GrantThornton - regiony
3 października 2026 r. minął termin wpisu do Wykazu KSC dla podmiotów objętych Ustawą o KSC. Co grozi przedsiębiorcy, który nie dokonał wpisu w terminie? Wyjaśniamy, jakie konsekwencje może mieć brak wpisu do Wykazu KSC, kiedy organ może dokonać wpisu z urzędu oraz jakie działania warto podjąć po przekroczeniu terminu.

Kogo dotyczył obowiązek wpisu do Wykazu KSC?

3 października 2026 r. upłynął termin na złożenie wniosku o wpis do Wykazu KSC dla podmiotów, które:

  • spełniały przesłanki uznania za podmiot kluczowy lub podmiot ważny już 3 kwietnia 2026 r., czyli w dniu wejścia w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa;
  • nie należą do kategorii podmiotów wpisywanych do wykazu z urzędu.

Wykaz KSC jest oficjalnym rejestrem podmiotów objętych obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa (dalej: „Ustawa o KSC”), implementującej do polskiego porządku prawnego dyrektywę NIS2.

Zgodnie z wprowadzonym przez Ustawę o KSC mechanizmem tzw. samoidentyfikacji każdy podmiot jest zobowiązany samodzielnie ocenić, czy spełnia przesłanki uznania go za podmiot kluczowy albo podmiot ważny. Jeżeli wynik takiej analizy jest pozytywny, podmiot powinien złożyć wniosek o wpis do Wykazu KSC w terminie 6 miesięcy od dnia spełnienia tych przesłanek.

W praktyce oznaczało to, że podmioty, które już w dniu wejścia w życie nowelizacji, tj. 3 kwietnia 2026 r., spełniały warunki uznania za podmiot kluczowy lub ważny i nadal spełniały je po tej dacie, miały obowiązek złożenia wniosku najpóźniej do 3 października 2026 r.

Ważny fragment

Co istotne, jak potwierdziło Ministerstwo Cyfryzacji, obowiązek ten nie dotyczył podmiotów, które wprawdzie spełniały wskazane przesłanki w dniu wejścia w życie ustawy, lecz przed upływem terminu na wpis przestały je spełniać.

Mogło to nastąpić np. w wyniku zaprzestania prowadzenia działalności objętej zakresem Ustawy o KSC. W takim przypadku podmiot nie był zobowiązany do dokonania wpisu do wykazu.

Zwracamy uwagę, że – zgodnie z Ustawą o KSC – część podmiotów jest wpisywana do Wykazu KSC z urzędu. Dotyczy to:

  • przedsiębiorców telekomunikacyjnych,
  • dostawców usług zaufania,
  • podmiotów publicznych,
  • podmiotów krytycznych,
  • dotychczasowych operatorów usług kluczowych.

Dla tych podmiotów przewidziano odrębny tryb. Nie składają one wniosku o wpis do Wykazu KSC, lecz są zobowiązane do uzupełnienia danych w wykazie w terminie 6 miesięcy od dnia doręczenia wezwania przez właściwy organ.

W konsekwencji, jeżeli przedsiębiorstwo spełniało przesłanki uznania za podmiot kluczowy lub podmiot ważny już 3 kwietnia 2026 r., nie należy do kategorii podmiotów wpisywanych do Wykazu KSC z urzędu oraz nie dokonało wpisu do 3 października 2026 r., należy uznać, że nie dopełniło obowiązku wpisu w ustawowym terminie.

Czy za brak wpisu do Wykazu KSC grozi kara?

Ważny fragment

Brak wpisu do Wykazu KSC w ustawowym terminie oznacza niedopełnienie obowiązku wynikającego z Ustawy o KSC przez podmiot kluczowy lub podmiot ważny. Co do zasady, może to skutkować nałożeniem kary pieniężnej zarówno na sam podmiot, jak i na kierownika podmiotu. Jednocześnie samo przekroczenie terminu nie oznacza, że kara zostanie nałożona automatycznie.

