Jak zgłosić NIS2 w Polsce — samorejestracja w wykazie KSC krok po kroku (termin 3.10.2026)
Jeśli Twoja firma działa w sektorze z załącznika I lub II ustawy KSC i przekracza próg wielkości, musisz złożyć wniosek o wpis do wykazu KSC najpóźniej do 3 października 2026 r. (art. 7c ust. 1). Procedura działa w modelu samorejestracji online, otwartej od 7 maja 2026 r. przez dedykowany portal rządowy. Najpierw musisz ustalić, w jakim sektorze faktycznie działasz (kryterium to realna działalność, nie tylko PKD w KRS), potwierdzić próg i wybrać kwalifikację „podmiot kluczowy" albo „podmiot ważny". Po wpisie czekają Cię obowiązki operacyjne do wdrożenia do 3.04.2027 r., a pierwszy audyt cyberbezpieczeństwa — do 3.04.2028 r. (art. 16 ustawy KSC).
Najważniejsze fakty
- Termin ustawowy: samorejestracja w wykazie KSC od 7 maja 2026 r., zamknięcie okna 3 października 2026 r. (art. 7c ust. 1 ustawy KSC).
- Identyfikacja sektora: lista sektorów jest w załącznikach I (podmioty kluczowe) i II (podmioty ważne) do ustawy KSC. Kryterium to faktyczna, bieżąca działalność firmy, a nie deklaracja PKD sprzed lat.
- Próg wielkości (reguła ogólna): średni przedsiębiorca ~50 osób / 10 mln EUR rocznego obrotu lub bilansu.
- Próg dla MSSP (niektóre sektory załącznika II): od ~10 osób / 2 mln EUR obrotu — nawet mała firma może zostać objęta.
- Brak wpisu w terminie = naruszenie obowiązku ustawowego; organ może dokonać wpisu z urzędu i nałożyć sankcje administracyjne (art. 73 ustawy KSC).
Procedura krok po kroku — samorejestracja w wykazie KSC
Krok 1: Zidentyfikuj swój sektor
Otwórz załączniki I i II ustawy KSC (Dz.U. 2026 poz. 20). Sprawdź, czy Twoja bieżąca działalność wpisuje się w opis sektora. Jeśli prowadzisz kilka rodzajów działalności, kwalifikujesz się według sektora, w którym faktycznie operujesz (produkcja w załączniku I ma inne skutki niż ICT-B2B w załączniku II). PKD w KRS jest punktem wyjścia, nie rozstrzygnięciem.
Krok 2: Sprawdź próg wielkości
Dla większości podmiotów liczy się reguła średniego przedsiębiorcy. Dla sektora MSSP (np. dostawcy ICT B2B objęci załącznikiem II) próg jest niższy i obejmuje już małych przedsiębiorców. W razie wątpliwości konsultacja z kancelarią jest tańsza niż kara administracyjna.
Krok 3: Wybierz kwalifikację — kluczowy czy ważny
Załącznik I = podmiot kluczowy (energetyka, transport, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna). Załącznik II = podmiot ważny (pozostałe). Różnica dotyczy głównie trybu nadzoru, częstotliwości kontroli i górnej granicy kary.
Krok 4: Złóż wniosek przez portal samorejestracji
Portal udostępnia Ministerstwo Cyfryzacji (instrukcja Infor.pl, 7.05.2026 r.). W formularzu wpisujesz: sektor, dane rejestrowe, dane kontaktowe do osoby odpowiedzialnej za cyberbezpieczeństwo. Wniosek potwierdza elektronicznie osoba uprawniona (KRS/CEIDG).
Krok 5: Zachowaj potwierdzenie wpisu i przygotuj się do wdrożenia obowiązków
Po wpisie czeka Cię wdrożenie do 3.04.2027 r. obowiązków operacyjnych: SZBI, polityki bezpieczeństwa, procedury raportowania incydentów (24 h / 72 h / 30 dni), szkolenia. Pierwszy audyt cyberbezpieczeństwa (art. 16) — do 3.04.2028 r.
