które już w dniu wejścia w życie nowelizacji, tj. 3 kwietnia 2026 r., spełniały warunki uznania za podmiot kluczowy lub ważny i nadal spełniały je po tej dacie, miały obowiązek złożenia wniosku najpóźniej do 3 października 2026 r.
Ważny fragment
Co istotne, jak potwierdziło Ministerstwo Cyfryzacji, obowiązek ten nie dotyczył podmiotów, które wprawdzie spełniały wskazane przesłanki w dniu wejścia w życie ustawy, lecz przed upływem terminu na wpis przestały je spełniać.
Mogło to nastąpić np. w wyniku zaprzestania prowadzenia działalności objętej zakresem Ustawy o KSC. W takim przypadku podmiot nie był zobowiązany do dokonania wpisu do wykazu.
Zwracamy uwagę, że – zgodnie z Ustawą o KSC – część podmiotów jest wpisywana do Wykazu KSC z urzędu. Dotyczy to:
- przedsiębiorców telekomunikacyjnych,
- dostawców usług zaufania,
- podmiotów publicznych,
- podmiotów krytycznych,
- dotychczasowych operatorów usług kluczowych.
Dla tych podmiotów przewidziano odrębny tryb. Nie składają one wniosku o wpis do Wykazu KSC, lecz są zobowiązane do uzupełnienia danych w wykazie w terminie 6 miesięcy od dnia doręczenia wezwania przez właściwy organ.
W konsekwencji, jeżeli przedsiębiorstwo spełniało przesłanki uznania za podmiot kluczowy lub podmiot ważny już 3 kwietnia 2026 r., nie należy do kategorii podmiotów wpisywanych do Wykazu KSC z urzędu oraz nie dokonało wpisu do 3 października 2026 r., należy uznać, że nie dopełniło obowiązku wpisu w ustawowym terminie.
Czy za brak wpisu do Wykazu KSC grozi kara?
Ważny fragment
Brak wpisu do Wykazu KSC w ustawowym terminie oznacza niedopełnienie obowiązku wynikającego z Ustawy o KSC przez podmiot kluczowy lub podmiot ważny. Co do zasady, może to skutkować nałożeniem kary pieniężnej zarówno na sam podmiot, jak i na kierownika podmiotu. Jednocześnie samo przekroczenie terminu nie oznacza, że kara zostanie nałożona automatycznie.
Przy ocenie ryzyka sankcji warto zwrócić uwagę na dwie istotne okoliczności:
- Po pierwsze, nałożenie większości kar ma charakter fakultatywny
Organ właściwy do spraw cyberbezpieczeństwa może nałożyć karę, jeżeli „uzna to za uzasadnione” w świetle okoliczności sprawy. W przypadku podmiotu bierze się pod uwagę w szczególności wagę i znaczenie naruszonych przepisów, natomiast w przypadku kierownika podmiotu czas, zakres lub charakter naruszenia.
- Po drugie, przepisy przejściowe przewidują, że większość kar za tego rodzaju naruszenia może zostać nałożona po raz pierwszy dopiero po upływie dwóch lat od dnia wejścia w życie nowelizacji Ustawy o KSC, czyli od 3 kwietnia 2028 r.
- Po trzecie, ustawa przewiduje możliwość odstąpienia od nałożenia kary. Organ właściwy do spraw cyberbezpieczeństwa może odstąpić od nałożenia kary, jeżeli waga naruszenia oraz znaczenie naruszonych przepisów są znikome, a podmiot lub kierownik podmiotu kluczowego albo podmiotu ważnego zaprzestał naruszania prawa lub naprawił wyrządzoną szkodę.
Oznacza to, że podmioty, które nie dokonały wpisu do Wykazu KSC w terminie, nie powinny pozostawać bierne. Choć możliwość nałożenia większości kar za tego rodzaju naruszenia została odroczona do 3 kwietnia 2028 r., a ich wymierzenie nie następuje automatycznie, dalsze pozostawanie bez wpisu może zwiększać ryzyko regulacyjne.
Ważny fragment
Z tego względu rekomendowane jest możliwie szybkie dokonanie wpisu do Wykazu KSC. Choć nie eliminuje to samego faktu naruszenia, może ograniczyć jego negatywne skutki i stanowić okoliczność przemawiającą na korzyść podmiotu przy ewentualnej ocenie sprawy przez właściwy organ.
Należy jednak pamiętać, że nie wszystkie kary przewidziane w Ustawie o KSC mają charakter fakultatywny i zostały objęte odroczeniem do 3 kwietnia 2028 r. Wyjątek stanowią naruszenia o szczególnie poważnych skutkach, tj. naruszenia powodujące:
- bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego lub życia i zdrowia ludzi,
- zagrożenie wywołania poważnej szkody majątkowej lub poważnych utrudnień w świadczeniu usług.
Za naruszenia prowadzące do takich konsekwencji ustawa przewiduje możliwość nałożenia kary pieniężnej w wysokości nawet do 100 mln zł. W praktyce trudno przyjąć, aby sama okoliczność niedokonania wpisu do Wykazu KSC mogła samodzielnie prowadzić do powstania tak daleko idących skutków.
Ważny fragment
Warto jednak pamiętać, że podmiot kluczowy lub ważny, który nie dokonał wpisu do Wykazu KSC, pozostaje nadal zobowiązany do wykonywania wszystkich pozostałych obowiązków wynikających z ustawy.
Brak wpisu nie zwalnia bowiem z obowiązku zapewnienia zgodności z wymogami cyberbezpieczeństwa, ew. naruszenie tych obowiązków może prowadzić do powstania skutków kwalifikowanych jako szczególnie poważne, a tym samym stwarzać ryzyko zastosowania wskazanej wyżej sankcji.
google news
Bądź na bieżąco ze zmianami w prawie, podatkach i księgowości! Zaobserwuj nas w Wiadomościach Google
Działania organu nadzoru w zakresie zapewnienia przestrzegania przepisów ustawy
Odroczenie możliwości nakładania większości kar pieniężnych nie oznacza, że organy właściwe do spraw cyberbezpieczeństwa pozostają bierne do 3 kwietnia 2028 r.
Już obecnie dysponują one szerokimi uprawnieniami nadzorczymi, które pozwalają weryfikować wykonywanie obowiązków wynikających z Ustawy o KSC oraz podejmować działania wobec podmiotów, które nie przestrzegają jej przepisów.
W ramach wykonywanego nadzoru organ może m.in. prowadzić kontrole oraz żądać udzielenia informacji, dokumentów i innych dowodów potwierdzających realizację obowiązków ustawowych.
Jeżeli organ poweźmie uzasadnione podejrzenie naruszenia przez podmiot kluczowy przepisów ustawy, może skierować do podmiotu ostrzeżenie wskazujące działania, jakie należy podjąć w celu zapobieżenia lub zaprzestania naruszeń, wraz z terminem ich wykonania. W przypadku dalszego nieprzestrzegania obowiązków organ może zastosować dalsze środki nadzorcze, w szczególności nakazać zaniechanie naruszania przepisów, zapewnienie zgodności z wymogami ustawy lub wykonanie określonych czynności.
W odniesieniu do podmiotów kluczowych ustawodawca przewidział również dalej idące środki nadzorcze. W przypadku niestosowania się do wydanych nakazów lub decyzji organ może m.in. doprowadzić do ograniczenia lub wstrzymania określonych uprawnień regulacyjnych, wstrzymania działalności podmiotu w całości lub w części, a nawet czasowego zakazu pełnienia funkcji zarządczych przez kierownika podmiotu.
Ważny fragment
Oznacza to, że podmiot, który mimo ciążącego na nim obowiązku nie dokonał wpisu do Wykazu KSC, może zostać objęty działaniami nadzorczymi jeszcze przed rozpoczęciem stosowania przepisów umożliwiających nakładanie kar pieniężnych.
Co istotne, przed zastosowaniem ostrzeżenia, środków nadzorczych lub nałożeniem kary pieniężnej organ co do zasady powinien poinformować podmiot o swoich wstępnych ustaleniach oraz umożliwić mu przedstawienie stanowiska w terminie 7 dni. Dopiero po rozpatrzeniu tego stanowiska organ podejmuje decyzję o zastosowaniu określonych środków lub odstępuje od ich zastosowania.
Należy również zwrócić uwagę, że utrudnianie lub uniemożliwianie przeprowadzenia kontroli, a także opóźnienia w wykonaniu decyzji wydanych przez organ właściwy do spraw cyberbezpieczeństwa, mogą skutkować nałożeniem odrębnych kar pieniężnych. Podobnie jak w przypadku kar za niedokonanie wpisu do Wykazu KSC w terminie, możliwość nałożenia większości tych kar została odroczona do 3 kwietnia 2028 r.
Wpisanie podmiotu do Wykazu KSC z urzędu po upływie terminu
Ważny fragment
Jeżeli podmiot spełnia przesłanki uznania za podmiot kluczowy albo podmiot ważny, a pomimo tego nie złożył wniosku o wpis w ustawowym terminie, organ właściwy do spraw cyberbezpieczeństwa może dokonać wpisu takiego podmiotu do Wykazu KSC z urzędu.
W takim przypadku podmiot otrzyma zawiadomienie o dokonanym wpisie wraz z wezwaniem do uzupełnienia brakujących danych. Dane te należy uzupełnić w terminie 6 miesięcy od dnia otrzymania zawiadomienia, pod rygorem nałożenia kary pieniężnej.
W praktyce oznacza to, że brak wpisu nie powinien być traktowany jako sposób na uniknięcie obowiązków wynikających z Ustawy o KSC. Choć podstawowym mechanizmem przewidzianym przez ustawę jest samoidentyfikacja i samodzielny wpis podmiotu do Wykazu KSC, przepisy przyznają organom właściwym do spraw cyberbezpieczeństwa uprawnienie do samodzielnego zakwalifikowania podmiotu jako podmiotu kluczowego lub ważnego oraz dokonania jego wpisu do wykazu. Od takiego wpisu podmiotowi przysługuje skarga do sądu administracyjnego.
Co zrobić, jeśli przedsiębiorca nie zdążył z wpisem do Wykazu KSC?
Jeżeli przedsiębiorca nie dokonał wpisu do Wykazu KSC w ustawowym terminie, nie powinien pozostawać bierny. Choć samo przekroczenie terminu nie oznacza automatycznego nałożenia kary, dalsze pozostawanie poza wykazem może zwiększać ryzyko regulacyjne i nadzorcze.
W takiej sytuacji warto podjąć następujące działania:
- Zweryfikować, czy przedsiębiorstwo rzeczywiście spełnia przesłanki uznania za podmiot kluczowy lub podmiot ważny.
- Sprawdzić, czy podmiot nie podlega wpisowi do Wykazu KSC z urzędu.
- Jeżeli obowiązek wpisu istnieje, złożyć wniosek możliwie jak najszybciej.
- Zweryfikować stopień przygotowania organizacji do realizacji pozostałych obowiązków wynikających z Ustawy o KSC.
- Zaplanować działania niezbędne do zapewnienia zgodności z Ustawą o KSC oraz przygotować się do kolejnych terminów i obowiązków przewidzianych w przepisach.
Zbadaj z nami stan bezpieczeństwa swojej firmy!
Przygotowaliśmy kilka pytań, które pozwolą Ci ocenić stan cyberbezpieczeństwa Twojej firmy. Po wypełnieniu ankiety otrzymasz wynik z oceną poziomu zabezpieczenia Twojego IT.
Najważniejsze wnioski
- 3 października 2026 r. upłynął termin na dokonanie wpisu do Wykazu KSC dla podmiotów, które już 3 kwietnia 2026 r. spełniały przesłanki uznania za podmiot kluczowy lub podmiot ważny i nie podlegały wpisowi z urzędu.
- Brak wpisu nie oznacza automatycznie kary, ale stanowi naruszenie obowiązków wynikających z Ustawy o KSC.
- Większość kar za brak wpisu może być nakładana dopiero od 3 kwietnia 2028 r. i ma charakter fakultatywny, co oznacza, że organ ocenia okoliczności konkretnej sprawy przed podjęciem decyzji o ich nałożeniu.
- Organy właściwe do spraw cyberbezpieczeństwa już teraz dysponują szerokimi uprawnieniami nadzorczymi, obejmującymi m.in. kontrole, żądanie informacji i dokumentów oraz stosowanie środków nadzorczych.
- Brak wpisu nie zwalnia z pozostałych obowiązków wynikających z Ustawy o KSC.
- Po upływie terminu organ może wpisać podmiot do Wykazu KSC z urzędu, jeżeli uzna, że spełnia on przesłanki uznania za podmiot kluczowy lub podmiot ważny.
- Podmioty, które nie dokonały wpisu w terminie, powinny jak najszybciej zweryfikować swój status i złożyć wniosek.
Równolegle warto przygotować organizację do realizacji pozostałych wymogów Ustawy o KSC.

Brak wpisu do Wykazu KSC w ustawowym terminie nie pozostaje bez konsekwencji i może wiązać się zarówno z ryzykiem nałożenia kar pieniężnych, jak i zastosowaniem środków nadzorczych przewidzianych w Ustawie o KSC. Z tego względu przedsiębiorcy powinni jak najszybciej zweryfikować swój status, dokonać wpisu oraz przygotować organizację do realizacji pozostałych obowiązków wynikających z przepisów cyberbezpieczeństwa.
Czytaj także:
- NIS2 w grupie kapitałowej. Siedem pułapek, które mogą przesądzić o podleganiu nowym obowiązkom
- Dyrektywa NIS2: Kto podlega nowym obowiązkom cyberbezpieczeństwa?
- Obowiązki sektora chemicznego w kontekście NIS2
- Od kartki papieru po kanapę. Czy NIS2 dotyczy prawie każdego producenta w Polsce?
- Produkcja sprzętów i maszyn a NIS2
- NIS2/uKSC. Co należy zrobić do 3 października 2026

