Wpis do wykazu KSC trzeba złożyć do 3 października 2026 roku, ale HR nie zrobi tego sam i security też nie. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obejmuje około 38 tysięcy podmiotów, z czego około 27 tysięcy stanowi sektor publiczny. Dane o zatrudnieniu, opisy stanowisk i plan szkoleń są po stronie działu personalnego.
Ten tekst rozdziela zadania na role, żeby było widać, co robi security, co finanse, a co HR. Pokazuje też, dlaczego złożenie wniosku jest początkiem obowiązków, a nie ich końcem. Kolejność sekcji odpowiada kolejności decyzji, które organizacja musi podjąć przed terminem.
-
Obowiązek wpisu do wykazu KSC zależy od rzeczywistego sektora działalności, wielkości podmiotu oraz braku ustawowych wyjątków.
-
Podmioty objęte samorejestracją muszą złożyć elektroniczny wniosek do 3 października 2026 roku, natomiast podmioty wpisywane z urzędu uzupełniają dane po otrzymaniu wezwania.
-
Prawidłowe przygotowanie wpisu wymaga współpracy security, HR i finansów przy ustalaniu sektora, zatrudnienia, danych finansowych, osób kontaktowych oraz upoważnień.
-
Po wpisie organizacja musi prowadzić ciągłą cyberedukację personelu, corocznie szkolić kierownika podmiotu i przechowywać dowody ukończenia szkoleń.
-
Rejestracja rozpoczyna dalsze obowiązki, w tym zarządzanie bezpieczeństwem i incydentami, aktualizowanie danych, podłączenie do Systemu S46 oraz cykliczne audyty.
Czym jest wykaz KSC i co ma z nim wspólnego dział HR?
Wykaz KSC to rejestr podmiotów kluczowych i podmiotów ważnych, prowadzony przez ministra właściwego do spraw informatyzacji jako część Systemu S46. Potocznie mówi się o wykazie ministra cyfryzacji, bo to jego resort odpowiada za rejestr. Rejestr nie jest publiczny, a dostęp do danych mają wyłącznie uprawnione organy oraz sam podmiot.
Wykaz powstał na podstawie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, a wejście w życie nowelizacji wdrażającej dyrektywę NIS2 przypadło na 3 kwietnia 2026 roku. Celem regulacji jest ochrona kluczowych obszarów gospodarki i utrzymanie ciągłości usług kluczowych. Wpis identyfikuje organizację w ramach krajowego systemu cyberbezpieczeństwa i otwiera jej kanał współpracy z zespołami CSIRT oraz z właściwymi organami. Znowelizowana ustawa o KSC obejmuje około 38 tysięcy podmiotów, w tym około 27 tysięcy jednostek sektora publicznego.
Dla działu personalnego znaczenie ma jedno. Kwalifikacja podmiotu opiera się na liczbie pracowników, a obowiązki, które pojawiają się po wpisie, dotyczą szkoleń, opisów stanowisk i procedur kadrowych. HR uczestniczy więc w tym procesie od pierwszego testu, a nie dopiero na etapie wdrażania procedur bezpieczeństwa.
Czym wykaz KSC nie jest?
Wykaz KSC nie jest rejestrem incydentów ani bazą informacji o zabezpieczeniach. Gromadzi dane identyfikacyjne i operacyjne podmiotów oraz umożliwia współpracę z zespołami CSIRT i z organami właściwymi ds. cyberbezpieczeństwa.
Obowiązki dotyczące zgłaszania incydentów są odrębne i realizuje się je po wpisie. Wpis nie jest certyfikatem ani potwierdzeniem poziomu bezpieczeństwa organizacji. Dostęp do zgromadzonych danych mają tylko uprawnione organy i sam podmiot, więc rejestr nie służy do sprawdzania kontrahentów.
Kogo obejmuje obowiązek wpisu do wykazu podmiotów kluczowych i ważnych?
Obowiązek dotyczy podmiotów kluczowych i podmiotów ważnych, czyli organizacji, które spełniają kryteria uznania za takie podmioty. Trzeba prowadzić rzeczywistą działalność w sektorze z załącznika nr 1 lub nr 2 ustawy, spełniać kryteria wielkościowe i nie być objętym wyjątkiem ustawowym. Trzy warunki muszą wystąpić razem.
Kolejność sprawdzania ma znaczenie. Najpierw ustala się sektor działalności, potem wielkość przedsiębiorstwa, na końcu wyjątki. Pominięcie któregokolwiek z trzech testów kończy się błędną odpowiedzią na pytanie, czy firma podlega obowiązkom wynikającym z ustawy, choć w zakresie objętym nowymi obowiązkami mieści się w całości. Progi liczy się dodatkowo, uwzględniając przedsiębiorstwa powiązane i partnerskie, co w grupach kapitałowych zmienia wynik.
W katalogu sektorów wskazanych w ustawie jest miejsce zarówno dla podmiotów prywatnych, jak i dla podmiotów publicznych, od energetyki i transportu po usługi cyfrowe oraz ochronę zdrowia. Organizacje, które już wcześniej uruchamiały szkolenia NIS2, mają część tej pracy za sobą i wracają teraz tylko do kwalifikacji podmiotu. Reszta zaczyna od pytania, czy sektor działalności w ogóle znalazł się w załączniku.
Które sektory są kluczowe, a które ważne?
Listę sektorów kluczowych zawiera załącznik nr 1, a należą do niej między innymi energetyka, transport, bankowość, ochrona zdrowia, woda pitna, infrastruktura cyfrowa, komunikacja elektroniczna, ICT, przestrzeń kosmiczna i podmioty publiczne. Do sektorów ważnych załącznik nr 2 zalicza między innymi usługi pocztowe, gospodarowanie odpadami, chemikalia, żywność, produkcję, usługi cyfrowe oraz badania naukowe.
Kategoria wynika z załącznika, a skala działalności rozstrzyga dopiero w drugim kroku. Przedsiębiorców telekomunikacyjnych ustawa obejmuje niezależnie od skali działalności, a dostawców usług zaufania wpisuje się do wykazu z urzędu. Liczy się rzeczywista działalność, a nie to, co wynika z wpisu rejestrowego.
Jak ustalić wielkość przedsiębiorstwa, jeśli dane kadrowe są po stronie HR?
Wielkość podmiotu ustala się według progów zatrudnienia i progów finansowych, uwzględniając przedsiębiorstwa powiązane i partnerskie. Progi zatrudnienia opierają się na danych kadrowych, więc bez działu HR ten test jest niekompletny.
Same progi są proste. Mikroprzedsiębiorstwo to mniej niż 10 pracowników i obrót poniżej 2 milionów euro. Małe przedsiębiorstwo to mniej niż 50 pracowników i obrót poniżej 10 milionów euro. Średnie przedsiębiorstwo to mniej niż 250 pracowników oraz obrót poniżej 50 milionów euro albo suma bilansowa poniżej 43 milionów euro. Powyżej tych wartości mówimy o dużych przedsiębiorstwach, wobec których ustawa stawia najszerszy zakres wymagań.
Sprawdź wielkość podmiotu znaczenie ma tu jednak tylko wtedy, gdy dane pochodzą z trzech miejsc naraz. Odpowiedź na pytanie, czy spełniasz kryteria wielkościowe, nie powstaje w jednym dziale. HR dostarcza stan zatrudnienia w przeliczeniu na pełne etaty, z podziałem na spółki. Finanse dostarczają obrót i sumę bilansową. Security opisuje zakres świadczonych usług i przypisuje je do sektora. Bez tych trzech wkładów razem nikt w organizacji nie policzy kryteriów wielkościowych poprawnie.
Zebranie danych jest zatem osobnym zadaniem projektowym, nie formalnością. Liczba pracowników z podziałem na spółki jest raportem, który w wielu organizacjach powstaje ręcznie, a w innych wychodzi z dedykowanego oprogramowania HRM w kilka minut. Różnica ujawnia się dopiero pod terminem, kiedy przygotowanie danych trzeba zamknąć w jednym układzie i obronić przed organami właściwymi. Ten sam mechanizm widać wcześniej przy kompetencjach i dobrze opisuje go pytanie, kiedy ręczne zarządzanie kompetencjami przestaje działać.
Dlaczego kod PKD nie wystarcza do samoidentyfikacji?
Kod PKD nie wystarcza, bo ustawa patrzy na rzeczywisty zakres działalności podmiotu, a nie na wpis rejestrowy. Sprawdź profil działalności, kod PKD i wielkość podmiotu razem, nie osobno.
Kody bywają nieaktualne albo zbyt szerokie. Organizacja prowadzi działalność w sektorze objętym ustawą także wtedy, gdy jest to tylko część jej większej całości. Urząd nie wydaje potwierdzenia braku obowiązku, więc ryzyko błędnej kwalifikacji zostaje po stronie podmiotu. Wpis do KSC wymaga analizy rzeczywistej działalności, w której security opisuje usługi, a HR i finanse dostarczają liczby.
Samorejestracja czy wpis z urzędu, które tryby wpisu dotyczą twojej organizacji?
Ustawa przewiduje dwa tryby wpisu podmiotu, a od tego, który tryb dotyczy twojej organizacji, zależy wszystko dalej. Samodzielna rejestracja obejmuje przede wszystkim podmioty prywatne, które muszą złożyć wniosek samodzielnie do 3 października 2026 roku. Wpis z urzędu obejmuje podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz podmioty, które miały status operatora usługi kluczowej.
Rozstrzygnięcie trybu jest decyzją, od której zależy cały kalendarz. Podmiot, który zgłasza wpis samodzielnie, nie dostanie przypomnienia, bo termin złożenia wniosku pilnuje sam. Przy wpisie z urzędu otrzymasz zawiadomienie, a od doręczenia wezwania masz 6 miesięcy na uzupełnienie danych. Nie jest prawdą, że wszystkie podmioty w wykazie rejestrują się same, bo wpis z urzędu wyłącza samorejestrację.
Reguły decyzyjne można zapisać jako pięć zdań warunkowych. Jeśli działalność mieści się w sektorze z załącznika nr 1 lub nr 2 i podmiot przekracza próg średniego przedsiębiorstwa, musi złożyć wniosek samodzielnie. Jeśli podmiot jest publiczny, telekomunikacyjny, jest dostawcą usług zaufania albo miał status operatora usługi kluczowej, nie składa wniosku i przygotowuje dane na wezwanie. Jeśli weryfikacja opiera się tylko na kodzie PKD, jest niepełna. Jeśli podmiot sam nie przekracza progów, ale należy do grupy, trzeba policzyć jego wielkość razem z innymi podmiotami powiązanymi i partnerskimi, zanim uzna się, że obowiązek nie występuje. Jeśli podmiot jest przedsiębiorcą telekomunikacyjnym, ustawa obejmuje go niezależnie od wielkości.
Jak złożyć wniosek o wpis i kto go podpisuje?
Wniosek składany elektronicznie trafia do aplikacji na wykaz-ksc.gov.pl po zalogowaniu przez Węzeł Krajowy, a wniosek podpisuje kierownik podmiotu albo osoba przez niego upoważniona. Po wpisie do wykazu uzyskasz dostęp do własnych danych w tej samej aplikacji.
Węzeł Krajowy obejmuje profil zaufany, mObywatel, e-dowód, bankowość elektroniczną oraz certyfikat kwalifikowany. We wniosku podaje się dane podmiotu, klasyfikację sektorową i dane kontaktowe. Przy działaniu przez pełnomocnika trzeba dołączyć umocowanie. Dane kontaktowe oraz upoważnienie to element, który HR przygotowuje razem z administracją, i to on wstrzymuje złożenie wniosku na ostatniej prostej.
Co HR i security muszą zrobić razem przed 3 października 2026 r.?
Przed 3 października 2026 r. trzeba wspólnie ustalić, czy podmiot podlega ustawie, policzyć jego wielkość, rozstrzygnąć tryb wpisu, przygotować podpis i upoważnienie, wyznaczyć osoby odpowiedzialne za kontakt oraz wpisać obowiązki szkoleniowe do planu na przyszły rok. Podpis należy do kierownika podmiotu, ale materiał do wniosku powstaje w kilku działach naraz.
Podział jest naturalny. Security opisuje usługi i sektor, HR dostarcza dane kadrowe, opisy stanowisk i plan szkoleń, finanse dodają obrót i sumę bilansową. Każde z siedmiu zadań poniżej ma dwie strony, a wykonanie tylko jednej z nich nie zamyka punktu.
- Ustalić, czy podmiot podlega ustawie. Security opisuje rzeczywisty zakres działalności i przypisuje sektor do załącznika, HR potwierdza stan zatrudnienia.
- Policzyć wielkość podmiotu razem z przedsiębiorstwami powiązanymi i partnerskimi, a nie na podstawie kodu PKD.
- Rozstrzygnąć tryb wpisu, czyli samorejestrację do 3 października 2026 roku albo wpis z urzędu i przygotowanie danych na wezwanie.
- Ustalić, kto podpisuje wniosek, i przygotować upoważnienie lub pełnomocnictwo.
- Wyznaczenie osób odpowiedzialnych za kontakt w ramach KSC oraz wpisanie tej roli do opisów stanowisk razem z zastępstwami.
- Wpisać coroczne szkolenie kierownika podmiotu do planu szkoleń wraz z formą dowodu ukończenia.
- Zaprojektować cyberedukację personelu jako proces ciągły z ewidencją ukończeń, a nie jednorazową akcję pod termin.
Pierwsze pięć punktów zamyka się przed złożeniem wniosku. Punkty szósty i siódmy trafiają wprost do planu szkoleń na kolejny rok, a w organizacjach wielooddziałowych obsługują je systemy szkoleniowe dla firm. Rozdzielenie tych dwóch grup zadań chroni przed sytuacją, w której termin zostaje dotrzymany, a obowiązki po wpisie nikogo nie mają przypisanego.
Dlaczego coroczne szkolenie kierownika podmiotu jest zadaniem L&D, a nie jednorazową akcją?
Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, ma obowiązek odbyć dedykowane szkolenie raz w roku kalendarzowym i formalnie udokumentować udział. Obowiązek jest osobisty, a jego brak skutkuje sankcją nakładaną bezpośrednio na osobę, do 300 procent miesięcznego wynagrodzenia w sektorze pozapublicznym i do 100 procent w sektorze publicznym.
Raz w roku kalendarzowym oznacza dla działu L&D pięć czynności, które muszą się powtarzać. Przypisanie osoby do szkolenia, przypomnienie o terminie, potwierdzenie ukończenia, zapisanie dowodu i odnowienie w kolejnym roku. Coroczność wygląda inaczej, gdy stoi za nią platforma szkoleń z cyberbezpieczeństwa, która sama pilnuje terminu i zapisuje dowód ukończenia. Ten sam mechanizm obsługuje szerszy obowiązek, bo podmioty kluczowe wdrażają standardy zarządzania ryzykiem w cyberprzestrzeni, a szkolenia są jego częścią.
Horyzont czasowy tego obowiązku wychodzi daleko poza rok 2026. Termin, od którego nakładane są pierwsze kary pieniężne, to 4 kwietnia 2028 roku, więc plan szkoleń musi działać przez co najmniej dwa kolejne cykle roczne.
Czy obowiązek szkoleniowy kierownika można delegować?
Nie. Obowiązek ma charakter osobisty i nie może zostać przeniesiony na inne osoby, choć samo szkolenie odbywa się w formie online albo stacjonarnie.
Obowiązek dotyczy konkretnej osoby, nie stanowiska w oderwaniu od człowieka. Zmiana na stanowisku kierownika oznacza nowy obowiązek szkoleniowy w tym samym roku kalendarzowym. Dowodem jest certyfikat, zaświadczenie albo inny dokument potwierdzający ukończenie, a dopuszczalna forma zdalna upraszcza planowanie w organizacjach wielooddziałowych.
Czy szkolenia dla pracowników są obowiązkowe?
Tak. Zapewnienie personelowi szkoleń z cyberhigieny jest zadaniem kierownika podmiotu i nie jest kwestią dobrej woli, a cyberedukacja ma być procesem ciągłym.
Zakres cyberhigieny obejmuje hasła, uwierzytelnianie wieloskładnikowe, aktualizacje oraz ostrożność w obsłudze poczty. Proces ciągły oznacza objęcie szkoleniem nowych pracowników w onboardingu, nie tylko kampanię raz w roku. Do tego dochodzą procedury kadrowe, w tym weryfikacja personelu odpowiedzialnego za cyberbezpieczeństwo oraz wyznaczenie osób odpowiedzialnych za kontakt i za obowiązki dotyczące zgłaszania incydentów. Odpowiedzialność formalna leży na kierowniku podmiotu, a wykonawstwo na HR i L&D.
Czym udowodnisz, że przeszkoliłeś ludzi, kiedy przyjdzie audyt?
Dowodem jest udokumentowana ewidencja, czyli zapis tego, kto został przypisany do szkolenia, kto je ukończył, kiedy i na jakiej podstawie, wraz z dokumentem potwierdzającym ukończenie dla kierownika podmiotu. Wymóg formalnego udokumentowania udziału dotyczy szkolenia kierownika wprost.
Pierwszy obowiązkowy audyt cyberbezpieczeństwa podmiotów kluczowych przypada na 3 kwietnia 2028 roku i powtarza się co trzy lata, a kary pieniężne są nakładane od 4 kwietnia 2028 roku. Dowody muszą więc przetrwać kilka lat, rotację pracowników i zmiany w strukturze organizacji. Rozproszone listy obecności i skrzynki mailowe tego nie zapewniają, bo po dwóch latach nikt nie odtworzy z nich, kto miał obowiązek i kiedy go wypełnił.
Wymagania wobec dowodów szkoleniowych są tym, co odróżnia zwykły katalog kursów od LMS do szkoleń i compliance. Organizacje z nietypową strukturą spółek częściej wybierają dedykowane oprogramowanie na zamówienie, bo ewidencja musi odwzorować ich realny podział odpowiedzialności. Standardowy podział na jedną firmę i jeden dział szkoleń nie obsługuje sytuacji, w której kierowników podmiotu jest kilku, każdy w innej spółce.
Co powinno zostawać w systemie szkoleniowym?
System szkoleniowy powinien zapisywać przypisanie, termin, ukończenie i dowód dla każdej osoby, a także pozwalać odtworzyć ten stan po zmianach kadrowych. Zebranie danych na audyt sprowadza się wtedy do jednego raportu.
W praktyce chodzi o cztery elementy. Przypisanie osoby do szkolenia z datą i podstawą obowiązku. Status ukończenia z datą oraz dokumentem potwierdzającym. Raport zbiorczy w dwóch wersjach, jednej dla zarządu i jednej dla audytora. Historia zmian, żeby dowód przetrwał rotację i reorganizację. Zanim padnie decyzja o narzędziu, warto opisać sam proces, i do tego służą warsztaty product discovery.
Selleo buduje systemy szkoleniowe dla organizacji, które rozliczają compliance przed audytorem, a platformę w podstawowym zakresie uruchamia w 7 dni. Przygotowanie danych po stronie HR i tak pozostaje warunkiem wstępnym, niezależnie od wybranego narzędzia.
Co się zmienia po wpisie do wykazu KSC?
Wpis jest początkiem obowiązków. Po wpisie dokonanym w wykazie podmiot wdraża system zarządzania bezpieczeństwem informacji, zarządza incydentami i zgłasza je zespołom CSIRT, wyznacza osoby odpowiedzialne za kontakt, prowadzi dokumentację oraz podłącza się do Systemu S46.
Lista obowiązków po wpisie jest zamknięta i można ją rozpisać na role już teraz.