Przy ocenie ryzyka sankcji warto zwrócić uwagę na dwie istotne okoliczności:

  1. Po pierwsze, nałożenie większości kar ma charakter fakultatywny
    Organ właściwy do spraw cyberbezpieczeństwa może nałożyć karę, jeżeli „uzna to za uzasadnione” w świetle okoliczności sprawy. W przypadku podmiotu bierze się pod uwagę w szczególności wagę i znaczenie naruszonych przepisów, natomiast w przypadku kierownika podmiotu czas, zakres lub charakter naruszenia.
  1. Po drugie, przepisy przejściowe przewidują, że większość kar za tego rodzaju naruszenia może zostać nałożona po raz pierwszy dopiero po upływie dwóch lat od dnia wejścia w życie nowelizacji Ustawy o KSC, czyli od 3 kwietnia 2028 r.
  2. Po trzecie, ustawa przewiduje możliwość odstąpienia od nałożenia kary. Organ właściwy do spraw cyberbezpieczeństwa może odstąpić od nałożenia kary, jeżeli waga naruszenia oraz znaczenie naruszonych przepisów są znikome, a podmiot lub kierownik podmiotu kluczowego albo podmiotu ważnego zaprzestał naruszania prawa lub naprawił wyrządzoną szkodę.

Oznacza to, że podmioty, które nie dokonały wpisu do Wykazu KSC w terminie, nie powinny pozostawać bierne. Choć możliwość nałożenia większości kar za tego rodzaju naruszenia została odroczona do 3 kwietnia 2028 r., a ich wymierzenie nie następuje automatycznie, dalsze pozostawanie bez wpisu może zwiększać ryzyko regulacyjne.

Ważny fragment

Z tego względu rekomendowane jest możliwie szybkie dokonanie wpisu do Wykazu KSC. Choć nie eliminuje to samego faktu naruszenia, może ograniczyć jego negatywne skutki i stanowić okoliczność przemawiającą na korzyść podmiotu przy ewentualnej ocenie sprawy przez właściwy organ.

Należy jednak pamiętać, że nie wszystkie kary przewidziane w Ustawie o KSC mają charakter fakultatywny i zostały objęte odroczeniem do 3 kwietnia 2028 r. Wyjątek stanowią naruszenia o szczególnie poważnych skutkach, tj. naruszenia powodujące:

  • bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego lub życia i zdrowia ludzi,
  • zagrożenie wywołania poważnej szkody majątkowej lub poważnych utrudnień w świadczeniu usług.

Za naruszenia prowadzące do takich konsekwencji ustawa przewiduje możliwość nałożenia kary pieniężnej w wysokości nawet do 100 mln zł. W praktyce trudno przyjąć, aby sama okoliczność niedokonania wpisu do Wykazu KSC mogła samodzielnie prowadzić do powstania tak daleko idących skutków.

Ważny fragment

Warto jednak pamiętać, że podmiot kluczowy lub ważny, który nie dokonał wpisu do Wykazu KSC, pozostaje nadal zobowiązany do wykonywania wszystkich pozostałych obowiązków wynikających z ustawy.

Brak wpisu nie zwalnia bowiem z obowiązku zapewnienia zgodności z wymogami cyberbezpieczeństwa, ew. naruszenie tych obowiązków może prowadzić do powstania skutków kwalifikowanych jako szczególnie poważne, a tym samym stwarzać ryzyko zastosowania wskazanej wyżej sankcji.

google news

Bądź na bieżąco ze zmianami w prawie, podatkach i księgowości! Zaobserwuj nas w Wiadomościach Google

Działania organu nadzoru w zakresie zapewnienia przestrzegania przepisów ustawy

Odroczenie możliwości nakładania większości kar pieniężnych nie oznacza, że organy właściwe do spraw cyberbezpieczeństwa pozostają bierne do 3 kwietnia 2028 r.

Już obecnie dysponują one szerokimi uprawnieniami nadzorczymi, które pozwalają weryfikować wykonywanie obowiązków wynikających z Ustawy o KSC oraz podejmować działania wobec podmiotów, które nie przestrzegają jej przepisów.

W ramach wykonywanego nadzoru organ może m.in. prowadzić kontrole oraz żądać udzielenia informacji, dokumentów i innych dowodów potwierdzających realizację obowiązków ustawowych.

Jeżeli organ poweźmie uzasadnione podejrzenie naruszenia przez podmiot kluczowy przepisów ustawy, może skierować do podmiotu ostrzeżenie wskazujące działania, jakie należy podjąć w celu zapobieżenia lub zaprzestania naruszeń, wraz z terminem ich wykonania. W przypadku dalszego nieprzestrzegania obowiązków organ może zastosować dalsze środki nadzorcze, w szczególności nakazać zaniechanie naruszania przepisów, zapewnienie zgodności z wymogami ustawy lub wykonanie określonych czynności.

W odniesieniu do podmiotów kluczowych ustawodawca przewidział również dalej idące środki nadzorcze. W przypadku niestosowania się do wydanych nakazów lub decyzji organ może m.in. doprowadzić do ograniczenia lub wstrzymania określonych uprawnień regulacyjnych, wstrzymania działalności podmiotu w całości lub w części, a nawet czasowego zakazu pełnienia funkcji zarządczych przez kierownika podmiotu.

Ważny fragment

Oznacza to, że podmiot, który mimo ciążącego na nim obowiązku nie dokonał wpisu do Wykazu KSC, może zostać objęty działaniami nadzorczymi jeszcze przed rozpoczęciem stosowania przepisów umożliwiających nakładanie kar pieniężnych.

Co istotne, przed zastosowaniem ostrzeżenia, środków nadzorczych lub nałożeniem kary pieniężnej organ co do zasady powinien poinformować podmiot o swoich wstępnych ustaleniach oraz umożliwić mu przedstawienie stanowiska w terminie 7 dni. Dopiero po rozpatrzeniu tego stanowiska organ podejmuje decyzję o zastosowaniu określonych środków lub odstępuje od ich zastosowania.

Należy również zwrócić uwagę, że utrudnianie lub uniemożliwianie przeprowadzenia kontroli, a także opóźnienia w wykonaniu decyzji wydanych przez organ właściwy do spraw cyberbezpieczeństwa, mogą skutkować nałożeniem odrębnych kar pieniężnych. Podobnie jak w przypadku kar za niedokonanie wpisu do Wykazu KSC w terminie, możliwość nałożenia większości tych kar została odroczona do 3 kwietnia 2028 r.

Wpisanie podmiotu do Wykazu KSC z urzędu po upływie terminu

Ważny fragment

Jeżeli podmiot spełnia przesłanki uznania za podmiot kluczowy albo podmiot ważny, a pomimo tego nie złożył wniosku o wpis w ustawowym terminie, organ właściwy do spraw cyberbezpieczeństwa może dokonać wpisu takiego podmiotu do Wykazu KSC z urzędu.

W takim przypadku podmiot otrzyma zawiadomienie o dokonanym wpisie wraz z wezwaniem do uzupełnienia brakujących danych. Dane te należy uzupełnić w terminie 6 miesięcy od dnia otrzymania zawiadomienia, pod rygorem nałożenia kary pieniężnej.

W praktyce oznacza to, że brak wpisu nie powinien być traktowany jako sposób na uniknięcie obowiązków wynikających z Ustawy o KSC. Choć podstawowym mechanizmem przewidzianym przez ustawę jest samoidentyfikacja i samodzielny wpis podmiotu do Wykazu KSC, przepisy przyznają organom właściwym do spraw cyberbezpieczeństwa uprawnienie do samodzielnego zakwalifikowania podmiotu jako podmiotu kluczowego lub ważnego oraz dokonania jego wpisu do wykazu. Od takiego wpisu podmiotowi przysługuje skarga do sądu administracyjnego.

Co zrobić, jeśli przedsiębiorca nie zdążył z wpisem do Wykazu KSC?

Jeżeli przedsiębiorca nie dokonał wpisu do Wykazu KSC w ustawowym terminie, nie powinien pozostawać bierny. Choć samo przekroczenie terminu nie oznacza automatycznego nałożenia kary, dalsze pozostawanie poza wykazem może zwiększać ryzyko regulacyjne i nadzorcze.

W takiej sytuacji warto podjąć następujące działania:

  1. Zweryfikować, czy przedsiębiorstwo rzeczywiście spełnia przesłanki uznania za podmiot kluczowy lub podmiot ważny.
  2. Sprawdzić, czy podmiot nie podlega wpisowi do Wykazu KSC z urzędu.
  3. Jeżeli obowiązek wpisu istnieje, złożyć wniosek możliwie jak najszybciej.
  4. Zweryfikować stopień przygotowania organizacji do realizacji pozostałych obowiązków wynikających z Ustawy o KSC.
  5. Zaplanować działania niezbędne do zapewnienia zgodności z Ustawą o KSC oraz przygotować się do kolejnych terminów i obowiązków przewidzianych w przepisach.

