Od 8 czerwca 2026 roku obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która wdraża do polskiego porządku prawnego unijną dyrektywę NIS2. Zmiany nakładają na tysiące tzw. podmiotów kluczowych i ważnych szereg nowych obowiązków, w tym konieczność rejestracji w specjalnym wykazie oraz wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI).
Nowelizacja ustawy o KSC jest bezpośrednią implementacją dyrektywy Parlamentu Europejskiego i Rady (UE), znanej jako NIS2. Jej głównym celem jest podniesienie i ujednolicenie poziomu cyberbezpieczeństwa w kluczowych sektorach gospodarki na terenie całej Unii Europejskiej. Wprowadzone od 8 czerwca 2026 r. przepisy znacząco rozszerzają katalog podmiotów objętych regulacjami w porównaniu do poprzedniego stanu prawnego.
Ustawa wprowadza dwie główne kategorie podmiotów: kluczowe oraz ważne. Podział ten zależy od sektora, w którym działają, oraz skali prowadzonej działalności. To właśnie na tych firmach i instytucjach spoczywać będą nowe, rygorystyczne wymogi w zakresie ochrony systemów informatycznych.
Nowe przepisy stawiają przed firmami konkretne wyzwania. Zgodnie z informacjami opublikowanymi na portalu Gov.pl, do najważniejszych obowiązków nałożonych na podmioty kluczowe i ważne należą:
Spełnienie tych wymogów jest obligatoryjne i ma na celu zapewnienie, że podmioty o strategicznym znaczeniu dla gospodarki i społeczeństwa będą odpowiednio przygotowane na rosnące zagrożenia w cyberprzestrzeni.
Identyfikacja jako podmiot kluczowy lub ważny nie zawsze jest oczywista. Ustawa nie wymienia z nazwy wszystkich firm, które podlegają jej przepisom. Zamiast tego określa kryteria sektorowe i wielkościowe, które dana organizacja musi spełniać.
Podmioty objęte ustawą powinny przeanalizować swoją działalność pod kątem spełnienia kryteriów – podkreślają rządowe wytyczne.
Dobrym przykładem niejednoznaczności są organizacje sportowe. Jak wskazują analizy, nowe prawo nie obejmuje automatycznie wszystkich podmiotów z branży sportowej, ale może mieć zastosowanie do niektórych z nich, np. zarządzających dużą infrastrukturą krytyczną lub świadczących usługi cyfrowe na dużą skalę. Ostateczna klasyfikacja zależy od indywidualnej oceny prowadzonej działalności w kontekście załączników do ustawy.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) – obowiązki podmiotów kluczowych i ważnych, Baza wiedzy – Portal Gov.pl, 2026, https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc—obowiazki-podmiotow-kluczowych-i-waznych
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) – uruchamiamy samorejestrację w wykazie podmiotów kluczowych i podmiotów ważnych. Sprawdź, jak dokonać wpisu, Serwis Samorządowy PAP, https://samorzad.gov.pl/web/gov/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc—uruchamiamy-samorejestracje-w-wykazie-podmiotow-kluczowych-i-podmiotow-waznych-sprawdz-jak-dokonac-wpisu
NIS2: nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa 2026, Wolters Kluwer, https://www.wolterskluwer.com/pl-pl/expert-insights/nis2-nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-2026
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, PrawoSportowe.pl, https://prawosportowe.pl/a/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa
