NIS2/KSC: ostatni dzwonek na rejestrację. Termin upływa 3 października 2026 r.
29.09.2026 | OCHRONA DANYCH OSOBOWYCH I CYBERBEZPIECZEŃSTWO
Do 3 października 2026 r. podmioty objęte obowiązkiem samorejestracji powinny złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych. To ostatni moment na weryfikację, czy przedsiębiorstwo podlega nowym przepisom o krajowym systemie cyberbezpieczeństwa.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, istotnie rozszerzyła krąg przedsiębiorców objętych obowiązkami w zakresie cyberbezpieczeństwa.
Dla wielu organizacji pierwszym krokiem jest ustalenie, czy spełniają kryteria uznania za podmiot kluczowy lub podmiot ważny. W przypadku podmiotów zobowiązanych do samorejestracji czasu na przeprowadzenie tej analizy i dokonanie zgłoszenia pozostało już bardzo niewiele.
3 października 2026 r. – kogo dotyczy obowiązek rejestracji?
Nowe przepisy obejmują przedsiębiorców działających w wielu sektorach gospodarki, m.in. w energetyce, transporcie, ochronie zdrowia, produkcji przemysłowej, gospodarce odpadami, gospodarce wodnej oraz sektorze usług cyfrowych.
Samo prowadzenie działalności w określonej branży nie oznacza jednak automatycznie, że przedsiębiorstwo podlega wszystkim obowiązkom wynikającym z KSC.
Konieczne jest przeprowadzenie indywidualnej analizy uwzględniającej przede wszystkim:
- rzeczywisty przedmiot działalności oraz rodzaj świadczonych usług;
- sektor i podsektor wskazany w przepisach ustawy;
- wielkość przedsiębiorstwa, w tym odpowiednie dane finansowe;
- powiązania kapitałowe i organizacyjne z innymi podmiotami;
- szczególne przesłanki objęcia regulacją, niezależne od wielkości przedsiębiorstwa.
Istotne jest zweryfikowanie całego zakresu działalności przedsiębiorstwa, a nie wyłącznie jego działalności przeważającej ujawnionej w KRS.
W przypadku grup kapitałowych analiza może wymagać również uwzględnienia działalności i powiązań poszczególnych spółek.
Nie każda firma musi dokonać samodzielnej rejestracji
Przedsiębiorcy, którzy spełniają kryteria podmiotu kluczowego lub ważnego, powinni ustalić, czy podlegają obowiązkowi samodzielnego złożenia wniosku, czy zostali objęci procedurą wpisu z urzędu.
Wpis z urzędu dotyczy m.in. dotychczasowych operatorów usług kluczowych, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz określonych podmiotów publicznych.
Pozostałe podmioty zobowiązane do samorejestracji powinny złożyć wniosek najpóźniej 3 października 2026 r.
Wniosek składa się elektronicznie za pośrednictwem systemu S46.
Rejestracja to dopiero początek. Kolejny termin: 3 kwietnia 2027 r.
Uzyskanie wpisu do wykazu nie oznacza jeszcze spełnienia wszystkich wymagań wynikających z nowych przepisów.
Przedsiębiorcy objęci regulacją muszą przygotować swoje organizacje do realizacji kolejnych obowiązków, w szczególności w zakresie zarządzania ryzykiem, reagowania na incydenty i zapewnienia ciągłości działania.
Dla podmiotów, które spełniały ustawowe kryteria w dniu wejścia w życie nowelizacji, zasadniczy termin dostosowania upływa 3 kwietnia 2027 r.
Do tego czasu konieczne jest m.in. wdrożenie odpowiednich środków organizacyjnych i technicznych, przygotowanie systemu zarządzania bezpieczeństwem informacji (SZBI), uporządkowanie zasad bezpieczeństwa łańcucha dostaw oraz rozpoczęcie korzystania z systemu S46.
Wdrożenie tych rozwiązań wymaga współpracy zarządu, działów prawnych, IT, bezpieczeństwa informacji oraz osób odpowiedzialnych za kluczowe procesy biznesowe.
Dlatego nawet jeżeli przedsiębiorstwo dokonało już rejestracji, nie powinno odkładać kolejnych działań na przyszły rok.
Ostatni moment na weryfikację statusu przedsiębiorstwa
Zbliżający się termin rejestracji oznacza, że przedsiębiorcy, którzy dotychczas nie przeanalizowali swojego statusu, powinni potraktować tę kwestię priorytetowo.
W praktyce weryfikacja może ujawnić, że obowiązki wynikające z KSC dotyczą również przedsiębiorstw, które nie postrzegają swojej działalności jako związanej bezpośrednio z cyberbezpieczeństwem.
Dotyczy to w szczególności firm produkcyjnych, przedsiębiorstw prowadzących kilka rodzajów działalności oraz podmiotów funkcjonujących w ramach grup kapitałowych.
Brak pewności co do statusu przedsiębiorstwa nie powinien być powodem do odkładania analizy.
Jak AXELO może pomóc?
W AXELO Prawo i Podatki wspieramy przedsiębiorców zarówno na etapie ustalania obowiązków wynikających z NIS2/KSC, jak i w procesie przygotowania organizacji do nowych wymagań.
Nasze wsparcie obejmuje w szczególności:
- analizę statusu przedsiębiorstwa na gruncie KSC, w tym kwalifikację jako podmiot kluczowy lub ważny;
- analizę sytuacji spółek funkcjonujących w grupach kapitałowych;
- wsparcie w procesie rejestracji w wykazie KSC;
- audyt gotowości organizacji do spełnienia nowych wymagań;
- przygotowanie dokumentacji SZBI, polityk i procedur;
- wsparcie we wdrożeniu zasad zarządzania ryzykiem, obsługi incydentów i bezpieczeństwa łańcucha dostaw;
- szkolenia dla zarządów i pracowników.
3 października 2026 r. jest już bardzo blisko. Jeżeli nie masz pewności, czy Twoja firma podlega NIS2/KSC, to ostatni moment, aby zweryfikować jej status i ustalić zakres obowiązków.
Zapraszamy do kontaktu z zespołem AXELO.
Zapraszamy również do zapoznania się z przygotowanym przez nas alertem prawnym „NIS2/KSC – dwa terminy, których nie można przeoczyć”, w którym przedstawiamy najważniejsze obowiązki przedsiębiorców, terminy ich realizacji oraz praktyczne wskazówki dotyczące przygotowania organizacji do nowych wymagań.