Przejdź do głównej treści
ambrosec.pl
Wszystkie artykuły
·6 min·Piotr Ambroziak

Wpis do wykazu KSC - jak złożyć wniosek i co grozi za zwłokę

KSCwykazterminy

Wniosek o wpis do wykazu podmiotów kluczowych i ważnych to pierwszy formalny obowiązek wynikający z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Jest też obowiązkiem, o którym najłatwiej zapomnieć, bo nie wiąże się z żadnym wdrożeniem technicznym.

Do lipca 2026 wniosek złożyło około 200 firm z blisko 11 tysięcy objętych obowiązkiem. To niecałe 2% populacji w jednej trzeciej dostępnego czasu.

Kto musi złożyć wniosek

Obowiązek dotyczy każdego podmiotu, który spełnia kryteria z art. 5 ustawy. W skrócie: działasz w sektorze wskazanym w załączniku nr 1 lub nr 2 i przekraczasz progi wielkościowe.

Trzy grupy podlegają na szczególnych zasadach:

  • Dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa - podmiot kluczowy już od 10 pracowników (art. 5 ust. 1 pkt 3)
  • Dostawcy usług DNS, rejestry domen, kwalifikowani dostawcy usług zaufania - niezależnie od wielkości (art. 5 ust. 1 pkt 4)
  • Przedsiębiorcy komunikacji elektronicznej - niezależnie od progów (art. 5 ust. 1 pkt 2 i ust. 2 pkt 4)

Jeżeli nie masz pewności, bezpłatny kwalifikator odpowie w dwie minuty na podstawie art. 5.

Jak wygląda procedura

Wniosek składa się elektronicznie przez system teleinformatyczny prowadzony przez ministra właściwego do spraw informatyzacji. Potrzebujesz:

  1. Danych identyfikacyjnych podmiotu wraz z numerem KRS lub NIP
  2. Wskazania sektora i podsektora z załącznika do ustawy
  3. Danych osoby do kontaktu w sprawach cyberbezpieczeństwa
  4. Informacji o adresach IP i nazwach domen wykorzystywanych do świadczenia usługi
  5. Wskazania państw członkowskich UE, w których podmiot świadczy usługi

Punkt czwarty bywa niedoszacowany. Jeżeli infrastruktura jest rozproszona po kilku dostawcach chmurowych, zebranie pełnej listy adresów potrafi zająć więcej czasu niż samo wypełnienie formularza.

Terminy, które trzeba rozróżnić

Najczęstszy błąd to mylenie terminu wpisu z terminem wdrożenia.

  • 3 października 2026 - złożenie wniosku o wpis do wykazu
  • 3 kwietnia 2027 - wdrożenie obowiązków z rozdziału 3 ustawy, w tym systemu zarządzania bezpieczeństwem informacji
  • 3 kwietnia 2028 - pierwszy audyt podmiotu kluczowego oraz pierwszy dzień, w którym mogą zostać nałożone kary pieniężne

Zegar wdrożeniowy biegnie od wejścia ustawy w życie, a nie od dnia rejestracji. Złożenie wniosku we wrześniu nie daje dodatkowych miesięcy na przygotowanie zabezpieczeń.

Co grozi za zwłokę

Brak wniosku o wpis jest objęty sankcją wprost, na podstawie art. 73 ust. 1a pkt 1. To istotne, bo kara nie zależy od stanu zabezpieczeń - samo niezarejestrowanie się jest karalne, nawet jeżeli firma ma wzorowo poukładane bezpieczeństwo.

Wysokość kar określa art. 73: dla podmiotu kluczowego do 10 mln EUR albo 2% przychodu, nie mniej niż 20 000 zł. Dla podmiotu ważnego do 7 mln EUR albo 1,4% przychodu, nie mniej niż 15 000 zł.

Do tego dochodzi odpowiedzialność osobista kierownika podmiotu do 300% jego wynagrodzenia (art. 73a ust. 4).

Od czego zacząć w tym tygodniu

Jeżeli nie masz pewności co do statusu firmy, zacznij od kwalifikacji, a nie od wypełniania formularza. Zła klasyfikacja sektora we wniosku jest trudniejsza do skorygowania niż spokojne ustalenie stanu faktycznego przed złożeniem.

Trzy kroki, które da się wykonać bez żadnego budżetu:

  1. Ustal kategorię podmiotu na podstawie art. 5 i zapisz uzasadnienie
  2. Zbierz listę adresów IP i domen wykorzystywanych do świadczenia usługi
  3. Wyznacz osobę do kontaktu i zapisz to w formie decyzji, a nie ustnego ustalenia

Dopiero po tym warto siadać do wniosku.

Źródła

  1. Ustawa z 23 stycznia 2026 o zmianie ustawy o KSC (Dz.U. 2026 poz. 252)
  2. Ustawa o krajowym systemie cyberbezpieczeństwa - tekst jednolity (Dz.U. 2026 poz. 20)
  3. Wykaz podmiotów kluczowych i ważnych - system teleinformatyczny

Sprawdź czy Twoja firma podlega NIS2

4 pytania, 2 minuty, konkretna odpowiedź. Darmowy kwalifikator od AmbroSec.

Sprawdź teraz