- opracowanie i wdrożenie systemu zarządzania bezpieczeństwem informacji
- zarządzanie incydentami oraz obowiązki związane ze zgłaszaniem incydentów do zespołów CSIRT
- wyznaczenie osób odpowiedzialnych za kontakt w ramach krajowego systemu cyberbezpieczeństwa
- prowadzenie wymaganej dokumentacji i realizacja wymagań dotyczących personelu
- podłączenie do Systemu S46
- cykliczny audyt cyberbezpieczeństwa w przypadku podmiotów kluczowych
Wymagania dokumentacyjne wyglądają podobnie w innych reżimach regulacyjnych, co dobrze pokazuje system zarządzania zgodnością zbudowany dla sektora finansowego. Terminy czternastodniowe i siedmiodniowe trudno pilnować ręcznie, dlatego część organizacji podpiera je automatyzacją procesów z pomocą AI.
Jakie terminy obowiązują po wpisie?
Po wpisie obowiązują trzy terminy, czyli 14 dni na zgłoszenie zmiany danych, 7 dni na korektę danych po wezwaniu oraz 3 kwietnia 2027 roku na podłączenie do Systemu S46. Przepisy przewidują je niezależnie od trybu, w jakim podmiot trafił do wykazu.
Zmianę wpisu w zakresie danych z wniosku zgłasza się w terminie 14 dni, co przy rotacji osób kontaktowych staje się zadaniem HR. Na korektę danych od otrzymania wezwania jest 7 dni, a zakres uzupełnienia wpisu wskazuje samo wezwanie. Podłączenie do Systemu S46 musi nastąpić do 3 kwietnia 2027 roku. Pierwszy obowiązkowy audyt podmiotów kluczowych przypada na 3 kwietnia 2028 roku i powtarza się co trzy lata.
Wykaz KSC to rejestr podmiotów kluczowych i podmiotów ważnych, prowadzony w Systemie S46 przez ministra właściwego do spraw informatyzacji. Rejestr nie jest publiczny, a dostęp do danych mają wyłącznie uprawnione organy oraz sam podmiot.
Podmioty kluczowe i podmioty ważne, które spełniają łącznie trzy warunki, czyli prowadzą rzeczywistą działalność w sektorze z załącznika do ustawy, spełniają kryteria wielkościowe i nie są objęte wyjątkiem ustawowym. Przedsiębiorcy telekomunikacyjni podlegają niezależnie od wielkości.
Trzeba zalogować się przez Węzeł Krajowy w aplikacji na wykaz-ksc.gov.pl, uzupełnić dane podmiotu, klasyfikację sektorową i dane kontaktowe, a następnie podpisać wniosek elektronicznie. Podpis składa kierownik podmiotu albo osoba przez niego upoważniona.
Logowanie odbywa się przez Węzeł Krajowy, który obejmuje profil zaufany, mObywatel, e-dowód, bankowość elektroniczną oraz certyfikat kwalifikowany. Po zalogowaniu podmiot uzyskuje dostęp do swoich danych w wykazie.
Termin złożenia wniosku to 3 października 2026 r. Wnioski przyjmowane są od 7 maja 2026 roku, kiedy uruchomiono samodzielną rejestrację. Podmioty wpisywane z urzędu wniosku nie składają.
Nie. Liczy się rzeczywisty zakres działalności podmiotu, a nie treść wpisu rejestrowego. Kod PKD bywa nieaktualny albo zbyt szeroki, dlatego wpis do KSC wymaga analizy rzeczywistej działalności prowadzonej przez organizację.
Nie składać wniosku. Podmiot czeka na zawiadomienie, a po doręczeniu wezwania ma 6 miesięcy na uzupełnienie danych. Warto w tym czasie przygotować dane kadrowe i kontaktowe, żeby wezwanie nie zastało organizacji nieprzygotowanej.
Raz w roku kalendarzowym, z udokumentowanym udziałem i bez możliwości delegowania obowiązku na inne osoby. Zmiana osoby na stanowisku kierownika podmiotu oznacza nowy obowiązek szkoleniowy jeszcze w tym samym roku kalendarzowym.