Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Jak zgłosić NIS2 w Polsce — samorejestracja w wykazie KSC krok po kroku (termin 3.10.2026)

Jak zgłosić NIS2 w Polsce — samorejestracja w wykazie KSC krok po kroku (termin 3.10.2026)

Jeśli Twoja firma działa w sektorze z załącznika I lub II ustawy KSC i przekracza próg wielkości, musisz złożyć wniosek o wpis do wykazu KSC najpóźniej do 3 października 2026 r. (art. 7c ust. 1). Procedura działa w modelu samorejestracji online, otwartej od 7 maja 2026 r. przez dedykowany portal rządowy. Najpierw musisz ustalić, w jakim sektorze faktycznie działasz (kryterium to realna działalność, nie tylko PKD w KRS), potwierdzić próg i wybrać kwalifikację „podmiot kluczowy" albo „podmiot ważny". Po wpisie czekają Cię obowiązki operacyjne do wdrożenia do 3.04.2027 r., a pierwszy audyt cyberbezpieczeństwa — do 3.04.2028 r. (art. 16 ustawy KSC).

Najważniejsze fakty

  • Termin ustawowy: samorejestracja w wykazie KSC od 7 maja 2026 r., zamknięcie okna 3 października 2026 r. (art. 7c ust. 1 ustawy KSC).
  • Identyfikacja sektora: lista sektorów jest w załącznikach I (podmioty kluczowe) i II (podmioty ważne) do ustawy KSC. Kryterium to faktyczna, bieżąca działalność firmy, a nie deklaracja PKD sprzed lat.
  • Próg wielkości (reguła ogólna): średni przedsiębiorca ~50 osób / 10 mln EUR rocznego obrotu lub bilansu.
  • Próg dla MSSP (niektóre sektory załącznika II): od ~10 osób / 2 mln EUR obrotu — nawet mała firma może zostać objęta.
  • Brak wpisu w terminie = naruszenie obowiązku ustawowego; organ może dokonać wpisu z urzędu i nałożyć sankcje administracyjne (art. 73 ustawy KSC).

Procedura krok po kroku — samorejestracja w wykazie KSC

Krok 1: Zidentyfikuj swój sektor

Otwórz załączniki I i II ustawy KSC (Dz.U. 2026 poz. 20). Sprawdź, czy Twoja bieżąca działalność wpisuje się w opis sektora. Jeśli prowadzisz kilka rodzajów działalności, kwalifikujesz się według sektora, w którym faktycznie operujesz (produkcja w załączniku I ma inne skutki niż ICT-B2B w załączniku II). PKD w KRS jest punktem wyjścia, nie rozstrzygnięciem.

Krok 2: Sprawdź próg wielkości

Dla większości podmiotów liczy się reguła średniego przedsiębiorcy. Dla sektora MSSP (np. dostawcy ICT B2B objęci załącznikiem II) próg jest niższy i obejmuje już małych przedsiębiorców. W razie wątpliwości konsultacja z kancelarią jest tańsza niż kara administracyjna.

Krok 3: Wybierz kwalifikację — kluczowy czy ważny

Załącznik I = podmiot kluczowy (energetyka, transport, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna). Załącznik II = podmiot ważny (pozostałe). Różnica dotyczy głównie trybu nadzoru, częstotliwości kontroli i górnej granicy kary.

Krok 4: Złóż wniosek przez portal samorejestracji

Portal udostępnia Ministerstwo Cyfryzacji (instrukcja Infor.pl, 7.05.2026 r.). W formularzu wpisujesz: sektor, dane rejestrowe, dane kontaktowe do osoby odpowiedzialnej za cyberbezpieczeństwo. Wniosek potwierdza elektronicznie osoba uprawniona (KRS/CEIDG).

Krok 5: Zachowaj potwierdzenie wpisu i przygotuj się do wdrożenia obowiązków

Po wpisie czeka Cię wdrożenie do 3.04.2027 r. obowiązków operacyjnych: SZBI, polityki bezpieczeństwa, procedury raportowania incydentów (24 h / 72 h / 30 dni), szkolenia. Pierwszy audyt cyberbezpieczeństwa (art. 16) — do 3.04.2028 r.

Tabela decyzyjna — najczęstsze błędy przy samorejestracji

BłądDlaczego szkodziCo zrobić zamiast tego
Odkładanie wpisu „na 2027"Po 3.10.2026 r. wpis z urzędu + sankcje administracyjne art. 73Złożyć wniosek w pierwszym tygodniu od otwarcia portalu
Poleganie wyłącznie na PKDSektor liczy się wg realnej działalności; PKD bywa nieaktualne lub nieprecyzyjneZweryfikować opis w załącznikach I/II względem bieżącej operacji
Brak kwalifikacji w grupie kapitałowejSpółka matka i córki kwalifikują się osobno; pominięcie = lukaPrzeanalizować strukturę grupy i osobne kwalifikacje dla każdego podmiotu
Wskazanie osoby odpowiedzialnej bez przeszkoleniaPusty wpis = brak kontaktu dla CSIRTWskazać osobę, która przeszła szkolenie z raportowania (24/72/30)
Brak procedury eskalacjiIncydenty nie opuszczają firmy w 24 h; podmiot narusza obowiązek raportowyPrzygotować playbook eskalacji przed pierwszym incydentem

Perspektywa inż. Marcina Białczyka (CHORS.NET)

Pracowałem z firmami, które prowadziły pełną dokumentację systemu zarządzania bezpieczeństwem informacji, ale nie wpisały się do wykazu KSC — bo nikt nie połączył daty 3.10.2026 z kalendarzem operacyjnym. W praktyce najczęstsza przyczyna to „nie wiedziałem, że dotyczy to akurat nas". Po drugiej stronie są firmy, które wpisały się w pierwszym dniu, ale nie mają procedury raportowania — i to jest drugi, równie poważny problem.

Dlatego w CHORS.NET traktujemy ten klaster tematycznie: wpis w wykazie to nie cel, to kamień milowy. Po nim zaczyna się prawdziwa praca — SZBI proporcjonalny do skali, szkolenia, ćwiczenia tabletop. W raporcie stanu bezpieczeństwa P1_AUTH_VA + P3_NIS2_READINESS wiążemy wymagania ustawowe z realnym ryzykiem IT i OT, żeby klient nie budował oddzielnych „projektów NIS2" obok normalnych procesów.

Trzecia rzecz, na którą zwracam uwagę: terminy ustawowe są niezależne od cyklu budżetowego firmy. Jeśli Twój budżet IT planujesz w grudniu, teraz masz czas na wpis, ale nie na audyt 2028 — audyt wymaga wcześniejszego wdrożenia. Planuję wrócić do scenariusza, w którym firma trafiła na audyt z pełną dokumentacją, ale bez działającego procesu raportowania incydentów — na razie kontrast, nie case study.

Najczęściej zadawane pytania

Czy mogę zgłosić NIS2 po terminie 3.10.2026 r.?

Formalnie możesz złożyć wniosek i po terminie, ale brak wpisu w terminie jest naruszeniem obowiązku ustawowego. Organ może dokonać wpisu z urzędu i nałożyć sankcje administracyjne z art. 73 ustawy KSC. Interpretacja prawna wymaga konsultacji z kancelarią.

Jak ustalić, czy jestem podmiotem kluczowym czy ważnym?

Kluczowe są sektory z załącznika I (energia, transport, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna). Ważne — z załącznika II (np. produkcja, ICT-B2B, motoryzacja, żywność, chemikalia). Interpretacja prawna wymaga konsultacji z kancelarią.

Czy mały dostawca usług ICT dla firm energetycznych też podlega?

Tak — dostawcy usług ICT B2B są w załączniku II, a dla MSSP próg jest obniżony (~10 osób / 2 mln EUR). Interpretacja prawna wymaga konsultacji z kancelarią.

Czy mogę złożyć wniosek bez wskazania osoby odpowiedzialnej za cyberbezpieczeństwo?

Nie — formularz wymaga wskazania osoby do kontaktu z CSIRT. Wpis bez takiej osoby zostanie odrzucony lub wezwany do uzupełnienia.

Co się zmienia po wpisie w wykazie?

Rozpoczyna się wdrożenie obowiązków operacyjnych do 3.04.2027 r. i zegar pierwszego audytu cyberbezpieczeństwa do 3.04.2028 r. (art. 16 ustawy KSC).

Źródła

  1. Infor.pl — instrukcja wpisu do wykazu KSC (start 7.05.2026)
  2. Ustawa KSC — tekst jednolity Dz.U. 2026 poz. 20
  3. CGO Legal — terminy i procedura wpisu
  4. LegalGeek — art. 7c samorejestracja i terminy 6/12/24 mies.
  5. Ministerstwo Cyfryzacji — system KSC
  6. NASK PIB — KSC
  7. ENISA — podmioty kluczowe i ważne w UE

Jak CHORS.NET pomaga

Wpis w wykazie KSC to nie cel, to kamień milowy — po nim zaczyna się wdrożenie obowiązków operacyjnych: SZBI, raportowanie incydentów, szkolenia, audyt.

Granice i założenia

  • Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Nasz model to P0_PASSIVE_SNAPSHOT i P1_AUTH_VA, nie ciągły monitoring z obietnicą pokrycia.
  • Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. Wpis do wykazu KSC to czynność administracyjna, a my dostarczamy ocenę gotowości i wsparcie wdrożenia.
  • Terminy i procedury w artykule dotyczą stanu na 9 sierpnia 2026 r. i mogą wymagać aktualizacji po zmianach aktów wykonawczych.
  • W zakresie kwalifikacji i interpretacji przepisów KSC CHORS.NET współpracuje z kancelariami prawnymi.
  • Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej.

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.