Zbadaj z nami stan bezpieczeństwa swojej firmy!

Przygotowaliśmy kilka pytań, które pozwolą Ci ocenić stan cyberbezpieczeństwa Twojej firmy. Po wypełnieniu ankiety otrzymasz wynik z oceną poziomu zabezpieczenia Twojego IT.

1

Informacje o Twoim biznesie

2

Kwestionariusz

3

Wynik

Opowiedz nam o swoim biznesie

  • 0 - 10 pracowników
  • 11 - 100 pracowników
  • 101 - 250 pracowników
  • Powyżej 250 pracowników
  • Administracja (także publiczna)
  • Automotive
  • Budownictwo
  • Doradztwo, audyt
  • Edukacja
  • Energia
  • Gastronomia i hotelarstwo
  • Górnictwo
  • Handel
  • IT
  • Marketing i Komunikacja
  • Medyczna
  • Nieruchomości
  • Produkcja
  • Rolnictwo
  • Transport
  • Pozostałe usługi

Organizacja systemu bezpieczeństwa informacji

Bezpieczeństwo fizyczne

Bezpieczeństwo logiczne

Zarządzanie zmianą

Zarządzanie kopiami zapasowymi

Analiza ryzyka i ciągłość działania

Zarządzanie siecią

Zarządzanie środowiskiem użytkownika końcowego

Zarządzanie incydentami

Zarządzanie ryzykiem strony trzeciej

Twój wynik:

Skontaktuj się z , by skonsultować swój wynik lub przejść rozszerzoną wersję kwestionariusza.

*Zgoda obowiązkowa
Informacje o sposobach przetwarzania danych osobowych znajdziesz w Polityce prywatności i Klauzuli informacyjnej.
Twoje odpowiedzi
Wielkość firmy 0 - 10 pracowników Zmień
Skorzystaj z naszych usług z zakresu: NIS2/uKSC – zgłoszenie i wdrożenie wymogów
Dowiedz się więcej

Najważniejsze wnioski

  1. 3 października 2026 r. upłynął termin na dokonanie wpisu do Wykazu KSC dla podmiotów, które już 3 kwietnia 2026 r. spełniały przesłanki uznania za podmiot kluczowy lub podmiot ważny i nie podlegały wpisowi z urzędu.
  2. Brak wpisu nie oznacza automatycznie kary, ale stanowi naruszenie obowiązków wynikających z Ustawy o KSC.
  3. Większość kar za brak wpisu może być nakładana dopiero od 3 kwietnia 2028 r. i ma charakter fakultatywny, co oznacza, że organ ocenia okoliczności konkretnej sprawy przed podjęciem decyzji o ich nałożeniu.
  4. Organy właściwe do spraw cyberbezpieczeństwa już teraz dysponują szerokimi uprawnieniami nadzorczymi, obejmującymi m.in. kontrole, żądanie informacji i dokumentów oraz stosowanie środków nadzorczych.
  5. Brak wpisu nie zwalnia z pozostałych obowiązków wynikających z Ustawy o KSC.
  6. Po upływie terminu organ może wpisać podmiot do Wykazu KSC z urzędu, jeżeli uzna, że spełnia on przesłanki uznania za podmiot kluczowy lub podmiot ważny.
  7. Podmioty, które nie dokonały wpisu w terminie, powinny jak najszybciej zweryfikować swój status i złożyć wniosek.

Równolegle warto przygotować organizację do realizacji pozostałych wymogów Ustawy o KSC.

Brak wpisu do Wykazu KSC w ustawowym terminie nie pozostaje bez konsekwencji i może wiązać się zarówno z ryzykiem nałożenia kar pieniężnych, jak i zastosowaniem środków nadzorczych przewidzianych w Ustawie o KSC. Z tego względu przedsiębiorcy powinni jak najszybciej zweryfikować swój status, dokonać wpisu oraz przygotować organizację do realizacji pozostałych obowiązków wynikających z przepisów cyberbezpieczeństwa.

Czytaj także:

FAQ – Wpis do Wykazu KSC i status podmiotu kluczowego lub ważnego

Czy za brak wpisu do Wykazu KSC grozi kara?

Tak, brak wpisu do Wykazu KSC w ustawowym terminie stanowi naruszenie obowiązków wynikających z Ustawy o KSC i może skutkować nałożeniem kary pieniężnej na podmiot oraz kierownika podmiotu. Nie oznacza to jednak, że kara zostanie nałożona automatycznie.

Czy kary za brak wpisu mogą być nakładane już teraz?

Co do zasady nie, większość kar przewidzianych za tego rodzaju naruszenia może zostać nałożona po raz pierwszy dopiero od 3 kwietnia 2028 r. Nie oznacza to jednak, że przedsiębiorca może ignorować obowiązek wpisu do Wykazu KSC.

Czy brak wpisu oznacza, że przedsiębiorstwo nie jest podmiotem kluczowym lub ważnym?

Nie, status podmiotu kluczowego lub ważnego wynika ze spełnienia przesłanek określonych w Ustawie o KSC, a nie z samego wpisu do Wykazu KSC. Brak wpisu nie zwalnia więc z pozostałych obowiązków wynikających z ustawy.

Czy organ może wpisać spółkę do Wykazu KSC, jeśli my tego nie zrobimy?

Tak, jeżeli przedsiębiorca spełnia przesłanki uznania go za podmiot kluczowy lub ważny, a nie złożył wniosku o wpis w terminie, organ właściwy do spraw cyberbezpieczeństwa może dokonać wpisu do Wykazu KSC z urzędu.

Co powinien zrobić przedsiębiorca, który nie zdążył z wpisem do Wykazu KSC?

Przede wszystkim powinien zweryfikować swój status, sprawdzi

Porozmawiajmy o Twoich wyzwaniach

Świadczymy usługi w zakresie Kancelaria prawna

Skontaktujemy się z Tobą w najbliższym dniu roboczym aby porozmawiać o Twoich potrzebach i dopasować do nich naszą ofertę.

Pole zawiera niedozwolone znaki

Nieprawidłowy format. Wprowadź twojadres@twojadomena.pl lub nr telefonu: XXXXXXXXX.

Skontaktuj się

Magdalena Bilicka

Counsel, Radca Prawny

Specjalizacje

Skontaktuj się

Magdalena Bilicka

Counsel, Radca Prawny

Specjalizacje

Poproś o kontakt

Magdalena Bilicka

Counsel, Radca Prawny

Niniejsza publikacja została sporządzona z najwyższą starannością, jednak niektóre informacje zostały podane w formie skróconej. W związku z tym artykuły i komentarze zawarte w „Newsletterze” mają charakter poglądowy, a zawarte w nich informacje nie powinny zastąpić szczegółowej analizy zagadnienia. Wobec powyższego Grant Thornton nie ponosi odpowiedzialności za jakiekolwiek straty powstałe w wyniku czynności podjętych lub zaniechanych na podstawie niniejszej publikacji. Jeżeli są Państwo zainteresowani dokładniejszym omówieniem niektórych kwestii poruszonych w bieżącym numerze „Newslettera”, zachęcamy do kontaktu i nawiązania współpracy. Wszelkie uwagi i sugestie prosimy kierować na adres jacek.kowalczyk@pl.gt.com.
Informacja o ciasteczkach

1. W ramach witryny Administrator stosuje pliki Cookies w celu świadczenia usług na najwyższym poziomie, w tym w sposób dostosowany do indywidualnych potrzeb.

2. Korzystanie z witryny bez zmiany ustawień dotyczących Cookies oznacza, że będą one zapisywane na Twoim urządzeniu końcowym. Możesz w każdym czasie dokonać zmiany ustawień dotyczących Cookies w swojej przeglądarce internetowej.

3. Administrator używa technologii Cookies w celu identyfikacji odwiedzających witrynę, w celu prowadzenia statystyk na potrzeby marketingowe, a także w celu poprawnego realizowania innych, oferowanych przez serwis usług.

4. Pliki Cookies, a w tym Cookies sesyjne mogą również dostarczyć informacji na temat Twojego urządzenia końcowego, jak i wersji przeglądarki, której używasz. Zadania te są realizowane dla prawidłowego wyświetlania treści w ramach witryny Administratora.

3. Cookies to krótkie pliki tekstowe. Cookies w żadnym wypadku nie umożliwiają personalnej identyfikacji osoby odwiedzającej witrynę i nie są w nim zapisywane żadne informacje mogące taką identyfikację umożliwić.

Aby zobaczyć pełną listę wykorzystywanych przez nas ciasteczek i dowiedzieć się więcej o ich celach, odwiedź naszą Politykę Prywatności.