Tabela decyzyjna — najczęstsze błędy przy samorejestracji
| Błąd | Dlaczego szkodzi | Co zrobić zamiast tego |
|---|---|---|
| Odkładanie wpisu „na 2027" | Po 3.10.2026 r. wpis z urzędu + sankcje administracyjne art. 73 | Złożyć wniosek w pierwszym tygodniu od otwarcia portalu |
| Poleganie wyłącznie na PKD | Sektor liczy się wg realnej działalności; PKD bywa nieaktualne lub nieprecyzyjne | Zweryfikować opis w załącznikach I/II względem bieżącej operacji |
| Brak kwalifikacji w grupie kapitałowej | Spółka matka i córki kwalifikują się osobno; pominięcie = luka | Przeanalizować strukturę grupy i osobne kwalifikacje dla każdego podmiotu |
| Wskazanie osoby odpowiedzialnej bez przeszkolenia | Pusty wpis = brak kontaktu dla CSIRT | Wskazać osobę, która przeszła szkolenie z raportowania (24/72/30) |
| Brak procedury eskalacji | Incydenty nie opuszczają firmy w 24 h; podmiot narusza obowiązek raportowy | Przygotować playbook eskalacji przed pierwszym incydentem |
Perspektywa inż. Marcina Białczyka (CHORS.NET)
Pracowałem z firmami, które prowadziły pełną dokumentację systemu zarządzania bezpieczeństwem informacji, ale nie wpisały się do wykazu KSC — bo nikt nie połączył daty 3.10.2026 z kalendarzem operacyjnym. W praktyce najczęstsza przyczyna to „nie wiedziałem, że dotyczy to akurat nas". Po drugiej stronie są firmy, które wpisały się w pierwszym dniu, ale nie mają procedury raportowania — i to jest drugi, równie poważny problem.
Dlatego w CHORS.NET traktujemy ten klaster tematycznie: wpis w wykazie to nie cel, to kamień milowy. Po nim zaczyna się prawdziwa praca — SZBI proporcjonalny do skali, szkolenia, ćwiczenia tabletop. W raporcie stanu bezpieczeństwa P1_AUTH_VA + P3_NIS2_READINESS wiążemy wymagania ustawowe z realnym ryzykiem IT i OT, żeby klient nie budował oddzielnych „projektów NIS2" obok normalnych procesów.
Trzecia rzecz, na którą zwracam uwagę: terminy ustawowe są niezależne od cyklu budżetowego firmy. Jeśli Twój budżet IT planujesz w grudniu, teraz masz czas na wpis, ale nie na audyt 2028 — audyt wymaga wcześniejszego wdrożenia. Planuję wrócić do scenariusza, w którym firma trafiła na audyt z pełną dokumentacją, ale bez działającego procesu raportowania incydentów — na razie kontrast, nie case study.
Najczęściej zadawane pytania
Czy mogę zgłosić NIS2 po terminie 3.10.2026 r.?
Formalnie możesz złożyć wniosek i po terminie, ale brak wpisu w terminie jest naruszeniem obowiązku ustawowego. Organ może dokonać wpisu z urzędu i nałożyć sankcje administracyjne z art. 73 ustawy KSC. Interpretacja prawna wymaga konsultacji z kancelarią.
Jak ustalić, czy jestem podmiotem kluczowym czy ważnym?
Kluczowe są sektory z załącznika I (energia, transport, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna). Ważne — z załącznika II (np. produkcja, ICT-B2B, motoryzacja, żywność, chemikalia). Interpretacja prawna wymaga konsultacji z kancelarią.
Czy mały dostawca usług ICT dla firm energetycznych też podlega?
Tak — dostawcy usług ICT B2B są w załączniku II, a dla MSSP próg jest obniżony (~10 osób / 2 mln EUR). Interpretacja prawna wymaga konsultacji z kancelarią.
Czy mogę złożyć wniosek bez wskazania osoby odpowiedzialnej za cyberbezpieczeństwo?
Nie — formularz wymaga wskazania osoby do kontaktu z CSIRT. Wpis bez takiej osoby zostanie odrzucony lub wezwany do uzupełnienia.
Co się zmienia po wpisie w wykazie?
Rozpoczyna się wdrożenie obowiązków operacyjnych do 3.04.2027 r. i zegar pierwszego audytu cyberbezpieczeństwa do 3.04.2028 r. (art. 16 ustawy KSC).
Źródła
Jak CHORS.NET pomaga
Wpis w wykazie KSC to nie cel, to kamień milowy — po nim zaczyna się wdrożenie obowiązków operacyjnych: SZBI, raportowanie incydentów, szkolenia, audyt.
- Zobacz pełen zakres usług: /uslugi/ — w tym P3_NIS2_READINESS i raport stanu bezpieczeństwa.
- Filar NIS2/KSC: /nis2-ksc/ — definicja, proces, mity.
- Jak pracujemy w CHORS.NET: /o-nas/jak-pracuje-chors-net/.
- Powiązane artykuły: Co to jest NIS2 — definicja i zakres · Certyfikacja NIS2 — mit vs fakt.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Nasz model to P0_PASSIVE_SNAPSHOT i P1_AUTH_VA, nie ciągły monitoring z obietnicą pokrycia.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. Wpis do wykazu KSC to czynność administracyjna, a my dostarczamy ocenę gotowości i wsparcie wdrożenia.
- Terminy i procedury w artykule dotyczą stanu na 9 sierpnia 2026 r. i mogą wymagać aktualizacji po zmianach aktów wykonawczych.
- W zakresie kwalifikacji i interpretacji przepisów KSC CHORS.NET współpracuje z kancelariami prawnymi.
- Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej.